Arkiv för 1-tillväxtmarknaderna kategorin

Poor Mans DLP

11 januari 2010

Greets alla,

Jag är i New Orleans på SANS Kryptering & DLP konferensen ger ett föredrag med titeln "Poor Mans Data Leak Prevention". Jag lovade deltagarna en kopia av bilderna, så här ya go.

dålig Mans-DLP

Det handlar om nyckelhantering

7 januari 2010

Jag har skrivit tidigare om hur När krypteringen misslyckas, är nyckelhantering oftast att skylla. Du kanske har sett nyheten att SySS har listat ut hur samtidigt att knäcka öppet FIPS 140-2 nivå 2 USB-enheter från Kinston, SanDisk och Verbatim. Om du inte har hört talas om detta ännu, läs vidare. Den spricka skulle vara komiskt om det inte var så läskigt lätt.

Alla USB-enheter i fråga använder 256 bitars AES för att säkra partition. De använder också hårdvara för att utföra den krypteringen-processen. Den skavank är i den främre änden programvara som utför autentiseringen. SySS fann att när en lyckad lösenord angavs, var en numerisk sträng skickas till enheten för att kryptera / dekryptera data. Så långt så bra. Felet är att exakt samma numerisk sträng används av alla enheter, oberoende av lösenord. Med andra ord verkar det som om samma nyckel, alltid används för att skydda varje enskild enhet. Skapa ett litet program magi för att skicka den strängen till någon av de ovan nämnda enheter, och du kommer att få tillgång till uppgifterna. Ingen kunskap om lösenordet krävs, inte heller råa tvingar. Skicka bara magi strängen och "poof!" Enheten är öppen.
Detta påminner mig om hacka en europeisk koncern hittas med en militär grad USB-enhet för några år sedan. Vad de räknat ut att en framgångsrik lösenord utlöst en specifik PIN-kod kombination. Utlösa stift med ett batteri och du har tillgång till enheten.
Naturligtvis skapar stora problem för slutanvändaren samhället. Marknadsföringen material på enheterna ser bra ut. De använder rätt algoritm som uppfyller rätt NIST spec, och ändå enheterna är knappt värdelös. Hur vet du vilka enheter verkligen är säkra? För mig går den tillbaka till en kommentar en gammal mentor en gång gjorde till mig, "bleeding edge och kryptografi inte blandas". Gissa det enda sättet att veta säkert är att låta andra veterinären det i några år först.

WinHelp 1,0 Släppdatum

1 januari, 2010

Jag har precis släppt version 1.0 av WinHelp för iPhone och iTouch. Ett gott tecken för mig var att redan innan verktyget släpptes fann jag mig själv hänvisar till det. ;)

Ett par skärmdumpar för att ge dig en känsla för verktyget:

Om du vill lära dig mer, kolla in Mobile Security Hack .

IP Lookup Avslutade

10 dec 2009

Precis avslutat ett nytt verktyg som kallas IP Lookup som jag har skickat till Apple App Store. Med lite tur kommer det att se dagens ljus under nästa vecka eller så.

Jag vet, det finns gott om TCP / UDP-port referenser där ute. Jag har försökt att göra detta till den mest kompletta listan finns. Det finns för närvarande över 12.000 inlägg och jag är fortfarande växer listan.

En av de funktioner jag är verkligen peppad på är realtid sökningen. När du skriver vad du letar efter, filtreras listan i realtid så att du kan se resultatet.

screenshot-2

Mer info finns på min Mobile Security Hack webbplats.

Och nu tillbaka till din kommersiella fri läromedel. ;)

Call Me Crazy ...

1 december, 2009

men jag har gått med på att göra en Podcast med PaulDotCom besättningen. Åh låt vansinne följden.

Det kommer att bli på fredag ​​klockan 8:30 EST. Mer information hittar du här:

http://www.pauldotcom.com/

Om du aldrig har ställt in, har du ingen aning om vad du saknar. Visst nätsäkerhet är allvarliga saker, men du måste ha en känsla för humor för att inte gå över kanten. De podcasts är en stor källa till nyheter och information med en bra blandning av skratt till på sidan. Tänk "Monty Python möter Dick Cheney ... med öl" och du får idén. ;)

Hoppas du ställa in!

Jag vet inte allt, och det är OK

21 november 2009

Under de senaste dagarna har jag sprang en utmaning att se vem som kunde skriva en tcpdump / Windump filter att ta paket med fönstret Skala alternativet set. Det var lite av en hjärna twister. Det var en av de problem som du börjar tänka är lätt, men sedan inser är mycket svårt. Du börjar då ifrågasätta om du är på rätt spår eftersom det inte kan omöjligen vara så komplicerat som det verkar vara. Jag var särskilt försökte tänja på gränserna lite på den här.

I utmaningen jag konstaterade att folk ska lägga sina tankar / svar i kommentarerna. Endast en person var villig att göra det, medan alla andra kontaktade mig via e-post. Först trodde jag att det var ett privatliv oro, men sedan kom jag ihåg att jag låter användarna välja några alias de vill ha för en skärm namn. Folk hade några riktigt bra idéer, men jag tror att de var rädda för att komma över som alltför mycket av en "nybörjare" i ett offentligt forum. Jag har sett samma sak i klassrummet där jag kommer att lära ett ämne, fråga om det finns frågor, kommer ingen höja sin hand, men i slutet av dagen har jag en rad i framför mitt skrivbord.

Jag slog lite av en milstolpe i år som jag insåg att jag har varit i branschen i över 20 år. För att ge dig en aning om hur länge det är i Internet tid var en av mina första spelningar hjälpa till att omvandla en regering entreprenör över från "host filsystemet" på denna helt nya teknik som kallas "Domain Name Services". Jag minns när Gopher var smartaste killen på blocket. Erfaren första hand hur man AOL ansluta till Internet förändrats dramatiskt landskap datorsäkerhet. Jag har arbetat med sådana storheter som Robert Morris Sr och Alan Paller. Jag har handlas spets och tricks med tusentals de skarpaste hjärnorna via SANS Institute. Jag har tillbringat tiden rådgivning till Vita huset samt ett antal andra statliga myndigheter.

Och med allt detta sagt, är jag den första att erkänna att jag på något sätt veta allt. I själva verket inser jag till fullo jag fortfarande har mycket mer att lära än jag redan har squirreled bort i de små grå cellerna. Personligen kör jag fortfarande över saker (som filtrering för WScale option) som jag tittar på och säger "Hur sjutton har jag missat att alla dessa år?".

En av de saker som besatt sidan av mig älskar ca nätverkssäkerhet är att det är ett bottenlöst hål. Du kan spendera varje vaken stund läsning blogg / list inlägg, ladda ner verktyg, testa i labbet, och ändå inte kunna svepa din hjärna runt allt. Nätverkssäkerhet är subtil och full av nyanser. Alla hjärna är kopplad på olika sätt, så några av dessa nyanser är uppenbara, och andra inte så mycket. En av de häftiga sakerna sticker sig själv där ute är att du får nytta av andra människors hjärnans kemi. Helt klart en av de största problemen på den vita hatten sidan av staketet är att vi inte utbyta idéer / synsätt tillräckligt ofta. Jag tror att alltför ofta egot håller oss tillbaka.

Finns det folk som tror att de vet allt? Absolut. Återigen kan ego vara en knepig herre. Jag påminns om de gamla t-shirts och affischer där det stod: "Teenagers: Lämna hem medan du fortfarande veta allt!". Med nätverkssäkerhet, som de flesta saker i livet, det finns en barriär av upplysning. På ena sidan av barriären verkar dammen liten och du tror att du har ett handtag på allt. När du bryta igenom hur du känner igen det väldiga galaxen och hur långt fram den vägen fortfarande sträcker sig.

Så jag föreslår en 12 steg nörd-programmet och jag vara den första att klättra på en soapbox och erkänna: "Jag vet inte allt och jag är OK med det." En del av anledningen till att jag gav Jeff andra plats han kom på problemet från ett helt annat tillvägagångssätt och utvecklat en lösning som jag inte tänker på. Med andra ord, genom att sätta mig själv där jag fick nytta av hans hjärna kemi.

Liksom Jeff, drar alla som läser detta på sin egen unika livserfarenhet och är fullt kapabla att komma med unika och innovativa lösningar också. Du kommer aldrig veta säkert men om du inte kontrollera egot gremlin och sticka själv där ute.

</ Soapbox>

Chris

Cybersäkerhet Act of 2009 In-Depth - Del 2

11 september, 2009

I gårdagens inlägg jag täckte första halvan av cybersäkerhet Act of 2009. Här är skriva upp på den andra halvan av räkningen.

Avsnitt 13: cybersäkerhet konkurrens och utmaning

Som namnet antyder sätter upp detta medel för en serie av tävlingar för att identifiera de bästa och smartaste.

(A) i allmänhet, direktör för National Institute of Standards and Technology, direkt eller genom lämpliga federala organ, inrätta cybersäkerhetslösningar tävlingar och utmaningar kontantpriser för till-

(1) attrahera, identifiera, utvärdera och rekrytera begåvade individer för den federala IT arbetskraft, och

(2) stimulera innovation i grundforskning och tillämpad cybersäkerhet forskning, teknisk utveckling och prototyp demonstration som har potential för ansökan till federala verksamheten informationsteknik för den federala regeringen.

Inga röda flaggor här. Priser kan inte överstiga $ 1 miljon utan maktfördelning sparkar in inte får din förhoppningar upp. Det är för en hela evenemanget, inte en specifik pris.

14 §: Offentlig-privat clearinghus

Detta avsnitt verkar ganska godartad, tills du läser den noga. Här är den inledande avsnitt:

(A) utseende-Handelsministeriet skall fungera som informationscentral för cybersäkerhet hot och sårbarhet information till federala regeringen och inom den privata sektorn kritisk infrastruktur informationssystem och nätverk.

Gäspning. Jag ser detta som något du inte kan mandat. Om du kan ge användbar information, kommer användarna söka på vad du har att säga. Om du bara skriva vad som redan har släppts som öppen källkod, sedan min Google nyhetsflöde kommer förmodligen att få mig info snabbare och med bättre gränssnitt. Det är lätt att vilja ignorera detta avsnitt grundar sig på denna öppning uttalande, men läs lite längre:

(B) Funktioner-sekreterare Commerce-

(1) skall ha tillgång till alla relevanta uppgifter om dessa nätverk utan hänsyn till någon bestämmelse i lagar, regel eller policy att begränsa sådan tillgång;

Vad?? Detta för mig är den ultimata maktövertagande. Så alla nätverk eller system som kan anses "kritisk infrastruktur" har för att låta handeln avdelning har fri tillgång till deras nätverk. Denna tillgång är utan hänsyn till en rättvis rättegång eller rättsstatsprincipen. "Relevant" är en högst subjektiv term som kan tillämpas på något.

Så det kommer tillbaka till att "kritisk infrastruktur" beskrivning som vi redan sagts är dom samtalet av en enda individ. Kanske Microsofts nätverk ska anses kritisk infrastruktur, eftersom de är regeringens främsta skrivbord leverantör. Kanske Linux utveckling servrar bör också anses "kritisk" som servrar, apparater och inbyggda tekniken är baserad på denna plattform. Vad sägs om Anti-Virus och brandvägg leverantörer som levererar produkter till regeringen? Internetleverantörer service statliga nätverk? Telco s service statligt anställda? Universiteten finansieras för att utveckla it skydd teknik? Detta kan vara en extremt hal sluttning.

För mig är detta förmodligen den enskilt mest farliga delen av notan.

Avsnitt 15: cybersäkerhet riskhantering rapport

I korthet kräver detta avsnitt talmannen att utarbeta en rapport inom ett år som identifierar:

(1) att skapa en marknad för cybersäkerhet riskhantering, inklusive inrättandet av ett system för skadeståndsansvar och försäkring (inbegripet statliga återförsäkring), och

(2) kräver cybersäkerhet vara en faktor i alla obligationer betyg.

Denna post skulle tas i ett antal riktningar. Om de är smarta, kommer de titta på möjligheten att tömning avtal slutanvändare så att programvaruleverantörer måste acceptera ansvaret för säkerheten inte i sin produkt. Utan ansvar, leverantörer har lite motivation att arkitekt i en ram av säkerhet från produkt början. Det är mycket enklare och billigare att limma på det efter att ha betalat kunder har redan stöter på problem.

Avsnitt 16: Rättslig ram granskning och rapport

Detta avsnitt kräver presidentens kontor för att granska befintliga cybersäkerhetslösningar lagar om:

den federala lagstadgade och rättsliga ram som gäller för IT-verksamhet i USA

Kort sagt är detta en översyn för att se om de lagar som fortfarande gäller eller behöver uppdateras.

§ 17: Verifiering och medborgerliga friheter rapport

Här är hela avsnittet:

Inom 1 år efter dagen för antagandet av denna lag, skall ordföranden, eller presidentens utser, granska och rapportera till kongressen, om genomförbarheten av en identitetshantering och autentisering program, med lämpliga medborgerliga friheter och skydd för privatlivet, för regeringen och kritiska infrastruktur informationssystem och nätverk.

Jag är inte säker vad jag ska göra av detta avsnitt. Det ser ut som de vill hitta en single sign-on lösning för statliga nätverk. Om så är fallet förstår jag inte de "lämpliga medborgerliga friheter och skydd privatliv" uttalande. Detta innebär ett program som är inriktad mer mot allmänheten. Juryn är fortfarande ute på detta avsnitt eftersom jag inte har sett några andra synpunkter på det.

18 §: cybersäkerhet ansvar och befogenheter

Här är det avsnitt som alla är arg på. Den blurb:

Ordförande-

(2) kan förklara en cybersäkerhet akut och beställa begränsning eller avstängning av Internet trafik till och från alla äventyras federala regeringen eller USA kritisk infrastruktur datasystem eller nätverk;

Låter illa, men tänk på det här sättet. När flygplanen kraschar på att bygga ordföranden beordrade jordning av alla kommersiella flygningar. Jag tvivlar på att det fanns en särskild lag som ger honom att särskild myndighet, men med tanke på att det var en nödsituation ingen hävdade punkt eller ansåg det ett missbruk av makt.

Jag ser denna bestämmelse som liknar varandra. Om det bekräftas att angriparna har tagit kontroll över elnätet och nu systematiskt stänga av den, ingen kommer att kritisera president för att kräva dessa organisationer att isolera sig från Internet i stort. Det kan eller inte kan faktiskt lösa problemet, men det skulle vara en förväntad försvaret hållning. Detta skulle ske med eller utan denna bestämmelse i propositionen.

Så för mig detta avsnitt är en mycket hoopla ingenting. Några av de tidigare diskuterade sektionerna är långt mer läskig.

En annan intressant punkt i detta avsnitt:

(5) skall leda den periodiska kartläggning av federala regeringen och USA kritisk infrastruktur informationssystem eller nätverk och skall utveckla mätmetoder för att mäta effektiviteten i kartläggningen

Till viss del har denna process redan börjat som en del av Trusted Internet Connect (TIC) program. Jag är faktiskt ganska förvånad över att det inte redan är ett krav. Det är möjligt detta redan sker, men att uppgifterna inte var tillgänglig när räkningen skrevs.

19 §: Quadrennial Cyber ​​granskning

(A) i allmänhet, Från och med 2013 och vart fjärde år därefter, skall ordföranden, eller presidentens utsedda, genomföra en översyn av cyber hållning i USA, inklusive en oklassificerade sammanfattning av roller, uppdrag, prestationer, planer, och program.

Kort sagt, får varje ny president att ge kommentarer om hur de tror att deras föregångare som utförs med avseende på cybersäkerhet. Denna rapport skulle vara mycket mer användbar om den var skyldig ett år tidigare. På så sätt skulle det fungera som en genomgång för den nya presidenten. Det skulle ge dem en bättre uppfattning om vad som krävs framöver.

20 §: Gemensam intelligens hotbedömning

Anger (ännu en) årliga rapport om cybersäkerhet till kongressen. Ingenting att se här. Flytta med.

21 §: Internationella normer och cybersäkerhet åtgärder avskräckande

Här är klippet:

Ordföranden skall-

(1) Arbetet med företrädare för utländska regeringar-

(A) för att utveckla normer, organisationer och andra kooperativa aktiviteter för internationellt engagemang för att förbättra cybersäkerhet, och

(B) för att uppmuntra internationellt samarbete för att förbättra cybersäkerhet på global basis

Jag ser detta som mer roll justitiedepartementet . Vad som behövs är en bättre samverkan mellan polis över internationella gränser, inte PR utdrag och poserande. Tänk på det här sättet, vad skulle vara mer effektiv för att motverka fysiska brott över statliga gränser, ofta förekommande samspel mellan brottsbekämpande statliga brottsbekämpande organ eller ofta förekommande samspel mellan centralbankschefer?

22 §: Federal säkra produkter och tjänster förvärv styrelse

För mig är detta förmodligen en av de mest positiva delarna av räkningen. Här är blurb:

(A) ETABLERING-Det är etablerad säkra produkter och tjänster Förvärv styrelseledamöter. Styrelsen skall ansvara för cybersäkerhet granskning och godkännande av högvärdiga produkter och tjänster förvärv och i samordning med National Institute of Standards and Technology, för att upprätta lämpliga standarder för validering av programvara som skall förvärvas av den federala regeringen.

Kort sagt, skulle regeringen använda sin kombinerade köpkraft för att upprätthålla säkerhetsstandarder för alla program inköp. Detta kan ha en djupgående inverkan på den kommersiella branschen. Leverantörer älskar att klaga på att det är för dyrt att transportera säker programvara. Nu om de vill sälja till regeringen, måste de uppfylla de relevanta NIST standarder. Troligtvis den säkrade programvara skulle vara tillgänglig för kommersiell köpa också. Så ur lådan du skulle sluta med en säkrare produkt.

Återigen ser jag detta som ett mycket positivt krav. Även leverantörer kan klaga om det, eftersom kunderna skulle vi alla dra nytta av.

23 §: Definitioner

Detta är bara en definition av termer som används i propositionen. Alla är antingen vanliga termer (som "Internet") eller som beskrivs i tidigare avsnitt.

Exec Sammanfattning

Det finns saker att älska, liksom rädsla i denna proposition. Det ökar medel för cybersäkerhet forskning samt utnyttjar regeringens köpkraft att generera säkrare programvara för alla. Samtidigt den försöker att kringgå etablerade processer (liksom rättsregler) som har potential att göra cybersäkerhet situationen värre snarare än bättre. Propositionen är för närvarande granskas av senaten kommittén för handel, vetenskap och transport . Nu är det dags att ge uttryck för sina lovord eller funderingar du kan ha.

Cybersäkerhet Act of 2009 In-Depth - Del 1

10 September 2009

Det har varit en hel del artiklar om cybersäkerhet Act of 2009 . De flesta har fokuserat på den del som skulle ge presidenten befogenhet att "stänga av Internet". Men är det andra saker i denna proposition bör du vara ännu mer oroad över? Finns det något som faktiskt är användbara i propositionen? I denna tvådelade inlägg Jag tar dig genom räkningen sektion för sektion.

De första två avsnitten är helt enkelt index och resultaten. En anmärkningsvärd citat från avsnitt 2:

(1) USA: s misslyckande att skydda cyberrymden är en av de mest angelägna nationella säkerhetsproblem som landet står inför.

Detta sätter tonen för resten av avsnittet, och jag måste säga att jag instämmer i påståendet. Säkerhet klokt vi verkligen i sämre skick än de flesta vill tro.

Avsnitt 3: cybersäkerhet rådgivande panel

Dessa två citat säger egentligen allt:

(A) i allmänhet, ordförande skall inrätta eller utse en panel cybersäkerhet rådgivande.

(C) TULL-Panelen ska ge råd till ordföranden i frågor som rör det nationella cybersäkerhet programmet och strategi

Jag har blandade känslor när det gäller dessa punkter. Jag tror att cybersäkerhet är viktig nog för att förtjäna hög nivå synlighet. Men detta lagförslag går hand i hand med S. 788, en faktura för att skapa ställning cybersäkerhet Advisor och HR 1910, ett lagförslag om att inrätta en tjänst som Chief Technology Officer . Båda dessa positioner skulle rapportera direkt till presidenten, så det verkar mer användbart att ha panelen faller under dessa två rullar i den nationella organisationsschemat. Kan bara vara semantik, men en av de frågor som vi har idag är parallell anställning utan någon tydligt ägarskap av problem. Om alla tre räkningar passerar ser jag en större chans att skapa konflikter snarare än resolutioner.

Avsnitt 4: Realtid cybersäkerhet instrumentpanelen

Jag har sett lite uppmärksamhet ägnas åt denna punkt, men det finns en lätt dismissible uttalande i detta avsnitt:

Sekreterare handel skall

(1) i samråd med Office of Management and Budget, utarbeta en plan inom 90 dagar efter den dag då antagandet av denna lag att införa ett system för att tillhandahålla dynamisk och omfattande, real-time cybersäkerhet status och sårbarhet information om alla federala regeringens uppgifter system och nätverk förvaltas av Department of Commerce,

Ett par punkter här, varför just Department of Commerce? Om detta kommer att bli en riktigt användbar resurs, varför inte utvidga det användning utöver detta en regering kontor? Dessutom är uttalandet lite vagt. Detta kan vara lika ineffektiv som den nationella Hotnivå eller en delmängd av de data som webbplatser som DShield eller Homeland Security Open Source infrastruktur rapport . Hursomhelst Jag ser detta som en långsiktig misslyckande.

Avsnitt 5: statliga och regionala cybersäkerhet program

Här är fokus i detta avsnitt:

(A) inrättandet av och stödet för it CENTER-sekreterare Commerce skall ge stöd för att skapa och stödja regionala cybersäkerhetslösningar centrum för främjande och genomförande av säkerheten på Internet-standarder. Varje center ska vara knuten till en USA-baserad ideell institution eller organisation, eller därav konsortiet, som gäller för och tilldelas ekonomiskt stöd enligt detta avsnitt.

Låter bra på första läsning, men vad är upp med "anslutna med ... ideella organisationer" avsnitt? Vi kunde lätt sluta med en icke-centraliserat system utan någon tydlig kontaktpunkt för sin målgrupp. Så om jag behöver hjälp med cybersäkerhet, ska jag gå till ... The Jimmy Fonden ? Farm Aid ? Eller kanske är det Tennessee Elephant Sanctuary ?

Personligen tror jag att dessa centrum bör vara knuten till InfraGard . De är etablerade i nästan varje stat, som redan har en lång historia av samhällsengagemang, och redan fokuserade på att hantera cybersäkerhetslösningar frågor. Min gissning är att handeln avdelningen vill ha fullständig kontroll, medan InfraGard är redan i samband med FBI.

Så vad är målet att skapa dessa centra?

(B) SYFTE-Syftet med Centers är att förbättra cybersäkerhet av små och medelstora företag i USA

Detta är en beundransvärd mål. På grund av brist på resurser är små och medelstora företag kämpar mest. Förmodligen den enda demografiska som är större skulle vara hemanvändare. Om vi ​​kunde vidta åtgärder för att stödja dessa organisationer skulle det gå långt för att befästa vår nationella säkerhet hållning.

Centren skulle stödja små och medelstora företag genom:

(1) sprida cybersäkerhetslösningar teknik, standard, och processer baserade på forskning av Institutet för att demonstrationer och tekniköverföring,

(2) aktivt överföra och sprida cybersäkerhetslösningar strategier, bästa metoder, standarder och teknologier för att skydda mot och minska risken för cyberattacker till ett brett utbud av företag och företag, särskilt små och medelstora företag, och

(3) lämna lån på ett selektivt, kort sikt, poster av avancerade cybersäkerhetslösningar motåtgärder mot små företag med färre än 100 anställda.

Återigen ser jag dessa aktiviteter som en bra passform för InfraGard. Deployment skulle påskyndas eftersom det redan finns en nationell struktur. Dessa skulle drastiskt minska kurvan på att göra dessa resurser tillgängliga.

Avsnitt 6: NIST utveckling av standarder och efterlevnad

I propositionen ser ut att NIST att utveckla säkerhetsstandarder för alla statliga myndigheter:

(A) i allmänhet, inom 1 år efter dagen för antagandet av denna lag skall National Institute of Standards and Technology skapa mätbara och kontrollerbara cybersäkerhetslösningar standarder för alla federala regering, entreprenör eller Deltagarnas kritisk infrastruktur informationssystem och nät

NIST är redan ansvarar för att fastställa standarder. I själva verket deras säkerhetsdokument anses vara några av de bästa i branschen. Per IT Reform Act of 1996 , är NIST redan i uppdrag att utveckla Federal Standards Information Processing (FIPS).

Jag är inte jurist, men jag kan inte se något i detta avsnitt som inte redan har angivits i tidigare propositioner förutom denna TID bit under "(d) Efterlevnad verkställighet":

(2) skall kräva att varje federal myndighet, och var och en operatör av ett informationssystem eller nätverk som utsetts av ordföranden som en kritisk infrastruktur informationssystem eller nätverk, med jämna mellanrum för att visa överensstämmelse med de standarder som fastställs i detta avsnitt.

Jag är ärligt talat inte säker på om ordföranden för närvarande har makten att (godtyckligt?) Utse alla nätverk eller system som "kritiskt" och därmed omfattas av detta avsnitt. Jag föredrar specifika definitioner jämfört subjektivt lita dom av en enda individ. På så sätt är vi täckta i båda riktningarna, från system som borde ha tagits men som missade, samt system som egentligen inte hör hemma på listan.

7 §: Tillstånd och certifiering av säkerheten på Internet proffs

Detta avsnitt skrämmer mig verkligen som det har potential att göra mer skada än nytta. Här är beskrivningen:

(A) i allmänhet, inom 1 år efter dagen för antagandet av denna lag skall handelsminister utveckla eller samordna och integrera en nationell licensiering, certifiering och periodisk omcertifiering för cybersäkerhetslösningar proffs.

För mig, skrev någon som inte har någon uppfattning om omfattningen av vad som behövs för att lösa problemet här avsnittet. Cybersäkerhet är inte en enda disciplin. Det finns experter som fokuserar på Malware analys, skalskydd, paket avkodning och intrång analys, incidenthantering, värdspecifika säkerhet, revision, kriminalteknik, trådlös, databaser och listan kan göras lång och på. En nationell certifiering och licensiering programmet skulle hamna på något av följande:

  1. Så allmänt det egentligen inte betyder något
  2. Så svårt "certifierad" resurser skulle vara svårt att komma med

På grund av mångfalden av cybersäkerhet fältet, det är verkligen ingen medelväg. Detta avsnitt går sedan med att säga:

(B) obligatorisk auktorisation-Början 3 år efter dagen för antagandet av denna lag, skall det vara olagligt för en individ att engagera sig i verksamhet i USA eller att användas i USA, som en leverantör av säkerheten på Internet tjänster till någon federal myndighet eller ett datasystem eller nätverk som utsetts av ordföranden, eller presidentens utsedda som en kritisk infrastruktur informationssystem eller nätverk, som inte licensierade och certifierade enligt programmet.

Vänta en minut. Låt oss bara ta ett slående exempel. Alan Paller är chef för Forskning vid SANS , citerades i denna proposition (avsnitt 2, # 8), och är en av mina personliga hjältar i den här branschen. Han som rådet till Vita Huset och kongressen flera gånger. Han är en av de unika individer som kan förmedla klyftan mellan folk som talar olika språk (nördar, CFO, COO, etc.). Medan han kan branschen, han är inte den sortens kille som spenderar tid på att skriva Nessus plug-ins eller avkodning TCP-strömmar attack. Är det verkligen syftet med detta lagförslag att förlora resurser som Alan, om de väljer att inte certifiera?

Det finns ett mönster här dock. Som så många poster innan det sätter detta avsnitt kontroll i händerna på handeln avdelningen. Så jag tror personligen det handlar mindre om att se till att vi har kompetent personal som stöder nätverkssäkerhet, och mer om att ta tag makt.

Avsnitt 8: Översyn av NTIA domännamn kontrakt

Detta är en annan skrämmande avsnitt:

(A) i allmänhet, Ingen åtgärd av biträdande handelsminister för kommunikation och information efter tidpunkten för antagandet av denna lag med avseende på förnyelse eller ändring av ett avtal i samband med driften av Tilldelad Internet Numbers Authority, skall vara slutligt tills Advisory Panel-

(1) har granskat åtgärden;

(2) anses de kommersiella och nationell säkerhet konsekvenser för åtgärden, och

(3) godkände åtgärden.

Internet Assigned Numbers Authority (IANA) drivs av Internet Corporation för Assigned Names och Numbers (ICANN). Detta är en icke vinstdrivande internationell organisation som är ansvarig för att leda (inte genomföra) på hög nivå verksamhet på Internet. De tar vägledning från ett antal organisationer, däribland Internet Engineering Task Force (IETF) som definieras standarderna för Internet-kommunikation. IETF är en internationell organisation som består av alla från enskilda forskare till leverantörer.

För mig låter detta avsnitt som ett försök att få ekonomiska trycket på dessa organisationer. Återigen verkar detta vara ett försök att konsolidera mer makt i det amerikanska handelsdepartementet. Speciellt när du kombinerar den med 9 §.

9 §: Säker domännamn adress-system

Här är klippet:

(A) i allmänhet, inom 3 år efter dagen för antagandet av denna lag, skall biträdande handelsminister för kommunikation och information utveckla en strategi för att genomföra en säker domän adresseringssystemet. Den biträdande skall offentliggöra meddelande om systemkraven i Federal Register tillsammans med en genomförandeplan för federala myndigheter och informationssystem eller nätverk som utsetts av ordföranden, eller presidentens utsedda, kritiska infrastruktur informationssystem eller nätverk.

Som nämndes i förra avsnittet, utveckla Internet-standarder i rollen som IETF, inte handeln avdelningen. Dessutom har vi redan standarder för att säkra strukturen domännamn ( DNSSEC ) samt routing och IP-adressering systemet ( sBGP ). Problemet är deras utplacering har varit extremt långsam. Vad vi behöver är utplaceringen av befintliga standarder, inte sådana som är konkurrensutsatta utvecklats utanför den accepterade IETF-processen.

Detta avsnitt går sedan med att säga:

(B) Överensstämmelse KRÄVS-Ordföranden skall säkerställa att varje federal myndighet och varje sådant system eller nätverk implementerar den säkra domännamn adressering system i enlighet med den tidsplan publicerats av biträdande sekreterare.

OK här är problemet. För att säkerställa IP och DNS lösningen måste genomföras globalt. Det är en del av förklaringen till varför det har tagit så lång tid. Om den federala regeringen i dag distribueras DNSSEC och sBGP det skulle göra mycket för att förhindra att domännamn kapning eller rutt omdirigering eftersom angriparna kan helt enkelt jobba utanför regeringens omkrets.

Jag måste säga att jag delar den frustration på detta område. Både DNSSEC och sBGP har funnits i 10 år. Jag tror att vi måste suga upp det på de störningar som kan orsakas av spridning och bara få jobbet gjort. Kanske ICANN behöver en brasa under deras rumpor att skapa några framåt. Jag är bara inte övertygad dessa två sektioner är rätt väg att gå om det.

Avsnitt 10: Att främja cybersäkerhet medvetenhet

Du visste en PR-kampanj måste ingå i här någonstans, eller hur? Här är blurb:

Sekreteraren Handelskammaren skall utveckla och genomföra en nationell kampanj cybersäkerhet medvetenhet

Inte säker på hur användbart detta kommer att bero på nyhetsflöden redan är fulla av berättelser som beskriver vår nuvarande tillstånd av säkerhet. Jag ser detta som har potential att bli dum snarare än informativ. Jag har dessa visioner promenad i min barn skola och se en affisch som säger "Billy Bytes säger inte finnas någon h4x0r". OK, förhoppningsvis som aldrig kommer att hända, men man vet aldrig. ;)

Avsnitt 11: Federal cybersäkerhet forskning och utveckling

Här är det första uttalande:

(A) grundläggande cybersäkerhet FORSKNING-direktör för National Science Foundation ska prioritera datavetenskap och teknisk forskning för att säkerställa omfattande stöd ges för att möta följande utmaningar i cybersäkerhet:

I detta avsnitt tippar en massa pengar i forskning och utveckling av säkerheten på Internet tekniker. Det ändrar befintliga räkningar att öka utgifterna med $ 265 under 2010, till över $ 310M 2014. Det finns redan andra program som fonden cybersäkerhet forskning, men förutsatt att medel hanteras på lämpligt sätt ser jag detta som hjälp för orsaken.

12 §: Federal Cyber ​​stipendiet för serviceprogram

Här är klippet:

(A) i allmänhet, direktör för National Science Foundation ska upprätta en federal Cyber ​​stipendium-for-service för att rekrytera och utbilda nästa generation av federala arbetare IT och chefer säkerhet.

Det är inte annorlunda än många andra "stipendium för service" program. Jag ser detta som fördelaktigt för både eleven och regeringen. $ 50M har anslagits till programmet, vilket ökar till $ 70M 2014.

Summary

Det var allt för nu. Imorgon ska jag lägga den sista halvan av räkningen.

Om du kan läsa här, jobbar du inte för SANS

Augusti 4, 2009

Den som har tränat med mig kan säga att jag är riktigt stort på att kunna läsa din egen upptäcker. Även om vi har gott om säkerhetsanordningar som försöker att exakt beskriva vad de tror att de ser på tråden, de programmeras av människor och människor gör misstag. Prova och automatisera processen och de misstag blir förvärras. Även Cisco har backade lite på deras grandiosa anspråk på vad en egen Defending Network är faktiskt klarar av. Ingenting ersätter med en skicklig analytiker granskar resultaten.

God hjälp är svårt att hitta

Naturligtvis sökordet i den sista kommentaren är skicklig. Jag har behandlat massor av högre säkerhet folk som aldrig har sett en avkodning av ett IP-paket, än mindre kan berätta vad en legit IP-session ska se ut. Ett av problemen är när vi behöver träning vi brukar vända sig till säljarna. Leverantörer tenderar att fokusera på sin vackra GUI, inte vad som händer bakom kulisserna.

I ett tidigare liv jag ägde en ISP och hade några mycket underhållande övergrepp inlämnade rapporter. En av mina personliga favoriter var en admin rapportering som en av mina system var "skicka fientliga ICMP-paket" till en av hans system. När jag granskade mina loggar noterade jag att en av mina routrar i själva verket var att skicka honom ICMP-meddelanden värd nås. Detta skulle hända varje gång hans värd sonderade RPC-portar av en IP-adress som inte var i bruk. Jag skrev tillbaka och förklarade att om hans system skulle helt enkelt stoppa sondering för icke-existerande system, skulle min router stoppar träffande honom värden är off-line.

En annan admin (vid en ganska stor, välkänt företag kan jag tillägga) informerade mig om att en av mina system attackerade honom med Code Red via e-post. Om du kommer ihåg Code Red, attackerade det bara IIS webbservrar via HTTP. De "attacker" i fråga var användarna prenumererar på en e-postlista. Folk pratade om hur man skriver bra intrång signaturer för att korrekt fånga Code Red. Om det inte var ironisk nog, nyttolast decode skickade han mig som bevis förklarade att attackerna var bara HTTP bygger på. Om det twist är fortfarande inte tillräckligt för att göra dig skratt, erkände han senare att han var en av de personer prenumererar på den listan. : D

Ju fler saker ändras ju mer förblir de desamma

Min webbhotellet Host Monster (ett dotterbolag till blå Host) har lagt ett filter på plats blockera all tillgång till SANS Institute postservern (SysAdmin, revision, nätverk, säkerhet institutet, ger datasäkerhet utbildning), The Internet Storm Center (dagbok Internet-säkerhetshot) och DShield (en tidig varning för hot på Internet). Jag kontaktade support och de bekräftade att de filtrerar dessa platser. Jag kunde inte ta reda på varför bortom "på grund av misstänkt aktivitet".

Jag känner folk som upprätthåller SANS och servrar Dshield. De är hårda kärna säkerhet folk med en allvarlig ledtråd. När jag först registrerade dig med min webbhotellet Jag var imponerad med kunskap nivån på deras support personal. På senare Men jag fann dem vara saknas i ens grunderna. Medan jag kvar att gissa om vad som egentligen orsakade förbudet, jag benägen att tro att någon på Host Monster (eller möjligen blå Host) såg en varning men inte har kompetens att räkna ut sin ett falskt positivt.

Kommunikation är en ömsesidig process

Blå Host hävdar 1,5 miljoner värd webbplatser genom alla sina innehav. Så de har nu 1,5 miljoner kunder som inte kan:

  • Ta emot realtid blockering varningar av skadlig IP: s
  • Ta emot bedömningar om aktuella hot på Internet
  • Ta emot information om vad som händer i säkerhetsbranschen

Så samtidigt som man försöker skydda sig är en positiv sak, har genomförandet haft en negativ inverkan på säkerheten i sina kunder.

Hur att kontrollera ett upptäcka

Så låt oss dra något positivt ur allt detta och identifierar korrekt förfarande för kontroll av en säkerhetsvarning. Vi måste först börja med bra redskap. Inte ens överväga ett intrång upptäcka och förebygga system som inte innehåller:

  • Tillgång till signaturen språket
  • Full avkodning av misstänkta paket

Utan dessa funktioner du fotograferar i mörker.

Steg 1: Förstå attacken

När en varning blir utlöst, se till att du förstår attacken mekanismen. Vilka portar eller tjänster går det efter? Finns det några kända signaturer? Om du Google attacken namn följt av nyckelorden "falskt positiva" och "falsk", inte kommer upp något?

Steg 2: Förstå ditt intrång systemet

Ingen säkerhet produkt är perfekt. De har alla svagheter eller begränsningar. Har behålla din Intrusion systemet stat? Om så är fallet, är det hela tiden eller bara en del av tiden? Har validera den ordentligt CRC fält? Hur går det hanterar fragmenterade trafik? Är det känt för att generera falska positiva? Om så är fallet, är de falska positiva begränsat till endast vissa signaturer eller protokoll, eller är det hela tiden?

Steg 3: Sanity kontrollera registreringen

Ibland falska positiva kan rensas ut från den begränsade mängden information som presenteras i en varning. Till exempel inte varningen anspråk på att ha upptäckt en HTTP-attack som kommer från TCP/80 istället för att gå till det? Om så är fallet, det är ett uppenbart problem med signaturen genererar registreringen.

Steg 4: Kontrollera signaturen

Vissa signaturer är skrivna mycket specifikt så att det är liten chans att ett falskt positivt. Vissa är mer generella dock så det är möjligt att ha falskt positiva Fall Out. Granska signatur som genererade varningen och göra en bedömning samtal. Har kontrollera signaturen 3-4 olika villkor eller tio eller mer? Uppenbarligen fler parametrar vi kontroll, desto mindre sannolikt att vi ska få ett falskt positivt.

Steg 5: Kontrollera decode

Om du förstår attacken mönster bör du redan har en förväntan av vad som kommer att vara i attacken avkodning. Stämmer paketet dina förväntningar? Jag har sett massor av falska positiva som genereras av människor som läser info på en webbplats som beskriver en HTTP-baserad attack. Dessa är lätt att skilja på grund av den extra HTML, riktig agent och fält referrer, etc. Kort sagt, om paketet inte matchar en känd avkodning av det verkliga attacken, räkna ut varför.

Steg 6: Forskning källan

Jag tar alltid tid att se till att jag förstår vem som sitter bakom källan IP-adress. Ibland kan gå långt för att fastställa om jag kan lita på registreringen. Jag påminns om en vän som förbjöd ett antal IP-adresser sitt intrång systemet hade identifierats som fientligt. Strax efter att han började märka att delar av Internet inte längre nås. Det visade sig att någon skojade en serie attacker från IP-adresserna för rotnamnsservrar . Hade han tagit sig tid att slå upp IP-adresser först, han säkerligen inte skulle ha blockerat dem.

Exec Sammanfattning

Blockering kända för att vara fientliga IP-adresser kan säkert vara till fördel för säkerheten, men det måste genomföras med försiktighet. Kärnan i något nätverk säkerhetssystem måste vara kunnig säkerhet expert med sunt förnuft. Om denna komponent saknas, kan hela strukturen faller ihop som ett korthus.

Uppdatering: Eftersom posta det jag har upptäckt att Host Monster (Blue Host) blockerar åtkomsten till en eller flera Cisco -servrar också. Gissa listan fortsätter ...

AES blir mycket nära trasiga

30 juli 2009

I tidigare inlägg diskuterade jag vad som är fel med WPA och varför det alltid en dålig idé att basera en standard kring en enda metod för kryptering, med AES . Bruce Schneier skrev till sin blogg idag om en ny attack mot AES . Kort sagt, identifierar de papper han referenserna hur dramatiskt att minska antalet gissningar som krävs för att hämta en nyckel. Även det är inte praktiskt idag för en källare hack för att utföra attacken, dess fortfarande elaka saker.

Attacken i fråga är vad som kallas en motsvarande knapp attack . Detta kräver angriparen att ha en viss nivå av kunskap om vanlig text fast med flera relaterade nycklar. Med andra ord behöver vi redan vet lite vad som skyddas och var du ska leta efter det.

Detta är ett allvarligt problem när du talar om VPN eller trådlösa, eftersom vi använder det för att säkra IP-trafik. IP använder några ganska konsekventa värden:

  • Bitgruppen 0 innehåller den IP-version (vanligtvis 4) och storleken på den IP-huvudet (vanligtvis 20 bytes)
  • Byte 1 innehåller typ av tjänst fält (vanligtvis inte använts så inställd på 0)
  • Bytes 2 & 3 innehåller den totala längden fältet (en konsekvent värde för trafik som ARP-paket om du känner till OS)
  • Byte 8 innehåller TTL (en konsekvent värde på en per os basis)
  • Bytes 12-15 innehåller källans IP-adress (en konsekvent värde för varje specifik system)

Och det är bara IP-huvudet ...

Så när vi skyddar trafiken på tråden, kan nyckeltal attacker vara särskilt onda eftersom det finns många repetitiva värden att arbeta med.

Så vad ska du göra? Jag faller tillbaka på samma råd jag gav i dessa tidigare inlägg jag refererade ovan. Kontrollera att du har fler alternativ än bara en enda krypteringsalgoritm, utifall det blir en hel del värre.