Re: SSH inspection. Pareri?

Fabrizio Ermini <[email protected]> Tue, 7 May 2019 15:23:52 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CA+Le8BBc268PE1wM2orjeZ33MYTvOfa-JanQVo6_r8jBN57XpQ@mail.gmail.com>
--0000000000007bb1f905884c2142
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Concordo sull'inappropriatezza della misura. Se lo scopo =C3=A8 quello di
filtrare dei contenuti uploadati lo puoi fare egregiamente a valle del
trasferimento con molti differenti strumenti, non vedo il valore aggiunto
nel farlo tramite una intercettazione. anche perch=C3=A8, specie in caso di=
 file
strutturati o impacchettati, comunque per analizzare il contenuto del file
devi avercelo integro. Il modo giusto di rispettare la policy aziendale
citata IMVHO =C3=A8 consentire l'upload dei file in un'area dedicata e non
renderli disponibili all'utilizzo finch=C3=A8 non sono stati analizzati da =
un
tool appropriato (o anche da un incaricato, se necessario).

Bye,
F.


Il giorno mar 7 mag 2019 alle ore 09:17 Flavio Visentin <
[email protected]> ha scritto:

> Buongiorno a tutti.
>
> Oggi per la prima volta un cliente mi ha chiesto di abilitare l'SSH
> inspection verso un server che opera da SFTP server (con un file server
> Windows che funge da backend e su cui salvati realmente i files) per
> poter fare l'inspection del traffico da parte del firewall (Fortigate).
>
> Una delle policy aziendali richiede che sia fatta inspection di tutti i
> flussi dati entranti compresi quelli crittografati. La motivazione
> addotta dal cliente =C3=A8 che si vuole evitare che attraverso l'SFTP pos=
sano
> essere caricati contenuti dannosi o inappropriati.
>
> A differenza dell'HTTPS inspection, che in alcuni casi ritengo possa
> essere una pratica che aumenta la sicurezza dell'azienda consentendo di
> intercettare alcune minacce sul perimetro (sebbene sia tendenzialmente
> contrario per principio all'uso di strumenti di deep inspection per
> motivi di privacy), nel caso del SSH inspecion sono *assolutamente*
> contrario a tale scelta.
>
> In primo luogo perch=C3=A9 SSH viene utilizzato anche per i task
> amministrativi, quindi qualsiasi cosa si digiti (comprese eventuali
> password) potrebbe essere vista in chiaro da chi amministra il firewall;
> se i team che amministrano firewall e sistemi sono team differenti (come
> in questo caso), si incorre in un problema di accountability delle
> responsabilit=C3=A0 in caso di problemi.
>
> Secondariamente non =C3=A8 a mio avviso lo strumento idoneo per raggiunge=
re
> questo scopo. Un demone SSH configurato correttamente unitamente all'uso
> di fail2ban e buone policy delle password =C3=A8 sufficiente per difender=
si
> da attacchi al servizio SSH. L'utilizzo di un antivirus aggiornato e la
> corretta configurazione dei file services di Windows sono invece
> adeguati per verificare i contenuti e bloccare quelli potenzialmente
> pericolosi e/o inappropriati.
>
> Infine lo reputo sbagliato perch=C3=A9 da un falso senso di sicurezza, vi=
sto
> che =C3=A8 facilmente bypassabile attivando un tunnel nel tunnel (lancian=
do
> p.es. un ulteriore demone ssh o una pipe crittografata) e che, per
> quanto possa essere valida la funzionalit=C3=A0 di Fortinet, =C3=A8 prati=
camente
> impossibile distinguere un'attivit=C3=A0 di console lecita da una illecit=
a,
> rendendo quindi di fatto inefficace l'inspection nei confronti di
> attacchi mirati.
>
> Visto che per=C3=B2 non mi era mai capitato di ricevere richieste di ques=
to
> tipo sarei interessato a sapere se sono l'unico che si fa paranoie su
> questo aspetto, se le mie considerazioni sono condivise o se sono
> ritenute errate, ed eventualmente leggere altri pareri in merito, anche
> per rafforzare o rivedere la mia posizione sull'argomento.
>
> Grazie :)
>
>
> --
> Flavio Visentin
>
> |                     \|||/
> |                    @/0.0\@
> |                     \ - /
> +------------------oOOo---oOOo------------------
>
> There are only 10 types of people in this world:
> those who understand binary, and those who don't.
>
> GPG Key: http://www.zipman.it/gpgkey.asc
> ________________________________________________________
> http://www.sikurezza.org - Italian Security Mailing List
>
>

--0000000000007bb1f905884c2142
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr"><div>Concordo sull&#39;inappropriatezza della misura. Se l=
o scopo =C3=A8 quello di filtrare dei contenuti uploadati lo puoi fare egre=
giamente a valle del trasferimento con molti differenti strumenti, non vedo=
 il valore aggiunto nel farlo tramite una intercettazione. anche perch=C3=
=A8, specie in caso di file strutturati o impacchettati, comunque per anali=
zzare il contenuto del file devi avercelo integro. Il modo giusto di rispet=
tare la policy aziendale citata IMVHO =C3=A8 consentire l&#39;upload dei fi=
le in un&#39;area dedicata e non renderli disponibili all&#39;utilizzo finc=
h=C3=A8 non sono stati analizzati da un tool appropriato (o anche da un inc=
aricato, se necessario).</div><div><br></div><div>Bye,</div><div>F.</div><d=
iv><br></div></div><br><div class=3D"gmail_quote"><div dir=3D"ltr" class=3D=
"gmail_attr">Il giorno mar 7 mag 2019 alle ore 09:17 Flavio Visentin &lt;<a=
 href=3D"mailto:[email protected]">[email protected]</a>&gt; ha scrit=
to:<br></div><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px =
0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">Buongiorno a=
 tutti.<br>
<br>
Oggi per la prima volta un cliente mi ha chiesto di abilitare l&#39;SSH <br=
>
inspection verso un server che opera da SFTP server (con un file server <br=
>
Windows che funge da backend e su cui salvati realmente i files) per <br>
poter fare l&#39;inspection del traffico da parte del firewall (Fortigate).=
<br>
<br>
Una delle policy aziendali richiede che sia fatta inspection di tutti i <br=
>
flussi dati entranti compresi quelli crittografati. La motivazione <br>
addotta dal cliente =C3=A8 che si vuole evitare che attraverso l&#39;SFTP p=
ossano <br>
essere caricati contenuti dannosi o inappropriati.<br>
<br>
A differenza dell&#39;HTTPS inspection, che in alcuni casi ritengo possa <b=
r>
essere una pratica che aumenta la sicurezza dell&#39;azienda consentendo di=
 <br>
intercettare alcune minacce sul perimetro (sebbene sia tendenzialmente <br>
contrario per principio all&#39;uso di strumenti di deep inspection per <br=
>
motivi di privacy), nel caso del SSH inspecion sono *assolutamente* <br>
contrario a tale scelta.<br>
<br>
In primo luogo perch=C3=A9 SSH viene utilizzato anche per i task <br>
amministrativi, quindi qualsiasi cosa si digiti (comprese eventuali <br>
password) potrebbe essere vista in chiaro da chi amministra il firewall; <b=
r>
se i team che amministrano firewall e sistemi sono team differenti (come <b=
r>
in questo caso), si incorre in un problema di accountability delle <br>
responsabilit=C3=A0 in caso di problemi.<br>
<br>
Secondariamente non =C3=A8 a mio avviso lo strumento idoneo per raggiungere=
 <br>
questo scopo. Un demone SSH configurato correttamente unitamente all&#39;us=
o <br>
di fail2ban e buone policy delle password =C3=A8 sufficiente per difendersi=
 <br>
da attacchi al servizio SSH. L&#39;utilizzo di un antivirus aggiornato e la=
 <br>
corretta configurazione dei file services di Windows sono invece <br>
adeguati per verificare i contenuti e bloccare quelli potenzialmente <br>
pericolosi e/o inappropriati.<br>
<br>
Infine lo reputo sbagliato perch=C3=A9 da un falso senso di sicurezza, vist=
o <br>
che =C3=A8 facilmente bypassabile attivando un tunnel nel tunnel (lanciando=
 <br>
<a href=3D"http://p.es" rel=3D"noreferrer" target=3D"_blank">p.es</a>. un u=
lteriore demone ssh o una pipe crittografata) e che, per <br>
quanto possa essere valida la funzionalit=C3=A0 di Fortinet, =C3=A8 pratica=
mente <br>
impossibile distinguere un&#39;attivit=C3=A0 di console lecita da una illec=
ita, <br>
rendendo quindi di fatto inefficace l&#39;inspection nei confronti di <br>
attacchi mirati.<br>
<br>
Visto che per=C3=B2 non mi era mai capitato di ricevere richieste di questo=
 <br>
tipo sarei interessato a sapere se sono l&#39;unico che si fa paranoie su <=
br>
questo aspetto, se le mie considerazioni sono condivise o se sono <br>
ritenute errate, ed eventualmente leggere altri pareri in merito, anche <br=
>
per rafforzare o rivedere la mia posizione sull&#39;argomento.<br>
<br>
Grazie :)<br>
<br>
<br>
-- <br>
Flavio Visentin<br>
<br>
|=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=
=A0\|||/<br>
|=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 @/0.=
0\@<br>
|=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=
=A0\ - /<br>
+------------------oOOo---oOOo------------------<br>
<br>
There are only 10 types of people in this world:<br>
those who understand binary, and those who don&#39;t.<br>
<br>
GPG Key: <a href=3D"http://www.zipman.it/gpgkey.asc" rel=3D"noreferrer" tar=
get=3D"_blank">http://www.zipman.it/gpgkey.asc</a><br>
________________________________________________________<br>
<a href=3D"http://www.sikurezza.org" rel=3D"noreferrer" target=3D"_blank">h=
ttp://www.sikurezza.org</a> - Italian Security Mailing List<br>
<br>
</blockquote></div>

--0000000000007bb1f905884c2142--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List