Re: configurazione di rete x infrastruttura VA?
Gelpi Andrea <[email protected]> Thu, 20 Jun 2019 09:52:11 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <[email protected]> |
Il 19/06/19 20:48, ED ha scritto:
> Ciao, vorrei per piacere un consiglio da chi ha esperienza nel
> monitoraggio di vulnerabilit=E0 in reti grandi e incasinate...
>=20
> Poniamo che dobbiate mettere in piedi una infrastruttura di VA in una
> grossa rete che comprende pi=F9 siti fisici, alcune DMZ e qualche
> centinaio di sotto-reti pi=F9 o meno segregate fra loro contenenti alcu=
ne
> migliaia di server, workstation e appliance assortite con livelli e
> requisiti di sicurezza anche molto diversi fra loro.
>=20
> Poniamo che il software di VA sia composto da un nodo centrale per
> l'amministrazione che controlla un numero arbitrario di nodi periferici
> che fanno le scansioni ("a la OpenVAS"). Deve essere usato da un numero
> arbitrario di utenti con diversi ruoli da diversi punti della rete.
>=20
> Domande:
>=20
> 1) Dove mettereste i nodi periferici per le scansioni? Uno in ogni rete
> principale da scansionare, o uno per sito fisico aprendo i firewall, o
> centralmente aprendo VPN alla bisogna, o come altro?
>=20
> 2) Stessa domanda ipotizzando che il software di scansione non sia
> diviso in nodo centrale e nodi periferici.
>=20
> 3) Quanto essere paranoici riguardo all'amministrazione
> dell'infrastruttura di VA, considerando che sia il nodo centrale che
> quelli periferici contengono (temporaneamente o permanentemente)
> credenziali amministrative dei server da scansionare? Usereste la stess=
a
> infrastruttura di virtualizzazione, gli stessi server fisici, le stesse
> workstation amministrative e lo stesso personale del resto dell'azienda=
?
>=20
> 4) Come ottimizzare le scansioni di siti web e servizi se (per un motiv=
o
> o per l'altro, non sottilizziamo...) i deploy non sono raggruppati in
> una rete dedicata?
>=20
> 5) Vale la pena limitare i privilegi degli operatori di sicurezza per
> monitorarne e limitarne l'operato?
>=20
> 6) Altre cose importanti da considerare?
>=20
> Al momento ho una "leggera" divergenza di opinioni con il mio reparto d=
i
> rete e spero che questa lista possa aiutarmi a risolverla.
>=20
> Grazie, saluti
>=20
Pi=F9 che ha una infrastruttura di VA io punterei a qualche cosa di pi=F9
innovativo. Punterei ad una infrastruttura di threat Intelligence.
Potresti cos=EC sapere a priori dove vanno fatti gli interventi e la VA l=
a
potresti fare solo mirata in certi casi. Fra l'altro o l'impressione che
cos=EC i costi potrebbero anche essere minori, sopratutto in termini di
risorse umane necessarie.
--=20
Gelpi ing. Andrea
--------------------------------------------------------------
It took the computing power of three C-64s to fly to the Moon.
It takes a 486 to run Windows 95. Something is wrong here.
--------------------------------------------------------------
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List