Re: configurazione di rete x infrastruttura VA?

Paolo Perego <[email protected]> Thu, 20 Jun 2019 09:24:57 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAFRi_CzdJxi8qSNzaWkOfg2qhHjAPR0c07_rYbqh4PZz_bGc3g@mail.gmail.com>
--000000000000e3a67e058bbc3e7d
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

Ciao ED, ci stavo proprio pensando oggi e credo che ne parler=C3=B2 tra
qualche giorno sul blog. Innanzitutto mi chiederei "perch=C3=A9 sto mettend=
o in
piedi un'infrastruttura per il VA e cosa mi aspetto dai risultati".
Purtroppo ho visto troppe volte manager affascinati dal falso senso di
sicurezza che un report di Nexpose dava loro.

Anyway, ti racconto come la implemento io di solito.
Architettura distribuita, quindi una console e tanti engine di scansione.
No roba centralizzata in cloud.
Gli engine di scansione li ho messi in una posizione di rete che
permettesse loro di essere "vicino" alle reti principali che avevo
precedentemente diviso per regione geografica. (questo dipende ovviamente
dalla tua topologia).

Io dopo anni che lo uso sto pensando di togliere la possibilit=C3=A0 di far=
e
scansioni autenticate. Troppo rumore di fondo e mi perdo il punto di vista
reale di un attaccante. A livello di paranoia, direi che le linee guida di
hardening che avete gi=C3=A0 in piedi bastano e avanzano.

Ti consiglio di lasciar perdere la scansione automatizzata di applicazioni
web. Non ti da alcun valore aggiunto e i crawler dei vari Nexpose, Nessus
sono a dir poco invasivi e ne ho visti parecchi di tomcat e apache cadere.
La 5) non l'ho capita. Chi dovresti monitorare?

Cosa importante da considerare. Avere bene in chiaro perch=C3=A9 pensi ti s=
erva
un vulnerability assessment. Se =C3=A8 per dare un po' di paper al tuo audi=
t
interno allora ok, dagli tutti i risultati del tuo tool e lascia che
impazziscano. Se vuoi che un VA guidi il tuo patch management, sinceramente
te lo sconsiglio. VA e applicazione delle patch di security meglio vadano
per i fatti loro, se ti interessa ne ho scritto proprio ieri di patching
ordinario e straordinario:
https://codiceinsicuro.it/blog/patch-ordinario-e-patch-straordinario/.
Se invece pensi che il VA ti serve per capire la tua postura, allora "si e
no". Il numero di falsi positivi, soprattutto in una scansione autenticata,
=C3=A8 enorme e solo un'attivit=C3=A0 mirata di penetration test pu=C3=B2 d=
arti un
risultato attendibile.

Cos=C3=AC, i miei =E2=82=AC0,02
Ciao
Paolo

Il giorno gio 20 giu 2019 alle ore 07:51 ED <[email protected]> ha scritto:

> Ciao, vorrei per piacere un consiglio da chi ha esperienza nel
> monitoraggio di vulnerabilit=C3=A0 in reti grandi e incasinate...
>
> Poniamo che dobbiate mettere in piedi una infrastruttura di VA in una
> grossa rete che comprende pi=C3=B9 siti fisici, alcune DMZ e qualche
> centinaio di sotto-reti pi=C3=B9 o meno segregate fra loro contenenti alc=
une
> migliaia di server, workstation e appliance assortite con livelli e
> requisiti di sicurezza anche molto diversi fra loro.
>
> Poniamo che il software di VA sia composto da un nodo centrale per
> l'amministrazione che controlla un numero arbitrario di nodi periferici
> che fanno le scansioni ("a la OpenVAS"). Deve essere usato da un numero
> arbitrario di utenti con diversi ruoli da diversi punti della rete.
>
> Domande:
>
> 1) Dove mettereste i nodi periferici per le scansioni? Uno in ogni rete
> principale da scansionare, o uno per sito fisico aprendo i firewall, o
> centralmente aprendo VPN alla bisogna, o come altro?
>
> 2) Stessa domanda ipotizzando che il software di scansione non sia
> diviso in nodo centrale e nodi periferici.
>
> 3) Quanto essere paranoici riguardo all'amministrazione
> dell'infrastruttura di VA, considerando che sia il nodo centrale che
> quelli periferici contengono (temporaneamente o permanentemente)
> credenziali amministrative dei server da scansionare? Usereste la stessa
> infrastruttura di virtualizzazione, gli stessi server fisici, le stesse
> workstation amministrative e lo stesso personale del resto dell'azienda?
>
> 4) Come ottimizzare le scansioni di siti web e servizi se (per un motivo
> o per l'altro, non sottilizziamo...) i deploy non sono raggruppati in
> una rete dedicata?
>
> 5) Vale la pena limitare i privilegi degli operatori di sicurezza per
> monitorarne e limitarne l'operato?
>
> 6) Altre cose importanti da considerare?
>
> Al momento ho una "leggera" divergenza di opinioni con il mio reparto di
> rete e spero che questa lista possa aiutarmi a risolverla.
>
> Grazie, saluti
>
> --
> ED
>
> ________________________________________________________
> http://www.sikurezza.org - Italian Security Mailing List
>
>

--=20
$ cd /pub
$ more beer

I pirati della sicurezza applicativa: https://codiceinsicuro.it

--000000000000e3a67e058bbc3e7d
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"ltr"><div dir=3D"ltr"><div class=3D"gmail_default" style=3D"fon=
t-family:trebuchet ms,sans-serif">Ciao ED, ci stavo proprio pensando oggi e=
 credo che ne parler=C3=B2 tra qualche=C2=A0giorno sul blog. Innanzitutto m=
i chiederei &quot;perch=C3=A9 sto mettendo in piedi un&#39;infrastruttura p=
er il VA e cosa mi aspetto dai risultati&quot;. Purtroppo ho visto troppe v=
olte manager affascinati dal falso senso di sicurezza che un report di Nexp=
ose dava loro.</div><div class=3D"gmail_default" style=3D"font-family:trebu=
chet ms,sans-serif"><br></div><div class=3D"gmail_default" style=3D"font-fa=
mily:trebuchet ms,sans-serif">Anyway, ti racconto come la implemento io di =
solito.</div><div class=3D"gmail_default" style=3D"font-family:trebuchet ms=
,sans-serif">Architettura distribuita, quindi una console e tanti engine di=
 scansione. No roba centralizzata in cloud.</div><div class=3D"gmail_defaul=
t" style=3D"font-family:trebuchet ms,sans-serif">Gli engine di scansione li=
 ho messi in una posizione di rete che permettesse loro di essere &quot;vic=
ino&quot; alle reti principali che avevo precedentemente diviso per regione=
 geografica. (questo dipende ovviamente dalla tua topologia).</div><div cla=
ss=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-serif"><br></di=
v><div class=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-serif=
">Io dopo anni che lo uso sto pensando di togliere la possibilit=C3=A0 di f=
are scansioni autenticate. Troppo rumore di fondo e mi perdo il punto di vi=
sta reale di un attaccante. A livello di paranoia, direi che le linee guida=
 di hardening che avete gi=C3=A0 in piedi bastano e avanzano.</div><div cla=
ss=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-serif"><br></di=
v><div class=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-serif=
">Ti consiglio di lasciar perdere la scansione automatizzata di applicazion=
i web. Non ti da alcun valore aggiunto e i crawler dei vari Nexpose, Nessus=
 sono a dir poco invasivi e ne ho visti parecchi di tomcat e apache cadere.=
</div><div class=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-s=
erif">La 5) non l&#39;ho capita. Chi dovresti monitorare?</div><div class=
=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-serif"><br></div>=
<div class=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-serif">=
Cosa importante da considerare. Avere bene in chiaro perch=C3=A9 pensi ti s=
erva un vulnerability assessment. Se =C3=A8 per dare un po&#39; di paper al=
 tuo audit interno allora ok, dagli tutti i risultati del tuo tool e lascia=
 che impazziscano. Se vuoi che un VA guidi il tuo patch management, sincera=
mente te lo sconsiglio. VA e applicazione delle patch di security meglio va=
dano per i fatti loro, se ti interessa ne ho scritto proprio ieri di patchi=
ng ordinario e straordinario:=C2=A0<a href=3D"https://codiceinsicuro.it/blo=
g/patch-ordinario-e-patch-straordinario/" style=3D"font-family:Arial,Helvet=
ica,sans-serif">https://codiceinsicuro.it/blog/patch-ordinario-e-patch-stra=
ordinario/</a>.</div><div class=3D"gmail_default" style=3D"font-family:treb=
uchet ms,sans-serif">Se invece pensi che il VA ti serve per capire la tua p=
ostura, allora &quot;si e no&quot;. Il numero di falsi positivi, soprattutt=
o in una scansione autenticata, =C3=A8 enorme e solo un&#39;attivit=C3=A0 m=
irata di penetration test pu=C3=B2 darti un risultato attendibile.</div><di=
v class=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-serif"><br=
></div><div class=3D"gmail_default" style=3D"font-family:trebuchet ms,sans-=
serif">Cos=C3=AC, i miei =E2=82=AC0,02</div><div class=3D"gmail_default" st=
yle=3D"font-family:trebuchet ms,sans-serif">Ciao</div><div class=3D"gmail_d=
efault" style=3D"font-family:trebuchet ms,sans-serif">Paolo</div></div><br>=
<div class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">Il giorno =
gio 20 giu 2019 alle ore 07:51 ED &lt;<a href=3D"mailto:[email protected]">n=
[email protected]</a>&gt; ha scritto:<br></div><blockquote class=3D"gmail_quo=
te" style=3D"margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204=
);padding-left:1ex">Ciao, vorrei per piacere un consiglio da chi ha esperie=
nza nel <br>
monitoraggio di vulnerabilit=C3=A0 in reti grandi e incasinate...<br>
<br>
Poniamo che dobbiate mettere in piedi una infrastruttura di VA in una <br>
grossa rete che comprende pi=C3=B9 siti fisici, alcune DMZ e qualche <br>
centinaio di sotto-reti pi=C3=B9 o meno segregate fra loro contenenti alcun=
e <br>
migliaia di server, workstation e appliance assortite con livelli e <br>
requisiti di sicurezza anche molto diversi fra loro.<br>
<br>
Poniamo che il software di VA sia composto da un nodo centrale per <br>
l&#39;amministrazione che controlla un numero arbitrario di nodi periferici=
 <br>
che fanno le scansioni (&quot;a la OpenVAS&quot;). Deve essere usato da un =
numero <br>
arbitrario di utenti con diversi ruoli da diversi punti della rete.<br>
<br>
Domande:<br>
<br>
1) Dove mettereste i nodi periferici per le scansioni? Uno in ogni rete <br=
>
principale da scansionare, o uno per sito fisico aprendo i firewall, o <br>
centralmente aprendo VPN alla bisogna, o come altro?<br>
<br>
2) Stessa domanda ipotizzando che il software di scansione non sia <br>
diviso in nodo centrale e nodi periferici.<br>
<br>
3) Quanto essere paranoici riguardo all&#39;amministrazione <br>
dell&#39;infrastruttura di VA, considerando che sia il nodo centrale che <b=
r>
quelli periferici contengono (temporaneamente o permanentemente) <br>
credenziali amministrative dei server da scansionare? Usereste la stessa <b=
r>
infrastruttura di virtualizzazione, gli stessi server fisici, le stesse <br=
>
workstation amministrative e lo stesso personale del resto dell&#39;azienda=
?<br>
<br>
4) Come ottimizzare le scansioni di siti web e servizi se (per un motivo <b=
r>
o per l&#39;altro, non sottilizziamo...) i deploy non sono raggruppati in <=
br>
una rete dedicata?<br>
<br>
5) Vale la pena limitare i privilegi degli operatori di sicurezza per <br>
monitorarne e limitarne l&#39;operato?<br>
<br>
6) Altre cose importanti da considerare?<br>
<br>
Al momento ho una &quot;leggera&quot; divergenza di opinioni con il mio rep=
arto di <br>
rete e spero che questa lista possa aiutarmi a risolverla.<br>
<br>
Grazie, saluti<br>
<br>
-- <br>
ED<br>
<br>
________________________________________________________<br>
<a href=3D"http://www.sikurezza.org" rel=3D"noreferrer" target=3D"_blank">h=
ttp://www.sikurezza.org</a> - Italian Security Mailing List<br>
<br>
</blockquote></div><br clear=3D"all"><div><br></div>-- <br><div dir=3D"ltr"=
 class=3D"gmail_signature"><div dir=3D"ltr"><div><font face=3D"trebuchet ms=
, sans-serif">$ cd /pub<br>$ more beer<br><br>I pirati della sicurezza appl=
icativa: <a href=3D"https://codiceinsicuro.it" target=3D"_blank">https://co=
diceinsicuro.it</a></font></div></div></div></div>

--000000000000e3a67e058bbc3e7d--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List