Showing posts with label procedimientos. Show all posts
Showing posts with label procedimientos. Show all posts

Wednesday, December 3, 2008

Cisco Router Hardening

Toda política de seguridad debe contener los procedimientos de hardening de los diferentes dispositivos que se utilizan en la red.

En este caso hago un resumen del manual de hardening del IOS de los routers Cisco.

El procedimiento completo se encuentra en este link : Hardening IOS Cisco

Incluso la NSA ( National Security Agency ) cuenta con una versión de este documento : NSA/SNAC Router Security Configuration Guide

También esta el libro de O´reilly, Hardening Cisco Router pero no tiene buenas criticas.


Mientras el documento de Cisco tiene 60 paginas el de la NSA tiene 300paginas. Por supuesto este ultimo, empieza con el protocolo TCP/IP y termina con Intrusion Detection mediante el IOS.

El manual de hardening de Cisco IOS contiene los siguientes tópicos :

El primer punto Secure Operation son recomendaciones de puntos a tener en cuenta al momento de administrar un router Cisco. El énfasis esta no solamente en realizar el hardening, además en tener un modelo de trabajo que permita mantener en el tiempo la seguridad del equipo.
Por ejemplo recomendaciones sobre mantenerse actualizado con los alertas emitidos por Cisco, mantener los logs en un equipo centralizado, usar SSH y no telnet....etc.

Secure Operations
  • Monitor Cisco Security Advisories and Responses
  • Leverage Authentication, Authorization, and Accounting
  • Centralize Log Collection and Monitoring
  • Use Secure Protocols When Possible
  • Gain Traffic Visibility with NetFlow
  • Configuration Management

El Plan de Administracion o Management Plane, posee todas las funciones que permiten mantener la integridad de la configuración del IOS. Estas son recomendaciones para utilizar passwords encryptadas, deshabilitar servicios, cuidar de dar aviso cuando la CPU supere un limite de trabajo.
Si no tenemos en cuenta de poner en practica estos consejos, la integridad del IOS queda comprometida. Es decir, si tenemos una password fuerte, pero no se encuentra encryptada, entonces el nivel de protección disminuye.

Veamos uno de los puntos

No Service Password−Recovery

In Cisco IOS Software Release 12.3(14)T and later, the No Service Password−Recovery feature does not allow anyone with console access to insecurely access the device configuration and clear the password. It also does not allow malicious users to change the configuration register value and access NVRAM.

!
no service password−recovery
!


Management Plane

  • General Management Plane Hardening
  • Limiting Access to the Network with Infrastructure ACLs
  • Securing Interactive Management Sessions
  • Using Authentication, Authorization, and Accounting
  • Fortifying the Simple Network Management Protocol
  • Logging Best Practices
  • Cisco IOS Software Configuration Management
El Plan de Control permite al administrador clasificar, controlar y restringir el trafico que es enviado al dispositivo para su administración.

Un punto es la utilización de SSH para encryptar los datos transmitidos entre el operador y el dispositivo.

Encrypting Management Sessions
Because information can be disclosed during an interactive management session, this traffic must be encrypted so that a malicious user cannot gain access to the data being transmitted. Encrypting the traffic allows a secure remote access connection to the device. If the traffic for a management session is sent over the network in cleartext, an attacker can obtain sensitive information about the device and the network.

Estos comandos habilitan SSH en el dispostivo.

!
ip domain−name example.com
!
crypto key generate rsa modulus 2048
!
ip ssh time−out 60
ip ssh authentication−retries 3
ip ssh source−interface GigabitEthernet 0/1
!
line vty 0 4
transport input ssh
!

Control Plane

  • General Control Plane Hardening
  • Limiting CPU Impact of Control Plane Traffic
  • Securing BGP
  • Securing Interior Gateway Protocols
  • Securing First Hop Redundancy Protocols

El Plan de Datos o Data Plane es el encargado de limitar el movimiento de datos entre redes.
Un punto interesante es de antispoofing, es decir no permitir que paquetes con source de redes internas vengan desde interfaces externas.

Anti−Spoofing Protections
Many attacks utilize source IP address spoofing to be effective or to conceal the true source of an attack and hinder accurate traceback. Cisco IOS software provides Unicast RPF and IP Source Guard (IPSG) to deter attacks that rely on source IP address spoofing. In addition, ACLs and null routing are often deployed as a manual means of spoofing prevention.

IP Source Guard can be applied to Layer 2 interfaces belonging to DHCP snooping−enabled VLANs. These commands enable DHCP snooping:
!
ip dhcp snooping
ip dhcp snooping vlan
!

After DHCP snooping is enabled, these commands enable IPSG:
!
interface
ip verify source
!



Data Plane
General Data Plane Hardening
Filtering Transit Traffic with Transit ACLs
Anti−Spoofing Protections
Limiting CPU Impact of Data Plane Traffic
Traffic Identification and Traceback
Access Control with VLAN Maps and Port Access Control Lists
Using Private VLANs


Por ultimo la checklist de la NSA para el hardening de un router. Esta checklist se complementa muy bien con el documento de Cisco, ya que aqui se pone mas enfasis en la parte de procedimentos ( mantener el IOS atualizado, mantener un backuo de la configuracion, tener la documentacion al dia...)
Router Security Checklist

This security checklist is designed to help you review your router security configuration, and remind you of any security area you might have missed.

  • Router security policy written, approved, distributed.
  • Router IOS version checked and up to date.
  • Router configuration kept off-line, backed up, access to it limited.
  • Router configuration is well-documented, commented.
  • Router users and passwords configured and maintained.
  • Password encryption in use, enable secret in use.
  • Enable secret difficult to guess, knowledge of it strictly limited. (if not, change the enable secret immediately)
  • Access restrictions imposed on Console, Aux, VTYs.
  • Unneeded network servers and facilities disabled.
  • Necessary network services configured correctly (e.g. DNS)
  • Unused interfaces and VTYs shut down or disabled.
  • Risky interface services disabled.
  • Port and protocol needs of the network identified and checked.
  • Access lists limit traffic to identified ports and protocols.
  • Access lists block reserved and inappropriate addresses.
  • Static routes configured where necessary.
  • Routing protocols configured to use integrity mechanisms.
  • Logging enabled and log recipient hosts identified and configured.
  • Router’s time of day set accurately, maintained with NTP.
  • Logging set to include consistent time information.
  • Logs checked, reviewed, archived in accordance with local policy.
  • SNMP disabled or enabled with good community strings and ACLs.

En este link tenemos un resumen de los comandos minimos para realizar un hardening :
NSA Cisco IOS sumary

Friday, November 14, 2008

Wiping !!!

Que significa Wiping ?

Wiping o shredding es el proceso por el cual se borra el contenido de un disco en forma completa, ( incluyendo particiones ,MBR, Datos), mediante la grabacion sistematica de informacion al azar.


Un poco de historia.


Ok comencemos con esta historia: Used Hard Drives Retain Data in eBay Sale esta nota dice basicamente que una compañia contrato a una empresa para el reciclado de 230 discos scsi. El contratista vendio 84 discos en Ebay sin realizar ningun tipo de procedimiento de borrado de los datos.

Unos años atras el MIT realizo un estudio sobre el tema luego que estudiantes del Laboratory for Computer Science encontraron informacion de 5000 tarjetas de credito , informacion financiera y registros medicos en discos comprados en Ebay por menos de U$S 1000.

En el año 2004 r Simson Garfinkel realizo una excelente presentacion en USENIX LISA sobre Discos y Forensics aqui alguno de los datos de la misma :

Pensemos, solamente en el 2002 149 millones de discos fueron retirados de circulacion !!!






Que podemos hacer para borrar totalmente la informacion de un disco ?

Una solucion es lo que recomienda la gente de Drive Slagging , veamos :

Paso 1 ) Colocar el disco o los discos dentro de un recipiente para fundicion :


De temperatura al horno ( tambien es posible usar una fragua ), unos 700 grados centigrados esta bien, luego coloque el recipiente. Recuerde usar la proteccion adecuada, no trate de hacerlo en el horno de la cocina.




Espere unos minutos, mientras tanto puede retirar algunas partes de hierro que contiene la caja del disco.

Cuando abra el recipiente y vea algo liquido, ya puede retirar el recipiente del horno.

Vuelque el contenido en otro recipiente, trate de recuperar alguna informacion.


A menos que sea un Terminator T2000, yo creo que no es posible.



Convengamos que no todos tenemos un horno para fundir aluminio, asi que vamos a necesitar otro metodo.

Veamos que hay en el mercado.

WipeMASSter

The IM WipeMASSter product is designed as a compact, stand-alone hardware solution for sanitizing and erasing drive data for up to nine drives simultaneously at speeds exceeding 3GB/min.



El WipeMASSter puede borrar los datos y limpiar los discos en solo un paso o siguiendo las recomendaciones del departamento de Defensa de los EEUU ( DoD )que requiere ocho pasos en orden a realizar un borrado definitivo.


Para quienes no tienen los materiales para derretir un disco, o el dinero para comprar un WipeMASSter, tiene la opcion por software mediante estas simples herramientas.

En linux se puede utilizar los comandos :

dd if=/dev/zero of=/dev/sda bs=1M

El comando dd grabara ceros en todo el disco.

Si buscamos algo mas seguro, entonces podemos grabar informacion al azar

dd if=/dev/urandom of=/dev/sda bs=1M

Dependiendo del tamano del disco el tiempo que tomara.


se puede utilizar los comandos :

Recordemos que esto no se puede hacer sobre el disco activo, una posibilidad es
ejecutar una distribucion Live como Knopix y ejecutar el comando
sobre el disco o los discos instalados.



Para Windows existe un programa Open Source muy bueno que se llama DBAN.

Este programa previene de cualquier posibilidad de recuperar datos, escribiendo sobre el disco con datos al azar, un numero N de veces. DBAN se puede bajar de http://dban.sourceforge.net/.

Este procedimiento puede tomar tres horas o mas dependiendo del tamano del disco.

El procedimiento consiste en :

Una vez obtenido el software.

1 - Realizar un backup de cualquier informacion que se necesite en el futuro.
2 - Apagar la PC
3 - Insertar el CD booteable.
4 - Encender el PC
5 - La PC ahora esta con el programa "autonuke" cargado.
6 - Presionar enter para comenzar el programa.
7 - Cuando veamos el mensaje "Press any key to boot from the CD drive", presionamos la barra espaciadora y el programa se ejecutara.
8 - Al terminar el proceso, el veremos el siguiente mensaje "please insert a disk to save
the log file”
9 - Podemos insertar un floppy para salvar el log o ignorar el mensaje.
10 - Retiramos el CD y el diskette y reiniciamos la PC.
11 - Al reiniciar la PC debe aparecer el mensaje "No Operating System Loaded".


Diferentes screenshot de DBAN ejecutandose.





Por ultimo, una herramienta mas para quien no tiene presupuesto.


Otra alternativas son Encryptar todo el disco o comprar discos autoencryptados como los que ofrece Seagate.

Seagate has introduced Momentus FDE self-encrypting hard drives to secure laptop data. Dell will be the first to ship a laptop with a Seagate 160GB Momentus FDE drive, and McAfee will provide software for enterprise-wide management. The management for Seagate's Momentus FDE drives includes proof that a missing laptop was encrypted

http://www.enterprise-security-today.com/story.xhtml?story_id=62910&full_skip=1


Otros articulos sobre el tema :

Un articulo en Orielly

Secure Deletion of Data from Magnetic and Solid-State Memory

Data Remanence in Semiconductor Devices