Безопасное применение развитие связей

14 октября 2008 в безопасности

Привет,

Я был кладет обеспечить применение РАЗВИТИЕ документы вместе недавно, и нашли несколько хороших общего руководства и руководящих принципов, которые я думал, я бы поста здесь.

Наилучшая практика

Другие ресурсы

Syetms электронные устройства и соображения

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

приборы и системы различаются в зависимости от страна и / агрегатор.
Ниже приведен список вещей, вы можете рассмотреть. Этот список у верхней части моей головы так что, вероятно, не завершена.

Глядя на продукцию и отношения с нами, как правило, хорошее начало.

Вещи для рассмотрения следующих вопросов:

Интернет-банкинг оценки соображений безопасности

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

Мне было предложено некоторое время назад, какие вещи могут быть рассмотрены при просмотре

Ниже приведен список вещей, которые могли бы быть рассмотрены. Она была просто свалка мозг и как таковые не могут быть полными.

Нельзя недооценивать значение стандарта для вашей инфраструктуры, конфигурация сайта, базы данных конфигурации двигателя архитектура, и качества окружающей среды.

Некоторые мысли:

  • Многие не блокировки счета после Х "не входы, как правило, это делается для хорошего обслуживания клиентов, но оставляет систему

- И все остальные вещи Ожидается удаленного (принудительный изменений, старение и т.д.))
- Инструменты, такие, как можно использовать для грубой силой проверку подлинности сессий.

  • Многие позволяют сессии последовательность номеров будет увеличено, что позволяет авторизованным пользователям просматривать другой клиент сессии.

- Это может быть стороне, на стороне клиента, основанные Cookie и т.д.
- Получить-то проверить, методологии и код используется.
- Строки запроса к базе данных могут быть помещены в тестовую запись полей, что позволяет таблице свалок в браузере.
- Проверить все страницы служил надежности и содержат пользователя флаги.

  • Клиент не могут быть удалены, это должно быть проверено.
  • Заказчиком не должен проживать веб-сервере.
  • базы данных / система не должен проживать на веб-сервер.
  • Базы данных должны проживать на частных / полу-частные

- Различные сегменты на основной системы.

  • Webserver должна быть двойной homed или эквивалент (VLAN некоторые методы хороши)

- Отдельные частные и государственные мониторинг / резервное копирование / Администрация
- Инфраструктура комплекс мер явно лишить входящего / исходящего портов, частных IP мониторинг И вырваться сети.

  • На всех разделение точек обеспечить правил в месте, которое оценивает движение, хотя этот момент.
  • Все о клиентах, где это возможно следует, заимствованных из безопасных обратно на конец базой данных.

- Это может быть т.е. не основной системы.
- Это, как правило, позволяет операциях, как в реальном масштабе времени с клиентом.
- Многие операции могут быть batched в реальности. (внутренних или внешних для

  • Обеспечить подходящие правила были определены меры по межсетевым экранам.

- Там должно быть въездному и выездному правила брандмауэры и фильтрующие маршрутизаторы.

  • Не допускайте каких-либо инфраструктуры на передний край к возможным удаленное административных соединений. и т.д.)

- Использовать последовательный порт консоли для подключения к и обратно в конце

  • Услуги, не используются системы являются активными

- Они должны быть отключены.

  • Порт проверку вспомогательной инфраструктуры (маршрутизаторов / коммутаторов) и (ов).

- Расследованию причин все открытые порты.

  • Не использовать основной шлюз для надежного партнера / РАН / и т.д.)
  • У всех стандартных что IIS проверок и проверок NT (Примеры скриптов, управления изменениями, методологии и т.д.)
  • Обеспечить отказ в обслуживании меры предосторожности были приняты во для всех инфраструктуры серверного оборудования.
  • Проверить адекватность процедуры эскалации используется.

- Посмотрите в реальном масштабе времени наблюдения и оповещения.
- Посмотрите на матрицу ответственности.
- Посмотрите на владение вопросов.

  • Рассмотрим вверх перевозчика (ов) в обслуживании, подмену DNS взлома, и т.д.)
  • Рассмотрим социальной инженерии заказчика, административных, партнер счета / системы / инфраструктуры.

- Helpdesk процедур и политики, и / или альтернативных технологий (Caller ID, IP шлюза и т.д.).

  • Использование паролей динамичных, где это возможно (SecureID, TACACS и т.д.).
  • Использование зашифрованных туннелей, где необходимо брандмауэр 1, и т.д.)
  • Рассмотрим глядя на другого клиента методов совершенствования существующих методов.

- Cert, IP адрес заблокирован счет и т.д.
- Рассмотреть вопрос об использовании или КППВ в карты.

  • Рассмотрим, как Паролею распределяются / изменила для клиентов.

- Обычный электронную почту, телефон и т.д.
- Может быть изменены пароли

  • Есть дополнительная используемых между разделами услуги, как только авторизованным?
  • Рассмотрим то, что клиент доступ к некогда подлинности.

- Посмотри на РТГ, переводы, кредитным карточкам и т.д.
- Если злоумышленнику получить в то, что можно сделать?

  • Использование методов для обеспечения страниц, клиент подробности не кэшированных на или клиента системы.

- Эти флаги, которые могут быть установлены в пределах страницы.
- Обычно SSL кэшируется, но некоторые прокси-продавцов были играть с методами это сделать.
- Кэширование SSL-страниц на клиента система может быть включен в некоторых браузерах.
- Май банкам использовать (или аналогичный) апплет для всех заказчиков взаимодействия, ограничивая кэширование всех вопросов.

  • Обеспечить бумажных и он-лайн ответственности положения имеются решения всех районах осуществляется.
  • Обеспечить в рамках клиент зарегистрироваться процессе ответственности снижается.

- Я видел заявления, как "использовать эту систему на свой страх и риск, ответственность за какую-либо ответственность или претензия будет не ... ..."
- Не очень заказчика целенаправленную, но вот что их правового департамента рекомендуется.

Все вышеперечисленное можно осуществить и / или эксплуатации на соответствие системы.

Другие вещи для рассмотрения следующих вопросов:

  • Внешние и поддержки приложений.
  • Владение и управление
  • Издательские центры по новым содержанием (внутренний / частного / доверять
  • Топология интерфейса. Т. е. безопасности документе должны быть созданы и управляются надлежащим образом.
  • Ограничиваются ЗС испытаний, когда были внесены изменения в т.е. комплексного ЗС в процесс управления изменениями.
  • База данных Является ли это буферный или он проживает в основной системы.
  • Какие объекты предоставляются? Прямой + + + ... .... Рассмотрим различные сценарии для вашей в зависимости от особенностей.
  • Какие другие услуги распределяются внутри что служба запущена. Может ли это быть использованы для компромисса Банкинг сайте. напр. различных / бизнес развитие организации с различной / профили.
  • Рассмотрим все внешние вспомогательные услуги в тебе AP. Посмотрите на внутренний / внешний отравления возможностей, с ретрансляцией почты и т.д. Что делать в ИПС они используют в любую возможность доступа к системам поддержки или услуг, которые могут повлиять на
  • В зависимости от размера многие организации не используют один и тот же для развития инфраструктуры и приложений. В результате внешних подключений к инфраструктуре может быть предоставлена по поддержки организации для управления инфраструктурой.
  • Посмотрите на бизнес-пользователей и и путей (сертификаты на стороне клиента, надежного кода, Card и т.д.). Рассмотрим два фактора пользователей и современные например. Какой ваш любимый питание в дополнение к нормальным имена пользователей и пароли. У системного администрирования персонала использовать динамические пароли (SecureID, и т.д.)?
  • Смотрите, если направляет заявку на электронную почту пользователей, которые могут содержать интересную информацию.
  • Лучше может быть получила после к системе. т.е. получить законные в системе. Я обнаружил, что некоторые выборки / Администрация экраны были ограничены только авторизованным пользователям.
  • Рассмотрим социальной инженерии Помощь иметь

Мобильный банкинг безопасности и оценка риска соображения

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

При рассмотрении банкинг и связанных с ним рисков, оценки во многом зависит от решения создаются или предоставляются.
В целом подход на основе слоистой поддержки и окружающих технологий и методов.

Вот некоторые вещи, чтобы рассмотреть.

оценок обычно сосредоточена на двух основных вещах.

1 / Чувствительность
Что в настоящее время отправлено. напр. кредитных карт, домашний адрес, банковского счета и т.д.
не могут быть чувствительны берегу, но может быть рассмотрена в качестве чувствительных клиентов.
и т.д. ... ... ....

2 / Возможность к
Какие средне настоящее время используются?
Является ли она легко
Что используется?
Все пути обеспечения (клиент и задней)?
Есть 3rd Party, участвующих в коммутации от сделок?
и т.д. ... ... ...

Вещи для рассмотрения следующих вопросов:

  • сбрасывает послал через с клиентом, не должно использоваться как единственный метод доступа к счетам. Дополнительных конкретных клиентов (возможно, статические) передать слово / фразу следует использовать в дополнение к генерируются динамически можно sniffed (в зависимости от режима и местонахождение).
  • Если WAP используется, все устройства, способные Если устройства не могут мы можем в доступе к этим устройствам? Если на стороне клиента или (WIN CE, и т.д.), обеспечить это не могут быть скомпрометированы путем троянских и ключевых техники.
  • Имеет организация рассмотрела стороне клиента сертификатов для проверки устройства до операции принимаются? Рассмотрим несколько устройств и пользовательских (очень зависит решение).
  • Большинство мобильных POS терминалов шифрует клиента вступил рядом, но не шифрует все, что в Если является компьютер, мы должны рассмотреть, если могут быть трещины, и если в незашифрованном очень чувствителен. Рассмотрим дополнительно данных т.е. использование всех IPSec) или использовать терминал, который использует уникальный ключ Производные транзакцию
  • Многие приложения были затронуты на типичных хаки, такие, как захват сессии, SQL не случайная сессии ключей (на стороне клиента и и т.д. ... Это типичная хаки должна рассматриваться в вашей Безопасный SDLC и качества процессов, как только вы знаете из используются и / или развертывания.
  • АТС и кабельные системы распределения кадров может иметь устройства, подключенного к сбору сделок. Беспроводные устройства сейчас подключены к этим системам. Злоумышленник сидит в своей машине на автостоянке на улице. Часто это делается в супер рынках.
  • Беспроводные шлюзы, если не зашифрованы легко собираемые в рамках любого беспроводного диапазона. 802,11 и другие беспроводные / инфракрасные средства в настоящее время используется (оценить и средних используется).
  • Имеет организация считается динамично ключи для мобильных пользователей? Есть некоторые очень низкой цене SecureID решений, имеющихся на сегодняшний день, однако клиенты должны иметь эти приборы на них, когда они хотят делать

Cisco команду Шпаргалка

Jul 04, 2008 в инфраструктуре

Я нашел список полезных которые я, хотя я бы поста здесь. Когда я получу шанс я буду продолжать расширять перечень и расширить набор команд.

Благодаря fastget2you.com вместе с # missomhack сообщества для первоначального списка.

ROUTER :

  • Config # терминала редактирования - позволяет для усиления команды редактирования
  • Config # терминал монитор - показывает выход сессии
  • Config # терминала маску IP-формат шестнадцатеричных | кол-битной | десятичной - изменяет формат маски подсети

Имя хоста:

  • Config # хоста ROUTER_NAME

Баннер:

  • Config # # баннера MOTD сообщение # - # может быть заменена какой-либо символ, должны начать и закончить сообщение

ОПИСАНИЕ:

  • Config # описание THIS IS THE SOUTH ROUTER - может быть введен в конфигурации, если уровень

Часы:

  • Config # часами временных Центральная -6
    # Установить часы чч: мм: сс дд месяц год - Пример: Часы набор 14:13:00 25 августа 2003

Изменение регистра:

  • Config # конфигурационный регистр 0 × 2100 - ROM Монитор режим
  • Config # конфигурационный регистр 0 × 2101 - загрузочный диск
  • Config # конфигурационный регистр 0 × 2102 - Загрузитесь с NVRAM

КПР:

  • Config # CDP перспективе - включает КПР по
  • Config # CDP holdtime 180 - Устанавливает время, что устройство остается. По умолчанию 180
  • Config # CDP таймер 30 - наборы обновлений timer.The по умолчанию составляет 60
  • Config # INT 0
  • Config, если # CDP позволить - Позволяет CDP по
  • Config, если # не CDP позволить - Отключает КПР по
  • Config # CDP не запускать - включает КПР Off

ПРЕБЫВАНИЯ СТОЛ:

  • Config # IP принимающих ROUTER_NAME INT_Address - Пример: IP принимающей лаборатории-192.168.5.1
    или
  • Config # IP принимающих RTR_NAME INT_ADD1 INT_ADD2 INT_ADD3 - Пример: IP принимающей лаборатории-192.168.5.1 203.23.4.2 199.2.3.2 - (за e0, S0, S1)

  • Config # ИС-поиска - Расскажите маршрутизатор для поиска доменных имен
  • Config # 122.22.2.2 - Место