Friday, October 19, 2007

סקריפט קידי משחק = 20K לרשויות , 18 שנה בפנים.

אתם מוזמנים לקרוא את המאמר הבא שפורסם בThemarker.com ונמצא בקישור הבא, המספר אודות האקר צעיר בן 19 , אשר באמצעות כלים די פשוטים גרם לימ"מ של מחוז Orange County בארה"ב לפרוש פשיטה על בית של זוג , על ידי שיחה עם CALLER ID מזוייף בה הוא "הודה" ברצח .

הבחור עומד על האשמות וצפוי למאסר של עד 18 שנים בעקבות כך.

הסיבה שהתעניינתי בכתבה היא מאחר ואני מאמין שתופעת הPhreaking חוזרת ובגדול , בזכות עולם הVOIP בעיקר. אבל ללא כל קשר , נחמד לגלות שלמרות כל התחכום והטכנולוגיה , עדיין למערכת הטלפוניה המאובטחת של המשטרה - אין עדיין מערכת טריאנגולציה לזיהוי מקור וודאי לשיחה.

כמובן שמצאו בסופו של דבר את מקור השיחה, אבל זה דרש לא מעט פורנזיקה במערכות הטלפוניה ולאו דווקא של המשטרה. בכל אופן - אני שמח לדעת שיש מישהו עם היד על הדופק שבודק.

החלק היותר מעניין , הוא ההחמרה של הממשל האמריקני ( ובשאיפה יגרור מדינות נוספות בעולם ) מושפע רבות מטכנולוגיה , מערכת החקיקה אינה מקלה כבארצות אחרות - על עונשי פשעים קיברנטיים , מה שגורם לירידה מסויימת בכמות הפשיעה ולמודעות גבוהה של משמעות אבטחת מידע ( בעיקר דגש על המשמעות של שימור לוגים - ראו פוסט קודם - והיכולת לאתר תוקף בדיעבד באמצעותם ) . כמובן שזה גם מביא להתפתחות עולם הפשע הממוחשב ושיטות והטכנולוגיות לפריצה.

Labels: , , , ,

Tuesday, October 16, 2007

מערכות אבטחת מידע בלי לוגים

אני בוחר לכתוב הפעם על נושא שמתעלמים ממנו לא מעט, בעיקר ככל שהארגון קטן יותר ופחות מודע לאבטחת המידע בארגון שלו, וגם אצל ארגונים אשר מנוהלים על ידי אנשי סיסטם בלבד , ללא כל התערבות של אנשי תקשורת ואבטחת מידע בתהליכים.

למי שלא יודע , פרט לחברת צ'קפוינט אשר השכילה לכלול בכל פתרון שלה - מערכת לוגים אשר מנוהלת בנפרד או על ידי ניהול מרכזי ( SmartCenter\Eventia ) שאר היצרנים אינם כוללים פתרונות שכאלו במוצר הFW עצמו , ודורשים אלמנט נפרד נוסף על מנת לנהל לוגים , לאגור לוגים ולנתח לוגים. לדוגמא : סיסקו , פורטינט , ג'וניפר , והרשימה ארוכה מאוד ...

למעשה , ארגונים אינם מודעים לחשיבות הלוגים בניתוח תקריות אבטחת מידע, מה המשמעות של הצלבה של נתונים בין תקריות IPS לתקריות AV לתקריות תקשורת וכן הלאה . וכאשר חברות אלו רוכשות את מוצרי האבטחה שלהן , הן אינן לוקחות בחשבון את המטרה העיקרית שלשמה רכשו את המערכות - למנוע חדירה , ויתרה מכך - ללמוד לאחר מעשה מחדירה שהתבצעה.

מה שקורה בעצם , הוא שחברות כמו סיסקו בחרו לבסס את הפתרון שלהן על חומרה. ככזה - ניתן להגיע לביצועים גבוהים פי כמה , ובעלות נמוכה יותר , והTRADEOFF הוא תמיד לוותר על דיסק קשיח לטובת FLASH מאחר וזמני התגובה אחרים בתכלית. אך מוצרים אלו שומרים בד"כ עד 100 רשומות LOG ( זיכרון נדיף ) ומנקות אותו במקרה של RESTART וכדומה , כך כמובן לא ניתן לעקוב אחר אירוע שקרה לפני X זמן.

אני ארחיב ואוסיף שאני מאמין גדול גם בניתור של סביבות הנתבים והמתגים , וזאת על מנת לקבל ערך מוסף של ניתוח אירועים ובעיות ברשת ( בד"כ מוצרי הלוגים תומכים בסטנדרטים כמו SNMP TRAPS וכמו SYSLOG ) . יש לציין שיש לא מעט פתרונות כאלו אשר אינם עולים כסף נוסף - כגון הגרסאות הפשוטות של KIWI SYSLOG וההשקעה החומרתית היא פחות או יותר מחשב מיושן ורשיון לWINDOWS.

בנוסף , על פי כלל הרגולציות ותקני אבטחת המידע, מערכות הלוגים צריכות להישמר כחומר סודי ביותר, על אמצעי מוגן אשר לעתים אפילו מוגדר Secure Site ולכן יש להתחשב בעניין ברצינות.

יש משפט מפורסם שאומר "עוד לא פיטרו אף איש תקשורת על כך שבחר לרכוש סיסקו" , אבל לפי דעתי , אם בכל זאת בחר לרכוש מוצר אבטחה של סיסקו ( כגון ASA או NAC Appliance וכדומה ) , בגלל סיבות כאלו או אחרות פרצו לרשת , ואותו איש תקשורת לא ידע להסביר למה - תהיה זו סיבה טובה עבורו לעדכן קורות חיים. מאחר ומערכת אבטחת מידע לפי כל תקן אפשרי , אמורה לאפשר אכסון לוגים וניתוחם לאחר תקרית.

אני לא מדבר על הטמעה של מערכות SIM\SOC למיניהן , אבל מערכות לוגים בסיסיות - כמו SYSLOG או כמו פתרונות חליפיים , eIQ , FortiAnalyzer , Juniper NSM נדרשים כMandatory כאשר מתכננים כל מערכת אבטחת מידע כלשהי אשר אינה מכילה אלמנט אגירת נתונים פנימי.

Labels: , , ,

Monday, September 17, 2007

שאלת שימוש הוגן בתוכנות Freeware ( עם פרסומות )

בתור משתמש המוגדר "כבד" בכלים שונים במחשב , ואחד שמנסה תוכנות ושירותים חדשים הניתנים באמצעות תשתיות האינטרנט , אני נתקל כמוכם באלפי תוכנות אשר ניתנות לשימוש בחינם למשתמש הקצה , אך מפתחיהן מרוויחים את לחמם באמצעות שתילת פרסומות מותאמות לקוח בממשקים הגרפיים של אותן אפליקציות.

ובכן , כפי שוודאי ידוע לכם ( ראו פוסטים קודמים שפרסמתי כאן וגם כאן ) שירותים אלו מושתתים על היכולת של תוכנת הקצה לתקשר עם שרת פרסומות של החברות הספקיות , ומשיכת באנרים ופרסומות בכדי להציגן בממשקי המשתמש.

איך זה עובד ?

כאשר אני מתקין תוכנה כלשהי אשר מופעלת במודל הפרסום , לאחר ההפעלה שלה , יוצרת התוכנה קשר עם שרת nameserver שיושב במיקום ידוע מראש , ומספק בחזרה כתובות למשוך מהן פרסומות , התוכנה אז מושכת פרסומות ומציגה אותן לפי רוטציה מסויימת למשתמש , כמובן מידי פעם מתרחש עדכון לפרסומות.

ניתן לחסום את הפרסומות ?

כן, ניתן. זאת משום שעל מנת ליצור תקשורת עם אותם מאגרי פרסומות , על האפליקציה לצאת בבקשת תקשורת החוצה , כמובן שבמערכות האבטחה או הנתבים , PORT 80 פתוח מבפנים החוצה לטובת גלישה , ולכן התוכנות יוצרות קשר דרך HTTP בדרך כלל בכדי למשוך את המידע. מהסיבה הזו בדיוק , ניתן לבצע חסימה לכתובות הIP , לURL או למהדרין למבנה הבקשה בשכבת הTRANSPORT במערכות הIPS.

שאלת השימוש ההוגן ( רמז : זה כנראה מותר )

למעשה , כאשר אני מתקין אפליקציה מסויימת כFREEWARE או מודל דומה , אני מודע לכך שהשימוש מחייב אותי לצפיה בפרסומות . אך אין כל דרישה ממני לספק לאותן תוכנות גישה מלאה למשאבי רשת לפי רצונם. הרי שזכותו של ארגון להחליט שהוא חוסם גישה לאתרים מסויימים וכתובות IP מסויימות , ואין בעצם כל התערבות בקוד התוכנה , בצורת הפעולה שלה מבחינתנו ( התוכנות יודעות להציג באנר ריק כשאין תקשורת בדרך כלל ) ובעצם אנחנו מנהלים את משאבי הרשת שלנו כראות עינינו.

כמובן שמעבר לשאלת הפרת EULA כזה או אחר ( שלפי דעתי אינו מופר כאן ) נשאלת שאלה אתית , האם בעצם מותר לי להשתמש בתוכנה אשר המודל העסקי שלה הוא - שימוש תמורת צפיה בפרסומות , להשתמש בה כאשר הצד המרוויח הוא רק אני .

בהחלט נושא למחשבה...

Labels: , , , ,

Tuesday, July 31, 2007

תקדים - מותר למעסיק לקרוא את הדוא"ל שלנו.

למי מכם שעוקב אחר גזרי דין ותקדימים הקשורים באבטחת מידע , יתכן וקרא על התקדים הבא:
עובדת שפוטרה מעבודתה כאשר נכנסה להריון - תבעה את המעסיק על כך שפיטר אותה בגלל - כמובן - כניסתה להריון.

מה עשה המעסיק ? הביא כראה הודעות דוא"ל מתיבת העובדת לשעבר - בהם נראה שהיא מחפשת עבודה וזאת עוד זמן מה לפני שהודיעה שהיא בהריון. מה שהעלה את סוגית החוקיות של הראיות הללו אל מול נושא ההאזנות הבלתי חוקיות וחוק הגנת הפרטיות.

השופטת קבעה פסיקה לפיה במסגרת העסקה ושימוש נאות במערכת - המשתמש רשאי לשלוח הודעות כרצונו דרך מערכת הדיוור האלקטרוני ( שימוש סביר לפי הגדרות תקינה ) אך למעסיק קיימת הזכות לבקר ולבדוק את היקף השימוש וסוג השימוש בתיבת הדואר האלקטרוני.

הנושא הזה מעניין כשלעצמו , שכן פסק דין זה מהווה תקדים כמדומני , ומאפשר מעתה לכל מעסיק להתקין מערכות בקרה לדואר אלקטרוני לצורך תיעוד ובקרה על דברי דואר אלקטרוני.
נגמרה הסוגיה למעסיק - האם מותר או אסור להאזין להודעות ולמידע המועבר באופן פרטי תוך שימוש ברשת הארגונית - לצרכיו הפרטיים של העובד.

שימו לב - בקרוב נוכל לראות מעסיקים ,גם כאלו שאינם עומדים ברגולציה - אשר מקליטים הודעות IM שונות , והודעות CHAT או פורומים בהם אנו משתמשים באמצעות כלי המחשוב הארגוני אשר מונפקים עבורנו.

אני מניח שיש לנו בעיה מסויימת , אם כי אני סבור שהיצרנים יהיו מאושרים מהקביעה הזו , שכן ישנם יצרנים אשר הפתרון קיים במערכות שלהם כבר שנים מספר , אך אין המעסיקים מפעילים את היכולת בשל הבעיה החוקית שנובעת איתו מעתה מותר.

המעכב הוסר , המעקב הושם.

מובן שיש כאן סוגיות רבות של הגנה על זכויות הפרט , שכן אין סיבה שהמעסיק שלי ידע את מצבי הרפואי באם אני גולש ממקום עבודתי לבדיקות הרפואיות שלי ,אין סיבה שידע את נטייתי המינית ואין סיבה שידע מה מצב חשבון הבנק שלי.

נראה לאן ינשבו הרוחות כעת.

Labels: ,

Wednesday, May 23, 2007

הצעת החוק לחסימת אתרים

לאלו מכם שעדיין לא מכירים את המהלך המשפטי אשר יזם חבר הכנסת אמנון כהן , בו הוא מציע לדרוש את יצירתו של מאגר טביעת אצבע ביומטרי או כל זיהוי פיזי אחר , ובאמצעותו לבצע חסימת תכנים באינטרנט על סמך גיל ורצון גישה בצורה מנדטורית ולא כשירות - הצעה זו עברה קריאה טרומית ראשונה בכנסת.

החוק נקרא - "הצעת חוק הגבלת גישה לאתרי אינטרנט למבוגרים , התשס"ו-2006"
ובו המשפט "ספק שירותי האינטרנט יחסום את הגישה לאתר למבוגרים ולא יאפשר גישה אליו , אלא באמצעות זיהוי פיזי".

אני לא אכנס למשבר ההבדלים בין השירות לכפיה במערכות מסוג זה , שכן גם היום ניתן לקבל שירותים מסוג זה, אך היום הם בתשלום ועבור חלק מצומצם אשר מעוניין בהם באוכלוסיה.
מה שיותר מעניין הוא ההיקף הטכנולוגי להקמת מערכות מסוג זה.

מובן שכל המשקל הטכנולוגי נופל על ספקיות האינטרנט, שבסופו של דבר נדרשות להציע פתרון שאינו מורכב מבחינת הטמעה או הטכנולוגיה , אלא מורכב מבחינת עלות ושרידות - תחשבו על זה , ספקיות האינטרנט משקיעות מליוני דולרים על מנת להקים מערכי BACKBONE ומערכי ACCESS מגובים עם אתרי DRP מלאים , וזאת בכדי לא ליצור זמני חוסר גישה . וכעת ידרשו על ידי הממשלה - לנפח את עלויות התחזוקה והציוד במערכות אלו , אני צופה פה ושם OUTAGE קצר לפחות בשלבים הראשונים . מה גם שמעטות החברות היצרניות אשר מסוגלות כיום לבצע סינון תכנים לכלכך הרבה תעבורה ללא שימוש בPROXY ... אני יכול לחשוב על בערך 6 חברות בכל העולם המסוגלות לכך.

הסיבה שזה חייב לשבת אצל הספקיות ולא על צינורות האינטרנט הבינלאומיים , כגון NAUTILUS המפורסם וכו' ... היא הסיבה שמדובר גם בחסימת אתרים בארץ , ואת זה ניתן לבצע רק כאשר אתה קרוב לנקוד הACCESS עצמה.

מעבר לכך , הדרישה היא לזיהוי פיזי , כלומר ברוב המקרים ביומטרי
לפחות על פי הדיבור הנרחב בנושא , ופריסה של התקנים ביומטריים כזו יכולה ליצור בעיות אשר יקריסו הן את מוקדי התמיכה השונים והן את ספקיות השירותים.

החלק המעניין מכולם הוא הצורך בפתרון אחוד לכל ספקיות האינטרנט . הסיבה שאני אומר את זה היא פשוטה , לא יכול להיות שבשל סינון מסוג שונה של אתרים , דרך ספקית אחת , אתר מסויים יחשב כפורנו ודרך ספקית אחרת לא .
על פי כך - יתכן שכשהדבר יגיע לידי ביצוע ( אם וכאשר ) יבוצע מכרז RFP ממשלתי אשר ידרוש מוצר אשר עונה על הפתרון הנ"ל וישלב כדורשי פונקציונליות את מהנדסי כל ספקיות האינטרנט - מה שיהוה תקדים מרשים לפי כל הדעות - שכן בדרך כלל יש עמוד אש בין מהנדסי כל ספקית לאחרת. ובנוסף - התוצאה הסופית לדעתי תהיה כזו :
הממשלה תבחר בפתרון המתאים לה , פתרון זה יופץ כרגולציה לכל הספקיות וכמובן יצרן הפתרון\פתרונות יהנה מהעניין עד מאוד שכן לא יוכלו לתמחר אותו , אלא הוא יוכל להכתיב מחיר לאורך שנים.

למרות כל ההסגות המוסריות , אם וכאשר יעלה לאוויר - מדובר בתקדים טכנולוגי מבחינת , שירותי אספקת התוכן האינטרנטי בארץ, יתכן שחלק מהספקיות יצאו מהמשחק בעקבות כך , שכן מדובר בפרוייקט עתיר מליוני דולרים.

סתם לצורך משחק מתמטי:
כאשר גולש ממוצע נכנס לאינטרנט , הוא משתמש בכ25 SESSIONS בו זמנית וזה ללא אתרי הזרמת המדיה. בכשליש מבתי האב כיום הגולשים לדעתי כמובן - יש רשתות ביתיות , כלומר בין 2 ל3 מחשבים הגולשים - נעלה ל75 SESSIONS . יש כיום כ1.5 מליון בתי אב גולשים בארץ , כלומר 112,500,000 SESSIONS לשניה וזה רק HTTP 1.0 / 1.1 ...
מה עם תעבורת המסרים המידיים ? הרי גם לה צריך לבצע סינון , שכן אני יכול להעביר לינקים או לקבל פרסום לא הולם - לכן צריך להכפיל פי 1.3 את המספר הקיים
ומה עם תעבורת הדואר ? כמות הרופאים שמציעה לכם ויאגרה והגדלת איברי מין ביום רק עולה ... לכן נכפיל שוב פי 2 ...

מערכות אשר צריכות להתמודד עם חצי מיליארד SESSIONS לשניה , ואמורות לבצע בדיקת תוכן עליהם , עולות בהתאם והתחזוקה שלהן יקרה מאוד. יכול להיות שזה רק אני - אבל העלויות הללו חייבות להיות מגולמות איפשהו - כלומר בחשבון האינטרנט שלנו. ואם זה כך , אז איפה אותו SPINOFF מתחיל ? הרי גם היום אני משלם על זה אם אני רוצה את זה כשירות ...

איפה המהלך הזה יפול מבחינה טכנולוגית...

החלק המדליק באמת הוא העובדה ( או ההשערה המלומדת שלי ) שיקומו כל מיני יזמים אשר יבצעו קישוריות מעניינת לכיוון אנגליה ואיטליה ... כוונתי היא , יקימו קישורים רבי עוצמה לארצות בחול , יאפשרו למשתמשים להתקין תוכנת CLIENT כל שהי ולהתחבר אליהם לחול - משם הם יוציאו אותם לאינטרנט בעלות נמוכה יחסית וללא ההגבלה החוקית , שכן החוק תקף רק בגבולות מדינת ישראל - כלומר - גלישה נקיה מסינון תכנים , ולכן כל הפתרון המדובר - אינו רלוונטי, כי המטרה היא לבצע סינון תוכן אמיתי - או לא בכלל.

Labels: , ,


About

    My Name is Barry Shteiman, im a devoted tech junkie, and this is my blog.
    E: barry.shteiman -at- gmail.com
    Twitter : bshteiman

Tags & Categories

Mailing List & RSS

Stay Updated  
Add to Technorati Favorites