poniedziałek, maja 09, 2005

Dziurawy kwartalnik

Z uwagi na dużą ilość ataków pochodzących z Internetu na komputery renomowany instytut SANS (wraz z National Infrastructure Protection Center (NIPC) przy FBI) zdecydował się przejść z corocznego na kwartalny raport o zagrożeniu pochodzącym z sieci (w I-szym kw. miało miejsce ponad 600 zarajestrowanych typów zagrożeń). Opublikował listę 20 szczególnie występujących ataków (porzadek na liście został wybrany arbitralnie, trudno znaleźć "metryczne" wyrażenie stopnia ryzyka zagrożenia). Pierwsze miejsce jak zwykle zajmuje oprogramowanie MS (z niesławnym MS IE), ale inne firmy też odsłoniły swoje "boki" (Oracle, CA, Real Player). Trendem jest kierunek ataków nie na serwery ale na stacje klienckie (dzięki temu można wykraść dane i zainstalować spyware) oraz znalezienie wielu zagrożeń w oprogramowaniu antywirusowym). Atakujący są oportunistami, wybierają najbardziej popularne i znane zagrożenia (dziury) w najbardziej popularnych oprogramowaniach. Kryteria dostania się na tę niechlubną listę:
  1. Ilość użytkowników będących potencjalnie zagrożonych
  2. Prawdopodobieństwo (ilość) niezabezpieczonych (unpached) systemów
  3. Stopień wykorzystania zagrożenia do uzyskania zdalnej kontroli nad systemem użytkownika
  4. Fakt istnienia tzw. exploitu, przepisu na wykorzystanie dziury w oprogramowaniu w przygotowaniu ataku
  5. Data opublikowania zagrożenia
Firma Qualsys jest jedną z założycielek inicjatywy Common Vulnerability Scoring System (CVSS) mającej na celu skategoryzowanie i publikację dziur wg. skali zagrożeń. Taki systen pozwoli na ilościową ocenę zagrożenia pod kątem jego niebezpieczeństwa dla ekspolatowanego systemu.

Oto lista zagrożeń dla:
Windows Systems

  • W1 Web Servers & Services
  • W2 Workstation Service
  • W3 Windows Remote Access Services
  • W4 Microsoft SQL Server (MSSQL)
  • W5 Windows Authentication
  • W6 Web Browsers
  • W7 File-Sharing Applications
  • W8 LSAS Exposures
  • W9 Mail Client
  • W10 Instant Messaging

  • UNIX Systems
  • U1 BIND Domain Name System
  • U2 Web Server
  • U3 Authentication
  • U4 Version Control Systems
  • U5 Mail Transport Service
  • U6 Simple Network Management Protocol (SNMP)
  • U7 Open Secure Sockets Layer (SSL)
  • U8 Misconfiguration of Enterprise Services NIS/NFS
  • U9 Databases
  • U10 Kernel
  • Brak komentarzy: