Re: SSH inspection. Pareri?

Marco Ermini <[email protected]> Mon, 20 May 2019 15:35:24 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAKsP+5Lr9PiyCf7Qxvi5SSUhQ6d7cbhwhNaY70W_Ad_PikpZbg@mail.gmail.com>
--000000000000a97d93058951ce22
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

On Fri, 10 May 2019 at 12:24, Flavio Visentin <[email protected]> wrote:
[...]

> Non conosco tale prodotto ma mi informer=C3=B2 (sempre cultura in pi=C3=
=B9). Non
> mi viene in mente per=C3=B2 come possa essere tutelata (tecnicamente) la
> privacy nel momento in cui metto in atto un MITM sulle comunicazioni.
>

La privacy =C3=A8 come la security, non =C3=A8 un tool ma un processo.  La =
garantisci
mettendo su gli appropriati controlli procedurali.


> L'ispezione di SSH in realt=C3=A0 un senso ce l'ha eccome, dato che perme=
tte
> > di tunnellizzare qualsiasi cosa,
>
> Bello e brutto del protocollo :)
>

Esatto :-)



> > ed =C3=A8 un legittimo desiderio che il
> > protocollo sia utilizzato soltanto per quello che si =C3=A8 progettato =
di
> > fare (SFTP) bloccando tutto il resto (tunnel, esecuzione di binari,
> > shell, X11...).
> > Fortinet (cos=C3=AC come Tectia) =C3=A8 in grado di fare questi
> > filtri e rispondere a questo requisito di sicurezza.
>
> Questo per=C3=B2 =C3=A8 gestibile con la configurazione corretta del demo=
ne ssh.

 [...]

> Per gli admin, unici utenti che possono eseguire binari a scelta, non

vedo invece come possano essere vincolati da un tool esterno pi=C3=B9 di

quanto non si possa fare da configurazione ssh.


"Defense in depth" significa non avere mai un solo controllo su cui fare
affidamento - quello che tu chiami sotto "una pezza", in gergo si chiama
"mitigation" :-)

Sicuramente hai molte possibilit=C3=A0 per raggiungere un certo risultato; =
il
mio punto di vista =C3=A8 che ogni "pezza" o "mitigation" deve fare capo ad=
 un
team diverso.  Due controlli, entrambi a disposizione degli admin
Linux/UNIX, non rappresentano per me defense in depth.  Un controllo in
mano agli admin Linux e uno in mano al firewall team suona meglio. Tutto
qua :-)

Poi ovviamente, il contesto del tuo cliente lo conosci tu, sai tu cosa
funziona e cosa no, eccetera.



> Grazie per lo spunto di riflessione.
>

Prego!

Marco Ermini

CISSP
<https://www.youracclaim.com/badges/8043409c-09f3-452e-9f49-f39ebe2ab765/pu=
blic_url>,
CISA
<https://www.youracclaim.com/badges/f89a0c23-37c4-4400-95c7-55997e784218/pu=
blic_url>,
CISM
<https://www.youracclaim.com/badges/a22ae4c6-5d31-48c2-9125-8a8251b479a6/pu=
blic_url>,
ITILv3
<https://www.youracclaim.com/badges/75ea1136-106b-4450-890a-ba4288828bb6>,
GCIH
<https://www.youracclaim.com/badges/38f38130-d97a-4925-bc88-820609d99f51/pu=
blic_url>,
RCSS
http://www.linkedin.com/in/marcoermini
<https://www.vyte.in/markoer>

--000000000000a97d93058951ce22
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr"><div dir=3D"ltr">On Fri, 10 May 2019 at 12:24, Flavio Vise=
ntin &lt;<a href=3D"mailto:[email protected]">[email protected]</a>&g=
t; wrote:</div><div dir=3D"ltr">[...]</div><div class=3D"gmail_quote"><bloc=
kquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:=
1px solid rgb(204,204,204);padding-left:1ex">
Non conosco tale prodotto ma mi informer=C3=B2 (sempre cultura in pi=C3=B9)=
. Non <br>
mi viene in mente per=C3=B2 come possa essere tutelata (tecnicamente) la <b=
r>
privacy nel momento in cui metto in atto un MITM sulle comunicazioni.<br></=
blockquote><div><br></div><div>La privacy =C3=A8 come la security, non =C3=
=A8 un tool ma un processo.=C2=A0 La garantisci mettendo su gli appropriati=
 controlli procedurali.</div><div><br></div><div><br></div><blockquote clas=
s=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid r=
gb(204,204,204);padding-left:1ex">&gt; L&#39;ispezione di SSH in realt=C3=
=A0 un senso ce l&#39;ha eccome, dato che permette <br>
&gt; di tunnellizzare qualsiasi cosa,<br>
<br>
Bello e brutto del protocollo :)<br></blockquote><div><br></div><div>Esatto=
 :-)=C2=A0</div><div><br></div><div>=C2=A0<br></div><blockquote class=3D"gm=
ail_quote" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,=
204,204);padding-left:1ex">
&gt; ed =C3=A8 un legittimo desiderio che il <br>
&gt; protocollo sia utilizzato soltanto per quello che si =C3=A8 progettato=
 di <br>
&gt; fare (SFTP) bloccando tutto il resto (tunnel, esecuzione di binari, <b=
r>
&gt; shell, X11...).<br>
&gt; Fortinet (cos=C3=AC come Tectia) =C3=A8 in grado di fare questi <br>
&gt; filtri e rispondere a questo requisito di sicurezza.<br>
<br>
Questo per=C3=B2 =C3=A8 gestibile con la configurazione corretta del demone=
 ssh.</blockquote><div>=C2=A0[...]</div><blockquote class=3D"gmail_quote" s=
tyle=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);pad=
ding-left:1ex">Per gli admin, unici utenti che possono eseguire binari a sc=
elta, non </blockquote><blockquote class=3D"gmail_quote" style=3D"margin:0p=
x 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">ve=
do invece come possano essere vincolati da un tool esterno pi=C3=B9 di </bl=
ockquote><blockquote class=3D"gmail_quote" style=3D"margin:0px 0px 0px 0.8e=
x;border-left:1px solid rgb(204,204,204);padding-left:1ex">quanto non si po=
ssa fare da configurazione ssh.=C2=A0</blockquote><div><br></div><div>&quot=
;Defense in depth&quot; significa non avere mai un solo controllo su cui fa=
re affidamento - quello che tu chiami sotto &quot;una pezza&quot;, in gergo=
 si chiama &quot;mitigation&quot; :-)</div><div><br></div><div>Sicuramente =
hai molte possibilit=C3=A0 per raggiungere un certo risultato; il mio punto=
 di vista =C3=A8 che ogni &quot;pezza&quot; o &quot;mitigation&quot; deve f=
are capo ad un team diverso.=C2=A0 Due controlli, entrambi a disposizione d=
egli admin Linux/UNIX, non rappresentano per me defense in depth.=C2=A0 Un =
controllo in mano agli admin Linux e uno in mano al firewall team suona meg=
lio. Tutto qua :-)<br></div><div><br></div><div>Poi ovviamente, il contesto=
 del tuo cliente lo conosci tu, sai tu cosa funziona e cosa no, eccetera.</=
div><div><br></div><div>=C2=A0</div><blockquote class=3D"gmail_quote" style=
=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding=
-left:1ex">Grazie per lo spunto di riflessione.<br></blockquote><div><br></=
div><div>Prego!</div><div><br></div><div>Marco Ermini<br></div></div><div d=
ir=3D"ltr" class=3D"gmail_signature"><div dir=3D"ltr"><div dir=3D"ltr"><div=
 dir=3D"ltr"><div dir=3D"ltr"><div dir=3D"ltr"><br><div><span style=3D"font=
-size:8pt;color:black"><font face=3D"arial, helvetica, sans-serif"><a href=
=3D"https://www.youracclaim.com/badges/8043409c-09f3-452e-9f49-f39ebe2ab765=
/public_url" target=3D"_blank"><span style=3D"color:blue">CISSP</span></a>,=
 <a href=3D"https://www.youracclaim.com/badges/f89a0c23-37c4-4400-95c7-5599=
7e784218/public_url" target=3D"_blank"><span style=3D"color:blue">CISA</spa=
n></a>, <a href=3D"https://www.youracclaim.com/badges/a22ae4c6-5d31-48c2-91=
25-8a8251b479a6/public_url" target=3D"_blank"><span style=3D"color:blue">CI=
SM</span></a>, <a href=3D"https://www.youracclaim.com/badges/75ea1136-106b-=
4450-890a-ba4288828bb6" target=3D"_blank"><span style=3D"color:blue">ITILv3=
</span></a>, <a href=3D"https://www.youracclaim.com/badges/38f38130-d97a-49=
25-bc88-820609d99f51/public_url" target=3D"_blank"><span style=3D"color:blu=
e">GCIH</span></a>, RCSS</font></span><br><a href=3D"http://www.linkedin.co=
m/in/marcoermini" target=3D"_blank">http://www.linkedin.com/in/marcoermini<=
/a><br></div><div><a href=3D"https://www.vyte.in/markoer" style=3D"backgrou=
nd-image:initial;background-position:initial;background-repeat:initial;colo=
r:rgb(48,143,240);font-family:proxima-nova-soft,sans-serif;font-size:14px" =
target=3D"_blank"><img width=3D"193" height=3D"40" src=3D"https://assets-cd=
n.vyte.in/buttons/BookMe_EN_grey%402x.png" style=3D"border: 0px; vertical-a=
lign: middle;"></a><br></div></div></div></div></div></div></div></div>

--000000000000a97d93058951ce22--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List