"一般的なセキュリティ"カテゴリのアーカイブ

仮想化システムは、多かれ少なかれ安全ですか?

2010年5月18日

私は上記の問題は、私がブログの記事のそれは価値があると感じたという十分な時間を求めていたしました。 数年前の答えは今日、"安全性の低い"だったかもしれないが、答えは"両方"です。 私は、クリスが不即不離というような音を知っているが、その答えは実際に最も正確に技術の現在の状態を説明していません。

仮想化は、すべてを変える

私は、仮想化は業界のインターネットは90年代にやったのと同じように影響をしようとしていることをいくつかの人々の発言を聞いたことがある。 正直に言うと、私はその意見にメリットがあると思います。 90年代初めにほとんどの人は、IPX、AppleTalkの、NetBUIとクローズドなネットワーク上で他のプロトコルの茄多を実行していた。 90年代の終わりまでに、ほとんどの人は全世界への接続と排他的IPを実行していました。 我々はビジネスだけでなく、我々は完全にその10年間に変更、セキュリティを適用する方法を行った方法。 1990年に端を切断されたネットワーク管理とセキュリティの両方のスキルは、1999年までにすべてが無意味だった。

仮想化は、業界でも同じ影響を与えるまで上昇し始めています。 仮想化の導入は、セキュリティを適用する方法の再考を完全にする必要があります。 戻る1990年代には、単にこれが自分のネットワークに影響を与えるという方法に関係なく、インターネットに接続されて管理者は、大きな時間を燃やしてしまった。 私たちは、人々が仮想化を採用するとしても同様の結果を参照する列を作っています。

仮想化は安全性の低い作るもの

仮想化のアキレス腱は、ソフトウェア自体にある。 我々は互いに離れるゲストシステムを維持するだけでなく、ホストおよび/またはハイパーバイザーへのソフトウェアを信頼することを願っています。 この期待を持つ二つの大きな問題があります。

  1. ないソフトウェアはバグフリーではありません
  2. ソフトウェアが不適切に設定できます。

数年前のコアの研究は、彼らが可能性が示されたゲストから抜け出し、ホストOSの完全なコントロールを得る 一方でハイパーバイザーの暴露のその種類を制限することになって、我々は確かにケースでも見たことがバイパスされているハイパーバイザーを 私たちも、ケースがソフトだった見たことになる仮想化環境で実行した場合にのみ攻撃可能 これらのリンクはここ数年の間に発見されている仮想化の問題の小さな断面を示す。 興味があれば、Googleでは、より多くの完全なリストを与えることができます。

だから慎重なセキュリティ専門家は、盲目的に安全になるようにソフトウェアを信頼するのは慎重になるだろう。 問題は、ベンダーは常にこれと同じアプローチを取らないです。 彼らとVMwareを取るESX(すぐにESXiのように)製品の例として。 VMwareの担当者はそれがあったことCanSecWestで発表したとき、私たちの多くは、あぜんとしたハイパーバイザーESXを攻撃することは理論的に不可能 我々は単に何かが壊れないと仮定すると、より創造的な人は、としている突き抜けする方法を考え出す

ESX / ESXiを持つ私の最大の懸念の一つは、VMware社が(を経由してモジュールであるためにそれを設計していることであるVMsafeを )。 プラス側では、これは外部のベンダーはハイパーバイザーの機能性とセキュリティを向上させるための製品を作成することができます。 下がり気味で、これは飛躍的にセキュリティが損なわれる可能性が導入されている不正なコードの可能性が高まります。

我々は、過去にこの偉大な例を見てきました。 マーカスRanumがその時点で利用可能な最も安全でキック尻のセキュリティデバイスの一つであるGauntletファイアウォールを、作成した。 三文字の機関が最善のセキュリティを望んでいたときに、彼らはガントレットになった。 マーカスは、すぐに機能の追加を開始ネットワークアソシエイツ(後にマカフィーになった)にガントレットを売却した。 前にそれは長くはなかった脆弱性の着実な文字列が発見されていた、これらの新たな"機能"で導入された各。 そこから、製品が紛失、そのセキュリティが、credとレーダーのオフ下落した。

今それは機能を追加し、物事を安全に保つために確かに可能です。 FreeBSDの人々はこれを正しく行う方法の優れた例です。 セキュリティを確保するために、彼らは維持する非常に厳格な監査プロセスを それは完璧です? 絶対に、彼らの監査プロセスでは、セキュアなソフトウェアの実装のためのバーを設定しているではない。 運が良ければVMware社は同様の尽くしますが、私はこれが事実であることについての話題を聞いたことがない。

ストレートユアヘッドの取得

[OK]を、私たちは盲目的にベイでの攻撃を保つために仮想化ソフトウェアを信頼することはできません。 しかし我々はまだ最悪の事態が発生しない場合の影響を最小限に抑えるための予防措置を取ることができます。 あなたが取ることができる最も大きなステップの一つは、慎重にサーバがホストされるか考慮することであり、そしてどのような他のゲストシステムは、同じボックス上で実行することが許可されています。 ネットワークの建築家によって使用されるセキュリティゾーンのコンセプトはここと同じように適用可能です。

セキュリティゾーンは、単にリスクの同じ相対的なレベルを共有するシステムの集合です。 直接攻撃から彼らのすべての共有同様のリスクがあるため例えば、ウェブ、名前とSMTPサーバは通常、すべて、DMZに配置されています。 ネットワークの内部部分に、デスクトップは、通常のサーバーよりも、異なるセキュリティゾーンに配置されます。 デスクトップは通常、直接通信が許可されている間、サーバーがインターネットへのアクセスなしに少しを持っているためです。 これにより、サーバよりも攻撃のリスクが高いデスクトップを配置します。

仮想化を実装するときに我々はこの同じロジックを適用することができます。 DMZのサーバと内部サーバは、同じハードウェア(CPUやディスクアレイの両方)上のゲストであってはならない。 そうすることで、攻撃者は、当社のネットワークへの代替ルートを作成する可能性があります。 むしろ任意のファイアウォールを通過しなくても、ワイヤ上で展開されているNIDS、NIPS、などのデバイスは、攻撃者は仮想化ソフトウェアを介して内部リソースにアクセスできる可能性があります。 それは簡単な攻撃なのでしょうか? ではない我々はこれまで見てきたものから。 機能的なエクスプロイトは、我々がする必要がない場合は、なぜ不必要なリスクをもたらす発見されている。

ところで、これらの同じセキュリティゾーンのルールは、仮想化されたネットワーク機器に適用する必要があります。 例えばそれは、VLAN DMZと内部ネットワークへの同じ物理スイッチを使うことは良い考えです。 私はそのように殺されるクライアントのカップルを見てきました。

何が仮想化をより安全に

幸いにも、セキュリティの観点から、仮想化はすべての悪いニュースではない。 実際、あなたは単にそれなしで行うことはできませんが、仮想化環境に適用できるいくつかのとてもクールなセキュリティプラクティスがあります。 これは、我々の中で仮想化を使用して開始した理由の一つであったハニー 2000年には早くも。

我々が今日直面する最大のセキュリティ上の問題の1つは、 カーネルレベルのルートキット 何がマルウェアのこの株は非常に狡猾させることは効果的に、オペレーティングシステム自体がマルウェアに変わります。 すべてのセキュリティチェックは、カーネルを通過しなければならないので、これは、検出が極めて困難になります。 カーネル自体が侵害された場合、我々は正確なセキュリティ情報を報告するためにカーネルに依存することはできません。 我々は、最大システムをシャットダウンすることなく終了し、上のドライブをマウントしてOSクリーンであることが知られて、そしてそこから私たちの法医学的検査を実行。 ああもちろん、このプロセスの問題点は、うまくスケールしないことです。 我々は数十または数百のサーバーがある場合は、単純にすべてを適切にそれらを確認する日に十分な時間がない。

前述したように、VMwareは現在、VMsafeのを経由してハイパーバイザAPIへのサードパーティベンダへのアクセスを許可している。 これはゲストOSのそれぞれに、メモリやネットワークトラフィックなどの特権状態情報へのアクセスを許可します。 ハイパーバイザーに差し込むことによって、いくつかの非常にクールなセキュリティオプションが可能となる。

例えばのは、ゲストOSは、カーネルレベルのルートキットによって攻撃されることを前提とします。 ゲストのメモリを分析することにより、ルートキットは、仮想オペレーティングシステムの外部から検出することができます。 ハイパーバイザーを介してチェックする場合は、ルートキットが検出されずステルス活動をすることができ、可能性のはるかに少ないがある。 前述したように、非仮想化システムとの同等のオプションはありません。

APIのプラグインはまた、暗号化トラフィックを扱うための新たな可能性を作成します。 暗号化をエンドツーエンドの(VPNのように)採用されているときに、アプリケーション層のネットワークベースのチェックは簡単にバイパスされます。 セキュリティは、復号化プロセスの後に実装できるように、唯一の現実的な選択肢は、エンドポイント上のエージェントソフトウェアを実行することでした。 もちろん、ここでの問題は、エージェントが攻撃された場合、全てのベットがオフになっていることです。 再び、ハイパーバイザーに差し込むことで我々はより安全に、このデータを精査するためにより良い立場にあります。

我々は、単に新しい参照し始めているVMsafeのAPIのプラグインを活用する製品を すべての製品は比較的新しいので、陪審は、彼らがいかに効果的にまだ出ています。 製品は、完全なポリシーエンフォースメントへのホストベースのファイアウォールとIDSの保護を置き換えるからGAMBITを実行します。 それは、この製品のニッチは、来年から揺れるかどうか興味がもたれるでしょう。

まとめ

私はこの記事の冒頭で述べたように、仮想化は、それを展開する方法に応じて、ご使用の環境のいずれか多かれ少なかれ安全性を確保する能力を持っています。 あなたは、単に単一のボックスですべての実行を開始した場合、あなたはおそらく殺されるとしている。 あなたが仮想化の領域だけでなく、活用してリリースされている新しいセキュリティ機能のいくつかをに長年にわたって開発されてきたベストプラクティスを拡張する場合、実際にはより全体的なセキュリティポスチャを作成することができます。

2日目基調講演

2010年1月12日

暗号化/ DLPサミットに出て来たすべての人に感謝します。 ここで2日目の私の基調講演のスライドがあります。

暗号化- DLP -基調講演

貧乏人のDLP

2010年1月11日

すべての挨拶、

私は"貧者のデータ漏えい対策"と題する講演をSANSの暗号化&DLPの会議でニューオーリンズにいるよ。 私は出席者にスライドのコピーを約束したので、ここ屋は行く。

貧しい-ルマン- DLP

"標的型攻撃への対処"の話のPDF

2009年10月14日

今後数週間にわたって、私は場所の数でこの講演を与えることでしょう。 出席とスライドのPDF版を要求された人のために、ここに私が約束したリンクです: 保護-に対する標的-攻撃- R2

-深さで2009年のサイバー法-パート2

2009年9月11日

昨日の記事で私は、2009年のサイバー法の最初の半分をカバー。 ここでは、法案の後半に取り上げています。

第13章:サイバーセキュリティの競争と挑戦

名前が示すように、これは最も優秀を特定するために、大会のシリーズAの資金調達をセットアップします。

()国立標準技術研究所の一般的なディレクター、直接に又は適当な連邦政府のエンティティでは、受注に賞金とサイバー大会や課題を確立しなければならない。

(1)、誘致を識別、評価、および連邦情報技術労働力のための有能な人材を募集、と

(2)連邦政府の連邦情報技術活動への応用の可能性を持っている基礎研究と応用サイバーセキュリティの研究、技術開発、およびプロトタイプのデモンストレーションで技術革新を刺激する。

ここには赤い旗はありません。 賞品は、あなたの希望を取得しないインチ蹴りと均衡せずに$ 1Mを超えることはできません。 それは、イベント全体ではなく、ある特定の賞のためだ。

第14章:官民のクリアリングハウス

あなたが密接にそれを読むまで、このセクションでは、かなり良性だ。 ここで開口部は次のとおりです。

(A)指定-商務省は、連邦政府と民間所有の重要インフラ情報システムやネットワークへのサイバーセキュリティの脅威と脆弱性情報の交換所を務めるものとする。

あくび。 私はあなたを強制できないものとしてこれを参照してください。 あなたが有益な情報を提供できる場合、ユーザーはあなたが言っているか出てまいります。 あなたは、単にすでにオープンソースとしてリリースされているものを転載した場合は、私のGoogleニュースのフィードは、おそらくより良いインターフェースで情報をより速く私を取得しています。 それはこの冒頭陳述に基づいて、このセクションを無視するが、さらにビットを読んで喜ばせたいのは簡単です。

(b)の機能 - の商務長官、

(1)そのようなアクセスを制限する法律、規制、規則、またはポリシーのいずれかの規定に関係なくこのようなネットワークに関するすべての関連データへのアクセスを有する。

何が? これは私にとって究極のパワーグラブです。 "重要なインフラストラクチャは、"商務省は、そのネットワークへ自由にアクセスさせるには持っていると判断することができますので、任意のネットワークまたはシステム。 このアクセ​​スは、正当な手続きや法の支配に関係なくです。 "関連"何にでも適用できる非常に主観的な用語です。

だから、我々はすでに一人の審判の判定である述べている"重要インフラ"の説明に戻ってくる。 彼らは政府の主要なデスクトップのベンダーであるため、おそらくMicrosoftのネットワークは、重要なインフラとみなされるべきである。 おそらく、Linux開発のサーバも、このプラットフォームに基づいているサーバ、アプライアンス、および組込み技術として"重要"とみなされるべきである。 政府に製品を供給するアンチウィルスとファイアウォールのベンダーはどうですか? インターネットサービスプロバイダサービス政府のネットワーク? 電話会社のサービスの公務員? 大学は、サイバーの保護技術を開発するために資金を供給? これは非常に滑りやすい坂道することができます。

私にとって、これはおそらく、法案の単一の最も危険な部分です。

セクション15:サイバーセキュリティリスク管理レポート

一言で言えば、このセクションでは、社長が識別する一年以内にレポートを生成する必要があります。

(1)民事責任と保険(政府の再保険を含む)のシステムの作成を含むサイバーセキュリティのリスク管理のための市場を、作成、および

(2)必要とするサイバーセキュリティは、すべての債券の格付けの要因になるために。

この項目は、方向の数で取ることができる。 彼らはスマートな場合はソフトウェアベンダが自社製品に障害が発生したセキュリティに対する責任を受け入れる必要があるように、彼らは排尿エンドユーザー契約の可能性を見ていきます。 責任を負うことなく、ベンダーは製品の開始からセキュリティフレームワークの建築家にはほとんど意欲を持っている。 それはそれは、顧客が既に問題が発生している支払った後で接着剤にはるかに容易かつ安価です。

第16条:法的枠組みの見直しとレポート

このセクションでは、に関する既存のサイバーセキュリティ法を検討するために大統領のオフィスを求めて:

米国におけるサイバー関連の活動に適用される連邦法的および法的枠組み

要するに、これは法律がまだ適用されるか、又は更新が必要かどうかを確認するレビューです。

セクション17:認証と市民の自由報告書

ここで全体のセクションは次のとおりです。

政府のために、適切な市民の自由とプライバシーの保護で、ID管理と認証プログラムの実現可能性に、この法律の施行の日後1年以内に、社長、または社長の指名は、レビューする、と議会に報告と重要インフラ情報システムやネットワーク。

私は、このセクションのようにすることがよく分かりません。 彼らは政府のネットワークに対するシングルサインオンソリューションを検索するようにそれを読み取ります。 その場合、私は"適切な市民の自由とプライバシー保護"の文を理解していない。 これは一般大衆に向かってよりを対象としているアプリケーションを意味する。 陪審は、私がそれについて他の意見を見ていないとして、このセクションではまだ外です。

セクション18:サイバーセキュリティの責任と権限

ここに誰もが知ってひどく神経質にされているセクションです。 宣伝文:

大統領

(2)サイバーセキュリティの緊急事態を宣言し、任意の侵害、連邦政府機関、もしくは米国政府重要インフラ情報システムやネットワークからのインターネットトラフィックの制限または停止を命ずることができる。

悪い聞こえるが、それをこのように考える。 飛行機は社長を構築するにクラッシュしたときにすべての商業飛行の接地を命じた。 私は彼にその特定の権限を与える特定の法律があった疑いが、それは誰が点を主張していないか、権力の濫用とみなさ緊急事態だったが与え。

私は同じようなものとしてこの規定を参照してください。 それは攻撃者が電力グリッドの制御を撮影したし、今で体系的にそれをシャットダウンしていることが確認されている場合は、誰もそれらの組織が大規模で、インターネットから自分を隔離する必要のためにフォールト社長をするつもりはありません。 それは、または実際には問題が解決されないことがありますが、それは予想される防衛態勢となる。 これは、法案のこの規定の有無に関係なく発生します。

だから、私にこのセクションでは、何も約騒動がたくさんある。 前述のセクションのいくつかは、はるかに恐ろしいです。

このセクションのもう一つの興味深い点:

(5)連邦政府と米国の重要インフラ情報システムやネットワークの定期的なマッピングを指示するものとし、マッピングプロセスの有効性を測定する基準を作成しなければならない

ある程度まで、このプロセスは既にの一部として開始された信頼できるインターネット接続 (TIC)プログラム。 私はそれが既に要件ではない驚いて、実際の一種だ。 それはこれが既に行われていることは可能ですが、法案が書き込まれたときにそのデータが利用できませんでした。

セクション19:Quadrennialサイバーレビュー

(A)2013年で、その後4年ごとに一般 - 初めに、社長、または社長の指名は、分類されていない役割の概要、ミッション、成果、計画、を含む、米国のサイバー姿勢の見直しを完了しなければならないとプログラム。

要するに、それぞれの新大統領は、彼らの前任者は、サイバーセキュリティに関してで行わどのように考えるかについて解説を提供するために取得します。 これは前年要求された場合は、このレポートでは、はるかに便利です。 そうすればそれは新しい大統領のための説明会として行動する。 それは、彼らに今後何が必要かの良いアイデアを与えるだろう。

第20条:共同インテリジェンス脅威評価

(まだ別の)議会へのサイバーセキュリティに関する年次報告書を指定します。 ここで見て何もない。 に沿って移動する。

第21節:国際的な規範とサイバーセキュリティの抑止対策

ここではクリップは次のとおりです。

社長ものとする -

(1)外国の代表者と協力し、政府、

()サイバーセキュリティを改善するために国際的な関与のための規範、組織、およびその他の協力活動を展開する、と

(B)グローバルベースでのサイバーセキュリティを改善するための国際協力を奨励する

私はより多くの役割として、これを参照してください司法省 必要なのは、国境で​​はなく、PRスニペットと姿勢間の法執行機関間のより良い相互作用です。 この方法でそれを考え、どのような状態の国境、州の法執行機関間の頻繁な相互作用、または知事の間で頻繁な相互作用を介して物理的な犯罪を抑止するのより効果的でしょうか?

セクション22:連邦安全な製品やサービスの買収ボード

私にとって、これはおそらく、法案の中で最も肯定的なセクションの一つです。 ここで宣伝文は次のとおりです。

(a)の事業所があるセキュアな製品とサービスの買収委員会を設置しています。 理事会は、サイバーセキュリティのレビューと連邦政府によって買収されるソフトウェアの検証のための適切な基準の確立のための高付加価値製品やサービスの取得と、国立標準技術研究所との連携で、承認のための責任を負うものとします。

一言で言えば、政府はすべてのソフトウェアの購入のためのセキュリティ標準を適用すること、その結合された購買力を使用することになる。 これは、商業産業に大きな影響を持つことができます。 ベンダーは、セキュアなソフトウェアを出荷する費用がかかりすぎると文句を言うのが大好き。 彼らは政府に販売することを望むなら、今、彼らは適切なNISTの基準を満たす必要があります。 最も可能性の高いセキュアなソフトウェアは、同様に商業的な購入が可能になります。 そう箱から出して、より安全な製品になってしまいます。

繰り返しますが、私は非常に肯定的な要件としてこれを参照してください。 ベンダーがそれについて不平を言うかもしれないが、顧客と我々は、すべての恩恵を受けるだろう。

セクション23:定義

これは、単に請求書で使用される用語の定義です。 すべては、一般的な用語です("インターネット"のような)またはそれ以前のセクションで説明します。

Execの概要

だけでなく、この法案の恐怖を愛することの事がある。 それはだけでなく、サイバーセキュリティの研究のための資金を増加させるすべての人のためのより安全なソフトウェアを生成するために政府の購買力を活用しています。 同時に、サイバーセキュリティの状況をさらに悪化というより良いものにする可能性を持っている確立されたプロセスを(だけでなく、法律のルール)回避しようとします。 法案は、現在で検討されている上院商業委員会、科学、交通 今はあなたが持つかもしれない賞賛や懸念を表明する時間です。

-深さで2009年のサイバー法-パート1

2009年9月10日

上でかなりの数の記事がありました2009年のサイバーセキュリティ法を ほとんどの"シャットダウンインターネット"に大統領に力を与えるセクションに焦点を当てている。 しかし、あなたが約にももっと心配すべきは、この法案の他の事はありますか? 法案で実際に有用なものはありますか? この2部構成の記事で私は、セクションによって手形のセクションを通してあなたを取るよ。

最初の2つのセクションでは、単にインデックスとの調査結果です。 セクション2から一つ注目に値する引用:

(1)サイバー空間を守るためにアメリカの失敗は国が直面する最も緊急の国家安全保障問題の1つです。

これはセクションの残りのためのトーンを設定し、私が文に同意と言わざるを得ない。 ほとんどの人が信じるようにするよりもセキュリティ面では、我々は本当に悪い形になります。

セクション3:サイバー諮問パネル

これら2つの引用符は、実際にそれをすべて言う:

()での汎社長は、サイバーセキュリティ諮問委員会を確立するか指定するものとする。

(C)義務パネルは、国家サイバーセキュリティプログラムと戦略に関連する事項について会長に助言するものと

私はこれらの点についての心境は複雑だ。 私は、サイバーセキュリティが高レベルの視認性に値するほど重要だと思います。 しかしこの法案は、と手をつないで行くS. 788、サイバーセキュリティ顧問の位置に作成するための法案 、およびHR 1910、最高技術責任者の位置を作成する法案を これらの位置の両方が社長に直接報告していましたので、それは国家の組織図でこれら2つのロールの下のパネル落下する方が便利だ。 単に意味論であるが、我々が今日持っている問題の一つは、問題の明確な所有権を持つ並列在職期間である可能性があります。 すべての3つの法案が通過した場合、私はむしろ解像度よりも競合を作成するより高い可能性を参照してください。

セクション4:リアルタイムのサイバーセキュリティダッシュボード

私はこのアイテムに与えられた少しの注意を見てきたが、このセクションで行った簡単に削除可能な文があります:

商務長官ものとする

(1)行政管理予算局と協議の上、すべての連邦政府の情報のダイナミックな、包括的な、リアルタイムのサイバーセキュリティの状況や脆弱性の情報を提供するシステムを実装するには、この法律の施行の日から90日以内に、計画を策定する商務省によって管理されるシステムとネットワーク;

ここでのポイントのカップル、なぜ商業のちょうど部門? これは本当に有用なリソースとなる場合、なぜこの官庁を超えての使用を拡張することは? また、声明は少し曖昧です。 これは、同じくらい効果がないかもしれない国立脅威のレベルやなどなどのサイトで提供されるデータのサブセットDShieldや国土安全保障省、オープンソースインフラストラクチャレポート いずれにせよ、私は長期的な失敗としてこれを参照してください。

セクション5:国家と地域のサイバーセキュリティプログラム

ここでは、このセクションの焦点は次のとおりです。

サイバーセキュリティの(a)の作成とサポートセンター - 商務長官は、サイバーセキュリティ基準の促進と実施のための地域のサイバーセキュリティセンターの創設と支援のための支援を提供しなければならない。 各センターはに適用し、このセクションの下に金融支援を授与される米国ベースの非営利団体や組織、またはコンソーシアムのその、に所属するものとする。

最初の読み出しで良く聞こえる、しかし"と提携...非営利団体"セクションで何かあったの? 我々は簡単に彼らのターゲットとするユーザーの連絡先の明確なポイントと非集中型のシステムになってしまう可能性があります。 私はサイバーセキュリティのヘルプが必要なのであれば、私はに行く必要があります... ジミーファンドファームエイド または多分それはですテネシー州のエレファントサンクチュアリ

個人的に、私はこれらのセンターが所属されるべきだと思うInfraGard それらはほぼすべての国で設立され、すでにコミュニティアウトリーチの長い歴史を持ち、すでにサイバーセキュリティ問題に対処するに焦点を当てている。 私の推測では、InfraGardが既にFBIに関連付けられている間、商業部門は、完全な制御をしたいということです。

したがって、これらのセンターを作るの目標は何ですか?

(b)の目的、センターの目的は、米国における中小企業のサイバーセキュリティを強化することです

これは立派な目標です。 リソース不足のため、中小企業はほとんどが苦労している。 おそらく大きいだけの人口統計は、ホームユーザーになります。 我々はこれらの組織をサポートするための措置を講じることができれば、それは私達の国家安全保障態勢を強化に向けての長い道を行くだろう。

センターは、中小企業をサポートするのが望ましい。

(1)サイバーセキュリティ技術、標準、およびデモンストレーションや技術移転の目的のための研究所で研究に基づいてプロセスを普及させる。

(2)積極的に、から保護し、企業と企業の広い範囲にサイバー攻撃のリスクを軽減するために、特に中小企業のサイバーセキュリティ戦略、ベストプラクティス、標準、および技術の移転と普及、および

(3)100人未満の小規模企業への高度なサイバーセキュリティ対策の項目から、選択的、短期的には、融資を行う。

繰り返しますが、私はInfraGardにぴったりとして、これらの活動を参照してください。 国の構造がすでにあるので、展開が速くれる。 これらは、劇的にこれらのリソースが利用可能にする上で曲線を切るだろう。

セクション6:NISTの標準の開発とコンプライアンス

法案はすべての政府機関のセキュリティ基準を開発するためにNISTになります。

(a)の1年間GENERAL -以内に、この法律の施行の日の後、国立標準技術研究所は、すべての連邦政府、政府の請負業者、または権限受領重要インフラ情報システムやネットワークのための測定可能と監査可能なサイバーセキュリティの基準を確立しなければならない。

NISTは、既に基準を設定する責任があります。 実際にはそれらのセキュリティのドキュメントは、業界で最高の一部と考えられている。 当たり1996年の情報技術改革法 、NISTは、すでに連邦情報処理規格(FIPS)の開発を担当しています。

私は弁護士ではないんだけど、私はすでに"(D)コンプライアンスの実施"の下にこのTIDのビットを除き、以前の請求書で指定されていないこのセクションでは何も表示されません。

(2)定期的にこのセクションの下で設立された基準の遵守を実証するために、各連邦政府機関、及び重要インフラ情報システムやネットワークなどの社長で指定された情報システムやネットワークの各演算子を必要とするものとします。

私は正直社長は、現在の電源(任意?)"クリティカル"、したがって、このセクションの対象として、任意のネットワークやシステムを指定しているかどうかはよく知りません。 私は主観的に、単一の個々の判断を信頼することに対して特定の定義を好む。 この方法では、我々は含まれているはずですが、見逃していたシステムだけでなく、実際にリストに属していないシステムから、両方向に覆われている。

セクション7:サイバーセキュリティの専門家のライセンスと認証

それが良いよりも害を行う可能性を秘めているとして、このセクションでは、本当に私を心配になる。 ここでの説明は次のとおりです。

()この法律の施行の日以後GENERAL -以内1年では、商務長官は、国家ライセンス、認定、およびサイバーセキュリティの専門家のための定期的な再認証プログラムを開発したり、調整し、統合するものとします。

私には、問題を解決するために必要とされるものの範囲のないアイデアを持っていない人は、この節を書いた。 サイバーセキュリティは、単一の規律ではありません そのマルウェアの解析に焦点を当てた専門家が、境界セキュリティ、パケットデコードおよび侵入の分析、インシデント対応が存在する、ホスト固有のセキュリティ、監査、フォレンジック、ワイヤレス、データベース、およびリストは延々と続く。 国家認証およびライセンスプログラムは、次のいずれかになってしまうでしょう。

  1. 一般的なので、それは本当に何の意味もない
  2. 非常に難しい"認定"リソースを手に入れることは難しいだろう

ためにサイバーセキュリティ分野の多様性から、実際には妥協点はありません。 このセクションでは、次にように続けています。

(b)この法律の施行の日後にライセンス - はじまりMANDATORY 3年間の個人が米国で事業に従事するために、それは違法でなければならない、またはにサイバーセキュリティサービスのプロバイダとして、米国で採用されるあらゆる連邦機関またはプログラムの下でライセンスと認定されていない重要インフラ情報システムやネットワーク、として、社長、または社長の指名で指定された情報システムやネットワーク。

ちょっと待ってください。 ここでは単に1つ明白な例を取るアランパラーはでの研究のディレクターであるSANS 、この法案(セクション2、#8)に引用され、そしてこの業界で私の個人的なヒーローの一つです。 彼はホワイトハウスと議会に複数回協議会を提供している。 彼は、異なる言語を(オタク、CFO、COOなど)を話す人々の間のギャップを媒介することができるそれらのユニークな個人の一つです。 彼は業界を知っている間、彼はNessusのプラグイン化または復号化、TCP攻撃ストリームの作成に時間を費やしている男のようなものではありません。 それは本当に彼らが証明しないことを選択した場合、アランのような資源を失うことが、この法案の目的です?

パターンは、しかしここにあります。 その前に非常に多くのラインのアイテムと同じように、このセクションでは、商務省の手でコントロールを置きます。 だから私は個人的にこれは、我々はネットワークのセキュリティを支える人材を持って確保についてはあまり、とグラブ電源についての詳細だと思う。

セクション8:NTIAのドメイン名の契約の見直し

これは、別の恐ろしいセクションです。

()での汎用はインターネット割り当て番号局の操作に関連する契約の更新や修正については、この法律の施行の日以後の通信と情報の商務次官補による行為は、最終的にはならないまで、諮問委員会、

(1)アクションを検討している。

(2)アクションの商業および国家安全保障への影響を考慮、し

(3)アクションを承認した。

インターネット割り当て番号機関(IANA)は次式で実行されているアイキャン (ICANN)。 これは、(実装しない)、インターネットの高度な操作を導くための責任がある非営利の国際組織です。 彼らは、などの組織の数は、指導を取るインターネットエンジニアリングタスクフォースインターネット通信を実現するための基準を定義する(IETF)。 IETFは、個々の研究者からベンダーへのみんなから構成される国際組織です。

私には、このセクションでは、これらの組織に財政的な圧力をもたらすための試みのように聞こえます。 繰り返しますが、これは商業の部門の下に多くの電力を統合する試みのようです。 あなたは、セクション9とそれを組み合わせる場合は特に。

セクション9:セキュアなドメイン名のアドレスシステム

ここではクリップは次のとおりです。

()この法律の施行の日以後3年 - 内の一般的には、通信情報のための商務次官補は、システムに対処するセキュリティで保護されたドメイン名を実装するための戦略を開発する。 次官補は、システム要件の通知を公表しなければならない連邦大統領、または大統領の指名で指定された連邦機関との情報システムやネットワークのための実施スケジュールと一緒に登録する、重要インフラの情報システムやネットワークなど。

としてIETFではなく、商業部門の役割で、インターネット標準を開発、最後のセクションで述べた。 さらに、我々はすでにドメイン名の構造(保護するための規格があるDNSSEC )だけでなく、ルーティングとIPアドレッシング方式( sBGPを )。 問題は、彼らの展開が非常に遅れているです。 必要なのは、既存の標準ではなく、受け入れられるIETFプロセスの外で開発された競争力のあるものの展開です。

このセクションでは、次にように続けています。

(b)要件REQUIRED - 社長は、各連邦政府機関とそれぞれのそのようなシステムやネットワークが次官補が発行するスケジュールに従って、安全なドメインネームアドレッシングシステムを実装することを保証しなければならない。

[OK]をここで問題です。 IPとDNSを確保するために解決策は、世界的に実装する必要があります。 それはそう長い間服用している理由の一部です。 連邦政府は本日、DNSSECとsBGPをデプロイした場合、それは、攻撃者は単に政府の境界の外で働く可能性があるため、ハイジャック、ドメイン名またはルートのリダイレクトを防止するために少しをするだろう。

私はこの分野でのフラストレーションを共有して言わなければならない。 DNSSECとsBGP両方は10年前から出回っている。 私たちは、展開によって引き起こされるとだけ仕事を得ることが混乱にそれを吸うために必要があると思う。 おそらく、ICANNは、いくつかの前進運動を作成するために彼らのお尻の下に点灯して火を必要とします。 私はちょうどこれらの2つのセクションではそれについて移動するための方法であると確信していないよ。

第10節:サイバーセキュリティの意識を促進

あなたがPRのキャンペーンはどこかに、ちょうどここに含まれる必要がある知っていた? ここで宣伝文は次のとおりです。

商務長官は、国家サイバーセキュリティ啓発キャンペーンを開発し、実施しなければならない

ニュースフィードは、すでにセキュリティの私達の現在の状態を記述する物語の完全であるのでこれがものになるかどうかに役立つかわからない。 私は愚かなのではなく、有益となる可能性を持っているとしてこれを参照してください。 私は私の子供の学校に歩いて、"ビリーのバイトがH4X0rではないということを言っていた"ことを示すポスターを見てのこれらのビジョンを持っている。 [OK]を、うまくいけばそれは決して起こることが、あなたは知っていることはない。 ;)

セクション11:連邦サイバーセキュリティの研究開発

ここで最初のステートメントは次のとおりです。

()基礎的サイバーセキュリティの研究 - 国立科学財団の理事が実質的なサポートを確実にするため、コンピュータと情報科学と工学の研究に優先順位を与えなければならないが、サイバーセキュリティの次の課題を満たすために提供されています:

このセクションのダンプサイバーセキュリティ技術の研究開発に多額のお金。 それは2014年までに以上$ 310Mに、2010年に$ 265Mで支出を増やすために、既存の請求書を改訂。 そこに他のプログラムは既にその資金のサイバーセキュリティの研究ですが、資金は私が原因に有用であるとしてこれを参照して適切に管理されて提供。

第12条:サービスのプログラムのための連邦政府のサイバー奨学金

ここではクリップは次のとおりです。

()での汎国立科学財団の理事は、連邦情報技術労働者とセキュリティ管理者の次世代を募集し、訓練するために連邦サイバー奨学非サービスのプログラムを確立しなければならない。

これは他の多くの"サービスのための奨学金"プログラムと違いはありません。 私は学生だけでなく、政府の両方に有益であるとしてこれを参照してください。 $ 50Mは2014年までに$ 70Mに増加し、プログラムに割り当てられています。

まとめ

それは今のところこれだけです。 明日私は、法案の後半を掲載します。

DLP FAQ

2009年8月7日

私はに関するいくつかのクエリを持っていたSANSのデータ漏えい対策と暗号化サミットを私は来月keynotingことでしょう。 質問は、一般的にDLPを中心に展開しているので、私は技術にダウンを実行与えるだろうと思った。

DLPとは何ですか?

DLPは、あなたが話しているベンダーに応じて、"データ漏えい対策"や"データ損失の防止"の略です。 現在の周りにバウンスされている他のいくつかの名があります(お奨めの愛のマーケティングの人々が自分の作品の方が新しいとクーラーに見えるようにしようとしている ;) )、しかし、彼らは実質的に同じ技術です。 DLPは、安全でない場所に安全な場所から、機密情報の転送を記録する、または場合によっては禁止しようとします。

機密情報は、通常、クレジットカード番号や社会保障番号のようなデータが含まれています。 ほとんどはまた、あなただけでなく、のような機密性の高い語句や特定のファイルを定義する機能を提供します。 もちろん、あなたがプロダクトに依存し得るが、どの程度のカスタマイズは、これらの機能はかなり標準的である。 大きな違いは、ポリシー作成の容易さとなる傾向がある。 いくつか他の人があなたの学習に必要な場合がありますが、単純な、自然言語を使用してみましょう正規表現のポリシーを作成し、フィルタを記述する表現の言語の種類を。

特定のキーワードのための侵入検知システムとして、DLPのデバイスを考えると、あなたのアイデアを得るでしょう。 実際にはいくつか確立されたNIDSとNIPSのベンダーは、現在ではそれらのDLP機能を売り込んでされています。 また、DLPの市場に特に焦点を当てている新興企業の数を持っている。

DLPはどのように動作しますか?

現在、DLP導入の3つの異なった方法があります。

  • ワイヤーで
  • サーバ上で
  • デスクトップ上の

他のすべての3つをサポートしながら、一部のベンダーは、配置の単一のメソッドをサポートしています。 私は後でこのFAQでカバーするそれぞれに長所と短所があります。

DLPはいくらかかりますか?

それは新しい技術なので、価格はすべてボード上です。 中小企業は(50から500ノード)$ 30,000〜20万ドル米国からどこでも支払うことを期待することができます。 これらのデバイスは決してプラグアンドプレイによるものであるので、コストの部分は、デバイスを設定し、特定の環境に合わせてカスタマイズすることも含まれます。 また、適切に展開されたデバイス(複数可)を得ることのリードタイムの​​ビットを見込んでおく必要があります。

DLPの問題は何ですか?

おそらく、DLPテクノロジーの最大の問題は、それが簡単に敗れたことができるということです。 それは本当に偶発的なデータの漏洩ではなく、真の攻撃を防ぐように設計されています。 あなたは、DLP、既存のセキュリティポスチャの拡張機能ではなく、以前に展開技術の代替を検討する必要があります。

例えば、ワイヤ上でDLPを導入することはおそらく最速かつ最も効果的な展開です。 問題は、それが簡単に暗号化によって阻止される可能性があります。 私は、送信前に敏感なファイルを暗号化する、または利用するVPN技術(私の上の項目5,4参照のであればトップ5ファイアウォールの脅威を )後、DLPベースのネットワークでは、通過する情報を参照することができません。

一部のDLPデバイスを使用すると暗号化の問題を回避するために限られた権限を与えることができます。 例えばFedelisは、 HTTPSを渡してチェックするためにプロキシ製品の数と統合されます。 ただしサポートされている製品を購入してHTTPS(ペイロードを解析することができるようにプロキシが暗号化されたストリームを壊す)のエンドツーエンドの暗号化を防止するために、特にそれを構成する必要があります。 それでもあなたは、HTTPSでしか問題を解決した。 他のポートを介して暗号化されたデータは、依然として課題となる。 または攻撃者がローカルにファイルを暗号化し、すべてのプロキシが離れて取り除くことができるが、SSL暗号化であるため、HTTPS経由で送信することができます。

デスクトップ上のDLPを導入すると、これらの問題のいくつか、ではなく、それらのすべてを解決します。 例えば、私が見てきたデスクトップエージェントは、インターネット経由またはローカルのUSBドライブに機密ファイルを転送するから私を防止するのはかなり良い仕事をする。 あなたがDLP基づいてエージェントを実行する場合は、これを試してみてください。

  1. 機密ファイルを開きます。
  2. 機密情報のスクリーンキャプチャーを作成します(CTRL - ALT -プリントスクリーン)
  3. オープンなWindowsペイントとはCTRL - V
  4. GIFやJPGなどのファイルを保存
  5. インターネットを経由してUSBドライブまたは転送するコピーします。

結果が私に似ている場合は、データが通るせるには、この非常に単純なトリックの愚か者エージェントを見つけることができます。 あなたが本当にスリック取得したい場合には、少し追加することもステガノグラフィを

Execの概要

DLPは、機密情報の公開を防ぐことができる強力な技術です。 現在ではより偶発的なデータの漏洩ではなく、決定攻撃に対して予防に適しています。 機密データの公開を懸念するならば、DLPは防御できないの穴を閉じるために手直しして、現在のアーキテクチャが必要になることがあります。

積極的なサイバー防衛セミナー

2009年7月29日

私はで開催されたプロアクティブサイバー防衛セミナー本日基調講演を行った国際スパイ博物館 非常に会場クールして試してみる価値。 それは、古い学校と最先端のセキュリティの良いミックスのために作ら。 あなたがDCにある場合は旅行を価値がある。 あなたがスパイのうんちをご確認ください。 ;)

私は絶対的な爆発があったとして、参加者全員に感謝します。 私はスライドのPDF版を掲載すると約束したので、ここ屋は行く...

プロアクティブ-サイバー防衛セミナー

ウェブNoScriptのと安全な場所となっています

2009年7月24日

昨日、私はこのサイトの統計情報の見直しをしたと愉快にすべての訪問者の70%+ Firefoxブラウザを使用していることに驚きました。 以前の記事で私は議論システムが脆弱になります何と我々は、リモートユーザがローカルシステム上で実行されているコードと対話することを許可したときとしてそれを定義した。 Firefoxは呼ばれる優秀なセキュリティ拡張機能があるNoScriptの劇的暴露のこのベクトルを減らすことができます。

NoScriptの前提は非常に初歩的であり、あなたはすべてのブラウザベンダーがこの機能をオプションで内蔵させるしない理由を不思議にする必要があります。 NoScriptのは、あなたのサイトにシステム上でコードを実行できるのに制御することができます。 そのようシンプル。 ので、単にWebサイトを参照することはもはやすぐにあなたがあなたのデスクトップに(JavaやFlashなど)のプログラムを実行するために、それらが十分に信頼している意味ない。 NoScriptのは、比較的控えめな、柔軟性があり、そしてインターネット上で安全な滞在のための拡張子を"持っている必要があります"。

NoScriptの取得

NoScriptのを取得してインストールする最も簡単な方法は、右のFirefoxのアドオンウィンドウを使用することです。 単にメインメニューバーから"ツール"をクリックし、ドロップダウンメニューから"アドオン"を選択します。 [アドオンウィンドウが表示されたら、ウィンドウの上部左側に"Get Add - onsへ"ボタンをクリックしてください。 あなたがNoScriptのは、"推奨"リストに記載され表示されない場合は、画面右上のリンク"のすべてのアドオンをブラウズ"をクリックします。

リンクをクリックすると、Firefoxのアドオンサイトするように指示する新しいFirefoxのタブが起動されます。 "noscript要素"の検索バーのタイプで。 NoScriptのが結果に表示されたら、"Firefoxに追加"ボタンをクリックしてください。 インストールが完了したら、単にあなたのFirefoxブラウザを再起動します。 これで、より安全なWebブラウジングのための準備が整いました。 新しい更新が利用可能になったとき、自動的に通知されます。

NoScriptのを使用する

最初にNoScriptのを使用して起動すると、それは、お気に入りのWebサイトの多くが壊れて表示されることがあります。 Flashビデオを自動でロードもはや意志、メニューをドロップダウン失敗する可能性がある、などはFirefoxのウィンドウの一番下を見てみましょう。 あなたが#1を図に出力が表示されます。 NoScriptのは、すべてのスクリプトの実行が現在、このサイトのために無効であることを告げています。 サイトは12のスクリプトを実行しようと、0埋め込みオブジェクトは、(他のサイトからテキストやビデオを表示するフレームのような)があった。 この動作を変更するには、単に"オプション..."ボタンをクリックしてください。

noscript-status

クリックして"オプション..."#、図2のようなメニューが生成されます。 この特定のサイトに関する情報は、メニューの下部にあります。 mmismm.com、revsci.net、com.comとcnet.com、NoScriptはサイトが4つの別のドメインからスクリプトを実行しようとしたことを告げています。 我々は、そのドメインからのスクリプトは(一時的に)このセッションのためにだけ実行させ、各ドメインには2つのオプションを与え、または(許可)だけでなく、この、将来のセッションのためにスクリプトを実行するドメインを許可している。

noscript-options

Mmismm.comとrevsci.netは広告会社です。 彼らはまたを通じて貧しい人々の信頼の評価を持っている信頼の輪私たちは無効にこれらのドメインからスクリプトを残しておきたい場合がありますので(WOTの方法で別のクールなFirefoxのプラグインです)。 残りの2つのドメインがCNETの一部です。 我々はこの会社からのニュースや記事を表示したいのであれば我々は、アクセス権を付与したい場合があります。 これはしかし、自動ではないでください。 私が訪問中例えば、このメニューが生成されたCNETのニュースサイトを 私はまだ私だ​​け罰金に興味を持っていたすべてのコンテンツを表示することができたので、実際にスクリプトを実行し、潜在的な攻撃に自分自身を公開するためにこれらのドメインのいずれかを許可する理由はありません。

あなたが特定のドメインからのスクリプトの実行を許可しない場合、Firefoxは自動的にページをリロードし、許可されているスクリプトを実行します。 これで、NoScriptのステータスバーには、より図#3のように見えることに気付くでしょう。 NoScriptのは、我々が訪問したサイトが6種類のドメインからスクリプトを実行しようとしたことを告げているが、それらの4つのみが許可されていました。 スクリプトの実行を許可するドメインは、私たちのために確認して記載されています。 69スクリプトでは、合計してゼロ埋め込みオブジェクトがあった。

noscript-status2

私達が後で決定した場合はサイトにはアクセス権を取り消す簡単なので、信頼できません。 我々は問題のサイトにいる場合は、単に"...オプション"をクリックし、そのドメインのために"を禁止"メニュー項目を選択します。 我々は現在、サイトを閲覧していない場合は、メニューの一番上に移動し、"オプション..."(このタイトルの2外観)を選択します。 、"ホワイトリスト"タブをクリックして問題のサイトを見つけるためにリストをスクロールし、[削除選択したサイト"ボタンをクリックしてください。 問題が解決しました。

一度しばらくNoScriptのを使用し、より高度なオプションのいくつかに入ることを希望している、NoScriptのサイトには、いくつかの優れた情報を持っています。 で始めるFAQユーザーフォーラムに移動してと。 あなたがNoScriptの攻撃から一度もあなたを救う見つけた場合、それはメインページの上部に"寄付"ボタンをクリックする価値があるかもしれない。 ;)

何は、コンピュータシステムが脆弱になります?

2009年7月19日

次の5つのシステムを考慮してください。

  • Webサーバー
  • デスクトップシステム
  • "次世代"または統合脅威管理(UTM)ファイアウォール
  • ネットワークベースの侵入防御システム(NIPS)
  • 唯一のWebサーバーのログを処理するために使用される絶縁システム

ここでは、42ドルの質問です、我々が想定している場合、上記のネットワークは、リモートの攻撃(キーボードへのダイレクトアクセスを介して、インターネットからネットワーク経由でしないことを意味)になりやすいこれらのシステムのどの、インターネット接続を持って?

真剣に、ちょうど質問をざっと読んでていない、そのことについてよく考える。 あなたの答えは明らかに、セキュリティポスチャを実装したり、ネットワークのリスクを評価する方法に直接影響を与えるとしている。 かなり大きなもの。

我々はリモート攻撃に対する脆弱性があるかを正確に何と言う前に、個別にそれぞれのシステムについて説明しましょう​​。 Webサーバーは、少なくともTCP/80がインターネットに公開されています。 これは、リモートの攻撃者がWebサーバー上で実行されているコードと対話するために接続することができますソケットが用意されています。 潜在的な攻撃に対してWebサーバーが影響を受けやすく、ローカルコードとのこの相互作用。 我々はこれらのシステムを知られてきたようなリスクのこの古典的な見解を考慮して長年の脆弱性があります。

そうデスクトップについて説明しましょう​​。 デスクトップは通常、インターネットからアクセスするために露出したソケットを持っていないが、それらはリモートサーバとの通信セッションを開始するか。 JavaやActiveXなどが(考えてデスクトップ上で動作しているコードと対話するために、これらのリモートサーバーで利用することができますConfickerのとあなたのアイデアを得るだろう)。 それはデスクトップに脆弱性と同様であると判明ようにリモートシステムがローカルでこれらのアウトバウンドセッションを経由してコードを実行すると対話することができますので。

そうUTMファイアウォールはどうか? それは開いているポートを持たないと、無愛想なアウトバウンドセッションを発信していない場合、それは右、安全でなければなりません? UTMファイアウォールがどのように動作するかを考える。 IPヘッダとペイロードは、マルウェア、コンテンツ、SPAMなどのチェックを提供するために吟味されている。 言い換えれば、パケットはメモリに読み込まれ、これらのサービスを提供するためにローカルのコードによって処理されます。 "ローカルコードによって処理さ"もちろん、我々はそれと相互作用していることを意味します。 ので、その完全に可能な限り、リモートの攻撃者がシステムを(通常はこれは単純なDoS攻撃の形をとるが、リモートでコードが実行されるが、野生にまで示されている)強​​打にこのレベルのアクセスを活用すること。

OK、何NIPSはどうでしょうか? その一つは簡単です。 同じ問題がここにも発生するので、NIPSとUTMのファイアウォールの両方が同じ基礎技術(ステートフルインスペクション)に基づいています。 NIPSはまた、リモートからの攻撃に対して脆弱です。

ようにWebサーバーのログを解析しているだけで孤立したシステムを私たちに残します。 安全かどうか? 結局、このシステムはリモートでもしびれることができる、攻撃者は、ちょうど少しより多くの巧妙でなければならない。 攻撃者のシステムからこの内部ホストへのパスを追っていきましょう。

攻撃者は律儀にそれをログファイルに表示される内容の書き込みWebサーバーを、ヒット。 私はそれがWebログを解析するときに分離された内部システムに渡されることを、ログファイルに悪意のあるコードを埋め込 ​​むことができる場合。 マイク悪いが 、彼 ​​は、リモートの攻撃者がJavaコードを注入クライアントでに走った面白いハック教えてくれた彼らは彼のクライアントのWebサイトを訪れたとして、ユーザエージェントフィールド。 ローカル管理者がWebサーバのログを(もちろん管理者と同等として実行している!)を表示するには、Webブラウザを使用する場合、ブラウザは、Javaコードを見て、それをローカルに実行する。 コー​​ドは、攻撃者は、ボックスへのリモートアクセスを得ることができるように逆方向のソケット接続を作成しようとしました。

ので、スコアを維持している人にとっては、上記のすべてのシステムは、リモートの攻撃に対して脆弱です。

この話の教訓は何ですか? リモートの攻撃への暴露は"ローカルシステム上で開いているリスニングポート"に関するものではなく、その程度"ローカルシステムで実行されているコードと対話するリモートシステムを許可すること"。 これはどちらかとして最初の4つの例に、または間接的に最後のもののように直接することができます。 かつて我々は、リモートでコードがアクセスが問題の真の根本原因であることを実現する、我々はまた、リスクへのエクスポージャーは、我々は思ったよりたくさん高いのだと気付く。