Безопасное применение развитие связей

14 октября 2008 в безопасности

Привет,

Я был кладет обеспечить применение РАЗВИТИЕ документы вместе недавно, и нашли несколько хороших общего руководства и руководящих принципов, которые я думал, я бы поста здесь.

Наилучшая практика

Другие ресурсы

Интернет-банкинг оценки соображений безопасности

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

Мне было предложено некоторое время назад, какие вещи могут быть рассмотрены при просмотре

Ниже приведен список вещей, которые могли бы быть рассмотрены. Она была просто свалка мозг и как таковые не могут быть полными.

Нельзя недооценивать значение стандарта для вашей инфраструктуры, конфигурация сайта, базы данных конфигурации двигателя архитектура, обстановки и качества окружающей среды.

Некоторые мысли:

  • Многие не блокировки счета после Х "не входы, как правило, это делается для хорошего обслуживания клиентов, но оставляет систему

- И все остальные вещи Ожидается удаленного (принудительный изменений, старение и т.д.))
- Инструменты, такие, как можно использовать для грубой силой проверку подлинности сессий.

  • Многие позволяют сессии последовательность номеров будет увеличено, что позволяет авторизованным пользователям просматривать другой клиент сессии.

- Это может быть стороне, на стороне клиента, основанные Cookie и т.д.
- Получить-то проверить, методологии и код используется.
- Строки запроса к базе данных могут быть помещены в тестовую запись полей, что позволяет таблице свалок в браузере.
- Проверить все страницы служил надежности и содержат пользователя флаги.

  • Клиент не могут быть удалены, это должно быть проверено.
  • Заказчиком не должен проживать веб-сервере.
  • базы данных / система не должен проживать на веб-сервер.
  • Базы данных должны проживать на частных / полу-частные

- Различные сегменты на основной системы.

  • Webserver должна быть двойной homed или эквивалент (VLAN некоторые методы хороши)

- Отдельные частные и государственные мониторинг / резервное копирование / Администрация
- Инфраструктура комплекс мер явно лишить входящего / исходящего портов, частных IP мониторинг И вырваться из сети.

  • На всех разделение точек обеспечить правил в месте, которое оценивает движение, хотя этот момент.
  • Все о клиентах, где это возможно следует, заимствованных из безопасных обратно на конец базой данных.

- Это может быть обстановки. т.е. не основной системы.
- Это, как правило, позволяет операциях, как в реальном масштабе времени с клиентом.
- Многие операции могут быть batched в реальности. (внутренних или внешних для

  • Обеспечение подходящего правила были определены меры по межсетевым экранам.

- Там должно быть въездному и выездному правила брандмауэры и фильтрующие маршрутизаторы.

  • Не допускайте каких-либо инфраструктуры на передний край к возможным удаленное административных соединений. и т.д.)

- Использовать последовательный порт консоли для подключения к и обратно в конце

  • Убедитесь в том, что отдельные ОК / производственной среды и системы пригодны процесс на месте.
  • Услуги, не используются системы являются активными

- Они должны быть отключены.

  • Порт проверку вспомогательной инфраструктуры (маршрутизаторов / коммутаторов) и (ов).

- Расследованию причин все открытые порты.

  • Не использовать основной шлюз для надежного партнера / РАН / и т.д.)
  • У всех стандартных что IIS проверок и проверок NT (Примеры скриптов, управления изменениями, методологии и т.д.)
  • Обеспечить отказ в обслуживании меры предосторожности были приняты во для всех инфраструктуры серверного оборудования.
  • Проверить адекватность процедуры эскалации используется.

- Посмотрите в реальном масштабе времени наблюдения и оповещения.
- Посмотрите на матрицу ответственности.
- Посмотрите на владение вопросов.

  • Рассмотрим вверх перевозчика (ов) в обслуживании, подмену DNS взлома, и т.д.)
  • Рассмотрим социальной инженерии заказчика, административных, партнер счета / системы / инфраструктуры.

- Helpdesk процедур и политики, и / или альтернативных технологий (Caller ID, IP шлюза и т.д.).

  • Использование паролей динамичных, где это возможно (SecureID, TACACS и т.д.).
  • Использование зашифрованных туннелей, где необходимо брандмауэр 1, и т.д.)
  • Рассмотрим глядя на другого клиента методов совершенствования существующих методов.

- Cert, IP адрес заблокирован счет и т.д.
- Рассмотреть вопрос об использовании или КППВ в карты.

  • Рассмотрим, как Паролею распределяются / изменила для клиентов.

- Обычный электронную почту, телефон и т.д.
- Может быть изменены пароли

  • Есть дополнительная используемых между разделами услуги, как только авторизованным?
  • Рассмотрим то, что клиент доступ к некогда подлинности.

- Посмотри на РТГ, переводы, кредитным карточкам и т.д.
- Если злоумышленнику получить в то, что можно сделать?

  • Использование методов для обеспечения страниц, клиент подробности не кэшированных на или клиента системы.

- Эти флаги, которые могут быть установлены в пределах страницы.
- Обычно SSL кэшируется, но некоторые прокси-продавцов были играть с методами это сделать.
- Кэширование SSL-страниц на клиента система может быть включен в некоторых браузерах.
- Май банкам использовать (или аналогичный) апплет для всех заказчиков взаимодействия, ограничивая кэширование всех вопросов.

  • Обеспечить бумажных и он-лайн ответственности положения имеются решения всех районах осуществляется.
  • Обеспечить в рамках клиент зарегистрироваться процессе ответственности снижается.

- Я видел заявления, как "использовать эту систему на свой страх и риск, ответственность за какую-либо ответственность или претензия будет не ... ..."
- Не очень заказчика целенаправленную, но вот что их правового департамента рекомендуется.

Все вышеперечисленное можно осуществить и / или эксплуатации на соответствие системы.

Другие вещи для рассмотрения следующих вопросов:

  • Внешние и поддержки приложений.
  • Владение и управление
  • Издательские центры по новым содержанием (внутренний / частного / доверять
  • Топология интерфейса. Т. е. безопасности документе должны быть созданы и управляются надлежащим образом.
  • Ограничиваются ЗС испытаний, когда были внесены изменения в окружающей среде? т.е. комплексного ЗС в процесс управления изменениями.
  • База данных Является ли это буферный или он проживает в основной системы.
  • Какие объекты предоставляются? Прямой + + + ... .... Рассмотрим различные сценарии для вашей в зависимости от особенностей.
  • Какие другие услуги распределяются внутри что служба запущена. Может ли это быть использованы для компромисса Банкинг сайте. напр. различных / бизнес развитие организации с различной / профили.
  • Рассмотрим все внешние вспомогательные услуги в тебе AP. Посмотрите на внутренний / внешний отравления возможностей, с ретрансляцией почты и т.д. Что делать в ИПС они используют в любую возможность доступа к системам поддержки или услуг, которые могут повлиять на
  • В зависимости от размера многие организации не используют один и тот же для развития инфраструктуры и приложений. В результате внешних подключений к инфраструктуре может быть предоставлена по поддержки организации для управления инфраструктурой.
  • Посмотрите на бизнес-пользователей и и путей (сертификаты на стороне клиента, надежного кода, Card и т.д.). Рассмотрим два фактора пользователей и современные напр. Какой ваш любимый питание в дополнение к нормальным имена пользователей и пароли. У системного администрирования персонала использовать динамические пароли (SecureID, и т.д.)?
  • Смотрите, если направляет заявку на электронную почту пользователей, которые могут содержать интересную информацию.
  • Лучше может быть получила после к системе. т.е. получить законные в системе. Я обнаружил, что некоторые выборки / Администрация экраны были ограничены только авторизованным пользователям.
  • Рассмотрим социальной инженерии Помощь иметь

DNS Hack потребностей ямочный ремонт - серьезная проблема

10 июль 2008 в безопасности

Это было под оберткой к операционной системы и поставщиков в течение последних нескольких недель и теперь, наконец, патчи были выпущены для многих DNS прикладного программного обеспечения и устройств.
Если вы предоставляете или полагаться на DNZ услуг (внешнего и внутреннего), вы должны рассмотреть возможность быстрого серверов / устройств.

Хотя внутреннего не могут быть подвержены мы видим, гораздо больше внутренних атак в рамках более крупных организаций, которые связаны услуг, созданных в рамках firewalled доверять Как результат, это лифты уровень внутренних систем / услуг и, следовательно, необходимо для эффективного своевременного

Также просим рассмотреть вопрос о хостинге объекта, вверх по течению или провайдера, чтобы, если они заплатками, их и экспедиторов.

http://www.doxpara.com/?p=1162 Эта связь также Checker.
http://afp.google.com/article/ALeqM5hwFqcnWAuDWlcqfvfyHu5PGG9RMQ
http://www.kb.cert.org/vuls/id/800113

Это полный список поставщиков ссылки
http://www.betanews.com/article/Major_fix_to_DNS_vulnerability_impacts_Windows_Debian/1215551008

Удача

Cisco команду Шпаргалка

Jul 04, 2008 в инфраструктуре

Я нашел список полезных которые я, хотя я бы поста здесь. Когда я получу шанс я буду продолжать расширять перечень и расширить набор команд.

Благодаря fastget2you.com вместе с # missomhack сообщества для первоначального списка.

ROUTER :

  • Config # терминала редактирования - позволяет для усиления команды редактирования
  • Config # терминал монитор - показывает выход сессии
  • Config # терминала маску IP-формат шестнадцатеричных | кол-битной | десятичной - изменяет формат маски подсети

Имя хоста:

  • Config # хоста ROUTER_NAME

Баннер:

  • Config # # баннера MOTD сообщение # - # может быть заменена какой-либо символ, должны начать и закончить сообщение

ОПИСАНИЕ:

  • Config # описание THIS IS THE SOUTH ROUTER - может быть введен в конфигурации, если уровень

Часы:

  • Config # часами временных Центральная -6
    # Установить часы чч: мм: сс дд месяц год - Пример: Часы набор 14:13:00 25 августа 2003

Изменение регистра:

  • Config # конфигурационный регистр 0 × 2100 - ROM Монитор режим
  • Config # конфигурационный регистр 0 × 2101 - загрузочный диск
  • Config # конфигурационный регистр 0 × 2102 - Загрузитесь с NVRAM

КПР:

  • Config # CDP перспективе - включает КПР по
  • Config # CDP holdtime 180 - Устанавливает время, что устройство остается. По умолчанию 180
  • Config # CDP таймер 30 - наборы обновлений timer.The по умолчанию составляет 60
  • Config # INT 0
  • Config, если # CDP позволить - Позволяет CDP по
  • Config, если # не CDP позволить - Отключает КПР по
  • Config # CDP не запускать - включает КПР Off

ПРЕБЫВАНИЯ СТОЛ:

  • Config # IP принимающих ROUTER_NAME INT_Address - Пример: IP принимающей лаборатории-192.168.5.1
    или
  • Config # IP принимающих RTR_NAME INT_ADD1 INT_ADD2 INT_ADD3 - Пример: IP принимающей лаборатории-192.168.5.1 203.23.4.2 199.2.3.2 - (за e0, S0, S1)

  • Config # ИС-поиска - Расскажите маршрутизатор для поиска доменных имен
  • Config # 122.22.2.2 - Место
  • Config # IP-имя домена cisco.com - Домен добавить в конце названия

ЦЕНТР РЕЙТИНГ:

Статические маршруты:

  • Config # IP-маршрута Net_Add SN_Mask Next_Hop_Add - Пример: IP-маршрута 192.168.15.0 255.255.255.0 205.5.5.2
  • Config # IP-маршрута 0.0.0.0 0.0.0.0 Next_Hop_Add - маршрут по умолчанию
    или
  • Конфигурация по умолчанию # Net_Add - шлюз локальной

IP маршрутизации:

  • Config # IP-маршрутизации - включена по умолчанию
  • Config # маршрутизатор рип
    или
  • Конфигурация маршрутизатора igrp # 100
  • Config # 0
  • Config, если # IP-адрес 122.2.3.2 255.255.255.0
  • Config, если # не остановка

IPX маршрутизация:

листы:

IP стандарт 1-99
IP Расширенный 100-199
Стандарт IPX 800-899
IPX Расширенный 900-999
IPX фильтры 1000-1099

IP стандарт:

  • Config # 10 разрешений 133.2.2.0 0.0.0.255 - позволить всем SRC IP в 133.2.2.0
    или
  • Config # 10 разрешение принимающей 133.2.2.2 - определяет конкретные принимающие
    или
  • Config # 10 разрешить любой - позволяет любому адресу
  • Config # INT 0
  • Config, если # Access-10 в группе - тоже имеются: из

IP РАСПРОСТРАНЕНИЯ:

  • Config # список 101 разрешений TCP 133.12.0.0 0.0.255.255 122.3.2.0 0.0.0.255 EQ
    -протоколами: TCP, UDP, ICMP, IP (без розетки в то время), среди прочих
    -Источник затем адрес назначения
    -EQ, GT, LT для сравнения
    -розетки может быть цифровой или имя (23 или 21 или FTP и т.д.)
    или
  • Config # список 101 отрицать TCP любой принимающей 133.2.23.3 EQ WWW

или

или

  • Config # список 801 разрешений -1 -1 - "-1" такой же, как "любой" в / узла адреса
  • Config # 0
  • Config, если # IPX группу из 801 IPX РАСПРОСТРАНЕНИЯ:
  • Config # список 901 разрешений 4AA все 4BB все
    - Разрешение протокола src_add розетка dest_add розетка
    - "Все" включает в себя все розетки, или можете использовать сокет номера

или

  • Config # список 901 допускать каких-либо любого всех всех
    -Разрешения любого протокола, с какой-либо решения по любым сокетом никуда идти
  • Config # 0
  • Config, если # IPX группы 901 в IPX фильтра:
  • Config # 1000 года разрешить 4aa 3 - "3" является услуга

или

или

  • Config, если # IPX-вывода 1000 - фильтр применяется для исходящих пакетов

ИМ списков:

  • Config # Access перечень стандартных названиерассылки
    -может быть IP или IPX, стандартный или расширенный
    -после чего разрешить или отказать в списке
  • Config # разрешить любые
  • Config, если # Access-группы в названиерассылки
    использование списка имен, а список числа
    -обеспечивает большее количество

ППС SETUP:

  • Config, если # PPP
  • Config, если # ППС глава ППА
    порядка, в котором они будут использоваться
    Только попытка с перечисленных
    -если один сломается, то соединение прекращается
  • Config, если # выхода
  • Config # имя пользователя LAB-B 123456
    -имя пользователя маршрутизатор, который будет при подключении к этому
    Только указанные маршрутизаторы можно подключить

или

  • Config, если # PPP глава хоста ROUTER
  • Config, если # PPP глава 123456
    -если это установлено на всех маршрутизаторах, то любая из них может соединиться с любым другим
    Набор же на все для удобной конфигурации

ISDN SETUP:

  • Config # ISDN переключения базового 5ess - определяется Телеком
  • Config # серийный 0
  • Config, если # spid1 2705554564 ISDN - ISDN "phonenumber" по разделу 1
  • Config, если # spid2 2705554565 ISDN - ISDN "phonenumber" по разделу 2
  • Config, если # ППС - или HDLC, LAPD

РДР - 4 Этапы создания ISDN с РДР Настройка переключения

1. Config # ISDN переключения базового 5ess - может быть сделано в конфигурационного

2. Настройка статических маршрутов
Config # IP-маршрута 123.4.35.0 255.255.255.0 192.3.5.5 - направляет трафик, предназначенных для 123.4.35.0 на 192.3.5.5
Config # IP-маршрута 192.3.5.5 255.255.255.255 bri0 - определяет, как получить доступ к 192.3.5.5 (через bri0)

3. Настройка
Config, если # IP-адрес 192.3.5.5 255.255.255.0
Config, если # не остановка
Config, если # PPP
Config, если # Dialer-группа 1 - применяется Dialer список на этот
Config, если # Dialer карты IP 192.3.5.6 имя LAB-B 5551212
подключение к LAB-B на 5551212 с IP 192.3.5.6, если есть интересный оборот
можно также использовать "строки дозвона 5551212", а если имеется только один маршрутизатор для подключения к

4. Укажите интересный оборот
Config # Dialer-лист 1 IP разрешить любому
или
Config # Dialer-лист 1 IP список 101 - использовать 101, как Dialer список

5. Другие варианты
Config, если # проведет 75-очереди - очереди 75 пакетов до набора
Config, если # Dialer нагрузки порог 125-либо
нагрузки необходимо до второй линии вывел
- "125" является любым числом 1-255, где% нагрузки x/255 (т.е. 125/255 составляет около 50%)
-можно проверить путем, уменьшение или любой

Config, если # Dialer простоя тайм-180
-определяет, как долго оставаться холостой ход до прекращения сессии
-умолчанию составляет 120

Relay SETUP:

ШОУ COMMANDS

  • Показать - все на маршрутизаторе
  • Показать CDP - CDP и таймер holdtime
  • Показать CDP въезда * - же, как и следующий
  • Показать CDP соседей детали - детали сосед с IP добавлять и IOS версия
  • Показать CDP соседей - ID, местные holdtime, потенциала, платформа portid
  • Показать CDP - INT выполняется CDP и их
  • Показать CDP движения - CDP пакеты, отправленные и полученные
  • Показать контроллеры серийный 0 - DCE или DTE статус
  • Показать Dialer - число раз Dialer строка была достигнута, другие статистика
  • Показать Flash - Flash-файлов в
  • Показать LMI - LMI статистика
  • Показать карта - статические и динамические карты для 'S
  • Показать