07 junho 2010 ~ 0 Comentários

Blog Seginfo no ar



Foi inaugurado oficialmente hoje o "Blog SegInfo" que nasceu nos bastidores do Evento que leva o mesmo nome – Workshop de Segurança da Informação, que acontece anualmente.

O Blog SegInfo nasceu com dois objetivos simples e diretos: levar diariamente aos seus leitores as principais notícias relacionadas a segurança da informação e publicação de um artigo semanal de renomados profissionais da área de segurança da informação. O blog visa coletar, catalogar e pulverizar acontecimentos, notícias, avisos de vulnerabilidades e projetos mais relevantes na área de segurança da informação entre inúmeras outras vertentes.

Grandes empresas como Hostnet, AVG, Clavis, Green Hat e Winco já abraçaram a iniciativa e apoiam o projeto do Blog SegInfo.

O "The Hackerbuster" também apóia o blog do seginfo, que já em sua estréia está cheio de boas notícias e um excelente artigo.

Vale a pena acompanhar este blog e participar deste projeto.
Para assinar o Feed RSS: http://feeds.feedburner.com/seginfo
Para seguir o Twitter: http://twitter.com/Seginfo


Abs.[ ]

Victor Santos

18 maio 2010 ~ 4 Comentários

O Endian Firewall


Após diversos testes de usabilidade, confiabilidade e stress (tanto do servidor quanto da minha pessoa) e algumas modificações na estrutura e no código (com a ajuda de um amigo)estou postando sobre o Endian Firewall. Obviamente que o incomodo de configurar manualmente servidores linux (sejam eles Debian, SLES, RedHat) para clientes com iptables, dhcp, dns, squid, openvpn, ntp, entre outros recursos também contribuiu bastante :P !!!

O Endian Firewall Community é uma distribuição linux, baseada na distribuição Red Hat e no antigo IPCOP, que tem como objetivo ser um dispositivo de proteção de perímetro e controle de borta. O software tem como características a usabilidade, fácil instalação, poder de gerenciamento e flexibilidade. O componentes incluem firewall de inspeção de pacotes, proxy no nível do aplicativo para vários
protocolos (HTTP, FTP, POP3, SMTP) com suporte a antivírus, verificação devírus e
spam para o tráfego de e-mail (POP e SMTP), controle de conteúdo da Web e solução de VPN (baseado no OpenVPN).

Optamos pelo Endian por ser o mais estável, ter facilidade de atualização, pelas features implementadas na última versão (com suporte a faillover), por ser baseado em GNU/Linux e ser bem completo, não havendo a necessidade de implementação de patch's e módulos auxiliares.

Fazendo um comparativo com outros temos:

pfSense: Fork do m0n0wall, baseado no FreeBSD o pfSense é um dos mais conhecidos e provavelmente mais rico, em recursos, entre os sistemas para appliance pré-configurado, amigável, intuitivo oferece inúmeros recursos, focado para ambiente de roteamento e firewall, bem como segurança de rede, com excelente solução para VPN, entre outros diversos recursos. Pesou ser baseado em FreeBSD, ter poucos pacotes auxiliares e nenhum recurso de atualização automática.
IPCop: É o "novo fusca", possui ótimos recursos, de onde se baseou o Endian Firewall , mas pecou pelo fato de ser muito “modular”, vem o básico e para recursos adicionais é preciso instalar outros módulos, tornando a instalação um pouco mais demorada e pouco complexa, fica meio gambiarrado. ¬¬ !!!
m0n0wall: Não testei por ter o pfSense que é baseado nele e é bem mais utilizado e difundido.
SmoothWall e ZeroShell: Não testado por terem releases bem antigos.


Sobre o Endian Firewall, segue abaixo mais algumas características:

Instalação e Interface:

  • Instalação simples, suporte a Raid, particionamento automático, interface web limpa, rápida, intuitiva e customizável

  • A página principal foi substituída por um dashboard com estatísticas sobre o sistema e serviços, também foram adicionados gráficos de tráfego em tempo real, uptime e status de serviços.

  • Ambiente web todo em português.

Controle de Tráfego (Firewall):

  • Até 4 redes diferentes, separadas pelo sistema de cores Green (rede local), Red (WAN), Orange (DMZ), Blue (Wireless)

  • Firewall baseado em iptables, gerenciamento simples e eficiente, tanto para saída, como entrada e entre redes diferentes, garantindo um plus na segurança.

  • NAT, SNAT, DNAT, “port forward”, de forma intuitiva e simples.

  • Suporte a VLAN

  • Failover com substituição automática do link principal e alerta em tempo real sobre o downtime do link principal.

  • O módulo de Traffic Shapping foi substituído por um módulo completo de QoS.

Controle de conteúdo web (Proxy):

  • Proxy transparente ou por autenticação (local, ldap, radius, Active Directory).

  • Antivirus para sites e arquivos baixados.

  • Bloqueios e filtros de arquivos.

  • Blacklists prontas para diversas categorias.

  • Dansguardian para controle de conteúdo mais eficiente, fazendo bloqueio dinamicamente: A graça é ao acessar uma página, o dansguardian lê todo o conteúdo buscando por palavras-chave, cada palavra encontrada, recebe um score, no final ele soma o score da página e se esta ultrapassar o limite, o site passa a ser bloqueado.
    Ocorreram alguns “falso-positivos”, mas nada que seja superado.

  • Controle de acesso por horário (bloqueia sites “não profissionais” durante o horário de trabalho e libera a noite).

  • Controle de acesso por grupos

Segurança de Correio Eletrônico:

  • Anti-Spam com Bayes e registros SPF.

  • Proxy transparente para pop3, imap e smtp.

  • Black/White Lists.

  • Mail forward transparente (bcc). Exemplo, todos os emails enviados de ou para support@empresa.com.br, encaminha uma cópia automaticamente para gerencia@empresa.com.br. ou todo o tráfego de emails da empresa, pode ser copiado de forma oculta para uma conta específica de backup ou auditoria.

VPN (virtual private network):

  • OpenVPN e IPSec.

  • Autenticação por usuário/senha e/ou por chaves.

  • Configuração simples, precisando apenas de 3 ou 4 cliques.

  • VPN entre duas redes remotas, interligando escritórios, ou entre um cliente (roadwarrior) e o servidor.

  • “Push” de rotas e requests de dns.

Logs, estatísticas, IDS e relatórios

  • IDS (Snort) integrado, com funcionalidade também de IPS - trabalhando com assinaturas da Emerging Threats e com as assinaturas "default" do snort. As regras do snort agora podem ser configuradas, também é possível bloquear pacotes e logar tentativas de invasão. (Pode se configurar a atualização da assinaturas utomaticamente).

  • Ntop para estatísticas detalhadas de tráfego.

  • Estatísticas e gráficos de tráfego de cada interface (rede), sistema (cpu, memoria, disco, load, etc), envio e recebimento de emails (notificando alertas, utiliza o monit para isso), pageviews e estatísticas obtidas do squid.

  • logs via web do squid, dansguardian, firewall, postfix, clamAV, snort, etc..

  • Syslog local e remoto

Backup e gerenciamento

  • Backup e restauração via web, possibilitando “clonar” rapidamente o servidor, util para redundância e recuperação rápida do sistema.

  • Gerenciamento via SSH, Console e Web usando SSL.




O projeto baseado no Endian já está em produção, implementado em máquina real e sob o vmware ESXi 4. Os resultados foram positivos e o retorno satisfatório. A apresentação das funcionalidade, junto com a interface de gerenciamento customizada e a demonstração dele em ambiente de produção real combinado a relação vantajosa do custo x benefício tem agradado. Soma-se a isso ainda o conhecimento dos analistas adquiridos em laboratório e a experiência em gnu/linux e das aplicações utilizadas em background pelo endian.

Quem está procurando por "appliance" open source rico em funcionalidades, de rápida implementação e que seja ao mesmo tempo confiável e seguro, aconselho testarem o Endian Firewall. Existem também outras alternativas além das mencionadas, basta escolher a que melhor atenda as suas necessidade.

Existe a comunidade brasileira de endian firewall, para que quiser tirar dúvidas e ou entender melhor sobre o projeto: http://endian.eth0.com.br/

Entretanto a documentação dele é muito bem detalhada, com screenshots de configuração e tudo o que for necessário para implementação em vários níveis.

Bom pessoal, é isso.
Meus 2 centavos de contribuição.

Próximo projeto que está sendo desenvolvido é sob o OSSIM, já comentado aqui no blog. A rede é de médio porte e o objetivo é utilizar todos os recursos para oferecer a equipe de TI do cliente uma central de segurança para análise e auditoria dos ativos, correlação de eventos e inventário de rede.

Att.

Victor Santos

15 maio 2010 ~ 5 Comentários

Sobre o GTS 15

Caros amigos, depois de assistir muitos reuniões do GTS on-line, este ano submeti uma proposta de trabalho e tive a felicidade de ser convidado a participar desta 15º encontro.

O GTS 15 aconteceu ontem (14/05/2010) no hotel blue three towers em são paulo e teve a participação de centenas de profissionais e entusiastas da área. Muito bem organizado, em hotel super luxuoso e com excelentes serviços de recepção e coffebreak, o evento não deixa a desejar em nada.

Lá,tive a oportunidade de reencontrar velhos colegas de profissão( Ricardo Kleber, Ivo peixinho, Alex, etc..) e de conhecer tantos outros novos, que até então só conhecia por nome em listas de discussão e blogs.

Todas as palestras foram muito bem elaboradas. A minha palestra foi sobre "Gerenciamento de segurança da informação com software livre", mas bem que poderia se chamar "técnicas e ferramentas para implementação de controles de segurança".

* Vocês pode conferir todas as apresentações neste link:
ftp://ftp.registro.br/pub/gts/gts15/

A palestra foi muito bem elogiada e após ministrá-la me abriu muitas portas, como convites para outros eventos e a oportunidade de conhecer e ouvir considerações de grandes nomes da área.

No ínicio me senti um pouco nervoso, auditório lotado, 2 noites sem durmir e por ser minha "estréia" em um evento tão conceituado e respeitado como o GTS. Depois de 5 minutos consegui controlar o ritmo da apresentação, desacelerando o slides e apresentando mais detalhes sobre cada aplicação. Me animou e me deu um novo gás vê muitas pessoas interessadas e focadas no que eu estava falando. Nos últimos 5 minutos tive que novamente acelerar a conclusão do trabalho devido ao estouro de tempo.

* cometi um erro grotesco de português "descobridos" não, por Deus... (o que eu estava pensando?)
descobertos pessoal, descobertos.... :P !!!

As perguntas feitas pelo público (tanto local, quanto da internet) foram muito bem elaboradas. Depois da minha apresentação ainda conversei com muitas pessoas sobre características de ferramentas, alternativas, topologias, implementação, testes....

Foi muito legal e uma baita experiência para mim, ouvir conselhos e orientações de profissionais já consagrados na área me faz crer que estou no caminho certo e que ainda tenho muito o que percorrer.

Então para mim e para vocês, deixo uma frase que escutei ontem:

"Agora o céu não é o limite, mas sim o caminho"

Att.

Victor