1. Ik ben erg op zoek naar een goed verhaal (liefst Engels) waarom systemen gehardened moeten worden en het liefst van een SANS/ISO 27001/PCI perspectief. <knip> Ik wil graag discussies met engineers en managers voorkomen en daarom juist een algemeen geacepteerde standaard of instantie er bij halen[/quote]
>>Oke I got your point...Michiel1980, dank je wel voor je inhoudelijke reactie ;-)
Het goede hardening verhaal kun jij zelf schrijven als JIJ weet waarom een server gehardend moet worden right?
Dan ben JIJ degene met de up-to-date kennis in huis en hoef je alleen nog te je leren om dat te verkopen, motiveren naar de "engineers en managers" Simpelweg omdat:
- Alle vorm van Sales een kwestie van goed onderbouwde argumentatie en motivatie is .
- het een ware kunst is om te leren praten en denken in de taal van de andere partij.
Anders komt - bij voorbaat - je boodschap al niet over.
2. Ik probeer mij meer op software onafhandelijke vendors te richten, daarbij is 99,9% Linux OS en zijn alle engineers waar ik soms tegen moet vechten die hard *nix guru's.
>> VECHTEN TEGEN is nooit een handige insteek voor zo'n gesprek, dialoog, discussie,
>> MEEDENKEN MET bereik je veel meer mee. Hier heb je wat tips op dat gebied
A - Verplaats (als je wilt/kunt) je eerst eens in de gedachtenwereld, werkomstandigheden van een die-hard (4.0) *nix guru's
Zij zijn vaak heel anders (en vaak beter) opgeleid dan de gemiddelde wind-doos click-er-die-click beheerder.
Die gasten hebben nog echt verstand van security out-of-the box en werken al jaren lang met een zeer robust, goed, betrouwbaar en solide operating system (Unix zeker!) en Linux ook. *nix operating systems zijn ook heel anders ONTWORPEN, vooral met Netwerken en Security zeer goed geimplementeerd op de tekentafel!! Onthoud dat
Dit is dus een wat andere koek dan die lekke security gatenkaas uit Redmond.
Voor deze *nix engineers is "hardening" gewoon
common-sense! omdat ze dat vanuit hun achtergrond niet anders gewend zijn. Pas wanneer je dit standpunt goed snapt, kun je insteken op argumenten zoals:
-
verhogen van de veiligheid van hun werkstations en servers
-
verhogen van security bewust zijn voor de beginners op dit gebied
-
standaardizeren van de hardening-aanpak over alle Unix, Linux platformen zodat hun leven er makkerlijker op word!
B - Verplaats je eerst een (als je dat wilt/kunt) in de schoenen van een manager:
Die mensen denken vaak (alleen maar) in termen van
efficientie en geld.Voor hen betekent een gehackte (lees niet-gehardende) server
- Ontevreden klanten (door downtime)
- Inkomsten / omzet verlies
- Extra kosten van "hun beheerpersoneel" om de hardening werkzaamheden uit te voeren en te onderhouden
Dit zijn de rationale argumentatiepunten, waarop je een dialoog met managers aan kunt gaan.
C - Andere managers insteek is ANGST.. (schijnt heel goed te verkopen, maar mijn aanpak is het niet)
Mogelijke insteek methodes ..als je servers niet gehardened zijn dan...:
- worden ze gehackt (en je weet dan niet wat er met je gegevens gaat gebeuren)
- kunnen ze uit bedrijf genomen worden (downtime, ontevreden klanten, ontslag van je managersbaan)
- kan er datadiefstal optreden (en corporate losses / concurentie verlies / woaaahhhh...)
Dit zijn dus emotionele argumentatiepunten om je verhaal te onderbouwen
Je hebt dus
verschillende aanpakken nodig om managers OF techneuten over te halen voor je hardening-standpunt.
Maak niet de fout om 1 "one-size-fits-all-needs hardening verhaal" op te willlen hangen bij iedereen. Dat werkt niet.
Know your target audience en schrijf je hardening verhaal OP MAAT voor dat specifieke publiek / bedrijf / situatie.
D - Is je publiek een Windows (mindwash) audience, zul je een andere aanpak moeten doen dan een Unix, Linux crowd
Zoals je (als techneut?) weet, Windows sucks big time qua security, dus daar zul je ze eerst bewust van moeten maken.
Unix en Linux zijn ontworpen en gebouwd met als insteek netwerken en security, dus das meer een motivatie verhaal.
Hier nog een paar links over het waarom van server hardening (eenvoudig geScroogled met keywords "server hardening")
http://www.serverhardening.com/http://www.nsa.gov/ia/_files/webs/archived/apacheWS.pdfhttp://www.pvamu.edu/pages/2539.asphttp://www.ibm.com/developerworks/linux/tutorials/l-harden-server/index.htmlhttp://www.linux-sec.net/Harden/http://www.tamuk.edu/itech/it_policies/docs/1_180_Server%20Hardening%20Policy.pdfFree_Bonus_1:
Op de website van de NSA staan ook een aantal zeer goede (Solaris, SELinux, RedHat, Windows) algemene serverhardening guides
http://www.nsa.gov/applications/search/index.cfm?q=server%20hardeningKijk eens in de inleiding van deze professioneel geschreven documenten, om te zien hoe dit verkocht word aan de lezer.
Ze hebben op de NSA website ook aardig wat slideshows, downloadble pdf's over Secure Linux (SELinux) , hun eigen kindje.
http://www.nsa.gov/applications/search/index.cfm/?q=secure%20linux%20hardeningSnuffel hier eens in rond om te zien over het HOE en WAAROM dit OS is uitgevonden. Dan (pas) heb je echt een goed en volledig achtergrond beeld van waarom het nodig is om je server te strippen van alle toeters en bellen die - out of the default installation box- AAN gezet worden of geinstalleerd worden.
Free_Bonus_2:
Google ;-) eens op (brochures van)kant-en-klare server hardening software packages. In de brochures van deze producten word ook vaak -heel goed en duidelijk- uitgelegd wat de verkoop argumenten zijn, waarom klanten dit specifieke product moeten kopen en installeren op hun eigen servers ;-)
Final note over de bovenstaande suggesties / links:
Het zijn niet allemaal kant-en-klare verhalen waar jij naar op zoek bent! Deze websites en documenten kunnen jou wel weer een goed beeld geven wat er EXACT voor nodig is om een (willekeurige) server te hardenen, zodat jij weer je eigen unieke verhaal beter kunt schrijven, onderbouwen en vertellen. Good Luck ;-)