пятница, 14 сентября 2012 г.
четверг, 7 июня 2012 г.
Certificates
PKCS #7 - определяет формат подписи сертификата CA
PKCS#10 - определяет формат запроса
RSA keys - используются для генерации public/private keys
X.509 - определяет формат сертификата
вторник, 5 июня 2012 г.
Layer 2 security basics
L2 attacks
1. Переполнение CAM-таблицы
2. Gratuitous ARP
Справка:
Gratuitous ARP could mean both gratuitous ARP request or gratuitous ARP reply. Gratuitous in this case means a request/reply that is not normally needed according to the ARP specification (RFC 826) but could be used in some cases. A gratuitous ARP request is an AddressResolutionProtocol request packet where the source and destination IP are both set to the IP of the machine issuing the packet and the destination MAC is the broadcast address ff:ff:ff:ff:ff:ff. Ordinarily, no reply packet will occur. A gratuitous ARP reply is a reply to which no request has been made.
Gratuitous ARPs are useful for four reasons:
- They can help detect IP conflicts. When a machine receives an ARP request containing a source IP that matches its own, then it knows there is an IP conflict.
- They assist in the updating of other machines' ARP tables. Clustering solutions utilize this when they move an IP from one NIC to another, or from one machine to another. Other machines maintain an ARP table that contains the MAC associated with an IP. When the cluster needs to move the IP to a different NIC, be it on the same machine or a different one, it reconfigures the NICs appropriately then broadcasts a gratuitous ARP reply to inform the neighboring machines about the change in MAC for the IP. Machines receiving the ARP packet then update their ARP tables with the new MAC.
- They inform switches of the MAC address of the machine on a given switch port, so that the switch knows that it should transmit packets sent to that MAC address on that switch port.
- Every time an IP interface or link goes up, the driver for that interface will typically send a gratuitous ARP to preload the ARP tables of all other local hosts. Thus, a gratuitous ARP will tell us that that host just has had a link up event, such as a link bounce, a machine just being rebooted or the user/sysadmin on that host just configuring the interface up. If we see multiple gratuitous ARPs from the same host frequently, it can be an indication of bad Ethernet hardware/cabling resulting in frequent link bounces.
3. VLAN hopping
From Wikipedia, the free encyclopediaContents[hide] |
Switch spoofing
Switch(config-if)# switch trunk nonegotiate
Switch(config-if)# switch mode access
Double tagging
Switch(config-if)# switch access vlan 2
Switch(config-if)# switchport trunk native vlan 999
Switch(config-if)# switchport trunk native vlan tag
[edit]Example
4. Spanning-Tree Attacks
5. DHCP spoofing
вторник, 24 января 2012 г.
IOS CLI VIEWS
(config)#parser view VIEW_1
(config-view)#secret cisco
(config-view)#commands exec include all show
(config-view)#commands exec include ping
(config)#username helpdesk view VIEW_1 secret cisco
Superview
(config)#parser view SV superview
(config-view)#view VIEW_1 //add view to superview. Superview combines commands from several views
(config-view)#view VIEW_2
четверг, 19 января 2012 г.
ssh config
(config)#crypto key generate rsa
(config-line)#transport input ssh
(config)#ip s sh version 2
(config)#ip ssh time-out <1-120secs> //default 120
(config)#ip ssh authentication-retries <0-5> //default 3
sh users
logging config
(config)#logging xxx.xxx.xxx.xxx
(config)#logging trap //уровень логгирования. Рекомендуется 5 (notice)
(config)# line vty 0 4
(config-line)#logging synchronous // вывод логов на консоль не мешает вводить команды
syslog-servers:
-Kiwi syslog
-Splunk
пятница, 25 февраля 2011 г.
ComTIA Sec+ Basics
Defenses against Attacks
Although multiple defenses may be necessary to withstand an attack, these defenses should be
based on five fundamental security principles: protecting systems by layering, limiting, diversity,
obscurity, and simplicity. This section examines each of these principles, which provide a
foundation for building a secure system.
Layering
The Hope diamond is a massive (45-carat) stone that by some estimates is worth one-quarter
of a billion dollars. How are precious stones like the Hope diamond protected from theft? They
are not openly displayed in public with a single security guard standing at the door. Instead,
they are enclosed in protective cases that are bullet-proof, smash-proof, and resistant to almost
any outside force. The cases are located in special rooms with massive walls and sensors that
can detect slight movements or vibrations. The doors to the rooms are monitored around theclock by remote security cameras, and the video images from each camera are recorded on tape.
The rooms are in buildings surrounded by roaming guards and fences. In short, precious stones
are protected by layers of security. If one layer is penetrated—such as the thief getting into the
building—several more layers must still be breached, with each layer being more difficult or
complicated than the previous layer. A layered approach has the advantage of creating a barrier
of multiple defenses that can be coordinated to thwart a variety of attacks.
The Hope diamond has not always had multiple layers of security. In
1958, this priceless diamond was placed in a plain brown paper wrapper
and sent by registered first-class U.S. mail to the Smithsonian
Institution! The envelope in which it was sent is on display at the
Smithsonian along with the diamond itself.
Information security must likewise be created in layers, because one defense mechanism
may be relatively easy for an attacker to circumvent. Instead, a security system must have
layers, making it unlikely that an attacker has the tools and skills to break through all the
layers of defenses. A layered approach can also be useful in resisting a variety of attacks.
Layered security provides the most comprehensive protection.
Limiting
Consider again protecting a precious diamond. Although a diamond may be on display for
the general public to view, permitting anyone to touch the stone increases the chances that it
will be stolen. Only approved personnel should be authorized to handle the diamond.
Limiting who can access the diamond reduces the threat against it.
The same is true with information security. Limiting access to information reduces the threat
against it. Only those who must use data should have access to it. In addition, the amount of
access granted to someone should be limited to what that person needs to know. For example,
access to the human resource database for an organization should be limited to approved
employees, including department managers and vice presidents. An entry-level computer
technician might back up the database every day, but he should not be able to view the data,
such as the salaries of the vice presidents, because he has no job-related need to do so.
What level of access should users have? The best answer is the least
amount necessary to do their jobs, and no more.
Some ways to limit access are technology-based (such as assigning file permissions so that
a user can only read but not modify a file), while others are procedural (prohibiting an
employee from removing a sensitive document from the premises). The key is that access
must be restricted to the bare minimum.
Diversity
Diversity is closely related to layering. Just as it is important to protect data with layers of
security, so too must the layers be different (diverse) so that if attackers penetrate one layer,
they cannot use the same techniques to break through all other layers. A jewel thief, for
instance, might be able to foil the security camera by dressing in black clothes but should not
be able to use the same technique to trick the motion detection system.
Using diverse layers of defense means that breaching one security layer does not compromise
the whole system. Diversity may be achieved in several ways. For example, some
organizations use security products provided by different vendors. An attacker who can circumvent
a Brand A device would have more difficulty trying to break through both Brand A
and Brand B devices because they are different.
Obscurity
Suppose a thief plans to steal a precious diamond during a shift change of the security guards.
When the thief observes the guards, however, she finds that the guards do not change shifts
at the same time each night. On Monday they rotate shifts at 7:15 PM, while on Tuesday they
rotate at 6:50 PM, and the following Monday at 6:25 PM. The thief cannot find out the times
of these changes because they are kept secret. The thief, not knowing when a change takes
place, cannot detect a clear pattern of times. Because the shift changes are confusing and not
well known, an attack becomes more difficult. This technique is sometimes called “security
by obscurity.” Obscuring what goes on inside a system or organization and avoiding clear
patterns of behavior make attacks from the outside much more difficult.
An example of obscurity would be not revealing the type of computer, operating system,
software, and network connection a computer uses. An attacker who knows that information
can more easily determine the weaknesses of the system to attack it. However, if this
information is hidden, it takes much more effort to acquire the information and, in many
instances, an attacker will then move on to another computer in which the information is
easily available. Obscuring information can be an important way to protect information.
Simplicity
Because attacks can come from a variety of sources and in many ways, information security
is by its very nature complex. The more complex something becomes, the more difficult it is
to understand. A security guard who does not understand how motion detectors interact with
infrared trip lights may not know what to do when one system alarm shows an intruder but
the other does not. In addition, complex systems allow many opportunities for something to
go wrong. In short, complex systems can be a thief’s ally.
The same is true with information security. Complex security systems can be hard to
understand, troubleshoot, and feel secure about. As much as possible, a secure system should
be simple for those on the inside to understand and use. Complex security schemes are often
compromised to make them easier for trusted users to work with—yet this can also make it
easier for the attackers. In short, keeping a system simple from the inside but complex on the
outside can sometimes be difficult but reaps a major benefit.
(с) "COMPTIA SECURITY+ 2008 IN DEPTH" by Mark Ciampa
четверг, 12 августа 2010 г.
АПКШ "Континент" - Развертывание
(Согласно "Admin Guide Central")
1. Инициализация и подключение КШ с ЦУС. См. [ 2 ].
2. Установка и запуск Программы управления (см. стр. 25).
3. Установка и запуск Агента (см. стр. 35).
4. Настройка Агента. См. [ 3 ].
5. Регистрация КШ, входящих в комплекс (см. стр. 35).
6. Запись конфигураций КШ на отчуждаемые носители (см. стр. 38).
7. Инициализация и подключение зарегистрированных КШ. См. [ 2 ].
8. Ввод в эксплуатацию инициализированных КШ (см. стр. 56).
9. Настройка комплекса (см. стр. 39).
- Установка/обновление ПО
вторник, 10 августа 2010 г.
АПКШ "Континент" - Фильтрация IP-пакетов.
Фильтрация по:
- dest&source IP, dest&source ports
- source int
- факт аутентификации для внутренних хостов.
- содержимое пакетов для прикладных протоколов.
Правила фильтрации IP-пакетов подразделяются на два типа:
• правила, сформированные комплексом автоматически;
• правила, заданные администратором.
Автоматическое формирование правил фильтрации для данного КШ осуществ-
ляется при инициализации ЦУС и КШ. Правила этого типа не отображаются на
экране и не могут быть удалены или изменены администратором
Правила, сформированные комплексом автоматически, разрешают соединения:
• ЦУС с Программой управления и Агентом;
• ЦУС с зарегистрированными КШ;
• основного и резервного КШ.
Режимы работы фильтра:
1) Основной - пакеты, прохождение которых запрещено, отбрасывают-
АПКШ "Континент" - Общие сведения
Общий функционал:
- NAT
- QoS
- PPPoE
- VLAN
- v.92 dial-up (через COM или USB модем) ! нельзя при установленном на КШ ЦУС или сервера доступа
- hot standby (кроме КШ с установленным ЦУС, а также КШ, подключаемых к телефонной линии с помощью модема)
- Аутентификация хостов, подключенных к внутренним интерфейсам КШ
- SPAN-порт
среда, 28 июля 2010 г.
Законы регламентирующие защиту ПДн
- ФЗ № 152 «О персональных данных» от 27 июля 2006 г.
- ФЗ 363 "О внесении изменений в статьи 19 и 25 Федерального закона "О персональных данных" от 27 декабря 2009 г.
- Приказ ФСТЭК N 58 "Об утверждении положения о методах и способах защиты информации в информационных системах защиты персональных данных"от 5 февраля 2010 г.
Методические материалы ФСТЭК
- Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных" от 15 февраля 2008 года (Базовая модель).
- Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных" от 15 февраля 2008 года (Методика).
Документы, которые не применяются с 15 марта 2010 г. Решение ФСТЭК:
- Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных" от 15 февраля 2008 года (пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.)
- Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных" от 15 февраля 2008 года (пометка «для служебного пользования» снята Решением ФСТЭК России от 11 ноября 2009 г.)
ГОСТ Р 51583-2000 Порядок создания автоматизированных систем в защищенном исполнении
1 Область применения
Настоящий стандарт распространяется на автоматизированные системы в защищенном ис полнении, используемые в различных видах деятельности (исследование, управление, проектиро вание и т. п.), включая их сочетания, в процессе создания и применения, которых осуществляется обработка защищаемой информации, содержащей сведения, отнесенные к государственной или служебной тайне.
Настоящий стандарт устанавливает дополнительные требования и положения стандартов класса 34 “Информационная технология. Комплекс стандартов на автоматизированные системы” в части порядка создания и применения автоматизированных систем в защищенном исполнении.
Настоящий стандарт применяется на территории Российской Федерации органами государственной власти, местного самоуправления, организациями, предприятиями и учреждениями не зависимо от их организационно-правовой формы и формы собственности, которые заказывают, разрабатывают, изготавливают и используют (эксплуатируют) автоматизированные системы в за щищенном исполнении.
настоящем стандарте приняты следующие сокращения:
AC — автоматизированная система;
АСЗИ — автоматизированная система в защищенном исполнении;
ЗИ — защита информации;
НД — нормативный документ;
ТЗ — техническое задание;
ЧТЗ — частное техническое задание;
ШС — шифровальное средство;
ТС — технические средства;
ПС — программные средства;
СрЗИ — средство защиты информации;
СиЗИ — система защиты информации;
СВТ — средство вычислительной техники;
ПЭМИН — побочные электромагнитные излучения и наводки;
НСД — несанкционированный доступ;
НИР — научно-исследовательская работа;
ФАПСИ — Федеральное агентство правительственной связи и информации.
пятница, 16 июля 2010 г.
Классификация ИСПДн
Классификация ИСПДн
Классификация информационных систем персональных данных (ИСПДн) определяется Приказом ФСТЭК России, ФСБ России, Мининформсвязи России от 13 февраля 2008 г. № 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных».
Следующая информация приведена в соответствии с данным приказом.
Классификация ИСПДн включает в себя следующие этапы:
- сбор и анализ исходных данных по информационной системе;
- присвоение информационной системе соответствующего класса и его документальное оформление.
Категории информации
Информация, обрабатываемая в ИСПДн может быть отнесена к одной из следующих 4 категорий:
- категория 1 - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
- категория 2 - персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1;
- категория 3 - персональные данные, позволяющие идентифицировать субъекта персональных данных;
- категория 4 - обезличенные и (или) общедоступные персональные данные
Классификация по масштабу ИСПДн
По объему обрабатываемых персональных данных (количество субъектов персональных данных, персональные данные которых обрабатываются в информационной системе), ИСПДн делятся на 3 подкласса (Хнпд):
- в информационной системе одновременно обрабатываются персональные данные более чем 100 000 субъектов персональных данных или персональные данные субъектов персональных данных в пределах субъекта Российской Федерации или Российской Федерации в целом;
- в информационной системе одновременно обрабатываются персональные данные от 1000 до 100 000 субъектов персональных.данных или персональные данные субъектов персональных данных, работающих в отрасли экономики Российской Федерации, в органе государственной власти, проживающих в пределах муниципального образования;
- в информационной системе одновременно обрабатываются данные менее чем 1000 субъектов персональных данных или персональные данные субъектов персональных данных в пределах конкретной организации.
Типовые и специальные ИСПДн.
По заданным оператором ПДн характеристикам безопасности обрабатываемой информации ИСПДн подразделяются на типовые и специальные.
«Типовые информационные системы - информационные системы, в которых требуется обеспечение только конфиденциальности персональных данных.
Специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий).
К специальным информационным системам должны быть отнесены:
- информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных;
- информационные системы, в которых предусмотрено принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы».
Типовым ИСПДн могут быть присвоены следующие классы:
- класс 1 (К1) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных;
- класс 2 (К2) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;
- класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;
- класс 4 (К4) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных.
Данные классы определяются, исходя из таблицы, в которой в качестве исходных данных присутствует масштаб системы ИСПДн (Хнпд) и категория обрабатываемой информации (Хпд):
| Xнпд | ||||
| 3 | 2 | 1 | ||
| Xпд | Категория 4 | К4 | К4 | К4 |
| Категория 3 | К3 | К3 | К2 | |
| Категория 2 | К3 | К2 | К1 | |
| Категория 1 | К1 | К1 | К1 | |
Кроме того ИСПДн имеют еще несколько критериев классификации.
В соответствии с п.2 Приказа «классификация информационных систем проводится государственными органами, муниципальными органами, юридическими и физическими лицами, организующими и (или) осуществляющими обработку персональных данных, а также определяющими цели и содержание обработки персональных данных» - то есть операторами персональных данных.
терминология ИБ
AC — автоматизированная система;
АСЗИ — автоматизированная система в защищенном исполнении;
ЗИ — защита информации;
НД — нормативный документ;
ЧТЗ — частное техническое задание;
ШС — шифровальное средство;
ТС — технические средства;
ПС — программные средства;
СрЗИ — средство защиты информации;
СиЗИ — система защиты информации;
СВТ — средство вычислительной техники;
ПЭМИН — побочные электромагнитные излучения и наводки;
НИР — научно-исследовательская работа;