LAUDITING DI SICUREZZA SU WEB SERVER, FIREWALL, GATEWAY. Tecniche, strumenti, criticità e case histories internazionali. LUCA EMILI, CIO RODOLFO ROSINI,

Slides:



Advertisements
Presentazioni simili
IL REGOLAMENTO CE 733/2002 SUL DOMINIO .EU
Advertisements

1 Internet: PRIMI PASSI Fabio Navanteri lunedì 11 novembre 2013lunedì 11 novembre 2013lunedì 11 novembre 2013lunedì
IlTrovatore S.p.a. IlTrovatore RemoteSearch IlTrovatore mette a disposizione di portali Internet, piccole e medie imprese, tutto il suo know-how nel settore.
Corso di Fondamenti di Informatica
La riduzione dei privilegi in Windows
Introduzione ad Active Directory
INTERNET : ARPA sviluppa ARPANET (rete di computer per scopi militari)
IL LINGUAGGIO HTML Il linguaggio html. Il linguaggio html. Utilizzo dei tag. Utilizzo dei tag. Script Browser I link I link Caricamento dei dati sul server.
Asso Dschola e UT1 Navigazione protetta con Asso.Dschola e la blacklist dell’Università di Tolosa.
Direzione Generale Sistemi Informativi Reti telematiche e minori: lesperienza nelle scuole Reti telematiche e minori: lesperienza nelle scuole Roma, 17.
Semplifichiamo Sportello Impresa Urp degli Urp Il progetto Urp degli Urp Nicoletta Levi Dipartimento della Funzione Pubblica - UIPA.
1 I KEYLOGGERS COSA SONO CONTROMISURE UN ESEMPIO.
Amministratore di sistema di Educazione&Scuola
Sicurezza e Policy in Active Directory
DNS.
Sicurezza e Policy in Active Directory. Sommario Amministrazione della sicurezza in una rete Windows 2003 Amministrazione della sicurezza in una rete.
Introduzione al Domain-Driven Design (DDD)
ING. CARLO MANFUCCI COMUNE DI GROSSETO
Progetto MODA-ML Biella, 30 novembre 2001 Sistema di interscambio messaggi Luca Mainetti HOC - Hypermedia Open Center Dipartimento di Elettronica e Informazione.
Cosè Internet E una rete che consente la comunicazione tra computer di diverso tipo dislocati in qualsiasi località del mondo.
Web Information Systems (I parte) Prof. Barbara Pernici Politecnico di Milano.
Viaggio della ricerca in Italia Università Politecnica delle Marche 20 Maggio 2005 LINIZIATIVA ERA-MORE E IL PORTALE PER LA MOBILITA Katia Insogna Fondazione.
Architettura del World Wide Web
Carotenuto Raffaele Distante Federico Picaro Luigi
Bologna, 24 novembre 2000 Unsolicited Bulk (UBE) (spamming) Francesco Gennai IAT - CNR
C Consiglio Nazionale delle Ricerche DNS e Posta Elettronica: evoluzione dei servizi Marina Buzzi Marina Buzzi Istituto per le Applicazioni Telematiche.
Posta elettronica : per iniziare : per iniziare Primi passi con la posta elettronica Primi passi con la posta elettronica
4 Cosa è una rete? ã Punto di vista logico: sistema di dati ed utenti distribuito ã Punto di vista fisico: insieme di hardware, collegamenti, e protocolli.
Il Firewall Sistemi di elaborazione dellinformazione : Sicurezza Anno Accademico 2001/2002 Martini Eros.
Gruppo Directory Services Rapporto dell'attivita' svolta - Marzo 2000.
Corso di Informatica per Giurisprudenza Lezione 7
Social network Internet. Eun sito web di reti sociali, ad accesso gratuito. È il secondo sito più visitato al mondo, preceduto solo da Google. Il.
Norman SecureTide Soluzione sul cloud potente per bloccare le spam e le minacce prima che entrino all'interno della rete.
Modulo 7 – reti informatiche u.d. 2 (syllabus – )
Modulo 7 – reti informatiche u.d. 1 (syllabus – )
LA RETE WEB di DOT s.r.l. DOT s.r.l. articola le sue offerte su formule di Hosting e di Housing che garantiscono e integrano numerosi servizi in grado.
Office 365 per professionisti e piccole imprese
Cos’è Internet Una rete globale di reti basata sul protocollo TCP/IP.
Roma, 15 Novembre 2007 Stefano Spaggiari Come sfruttare efficacemente il Web 2.0 e lo user generated content.
Il nuovo portale : uno strumento a disposizione dei Soci per costruire insieme un nuovo modello di impresa retewww.cspnetwork.it Ferrara.
Fabrizio Grossi Verifica delle attività. L'operato degli amministratori di sistema deve essere oggetto, con cadenza almeno annuale, di un'attività
Server Web in una rete Windows Sommario Meccanismi di accesso remoto Meccanismi di accesso remoto Introduzione ai Server Web Introduzione ai Server.
PawerPoint home page Costruzioni siti web Registrazioni domini Acquisto hosting Modifica siti già esistenti Clicca su e ………………prosegui…> Avanti.
Sistemi Informativi sul Web
Backup and Migrate, Captcha ReCaptcha e Spamicide Docente: Simone Zambenedetti. Moduli per la Sicurezza.
GloboNet Snc Via Dante, 171 – Triggiano (Ba)
Configurazione di una rete Windows
1 Milano 13 novembre 2003 Domain Day 2003 Stefano Trumpy.
Non considerare il presente come il tuo futuro perché ti troverai nel passato.
Artisanexpo Gruppo di Lavoro Sommario n SAL Progetto n Statistiche sito e contatti n Piano promozionale 2003 n Ipotesi servizio a regime n Flusso.
Internet.
IPSec Fabrizio Grossi.
Elementi Base di rete fissa e internet.
A cura di: Huber Roberto, Zaharulko Nicola, Debernardi Daniele.
prof.ssa Giulia Quaglino
Windows Server 2003 Integrazione di DNS in Strutture Esistenti PierGiorgio Malusardi – Microsoft.
Protocolli e architetture per WIS. Web Information Systems (WIS) Un Web Information System (WIS) usa le tecnologie Web per permettere la fruizione di.
Indice Tematico Cos’è Internet Chi esegue gli attacchi e perché? Attacchi Tecniche di difesa Sicurezza nei pagamenti.
1 Storia di Internet Internet non è un’invenzione degli anni ’90….. Nata dagli studi di un’agenzia detta ARPA (Advanced Research Projects Agency) Internet.
Sicurezza nella Sezione INFN di Bologna Franco Brasolin Servizio Calcolo e Reti Sezione INFN di Bologna Riunione Referenti – Bologna 17 Novembre 2003 –
Francesco M. Taurino 1 NESSUS IL Security Scanner.
Siti Web Elementi di base per la costruzione di siti web.
CUBE firewall Lic. Computers Center aprile 2003 Villafranca di Verona, Italia.
Sistemi di elaborazione dell’informazione Modulo 3 - Protocolli applicativi Unità didattica 1 - Domain Name System Ernesto Damiani Lezione 2 – Caratteristiche.
Servizi Internet Claudia Raibulet
Pubblicazione di un sito web Punti Principali: ×Introduzione al protocollo FTP ×Servizi Hosting gratuiti ×Servizi Hosting a pagamento ×Guida all’uso di.
23 dicembre SICUREZZA DEL NETWORKING Analisi del livello di sicurezza dell’infrastruttura di rete.
I NTERNET Rete interconnessa che permette il collegamento tra due host eterogenei, appartenenti a reti differenti separati anche da grande distanze. Internet.
INTERNET E INTRANET Classe VA SIA. La Storia di INTERNET ’ – ARPANET 1969 – anno di nascita università Michigan - Wayne 1970 – – INTERNET.
La gestione della rete e dei server. Lista delle attività  Organizzare la rete  Configurare i servizi di base  Creare gli utenti e i gruppi  Condividere.
Transcript della presentazione:

LAUDITING DI SICUREZZA SU WEB SERVER, FIREWALL, GATEWAY. Tecniche, strumenti, criticità e case histories internazionali. LUCA EMILI, CIO RODOLFO ROSINI, CEO E*MAZE Networks SpA

E*MAZE in breve E*MAZE nasce nel Novembre 2000 da precedenti esperienze nel mondo IT / SecurityE*MAZE nasce nel Novembre 2000 da precedenti esperienze nel mondo IT / Security Tra i soci è presente MB Venture Capital Fund di Alice VenturesTra i soci è presente MB Venture Capital Fund di Alice Ventures Organico di 22 persone con alta specializzazione di securityOrganico di 22 persone con alta specializzazione di security E la prima azienda in Italia a sviluppare soluzioni di security scanningE la prima azienda in Italia a sviluppare soluzioni di security scanning Associazioni con enti di rilevanza mondiale (CERT)Associazioni con enti di rilevanza mondiale (CERT)

Alice Ventures fa parte del Venture Capital Project di Mediobanca, SDA Bocconi e del Politecnico di Milano. Il fondo è sponsorizzato dalle principali aziende italiane Finanziatori

DNS (Domain Name System) 80% Macchine DNS BIND VULNERABILITA A SPOOFING ATTACKS tramite:SPOOFING ATTACKS inserimento di bogus additional data errata configurazione CNAME accettazione di spoofed responses CASO: Microsoft Corp.Microsoft Corp. eBay

Il caso eBAY Gennaio 2001 Accesso dei visitatori limitato alla homepage e allelenco delle categorie Blocco dellaccesso alle singole aste Impossibilità di collocamento di offerte Blocco dellaccesso al list items Problemi ai primary e backup systems

Esempio di attacco spoofing su DNS Fonte: ACME Byet & Wire LLC

I rischi del DNS spoofing Le comunicazioni riservate tra due aziende, volte allo sviluppo comune di un nuovo prodotto o progetto potrebbero essere intercettate da una concorrente.

Il caso Microsoft (Gennaio 2001)

Il rischio di single point of failure con il DNS Unindagine sulle società Fortune 1000 con single point of failure analoga a quella di Microsoft Fonte: Men&Mice, 2001 e su COM

I rischi di non limitare i zone transfers Impedito ai potenziali intruder di visualizzare la lista dei potenziali target interni. RISCHIO: bloccato il zone trasfer solo su alcuni server (percezione apparente di sicurezza) transfer consentito su tutti i server (60.46% dei casi) (visibilità

Precauzioni da adottare Aggiornare costantemente il Name Server Restringere i zone transfers (slave e primary masters) Autenticare i zone transfers con le transaction signatures (TSIG) Limitare gli aggiornamenti dinamici Restringere le recursive queries Disabilitare il glue fetching Splitting dei servizi dei name server (in advertising e resolving name servers)

Numero di incidenti registrati (18/9/01) Fonte: Security Focus 2001 Incremento massiccio degli attacchi web-based contro web- server.

Principali tipi di attacchi registrati (18/9/01) Fonte: Security Focus 2001

PROBLEMI DI CONFIGURAZIONE DEI WEB SERVER PATCHING Il mancato o inadeguato patching delle macchine è stato responsabile del 99% dei web site defacements del 2000 (+56% rispetto ai del 1999) in base ai dati di Attrition.org

Perche web server? Stats traffico in % porta 80 : il male necessario Unita di successo : imprese Problema : defacement Attrition : 3*( )= 1 gennaio 01 Script Kiddies : unita di successo = defacement

Come trovare debolezze Operazioni legittime mirror sito trovare directory, file e valori nascosti analisi CGI CGI abuse Non esitono tools per fare auditing automatico di CGI proprietari

Ma io ho il Firewall!!! Porta 80 Avere policy restrittiva Server visibili isolati dal dominio no bells & whistles logs, more logs & secure logs

(Mis)configurazioni Firewall non iniziare connessioni dalla rete locale verso lesterno no FTP, no UDP* occhio ai toolbox! solo

Trend futuri Attacchi semantici Domain spoofing ( Motori di ricerca, P2P (Google, GNUtella) Worm, multi-target (buone notizie, vivono di meno) Zero responsabilita

Contatti LUCA EMILI RODOLFO ROSINI © E*MAZE Networks SpA