Door Anoniem
Mijn inziens is het een sterk artikel.
Mijn inziens is het een gevalletje open deuren intrappen
De eerste twee reacties zijn laatdunkend te noemen.
Jep, en ik sluit me daar totaal bij aan
Met name het toepassen
van een VLAN voor remote gebruikers is nog niet zo'n slechte
gedachte.
Het is een voortzetting van de achterhaalde gedacht dat je een veilig
intern netwerk kan hebben. Dit KAN wel , maar alleen als je totale controle
hebt over alle hard & software. Dit is echter in de meeste gevallen niet
mogelijk, omdat Jan & Alleman connecten met je interne netwerk met
systemen die NIET onder je controle staan.
Dus in plaats van een intern netwerk te hebben waarin ervan uitgegegaan
wordt dat elke machine gecompromised kan zijn (door trojan's, etc), en
interne webapplicaties alleen met https & authentificatie toegankelijk te
maken, doen we net of we nog steeds alles en iedereen intern kunnen
vertrouwen & nemen we een paar slechte cosmetische oplossingen bij
de VPN access.
IPS overigens is een preventie systeem, in tegenstelling tot
IDS, wat een detection systeem is. Al zou een IDS een domme
doos zijn, het is wel degelijk een waardevol systeem, mits
op de juiste manier toegepast..
Daarnaast houd IDS je scherp, het triggert in het continu
blijven volgen van nieuwe technologien die een gevaar voor
je infrastructuur kunnen zijn.
Tot slot, problemen met remote gebruikers zijn 'bound to
happen'. Ik ben dan ook razend benieuwd hoe de heren in te
eerste twee reacties hier dan mee denken om te gaan.
Waarschijnlijk niet .....
Zoals ik al zei .. ga er NIET van uit dat je systemen op je netwerk
kan vertrouwen.
Maak geen open shares op je 'veilige' netwerk.
Sta geen toegang toe zonder autentificatie naar mogelijk gevoelige info.
Gebruik terminal-service apps voor alle info die niet mag uitlekken.
Behandel kortom je interne services alsof ze op een extra-net staan, en
elke client connect vanaf het internet. Dit is trouwens ook wel zo makkelijk
voor de configuratie.. tientallen security-zones onderhouden is vragen om
moeilijkheden.
Zorg ervoor dat je centrale software updates & patching hebt, maar denk
niet dat je daarmee veilig bent. Geef iedereen een systeem met daarop
een virus-scanner. Als je zelf nog een virusscanner wilt neerzetten bij je
entry-gateway is dat leuk, maar het is een extra check, niet een vervanging
van 'the real thing'
Dit alles kan samengevat worden met :
"Vertrouw nooit een PC"