четверг, 8 сентября 2011 г.

Расследование инцидентов и не только

На днях я писал про инструменты исследователя под названием CAINE и Kon-Boot. Сегодня хотел бы рассказать еще об одном дистрибутиве. Точнее наборе дистрибутивов с названием KATANA.
В набор входят следующие продукты:
CAINE 

Весь набор записывается на флешку. При этом рекомендуется использовать флешку размером 8Гб. При старте с флешки появляется меню выбора системы


После выбора происходит загрузка соответствующей системы или ПО. При этом есть возможность работать с частью ПО из ОС Windows в рамках Katana ToolKit


Мне продукт понравился. Своего рода швейцарский нож для хакера/безопасника.

среда, 7 сентября 2011 г.

Зачем нам пароли?

Как то наткнулся на интересный продукт Kon-boot. Данный продукт позволяeт загрузить ОС Windows и даже Linux не зная пароля администратора или пользователя. Вот таблица версий ОС Windows (с сайта разработчика), с которыми протестирована программа.

Tested Windows versions
Windows Server 2008 Standard SP2 (v.275)
Windows Vista Business SP0
Windows Vista Ultimate SP1
Windows Vista Ultimate SP0
Windows Server 2003 Enterprise
Windows XP
Windows XP SP1
Windows XP SP2
Windows XP SP3
Windows 7


А вот ОС Linux

Kernel
Grub
Gentoo 2.6.24-gentoo-r5
GRUB 0.97
Ubuntu 2.6.24.3-debug
GRUB 0.97
Debian 2.6.18-6-6861
GRUB 0.97
Fedora 2.6.25.9-76.fc9.i6862
GRUB 0.97


Маленькая программка (влезает на дискету, если кто то их еще использует) стартует перед ОС, производит магические действия и далее загружает основную ОС. После появления запроса имени учетной записи и пароля, вводим необходимые данные (например Администратор) и пустой пароля. Жмем вход и все! 



Единственное, мы войдем под учетной записью локального пользователя. С доменным чуть сложнее. Но тоже возможно, если на локальном компьютере сохранился кеш для автономной работы, то тогда может сработать и с доменным пользователем. В общем интересный продукт и опасный. Вот здесь можно взять ISO образ.

вторник, 6 сентября 2011 г.

Круговая защита данных

Сегодня сходил на семинар от компании SoftLine под названием "Круговая защита данных". Как оказалось название не совсем соответствовало наполнению. Были следующие доклады:

- Построение эффективного DLP-решения на базе DeviceLock 7 в корпоративной среде
- Главные возможности нового семейства продуктов ABR 11
- Обзор продукта SANsymphony-V и его возможностей. Оценка экономической целесообразности приобретения ПО

Т.к. я нахожусь в поиске DLP решения, мне было интересно послушать про DeviceLock DLP. В ходе доклада рассказывалось как все замечательно построено и работает. Правда в связи с тем, что основная масса слушателей были сисдамины, доклад был больше ориентирован на них. Система является Endpoint решением. Т.е. на клиентские машины ставится агент, который и производит все действия. Система фильтров пока не очень развита. Есть поиск по ключевым словам, по шаблонам (с использованием RegExp), сложные шаблоны. Перехватываются многие каналы (http/s, pop/smtp, IM, print). Но почему то не берется Skype. Хотя у других перехват есть. Докладчик мотивировал отсутствие тем, что протокол Skype закрыт. Ну да ладно.
Очень интересно выглядела сессия вопросов после доклада. Докладчик (Сергей Вахонин) достаточно агрессивно защищал свой продукт и на вопросы иногда отвечал довольно резко. Скользкие вопросы по нагрузке на компьютер и сеть плавно обходились или давались размытые ответы. Из этого можно сделать вывод, что нагрузка на клиентские машины есть. Также с централизованным сбором логов и теневых копий. Для снижения нагрузки ставьте больше серверов в разных сегментах и соответственно платите больше денег за лицензии. В целом у меня впечатление сырого продукта. Старый DeviceLock для работы со съемными носителями мне нравится. Система отлажена и работает. А вот новые навороты, мне кажется еще сыроваты. 
Далее рассказывали про новую версию Acronis backup and restore. Выглядело достаточно интересно. 
И напоследок рассказывали про решение компании DataCore. Решение позволяет виртуализировать хранилище данных. При этом можно использовать самое разное оборудование и каналы связи. В целом понравилось, надо будет почитать дополнительно.
В общем было нормально. Не могу сказать, что в полном восторге, но кое что полезное почерпнул.

Расследование инцидентов

В свое время приходилось активно участвовать в расследовании различных инцидентов ИБ. При этом необходимо было производить анализ компьютера подозреваемого.  Вот решил поделиться инструментарием. На сегодня существует несколько специальных дистрибутивов для проведения расследований. Есть и платные и сертифицированные (правда за рубежом) и бесплатные. Среди таковых мне очень нравится система CAINE (Computer Aided Investigative Environment). Дистрибутив обладает приятным интерфейсом и достаточным набором инструмента (список инструментов). При загрузке монтирует все разделы в режиме чтения, чтобы не нарушить улики. При необходимости монтирования в режиме записи необходимо набирать команду в консоли. Есть возможность делать образы дисков для анализа. Ведь с точки зрения расследования и суда, нельзя проводить анализ на компьютере подозреваемого. Т.к. в процессе анализа вы нарушаете целостность системы, вносите изменения и т.д. Поэтому весь анализ проводится только на образе системы. В ходе анализа есть возможность восстановления удаленных файлов. Поиск информации, просмотр кеша и многое другое.
Все инструменты собраны в единое меню. В рамках данного меню сразу заводится название расследования и имя исследователя. 

Позволяет выгрузить отчет в формате RTF или HTML.


В целом если Вам требуется провести локальное расследование и не потребуется предоставление результатов в суд, то я рекомендую данный продукт. С обращением в суд не готов сказать однозначно, но думаю, что российский суд доказательства собранные данной программой не примет во внимание.





понедельник, 5 сентября 2011 г.

Двухфакторная аутентификация в Google

На днях включил в Gmail функцию двухфакторной аутентификации с помощью одноразовых паролей (one time password - OTP). Процесс активации выглядит достаточно просто. Можно получать коды на телефон в виде СМС, или воспользоваться программкой для смартфона Iphone/Android. Про Symbian не помню... Но думаю, что тоже есть. Я выбрал смартфон. Ставится небольшая программка, которая генерирует разовые коды. Срок жизни кода 1 минута. На начальном этапе необходимо активировать генератор кодов и синхронизировать с сервером. После этого, необходимо создать пароли для сервисов не умеющих работать с OTP (например приложение для GMail на смартфон). GMail создает пароль длиной символов 20, который необходимо ввести в программу один раз. И все. Для случая когда нет телефона или он неисправен, предлагается предоставить альтернативный номер мобильного для СМС и распечатать спецкоды на бумажку. 
В целом мне сервис понравился. Да появилось лишнее действие на входе, но как мне кажется стало более безопасно. Код спрашивают на входе в GMail, Blogger. В других местах не знаю, не пробовал. В общем рекомендую всем. 
Вот бы такую штуку сделали для банк клиентов.... Часть банков уже использует OTP токены. Но многие считают их дорогими. Мне кажется для таких подошел бы программное решение как у Google.

пятница, 2 сентября 2011 г.

Мы персональные данные не обрабатываем!

Во время аудита на предмет выяснения ИСПДн очень часто в начале разговора возникает ситуация, когда опрашиваемый заявляет: "А мы никакие персональные данные не обрабатываем!". И все точка. Причин такого ответа может быть несколько. Основная это конечно же непонимание людьми, что такое персональные данные. Второе, очень часто считают, что персональные данные это только в отделе кадров. А у них в КИС или еще где то, это так, мелочи. Еще один вариант, когда люди путают обработку и работу. Аудиторы спрашивают про обработку понимая под этим все процессы. А люди понимают обработку это как в кадрах или бухгалтерии. А я не обрабатываю, я только получаю и отправляю. Но когда уточняешь, ведется ли работа с персональными данными, вот тогда люди начинают рассказывать больше. В общем аудитор должен быть большим психологом и уметь общаться с людьми. А иначе получится, что на словах никто ничего не обрабатывает, а на деле все наоборот.

четверг, 1 сентября 2011 г.

Дешевле платить штраф

В связи с новой версией закона "О персональных данных" возникла ситуация, что закон уже есть. а подзаконных актов пока нет. Кроме того. не определены требования к техническим средствам защиты. И в связи с этим, многие компании даже не пытаются внедрять защиту ПДн. Т.к. по их подсчетам пока дешевле платить штраф. Особенно если нет внешних субъектов, а только сотрудники. Как уже замечал Емельянников в своем блоге, он также в последнее время сталкивается с разновидностью такой ситуации. Когда компании готовы внедрять нормативную часть, но не готовы техническую. Получается как всегда, закон есть. но выполняют его не все и не всегда. А причиной является само государство, не обеспечившее полноценную поддержку закону. И в результате хотели как лучше. а получилось как всегда.