image

Security benchmark en scoring tool voor FreeBSD

woensdag 18 augustus 2004, 12:06 door Redactie, 5 reacties

Het "Center for Internet Security" heeft de FreeBSD Benchmark (v1.0.4) en Scoring Tool (v1.5.1) voor FreeBSD versie 4.8 en nieuwer beschikbaar gesteld. De benchmark is een compilatie van security configuratie acties en instellingen die een FreeBSD besturingssysteem beveiligen. Het is een CIS Level-I Benchmark. De CIS Scoring Tool voor FreeBSD biedt een snelle en makkelijke manier om een systeem te evalueren en de security met de CIS standaard te vergelijken. De benchmark en scoring tool kunnen op deze pagina gedownload worden.

Reacties (5)
18-08-2004, 12:32 door Anoniem
Tot ik een document gelezen heb dat aangeeft wat level 1 en
level 2 inhouden ga ik geen inhoudelijk commentaar leveren.
Wel slim gedaan overigens, een commercieel bedrijf
verstoppen achter een .org domein.
18-08-2004, 12:44 door Anoniem
Dat hoef je niet meer te doen... ik heb de
benchmark-documenten gelezen. Laten we zeggen dat als je de
documenten over het securen van de diverse operating systems
van de NSA website download, daar de vendor-specifieke
security documentatie bovenop legt en de documentatie van
bijvoorbeeld NIST er bij stopt, je het geheel in een blender
doet en er wat heftige disclaimers met betrekking tot
intellectueel eigendom aan toe voegt, je een goede opsomming
hebt van wat er allemaal in zit.

Je kunt dus lid worden van deze club voor VEEL geld, maar ik
zie de toegevoegde waarde niet. Zeker niet als je bedenkt
dat benchmarking van security een zinloze onderneming is.
Security is juist iets dat je sitespecifiek moet
implementeren, een benchmark is daar veel te generiek voor.

Nee, voor mij bieden de tools en de documenten geen
toevoeging aan wat ik al weet, kan en doe. En dat gewoon
gebaseerd op direct toegankelijke documentatie van de NSA,
NIST en vendors.
18-08-2004, 14:44 door Anoniem
Naar mijn mening zijn de tools gratis te downloaden, dat was altijd wel zo...
18-08-2004, 15:48 door SirDice
Laten we zeggen dat als je de documenten over het securen van de
diverse operating systems van de NSA website download, daar de vendor-
specifieke security documentatie bovenop legt en de documentatie van
bijvoorbeeld NIST er bij stopt, je het geheel in een blender doet en er wat
heftige disclaimers met betrekking tot intellectueel eigendom aan toe voegt,
je een goede opsomming hebt van wat er allemaal in zit.
Precies. En zij hebben al dat werk al voor je gedaan :)

Zeker niet als je bedenkt
dat benchmarking van security een zinloze onderneming is.
Security is juist iets dat je sitespecifiek moet
implementeren, een benchmark is daar veel te generiek voor.
Huh? Er is altijd nog zoiets als een basis. Als die al rammelt....

Het geeft je een indicatie wat er wel/niet goed is. Daar hoef je opzich niets
mee te doen. Maar als je wat nieuws installeert is het goed om dezelfde tests
te doen om te zien of er iets aan de baseline is veranderd. M.a.w. of de
security beter/slechter is geworden.
18-08-2004, 16:16 door Anoniem
Wel slim gedaan overigens, een commercieel bedrijf
verstoppen achter een .org domein.
This document describes the Center for Internet Security– a
not-for-profit cooperative organization assisting network
users .....

Je opmerking klopt dus niet.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.