image

Microsoft engineer geeft 10 security tips

dinsdag 21 september 2004, 11:36 door Redactie, 14 reacties

Jesper Johanssen van Microsoft gaf op TechEd 2004 in Maleisië een hack demonstratie. Door te starten met een 'eenvoudige' SQL injectie liet hij zien hoe je uiteindelijk een heel netwerk in handen kunt krijgen. Johanssen sloot af met 10 tips waarvan een aantal best wel inkoppers zijn.Je kunt ze hier wat uitgebreider nalezen.

1. Installeer regelmatig patches
2. Draai geen beta software
3. Doe niet alles als domain admin
4. Zet geen onnodige zaken open in de firewall
5. Laat geen ongelimiteerde internet toegang toe
6. Laat niet al het uitgaande verkeer toe
7. Draai geen onnodige services
8. Gebruik geen zwakke wachtwoorden
9. Gebruik geen systeem accounts op onnodige plaatsen
10. Wees paranoide!

Reacties (14)
21-09-2004, 12:04 door Anoniem
Het lijkt zo gigantisch voor de hand te liggen allemaal,
maar als ik weer ergens kom als interim sys admin, blijkt
wel dat er maar heel weinig systeembeheerders zijn die
serieus weten wat ze precies doen!
21-09-2004, 12:55 door Anoniem
Security is veel, heel veel meer dan het lijstje dat deze
meneer opnoemt.

Ik weet nog dat ongeveer een jaar terug Microsoft met een
security presentatie kwam van ik dacht 15 powerpoint
slides... waarop ik de slides van een Unix security cursus
op tafel legde (200+ slides). De Microsoft mensen hadden
toen niet zo veel meer te vertellen....

Het aller- allerbelangrijkste is de regel: Ken uw systeem.
Weet wat je beheert, weet wat je draait, weet wat normaal
systeemgedrag is en wat abnormaal systeemgedrag is. En
monitor. Meet bandbreedteverbruik. Log connecties. Review je
logs. Krijg een goed gevoel van de manier waarop je systeem
dagelijks werkt, dan kun je heel snel abnormaal gedrag vinden.

Met Unix en Unix-like operating systems is dat eenvoudig,
alles is transparant. Met Windows is dat lastiger, het is
veel minder doorzichtig allemaal. De afhankelijkheden liggen
ook anders. Het kennisniveau ligt zeker ook anders. Daar wil
ik aan teovoegen dat goed Windows-beheer echt moeilijk is,
net als goed Unix beheer.

Maar goed, niemand heeft ooit gezegd dat security simpel zou
zijn.
21-09-2004, 13:17 door Anoniem
een presentatie van 15 slides zal waarschijnlijk net zo
basic zijn als deze tips. Natuurlijk zijn er nog veel meer
dingen waar je op moet letten. Echter denk ik wel dat meneer
hier wel de 10 belangrijkste opnoemt. Het gebeurt vaak zat
dat mensen zich niet aan deze 10 regels houden. Wat ik wel
erg mis in deze 10 is het beveiligen van werkstations.

Persoonlijk gooi ik altijd alles compleet dicht, en kijk dan
wat er niet werkt en wat ik moet openzetten/toestaan om het
wel te laten werken. Ik denk persoonlijk dat dit de enige
manier van beveiligen is.
Een standaard lijstje wordt altijd gemaakt voor meerdere
situaties, en dus zullen er misschien wel dingen openstaan
die helemaal niet nodig zijn voor jou netwerk.
21-09-2004, 13:23 door Anoniem
Alle begin is moeilijk en we zouden het eigenlijk alleen
maar moeten aanmoedigen.
21-09-2004, 13:35 door Anoniem
Waarom 'vergeet' deze deskundige het gebruik van anti-virus
software aan te moedigen? Als er een ding is wat
tegenwoordig een goede bescherming geeft is dat het wel
naast regelmatig patchen. Het zal waarschijnlijk draaien om
tips voor servers, maar dan nog... Of zijn heel toevallig
alle tips te bereiken met MS producten.
21-09-2004, 13:38 door Anoniem
Zeer matig artikel moet ik zeggen.

p.s. leuk artikel over SQL injection (met voorbeelden),http://www.nextgenss.com/papers/advanced_sql_injection.pdf
21-09-2004, 14:14 door Anoniem
Door Anoniem
Waarom 'vergeet' deze deskundige het gebruik van anti-virus
software aan te moedigen? Als er een ding is wat
tegenwoordig een goede bescherming geeft is dat het wel
naast regelmatig patchen. Het zal waarschijnlijk draaien om
tips voor servers, maar dan nog... Of zijn heel toevallig
alle tips te bereiken met MS producten.

Zet dat deskundige ook maar tussen aanhalingstekens.
Dat hij geen virusbescherming noemt, is waarschijnlijk, vanuit marketing-
technisch oogpunt, voorbereidend op nieuwere Windows-versies waarin dat
niet meer nodig is... (muaahhaaahahahaaaa)
21-09-2004, 14:18 door Anoniem
Alsjeblieft mensen..... Waarschijnlijk wordt de virusscanner
niet genoemd omdat ieder bedrijf een virusscanner heeft. De
punten die meneer opnoemt worden vaak vergeten.
Aub niet weer gaan flamen.....
21-09-2004, 19:54 door Anoniem
Deze presentatie is ook op TechEd Europe 2004 gegeven. Was echt geen
dummy presentatie. De genoemde punten waren dan ook sarcastisch
bedoeld. De naam van de presentatie was dan ook "How to get your network
hacked in 10 easy steps".

Na de presentatie werd er gevraagd hoeveel mensen minimaal niet aan vijf
punten voldeden.......je schikt als je zag hoeveel mensen er hun vinger
opstaken. Van de 800 man minimaal 50%!!!!
21-09-2004, 23:13 door Anoniem
M$ is de grote Satan, en Norton scant zijn poorten naar de Hel.
Verwacht niets goeds van deze twee.
22-09-2004, 10:16 door Anoniem
Door Anoniem
M$ is de grote Satan, en Norton scant zijn poorten naar de Hel.
Verwacht niets goeds van deze twee.

En jij werkt bij de EO afdeling van Debian ofzo?
22-09-2004, 10:27 door Anoniem
Door Anoniem
M$ is de grote Satan, en Norton scant zijn poorten naar de Hel.
Verwacht niets goeds van deze twee.
. . .zei hij terwijl hij browsed met IE . .en mailt met Outlook
22-09-2004, 11:28 door Anoniem
Door Anoniem
M$ is de grote Satan, en Norton scant zijn poorten naar de Hel.
Verwacht niets goeds van deze twee.


vond het wel een goeie grap :p
22-09-2004, 12:05 door Anoniem
Door Anoniem
Deze presentatie is ook op TechEd Europe 2004 gegeven. Was
echt geen
dummy presentatie. De genoemde punten waren dan ook sarcastisch
bedoeld. De naam van de presentatie was dan ook "How to get
your network
hacked in 10 easy steps".

Na de presentatie werd er gevraagd hoeveel mensen minimaal
niet aan vijf
punten voldeden.......je schikt als je zag hoeveel mensen er
hun vinger
opstaken. Van de 800 man minimaal 50%!!!!

Kijk, dat is nog eens een heel andere strekking van het
bericht,.
Wederom het bewijs dat security.nl erg suggestief in
berichtgeving is.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.