Re: SSH inspection. Pareri?

Marco Ermini <[email protected]> Tue, 7 May 2019 16:05:42 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAKsP+5J6BfdyuETWM9quETR3TZNStBGzw=aFcNM7czfkoHnY3Q@mail.gmail.com>
--000000000000bf40c105884cb70f
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Salve

Ci sono tool appositi che permettono di effettuare questa ispezione senza
violazione della privacy o gli altri svantaggi che citi (e.g. Tectia).

L'ispezione di SSH in realt=C3=A0 un senso ce l'ha eccome, dato che permett=
e di
tunnellizzare qualsiasi cosa, ed =C3=A8 un legittimo desiderio che il proto=
collo
sia utilizzato soltanto per quello che si =C3=A8 progettato di fare (SFTP)
bloccando tutto il resto (tunnel, esecuzione di binari, shell, X11...).
Fortinet (cos=C3=AC come Tectia) =C3=A8 in grado di fare questi filtri e ri=
spondere a
questo requisito di sicurezza.  In aggiunta, l'abilit=C3=A0 di ispezionare =
i
file trasferiti serve per individuare malware, data leakage, etc.

Si tratta quindi di bilanciare pro e contro e decide lo strumento adatto.


Cordiali saluti

On Tue, 7 May 2019 at 09:24, Flavio Visentin <[email protected]> wrote:

> Buongiorno a tutti.
>
> Oggi per la prima volta un cliente mi ha chiesto di abilitare l'SSH
> inspection verso un server che opera da SFTP server (con un file server
> Windows che funge da backend e su cui salvati realmente i files) per
> poter fare l'inspection del traffico da parte del firewall (Fortigate).
>
> Una delle policy aziendali richiede che sia fatta inspection di tutti i
> flussi dati entranti compresi quelli crittografati. La motivazione
> addotta dal cliente =C3=A8 che si vuole evitare che attraverso l'SFTP pos=
sano
> essere caricati contenuti dannosi o inappropriati.
>
> A differenza dell'HTTPS inspection, che in alcuni casi ritengo possa
> essere una pratica che aumenta la sicurezza dell'azienda consentendo di
> intercettare alcune minacce sul perimetro (sebbene sia tendenzialmente
> contrario per principio all'uso di strumenti di deep inspection per
> motivi di privacy), nel caso del SSH inspecion sono *assolutamente*
> contrario a tale scelta.
>
> In primo luogo perch=C3=A9 SSH viene utilizzato anche per i task
> amministrativi, quindi qualsiasi cosa si digiti (comprese eventuali
> password) potrebbe essere vista in chiaro da chi amministra il firewall;
> se i team che amministrano firewall e sistemi sono team differenti (come
> in questo caso), si incorre in un problema di accountability delle
> responsabilit=C3=A0 in caso di problemi.
>
> Secondariamente non =C3=A8 a mio avviso lo strumento idoneo per raggiunge=
re
> questo scopo. Un demone SSH configurato correttamente unitamente all'uso
> di fail2ban e buone policy delle password =C3=A8 sufficiente per difender=
si
> da attacchi al servizio SSH. L'utilizzo di un antivirus aggiornato e la
> corretta configurazione dei file services di Windows sono invece
> adeguati per verificare i contenuti e bloccare quelli potenzialmente
> pericolosi e/o inappropriati.
>
> Infine lo reputo sbagliato perch=C3=A9 da un falso senso di sicurezza, vi=
sto
> che =C3=A8 facilmente bypassabile attivando un tunnel nel tunnel (lancian=
do
> p.es. un ulteriore demone ssh o una pipe crittografata) e che, per
> quanto possa essere valida la funzionalit=C3=A0 di Fortinet, =C3=A8 prati=
camente
> impossibile distinguere un'attivit=C3=A0 di console lecita da una illecit=
a,
> rendendo quindi di fatto inefficace l'inspection nei confronti di
> attacchi mirati.
>
> Visto che per=C3=B2 non mi era mai capitato di ricevere richieste di ques=
to
> tipo sarei interessato a sapere se sono l'unico che si fa paranoie su
> questo aspetto, se le mie considerazioni sono condivise o se sono
> ritenute errate, ed eventualmente leggere altri pareri in merito, anche
> per rafforzare o rivedere la mia posizione sull'argomento.
>
> Grazie :)
>
>
> --
> Flavio Visentin
>
> |                     \|||/
> |                    @/0.0\@
> |                     \ - /
> +------------------oOOo---oOOo------------------
>
> There are only 10 types of people in this world:
> those who understand binary, and those who don't.
>
> GPG Key: http://www.zipman.it/gpgkey.asc
> ________________________________________________________
> http://www.sikurezza.org - Italian Security Mailing List
>
>

--=20
Marco Ermini

CISSP
<https://www.youracclaim.com/badges/8043409c-09f3-452e-9f49-f39ebe2ab765/pu=
blic_url>,
CISA
<https://www.youracclaim.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/pu=
blic_url>,
CISM
<https://www.youracclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/pu=
blic_url>,
ITILv3
<https://www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6>,
GCIH
<https://www.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/pu=
blic_url>,
RCSS
http://www.linkedin.com/in/marcoermini
<https://www.vyte.in/markoer>

--000000000000bf40c105884cb70f
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr">Salve<div><br></div><div>Ci sono tool appositi che permett=
ono di effettuare questa ispezione senza violazione della privacy o gli alt=
ri svantaggi che citi (e.g. Tectia).</div><div><br></div><div>L&#39;ispezio=
ne di SSH in realt=C3=A0 un senso ce l&#39;ha eccome, dato che permette di =
tunnellizzare qualsiasi cosa, ed =C3=A8 un legittimo desiderio che il proto=
collo sia utilizzato soltanto per quello che si =C3=A8 progettato di fare (=
SFTP) bloccando tutto il resto (tunnel, esecuzione di binari, shell, X11...=
).=C2=A0 Fortinet (cos=C3=AC come Tectia) =C3=A8 in grado di fare questi fi=
ltri e rispondere a questo requisito di sicurezza.=C2=A0 In aggiunta, l&#39=
;abilit=C3=A0 di ispezionare i file trasferiti serve per individuare malwar=
e, data leakage, etc.</div><div><br></div><div>Si tratta quindi di bilancia=
re pro e contro e decide lo strumento adatto.</div><div><br></div><div><br>=
</div><div>Cordiali saluti</div></div><br><div class=3D"gmail_quote"><div d=
ir=3D"ltr" class=3D"gmail_attr">On Tue, 7 May 2019 at 09:24, Flavio Visenti=
n &lt;<a href=3D"mailto:[email protected]">[email protected]</a>&gt; =
wrote:<br></div><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0=
px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">Buongiorn=
o a tutti.<br>
<br>
Oggi per la prima volta un cliente mi ha chiesto di abilitare l&#39;SSH <br=
>
inspection verso un server che opera da SFTP server (con un file server <br=
>
Windows che funge da backend e su cui salvati realmente i files) per <br>
poter fare l&#39;inspection del traffico da parte del firewall (Fortigate).=
<br>
<br>
Una delle policy aziendali richiede che sia fatta inspection di tutti i <br=
>
flussi dati entranti compresi quelli crittografati. La motivazione <br>
addotta dal cliente =C3=A8 che si vuole evitare che attraverso l&#39;SFTP p=
ossano <br>
essere caricati contenuti dannosi o inappropriati.<br>
<br>
A differenza dell&#39;HTTPS inspection, che in alcuni casi ritengo possa <b=
r>
essere una pratica che aumenta la sicurezza dell&#39;azienda consentendo di=
 <br>
intercettare alcune minacce sul perimetro (sebbene sia tendenzialmente <br>
contrario per principio all&#39;uso di strumenti di deep inspection per <br=
>
motivi di privacy), nel caso del SSH inspecion sono *assolutamente* <br>
contrario a tale scelta.<br>
<br>
In primo luogo perch=C3=A9 SSH viene utilizzato anche per i task <br>
amministrativi, quindi qualsiasi cosa si digiti (comprese eventuali <br>
password) potrebbe essere vista in chiaro da chi amministra il firewall; <b=
r>
se i team che amministrano firewall e sistemi sono team differenti (come <b=
r>
in questo caso), si incorre in un problema di accountability delle <br>
responsabilit=C3=A0 in caso di problemi.<br>
<br>
Secondariamente non =C3=A8 a mio avviso lo strumento idoneo per raggiungere=
 <br>
questo scopo. Un demone SSH configurato correttamente unitamente all&#39;us=
o <br>
di fail2ban e buone policy delle password =C3=A8 sufficiente per difendersi=
 <br>
da attacchi al servizio SSH. L&#39;utilizzo di un antivirus aggiornato e la=
 <br>
corretta configurazione dei file services di Windows sono invece <br>
adeguati per verificare i contenuti e bloccare quelli potenzialmente <br>
pericolosi e/o inappropriati.<br>
<br>
Infine lo reputo sbagliato perch=C3=A9 da un falso senso di sicurezza, vist=
o <br>
che =C3=A8 facilmente bypassabile attivando un tunnel nel tunnel (lanciando=
 <br>
<a href=3D"http://p.es" rel=3D"noreferrer" target=3D"_blank">p.es</a>. un u=
lteriore demone ssh o una pipe crittografata) e che, per <br>
quanto possa essere valida la funzionalit=C3=A0 di Fortinet, =C3=A8 pratica=
mente <br>
impossibile distinguere un&#39;attivit=C3=A0 di console lecita da una illec=
ita, <br>
rendendo quindi di fatto inefficace l&#39;inspection nei confronti di <br>
attacchi mirati.<br>
<br>
Visto che per=C3=B2 non mi era mai capitato di ricevere richieste di questo=
 <br>
tipo sarei interessato a sapere se sono l&#39;unico che si fa paranoie su <=
br>
questo aspetto, se le mie considerazioni sono condivise o se sono <br>
ritenute errate, ed eventualmente leggere altri pareri in merito, anche <br=
>
per rafforzare o rivedere la mia posizione sull&#39;argomento.<br>
<br>
Grazie :)<br>
<br>
<br>
-- <br>
Flavio Visentin<br>
<br>
|=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=
=A0\|||/<br>
|=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 @/0.=
0\@<br>
|=C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=A0 =C2=
=A0\ - /<br>
+------------------oOOo---oOOo------------------<br>
<br>
There are only 10 types of people in this world:<br>
those who understand binary, and those who don&#39;t.<br>
<br>
GPG Key: <a href=3D"http://www.zipman.it/gpgkey.asc" rel=3D"noreferrer" tar=
get=3D"_blank">http://www.zipman.it/gpgkey.asc</a><br>
________________________________________________________<br>
<a href=3D"http://www.sikurezza.org" rel=3D"noreferrer" target=3D"_blank">h=
ttp://www.sikurezza.org</a> - Italian Security Mailing List<br>
<br>
</blockquote></div><br clear=3D"all"><div><br></div>-- <br><div dir=3D"ltr"=
 class=3D"gmail_signature"><div dir=3D"ltr"><div><div dir=3D"ltr"><div><div=
 dir=3D"ltr"><div><div dir=3D"ltr"><div dir=3D"ltr">Marco Ermini</div><div =
dir=3D"ltr"><br><div><span style=3D"font-size:8pt;color:black"><font face=
=3D"arial, helvetica, sans-serif"><a href=3D"https://www.youracclaim.com/ba=
dges/8043409c-09f3-452e-9f49-f39ebe2ab765/public_url" target=3D"_blank"><sp=
an style=3D"color:blue">CISSP</span></a>, <a href=3D"https://www.youracclai=
m.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/public_url" target=3D"_bl=
ank"><span style=3D"color:blue">CISA</span></a>, <a href=3D"https://www.you=
racclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/public_url" target=
=3D"_blank"><span style=3D"color:blue">CISM</span></a>, <a href=3D"https://=
www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6" target=3D"=
_blank"><span style=3D"color:blue">ITILv3</span></a>, <a href=3D"https://ww=
w.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/public_url" t=
arget=3D"_blank"><span style=3D"color:blue">GCIH</span></a>, RCSS</font></s=
pan><br><a href=3D"http://www.linkedin.com/in/marcoermini" target=3D"_blank=
">http://www.linkedin.com/in/marcoermini</a><br></div><div><a href=3D"https=
://www.vyte.in/markoer" style=3D"background-image:initial;background-positi=
on:initial;background-repeat:initial;color:rgb(48,143,240);font-family:prox=
ima-nova-soft,sans-serif;font-size:14px" target=3D"_blank"><img width=3D"19=
3" height=3D"40" src=3D"https://assets-cdn.vyte.in/buttons/BookMe_EN_grey%4=
02x.png" style=3D"border: 0px; vertical-align: middle;"></a><br></div></div=
></div></div></div></div></div></div></div></div>

--000000000000bf40c105884cb70f--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List