En syn på säkerhet. Per Lejontand pele@cs.umu.se



Relevanta dokument
Säkerhetsföreläsning. En liten föreläsning om säkerhet. Institutionen för Datavetenskap Tomas Ögren

F6 Exchange EC Utbildning AB

Webbservrar, severskript & webbproduktion

Att mäta bandbredd TPTEST. Ett mätsystem för både proffs och gemene man. Ragnar Lönn, Gatorhole TPTEST Vad gör det?

Grundläggande nätverksteknik. F2: Kapitel 2 och 3

Compose Connect. Hosted Exchange

Öppen/Fri programvara

Datasäkerhet och integritet

Lagring i molnet. Per Hellqvist Senior Security Specialist Symantec Nordic AB

F5 Exchange Elektronikcentrum i Svängsta Utbildning AB

Grundläggande datavetenskap, 4p

Olika slags datornätverk. Föreläsning 5 Internet ARPANET, Internet började med ARPANET

Säkerhet. Vad är det vi pratar om??

Säker e-kommunikation

Elektroniskt informationsutbyte mellan arbetsgivare och Försäkringskassan. Information om filöverföring

Säkerhet, eller nått. Tomas Forsman

Lösenordsportalen Hosted by UNIT4 For instructions in English, see further down in this document

Övervakning med GnilronEye

Bordermail instruktionsmanual

IT för personligt arbete F2

IP-baserade program. Telnet

UochM Kundsupport 1. Du har fått ett från UochM med följande information (har du inte fått det så kontaktar du UochM):

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

Internethistoria - Situation

Säkerhet ur ett testperspektiv

Säkra trådlösa nät - praktiska råd och erfarenheter

Övningar - Datorkommunikation

LABBINTRODUKTION. Laboranter: Kurs: - Sonny Johansson, Sigurd Israelsson. Utskriftsdatum:

DIG IN TO Nätverkssäkerhet

Kursplaner för Administartör IT-System Innehåll

Modul 3 Föreläsningsinnehåll

LITE KUNSKAP GÖR MYCKET NYTTA

Heartbleed. Lite smått och gott om heartbleedbuggen. Robert Malmgren

Skapa din egen MediaWiki

Generell säkerhet. Loggning - Hur mycket ska man logga? Inloggningsrutinerna i Unix. Loggning fortsättning

Teknikprogrammet Klass TE14A, Norrköping. Jacob Almrot. Självstyrda bilar. Datum:

Gratis support via telefon och e post ingår i tjänsten. Kontaktuppgifterna finns längst ner i dokumentet.

Hur man skyddar sig på internet

Så här hanterar du din OneDrive i Office 365

Modul 6 Webbsäkerhet

Den mobila användaren sätter traditionella säkerhetssystem ur spel

Innehållsförteckning:

Ladda upp filer fra n PLC till PC

Denna presentation är inte klar, kommentarer mottages tacksamt! CyberRymden

Guide för kunder med Nordea e-legitimation

Din egen webserver med Apache

Aktivering av SSL (https).

tillägg till AnvändarmANUAL För LarmSystemet Lansen Home Installera, Använda och Administrera

Administratör IT-system Kursplan

Introduktionskurs i datavetenskap, 3p.

Regler för användning av skoldatanätet i Vaxholms stad.

Aktivering av SSL (https).

Gesäll provet Internetprogrammering I. Författare: Henrik Fridström. Personnummer: Skola: DSV

RUTINBESKRIVNING FÖR INSTALLATION AV KAMERA

Konfigurera Routern manuellt

Datakommunika,on på Internet

Platsbesök. Systemkrav

Introduktion till git

Skydda ditt nät och dina kunder från näthoten. Integritet, Spårbarhet och Tillgänglighet

ico-worker.com Användarvillkor och andra saker som du bör känna till för att kunna vara säker online.

Labora&on 1 Introduk&on &ll utvecklingsmiljön övningar/uppgi<er

1 Respondent. 2 Researcher A. 3 Researcher B

Vid problem med programmet kontakta alltid C/W Cadware AB på telefon

CMS. - Content management system

Fjärråtkomst,ll forskningsdatabaser Hur gör man och funkar det?

Introduktion. Välkommen till kursen DT1035 Kriminalteknisk (forensisk) Datavetenskap 1 Lärare: Hans Jones hjo@du.se Hans Edy Mårtensson hem@du.

Instruktioner för att installera och använda SpeedFeed. 1. Installation direkt på din dator.

Introduktion till hårdvara, mjukvara och operativsystem

Att. Vad kan vi hjälpa er med?

Microsoft.NET Version Http Activation MapGuide Open source (installerad på en webbserver, tillgänglig utanför brandväggen) Web Deploy 3.

Vad är molnet? Vad är NAV i molnet? Vem passar NAV i molnet för? Fördelar med NAV i molnet Kom igång snabbt...

DRAFT. CVS kurs laboration 1 Checka in, ut och uppdatera. Marcus Rejås. 17 november 2002

Designprinciper för säkerhet och Epilog. Marcus Bendtsen Institutionen för Datavetenskap (IDA) Avdelningen för Databas- och Informationsteknik (ADIT)

Ingenjörsfirman Stéen Linux Sysadmin 1 Sida 1 av 7

InstalationGuide. English. MODEL:150NHighGain/30NMiniUSBAdapter

En lösenordsfri värld utopi eller verklighet

IPv6 i Stadsnät. Anders Löwinger, PacketFront

Att bygga enkla webbsidor

Win95/98 Nätverks Kompendium. av DRIFTGRUPPEN

Nätverk och Java, grunder Föreläsning 0: 0: Introduktion till Internet

TeamEngine STYRELSEPLATS DELA STYRELSEMATERIALET SMARTARE OCH SMIDIGARE

Projektet Windows 10 och molnet. Leif Lagebrand

Swedbank Mobile Loadtesting. LoadRunner Mobile App protocol

DNSSec. Garanterar ett säkert internet

Objektorienterad Programkonstruktion. Föreläsning 10 7 dec 2015

Open Source - Utmaningar och fördelar

Data Sheet - Secure Remote Access

Grundläggande nätverksteknik. F3: Kapitel 4 och 5

Under tiden 19 juni -26 juni ställdes en fråga om FRA/Prism-debatten påverkat medlemmarna i Bredbandskollens Facebook-grupp.

Konfigurera Routern manuellt

Varför DNSSEC 2007? Varför inte? Det verkade enkelt Ett mervärde för kunderna (? ) Gratis Linux Bind miljö Publicitet?

Avancerade Webbteknologier 2. AD11g Göteborg 2012 Säkerhet

Säkerhetsbrister & intrång

INSTRUKTION FÖR HUR MAN SKAPAR ETT

Webmail instruktioner

Switch- och WAN- teknik. F6: Frame Relay och Network Security

Informationssäkerhet - Myt eller verklighet?

M-Bus Fjärravläsningssystem M-Bus master, GSM/GPRS, TCP/IP

Programvaror - Jo, tack, det vill vi ha...

Psykosocial enkät. 191 svar av 354 möjliga: 54% 2014: 172 av 333 = 52% 2011: 68%

Transkript:

En syn på säkerhet Per Lejontand pele@cs.umu.se

Intro Jag Säkerhet inte så uppenbart Globala säkerhetsproblem Lokala säkerhetsproblem

Disclaimer Jag, jag, JAG! Sysadmin på CS sedan 2000 Sysadmin LTLAB 2000-2001 Sysadmin på ACC sedan 1999 Mina åsikter, mina värderingar, ifrågasätt! Ställ frågor, kom med kommentarer, det är eran föreläsning

Varför bryr vi oss? Attack En handling som komprometterar säkerheten av information ägd av en organisation Information hiding Intern information skall inte läcka DoS Denial of Service Kan inte utföra sin uppgift Irritationsmoment Spam

Vad vill dom egentligen? Shellkonton Tokfort Internet Plattform för att gå mot större/andra system Plattform för att gå vidare mot våra system Information Emailkonton Hemlig information Jävlas Because I can!

Globala säkerhetsproblem Dålig mjukvara Backdoors Hackade distributionscentra Programmerare som har tråkigt - backdoors Dålig kod printf(foo), syslog(log_err,foo); Buffer overruns Tankemissar Dåliga protokoll, ftp, telnet etc Windows lösenordsjämförelse SSL s timingproblem

Globala säkerhetsproblem forts Sysadmins! Säkerhetsuppdateringar måste installeras! Bristande kunskap och insikt i problemet Felaktig systemuppsättning Internet är inte designat för sitt eget användningsområde. Det är stort, gammalt och svårförändrat Inavel Brist på mångfald DNS, MTA s etc

EMail Vad är problemet? Inte säkrare än vanlig post SPAM/UCE Öppna SMTP relayer ISP s Vad gör vi? Spamassassin POP/IMAP före SMTP Vad görs globalt Lagstiftning, ett slag i luften IETF Arbetsgrupp Spärrlistor, Servers, mailchecksummor etc Vad borde göras globalt Omdesign av mailprotokoll

Säkerhet i Mjukvara? För-Mod-Ligen Ditt slutsystem är inte säkrare än den svagaste länken Det finns inga garantier! Komplexiteten ökar, men vem har koll? Open source Godtrogenhet, har du själv läst igenom källkoden? Vem har egentligen skrivit mjukvaran? Mångfald, men till vilket pris? Closed source Bakdörrar Bättre? Nej, men du har liten eller ingen möjlighet att påverka! Säkerhetsfixar

Lokala säkerhetsproblem Datavetenskap är ett hopplöst fall Miljö för utveckling - frihet Stort spektrum på användare Normal användaraktivitet Säkerhetstänkande

Lokala säkerhetsproblem forts - Attacker utifrån SSH (SANS #3) RPC (SANS #1) WWW (SANS #2) 62.160.179.5 - - [08/Mar/2003:11:06:14 +0100] "GET /scripts/..%255c%255c../winnt/system32/cmd.exe?/c+dir" 404 1021 "-" "-" Enklare informationsläckor/intrångsförsök Status: HTTP_OK Host : 213.159.32.33 Time : 07/Feb/2003:10:51:57 +0100 URL : GET /~pelpet/exjobb/index.php?file=../../../../../../../../../../../../etc/passwd HTTP/1.1 Status: HTTP_OK Host : 195.17.231.3 Time : 18/Feb/2003:12:40:13 +0100 URL : GET /~oman/ook/klotter.php?status=namn/l\xf6senord%20\xe4r%20fel&name=malin&passwd=mama HTTP/1.1

WWW forts CGI-script - ett av de stora Validering av data från WWW, inte så ofta PHP: include($foo) Läsning/skrivning av filer med data från WWW Färdiga Egna Säkerhetshål? Vem har koll? Formmail, phppgadmin Labbar Snabbhack som blir kvarglömda

Lokala säkerhetsproblem forts Sniffade lösenord POP, FTP etc. Labbar Datakommlabbar Mish Olika typer av demoner Labbhandledare

Lokala säkerhetsproblem forts Användare Path Rättigheter Enkla lösenord Inget lösenord på sin RSA-nyckel Andra-RSA n på CS utan lösenord Eftertänksamhet @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @ @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY! Someone could be eavesdropping on you right now (man-in-the-middle attack)! It is also possible that the RSA1 host key has just been changed. The fingerprint for the RSA1 key sent by the remote host is 19:e8:61:88:f1:67:ab:6f:e2:df:c0:46:9f:1f:67:76. Please contact your system administrator.

Lokala säkerhetsproblem forts Installerade programpaket Egenkompilerade: Solaris 367, Linux 74 Bundlade: Solaris: 634, Linux: 1104 SGID/SUID Mångfald till ett pris

Tidigare säkerhetsproblem vid Datavetenskap Ma446, skrivbar /etc/inetd.conf Ma426, ingen låsning på lilo boot från egen diskett utan problem NIS, fri tillgång till krypterade lösenord WWW, cgi-script för anställda kördes som samma användare som servern

Administrera säkerhet Uppdaterad information Bugtraq, http://www.securityfocus.com SANS, http://www.sans.org Slashdot, http://www.slashdot.org Programrelaterade maillistor, debian-security etc. Underhållsavtal med mjukvaruleverantörer Hierki Datorer med olika nivå av förtroende Datorer med olika nivå på tjänster Datorer utan förtroende, de är hackade

Administrera säkerhet forts Loggar Vad hände när?