Archive for the 'General Security "kategori

Er Virtualisert Systems Mer eller mindre sikker?

18 mai 2010

Jeg har hatt ovenfor spørsmålet nok ganger at jeg følte det verd et blogginnlegg. Mens noen få år tilbake svaret kan ha blitt "mindre sikker", i dag er svaret "begge". Jeg vet, høres ut som Chris være uforpliktende, men det svaret egentlig ikke beskrive mest nøyaktig den nåværende tilstanden av teknologien.

Virtualisering forandrer alt

Jeg har hørt noen folk bemerke at virtualisering er i ferd med å påvirke industrien på samme måte at Internett gjorde på 90-tallet. For å være ærlig, tror jeg det er fortjent i den mening. På begynnelsen av 90-tallet de fleste folk kjørte IPX, AppleTalk, NetBUI og en mengde andre protokoller på lukkede nettverk. Ved slutten av 90-tallet ble de fleste folk kjører IP utelukkende med tilkobling til hele verden. Måten vi gjorde forretninger, samt måten vi brukt sikkerhet, fullstendig forandret i løpet at 10 år. Både nettverksadministrasjon og sikkerhet ferdigheter som var cutting edge i 1990 var alle, men ubrukelige innen 1999.

Virtualisering er i ferd med å rampen opp til å ha samme innvirkning på bransjen. Virtualiseringsdistribuering krever en fullstendig gjennomtenkning av hvordan du søker sikkerhet. Tilbake på 1990-tallet, fikk admins som rett og slett koblet til Internett, uten hensyn til hvordan dette ville påvirke deres nettverk, brent big time. Vi er kø for å se et lignende utfall som folk vedta virtualisering.

Hva gjør Virtualisering mindre sikker

Achilles hæl av virtualisering er i selve programvaren. Vi håper vi kan stole på programvaren for å holde gjest systemene fra hverandre, samt vert og / eller hypervisor. Det er to store problemer med denne forventningen:

  1. Ingen programvare er feilfri
  2. Software kan være feilkonfigurert

For noen år tilbake kjerner Forskning viste at de kunne bryte ut av en gjest og få full kontroll over host OS . Mens en hypervisor er ment å begrense den type eksponering, har vi faktisk sett tilfeller der selv hypervisoren har blitt forbigått . Vi har selv sett tilfeller var programvaren blir utnyttbare bare når det kjøres i et virtualisert miljø . Disse lenkene viser et lite tverrsnitt av virtualisering problemene som har blitt oppdaget de siste årene. Google kan gi deg en mer komplett liste hvis du er interessert.

Så en forsvarlig sikkerhet faglig kommer til å være forsiktig med blindt å stole programvare for å være sikre. Problemet er leverandørene ikke alltid tar den samme tilnærmingen. Ta VMware med sin ESX (snart ESXi) produktet som et eksempel. Mange av oss var forbløffet når en VMware representant annonsert på CanSecWest at det var teoretisk umulig å angripe ESX hypervisor . Når vi bare anta noe er ubrytelige, er noen mer kreative kommer til å finne ut en måte å slå gjennom .

En av mine største bekymringer med ESX / ESXi er at VMware har utviklet det å være modulært (via VMSafe ). På pluss-siden, betyr dette at eksterne leverandører kan lage produkter for å bidra til å forbedre hypervisor funksjonalitet og sikkerhet. På nedsiden Dette øker sjansene for dårlig kode bli introdusert som kan kompromittere sikkerheten.

Vi har sett et godt eksempel på dette i det siste. Marcus Ranum skapte Gauntlet brannmur, som den gang var en av de mest sikre og sparke rumpe sikkerhet enheter tilgjengelig. Når tre brev byråer ønsket den beste sikkerheten, vendte de til Gauntlet. Marcus solgt Gauntlet til Network Associates (senere ble McAfee) som straks begynte å legge på funksjoner. Det var ikke lenge før en jevn rekke sårbarheter ble oppdaget, hver introdusert av disse nye "funksjoner". Derfra produktet mistet sin trygghet cred og skled ut av radar.

Nå er det absolutt mulig å legge til funksjoner og holde ting sikkert. Den FreeBSD folk er et utmerket eksempel på hvordan du gjør dette riktig. For å sikre sikkerheten de opprettholde en meget streng auditeringsprosess . Er den perfekt? Absolutt ikke, men deres auditeringsprosess har satt standarden for sikker programvare gjennomføring. Med litt hell VMware vil gjøre lignende, men jeg har ikke hørt noen buzz om dette blir tilfelle.

Komme Your Head Rett

OK, så vi kan ikke blindt stoler på virtualisering programvare for å holde angriperne i sjakk. Vi kan imidlertid fortsatt ta forholdsregler for å minimere virkningen hvis det verste skjer. En av de største skritt du kan ta er å nøye vurdere hvilke servere blir vertskap, og hva andre gjest systemer er tillatt å kjøre på samme boks. Sikkerhetssonen Begrepet brukes av nettverk arkitekter er like aktuelt her.

En sikkerhetssone er rett og slett en samling av systemer som deler den samme relative nivå av risiko. For eksempel Web, og SMTP-servere er vanligvis alt ligger på en DMZ, fordi de alle deler tilsvarende risiko fra direkte angrep. På den interne delen av nettverket, er stasjonære vanligvis plassert i en annen sikkerhetssone enn servere. Dette er fordi serverne har liten eller ingen tilgang til Internett mens stasjonære er som regel lov til å kommunisere direkte. Dette plasserer skrivebordene høyere risiko for angrep enn servere.

Vi kan bruke den samme logikken når implementere virtualisering. En DMZ server og en intern server bør ikke være gjester på den samme maskinvaren (både CPU og disk array). Gjør du det kan gi en angriper å lage en alternativ rute til nettverket vårt. Snarere enn å måtte passere gjennom en brannmur, NIDS, nips, etc. enheter som har vært utplassert på ledningen, kan en angriper kan få tilgang til interne ressurser via virtualisering programvaren. Er det en enkel angrep? Ikke fra det vi har sett så langt. Funksjonell utnytter har blitt oppdaget imidlertid så hvorfor introdusere unødig risiko hvis vi ikke må.

Forresten, bør de samme sikkerhetssone regler skal anvendes til virtualiserte nettverk gear. For eksempel er det en dårlig idé å bruke de samme fysiske bryteren til VLAN DMZ og det interne nettverket. Jeg har sett et par kunder får whacked den måten.

Hva gjør Virtualisering More Secure

Heldigvis, fra et sikkerhetsperspektiv, er virtualisering ikke alle dårlige nyheter. Faktisk er det noen veldig kule sikkerhetsrutiner kan du søke i et virtualisert miljø som du bare ikke kan klare seg uten det. Dette var en av grunnene til at vi begynte å bruke virtualisering innen Honeynet så tidlig som 2000.

En av de største sikkerhetsproblemene vi står overfor i dag er kjernen nivå rootkits . Hva gjør dette stamme av malware så lumske det blir effektivt selve operativsystemet til malware. Dette gjør påvisning ekstremt vanskelig, som alle sikkerhetskontroller må passere gjennom kjernen. Hvis kjernen i seg selv er kompromittert, kan vi ikke stole på kjernen til nøyaktig rapport sikkerhetsinformasjon. Vi ender opp med å måtte nedleggelse systemet, montere harddisken på en kjent for å være ren OS, og utfører våre rettsmedisinske sjekker derfra. Å selvfølgelig problemet med denne prosessen er at den ikke skalere godt. Hvis vi har dusinvis eller hundrevis av servere, det er rett og slett ikke nok tid på en dag for å sjekke dem alle riktig.

Som nevnt tidligere, er VMware nå tillater tredjeparts leverandører tilgang til hypervisoren API via VMSafe. Dette tillater tilgang til privilegert tilstand informasjon, for eksempel minne og nettverkstrafikk, på hver av gjesten OSS. Ved å plugge inn i hypervisor, noen ekstremt kule sikkerhetsalternativer blitt mulig.

For eksempel la oss si en gjest OS er angrepet av en kjerne nivå rootkit. Ved å analysere gjest minnet, kan rootkit bli oppdaget fra utsiden av det virtuelle operativsystemet. Når du utfører kontrollene via hypervisor, er det langt mindre sjanse for at en rootkit kan stealth sine aktiviteter og gå ubemerket. Som nevnt tidligere, er det ingen tilsvarende alternativ med et ikke-virtualisert system.

API plug skaper også nye muligheter for å håndtere kryptert trafikk. Når ende til ende kryptering er ansatt (som en VPN), nettverk basert kontroller av applikasjonslaget er lett forbigått. Din eneste reelle alternativet var å kjøre agenten programvare på endepunktet, kunne så sikkerheten skal gjennomføres etter dekryptering prosessen. Selvfølgelig problemet her er at hvis agenten blir angrepet, alle spill off. Igjen, ved å plugge inn i hypervisoren er vi i en bedre posisjon til mer trygt granske disse dataene.

Vi er bare å begynne å se nye produkter som utnytter VMSafe API pluggen . Siden alle produktene er relativt nye, er juryen fortsatt ute på hvor effektive de kan være. Tilbudene kjøre gambit fra å erstatte host basert brannmur og IDS beskyttelse til fullstendige retningslinjer håndheving. Det vil være interessant å se hvordan dette produktet nisje rister ut over neste år.

Oppsummering

Så som jeg nevnte i begynnelsen av dette innlegget, har virtualisering evnen til å gjøre miljøet mer eller mindre sikker, avhengig av hvordan du distribuerer det. Hvis du bare begynne å kjøre alt på en enkelt boks, er du sannsynligvis kommer til å få whacked. Hvis du utvide beste praksis som er utviklet gjennom årene inn i virtualisering riket, samt utnytter noen av de nye sikkerhetsfunksjonene som blir frigitt, kan du faktisk lage en bedre totale sikkerheten holdning.

Dag 2 Keynote

12 januar 2010

Takk til alle som kom ut til Kryptering / DLP-toppmøtet. Her er lysbildene fra min keynote på dag to.

kryptering-DLP-keynote

Poor Man er DLP

11 januar 2010

Hilser alle,

Jeg er i New Orleans ved SANS Kryptering og DLP-konferansen gir et foredrag med tittelen «fattigmanns Data-Leak Prevention". Jeg lovet deltakerne en kopi av lysbilder, så her Ya gå.

stakkars-mans-DLP

PDF av "Beskytte mot målrettede angrep" snakke

14 oktober 2009

I løpet av de neste ukene vil jeg være å gi dette snakket på en rekke steder. For de som deltok og ba om en PDF-versjon av lysbilder, her er linken jeg lovet: verne-mot-målrettet-angrep-R2

Cybersecurity Act av 2009 i dybden - Del 2

11 september 2009

I gårsdagens innlegg dekket jeg den første halvdelen av Cybersecurity Act of 2009. Her er skrive opp på den andre halvparten av regningen.

§ 13: Cybersecurity konkurranse og utfordring

Som navnet tilsier, setter dette opp midler til en rekke konkurranser for å identifisere de beste og smarteste.

(A) GENERELT-Direktøren for National Institute of Standards and Technology, direkte eller gjennom egnede føderale enheter, skal etablere Cybersecurity konkurranser og utfordringer med pengepremier for til-

(1) tiltrekke, identifisere, evaluere og rekruttere dyktige enkeltpersoner for Federal informasjonsteknologi arbeidsstokk, og

(2) stimulere innovasjon i grunnleggende og anvendt Cybersecurity forskning, teknologiutvikling, og prototype demonstrasjon som har potensial for søknad til Federal informasjonsteknologi aktiviteter av den føderale regjeringen.

Ingen røde flagg her. Premiene kan ikke overstige $ 1M uten checks and balances sparke i. Ikke forvent deg. Det er for en hel hendelse, ikke en bestemt pris.

Seksjon 14: Public-private clearinghus

Denne delen virker ganske godartet, til du leser den nøye. Her er åpningen seksjon:

(A) UTPEKING-The Department of Commerce skal tjene som clearinghuset av Cybersecurity trussel og sårbarhet informasjon til føderale regjeringen og privat sektor eide kritisk infrastruktur informasjonssystemer og nettverk.

Gjesp. Jeg ser dette som noe du ikke kan mandat. Hvis du kan gi nyttig informasjon, vil brukerne søker ut hva du har å si. Hvis du bare skriver ut det som allerede er utgitt som åpen kildekode, så min Google nyhetsfeed vil trolig få meg info raskere og med et bedre grensesnitt. Det er lett å ønske å ignorere dette avsnittet basert på denne åpningen uttalelse, men du lese litt videre:

(B) FUNKSJONER-The Secretary of Commerce-

(1) skal ha tilgang til all relevant data om slike nettverk uten hensyn til en bestemmelse i lov, forskrift, regel eller policy begrense slik tilgang;

Hva?? Dette for meg er den ultimate kraften grab. Så ethvert nettverk eller system som kan anses som "kritisk infrastruktur" har til å la handel avdeling har ubegrenset tilgang til nettverket. Denne tilgangen er uten hensyn til rettssikkerheten og rettsstaten. "Relevant" er et høyst subjektivt begrep som kan brukes til noe.

Så det kommer tilbake til at "kritisk infrastruktur" beskrivelse som vi allerede nevnt er dommen kall et enkelt individ. Kanskje Microsofts nettverk bør anses som kritisk infrastruktur, som de er myndighetenes primære desktop leverandør. Kanskje Linux-utvikling servere bør også anses som "kritisk" som servere, apparater, og innebygd teknologi er basert på denne plattformen. Hva med Anti-Virus og brannmur leverandører som leverer produkter til regjeringen? Internett-tjenesteleverandører service regjeringen nettverk? Telco er service statsansatte? Universiteter finansiert til å utvikle cyber beskyttelse teknikker? Dette kan være en ekstremt glatt skråning.

For meg er dette trolig den farligste delen av regningen.

Seksjon 15: Cybersecurity risikostyring rapport

Kort sagt, krever denne delen presidenten til å produsere en rapport innen ett år som identifiserer:

(1) å skape et marked for Cybersecurity risikostyring, herunder etableringen av et system av ansvarsforsikring og forsikring (herunder regjeringen gjenforsikring), og

(2) krever Cybersecurity å være en faktor i alle bånd karakterer.

Dette elementet kan tas i en rekke retninger. Hvis de er smarte, vil de se på muligheten for voiding sluttbrukeravtaler slik at programvareleverandører må akseptere ansvar for sikkerheten svikter på produktet deres. Uten ansvar, leverandører har liten motivasjon til arkitekt i et verdipapir rammeverk fra produkt starten. Det er mye enklere og billigere å lime den på etter at betalende kunder har allerede støte på problemer.

Seksjon 16: Juridiske rammer gjennomgang og rapportere

Denne delen krever presidentens kontor for å gjennomgå eksisterende Cybersecurity lover om:

Federal lovfestede og juridiske rammer som gjelder for cyber-relaterte aktiviteter i USA

Kort sagt er dette en gjennomgang for å se om lovene er fremdeles aktuelt eller trenger oppdatering.

§ 17: Autentisering og borgerrettigheter rapport

Her er hele avsnittet:

Innen 1 år etter datoen for lovfesting av denne lov, skal presidenten, eller presidentens utpekt, anmeldelse, og rapportere til Kongressen, om gjennomførbarheten av et identitetshåndtering og autentisering program, med de aktuelle sivile friheter og personvernbeskyttelse, for regjeringen og kritisk infrastruktur informasjonssystemer og nettverk.

Jeg er ikke sikker på hva jeg skal gjøre av denne paragrafen. Det står som de ønsker å finne en single sign-on løsning for regjeringen nettverk. Hvis det er tilfelle, jeg forstår ikke "passende borgerrettigheter og personvern beskyttelse" statement. Dette innebærer et program som er rettet mer mot allmennheten. Juryen er fortsatt ute på denne delen som jeg ikke har sett noen andre meninger om det.

§ 18: Cybersecurity ansvar og myndighet

Her er den delen som alle er galne om. The blurb:

Presidenten-

(2) kan erklære en Cybersecurity krise og bestille begrensning eller nedstengning av Internett-trafikk til og fra ethvert avslørt føderale regjering eller USA kritisk infrastruktur informasjonen systemet eller nettverket;

Høres ille, men tenk på det på denne måten. Da flyene ble krasjet inn i bygningen presidenten beordret jording av alle kommersielle flyginger. Jeg tviler på det var en spesiell lov som gir ham det bestemte autoritet, men gitt det var en nødssituasjon ingen argumenterte poenget eller betraktet det et misbruk av makt.

Jeg ser denne bestemmelsen som ligner. Hvis det er bekreftet at angriperne har tatt kontroll over strømnettet og er nå systematisk slå den ned, er det ingen som kommer til feil presidenten for å kreve disse organisasjonene til å isolere seg fra Internett generelt. Det kan eller ikke kan faktisk løse problemet, men det ville være en forventet forsvar holdning. Dette vil skje med eller uten denne bestemmelsen i regningen.

Så for meg denne delen er mye hoopla om ingenting. Noen av de tidligere diskutert seksjonene er langt mer skremmende.

Et annet interessant poeng i denne delen:

(5) skal direkte periodisk kartlegging av Federal Government og USA kritisk infrastruktur informasjonssystemer eller nettverk, og skal utvikle beregninger for å måle effektiviteten av kartleggingen

Til en viss grad har denne prosessen allerede startet som en del av Trusted Internet Connect (TIC) program. Jeg er faktisk slags overrasket over at det ikke allerede er et krav. Det er mulig dette er allerede gjort, men at data ikke var tilgjengelig da regningen ble skrevet.

Seksjon 19: Quadrennial cyber gjennomgang

(A) GENERELT-Fra og med 2013 og i hvert fjerde år deretter, skal presidenten, eller presidentens utpekt, fullføre en gjennomgang av cyber holdning i USA, inkludert en ugradert sammendrag av roller, oppdrag, prestasjoner, planer, og programmer.

Kort sagt, blir hver ny president for å gi kommentarer om hvordan de tror deres forgjenger utført med hensyn til Cybersecurity. Denne rapporten vil være langt mer nyttig hvis det var nødvendig ett år tidligere. På den måten ville det fungere som en briefing for den nye presidenten. Det ville gi dem en bedre idé om hva som kreves fremover.

Seksjon 20: Felles intelligens trusselvurdering

Angir (enda en) årlige rapport om Cybersecurity til Kongressen. Ingenting å se her. Flytte sammen.

Seksjon 21: Internasjonale normer og Cybersecurity avskrekking tiltak

Her er klippet:

Presidenten skal-

(1) arbeid med representanter for utenlandske regjeringer-

(A) for å utvikle normer, organisasjoner og andre samarbeidsaktiviteter for internasjonalt engasjement for å forbedre Cybersecurity, og

(B) å oppmuntre til internasjonalt samarbeid i bedre Cybersecurity på global basis

Jeg ser dette som mer rolle Department of Justice . Det som trengs er bedre samhandling mellom rettshåndhevelse over landegrensene, ikke PR snutter og skuespill. Tenk på det på denne måten, hva ville være mer effektiv i å avskrekke fysisk kriminalitet over landegrensene, hyppig interaksjon mellom stat rettshåndhevelse etater, eller hyppig interaksjon mellom Governors?

§ 22: Federal sikre produkter og tjenester oppkjøp bord

For meg er dette trolig en av de mest positive delene av regningen. Her er blurb:

(A) ETABLERING-Det er etablert en Secure produkter og tjenester Oppkjøp Board. Styret skal være ansvarlig for Cybersecurity gjennomgang og godkjenning av høy verdi produkter og tjenester oppkjøp, og i samarbeid med National Institute of Standards and Technology, for etablering av hensiktsmessige standarder for validering av programvare til å bli kjøpt opp av den føderale regjeringen.

Kort sagt, ville regjeringen bruke sin samlede kjøpekraft til å håndheve sikkerhetsstandarder for all programvare kjøp. Dette kan ha en betydelig innflytelse på den kommersielle industrien. Leverandører elsker å klage på at det er for dyrt å sende sikret programvare. Nå hvis de ønsker å selge til regjeringen, vil de ha for å møte de riktige NIST standarder. Mest sannsynlig sikret programvare ville være tilgjengelig for kommersielle kjøp også. Så ut av boksen ville du ende opp med et sikrere produkt.

Igjen ser jeg dette som en svært positiv kravet. Mens selgerne kan beklage om det, ettersom kundene ville vi alle fordel.

Seksjon 23: Definisjoner

Dette er simpelthen en definisjon av begreper som brukes i regningen. Alle er enten vanlige termer (som "Internet") eller beskrevet i tidligere seksjoner.

Exec Summary

Det er ting å elske samt frykt i denne regningen. Det øker midler til Cybersecurity forskning så vel som utnytter regjeringens kjøpekraft til å generere mer sikker programvare for alle. Samtidig forsøker den å omgå etablerte prosesser (samt rettsregler) som har potensial til å gjøre Cybersecurity situasjonen verre snarere enn bedre. Lovforslaget blir nå anmeldt av Senatet komité for handel, vitenskap og Transport . Nå er tiden inne til å stemme noen roser eller bekymringer du måtte ha.

Cybersecurity Act av 2009 i dybden - Del 1

10 september 2009

Det har vært ganske mange artikler om Cybersecurity Act av 2009 . De fleste har fokusert på den delen som ville gi presidenten makt til å "shutdown Internett". Men er det andre ting i denne regningen, bør du være enda mer opptatt av? Er det noe faktisk nyttig i regningen? I denne todelt innlegget vil jeg ta deg gjennom regningen seksjon for seksjon.

De to første delene er bare indeksen og funnene. En viktig sitat fra avsnitt 2:

(1) USAs manglende evne til å beskytte cyberspace er en av de mest presserende nasjonale sikkerhet problemene landet.

Dette setter tonen for resten av avsnittet, og jeg må si jeg er enig i påstanden. Sikkerhet klok vi virkelig er i dårligere form enn folk flest ønsker å tro.

§ 3: Cybersecurity rådgivende panel

Disse to sitatene egentlig sier alt:

(A) GENERELT-Presidenten skal opprette eller utpeke en Cybersecurity Advisory Panel.

(C) PLIKTER-Panelet skal gi råd til presidenten i saker knyttet til det nasjonale Cybersecurity program og strategi

Jeg har blandede følelser angående disse punktene. Jeg tror at Cybersecurity er viktig nok til å fortjene høyt nivå synlighet. Men dette lovforslaget går hånd i hånd med S. 788, en regning for å lage stilling Cybersecurity Advisor , og HR 1910 et lovforslag for å opprette stillingen som Chief Technology Officer . Begge disse stillingene vil rapportere direkte til presidenten, så det synes mer nyttig å ha i panelet faller inn under disse to ruller i den nasjonale organisasjonskartet. Kan bare være semantikk, men en av de sakene vi har i dag er parallell periode med ingen klare eierskap av problemer. Hvis alle tre regninger passerer jeg ser en høyere sjanse for å skape konflikter heller enn resolusjoner.

§ 4: Real tid Cybersecurity dashbordet

Jeg har sett lite oppmerksomhet mot dette elementet, men det er en lett dismissible uttalelse i denne delen:

The Secretary of Commerce skal

(1) i samråd med Office of Management and Budget, utvikle en plan innen 90 dager etter datoen for lovfesting av denne lov å implementere et system for å gi dynamisk, omfattende, real-time Cybersecurity status og sårbarhet informasjon av alle Federal Government informasjon systemer og nettverk administrert av Department of Commerce;

Et par poeng her, hvorfor bare Department of Commerce? Hvis dette blir et virkelig nyttig ressurs, hvorfor ikke utvide det er bruk utover dette en regjering kontoret? Dessuten er uttalelsen litt vag. Dette kan være så ineffektiv som National Trusselvurdering eller et delsett av data levert av steder som DShield eller Homeland Security Open Source Infrastructure Report . Uansett ser jeg dette som en langsiktig svikt.

Seksjon 5: Staten og regionale Cybersecurity program

Her er fokus i dette avsnittet:

(A) opprettelse og STØTTE AV Cybersecurity SENTERE-The Secretary of Commerce skal yte bistand til etablering og støtte fra Regional Cybersecurity Centers for å fremme og implementering av Cybersecurity standarder. Hvert senter skal være tilknyttet et USA-basert nonprofit institusjon eller organisasjon, eller konsortium av disse, som gjelder for og er tildelt finansiell bistand etter denne paragraf.

Høres bra ut på den første lese, men hva er opp med "tilknyttet ... ideelle organisasjoner" delen? Vi kan lett ende opp med et ikke-sentralisert system med ingen klare kontaktpunkt for sin målgruppe. Så hvis jeg trenger hjelp med Cybersecurity, bør jeg gå til ... The Jimmy Fund ? Farm Aid ? Eller kanskje det er Tennessee Elephant Sanctuary ?

Personlig synes jeg disse sentrene skal være tilknyttet InfraGard . De er etablert i nesten hver stat, har allerede en lang historie av samfunnet oppsøkende, og er allerede fokusert på å håndtere Cybersecurity problemer. Min gjetning er at handel avdeling ønsker full kontroll, mens InfraGard er allerede forbundet med FBI.

Så hva er målet å skape disse sentrene?

(B) FORMÅL-Formålet med sentrene er å forbedre Cybersecurity av små og mellomstore bedrifter i USA

Dette er et beundringsverdig mål. På grunn av manglende ressurser, små og mellomstore bedrifter sliter mest. Trolig den eneste demografiske som er større ville være hjemmebrukere. Hvis vi kunne ta skritt for å støtte disse organisasjonene, vil det gå en lang vei mot styrkende vår nasjonale sikkerhet holdning.

Sentrene ville støtte små og mellomstore bedrifter etter:

(1) spre Cybersecurity teknologier, standard, og prosesser basert på forskning ved Institutt for hensikten med demonstrasjoner og teknologioverføring;

(2) aktivt overføre og spre Cybersecurity strategier, beste praksis, standarder og teknologier for å beskytte mot og redusere risiko for cyber-angrep til et bredt spekter av selskaper og virksomheter, spesielt små-og mellomstore bedrifter, og

(3) lage lån, på en selektiv, kortsiktig basis, med elementer av avansert Cybersecurity mottiltak til små bedrifter med færre enn 100 ansatte.

Igjen ser jeg disse aktivitetene som en flott plass for InfraGard. Distribusjon ville bli fremskyndet slik det allerede er en nasjonal struktur. Disse ville dramatisk kutte svingen på å gjøre disse ressursene tilgjengelige.

§ 6: NIST utvikling av standarder og overholdelse

Lovforslaget ser ut til NIST å utvikle sikkerhetsstandarder for alle offentlige etater:

(A) GENERELT-Innen 1 år etter datoen for lovfesting av denne loven, skal National Institute of Standards and Technology etablere målbare og kontrollerbare Cybersecurity standarder for alle føderale regjeringen, regjeringen entreprenør eller adgangsberettigede kritisk infrastruktur informasjonssystemer og nettverk

NIST er allerede ansvarlig for å sette standarder. Faktisk deres sikkerhet dokumentene anses å være noen av de beste i bransjen. Per i Information Technology Reform Act av 1996 , er NIST allerede belastet med å utvikle Federal Information Processing Standards (FIPS).

Jeg er ikke jurist, men jeg ser ikke noe i denne delen som ikke allerede er spesifisert av tidligere regninger bortsett fra denne tid bit under "(d) Compliance håndhevelse":

(2) skal kreve hver føderale byrå, og hver operatør av et informasjonssystem eller nettverk utpekt av presidenten som en kritisk infrastruktur opplysninger system eller nettverk, periodevis å demonstrere samsvar med standardene fastsatt etter denne paragraf.

Jeg er ærlig talt ikke sikker på om presidenten i dag har makt til (tilfeldig?) Utpeke ethvert nettverk eller system som "kritiske" og dermed gjenstand for denne delen. Jeg foretrekker konkrete definisjoner versus subjektivt tillitsfull dommen av et enkelt individ. På denne måten er vi dekket i begge retninger, fra systemer som burde vært inkludert, men var savnet, samt systemer som ikke egentlig hører hjemme på listen.

§ 7: Licensing og sertifisering av Cybersecurity fagfolk

Denne delen skremmer meg virkelig som den har potensial til å gjøre mer skade enn godt. Her er beskrivelsen:

(A) GENERELT-Innen 1 år etter datoen for lovfesting av denne loven, skal Secretary of Commerce utvikle eller koordinere og integrere en nasjonal lisensiering, sertifisering og periodisk re-sertifisering program for Cybersecurity fagfolk.

For meg, skrev noen som har noen idé om omfanget av hva som er nødvendig for å løse problemet denne delen. Cybersecurity er ikke en eneste disiplin. Det er eksperter som fokuserer på Malware analyse, perimeter sikkerhet, pakke dekoding og inntrenging analyse, hendelsen håndtering, vert spesifikke sikkerhet, revisjon, dataanalyse, trådløs, databaser, og listen fortsetter og fortsetter. En nasjonal sertifisering og lisensiering program ville ende opp med å bli ett av følgende:

  1. Så generelt det egentlig ikke betyr noe
  2. Så vanskelig "sertifisert" ressurser ville bli vanskelig å komme med

På grunn av mangfoldet av Cybersecurity feltet, det er egentlig ingen mellomting. Denne delen fortsetter deretter med å si:

(B) OBLIGATORISKE LISENSIERING-Beginning 3 år etter datoen for lovfesting av denne loven, skal det være ulovlig for enhver person til å drive virksomhet i USA, eller å være ansatt i USA, som leverandør av Cybersecurity tjenester til et føderalt byrå eller et informasjonssystem eller nettverk utpekt av presidenten, eller presidentens utpekt som en kritisk infrastruktur opplysninger system eller nettverk, som ikke er lisensiert og sertifisert i henhold til programmet.

Vent ett minutt. La oss bare ta et skrikende eksempel. Alan Paller er forskningsdirektør ved SANS , ble sitert i denne regningen (§ 2 nr. 8), og er en av mine personlige helter i denne bransjen. Han har gitt råd til det hvite hus og Kongressen flere ganger. Han er en av de unike individer som kan megle gapet mellom folk som snakker forskjellige språk (geeks, CFO, COO, etc.). Mens han kjenner bransjen, er han ikke den type fyr som tilbringer tid på å skrive Nessus plug-ins eller dekoding TCP angrep bekker. Er det virkelig hensikten med denne regningen til å tape ressurser som Alan hvis de velger å ikke sertifisere?

Det er et mønster her likevel. Som så mange linjeelementer før det, setter denne delen kontroll i hendene på handel avdelingen. Så jeg personlig tror dette er mindre om å sikre vi har dyktige medarbeidere som støtter nettverkssikkerhet, og mer om å gripe makten.

§ 8: Gjennomgang av NTIA domenenavn kontrakter

Dette er en skremmende delen:

(A) GENERELT-Ingen tiltak ved assisterende of Commerce for kommunikasjon og informasjon etter datoen for lovfesting av denne lov med hensyn til fornyelse eller endring av en kontrakt knyttet til drift av Internet Assigned Numbers Authority, skal være endelig inntil Advisory Panel-

(1) har anmeldt handlingen;

(2) regnes som kommersielle og nasjonal sikkerhet konsekvensene av handlingen, og

(3) godkjent handlingen.

The Internet Assigned Numbers Authority (IANA) drives av The Internet Corporation for Assigned Names og Numbers (ICANN). Dette er et non-profit internasjonal organisasjon som er ansvarlig for guiding (ikke implementere) høyt nivå driften av Internett. De tar veiledning fra en rekke organisasjoner, inkludert Internet Engineering Task Force (IETF) som definerer standarder for Internett-kommunikasjon. IETF er en internasjonal organisasjon bestående av alle fra individuelle forskere til leverandører.

For meg høres dette avsnittet ut som et forsøk på å bringe økonomisk press på disse organisasjonene. Igjen synes dette å være et forsøk på å konsolidere mer kraft under Department of Commerce. Spesielt når du kombinerer den med § 9.

§ 9: Sikre domenenavn adresser system

Her er klippet:

(A) GENERELT-Innen tre år etter datoen for lovfesting av denne loven, skal Assistant Secretary of Commerce for kommunikasjon og informasjon utvikle en strategi for å implementere et sikkert domenenavn adressering system. Den assisterende skal offentliggjøre melding om systemkravene i Federal Register sammen med en implementering tidsplan for føderale byråer og informasjonssystemer eller nettverk utpekt av presidenten, eller presidentens utpekt som kritisk infrastruktur informasjonssystemer og nettverk.

Som nevnt i forrige avsnitt, utvikle Internett-standarder i rollen som IETF, ikke handel avdelingen. Videre har vi allerede standarder for å sikre domenenavnet struktur ( DNSSEC ) samt ruting og IP-adressering ordningen ( sBGP ). Problemet er deres distribusjon har vært svært treg. Det vi trenger er distribusjon av eksisterende standarder, ikke konkurransedyktige de utviklet utenfor det aksepterte IETF-prosessen.

Denne delen fortsetter deretter med å si:

(B) OVERENSSTEMMELSE NØDVENDIG-Presidenten skal sikre at hver Federal etat og hvert slikt system eller nettverk implementerer den sikre domenenavn adressering system i samsvar med planen utgitt av Assistant Secretary.

OK her er problemet. For å sikre IP og DNS-løsningen må være implementert globalt. Det er en del av grunnen til at det har tatt så lang tid. Hvis den føderale regjeringen i dag utplassert DNSSEC og sBGP det ville gjøre lite for å hindre at domenenavn kapring eller rute omdirigering fordi angriperne kunne rett og slett arbeid utenfor regjeringens omkretsen.

Jeg må si jeg deler frustrasjonen i dette området. Både DNSSEC og sBGP har eksistert i 10 år. Jeg tror vi trenger å suge den opp på forstyrrelser som kan være forårsaket av distribusjon og bare få jobben gjort. Kanskje ICANN trenger en ild tent under deres rumper å lage noen bevegelse fremover. Jeg er bare ikke overbevist om disse to delene er veien å gå om det.

§ 10: Fremme Cybersecurity bevissthet

Du visste en PR-kampanje har som skal inkluderes i her et sted, ikke sant? Her er blurb:

The Secretary of Commerce skal utvikle og implementere en nasjonal Cybersecurity holdningskampanje

Ikke sikker på hvor nyttig dette vil være fordi nyhetene feeds er allerede full av historier som beskriver vår nåværende tilstand av sikkerhet. Jeg ser dette som å ha potensial til å bli dum heller enn informative. Jeg har disse visjoner om å gå inn i min barnas skole og se en plakat som sier "Billy Bytes Says Ikke vær en H4X0r". OK, forhåpentligvis som aldri vil skje, men du vet aldri. ;)

§ 11: Federal Cybersecurity forskning og utvikling

Her er den første setningen:

(A) GRUNNLEGGENDE Cybersecurity FORSKNING-Direktøren for National Science Foundation skal prioritere datateknikk og informasjonsvitenskap og engineering forskning for å sikre betydelige støtten gis for å møte følgende utfordringer i Cybersecurity:

Denne delen dumper en masse penger inn i forskning og utvikling av Cybersecurity teknikker. Det endrer eksisterende regninger å øke utgiftene med $ 265M i 2010, til over $ 310M innen 2014. Det er allerede andre programmer som fond Cybersecurity forskning, men forutsatt at fondene blir forvaltet riktig jeg ser dette som nyttig til årsaken.

§ 12: Federal cyber stipend for service program

Her er klippet:

(A) GENERELT-Direktøren for National Science Foundation skal etablere en føderal Cyber ​​Scholarship-for-Service program for å rekruttere og lære opp neste generasjon av Federal informasjonsteknologi arbeidere og sikkerhet ledere.

Dette er ikke annerledes enn mange andre "stipend for service" programmer. Jeg ser dette som gunstig for både studenten samt regjeringen. 50 millioner er avsatt til programmet, økende til $ 70 millioner innen 2014.

Oppsummering

Det var alt for nå. I morgen skal jeg legge siste halvdel av regningen.

DLP Spørsmål og svar

7 august 2009

Jeg har hatt et par spørsmål angående SANS Data-Leak Prevention & kryptering Summit jeg skal keynoting neste måned. Spørsmålene har dreid DLP generelt, så jeg tenkte jeg skulle gi en kjøre ned på teknologien.

Hva er DLP?

DLP står for "Data Leak Prevention" eller "Data Loss Prevention", avhengig av hvilken leverandør du snakker med. Det er et par andre navn for tiden spratt rundt (må elske markedsføring folk prøver å gjøre sine ting ser nyere og kjøligere ;) ), Men de er effektivt den samme teknologien. DLP forsøker å logge, eventuelt forby, overføring av sensitiv informasjon fra et sikkert sted til et usikkert sted.

Sensitiv informasjon omfatter vanligvis data som kredittkortnummer eller personnummer. De fleste vil også gi deg muligheten til å definere uttrykk eller spesifikke filer like følsom også. Selvfølgelig hvor mye tilpasning du får avhenger av produktet, men disse funksjonene er ganske standard. Den store forskjellen tendens til å være med den enkle politikken skapelsen. Noen lar deg bruke en enkel, naturlig språk mens andre kan kreve at du lære en Regex type uttrykk språk for å lage regler og skrive filtre.

Tenk på DLP enheter som intrusion detection system for bestemte søkeord og du får ideen. Faktisk noen etablerte NIDS og nips forhandlere nå falbyr sine DLP evner så vel. Du har også en rekke oppstarter som er fokusert spesielt på DLP markedet.

Hvordan virker DLP?

Foreløpig er det tre forskjellige metoder for DLP distribusjon:

  • På ledningen
  • På serveren
  • På skrivebordet

Noen leverandører støtte en enkelt metode for distribusjon, mens andre støtter alle tre. Det er styrkene og svakhetene til hver, som jeg skal dekke senere i denne FAQ.

Hvor mye koster DLP?

Siden det er en ny teknologi, prisene er alle over bord. En middels størrelse selskap (50-500 noder) kan forvente å betale alt fra $ 30,000 til $ 200.000 amerikanske. Disse enhetene er på ingen måte plug and play, så en del av kostnaden inkluderer å konfigurere enheten og tilpasse den for det spesifikke miljøet. Du bør også regne med litt bly-tid i å få enheten (e) utplassert riktig.

Hva er problemet med DLP?

Sannsynligvis det største problemet med DLP-teknologien er at den lett kan bli beseiret. Den er egentlig laget for å hindre at data lekkasje, snarere enn en sann angrep. Du bør vurdere DLP ekstrautstyr til din eksisterende sikkerhet holdning, ikke en erstatning for eventuelle tidligere distribuert teknologi.

For eksempel distribusjon DLP på ledningen er trolig den raskeste og mest effektive distribusjon. Problemet er det kan lett bli slått av kryptering. Så hvis jeg kryptere en sensitiv fil før sending, eller utnytte en VPN-teknologi (se pkt. 5 og 4 på min Topp 5 Firewall Trusler ) innlegg, nettverket basert DLP vil ikke kunne se de passerende informasjonen.

Noen DLP enheter kan gi deg begrenset evne til å omgå krypteringen problemet. For eksempel Fedelis vil integreres med en rekke proxy produkter for å kontrollere passerer HTTPS. Du må kjøpe et støttet produkt men og konfigurere den spesielt for å hindre ende-til-ende kryptering av HTTPS (proxy bryter kryptert stream så nyttelasten kan analyseres). Selv da du bare har løst problemet over HTTPS. Krypterte data gjennom andre porter vil fortsatt være et problem. Eller en angriper kan kryptere filen lokalt og deretter overføre via HTTPS fordi alle proxy kan strippe vekk er SSL-kryptering.

Distribuere DLP på skrivebordet løser noen av disse problemene, men ikke alle av dem. For eksempel skrivebordet agenter Jeg har sett på gjøre en ganske god jobb med å hindre meg fra å overføre en sensitiv fil via Internett eller til en lokal USB-stasjon. Hvis du kjører en agent baserte DLP, prøv dette:

  1. Åpne en sensitiv fil
  2. Lag et skjermbilde av sensitive info (CTRL-ALT-Print screen)
  3. Åpne Windows Paint og trykker CTRL-V
  4. Lagre filen som en GIF eller JPG
  5. Kopier til en USB-stasjon eller overføre via Internett

Hvis resultatene ligner på mine, finner du dette veldig enkelt triks lurer agenten til å la dataene passere forbi. Hvis du ønsket å få virkelig glatt, kan du legge litt Steganography .

Exec Summary

DLP er en kraftfull teknologi som kan bidra til å forhindre utgivelsen av sensitiv informasjon. Foreløpig er det bedre egnet for å forebygge mot utilsiktet data lekkasje snarere enn en bestemt angriper. Dersom utgivelsen av sensitive data er en alvorlig bekymring, må du kanskje omarbeide din nåværende arkitekturen for å lukke hullene DLP kan ikke forsvare.

Proaktiv Cyber ​​Defence Seminar

29 juli 2009

Jeg gjorde hovedtaler i dag på Proactive Cyber ​​Defence Seminar holdt på International Spy Museum . Veldig kult sted og verdt å sjekke ut. Det gjorde for en fin blanding av gamle skole og cutting edge sikkerhet. Verdt turen hvis du er i DC. Pass på å sjekke ut spion poo. ;)

Takk til alle som deltok som jeg hadde en absolutt vindkast. Jeg lovet å legge ut en PDF-versjon av lysbilder, så her ya go ...

proaktiv-cyber-forsvar-seminar

Making The Web et tryggere sted med NoScript

24 juli 2009

I går var jeg gjennomgang av statistikk for dette området og var gledelig overrasket over å se at 70% + av alle besøkende bruker nettleseren Firefox. I et tidligere innlegg drøftet jeg What Makes A systemet sårbart og definert det som når vi tillater eksterne brukere å samhandle med kode som kjører på det lokale systemet. Firefox har en utmerket sikkerhet utvidelse kalt NoScript som kan dramatisk redusere denne vektoren for eksponering.

Premisset for NoScript er så rudimentære, har du å lure på hvorfor alle nettlesere leverandør gjør ikke denne funksjonaliteten innebygget alternativ. NoScript gir deg kontroll over hvilke nettsteder kan kjøre kode på systemet. Dens så enkelt. Så bare å gå til et webområde ikke lenger umiddelbart innebærer at du stoler på dem nok til å kjøre programmer (Java, Flash, etc.) på skrivebordet ditt. NoScript er fleksibel, relativt diskret, og en "må ha" forlengelse for sikkerhet på Internett.

Komme NoScript

Den enkleste måten å hente og installere NoScript er rett gjennom Firefox Add-ons vindu. Bare klikk "Verktøy" fra hovedmenyen og velg "Add-ons" fra rullegardinmenyen. Når Add-ons vinduet vises, klikk på "Get Add-ons"-knappen øverst til venstre side av vinduet. Hvis du ikke ser NoScript nevnt på "Anbefalt"-listen, klikk på "Browse All Add-ons" linken øverst til høyre på skjermen.

Å klikke på lenken vil gyte en ny Firefox-fane som henviser deg til Firefox add-ons stedet. I søkelinjen skriver du "noscript". Når NoScript vises i resultatene, klikk på "Legg til i Firefox"-knappen. Når installasjonen er fullført, bare start Firefox nettleser. Du er nå klar for sikrere nettsurfing. Når nye oppdateringer blir tilgjengelige, vil du automatisk bli varslet.

Ved hjelp av NoScript

Når du først begynner å bruke NoScript det kan se ut som mange av dine favoritt-nettsteder er brutt. Flash-video vil ikke lenger auto-load, drop down menyer kan mislykkes, etc. Ta en titt nederst i Firefox-vinduet. Du vil se et resultat som ligner på figur # 1. NoScript forteller oss at alle skriptkjøring er deaktivert for dette nettstedet. Nettstedet prøvde å løpe 12 scripts og det var 0 innebygde objekter (som rammer vise tekst eller video fra andre nettsteder). For å endre denne atferden klikker du bare på "Options ..." knappen.

noscript-status

Klikke på "Options ..." vil produsere en meny som ligner på figur # 2. Informasjonen vedrørende dette spesifikke området er nederst på menyen. NoScript forteller oss at området forsøkte å kjøre skript fra fire forskjellige domener; mmismm.com, revsci.net, com.com og cnet.com. Vi får to alternativer for hvert domene, la skript fra dette domenet kjører bare for denne økten (midlertidig), eller tillate domenet å kjøre skript for denne og fremtidige sesjoner samt (Tillat).

noscript-options

Mmismm.com og revsci.net annonserer selskaper. De har også en dårlig tillit karakter gjennom Web of Trust (WOT er en annen kul Firefox plug-in forresten) så vi kan være lurt å forlate skript fra disse domenene deaktivert. De resterende to domener er en del av CNET. Så hvis vi vil vise nyhetene og artiklene fra dette selskapet vi kan ønske å gi tilgang. Merk dette bør ikke automatisk imidlertid. For eksempel denne menyen ble generert mens jeg var på besøk på CNET News området . Jeg var fortsatt i stand til å se alt innholdet jeg var interessert i bare bra, så egentlig er det ingen grunn til å tillate noen av disse domenene for å kjøre skript og utsetter meg for potensielle angrep.

Hvis du tillater skriptkjøring fra enkelte domener, vil Firefox automatisk laste siden på nytt og gjennomføre den tillatte skript. Du vil nå merke til at NoScript statuslinjen vil nå se mer ut som figur # 3. NoScript forteller oss at området vi besøkte forsøkte å kjøre skript fra seks forskjellige domener, men bare fire av dem var tillatt. Domenene lov til å kjøre skript blir deretter listet ut for oss til vurdering. Det var 69 scripts total og null innebygd objekt.

noscript-status2

Hvis vi senere bestemmer et nettsted er ikke så pålitelig, er det enkelt å tilbakekalle tillatelser. Hvis vi er på det aktuelle nettstedet, klikker du bare på "Valg ..." og velg "Forby" menyen for det domenet. Hvis vi ikke er for øyeblikket leser nettstedet, gå til toppen av menyen og velg "Options ..." (andre opptreden i denne tittelen). Klikk på "Whitelist"-kategorien, bla gjennom listen for å finne det aktuelle området, og klikk Fjern valgte Sites "-knappen. Problem løst.

Når du har brukt NoScript for en stund og ønsker å få inn noen av de mer avanserte alternativer, har NoScript nettstedet noen gode opplysninger. Start med vanlige spørsmål og deretter gå videre til brukerfora. Hvis du finner NoScript sparer du enda en gang fra et angrep, kan det være verdt å klikke på "Donate" knappen øverst på hovedsiden. ;)

Hva gjør et datasystem sårbare?

19 juli 2009

Vurder følgende fem systemer:

  • En webserver
  • En stasjonær system
  • En "Next Gen" eller Unified Threat Management (UTM)-brannmur
  • Et nettverk basert Intrusion Prevention System (Nips)
  • Et isolert system bare brukt i behandlingen av webserveren logger

Her er $ 42 spørsmål, hvis vi antar ovennevnte nettverket har en Internett-forbindelse, hvilke av disse systemene er mottakelig for eksterne angrep (altså over ledningen fra Internett, ikke via direkte tilgang til tastaturet)?

Seriøst, ikke bare skumme spørsmål, gi den noen alvorlige trodde. Svaret er åpenbart kommer til å ha en direkte innvirkning på hvordan du implementere en sikkerhet stilling eller vurdere nettverk risiko. Ganske store ting.

La oss snakke om hvert system individuelt før vi sier nøyaktig hvor mange sårbare for eksterne angrep. Webserveren har minst TCP/80 utsatt til Internett. Dette gir en socket at en ekstern angriper kan koble til for å samhandle med kode som kjøres på webserveren. Dens denne interaksjonen med lokale kode som gjør at webserveren utsatt for potensielle angrep. Vurder dette den klassiske syn på risiko som vi har kjent til disse system er sårbare i mange år.

Så la oss snakke om skrivebordet. Mens stasjonære vanligvis ikke har kontakter eksponert for tilgang fra Internett, gjør de starte kommunikasjon økter med eksterne servere. Java, ActiveX, etc. kan utnyttes av de eksterne servere for å kunne samhandle med kode som kjører på skrivebordet selv (tror Conficker og du får ideen). Så som det viser seg at skrivebordet er sårbar så vel fordi et eksternt system kan samhandle med lokalt utfører kode via disse utgående økter.

Så hva om UTM-brannmuren? Hvis det har ingen åpne porter og ikke stammer utgående økter, surly det må være trygt, ikke sant? Tenk på hvordan en UTM firewall opererer. IP-header og nyttelast er gransket for å gi Malware, innhold, SPAM, etc. sjekking. Med andre ord, er pakken leses inn i minnet og bearbeidet av lokale kode for å yte disse tjenestene. "Behandlet av lokale code" betyr selvfølgelig er vi i samspill med det. Så det fullt mulig at en ekstern angriper kan utnytte dette nivået av tilgang til knerte systemet (vanligvis dette tar form av en enkel DoS angrep, men ekstern kjøring av kode har vist seg i naturen).

OK, hva med nips? At man er lett. Både nips og UTM-brannmurer er basert på den samme underliggende teknologi (stateful inspeksjon), slik de samme problemene oppstår også her. Den Nips er også sårbar for ekstern utnytte.

Slik som etterlater oss med bare den isolerte system som er parsing webserveren logger. Sikker eller ikke? Slår ut, kan dette systemet være eksternt whacked også, har angriperen bare for å være litt mer smart. La oss følge stien fra angriperens system til denne interne vert.

Angriperen treffer webserveren, som pliktoppfyllende skriver hva det ser til en loggfil. Hvis jeg kan legge ondsinnet kode i loggfilen, vil det få gått over til den isolerte interne systemet når den analyserer Web loggene. Mike Dårlig fortalte meg om et interessant hack han løp inn til en klient, hvor en ekstern angriper injisert Java-kode i user agent-feltet som de besøkte hans klient webområde. Når den lokale Admin brukt en nettleser for å vise sine webserveren logger (selvfølgelig kjører som administrator tilsvarende!), Så browser Java-kode og henrettet den lokalt. Koden deretter forsøkt å skape en omvendt socket-tilkobling slik at angriperen kunne få ekstern tilgang til boksen.

Så for dem som holder score, blir hvert system ovenfor sårbart for eksterne angrep.

Hva er moralen i historien? Eksponering for eksterne angrep handler ikke om "åpne lytte porter på det lokale systemet», dens om "tillater et eksternt system til å samhandle med kode som kjører på det lokale systemet". Dette kan enten være direkte som i de fire første eksemplene, eller indirekte som i den siste. Når vi innser at ekstern kode tilgang er den egentlige årsaken til problemet, vi også realisere vår eksponering for risiko er mye høyere enn vi trodde.