Mostrando postagens com marcador Resumo. Mostrar todas as postagens

18 maio 2010 ~ 4 Comentários

O Endian Firewall


Após diversos testes de usabilidade, confiabilidade e stress (tanto do servidor quanto da minha pessoa) e algumas modificações na estrutura e no código (com a ajuda de um amigo)estou postando sobre o Endian Firewall. Obviamente que o incomodo de configurar manualmente servidores linux (sejam eles Debian, SLES, RedHat) para clientes com iptables, dhcp, dns, squid, openvpn, ntp, entre outros recursos também contribuiu bastante :P !!!

O Endian Firewall Community é uma distribuição linux, baseada na distribuição Red Hat e no antigo IPCOP, que tem como objetivo ser um dispositivo de proteção de perímetro e controle de borta. O software tem como características a usabilidade, fácil instalação, poder de gerenciamento e flexibilidade. O componentes incluem firewall de inspeção de pacotes, proxy no nível do aplicativo para vários
protocolos (HTTP, FTP, POP3, SMTP) com suporte a antivírus, verificação devírus e
spam para o tráfego de e-mail (POP e SMTP), controle de conteúdo da Web e solução de VPN (baseado no OpenVPN).

Optamos pelo Endian por ser o mais estável, ter facilidade de atualização, pelas features implementadas na última versão (com suporte a faillover), por ser baseado em GNU/Linux e ser bem completo, não havendo a necessidade de implementação de patch's e módulos auxiliares.

Fazendo um comparativo com outros temos:

pfSense: Fork do m0n0wall, baseado no FreeBSD o pfSense é um dos mais conhecidos e provavelmente mais rico, em recursos, entre os sistemas para appliance pré-configurado, amigável, intuitivo oferece inúmeros recursos, focado para ambiente de roteamento e firewall, bem como segurança de rede, com excelente solução para VPN, entre outros diversos recursos. Pesou ser baseado em FreeBSD, ter poucos pacotes auxiliares e nenhum recurso de atualização automática.
IPCop: É o "novo fusca", possui ótimos recursos, de onde se baseou o Endian Firewall , mas pecou pelo fato de ser muito “modular”, vem o básico e para recursos adicionais é preciso instalar outros módulos, tornando a instalação um pouco mais demorada e pouco complexa, fica meio gambiarrado. ¬¬ !!!
m0n0wall: Não testei por ter o pfSense que é baseado nele e é bem mais utilizado e difundido.
SmoothWall e ZeroShell: Não testado por terem releases bem antigos.


Sobre o Endian Firewall, segue abaixo mais algumas características:

Instalação e Interface:

  • Instalação simples, suporte a Raid, particionamento automático, interface web limpa, rápida, intuitiva e customizável

  • A página principal foi substituída por um dashboard com estatísticas sobre o sistema e serviços, também foram adicionados gráficos de tráfego em tempo real, uptime e status de serviços.

  • Ambiente web todo em português.

Controle de Tráfego (Firewall):

  • Até 4 redes diferentes, separadas pelo sistema de cores Green (rede local), Red (WAN), Orange (DMZ), Blue (Wireless)

  • Firewall baseado em iptables, gerenciamento simples e eficiente, tanto para saída, como entrada e entre redes diferentes, garantindo um plus na segurança.

  • NAT, SNAT, DNAT, “port forward”, de forma intuitiva e simples.

  • Suporte a VLAN

  • Failover com substituição automática do link principal e alerta em tempo real sobre o downtime do link principal.

  • O módulo de Traffic Shapping foi substituído por um módulo completo de QoS.

Controle de conteúdo web (Proxy):

  • Proxy transparente ou por autenticação (local, ldap, radius, Active Directory).

  • Antivirus para sites e arquivos baixados.

  • Bloqueios e filtros de arquivos.

  • Blacklists prontas para diversas categorias.

  • Dansguardian para controle de conteúdo mais eficiente, fazendo bloqueio dinamicamente: A graça é ao acessar uma página, o dansguardian lê todo o conteúdo buscando por palavras-chave, cada palavra encontrada, recebe um score, no final ele soma o score da página e se esta ultrapassar o limite, o site passa a ser bloqueado.
    Ocorreram alguns “falso-positivos”, mas nada que seja superado.

  • Controle de acesso por horário (bloqueia sites “não profissionais” durante o horário de trabalho e libera a noite).

  • Controle de acesso por grupos

Segurança de Correio Eletrônico:

  • Anti-Spam com Bayes e registros SPF.

  • Proxy transparente para pop3, imap e smtp.

  • Black/White Lists.

  • Mail forward transparente (bcc). Exemplo, todos os emails enviados de ou para support@empresa.com.br, encaminha uma cópia automaticamente para gerencia@empresa.com.br. ou todo o tráfego de emails da empresa, pode ser copiado de forma oculta para uma conta específica de backup ou auditoria.

VPN (virtual private network):

  • OpenVPN e IPSec.

  • Autenticação por usuário/senha e/ou por chaves.

  • Configuração simples, precisando apenas de 3 ou 4 cliques.

  • VPN entre duas redes remotas, interligando escritórios, ou entre um cliente (roadwarrior) e o servidor.

  • “Push” de rotas e requests de dns.

Logs, estatísticas, IDS e relatórios

  • IDS (Snort) integrado, com funcionalidade também de IPS - trabalhando com assinaturas da Emerging Threats e com as assinaturas "default" do snort. As regras do snort agora podem ser configuradas, também é possível bloquear pacotes e logar tentativas de invasão. (Pode se configurar a atualização da assinaturas utomaticamente).

  • Ntop para estatísticas detalhadas de tráfego.

  • Estatísticas e gráficos de tráfego de cada interface (rede), sistema (cpu, memoria, disco, load, etc), envio e recebimento de emails (notificando alertas, utiliza o monit para isso), pageviews e estatísticas obtidas do squid.

  • logs via web do squid, dansguardian, firewall, postfix, clamAV, snort, etc..

  • Syslog local e remoto

Backup e gerenciamento

  • Backup e restauração via web, possibilitando “clonar” rapidamente o servidor, util para redundância e recuperação rápida do sistema.

  • Gerenciamento via SSH, Console e Web usando SSL.




O projeto baseado no Endian já está em produção, implementado em máquina real e sob o vmware ESXi 4. Os resultados foram positivos e o retorno satisfatório. A apresentação das funcionalidade, junto com a interface de gerenciamento customizada e a demonstração dele em ambiente de produção real combinado a relação vantajosa do custo x benefício tem agradado. Soma-se a isso ainda o conhecimento dos analistas adquiridos em laboratório e a experiência em gnu/linux e das aplicações utilizadas em background pelo endian.

Quem está procurando por "appliance" open source rico em funcionalidades, de rápida implementação e que seja ao mesmo tempo confiável e seguro, aconselho testarem o Endian Firewall. Existem também outras alternativas além das mencionadas, basta escolher a que melhor atenda as suas necessidade.

Existe a comunidade brasileira de endian firewall, para que quiser tirar dúvidas e ou entender melhor sobre o projeto: http://endian.eth0.com.br/

Entretanto a documentação dele é muito bem detalhada, com screenshots de configuração e tudo o que for necessário para implementação em vários níveis.

Bom pessoal, é isso.
Meus 2 centavos de contribuição.

Próximo projeto que está sendo desenvolvido é sob o OSSIM, já comentado aqui no blog. A rede é de médio porte e o objetivo é utilizar todos os recursos para oferecer a equipe de TI do cliente uma central de segurança para análise e auditoria dos ativos, correlação de eventos e inventário de rede.

Att.

Victor Santos

06 maio 2010 ~ 1 Comentário

Encontro de GeoTecnologia Simonsen


Amigos, ontem participei de uma divertida e inteligente mesa redonda sobre o Mercado de Trabalho de TI no Encontro de Geotecnologia na Faculdades Simonsen.

A mesa, apresentada pelo grande Gustavo Guanabara, contou com os seguintes participantes: Bruno Dulcetti, Phillipe Cardoso, Gustavo Pereira, Carlos Eduardo (Cadunico) e eu.

O Auditório estava completamente lotado com um público bastante interessado. O debate foi intenso sobre carreira, mercado, a importância das certificações e da graduação, o futuro e principalmente na defesa de cada profissional sobre a sua área de atuação. Além disso houve grande interação dos alunos que podia socorrer ao Jack Bauer, na detecção de algum tema chato ou monótono. (Haviam 3 placas pelo auditório com o seguinte frase "Help-me Jack!", quando eram levantadas,Jack Bauer aparecia no projetor e a contagem regressiva de 15 segundo começava para que o debatedor terminasse de defender a sua tese).

Falei da importância da segurança da informação nas micro e pequenas empresas, no crescimento do desenvolvimento de ferramentas e infraestruturas de proteção corporativa e de perímetro em ambientes de software livre, diminuindo o custo no investimento e aumentando a relação custo x benefício. Falei também da crescente do mercado de segurança nos últimos anos e na projeção ainda mais animadora para os próximos anos.

Além disso Falei também da relação linux x windows, onde a microsoft teve um crescimento absurdo na preocupação com segurança nos últimos anos.

Fugindo um pouco da parte tecnológica, falei dos atributos para se tornar um bom profissional de Segurança, na relação que temos com o negócio da empresa e não só com o parque te TI. Dei dicas de que caminhos seguir e por onde começar a estudar.

No final disse que eu nunca quis ser bombeiro e médico, mas hoje em dia trabalho apagando incêndio e de plantonista semana sim - semana não.

Mas não foi só eu que falei, todos falaram muito bem, foi uma baita experiência.
Aprendi muitas coisas sobre outras áreas e sobre o ponto de vista de profissionais qualificados, entendidos e de visão aberta.

Parabéns para a Simonsen, por toda estrutura e organização do evento.
Já não é primeira vez que participo de um evento lá e espero também que não seja o último. (Já estou me convidando para os próximo) :) !!!!

Vlw Pessoal.
Quem perdeu o evento, perdeu muitas dicas interessantes de como se preparar e em que área optar por seguir carreira. E falando a verdade, perdeu um baita oportunidade de rir e se divertir....

Victor Santos

01 dezembro 2009 ~ 10 Comentários

Segurança da Informação:Resumo Novembro

Boa noite caros e raros leitores deste espaço virtual.
Conforme prometido, estou aqui hoje para poder compartilhar com vocês algumas considerações sobre os útlimos assuntos em SI que estão em alta.

No mês de novembro foram muitos os assuntos, apagões, patch de correções, lançamentos, etc... Vou tentar fazer um resumo aqui neste post, sobre os mais importantes (me desculpem caso eu deixe passar alguma coisa).

1 - Apagão: Falha de segurança ou não ?

O Operador Nacional do Sistema Elétrico (ONS) teria reconhecido nesta segunda-feira, 16/11, que na quinta, 12/11, o site do órgão foi vasculhado por hackers que “demonstraram que poderiam invadir partes do site corporativo da companhia”. As falhas de segurança teriam sido corrigidas no mesmo dia.

A “invasão”, no entanto, já estava divulgada na internet desde que seu autor, Maycon Maia Vitali, de 23 anos, descreveu no blog Hacknroll os passos que efetuou e o que encontrou nos conteúdos não públicos da página do Operador Nacional do Sistema Elétrico.

O blog Hacknroll já está fora do ar, mas é possível encontrar o relatório de Maycon sobre sua investida na página do órgão e do Convergência Digital.

http://www.convergenciadigital.com.br/cgi/cgilua.exe/sys/start.htm?infoid=21018&sid=4

2 - Terminam os Testes de Invasão nas urnas eletrônicas

Os testes com hackers realizados pelo Tribunal Superior Eleitoral (TSE) com as urnas eletrônicas que serão usadas nas Eleições 2010 terminaram sem que o sistema que contabiliza os votos fosse comprometido.

Segundo comunicado no site do TSE, os 38 especialistas convocados pelo órgão para testar a segurança do sistema não conseguiram comprometê-lo durante os testes, que aconteceram entre os dias 10 e 13 de novembro.

http://idgnow.uol.com.br/seguranca/2009/11/16/testes-de-urnas-eletronicas-com-hackers-terminam-sem-que-haja-invasao/

3 - WASC publicou as estatísticas da segurança das aplicações web referente 2008

WASC publicou as estatísticas da segurança das aplicações web referente 2008. Foram analisadas aproximadamente 12186 aplicações e detectadas 97554 vulnerabilidades em diferentes niveis de serveridade. O que chama atenção é que 13%** dos sites podem ser comprometidos completamente de forma automática o que mostra o total descaso com a segurança . Quase metade , ou seja, 49% das aplicações analisadas possuem falhas de alta criticidade detectadas durante scan automático .

http://projects.webappsec.org/Web-Application-Security-Statistics

4 - Lançamento da versão final 3.3 do Metasploit Framework



No mês de novembro foi lançada a versão final 3.3 do Metasploit Framework, que teve 446 novos exploits incorporado , 216 módulos auxiliares, centenas de payloads, incluindo um serviço VNC in-memory e o Meterpreter (facilidade em escrever novos scripts). Além disso esta versão tem suporte nos payloads Windows a NX, DEP, IPv6 e para a nova versão da Microsoft, Windows 7.

O Metasploit é utilizado por profissionais de Segurança da Informação para a realização de testes de penetração, detectando a existência de aplicações e serviços vulneráveis no sistema

http://www.metasploit.com/redmine/projects/framework/wiki/Release_Notes_33

5 - Lançamento da versão 5 do DEFT Linux




No mês de novembro também tivemos o lançamento da versão 5 do DEFT (Digital Evidence & Forensic Toolkit). Agora o DEFT v5 está baseado no XUbuntu com kernel 2.6.31, mas agora traz no mesmo CD o DEFT Extra, a parte Windows para Resposta a Incidentes, semelhante ao Helix. Ele é projetado para atender policiais, investigadores, o administradores de sistema e as necessidades de um especialista forense no seu computador.

http://www.deftlinux.net/

6 - (IN)Secure Magazine 23


Está disponível para download a 23º edição da (IN)Secure Magazine, revista eletrônica em formato pdf voltada para profissionais de segurança da informação totalmente gratuita.

A revista aborda os principais temas sobre segurança da informação. O público alvo são profissionais de segurança, sejam técnicos ou gestores. Além de artigos de especialistas, a revista trás notícias, atualizações , lançamentos de novos produtos, eventos de segurança, opiniões sobre livros e produtos, entre outros...

Para que quiser ter acesso a 23º edição da revista, basta acessar:
http://www.net-security.org/insecuremag.php

7 - Atualizações de Segurança Microsoft (Novembro)

A Microsoft liberou no Patch Tuesday de Novembro, dia (10/11), um pacote de correções para 15 vulnerabilidades dos sistemas Windows e Windows Server e dos aplicativos Excel e Word, incluindo um que provavelmente deverá ser explorado rapidamente por hackers. Nenhum deles afeta o novo sistema operacional Windows 7.

As 15 falhas corrigidas pelas seis atualizações de segurança publicadas correspondem a menos da metade do pacote recorde do mês de outubro, em que a Microsoft consertou 34 bugs em 13 boletins separados.

Não perca tempo, atualize já o seu Windows

Mais informações:
http://blogs.technet.com/risco/archive/2009/11/10/boletim-de-seguran-a-da-microsoft-novembro-2009.aspx

8 - Palestra sobre "A Importância da Segurança da Informação em ambientes Corporativos

Para fechar com chave de ouro, o grande acontecimento foram as minhas palestras ministrada em 2 eventos de Tecnologia no mês de Novembro. :) !!!!
Palestra esta que apresenta os conceitos e a importância de segurança da informação através de uma nova abordagem, que a transforma em um importante diferencial competitivo e um habilitador de novas oportunidades para as organizações. Durante a palestra são demonstradas estatísticas de incidentes, as tecnologias utilizadas e as novas tendências desta área que esta em alta no mercado.

Tinha que ter um Tie-In no final né. hauhauhauhaua

Bom é isso companheiros.

Abraços[]