SSH inspection. Pareri?
Flavio Visentin <[email protected]> Mon, 6 May 2019 15:23:21 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <[email protected]> |
Buongiorno a tutti. Oggi per la prima volta un cliente mi ha chiesto di abilitare l'SSH=20 inspection verso un server che opera da SFTP server (con un file server=20 Windows che funge da backend e su cui salvati realmente i files) per=20 poter fare l'inspection del traffico da parte del firewall (Fortigate). Una delle policy aziendali richiede che sia fatta inspection di tutti i=20 flussi dati entranti compresi quelli crittografati. La motivazione=20 addotta dal cliente =C3=A8 che si vuole evitare che attraverso l'SFTP pos= sano=20 essere caricati contenuti dannosi o inappropriati. A differenza dell'HTTPS inspection, che in alcuni casi ritengo possa=20 essere una pratica che aumenta la sicurezza dell'azienda consentendo di=20 intercettare alcune minacce sul perimetro (sebbene sia tendenzialmente=20 contrario per principio all'uso di strumenti di deep inspection per=20 motivi di privacy), nel caso del SSH inspecion sono *assolutamente*=20 contrario a tale scelta. In primo luogo perch=C3=A9 SSH viene utilizzato anche per i task=20 amministrativi, quindi qualsiasi cosa si digiti (comprese eventuali=20 password) potrebbe essere vista in chiaro da chi amministra il firewall;=20 se i team che amministrano firewall e sistemi sono team differenti (come=20 in questo caso), si incorre in un problema di accountability delle=20 responsabilit=C3=A0 in caso di problemi. Secondariamente non =C3=A8 a mio avviso lo strumento idoneo per raggiunge= re=20 questo scopo. Un demone SSH configurato correttamente unitamente all'uso=20 di fail2ban e buone policy delle password =C3=A8 sufficiente per difender= si=20 da attacchi al servizio SSH. L'utilizzo di un antivirus aggiornato e la=20 corretta configurazione dei file services di Windows sono invece=20 adeguati per verificare i contenuti e bloccare quelli potenzialmente=20 pericolosi e/o inappropriati. Infine lo reputo sbagliato perch=C3=A9 da un falso senso di sicurezza, vi= sto=20 che =C3=A8 facilmente bypassabile attivando un tunnel nel tunnel (lancian= do=20 p.es. un ulteriore demone ssh o una pipe crittografata) e che, per=20 quanto possa essere valida la funzionalit=C3=A0 di Fortinet, =C3=A8 prati= camente=20 impossibile distinguere un'attivit=C3=A0 di console lecita da una illecit= a,=20 rendendo quindi di fatto inefficace l'inspection nei confronti di=20 attacchi mirati. Visto che per=C3=B2 non mi era mai capitato di ricevere richieste di ques= to=20 tipo sarei interessato a sapere se sono l'unico che si fa paranoie su=20 questo aspetto, se le mie considerazioni sono condivise o se sono=20 ritenute errate, ed eventualmente leggere altri pareri in merito, anche=20 per rafforzare o rivedere la mia posizione sull'argomento. Grazie :) --=20 Flavio Visentin | \|||/ | @/0.0\@ | \ - / +------------------oOOo---oOOo------------------ There are only 10 types of people in this world: those who understand binary, and those who don't. GPG Key: http://www.zipman.it/gpgkey.asc ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List