Most organizations have already given up control over outgoing
traffic. What they don't realize is that, by extension, they have
also given up control over incoming traffic.
mjr.
Ну, друзья мои, вы тут все, конечно, не пальцем деланные, и понимаете, что в нашей (см тэги) области все не плохо,
а очень плохо (как и везде, просто об остальном мы меньше знаем).
Но вот этот документ ОБЯЗАТЕЛЕН к изучению всеми, кто имеет хоть какое-то отношение к проблематике компьютерной безопасности - просто для ориентации в реальном мире.
В двух словах - 80% firewall'ов можно просто выбросить без большого ущерба - они и так все пропускают. Ну, то есть заменить на грошовую китайскую NAT-коробку. 60% не фильтруют даже Netbios и RPC. 85% сконфигурированы с чудовищными ошибками - объекты, части которых живут в разных зонах безопасности, например. Ну и так далее.
http://www.eng.tau.ac.il/~yash/computer2004.pdf
Конечно, ориентация на Checkpoint дает несколько нерепрезентативную выборку, но это дерьмо ведь до сих пор лидер рынка..
"7% людей, говорите? да каждый второй уже!" (c)
no subject
Date: 2006-01-25 04:36 pm (UTC)no subject
Date: 2006-01-25 04:37 pm (UTC)no subject
Date: 2006-01-25 04:41 pm (UTC)впрочем я подозреваю, что сухой остаток будет "ломают нонче не протоколы и сети, а приложения, а их хрен кто кроме разработчика защитит". И это правда.
no subject
Date: 2006-01-25 04:55 pm (UTC)no subject
Date: 2006-01-25 05:06 pm (UTC)http://honor.trusecure.com/pipermail/firewall-wizards/2006-January/thread.html#start
no subject
Date: 2006-01-25 04:54 pm (UTC)no subject
Date: 2006-01-25 04:56 pm (UTC)По содержанию статьи - скорее уволить 80 % админов. А всё потому, что установкой и администрацией брандмауэров занимаются не админы по безопасности, а просто админы, имеющиеся под рукой. Давайте заставим почтальона заодно работать и участковым ментом, и посмотрим на преступность на участке :))
А в плане статистики Соляра вс. Винда вс. Нокиа Бзда и размер компании, не знаю, имеет ли это какое-то отношение или нет, но нечто подобное регулярно вижу и с 802.11.
У здоровых контор и организаций гораздо больше настежь открытых сеток, даже по сравнению с домашними пользователями, не говоря уже о мелких компаниях. Зато если сравнивать "закрытые", то у здоровых контор с "закрытыми" сетками больше процент WPA обоих версий, чем у мелких и домашних юзеров. Причин тому куча, и если честно, описывать их просто влом :)
Да это понятно
Date: 2006-01-25 05:03 pm (UTC)Re: Да это понятно
Date: 2006-01-25 05:31 pm (UTC)Навскидку по последнему в Москве: "закрыто" около 30-40 % сетей, где-то половина из них - WPA, из которого пара процентов - WPA2. От общего количества найденных сетей, WPA Industry всего 8-9 %, видел и одну сетку с обычным WEPом, крутящим ключи через 802.1х :)
читал я тебя и придумалась поговорка...
no subject
Date: 2006-01-25 06:16 pm (UTC)так что разруха-то скорее в головах а не в клозетах.
no subject
Date: 2006-01-25 06:35 pm (UTC)no subject
Date: 2006-01-25 06:45 pm (UTC)no subject
Date: 2006-01-25 06:49 pm (UTC)no subject
Date: 2006-01-25 07:23 pm (UTC)no subject
Date: 2006-01-27 12:17 pm (UTC)Особенно с преобладанием "firewall-friendly" (читай, тунеллируемых по http, убил бы) приложений.
Но статья не об этом, а о том, что даже применительно к существующим инструметнальным средствам разруха в головах приносит ужасающие последствия.
no subject
Date: 2006-01-27 12:17 pm (UTC)no subject
Date: 2006-01-25 07:04 pm (UTC)А значит, бот-неты жили, живут и будут процветать.
no subject
Date: 2006-01-25 07:05 pm (UTC)no subject
Date: 2006-01-26 06:36 am (UTC)людей этих не контролируют.
правило "запрети все" не работет потому как непонятно что разрешать
что нужно бизнесу - неизвестно
потому как скорей всего во всех конторах кризис управления
а кризис управления сидит в башке у директора
а если директор дурак, то никакие файрволы не помогут)))))))))))
no subject
Date: 2006-01-27 12:09 pm (UTC)Причем вполне нормальный научно-рекламный стиль - сперва говорим "80% МСЭ не удовлетворяют элементарному критерию", а потом указываем в описании критерия "в общем, часто это приводит к нарушению безопасности" (см, например, 12).
Всегда приводит? Нет, конечно нет.
А сколько из "ошибочных" конфигураций действительно уязвимы? Молчание.
То же самое про 11 критерий. Разрешать Any плохо? Концептуально, да. Сто пудов.
На практике - а давайте посмотрим, какие там правила блокировки стоят.
Вес ошибко 2-4 и 5 отчетливо разный. Однако считаются они одинаково.
В общем, по уровню ИМХО - курсовая работа хорошиста.
Я бы своим деткам больше не поставил, сорри.
no subject
Date: 2006-01-27 12:13 pm (UTC)no subject
Date: 2006-01-27 12:30 pm (UTC)полезная статья для семинара курса для третьего.
no subject
Date: 2006-01-28 11:03 am (UTC)