Re: SSH inspection. Pareri?
Marco Ermini <[email protected]> Tue, 7 May 2019 16:05:42 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAKsP+5J6BfdyuETWM9quETR3TZNStBGzw=aFcNM7czfkoHnY3Q@mail.gmail.com> |
--000000000000bf40c105884cb70f Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable Salve Ci sono tool appositi che permettono di effettuare questa ispezione senza violazione della privacy o gli altri svantaggi che citi (e.g. Tectia). L'ispezione di SSH in realt=C3=A0 un senso ce l'ha eccome, dato che permett= e di tunnellizzare qualsiasi cosa, ed =C3=A8 un legittimo desiderio che il proto= collo sia utilizzato soltanto per quello che si =C3=A8 progettato di fare (SFTP) bloccando tutto il resto (tunnel, esecuzione di binari, shell, X11...). Fortinet (cos=C3=AC come Tectia) =C3=A8 in grado di fare questi filtri e ri= spondere a questo requisito di sicurezza. In aggiunta, l'abilit=C3=A0 di ispezionare = i file trasferiti serve per individuare malware, data leakage, etc. Si tratta quindi di bilanciare pro e contro e decide lo strumento adatto. Cordiali saluti On Tue, 7 May 2019 at 09:24, Flavio Visentin <[email protected]> wrote: > Buongiorno a tutti. > > Oggi per la prima volta un cliente mi ha chiesto di abilitare l'SSH > inspection verso un server che opera da SFTP server (con un file server > Windows che funge da backend e su cui salvati realmente i files) per > poter fare l'inspection del traffico da parte del firewall (Fortigate). > > Una delle policy aziendali richiede che sia fatta inspection di tutti i > flussi dati entranti compresi quelli crittografati. La motivazione > addotta dal cliente =C3=A8 che si vuole evitare che attraverso l'SFTP pos= sano > essere caricati contenuti dannosi o inappropriati. > > A differenza dell'HTTPS inspection, che in alcuni casi ritengo possa > essere una pratica che aumenta la sicurezza dell'azienda consentendo di > intercettare alcune minacce sul perimetro (sebbene sia tendenzialmente > contrario per principio all'uso di strumenti di deep inspection per > motivi di privacy), nel caso del SSH inspecion sono *assolutamente* > contrario a tale scelta. > > In primo luogo perch=C3=A9 SSH viene utilizzato anche per i task > amministrativi, quindi qualsiasi cosa si digiti (comprese eventuali > password) potrebbe essere vista in chiaro da chi amministra il firewall; > se i team che amministrano firewall e sistemi sono team differenti (come > in questo caso), si incorre in un problema di accountability delle > responsabilit=C3=A0 in caso di problemi. > > Secondariamente non =C3=A8 a mio avviso lo strumento idoneo per raggiunge= re > questo scopo. Un demone SSH configurato correttamente unitamente all'uso > di fail2ban e buone policy delle password =C3=A8 sufficiente per difender= si > da attacchi al servizio SSH. L'utilizzo di un antivirus aggiornato e la > corretta configurazione dei file services di Windows sono invece > adeguati per verificare i contenuti e bloccare quelli potenzialmente > pericolosi e/o inappropriati. > > Infine lo reputo sbagliato perch=C3=A9 da un falso senso di sicurezza, vi= sto > che =C3=A8 facilmente bypassabile attivando un tunnel nel tunnel (lancian= do > p.es. un ulteriore demone ssh o una pipe crittografata) e che, per > quanto possa essere valida la funzionalit=C3=A0 di Fortinet, =C3=A8 prati= camente > impossibile distinguere un'attivit=C3=A0 di console lecita da una illecit= a, > rendendo quindi di fatto inefficace l'inspection nei confronti di > attacchi mirati. > > Visto che per=C3=B2 non mi era mai capitato di ricevere richieste di ques= to > tipo sarei interessato a sapere se sono l'unico che si fa paranoie su > questo aspetto, se le mie considerazioni sono condivise o se sono > ritenute errate, ed eventualmente leggere altri pareri in merito, anche > per rafforzare o rivedere la mia posizione sull'argomento. > > Grazie :) > > > -- > Flavio Visentin > > | \|||/ > | @/0.0\@ > | \ - / > +------------------oOOo---oOOo------------------ > > There are only 10 types of people in this world: > those who understand binary, and those who don't. > > GPG Key: http://www.zipman.it/gpgkey.asc > ________________________________________________________ > http://www.sikurezza.org - Italian Security Mailing List > > --=20 Marco Ermini CISSP <https://www.youracclaim.com/badges/8043409c-09f3-452e-9f49-f39ebe2ab765/pu= blic_url>, CISA <https://www.youracclaim.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/pu= blic_url>, CISM <https://www.youracclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/pu= blic_url>, ITILv3 <https://www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6>, GCIH <https://www.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/pu= blic_url>, RCSS http://www.linkedin.com/in/marcoermini <https://www.vyte.in/markoer> --000000000000bf40c105884cb70f Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"ltr">Salve<div><br></div><div>Ci sono tool appositi che permett= ono di effettuare questa ispezione senza violazione della privacy o gli alt= ri svantaggi che citi (e.g. Tectia).</div><div><br></div><div>L'ispezio= ne di SSH in realt=C3=A0 un senso ce l'ha eccome, dato che permette di = tunnellizzare qualsiasi cosa, ed =C3=A8 un legittimo desiderio che il proto= collo sia utilizzato soltanto per quello che si =C3=A8 progettato di fare (= SFTP) bloccando tutto il resto (tunnel, esecuzione di binari, shell, X11...= ).=C2=A0 Fortinet (cos=C3=AC come Tectia) =C3=A8 in grado di fare questi fi= ltri e rispondere a questo requisito di sicurezza.=C2=A0 In aggiunta, l'= ;abilit=C3=A0 di ispezionare i file trasferiti serve per individuare malwar= e, data leakage, etc.</div><div><br></div><div>Si tratta quindi di bilancia= re pro e contro e decide lo strumento adatto.</div><div><br></div><div><br>= </div><div>Cordiali saluti</div></div><br><div class=3D"gmail_quote"><div d= ir=3D"ltr" class=3D"gmail_attr">On Tue, 7 May 2019 at 09:24, Flavio Visenti= n <<a href=3D"mailto:[email protected]">[email protected]</a>> = wrote:<br></div><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0= px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">Buongiorn= o a tutti.<br> <br> Oggi per la prima volta un cliente mi ha chiesto di abilitare l'SSH <br= > inspection verso un server che opera da SFTP server (con un file server <br= > Windows che funge da backend e su cui salvati realmente i files) per <br> poter fare l'inspection del traffico da parte del firewall (Fortigate).= <br> <br> Una delle policy aziendali richiede che sia fatta inspection di tutti i <br= > flussi dati entranti compresi quelli crittografati. La motivazione <br> addotta dal cliente =C3=A8 che si vuole evitare che attraverso l'SFTP p= ossano <br> essere caricati contenuti dannosi o inappropriati.<br> <br> A differenza dell'HTTPS inspection, che in alcuni casi ritengo possa <b= r> essere una pratica che aumenta la sicurezza dell'azienda consentendo di= <br> intercettare alcune minacce sul perimetro (sebbene sia tendenzialmente <br> contrario per principio all'uso di strumenti di deep inspection per <br= > motivi di privacy), nel caso del SSH inspecion sono *assolutamente* <br> contrario a tale scelta.<br> <br> In primo luogo perch=C3=A9 SSH viene utilizzato anche per i task <br> amministrativi, quindi qualsiasi cosa si digiti (comprese eventuali <br> password) potrebbe essere vista in chiaro da chi amministra il firewall; <b= r> se i team che amministrano firewall e sistemi sono team differenti (come <b= r> in questo caso), si incorre in un problema di accountability delle <br> responsabilit=C3=A0 in caso di problemi.<br> <br> Secondariamente non =C3=A8 a mio avviso lo strumento idoneo per raggiungere= <br> questo scopo. Un demone SSH configurato correttamente unitamente all'us= o <br> di fail2ban e buone policy delle password =C3=A8 sufficiente per difendersi= <br> da attacchi al servizio SSH. L'utilizzo di un antivirus aggiornato e la= <br> corretta configurazione dei file services di Windows sono invece <br> adeguati per verificare i contenuti e bloccare quelli potenzialmente <br> pericolosi e/o inappropriati.<br> <br> Infine lo reputo sbagliato perch=C3=A9 da un falso senso di sicurezza, vist= o <br> che =C3=A8 facilmente bypassabile attivando un tunnel nel tunnel (lanciando= <br> <a href=3D"http://p.es" rel=3D"noreferrer" target=3D"_blank">p.es</a>. un u= lteriore demone ssh o una pipe crittografata) e che, per <br> quanto possa essere valida la funzionalit=C3=A0 di Fortinet, =C3=A8 pratica= mente <br> impossibile distinguere un'attivit=C3=A0 di console lecita da una illec= ita, <br> rendendo quindi di fatto inefficace l'inspection nei confronti di <br> attacchi mirati.<br> <br> Visto che per=C3=B2 non mi era mai capitato di ricevere richieste di questo= <br> tipo sarei interessato a sapere se sono l'unico che si fa paranoie su <= br> questo aspetto, se le mie considerazioni sono condivise o se sono <br> ritenute errate, ed eventualmente leggere altri pareri in merito, anche <br= > per rafforzare o rivedere la mia posizione sull'argomento.<br> <br> Grazie :)<br> <br> <br> -- <br> Flavio Visentin<br> <br> |=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2= =A0\|||/<br> |=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 @/0.= 0\@<br> |=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2= =A0\ - /<br> +------------------oOOo---oOOo------------------<br> <br> There are only 10 types of people in this world:<br> those who understand binary, and those who don't.<br> <br> GPG Key: <a href=3D"http://www.zipman.it/gpgkey.asc" rel=3D"noreferrer" tar= get=3D"_blank">http://www.zipman.it/gpgkey.asc</a><br> ________________________________________________________<br> <a href=3D"http://www.sikurezza.org" rel=3D"noreferrer" target=3D"_blank">h= ttp://www.sikurezza.org</a> - Italian Security Mailing List<br> <br> </blockquote></div><br clear=3D"all"><div><br></div>-- <br><div dir=3D"ltr"= class=3D"gmail_signature"><div dir=3D"ltr"><div><div dir=3D"ltr"><div><div= dir=3D"ltr"><div><div dir=3D"ltr"><div dir=3D"ltr">Marco Ermini</div><div = dir=3D"ltr"><br><div><span style=3D"font-size:8pt;color:black"><font face= =3D"arial, helvetica, sans-serif"><a href=3D"https://www.youracclaim.com/ba= dges/8043409c-09f3-452e-9f49-f39ebe2ab765/public_url" target=3D"_blank"><sp= an style=3D"color:blue">CISSP</span></a>, <a href=3D"https://www.youracclai= m.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/public_url" target=3D"_bl= ank"><span style=3D"color:blue">CISA</span></a>, <a href=3D"https://www.you= racclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/public_url" target= =3D"_blank"><span style=3D"color:blue">CISM</span></a>, <a href=3D"https://= www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6" target=3D"= _blank"><span style=3D"color:blue">ITILv3</span></a>, <a href=3D"https://ww= w.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/public_url" t= arget=3D"_blank"><span style=3D"color:blue">GCIH</span></a>, RCSS</font></s= pan><br><a href=3D"http://www.linkedin.com/in/marcoermini" target=3D"_blank= ">http://www.linkedin.com/in/marcoermini</a><br></div><div><a href=3D"https= ://www.vyte.in/markoer" style=3D"background-image:initial;background-positi= on:initial;background-repeat:initial;color:rgb(48,143,240);font-family:prox= ima-nova-soft,sans-serif;font-size:14px" target=3D"_blank"><img width=3D"19= 3" height=3D"40" src=3D"https://assets-cdn.vyte.in/buttons/BookMe_EN_grey%4= 02x.png" style=3D"border: 0px; vertical-align: middle;"></a><br></div></div= ></div></div></div></div></div></div></div></div> --000000000000bf40c105884cb70f-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List