SSH inspection. Pareri?
tag 636 <[email protected]> Sat, 11 May 2019 13:29:29 +0100
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAHCi+wJtjDf+r6ALg2GyJoSgdy7EHD33wN9poK5MPvt4B1gG+w@mail.gmail.com> |
--00000000000064f97405889bd65f Content-Type: text/plain; charset="UTF-8" //Grazie per lo spunto di riflessione ne aggiungo un altro....SSH supporta nativamente il double hop, che da un punto di vista di regole di firewall e di inspection e' una bella furbata, perche' ti eviti tanti problemi, incluso un reverse shell dall'end point. Spero che chiunque abbia fatto questo post prima di questa domanda esistenziale abbia pensato a DNS security per evitare DNS tunneling per data exfiltration, perche' 99% delle volte poi e' quello una delle metodologie piu' frequenti. Per esperienza rimango sempre colpito da discorsi che spaccano il capello sulla deep inspection, per poi vedere una leggerezza sul generale, esempio se ci son i certificati su IPS, DNS aperto ovunque per tunneling e senza black holing, etc, etc. Se vuoi fare deep inspection, la devi fare ovunque su tutto, on-prem e cloud, con i problemi che ne vengono con end to end, cloud tapping mal di testa e il prox Tls 1.3 che fara' venire i vermi a tanti. SSH double hopping e' una buona pratica di igiene anche per le regole di firewalling ma purtroppo e' un opzione sottovalutata, come del resto il port knocking e altre cose che male non farebbero, ma che il mercato non fa trending perche' il man non lo si legge e vendor X non lo sa.... --00000000000064f97405889bd65f Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"auto"><span style=3D"font-family:sans-serif;font-size:12.8px">/= /Grazie per lo spunto di riflessione</span><div dir=3D"auto"><span style=3D= "font-family:sans-serif;font-size:12.8px"><br></span></div><div dir=3D"auto= "><span style=3D"font-family:sans-serif;font-size:12.8px">ne aggiungo un al= tro....SSH supporta nativamente il double hop, che da un punto di vista di = regole di firewall e di inspection e' una bella furbata, perche' ti= eviti tanti problemi, incluso un reverse shell dall'end point.</span><= /div><div dir=3D"auto"><span style=3D"font-family:sans-serif;font-size:12.8= px"><br></span></div><div dir=3D"auto"><span style=3D"font-family:sans-seri= f;font-size:12.8px">Spero che chiunque abbia fatto questo post prima di que= sta domanda esistenziale abbia pensato a DNS security per evitare DNS tunne= ling per data exfiltration, perche' 99% delle volte poi e' quello u= na delle metodologie piu' frequenti.</span></div><div dir=3D"auto"><spa= n style=3D"font-family:sans-serif;font-size:12.8px"><br></span></div><div d= ir=3D"auto"><span style=3D"font-family:sans-serif;font-size:12.8px">Per esp= erienza rimango sempre colpito da discorsi che spaccano il capello sulla de= ep inspection, per poi vedere una leggerezza sul generale, esempio se ci so= n i certificati su IPS, DNS aperto ovunque per tunneling e senza black holi= ng, etc, etc.</span></div><div dir=3D"auto"><span style=3D"font-family:sans= -serif;font-size:12.8px"><br></span></div><div dir=3D"auto"><font face=3D"s= ans-serif"><span style=3D"font-size:12.8px">Se vuoi fare deep inspection, l= a devi fare ovunque su tutto, on-prem e cloud, con i problemi che ne vengon= o con end to end, cloud tapping mal di testa e il prox Tls 1.3 che fara'= ; venire i vermi a tanti.</span></font></div><div dir=3D"auto"><font face= =3D"sans-serif"><span style=3D"font-size:12.8px"><br></span></font></div><d= iv dir=3D"auto"><font face=3D"sans-serif"><span style=3D"font-size:12.8px">= SSH double hopping e' una buona pratica di igiene anche per le regole d= i firewalling ma purtroppo e' un opzione sottovalutata, come del resto = il port knocking e altre cose che male non farebbero, ma che il mercato non= fa trending perche' il man non lo si legge e vendor X non lo sa....</s= pan></font></div><div dir=3D"auto"><br></div><div dir=3D"auto"><font face= =3D"sans-serif"><span style=3D"font-size:12.8px"><br></span></font></div><d= iv dir=3D"auto"><font face=3D"sans-serif"><span style=3D"font-size:12.8px">= <br></span></font></div></div> --00000000000064f97405889bd65f-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List