Kris Köhntopp hat in Karlsruhe zum Geekend geladen. Neben Star Wars gab es von Ihm Vorträge zum Thema "Security Management" und zum Thema "Vortrag halten". Die Folien sind in seiner Blog-Zusammenfassung zu dem Event verfügbar.
Ein besonders interessanter Aspekt für mich war natürlich mal wieder die Praxis. Was tut man z.B. wenn zwischen dem Produktivstart einer neuen kritischen Anwendung nur noch die Security Policy steht. Kris hat hier richtig angeerkt dass ein Großteil der Arbeit eines Security Managers darin besteht genau solche Probleme zu lösen, und Anwendungen in Produktion zu nehmen, die komplett gegen die geltenden Regelungen verstoßen. Sein Tipp war hier ganz klar Fristen zu vereinbaren (um den Baracken-Effekt zu vermeiden.
Ich habe dazu ergänzt, dass man mit Intuition auch die größten Risiken einfach abdecken kann. Letztenendes nützt es nichts ein sicheres System in einem Betrieb zu haben der nicht mehr konkurenzfähig ist (und ja, es gibt sicher auch Fälle in denen der Schutz von Dritten vorgeht). Intuition als Werkzeug im Security Management wird nicht gerne gesehen, kommt in der BS7799 auch sicher nicht vor (wird aber auch nicht verboten!). Darüber hatte ich mich ja schon im letzten Artikel zu dem Thema ausgelassen.
Ein besonders interessanter Aspekt für mich war natürlich mal wieder die Praxis. Was tut man z.B. wenn zwischen dem Produktivstart einer neuen kritischen Anwendung nur noch die Security Policy steht. Kris hat hier richtig angeerkt dass ein Großteil der Arbeit eines Security Managers darin besteht genau solche Probleme zu lösen, und Anwendungen in Produktion zu nehmen, die komplett gegen die geltenden Regelungen verstoßen. Sein Tipp war hier ganz klar Fristen zu vereinbaren (um den Baracken-Effekt zu vermeiden.
Ich habe dazu ergänzt, dass man mit Intuition auch die größten Risiken einfach abdecken kann. Letztenendes nützt es nichts ein sicheres System in einem Betrieb zu haben der nicht mehr konkurenzfähig ist (und ja, es gibt sicher auch Fälle in denen der Schutz von Dritten vorgeht). Intuition als Werkzeug im Security Management wird nicht gerne gesehen, kommt in der BS7799 auch sicher nicht vor (wird aber auch nicht verboten!). Darüber hatte ich mich ja schon im letzten Artikel zu dem Thema ausgelassen.
Laut The Register hat Verisign eine Spass-Umfrage in der Innenstadt von San Fransico durchgeführt, bei der 66% der Befragten ihr Passwort für eine kostenlose Tasse Kaffee verraten haben. Über die genauen Umstände der Befragung kann man nur spekulieren. News.com berichtet zum Beispiel, dass man sein Login oder das entsprechende System dazu nicht angeben mußte. Unter den Umständen hätte ich auch einige Passwörter zu verraten (oder zu erfinden :).
Und damit dieser Eintrag nicht nur reine Bouevard Unterhaltung darstellt erkläre ich hier öffentlich mal wieder meine Passwörter durchzuwechseln. Das wird Lustig: führt regelmäßig dazu, dass mich der Windows Domain Controller sperrt, weil irgendweche Rechner noch Verbindungen zu Shares haben und diese mit alten Passwörtern aufbauen wollen. Typisches Beispiel für eine Sicherheitsmassnahme die nach hinten los geht.
Via ecin Newsletter.
Und damit dieser Eintrag nicht nur reine Bouevard Unterhaltung darstellt erkläre ich hier öffentlich mal wieder meine Passwörter durchzuwechseln. Das wird Lustig: führt regelmäßig dazu, dass mich der Windows Domain Controller sperrt, weil irgendweche Rechner noch Verbindungen zu Shares haben und diese mit alten Passwörtern aufbauen wollen. Typisches Beispiel für eine Sicherheitsmassnahme die nach hinten los geht.
Via ecin Newsletter.
(Seite 1 von 1, insgesamt 2 Einträge)
Layout by Ricky Wilson | Serendipity Template by Carl Galloway | Login
Impressum
Bernd Eckenfels
Mörscher Str. 8
76185 Karlsruhe
bernd-08(a)eckenfels.net
Read More
Suche
Kategorien
Umfrage
Inhouse Coding?
Archive
Archive
Blog abonnieren
Blogsphere
Letzten Monat...
So, 16.11.2008 Security Checklisten (Einfacher durch SCAP)
Das Hardening von Rechnern besteht typischerweise aus einer Abarbeitung von Checklisten. Ebenso gibt es jede Menge verbindlicher Standards und Security Profile, die eine gewisse Konfiguration von Rechnern voraussetzen. In der Vergangenheit waren diese Arbeiten immer mit handgestrickten Scripten oder kommerziellen Produkten verbunden.
Dank der Amerikanischen Cyber Terror Angst werden aber durch diverse Behörden und Regierungsnahe Stellen immer wieder sehr nützliche Innovationen vorangetrieben. Einiges läuft dort inzwischen unter dem Information Security Automation Program:
OVAL ist eine XML Sprache zur Beschreibung von Platform Checks. Mit einem OVAL Interpreter können diese ausgeführt werden, und die entsprechenden Reports helfen somit bei der Systemadministration. Neben der OVAL Language gibt es auch das OVAL Repository das eine Reihe von Prüfungen (Vulnerabilities, Patches, Inventory) frei anbietet. Neben der Referenzimplementierung des OVAL Interpreters werden auch noch weitere Open Source Projekte entsprechende Tools anbieten. So zum Beispiel OpenVAS 2.0 Beta.
Neben OVAL das auf die Systemtechnische Seite von Security Empfehlungen eingeht gibt es noch das XCCDF (The Extensible Configuration Checklist Description) Format. Schwerpunkt hier ist es die ganzen Punkte einer Checkliste formalisiert darzustellen. Unterstützt werden dabei sowohl Profile (Subsets von Controls) als auch die Integration von automatisierten Checks (z.B. mittels OVAL).
In dem Umfeld gibt es eine ganze Reihe Protokollen:CVE - Die öffentliche Software Schwachstellen DatenbankCCE - Configuration ItemsCPE - PlatformenCME - MalwareCWE - Software Weakness undCAPEC - AngriffsmusterBesonders CVE ist dabei sehr weit verbreitet, da es die Unzahl vor Hersteller und Distributoren spezifische Codes vereinheitlicht hat. Diese Notwendigkeit ist insbesondere im Linux Umfeld entstanden, da jeder Distribution ihr eigenes Süppchen gekocht hat. Aber auch die Vereinheitlichung der anderen Dimensionen der Klassifizierung von Schwachstellen macht das Leben eines Systemadministrators oder Security Officers einfacher.
Sa, 08.11.2008 Hash Funktionen
Es gibt Neuigkeiten im Bereich Kryptographie, insbesondere im Bereich der sicheren Hash Funktionen: Halloween war Einreichungsschluss beim NIST Wettbewerb "NIST hash competition" der unter dem Namen SHA-3 einen würdigen Nachfolger für die in Verruf geratenen Hash Algorithmen SHA-1 und MD5 sucht. Es gibt noch keine offiziellen Ergebnisse, aber eine inoffizielle Bewertung im SHA-3 Zoo Wiki der TU-Graz.
Außerdem hat NIST eine neue Revision des Secure Hash Standards (SHS) in FIPS 180-3 (PDF) veröffentlicht. Hier werden die folgenden fünf Algorithmen definiert: SHA-1, SHA-224, SHA-256, SHA-384 und SHA-512. Auf die bekanntgewordenen Angriffe gegen SHA-1 geht die FIPS Publikation allerdings nicht ein, die Sicherheitsbewertungen wurden aber entfernt, damit diese in Special Publications schneller aktualisiert werden können.
(Via D-kriptik Blog)
Top Referers
www.google.de (11)
blogs.seekport.de (10)
www.google.com (5)
www.google.ch (3)
search.live.com (2)
www.keywordspy.com (2)
eckenfels.net (1)
www.google.at (1)
blogs.seekport.de (10)
www.google.com (5)
www.google.ch (3)
search.live.com (2)
www.keywordspy.com (2)
eckenfels.net (1)
www.google.at (1)

Kommentare