Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2009-11-21 14:53:29

  winnetou - złodziej wirków ]:->

winnetou
złodziej wirków ]:->
Skąd: Jasło/Rzeszów kiedyś Gdańs
Zarejestrowany: 2008-03-31
Serwis

Audyt bezpieczeństwa

Ostatnio trochę się zaczynam wdrażać w kewstie bezpieczeństwa systmu - jakby nie patrzeć potrzebuję tego do magisterki. W związku z tym pytanie do doświadczonych adminów i nie tylko. Znacie jakieś narzędzia, które mogą przeprowadzić generalny audyt bezpieczeństwa? Począwszy od uruchomionych usług, firewalla, apache'a kończąc na uprawnieniach użytkowników.

Wydaje mi się, że to najlepszy dział na tego typu pytanie, jeżeli władze wyższe zadecydują inaczej to proszę o przeniesienie i nie bluzganie ;))


LRU: #472938
napisz do mnie: ola@mojmail.eu
Hołmpejdż | Galerie | "Twórczość" || Free Image Hosting

Offline

 

#2  2009-11-21 15:52:19

  kayo - Członek DUG

kayo
Członek DUG
Zarejestrowany: 2007-05-20

Re: Audyt bezpieczeństwa

Pobaw się na start Nessusem, pożniej poczytaj o pentestach i narzędziach typu Metasploit. Spróbuj poużywać Backtracka - ja zaczniesz sam to robić zdobędziesz więcej praktycznej wiedzy


Having a Windows 95 box hooked to the internet is akin to walking naked into a prison carrying a carton of cigarettes.
-----------------
jid: kayo77//gmail.com  gg #1046710

Offline

 

#3  2009-11-21 15:54:22

  winnetou - złodziej wirków ]:->

winnetou
złodziej wirków ]:->
Skąd: Jasło/Rzeszów kiedyś Gdańs
Zarejestrowany: 2008-03-31
Serwis

Re: Audyt bezpieczeństwa

Dzięki kayo za naprowadzenie. Przy najbliższej wolnej chwili pobawię się wskazanymi narzędziami.


LRU: #472938
napisz do mnie: ola@mojmail.eu
Hołmpejdż | Galerie | "Twórczość" || Free Image Hosting

Offline

 

#4  2009-11-21 17:15:28

  janosik - Członek DUG

janosik
Członek DUG
Zarejestrowany: 2009-05-06

Re: Audyt bezpieczeństwa

Offline

 

#5  2009-11-21 19:31:25

  Minio - Użyszkodnik

Minio
Użyszkodnik
Skąd: Poznań, Polska
Zarejestrowany: 2007-12-22
Serwis

Offline

 

#6  2009-11-21 20:29:50

  bns - unknown

bns
unknown
Zarejestrowany: 2005-12-25
Serwis

Re: Audyt bezpieczeństwa

Najpierw musisz mieć założenie jakie ma spełniać system (os + db + app itd) a potem je egzekwujesz i sprawdzasz czy je spełniają ;)

Masz narzędzia, otrzymasz z nich wyniki ale z czym porównasz? ;) Powiedzą Tobie apache jest w niskiej wersji i są na nią 4 exploity ale to, że Jak Kowalski ma uprawniania do edycji plików conf apacha a nie powinien mieć, dostał je dlatego, że na serwerze jest jeszcze poczta, która się zajmuje, tego nie powie ;) I co nam da wyższa wersja? :)

Załóż sobie jakieś wytyczne, stwórz schemat Twoim zdaniem bezpiecznego serwera jednej usługi, np. poczty potem kolejnej itd, porównaj czy nie ma zgrzytów i działaj ;)
Masz usługi ale potrzebujesz jeszcze schemat działania kont, monitorowania, logowania, przyznawania dostępu i samego dostępu itp itd

To nie tylko aktualność wersji app ale też sposób logowania na konta które coś więcej mogą (tokeny, cert) polityka zmiany haseł, dostępy do plików, monitoring tych kont, logi, raporty. Temat rzeka ;) U mnie w pracy jest parę tomów pisanych i modyfikowanych przez nas ;>
Dlatego skup się na "jednej" rzeczy a nie całym systemie. Jego stworzysz łącząc wszystkie rzeczy.


Pozdrawiam,
bns

Offline

 

#7  2009-11-21 21:07:31

  janosik - Członek DUG

janosik
Członek DUG
Zarejestrowany: 2009-05-06

Re: Audyt bezpieczeństwa

bns napisał(-a):

Najpierw musisz mieć założenie jakie ma spełniać system (os + db + app itd) a potem je egzekwujesz i sprawdzasz czy je spełniają ;)

Masz narzędzia, otrzymasz z nich wyniki ale z czym porównasz? ;) Powiedzą Tobie apache jest w niskiej wersji i są na nią 4 exploity ale to, że Jak Kowalski ma uprawniania do edycji plików conf apacha a nie powinien mieć, dostał je dlatego, że na serwerze jest jeszcze poczta, która się zajmuje, tego nie powie ;) I co nam da wyższa wersja? :)

Załóż sobie jakieś wytyczne, stwórz schemat Twoim zdaniem bezpiecznego serwera jednej usługi, np. poczty potem kolejnej itd, porównaj czy nie ma zgrzytów i działaj ;)
Masz usługi ale potrzebujesz jeszcze schemat działania kont, monitorowania, logowania, przyznawania dostępu i samego dostępu itp itd

To nie tylko aktualność wersji app ale też sposób logowania na konta które coś więcej mogą (tokeny, cert) polityka zmiany haseł, dostępy do plików, monitoring tych kont, logi, raporty. Temat rzeka ;) U mnie w pracy jest parę tomów pisanych i modyfikowanych przez nas ;>
Dlatego skup się na "jednej" rzeczy a nie całym systemie. Jego stworzysz łącząc wszystkie rzeczy.

ja bym ten temat przykleil :)
a moze taki a'la tutek z tego sklecic i wrzucic do artow?
pozdrawiam

Offline

 

#8  2009-12-14 22:19:20

  janosik - Członek DUG

janosik
Członek DUG
Zarejestrowany: 2009-05-06

Re: Audyt bezpieczeństwa

wlasnie znalazlem u siebie wydanie listopadowe linux magazine i jest tam takie fajne dostro Network Security Toolkit. poszukaj wiec listopadowego wydania albo wal na PW to ci podesle :)
pozdrawiam

Offline

 

#9  2009-12-15 12:20:34

  ba10 - Członek DUG

ba10
Członek DUG
Skąd: jesteś ?
Zarejestrowany: 2006-03-07
Serwis

Re: Audyt bezpieczeństwa


"Jeżeli chcesz się nauczyć Linuksa, to pierwsze co musisz zrobić to odrzucić wszelkie przyzwyczajenia wyniesione z poprzedniego systemu. Twoja wiedza jest o tyle zgubna, że daje Ci poczucie że coś jednak wiesz — jednak w kontekście Linuksa prawdopodobnie nie wiesz jeszcze nic." Minio
Mój Blog, a później Tańczymy ;)

Offline

 

#10  2009-12-15 14:14:32

  janosik - Członek DUG

janosik
Członek DUG
Zarejestrowany: 2009-05-06

Re: Audyt bezpieczeństwa

oczywiscie ze jest do sciagniecia, ale jest tez ciekawy arcik, plus troche o alternatywach dla apache (niektore calkiem nieglupie :P )
oczywiscie w tym linux magazine :)

Ostatnio edytowany przez janosik (2009-12-15 14:14:59)

Offline

 

#11  2009-12-16 09:44:04

  ba10 - Członek DUG

ba10
Członek DUG
Skąd: jesteś ?
Zarejestrowany: 2006-03-07
Serwis

Re: Audyt bezpieczeństwa

janosik napisał(-a):

oczywiscie ze jest do sciagniecia, ale jest tez ciekawy arcik, plus troche o alternatywach dla apache (niektore calkiem nieglupie :P )
oczywiscie w tym linux magazine :)

Tak oczywiście ale zauważ, że to tylko wprowadzenie, a na końcu masz linki do stron www. Nie piszemy tu o gazecie a o bezpieczeństwie i kilka ciekawych "arcików" można znaleźć tutaj :
http://wiki.networksecuritytoolkit.org/nstwiki/index.php/Main_Page  ;)

Nie zrozum mnie źle , że jestem przeciwko gazecie , lubię sobie ją kupić do pociągu by poczytać w podróży, zwłaszcza że często jeżdżę, ale te "arciki" możesz znaleźć w wersji po angielsku w pdf na stronie : http://www.linux-magazine.com/ ;)
Co prawda są z opóźnieniem, ale są zamieszczane.

Ostatnio edytowany przez ba10 (2009-12-16 09:54:33)


"Jeżeli chcesz się nauczyć Linuksa, to pierwsze co musisz zrobić to odrzucić wszelkie przyzwyczajenia wyniesione z poprzedniego systemu. Twoja wiedza jest o tyle zgubna, że daje Ci poczucie że coś jednak wiesz — jednak w kontekście Linuksa prawdopodobnie nie wiesz jeszcze nic." Minio
Mój Blog, a później Tańczymy ;)

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Możesz wyłączyć AdBlock — tu nie ma reklam ;-)