SSH inspection. Pareri?

Flavio Visentin <[email protected]> Mon, 6 May 2019 15:23:21 +0200
Newsgroups gmane.comp.security.italian
Message-ID <[email protected]>
Buongiorno a tutti.

Oggi per la prima volta un cliente mi ha chiesto di abilitare l'SSH=20
inspection verso un server che opera da SFTP server (con un file server=20
Windows che funge da backend e su cui salvati realmente i files) per=20
poter fare l'inspection del traffico da parte del firewall (Fortigate).

Una delle policy aziendali richiede che sia fatta inspection di tutti i=20
flussi dati entranti compresi quelli crittografati. La motivazione=20
addotta dal cliente =C3=A8 che si vuole evitare che attraverso l'SFTP pos=
sano=20
essere caricati contenuti dannosi o inappropriati.

A differenza dell'HTTPS inspection, che in alcuni casi ritengo possa=20
essere una pratica che aumenta la sicurezza dell'azienda consentendo di=20
intercettare alcune minacce sul perimetro (sebbene sia tendenzialmente=20
contrario per principio all'uso di strumenti di deep inspection per=20
motivi di privacy), nel caso del SSH inspecion sono *assolutamente*=20
contrario a tale scelta.

In primo luogo perch=C3=A9 SSH viene utilizzato anche per i task=20
amministrativi, quindi qualsiasi cosa si digiti (comprese eventuali=20
password) potrebbe essere vista in chiaro da chi amministra il firewall;=20
se i team che amministrano firewall e sistemi sono team differenti (come=20
in questo caso), si incorre in un problema di accountability delle=20
responsabilit=C3=A0 in caso di problemi.

Secondariamente non =C3=A8 a mio avviso lo strumento idoneo per raggiunge=
re=20
questo scopo. Un demone SSH configurato correttamente unitamente all'uso=20
di fail2ban e buone policy delle password =C3=A8 sufficiente per difender=
si=20
da attacchi al servizio SSH. L'utilizzo di un antivirus aggiornato e la=20
corretta configurazione dei file services di Windows sono invece=20
adeguati per verificare i contenuti e bloccare quelli potenzialmente=20
pericolosi e/o inappropriati.

Infine lo reputo sbagliato perch=C3=A9 da un falso senso di sicurezza, vi=
sto=20
che =C3=A8 facilmente bypassabile attivando un tunnel nel tunnel (lancian=
do=20
p.es. un ulteriore demone ssh o una pipe crittografata) e che, per=20
quanto possa essere valida la funzionalit=C3=A0 di Fortinet, =C3=A8 prati=
camente=20
impossibile distinguere un'attivit=C3=A0 di console lecita da una illecit=
a,=20
rendendo quindi di fatto inefficace l'inspection nei confronti di=20
attacchi mirati.

Visto che per=C3=B2 non mi era mai capitato di ricevere richieste di ques=
to=20
tipo sarei interessato a sapere se sono l'unico che si fa paranoie su=20
questo aspetto, se le mie considerazioni sono condivise o se sono=20
ritenute errate, ed eventualmente leggere altri pareri in merito, anche=20
per rafforzare o rivedere la mia posizione sull'argomento.

Grazie :)


--=20
Flavio Visentin

|                     \|||/
|                    @/0.0\@
|                     \ - /
+------------------oOOo---oOOo------------------

There are only 10 types of people in this world:
those who understand binary, and those who don't.

GPG Key: http://www.zipman.it/gpgkey.asc
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List