Re: SSH inspection. Pareri?
Marco Ermini <[email protected]> Mon, 20 May 2019 15:35:24 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAKsP+5Lr9PiyCf7Qxvi5SSUhQ6d7cbhwhNaY70W_Ad_PikpZbg@mail.gmail.com> |
--000000000000a97d93058951ce22 Content-Type: text/plain; charset="UTF-8" Content-Transfer-Encoding: quoted-printable On Fri, 10 May 2019 at 12:24, Flavio Visentin <[email protected]> wrote: [...] > Non conosco tale prodotto ma mi informer=C3=B2 (sempre cultura in pi=C3= =B9). Non > mi viene in mente per=C3=B2 come possa essere tutelata (tecnicamente) la > privacy nel momento in cui metto in atto un MITM sulle comunicazioni. > La privacy =C3=A8 come la security, non =C3=A8 un tool ma un processo. La = garantisci mettendo su gli appropriati controlli procedurali. > L'ispezione di SSH in realt=C3=A0 un senso ce l'ha eccome, dato che perme= tte > > di tunnellizzare qualsiasi cosa, > > Bello e brutto del protocollo :) > Esatto :-) > > ed =C3=A8 un legittimo desiderio che il > > protocollo sia utilizzato soltanto per quello che si =C3=A8 progettato = di > > fare (SFTP) bloccando tutto il resto (tunnel, esecuzione di binari, > > shell, X11...). > > Fortinet (cos=C3=AC come Tectia) =C3=A8 in grado di fare questi > > filtri e rispondere a questo requisito di sicurezza. > > Questo per=C3=B2 =C3=A8 gestibile con la configurazione corretta del demo= ne ssh. [...] > Per gli admin, unici utenti che possono eseguire binari a scelta, non vedo invece come possano essere vincolati da un tool esterno pi=C3=B9 di quanto non si possa fare da configurazione ssh. "Defense in depth" significa non avere mai un solo controllo su cui fare affidamento - quello che tu chiami sotto "una pezza", in gergo si chiama "mitigation" :-) Sicuramente hai molte possibilit=C3=A0 per raggiungere un certo risultato; = il mio punto di vista =C3=A8 che ogni "pezza" o "mitigation" deve fare capo ad= un team diverso. Due controlli, entrambi a disposizione degli admin Linux/UNIX, non rappresentano per me defense in depth. Un controllo in mano agli admin Linux e uno in mano al firewall team suona meglio. Tutto qua :-) Poi ovviamente, il contesto del tuo cliente lo conosci tu, sai tu cosa funziona e cosa no, eccetera. > Grazie per lo spunto di riflessione. > Prego! Marco Ermini CISSP <https://www.youracclaim.com/badges/8043409c-09f3-452e-9f49-f39ebe2ab765/pu= blic_url>, CISA <https://www.youracclaim.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/pu= blic_url>, CISM <https://www.youracclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/pu= blic_url>, ITILv3 <https://www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6>, GCIH <https://www.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/pu= blic_url>, RCSS http://www.linkedin.com/in/marcoermini <https://www.vyte.in/markoer> --000000000000a97d93058951ce22 Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"ltr"><div dir=3D"ltr">On Fri, 10 May 2019 at 12:24, Flavio Vise= ntin <<a href=3D"mailto:[email protected]">[email protected]</a>&g= t; wrote:</div><div dir=3D"ltr">[...]</div><div class=3D"gmail_quote"><bloc= kquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:= 1px solid rgb(204,204,204);padding-left:1ex"> Non conosco tale prodotto ma mi informer=C3=B2 (sempre cultura in pi=C3=B9)= . Non <br> mi viene in mente per=C3=B2 come possa essere tutelata (tecnicamente) la <b= r> privacy nel momento in cui metto in atto un MITM sulle comunicazioni.<br></= blockquote><div><br></div><div>La privacy =C3=A8 come la security, non =C3= =A8 un tool ma un processo.=C2=A0 La garantisci mettendo su gli appropriati= controlli procedurali.</div><div><br></div><div><br></div><blockquote clas= s=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid r= gb(204,204,204);padding-left:1ex">> L'ispezione di SSH in realt=C3= =A0 un senso ce l'ha eccome, dato che permette <br> > di tunnellizzare qualsiasi cosa,<br> <br> Bello e brutto del protocollo :)<br></blockquote><div><br></div><div>Esatto= :-)=C2=A0</div><div><br></div><div>=C2=A0<br></div><blockquote class=3D"gm= ail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,= 204,204);padding-left:1ex"> > ed =C3=A8 un legittimo desiderio che il <br> > protocollo sia utilizzato soltanto per quello che si =C3=A8 progettato= di <br> > fare (SFTP) bloccando tutto il resto (tunnel, esecuzione di binari, <b= r> > shell, X11...).<br> > Fortinet (cos=C3=AC come Tectia) =C3=A8 in grado di fare questi <br> > filtri e rispondere a questo requisito di sicurezza.<br> <br> Questo per=C3=B2 =C3=A8 gestibile con la configurazione corretta del demone= ssh.</blockquote><div>=C2=A0[...]</div><blockquote class=3D"gmail_quote" s= tyle=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);pad= ding-left:1ex">Per gli admin, unici utenti che possono eseguire binari a sc= elta, non </blockquote><blockquote class=3D"gmail_quote" style=3D"margin:0p= x 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">ve= do invece come possano essere vincolati da un tool esterno pi=C3=B9 di </bl= ockquote><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8e= x;border-left:1px solid rgb(204,204,204);padding-left:1ex">quanto non si po= ssa fare da configurazione ssh.=C2=A0</blockquote><div><br></div><div>"= ;Defense in depth" significa non avere mai un solo controllo su cui fa= re affidamento - quello che tu chiami sotto "una pezza", in gergo= si chiama "mitigation" :-)</div><div><br></div><div>Sicuramente = hai molte possibilit=C3=A0 per raggiungere un certo risultato; il mio punto= di vista =C3=A8 che ogni "pezza" o "mitigation" deve f= are capo ad un team diverso.=C2=A0 Due controlli, entrambi a disposizione d= egli admin Linux/UNIX, non rappresentano per me defense in depth.=C2=A0 Un = controllo in mano agli admin Linux e uno in mano al firewall team suona meg= lio. Tutto qua :-)<br></div><div><br></div><div>Poi ovviamente, il contesto= del tuo cliente lo conosci tu, sai tu cosa funziona e cosa no, eccetera.</= div><div><br></div><div>=C2=A0</div><blockquote class=3D"gmail_quote" style= =3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding= -left:1ex">Grazie per lo spunto di riflessione.<br></blockquote><div><br></= div><div>Prego!</div><div><br></div><div>Marco Ermini<br></div></div><div d= ir=3D"ltr" class=3D"gmail_signature"><div dir=3D"ltr"><div dir=3D"ltr"><div= dir=3D"ltr"><div dir=3D"ltr"><div dir=3D"ltr"><br><div><span style=3D"font= -size:8pt;color:black"><font face=3D"arial, helvetica, sans-serif"><a href= =3D"https://www.youracclaim.com/badges/8043409c-09f3-452e-9f49-f39ebe2ab765= /public_url" target=3D"_blank"><span style=3D"color:blue">CISSP</span></a>,= <a href=3D"https://www.youracclaim.com/badges/f89a0c23-37c4-4400-95c7-5599= 7e784218/public_url" target=3D"_blank"><span style=3D"color:blue">CISA</spa= n></a>, <a href=3D"https://www.youracclaim.com/badges/a22ae4c6-5d31-48c2-91= 25-8a8251b479a6/public_url" target=3D"_blank"><span style=3D"color:blue">CI= SM</span></a>, <a href=3D"https://www.youracclaim.com/badges/75ea1136-106b-= 4450-890a-ba4288828bb6" target=3D"_blank"><span style=3D"color:blue">ITILv3= </span></a>, <a href=3D"https://www.youracclaim.com/badges/38f38130-d97a-49= 25-bc88-820609d99f51/public_url" target=3D"_blank"><span style=3D"color:blu= e">GCIH</span></a>, RCSS</font></span><br><a href=3D"http://www.linkedin.co= m/in/marcoermini" target=3D"_blank">http://www.linkedin.com/in/marcoermini<= /a><br></div><div><a href=3D"https://www.vyte.in/markoer" style=3D"backgrou= nd-image:initial;background-position:initial;background-repeat:initial;colo= r:rgb(48,143,240);font-family:proxima-nova-soft,sans-serif;font-size:14px" = target=3D"_blank"><img width=3D"193" height=3D"40" src=3D"https://assets-cd= n.vyte.in/buttons/BookMe_EN_grey%402x.png" style=3D"border: 0px; vertical-a= lign: middle;"></a><br></div></div></div></div></div></div></div></div> --000000000000a97d93058951ce22-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List