Re: configurazione di rete x infrastruttura VA?
tag 636 <[email protected]> Fri, 21 Jun 2019 15:32:14 +0200
| Newsgroups | gmane.comp.security.italian |
|---|---|
| Message-ID | <CAHCi+w+hAJBDM6WHGpVrGfod5nNGawz-MbY8qBCtOJeuG-NddA@mail.gmail.com> |
--000000000000500eac058bd57e52 Content-Type: text/plain; charset="UTF-8" aggiungo anche l'ottimo security onion che ti puo' aiutare con ELK stack e network monitoring (network miner, IDS stuff, etc) https://securityonion.net/ ciao On Fri, 21 Jun 2019, 15:19 tag 636, <[email protected]> wrote: > > //Poniamo che dobbiate mettere in piedi una infrastruttura di VA > > Dai un occhiata ad archery > > https://github.com/archerysec/archerysec > ti permette una buona automazione via jenkis e la flessibilita' di > coniugare tutti gli engine che vuoi, in teoria puoi anche decidere di usare > unDradis per il reporting se hai bisogni specifici in questa area. > > Per monitoraggio di reti, dai un occhio a open nms > > https://www.opennms.org/en/opennms > > il libro di Tao security ti puo' dare degli spunti buoni > > > https://www.amazon.com/Practice-Network-Security-Monitoring-Understanding/dp/1593275099/ref=mp_s_a_1_1?keywords=security+monitoring&qid=1561122166&s=gateway&sr=8-1 > > per web app...sono per un'integrazione nella CI/CD con SAST e DAST....un > tipico SecDevOps loop, only web VA non serve a molto. > > Da un punto di vista di architettura, usa un approccio via containers che > spari dove vuoi via k8s o simili. > > Lo scan pubblico sento tanti alle conferenze che usano shodan, se non hai > il requirement PCI dell'esterno e hai bisogno di un reporting evoluto. Se > allinei con le API da un punto di vista di intelligence, sincronizzare cosa > un bot trova e' smart. > > Quando valuti VA, considera se non integrare anche threat hunting > centralizzando DNS security, end point e CASB/IAM in cloud. Se hai tanto > Win, controlla se una soluzione come l'ultimo sysmon (aggiornato con DNS > entry flag) e non ti dimenticare i problemi di Powershell. > > In pratica il riassunto e' se devi fare una review a questi livelli da un > punto di architettura, integra CI/CD security e vedi se non riesci a > razionalizzare gli investimenti, magari guardando anche all'incident > response allo stesso tempo integrando The Hive, MISP e altre cose....se > devi mettere le mani metti tutto in discussione, per avere piu' automazione > che puoi, ma vai container o l'hardening e automatizzazione ti diventa > un'incubo > > Ciao > > > > > > > > > > > > > --000000000000500eac058bd57e52 Content-Type: text/html; charset="UTF-8" Content-Transfer-Encoding: quoted-printable <div dir=3D"auto">aggiungo anche l'ottimo security onion che ti puo'= ; aiutare con ELK stack e network monitoring (network miner, IDS stuff, etc= )<div dir=3D"auto"><br><div dir=3D"auto"><a href=3D"https://securityonion.n= et/">https://securityonion.net/</a><br></div><div dir=3D"auto"><br></div><d= iv dir=3D"auto">ciao</div><div dir=3D"auto"><br></div></div></div><br><div = class=3D"gmail_quote"><div dir=3D"ltr" class=3D"gmail_attr">On Fri, 21 Jun = 2019, 15:19 tag 636, <<a href=3D"mailto:[email protected]">[email protected]= om</a>> wrote:<br></div><blockquote class=3D"gmail_quote" style=3D"margi= n:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir=3D"auto"= ><br style=3D"font-family:sans-serif;font-size:12.8px"><span style=3D"font-= family:sans-serif;font-size:12.8px">//Poniamo che dobbiate mettere in piedi= una infrastruttura di VA</span><div dir=3D"auto"><span style=3D"font-famil= y:sans-serif;font-size:12.8px"><br></span></div><div dir=3D"auto"><span sty= le=3D"font-family:sans-serif;font-size:12.8px">Dai un occhiata ad archery</= span></div><div dir=3D"auto"><span style=3D"font-family:sans-serif;font-siz= e:12.8px"><br></span></div><div dir=3D"auto"><font face=3D"sans-serif"><spa= n style=3D"font-size:12.8px"><a href=3D"https://github.com/archerysec/arche= rysec" target=3D"_blank" rel=3D"noreferrer">https://github.com/archerysec/a= rcherysec</a></span></font></div><div dir=3D"auto"><font face=3D"sans-serif= "><span style=3D"font-size:12.8px">ti permette una buona automazione via je= nkis e la flessibilita' di coniugare tutti gli engine che vuoi, in teor= ia puoi anche decidere di usare unDradis per il reporting se hai bisogni sp= ecifici in questa area.</span></font></div><div dir=3D"auto"><font face=3D"= sans-serif"><span style=3D"font-size:12.8px"><br></span></font></div><div d= ir=3D"auto"><font face=3D"sans-serif"><span style=3D"font-size:12.8px">Per = monitoraggio di reti, dai un occhio a open nms</span></font></div><div dir= =3D"auto"><font face=3D"sans-serif"><span style=3D"font-size:12.8px"><br></= span></font></div><div dir=3D"auto"><font face=3D"sans-serif"><span style= =3D"font-size:12.8px"><a href=3D"https://www.opennms.org/en/opennms" target= =3D"_blank" rel=3D"noreferrer">https://www.opennms.org/en/opennms</a></span= ><br></font></div><div dir=3D"auto"><font face=3D"sans-serif"><span style= =3D"font-size:12.8px"><br></span></font></div><div dir=3D"auto">il libro di= Tao security ti puo' dare degli spunti buoni</div><div dir=3D"auto"><b= r></div><div dir=3D"auto"><a href=3D"https://www.amazon.com/Practice-Networ= k-Security-Monitoring-Understanding/dp/1593275099/ref=3Dmp_s_a_1_1?keywords= =3Dsecurity+monitoring&qid=3D1561122166&s=3Dgateway&sr=3D8-1" t= arget=3D"_blank" rel=3D"noreferrer">https://www.amazon.com/Practice-Network= -Security-Monitoring-Understanding/dp/1593275099/ref=3Dmp_s_a_1_1?keywords= =3Dsecurity+monitoring&qid=3D1561122166&s=3Dgateway&sr=3D8-1</a= ></div><div dir=3D"auto"><br></div><div dir=3D"auto">per web app...sono per= un'integrazione nella CI/CD con SAST e DAST....un tipico SecDevOps loo= p, only web VA non serve a molto.</div><div dir=3D"auto"><br></div><div dir= =3D"auto">Da un punto di vista di architettura, usa un approccio via contai= ners che spari dove vuoi via k8s o simili.</div><div dir=3D"auto"><br></div= ><div dir=3D"auto">Lo scan pubblico sento tanti alle conferenze che usano s= hodan, se non hai il requirement PCI dell'esterno e hai bisogno di un r= eporting evoluto. Se allinei con le API da un punto di vista di intelligenc= e, sincronizzare cosa un bot trova e' smart.</div><div dir=3D"auto"><br= ></div><div dir=3D"auto">Quando valuti VA, considera se non integrare anche= threat hunting centralizzando DNS security, end point e CASB/IAM in cloud.= Se hai tanto Win, controlla se una soluzione come l'ultimo sysmon (agg= iornato con DNS entry flag) e non ti dimenticare i problemi di Powershell.<= /div><div dir=3D"auto"><br></div><div dir=3D"auto">In pratica il riassunto = e' se devi fare una review a questi livelli da un punto di architettura= , integra CI/CD security e vedi se non riesci a razionalizzare gli investim= enti, magari guardando anche all'incident response allo stesso tempo in= tegrando The Hive, MISP e altre cose....se devi mettere le mani metti tutto= in discussione, per avere piu' automazione che puoi, ma vai container = o l'hardening e automatizzazione ti diventa un'incubo</div><div dir= =3D"auto"><br></div><div dir=3D"auto">Ciao</div><div dir=3D"auto"><br></div= ><div dir=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"auto">= <br></div><div dir=3D"auto"><br></div><div dir=3D"auto"><br></div><div dir= =3D"auto"><br></div><div dir=3D"auto"><br></div><div dir=3D"auto"><font fac= e=3D"sans-serif"><span style=3D"font-size:12.8px"><br></span></font></div><= div dir=3D"auto"><font face=3D"sans-serif"><span style=3D"font-size:12.8px"= ><br></span></font></div><div dir=3D"auto"><span style=3D"font-family:sans-= serif;font-size:12.8px"><br></span></div><div dir=3D"auto"><span style=3D"f= ont-family:sans-serif;font-size:12.8px"><br></span></div></div> </blockquote></div> --000000000000500eac058bd57e52-- ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List