לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה __Everything That Has a Beginning Has an End :-) __ חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > אבטחת מידע
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
 
כלי אשכול חפש באשכול זה



  #1  
ישן 27-07-2007, 11:58
  sniffer sniffer אינו מחובר  
 
חבר מתאריך: 03.01.02
הודעות: 2,577
"סודי ביותר"? לא ממש-דיון על אבטחת המידע בצה"ל

לאחרונה נתקלתי בכתבה הבאה:

http://news.walla.co.il/?w=/4/1143524
היייתי רוצה לפתח דיון על הנושא, יש לזכור כי יש להקפיד על נהלי ביטחון שדה.

דעתי האישית בהתייחס לכתבה הנ"ל:
תחילה, אל תשכחו שמדובר בארגון בסדר גדול עצום וככל שהרשת גדולה יותר קשה יותר לאבטח אותה אבל זה לא פותר את הצבא להתחמק מאחריות!
למרבית האירוניה הצבא שלנו מצטיין בלכתוב מסמכים הקשורים ל-Security Policy ותקני אבטחה ופחות בליישם ולאכוף.
אז נכון שיש הפרדה פיזית ולוגית בן דומיינים ורשתות בסיווד "סודי" ,
סודי ביותר" וכו' , ונכון שיש מחלקות שלמות של אבטחת מידע בממר"מ ובח"א ומרכזי ניטור ובקרה אבל זה הכל טוב ויפה תאורטית.

א.נתחיל בזה שאחת הטעויות הגדולות של הצבא כארגון זה כוח אדם בלתי מיומן או לא מוכשר מספיק.
במרבית המקרים מנהלי רשת יחידתיים עוברים
"חפיפה" בחלקם הגדול לא התעסקו במחשבים לעולם או במקרה הטוב בקושי יודעים מה זה-BIOS .
גם כאשר הם עוברים הכשרה בבסמ"ח הפרק של אבטחת מידע נלמד כאחרון ובאופן מאוד בסיסי , מהצד זה נראה כי לא באמת מייחסים את החשיבות הראויה לתחום כ"כ חשוב.

ב.אין שום בדיקות Penetration Testing רציניות לתחנות עבודה,שרתים וציוד תקשורת וכן אפליקציות ERP (לדעתי אחד הדברים היותר קריטים במיוחד בצבא שהכל עובד על דטה בייסים).
הבדיקות היחידות שמבצעים בצבא הן בדיקות במ"מ מטומטמות שגם על משק"י מחשוב \במ"מ ניתן להערים מרוב שהבדיקות כה בסיסיות.
שירותים רבים פרוצים וכן חולשות רבות בפרוטוקולים, אף פעם חבילות שירות Service Pack ו-Hotfixes אינם מותקנים בזמן .

ג.אין חינוך משתמשים אמיתי בצבא בכל הקשור לנהלי ביטחון שדה הדוגמה הקלאסית היא הנדסה אנושית(Social engineering )- כנראה שלא כולם יודעים מה זה בצבא ושהצבא לא הפנים את סיפור מיטניק.

מעבר לכך, הרבה פעמים סיסמאות מודבקות על מחשבים,חיילים וקצינים משאירים את ה- Session שלהם פתוח , לפעמים גם את כרטיס ההזדהות שלהם.
משתמשים עוקפים הקשחות,מתקינים דברים כאילו זה המחשב הבייתי שלהם...
ענישה-היא לא המצב הרצוי ולא פיתרון לאבטחת מידע .
אבטחת מידע זהו תחום הבא להקדים תרופה למכה ולא להיפך אם כי קיים תחום באבטחת מידע הנקרא .Incident Handling

ד.אבטחה לעומת נוחות? כל מנהל אבטחת מידע מכיר את זה,בצבא הנוחות באה הרבה יותר על חשבון אבטחה.
החל ממתן משימוש בסיסמאות default ובסיסמאות קלות.
והקטנת ראש בכל מה שקשור לאבטחת שירותי רשת.
יותר נוח וקל להתעלם מאשר באמת לטפל בבעיות אבטחה שלא לדבר על לחפש אותן.
מרבית מן אנשי הסדיר העוסקים בתחום בעלי מוטיבציה נמוכה להגדיל ראש, הם לחוצי בית והמשכורת העלובה לא מוסיפה לזה.
למה שחייל בסדיר יתחיל עכשיו לכתוב Exploit ולחפש פרצות במערכות שונות?

מבחינתם הם דוגלים במרפי "כל עוד זה עובד על תיגע".
הצבא מעדיף מקסימום נוחות למול אבטחת מידע בסיסית.
זה שיש הגנת סיסמה ל-ERP מסוימת זה יפה אבל זה לא עוזר למשל שאין הגנה אמיתית מול Keylogers ותקשורת מוצפנת.

ה.הצפנה-פה אחלק את זה ל -2 :
-הצפנת מידע
-הצפנת תקשורת

על הראשון, אני אפילו לא מדבר מרוב שזה עצוב,אין מערכת הרשאות אמיתית בצבא, אין בקרה ואכיפה מקצועית,אין ניטור על כל דבר הרבה פעמים מסמכים מסווגים ביותר למשל נשמרים על מחשבים בסיסים(מה קורה עם המש"ק מחשוב לוקח HD לבית?).
למה מחשב נישא חייב לעבוד עם כרטיס PKI ומחשב רגיל לא?

בנוגע להצפנת תקשורת-הצבא משתמש בזה רק בדומיינים ורשתות מאוד ספציפיות, פשוט חבל.

ו.מידור- נכון שיש מקומות עם מידור כמו שצריך עם אבטחה פיזית ושימוש בקרוסלות,מצלמות,חיישנים,כרטיסים מגנטים ואמצעים ביומטרים אחרים, אבל לא כל המקומות ככה.
לפעמים ניתן להכנס לחדרי בקרה\שרתים באופן חופשי.

ז. שימוש במוצרי אבטחה לא אפקטיבים אשר נקנים ב"שיטת המכרזים" – לפי שיטה זו צה"ל אינו מברר אילו מוצרים לקנות , מבחינתו לקנות אנטיוירוס פרוץ וכן מוצרים פחות מאובטחים לאבטחת את הרשת, כל זבל שדוחפים לו הוא לוקח וזאת אחת הנקודות הכי קריטיות.
העיקר להראות שהוא עושה משהו...

ח.גיבויים ו DRP – לא כל דבר באמת מגובה ולפעמים הנזק חמור מאוד ..מנסיון..

ט.הצבא לא משתמש במוצרים אשר באמת נותנים מענה מקיף למול סיכוני האבטחה בארגון שלו.
חסרים עוד המון כלים לאבטחת הרשת..
GPO כמה סקריפטים ואנטיוירוס זה לא אבטחת מידע.
על CITRIX שמעתם? למה כל משתמש עם ידע בסיסי ברשתות ואבטחה יכול לעקוף את מערכת הניטור של הצבא ולהחדיר למחשבים חומר זר?למה אמורות להיות לו נגישות להתקני USB ברמה הפיזית בכלל?
צהל עושה את המינימום שבמינימום לאבטחת מידע....
וזה רק חלק קטן.

נערך לאחרונה ע"י sniffer בתאריך 27-07-2007 בשעה 12:03.
חזרה לפורום
  #2  
ישן 27-07-2007, 13:39
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 1 שנכתבה על ידי sniffer שמתחילה ב ""סודי ביותר"? לא ממש-דיון על אבטחת המידע בצה"ל"

בתור אחד שהנושא קרוב לליבו וניסה להזיז משהו במהלך השירות הצבאי...

אני יכול להגיד לך, שלדעתי, הבעיות העיקריות הן כלל לא אלה שציינת. מה שאתה ציינת זה התוצרים. הבעיות האמיתיות הן...

1. שמקבלי ההחלטות הם לא אנשים שהם.. אני לא יודע איך לקרוא לזה... "תותחים" בתחומים הרלוונטיים - למרות שהם אמורים להיות, כשהם משמשים כמקבלי החלטות בארגון בסדר גודל כזה...

2. בנוסף לכך, הם גם נוטים לדעת תמיד יותר טוב מכולם - ואף אחד לא ילמד אותם שום דבר (ואני מזכיר שהם לא תותחים...)

אז אבטחת המידע בארגון הזה נגזרת מ buzzwords של חברות שרוצות למכור מוצרים, כגון: מיקרוסופט, צ'קפויינט, סיסקו וכדו' - אשר נשמעות בכנסים שמוזמנים אליהם האנשים שהוזכרו בסעיף 1 לעיל - במקום בראייה כוללת של הבעייה.

האבסורד הגדול ביותר, הוא, לדעתי, בהיכרות עם המערכות השונות הקיימות, הוא... שהכל יכול להיות הרבה יותר מאובטח, אם רק יחליטו את ההחלטות הנכונות, וכל זה מבלי להוציא שקל - כי היכולות כבר קיימות במערכות המובנות.

כן, אתה צודק, צריך יהיה להקריב נוחות (אבל לא יותר מדי, למען האמת, לפחות לא מבחינת משתמשי הקצה) - אבל זה מה יש...
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום
  #3  
ישן 17-08-2007, 00:19
  רמי ד רמי ד אינו מחובר  
 
חבר מתאריך: 07.10.06
הודעות: 1,795
בתגובה להודעה מספר 2 שנכתבה על ידי שימי שמתחילה ב "בתור אחד שהנושא קרוב לליבו..."

יש עוד הרבה נקודות רלוונטיות אבל אולי כבר עדיפה אבטחה על ידי ערפול מאשר לעזור כאן בפומבי לקראקרים עויינים. בכל מקרה, כמה נקודות נוספות הן למשל שבשונה מחברות ומפעלים רגילים בשוק, ישנם גופים זרים שמוכנים להשקיע מליארדים בשביל לחדור לרשתות הצבאיות.

בנוסף, אחד מאיומי אבטחת המידע הגדולים ביותר זה אנשים שמכירים את המערכת מבפנים וכבר לא עובדים בה. וצה"ל כצבא התנדבותי מייצר החוצה כמות עצומה של אנשים כאלו כל הזמן.

יש גם הרבה חיילים ממומרמרים שיעשו הכל כדי להתקין משחקים מבחוץ וצה"ל פשוט מסורבל מכדי לאכוף את האיסור על זה.

ויש עוד הרבה עניינים של עשייה מינימלית בסגנון של "מי שמשקיע שוקע"... לא נראה לי שזה בכיוון של פתרון מתישהו, כשלצבא אין אפילו יכולת בסיסית לדאוג לאוכל לחיילים במלחמה, ולנייר טואלט בבסיסים. אבל כמו שאליזרין אומרת, הצבא נוצר כדי לשמור על המדינה שלנו. לא שהוא מצטיין בזה, אבל יכול היה להיות יותר גרוע: http://j.nana10.co.il/Article/?ArticleID=415629&sid=128
חזרה לפורום

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 11:37

הדף נוצר ב 0.06 שניות עם 10 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר