Re: configurazione di rete x infrastruttura VA?

tag 636 <[email protected]> Fri, 21 Jun 2019 15:32:14 +0200
Newsgroups gmane.comp.security.italian
Message-ID <CAHCi+w+hAJBDM6WHGpVrGfod5nNGawz-MbY8qBCtOJeuG-NddA@mail.gmail.com>
--000000000000500eac058bd57e52
Content-Type: text/plain; charset="UTF-8"

aggiungo anche l'ottimo security onion che ti puo' aiutare con ELK stack e
network monitoring (network miner, IDS stuff, etc)

https://securityonion.net/

ciao


On Fri, 21 Jun 2019, 15:19 tag 636, <[email protected]> wrote:

>
> //Poniamo che dobbiate mettere in piedi una infrastruttura di VA
>
> Dai un occhiata ad archery
>
> https://github.com/archerysec/archerysec
> ti permette una buona automazione via jenkis e la flessibilita' di
> coniugare tutti gli engine che vuoi, in teoria puoi anche decidere di usare
> unDradis per il reporting se hai bisogni specifici in questa area.
>
> Per monitoraggio di reti, dai un occhio a open nms
>
> https://www.opennms.org/en/opennms
>
> il libro di Tao security ti puo' dare degli spunti buoni
>
>
> https://www.amazon.com/Practice-Network-Security-Monitoring-Understanding/dp/1593275099/ref=mp_s_a_1_1?keywords=security+monitoring&qid=1561122166&s=gateway&sr=8-1
>
> per web app...sono per un'integrazione nella CI/CD con SAST e DAST....un
> tipico SecDevOps loop, only web VA non serve a molto.
>
> Da un punto di vista di architettura, usa un approccio via containers che
> spari dove vuoi via k8s o simili.
>
> Lo scan pubblico sento tanti alle conferenze che usano shodan, se non hai
> il requirement PCI dell'esterno e hai bisogno di un reporting evoluto. Se
> allinei con le API da un punto di vista di intelligence, sincronizzare cosa
> un bot trova e' smart.
>
> Quando valuti VA, considera se non integrare anche threat hunting
> centralizzando DNS security, end point e CASB/IAM in cloud. Se hai tanto
> Win, controlla se una soluzione come l'ultimo sysmon (aggiornato con DNS
> entry flag) e non ti dimenticare i problemi di Powershell.
>
> In pratica il riassunto e' se devi fare una review a questi livelli da un
> punto di architettura, integra CI/CD security e vedi se non riesci a
> razionalizzare gli investimenti, magari guardando anche all'incident
> response allo stesso tempo integrando The Hive, MISP e altre cose....se
> devi mettere le mani metti tutto in discussione, per avere piu' automazione
> che puoi, ma vai container o l'hardening e automatizzazione ti diventa
> un'incubo
>
> Ciao
>
>
>
>
>
>
>
>
>
>
>
>
>

--000000000000500eac058bd57e52
Content-Type: text/html; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable

<div dir=3D"auto">aggiungo anche l&#39;ottimo security onion che ti puo&#39=
; aiutare con ELK stack e network monitoring (network miner, IDS stuff, etc=
)<div dir=3D"auto"><br><div dir=3D"auto"><a href=3D"https://securityonion.n=
et/">https://securityonion.net/</a><br></div><div dir=3D"auto"><br></div><d=
iv dir=3D"auto">ciao</div><div dir=3D"auto"><br></div></div></div><br><div =
class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">On Fri, 21 Jun =
2019, 15:19 tag 636, &lt;<a href=3D"mailto:[email protected]">[email protected]=
om</a>&gt; wrote:<br></div><blockquote class=3D"gmail_quote" style=3D"margi=
n:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir=3D"auto"=
><br style=3D"font-family:sans-serif;font-size:12.8px"><span style=3D"font-=
family:sans-serif;font-size:12.8px">//Poniamo che dobbiate mettere in piedi=
 una infrastruttura di VA</span><div dir=3D"auto"><span style=3D"font-famil=
y:sans-serif;font-size:12.8px"><br></span></div><div dir=3D"auto"><span sty=
le=3D"font-family:sans-serif;font-size:12.8px">Dai un occhiata ad archery</=
span></div><div dir=3D"auto"><span style=3D"font-family:sans-serif;font-siz=
e:12.8px"><br></span></div><div dir=3D"auto"><font face=3D"sans-serif"><spa=
n style=3D"font-size:12.8px"><a href=3D"https://github.com/archerysec/arche=
rysec" target=3D"_blank" rel=3D"noreferrer">https://github.com/archerysec/a=
rcherysec</a></span></font></div><div dir=3D"auto"><font face=3D"sans-serif=
"><span style=3D"font-size:12.8px">ti permette una buona automazione via je=
nkis e la flessibilita&#39; di coniugare tutti gli engine che vuoi, in teor=
ia puoi anche decidere di usare unDradis per il reporting se hai bisogni sp=
ecifici in questa area.</span></font></div><div dir=3D"auto"><font face=3D"=
sans-serif"><span style=3D"font-size:12.8px"><br></span></font></div><div d=
ir=3D"auto"><font face=3D"sans-serif"><span style=3D"font-size:12.8px">Per =
monitoraggio di reti, dai un occhio a open nms</span></font></div><div dir=
=3D"auto"><font face=3D"sans-serif"><span style=3D"font-size:12.8px"><br></=
span></font></div><div dir=3D"auto"><font face=3D"sans-serif"><span style=
=3D"font-size:12.8px"><a href=3D"https://www.opennms.org/en/opennms" target=
=3D"_blank" rel=3D"noreferrer">https://www.opennms.org/en/opennms</a></span=
><br></font></div><div dir=3D"auto"><font face=3D"sans-serif"><span style=
=3D"font-size:12.8px"><br></span></font></div><div dir=3D"auto">il libro di=
 Tao security ti puo&#39; dare degli spunti buoni</div><div dir=3D"auto"><b=
r></div><div dir=3D"auto"><a href=3D"https://www.amazon.com/Practice-Networ=
k-Security-Monitoring-Understanding/dp/1593275099/ref=3Dmp_s_a_1_1?keywords=
=3Dsecurity+monitoring&amp;qid=3D1561122166&amp;s=3Dgateway&amp;sr=3D8-1" t=
arget=3D"_blank" rel=3D"noreferrer">https://www.amazon.com/Practice-Network=
-Security-Monitoring-Understanding/dp/1593275099/ref=3Dmp_s_a_1_1?keywords=
=3Dsecurity+monitoring&amp;qid=3D1561122166&amp;s=3Dgateway&amp;sr=3D8-1</a=
></div><div dir=3D"auto"><br></div><div dir=3D"auto">per web app...sono per=
 un&#39;integrazione nella CI/CD con SAST e DAST....un tipico SecDevOps loo=
p, only web VA non serve a molto.</div><div dir=3D"auto"><br></div><div dir=
=3D"auto">Da un punto di vista di architettura, usa un approccio via contai=
ners che spari dove vuoi via k8s o simili.</div><div dir=3D"auto"><br></div=
><div dir=3D"auto">Lo scan pubblico sento tanti alle conferenze che usano s=
hodan, se non hai il requirement PCI dell&#39;esterno e hai bisogno di un r=
eporting evoluto. Se allinei con le API da un punto di vista di intelligenc=
e, sincronizzare cosa un bot trova e&#39; smart.</div><div dir=3D"auto"><br=
></div><div dir=3D"auto">Quando valuti VA, considera se non integrare anche=
 threat hunting centralizzando DNS security, end point e CASB/IAM in cloud.=
 Se hai tanto Win, controlla se una soluzione come l&#39;ultimo sysmon (agg=
iornato con DNS entry flag) e non ti dimenticare i problemi di Powershell.<=
/div><div dir=3D"auto"><br></div><div dir=3D"auto">In pratica il riassunto =
e&#39; se devi fare una review a questi livelli da un punto di architettura=
, integra CI/CD security e vedi se non riesci a razionalizzare gli investim=
enti, magari guardando anche all&#39;incident response allo stesso tempo in=
tegrando The Hive, MISP e altre cose....se devi mettere le mani metti tutto=
 in discussione, per avere piu&#39; automazione che puoi, ma vai container =
o l&#39;hardening e automatizzazione ti diventa un&#39;incubo</div><div dir=
=3D"auto"><br></div><div dir=3D"auto">Ciao</div><div dir=3D"auto"><br></div=
><div dir=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"auto">=
<br></div><div dir=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=
=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"auto"><font fac=
e=3D"sans-serif"><span style=3D"font-size:12.8px"><br></span></font></div><=
div dir=3D"auto"><font face=3D"sans-serif"><span style=3D"font-size:12.8px"=
><br></span></font></div><div dir=3D"auto"><span style=3D"font-family:sans-=
serif;font-size:12.8px"><br></span></div><div dir=3D"auto"><span style=3D"f=
ont-family:sans-serif;font-size:12.8px"><br></span></div></div>
</blockquote></div>

--000000000000500eac058bd57e52--
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List