AUDITING DEI SISTEMI DI POSTA ELETTRONICA Prima fase: definizione della procedura, politiche di sicurezza Workshop 11-15 maggio 2009 Ombretta Pinazza,

Slides:



Advertisements
Presentazioni simili
Auditing di sicurezza Report 2011 O. Pinazza per il gruppo Auditing CCR-INFN Tutorial Sicurezza CCR, LNF 15 febbraio
Advertisements

Report Scansioni – Auditing Gruppo Auditing Franco Brasolin BO Patrizia Belluomo CT Roberto Cecchini FI (chair) Michele Michelotto PD (speaker)
Gruppo Mailing: studio sulla posta centralizzata Workshop CCR LNGS, 9 giugno 2008.
Virtualizzazione nell’INFN Andrea Chierici 11 Dicembre 2008.
Aggiornamento attività gruppo Windows Gian Piero Siroli, Dip. di Fisica, Univ. di Bologna e INFN CCR, Giugno 2009.
PROGETTAZIONE DI INTERVENTI IN AMBITO DI COMUNITA' La pianificazione Jeff Kiesner Alessio Vieno
IL blueprint e le esigenze per il progetti internazionali (EMI e EGI- InSPIRE) L. Gaido, INFN Torino Riunione del Comitato di Coordinamento IGI Roma, 12.
Progetto pilota LNF L’idea è di «fotografare» i Laboratori evidenziando le competenze e le capacità eccellenti sia delle singole risorse umane che dei.
Corso di Alta formazione in TL&OS Modulo 1.3 Reti e Servizi - lezione 1 Modulo 1.3 Reti e servizi 1. Introduzione al Networking Connettere il PC in rete;
Implementazione di un modello di valutazione multi-obiettivo dei progetti di difesa idraulica e idrogeologica Proposta operativa e attività di prima fase.
STRADASICURA Reporting Accidents Comune di Ferrara – Servizio Civile Volontario.
@infn.it per tutti ?
Attività gruppo Sicurezza CCR, 3 Ottobre CCR, 3/10/07 Attività del gruppo Sicurezza 2 Topologia LAN Configurazioni ottimali rete e monitoraggio,
E. P..   Storage Dell (ME, AF)  Test in corso  Cambio ruoli storage  Cluster  Backup con snapshot  Dismissione vecchio cluster  Verifica assegnazione.
Valutazione proposte di corsi di formazione S. Arezzini, L
Un Osservatorio per ScuoleMigranti
Vulnerability Assessment
Resoconto delle attività del Gruppo di Lavoro DR
Office WPC049 Strumenti di supporto e analisi per Office 365
Universita’ di Milano Bicocca Corso di Basi di dati 1 in eLearning C
Workshop dei Gruppi di lavoro CCR LNF, 12 dicembre 2007
Revisione Aziendale Corso avanzato
PROGETTO “TELEDIDATTICA”
Gruppo Mailing Aggiornamento al 15/3/2007.
ROTARY INTERNATIONAL - DISTRETTO 2070
Workshop CCR ' Maggio
LABORATORIO INFORMATICO CDL in LETTERE PROF. D'AGOSTINO
I principali elementi nei processi di audit
1 Metodologia per la gestione dei colori e forma del prodotto attraverso l’analisi di scenari di tendenza Metodologia per la gestione dei colori e forma.
Relazione finale su [nome del progetto]
Sicurezza e Grid Computing
Report gruppo Security in CCR
Formazione in CCR S. Arezzini R. Lulli 31 maggio 2007
Logo e Nome dei partner ATS
Referaggio apparati di rete.
Report 21/11/2007 Giovanni d’Angelo
INFN-TS INFN - Sezione di Trieste - C. Strizzolo - L. Strizzolo.
Un paio di slide sulla richiesta di finanziamento per “servizi di mail” Sezione di Pisa.
Strutture informatiche e servizi nazionali
Report Calcolo Commisione III
Stato Mailing INFN
Luciano Gaido (INFN - Torino) Workshop CCR/INFNGRID – Palau
Obiettivi e fasi dell’indagine
Interfacce SRM: l'utilizzo di STORM - Overview e prospettive (ALICE)
VALUTAZIONE e AUTOVALUTAZIONE ALUNNI
PROGETTO “COMDO” Supporters : AnnaMaria Muoio, Marcello IaconoManno
Riunione SICR 31/5/2017 E. P..
Come si acquisiscono queste informazioni?
La pianificazione aziendale
Il test di lingua italiana: il procedimento e i soggetti coinvolti
Il test di lingua italiana: il procedimento e i soggetti coinvolti
PRIMA PARTE DEL PRIMO PROGETTO DI DIDATTICA DELLA MATEMATICA
I NUOVI SERVIZI-PRIVACY DI CONFINDUSTRIA VERONA
Progetto Integrazione Logistica Pacchi
Il test di lingua italiana: il procedimento e i soggetti coinvolti
Titolo progetto scientifico
Nome e numero del corso Docente Nomi dei membri del gruppo
Persone di talento! La misura del talento non è ciò che vuoi ma ciò che puoi. L'ambizione indica solo il carattere dell'uomo, il sigillo del maestro è.
a cura di Alessandro Manetti - Vittorio Batistini
Che cos’è la valutazione
Turnistica Gruppi di 5 infermieri assegnati stabilmente
Nome e numero del corso Docente Nomi dei membri del gruppo
Che cos’è la valutazione
corso serale di istruzione professionale
NA62: Possibile nuovo esperimento
Istruzioni per i progetti
SARAI ANCHE BELLA, MA QUANTO MI PESI !
Istituto d’Istruzione Superiore “T. Fiore” di Modugno
Esecuzione dell’audit
Progettazione di una base di dati
Transcript della presentazione:

AUDITING DEI SISTEMI DI POSTA ELETTRONICA Prima fase: definizione della procedura, politiche di sicurezza Workshop 11-15 maggio 2009 Ombretta Pinazza, per il gruppo di lavoro Mailing Fulvia Costa, Francesco Ferrera, Diego Leanza, Alessia Spitaleri

Traccia della presentazione Descrizione del progetto Verso una procedura di auditing Punto di partenza Metodologia Primi risultati Stato del servizio Feedback dalle sedi Conclusioni Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009 Auditing Controllo di un sistema, effettuato in modo tale da permettere di confrontare le attività svolte sul sistema analizzato con le politiche e le procedure stabilite al fine di determinare la loro conformità, suggerendo eventualmente l'opportunità di introdurre delle migliorie Politiche Verifiche Confronto Migliorie Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009 Fasi dell’Auditing Il processo di auditing di un sistema informatico deve essere sistematico e documentato; generalmente si compone dei seguenti passi: Analisi dei rischi Definizione degli obiettivi Pianificazione Raccolta evidenze Conclusioni e raccomandazioni Rapporto di Audit Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Descrizione del progetto Obiettivo Capire meglio le politiche comuni Contribuire al progetto auditing@sicurezza Risultati Istantanea dei servizi di posta esistenti Identificati e risolti problemi di configurazione e di sicurezza Punto di partenza per la definizione di politiche comuni Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Procedura/Metodologia Individuazione dei nodi di nostro interesse scan Nmap delle reti assegnate ad ogni sede Interrogazione MX sui DNS Analisi dei servizi rilevati Script tcl generano una connessione al nodo e memorizzano ogni passaggio della connessione Script perl aprono una connessione in ssl o con starttls SMTP, SMTP/SSL, STARTTLS, SMTP AUTH POP, POPS, IMAP, IMAPS Altri servizi (HTTP, HTTPS, LDAP) Report modulari sul web/afs suddivisi per sedi Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009 Evoluzione Procedura sistematica Ridefinizione dell’insieme di nodi da controllare Generazione di report automatici Prossima versione SW Integrazione dei diversi script Approfondimento dell’analisi di alcuni servizi Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009 Risultati 1 Confronto con gli anni precedenti Censimento 2007 Censimento 2008 Scan 2009 Numero di nodi 71 80 150 Media per sede 2.7 3.1 4.4 Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009 Risultati 2 Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Vulnerabili o malconfigurati Risultati 3 34 Sedi INFN 150 Nodi in totale 22 (64%) SMTP AUTH 55 MX ufficiali 11 (32%) SMTP/SSL su 465 77 Servizi SMTP Vulnerabili o malconfigurati 14 (41%) 35 (23%) 7 (21%) 10 (7%) 13 (38%) 4 (3%) Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009 Conclusioni Feedback buono: almeno 25 sedi (il 74%) hanno guardato il proprio report molti hanno segnalato errori altri sono subito intervenuti sul proprio sistema è una base di partenza per la procedura di auditing dei sistemi di posta Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Ringraziamenti, domande e discussione Grazie a Fulvia Costa, Franco Ferrera, Diego Leanza e Alessia Spitaleri Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009

Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009 Discussione Spunti per la discussione Reti assegnate: mix fra domini INFN, CNR, Dipartimenti, … Politiche comuni per SMTP AUTH? Controllo porta 25 in/out Archiviazione dati auditing e visibilità Workshop CCR e INFN-GRID, Palau 11-15 maggio 2009