Показаны сообщения с ярлыком безопасность. Показать все сообщения
Показаны сообщения с ярлыком безопасность. Показать все сообщения

11.05.2017

Знакомство с FortiGate

Fortinet - компания, занимающаяся решениями в области сетевой безопасности. Все о них что-то слышали, кто-то даже читал статьи на хабре. А мне добрые люди даже принесли железку потестить. Много я о ней написывать не буду, ибо обзоров и характеристик и так полно.

Знакомьтесь, UTM система (Unified Threat Management) Fortigate 100D.
Fortigate 100D. Фоткал на дуршлаг
Железка размером с коммутатор. Fortinet специально для своих решений разработала и производит специализированные чипы FortiASIC, которые должны значительно ускорить работу системы. Управляется это чудо с помощью операционной системы FortiOS, которую можно установить и на виртуальную машину.

Чем же это решение интересно? Прежде всего тем, что в одной коробке получаем:

  • антивирус
  • антиспам
  • зачатки DLP
  • IPS
  • web-filter
  • firewall
  • VPN
  • возможности маршрутизатора
  • удобство управления всем этим

26.12.2016

Пара крутых проектов по ИБ


  1. brut3k1t - Brute-force (dictionary attack, jk) attack that supports multiple protocols and services
  2. morpheus - Automated Ettercap TCP/IP Hijacking Tool
  3. Ещё один классный блог
  4. Brutal - Payload for teensy like a rubber ducky but the syntax is different. this Human interfaes device ( HID attacks ). Penetration With Teensy . Brutal is a toolkit to quickly create various payload,powershell attack , virus attack and launch listener for a Human Interface Device ( Payload Teensy )
  5. How to Create a Virus Using the Assembly Language
  6. PHPMailer < 5.2.18 Remote Code Execution
  7. Блог разработчиков MITMProxy
  8. Ettercap – A Suite For Man-In-The-Middle Attacks

07.12.2011

Active Directory. Некоторые вопросы безопасности.

При добавлении компьютера в домен AD необходимо его предварительное размещение (создание учетной записи компьютера в AD). Это обусловлено некоторыми аспектами безопасности.

При присоединении компьютера к домену без его предварительного размещения, учетная запись компьютера создается в контейнере по умолчанию (Computers). Этот контейнер уступает по возможностям организационному подразделению и соответственно к компьютеру, включенному в этот контейнер не будут применяться объекты групповой политики, скрипты входа и выхода. Чтобы сменить контейнер по умолчанию, необходимо выполнить команду redircmp "DN_подразделения для новых объектов компьютеров" (например так redircmp ou=newcomputerou,dc=domainname,dc=com). Тогда новые компьютеры по умолчанию будут создаваться в указанном подразделении.

Если учетная запись компьютера не была размещена предварительно, то Windows позволяет любому, прошедшему проверку подлинности создать объект компьютера в контейнере по умолчанию. Это является брешью в безопасности. По умолчанию любому, прошедшему проверку подлинности, разрешено создать до 10 компьютеров. Эти данные указаны в атрибуте ms-DS-MachineAccountQuota домена. Рекомендуется установить значение 0. После присвоения этому атрибуту значения 0 присоединять компьютеры к домену смогут только те пользователи, которым явным образом делегированы разрешения на присоединение к предварительно размещенным объектам компьютеров или создание новых компьютеров.

03.10.2011

Apache. Доступ к веб-страничке по паролю

Запрет на доступ к сайту или определенным страницам на сервере можно установить средствами самого веб-сервера. Для этого нужно поправить файлы конфигурации веб-сервера и создать пользователя веб-сервера (Не системы!), которому будет разрешен доступ. Дальнейшее описание будет приводиться на примере Ubuntu Server 11.04, Apache 2.2.17. Правка конфигов на примере доступа к веб-статистике LightSquid. Перед любым изменением конфигурационных файлов необходимо создать их резервную копию - cp config config.old или mv config config.old. Вариант, приведенный здесь не претендует на правильность и безопасность. Это просто "чтобы работало".

Файлы конфигурации лежат в директории /etc/apache2/sites-available/. Для простейшей настройки входа по паролю требуется в описание хоста добавить следующие строки:

AuthType basic #тип авторизации. basic-пароль будет передаваться без шифрования. Есть вариант с шифрованием


AuthName "Registered users only" #строка сообщения, показываемого пользователю при вводе учетных данных


AuthUserFile /var/www/.htpasswd #путь к файлу с учетными данными


Require valid-user #не открывать доступ, пока пользователь не авторизуется

Вот что у меня получилось:

<VirtualHost *:80>
DocumentRoot /var/www/html/lightsquid
ScriptAlias /cgi-bin/ /usr/lib/cgi-bin/

<Directory "/usr/lib/cgi-bin">
AllowOverride None
Options +ExecCGI -MultiViews +SymLinksIfOwnerMatch
Order allow,deny
Allow from all
</Directory>

<Directory "/var/www/html/lightsquid">
AddHandler cgi-script .cgi
Options ExecCGI Indexes FollowSymLinks MultiViews
AllowOverride All
Allow from all
Order allow,deny
AuthType basic
AuthName "Registered users only"
AuthUserFile /var/www/.htpasswd
Require valid-user
</Directory>

</VirtualHost>



Далее следует добавить пользователя командой htpasswd -c /var/www/.htpasswd username Здесь ключ -c заставляет создать (create) файл с данными. При добавлении следующих пользователей этот ключ не нужен.

KeePass 2.16 на Fedora 15

Уже был пост про хранение паролей. Вообще это очень важная тема, так как в православно безопасной системе (человек-машина) пароли должны храниться только в мозгу у человека. А человек, как известно, в этой системе - самое слабое звено.
Вот несколько рекомендаций по паролям:
  1. На каждый ресурс должен быть уникальный пароль
  2. Длина пароля не менее 8 символов
  3. Пароль должен состоять из букв разных регистров, цифр и спецсимволов.
  4. Пароль не должен напоминать по написанию какое-либо слово (в таком случае он подбирается по словарю)
Теперь попробуйте придумать парочку паролей, подходящих под эти критерии.
А через 10 минут попробуйте их вспомнить.

Теперь становится ясно, что программы - менеджеры паролей просто незаменимы. После недолгих просмотров гугла и тематических блогов/форумов/прессы я остановился на KeePass.

27.01.2011

Генерация и хранение паролей

Задумался я тут о надежности своих паролей. Онлайн-сервисов много, а пароли везде однотипные. Нехорошо как-то. И вот погуглил, спросил в конференции и решил поюзать софтинку для работы с паролями - KeePass. Работает как с инсталом, так и портативно с флешки. Юзал пока толко под виндой. Позже проверю под линухом.
Если что-то не качает с оф. сайта - качайте с sourceforge'а.

==UPDATE==
Софтина мега удобная. За надежность хранения паролей можно не беспокоиться. При создании базы паролей предлагается создать дополнительный ключ, без которого доступ к базе не получишь. Ну и, естественно, задается пароль.
Прога выпускается в 2-ух версиях. У первой формат БД - kdb, у второй - kdbx. К сожалению открыть kdbx нельзя в первой версии проги - приходится делать экспорт. Под линукс идет только первая версия, под мобильные девайсы тоже. Поэтому, если у вас много устройств, на которых вы храните пароли, удобней будет юзать первую версию.
Лично у меня KeePass 2 - на флешке и на Windows, KeePassX - под Linux'ом, KeePassPPC - на коммуникаторе под WM6. Базы храню в дропбоксе - поэтому всё оперативно синхронизируется и я могу попасть в любой онлайн-сервис из любого места, практически не боясь за свои пароли.