29.3.07

Web application security: un tema ancora poco compreso (secondo Forrester)

Secondo un recente rapporto di Forrester Research (Web Application Firewall Forecast: 2007 to 2010), la maggior parte delle aziende non comprende che i firewall tradizionali non possono proteggere dagli attacchi a livello applicativo.
La domanda per i web Application Firewall aumenterà nei prossimi tre anni, soprattutto in ambito bancario, una volta recepito lo standard Payment Card Industry (PCI) per la sicurezza dei dati, relativi ai numeri di carta di credito e altri dati personali trasferiti durante le transazioni online: questo standard richiede l'implementazione di Web Application Firewall come una delle alternative per la protezione da attacchi contro le applicaziono web.
Nella sua ricerca, Forrester cita, insiema ad altri, anche Breach Security come uno dei produttori più innovativi di Web Application Firewall.

Fonte: Articolo di NetworkWorld

28.3.07

Banche (inglesi) e sicurezza

Qual è il motivo per cui un impiegato di una delle maggiori aziende inglesi di credito al consumo , se ne gira con una borsa in macchina contenente i dati di 13.000 clienti?
Non trovate bizzarro che la borsa sia poi stata sottratta dalla macchina chiusa a chiave del suddetto impiegato?
Ad ogni buon conto, sebbene solo 1800 delle 13000 schede cliente contenessero dati sensibili come il nome, l'indirizzo, il numero di conto e l'ammontare del conto è difficile ipotizzare che possano essere commesse frodi su tali dati. Ma non si sa mai.
In ogni caso, i dati di 13.000 dei clienti di Halifax Mortgages sono ora nelle mani di sconosciuti che potranno farne l'utilizzo che vorranno: lascio ai lettori formulare le ipotesi più birichine.
Viene da chiedersi il motivo per cui un'azienda spenda centinaia di migliaia di sterline per rendere le transazioni elettroniche sicure e a prova di hacker, mentre lasci gli impiegati alla mercè di loro stessi, non sensibilizzandoli sulla rischiosità di un trasporto di informazioni fisico.
Viene anche da chiedersi perchè trasportare le schede cartacee di 13000 clienti evitando così di doverle inserire in una scomoda chiavetta USB (sic!) dove potrebbero essere anche state crittografate.
Ora,è tempo che la
Financial Services Authority, l'autorità di controllo inglese , faccia partire un'indagine per valutare quali siano le falle nei protocolli di sicurezza di Halifax.
Non dubito che siano state formulate e implementate delle policy riguardo alla sicurezza delle informazioni, atte a permettere l'implementazione di processi di governo e controllo dell'accesso e della distribuzione delle stesse.
Le policy sono però uno degli elementi necessari, che si accompagnano ad altri due, altrettanto fondamentali:
  1. la diffusione della cultura della sicurezza;
  2. la praticità d'uso degli strumenti.
La cultura della sicurezza (altrimenti detta security awareness) è una componente che deve permeare tutta l'organizzazione bancaria perché ogni singola persona che vi lavora sia consapevole del rischio associato a ogni sua attività (che non è mai nullo, neanche quando si va a prendere il caffè alla macchinetta): per far sì che permei l'organizzazione aziendale, è opportuno che venga accompagnata da una buona spiegazione dei vantaggi che si hanno con una maggior coscienza della sicurezza.
Come accompagnamento all'implementazione di processi e prassi viene poi l'usabilità degli strumenti: se, ad esempio, tutti i dipendenti di un'azienda sono coscienti delle procedure di mantenimento della sicurezza, ma hanno a disposizione degli strumenti tecnologici poco efficienti o difficili da usare, tenderanno a utilizzarli scarsamente, se non addirittura a metterli da parte. Se, supponiamo, nel caso dell'Halifax, fosse stato consegnato e spiegato al dipendente un programma facile da usare che crittografasse i dati e permettesse di conservarli in una chiavetta USB, il problema probabilmente non si sarebbe creato.
Lo strumento, quindi, deve essere sicuro, e sarà tanto più utilizzato quanti più vantaggi porterà alla normale attività lavorativa.
Il Regno Unito, negli ultimi tempi, è particolarmente sensibile alla questione: per la sparizione di un notebook contenente (potenzialmente) i dati sensibili di 11 milioni di utenti, la
Nationwide è stata multata di 980.000 sterline. Anche in questo caso, con l'installazione di un programma di cifratura dei dati, i danni potenziali sarebbero stati più contenuti.

26.3.07

Su Skype un nuovo worm (ma non è poi così nuovo...)

Si chiama Stration, ma non è che una variante del famoso Warezov.
Sto naturalmente parlando del worm che, attraverso un trojan, si inserisce su skype, legge l'elenco dei contatti e invia messaggi contenenti frasi del tipo:
"My party pics:
http://cards20379.gertionjtunhandesunasterfun.com/8/show.xml?id=69463"

Allo stato attuale delle cose sembra che il worm non abbia avuto molto effetto, forse a causa del più alto livello di conoscenza tecnologica degli utilizzatori di skype.
L'elemento che fa nascere dei sospetti è che, immediatamente dopo l'arrivo del messaggio, appare un avviso di skype che afferma "L'utente ha lasciato questa chat".

Potete leggere qualcosa in più su SC Magazine.

Concorrenze sleali: Oracle contro SAP

Oracle ha appena citato SAP in causa per furto del suo software protetto da copyright: non si parla in questo caso di un furto di proprietà intellettuale, ma di appropriazione di applicazioni con lo scopo di offrire un servizio di supporto sull'ambiente Oracle a costi ridotti e di attirare nuova clientela verso SAP.
L'attività illegale sarebbe stata perpetrata dalla società TomorrowNow, azienda texana di proprietà SAP, e avrebbe comportato la copia di migliaia di prodotti Oracle e altro materiale confidenziale utilizzando i dati di accesso di utenti Oracle con supporto scaduto o prossimo alla scadenza.
Secondo la citazione, Sap, utilizzando le credenziali di un cliente, ha scaricato da un sito Oracle ,che permette l'accesso ai clienti che hanno già acquistato le licenze, più di 10.000 file, a volte con una media di 1800 file al giorno per 4 giorni, laddove normalmente un utente scarica in media 20 file al mese. Questi accessi provenivano da un indirizzo Ip in Texas che corrisponde alla sede di TomorrowNow.
L'attività di copia, iniziata nel novembre 2006, è andata avanti fino a febbraio 2007.
La citazione afferma che la maggior parte del materiale scaricato non era coperto dalle licenze acquistate dai clienti che vi hanno avuto accesso: questo, naturalmente, fa nascere qualche perplessità sulle procedure di determinazione dei diritti di accesso degli utenti che possono scaricare materiale dal sito di supporto di Oracle.
Normalmente il materiale per i propri clienti (che si tratti di software, manuali, presentazioni, documenti di supporto ecc.) risiede su un sito ftp accessibile con username e password. Spesso, però, la modalità di distribuzione non prevede che ogni utente abbia accesso a una sua cartella contenente i file che ha diritto di scaricare sulla base della licenza che ha pagato, ma invece a una cartella comune contenente tutta la libreria di materiale.
Si configura in questo caso un problema di procedura di autorizzazione alle informazioni: le prassi consolidate prevedono un'accesso sulla base della necessità di conoscenza o utilizzo di un materiale; un accesso indiscriminato a tutta la libreria, quindi, è una configurazione da evitare. Se Oracle ha adottato questo metodo è, per sua sfortuna in questo determinato caso, incolpabile di superficialità.
L'altra questione che mi pongo è la seguente: nonostante SAP abbia scaricato il software Oracle, credo che abbia avuto la necessità di una licenza per farlo girare. Quindi, dove è andata SAP a prendere queste licenze? Oppure lo ha scaricato senza mai farlo girare?
Ne dubito, anche perchè come risultato di questa attività, sempre secondo la causa, alcune aziende non hanno rinnovato il contratto di supporto con Oracle per accenderne invece uno con SAP: Honeywell, Merck, SPX, Metro Machine, sono solo alcuni degli esempi.

Che cosa possiamo imparare da tutto questo?
  1. che sono necessarie procedure di controllo atte a segnalare comportamenti anomali sui propri siti di distribuzione di materiale;
  2. che le procedure di controllo degli accessi e di autenticazione devono essere più sofisticate di quelle attuali di Oracle e che, quindi, devono prevedere:
    • un'accesso al materiale sulla base dei diritti di licenza acquistati
    • la scadenza dell'autorizzazione per l'utente non appena scade il contratto di licenza.
Se avete poi voglia di capirci di più nelle modalità di appropriazione di materiale leggete la causa intentata da Oracle a SAP.

13.3.07

Minacce interne e garanzie per l'IT

Qualche tempo fa andai a parlare di salvaguardia del proprio patrimonio informativo e di minaccia interna al vicedirettore dei sistemi informativi di una banca.

Gli spiegai che per anni le aziende hanno focalizzato le attività di sicurezza sulla protezioni dalle minacce provenienti dall’esterno, poste dalla crescente esposizione su Internet, dispiegando una serie di soluzioni come firewall, antivirus, anti-spam, intrusion detection systems, antispyware, ecc, e costruendo solide mura per proteggere il proprio perimetro.

Concordammo sul fatto che molti di essi stanno realizzando che queste difese non possono proteggere da un tipo diverso di minaccia, quella proveniente dall’interno dell’azienda e che per ovviare a questo era necessario dispiegare una serie di tecnologie e approcci diversi da quelli utilizzati fin’ora.

Gli parlai quindi della soluzione di Intellinx, che permette di aggiungere un altro livello di log alle attività che vengono condotte sui propri sistemi centrali, che si tratti di mainframe, AS400, web server.

Dopo aver ascoltato con attenzione mi disse che sarebbe diventato uno sponsor interno della proposta, non solo perchè essa interveniva a far luce su una serie di attività che altrimenti sarebbero passate inosservate, ma anche (e credo soprattutto) perchè gli consentiva di avere una garanzia sul proprio operato e su quello dei suoi collaboratori.

È risaputo, infatti, che chi lavora nei sistemi informativi di una banca può avere un accesso privilegiato a informazioni e procedure: le applicazioni di business dell’azienda sono configurate per dare un alto livello di log normalmente tracciano le attività degli utenti finali. Gli utenti IT, ovvero gli amministratori del sistema, dei database e dei programmi, utilizzano vari strumenti di amministrazione e di programmazione per accedere e mantenere i dati aziendali. E, tipicamente, queste applicazioni non hanno log, e non consentono, quindi, di avere traccia degli accessi e delle attività degli utenti privilegiati.

Mi parve un’approccio estremamente illuminato, e al quale non avevo ancora pensato: sebbene, secondo il rapporto"Insider Threat Study: Illicit Cyber Activity in the Banking and Finance Sector", solo il 23% delle frodi interne viene commesso da impiegati in posizione tecnica – e solo il 17% degli insider possedeva un accesso da amministratore del sistema –, la minaccia potenziale di chi opera nei sistemi informativi è per l’azienda sicuramente più alta, perché meno tracciabile.

E avere una garanzia che permetta al direttore dei sistemi informativi di poter tracciare anche le attività delle applicazioni non di business costituisce una tutela per gli impiegati, oltre che per l’azienda stessa, ovviemante. Poter dire “tutte le operazioni verso il mainframe sono tracciate” permette all’azienda di considerare tutti gli impiegati sullo stesso livello, di liberare dal sospetto chi lavora nell'IT e, infine, di non avere aree grigie dove non poter investigare in caso di problema.

Ed è quindi salutare anche per gli impiegati passare da un’area grigia a un’area dove c’è più trasparenza.

Ho ringraziato quindi il mio interlocutore per il suggerimento, ripromettendomi di sfruttarlo per illustrare un ulteriore vantaggio degli approcci alla sicurezza interna che propongo.