Debian Security Team



Похожие документы
INFN Napoli NESSUS. IL Security Scanner. Francesco M. Taurino 1

Pacchettizzazione e distribuzione del software

SOMMARIO... 3 INTRODUZIONE...

Gestione degli ordini e del magazzino

MODELLO CLIENT/SERVER. Gianluca Daino Dipartimento di Ingegneria dell Informazione Università degli Studi di Siena

OpenVAS - Open Source Vulnerability Scanner

Security by example. Alessandro `jekil` Tanasi LUG Trieste. Alessandro Tanasi - alessandro@tanasi.

MANUALE UTENTE. In questo manuale verranno descritte tutte le sue funzioni. Il sistema OTRS è raggiungibile al seguente link:

Sophos Computer Security Scan Guida di avvio

BACHECA CLIENTE/SERVER

Procedura di aggiornamento del firmware Display Remoto IntellyGreenPV

Archivi e database. Prof. Michele Batocchi A.S. 2013/2014

Guida ai collegamenti

MonoDay 2010 FSGateway Ing. Torello Querci

Corso di Informatica

Outlook Plugin per VTECRM

Agent, porte, connettività e reti L agent di Kaseya utilizza la porta 5721 per comunicare con il server, ma che tipo di porta è?...

Corso di PHP. Prerequisiti. 1 - Introduzione

Manuale di Aggiornamento BOLLETTINO. Rel H4. DATALOG Soluzioni Integrate a 32 Bit

UML Component and Deployment diagram

Early Warning Bollettino VA-IT A

Manuale utente CIE API v2 Ministero dell'interno

Visual basic base Lezione 01. L'ambiente di sviluppo

VADEMECUM PROCEDURE RAGAZZI DSA MAJORANA

Istruzioni per l installazione del software per gli esami ICoNExam (Aggiornate al 15/01/2014)

A intervalli regolari ogni router manda la sua tabella a tutti i vicini, e riceve quelle dei vicini.

Introduzione a Dev-C++

L ergonomia dei sistemi informativi

Invio SMS. DM Board ICS Invio SMS

MODULO 02. Iniziamo a usare il computer

Il pacchetto contiene sia l ambiente di sviluppo sia i driver per la scheda.

Database. Francesco Tapparo Informatica e Bioinformatica /16

Che differenza c è tra una richiesta XML ed una domanda XML? (pag. 4)

Software Servizi Web UOGA

Monitorare la superficie di attacco. Dott. Antonio Capobianco (Founder and CEO Fata Informatica)

Early Warning Bollettino VA-IT B


Manuale Operativo per l utilizzo della piattaforma E-Learning@AQ. Versione 1.1

GESTIONE MANUTENZIONI

Standard Nazionale di Comunicazione Mercato Gas

Aggiornamento programma da INTERNET

01/05/2013 Istruzioni per l installazione

4. Fondamenti per la produttività informatica

DNS-Tunneling. Reference to. Ettore di Giacinto Luca Montunato

Software di sistema e software applicativo. I programmi che fanno funzionare il computer e quelli che gli permettono di svolgere attività specifiche

Manuale di Aggiornamento BOLLETTINO. Rel H2. DATALOG Soluzioni Integrate a 32 Bit

2015 PERIODO D IMPOSTA

Ministero del Lavoro e della Previdenza Sociale

SOFTWARE A SUPPORTO DELLA GESTIONE AMMINISTRATIVA DELLO SPORTELLO UNICO SPECIFICA DEI REQUISITI UTENTE

Early Warning. Bollettino VA-IT A

Effettuare gli audit interni

monitoraggio dei locomotori via Internet

SISTEMI INFORMATIVI AVANZATI -2010/ Introduzione

WorkFLow (Gestione del flusso pratiche)

MANUALE DI UTILIZZO: INTRANET PROVINCIA DI POTENZA

PROGRAMMA GESTIONE TURNI MANUALE UTENTE. Programma Gestione Turni Manuale Utente versione 1.1

Protezione della propria rete

Aggiornamento del software

Remote Download (DLD ) veloce, comodo ed economico Trasferimento wireless tramite WLAN / GPRS

NUOVA PROCEDURA COPIA ED INCOLLA PER L INSERIMENTO DELLE CLASSIFICHE NEL SISTEMA INFORMATICO KSPORT.

I casi d uso corrispondono ai compiti che l attore (che può essere una persona fisica e non) può svolgere.

penetration test (ipotesi di sviluppo)

Sistema operativo. Sommario. Sistema operativo...1 Browser...1. Convenzioni adottate

IBM SPSS Statistics - Essentials for Python- Istruzioni di installazione per Windows

Standard Nazionale di Comunicazione Mercato Gas

Corso di Informatica

Presentazione della release 3.0

ARCHIVIO UNITARIO REGIONALE ASSISTITI Specifiche di Sicurezza

Agenti Mobili Intelligenti e Sicurezza Informatica Utilizzare un nuovo paradigma applicativo per la realizzazione di sistemi informatici sicuri.

Ma il software open source è sicuro?

Moduli (schede compilabili) in Word Esempio: scheda di alimentazione per un degente

Introduzione al Linguaggio C

Prodotto <ADAM DASHBOARD> Release <1.0> Gennaio 2015

Bollettino VA-IT A

Registratori di Cassa

DATI STATISTICI NOTARILI GIUDA ALL UTILIZZO DELLA PROCEDURA CON DIGITAL OFFICE

GECOM EMENS Oggetto: Aggiornamento procedura Versione: (Versione completa) Data di rilascio:

Gestione Centro Estetico

PORTALE CLIENTI Manuale utente

STAMPA UNIONE DI WORD

e/fiscali - Rel e/fiscali Installazione

ICARO Terminal Server per Aprile

TERMINALE. Creazione e gestione di una postazione terminale di Eureka

Consiglio regionale della Toscana. Regole per il corretto funzionamento della posta elettronica

Nuova versione di Arianna Office Net RBWeb : Guida alla gestione dei flussi

Nuovo Order Manager per il software NobelProcera

IBM Lotus Notes Guida per utenti

Транскрипт:

Debian Security Team 16 dicembre 2005 Dipartimento di Informatica e Scienze dell'informazione Emanuele Rocca - ema@debian.org http://people.debian.org/~ema/talks/

Debian Security Team Introduzione al progetto Debian Problematiche di sicurezza Security Team Advisory (DSA) Collaborazione con altri vendor Un po' di numeri Testing Security Team Security Audit Project

il progetto Debian The Debian Project is an association of individuals who have made common cause to create a free operating system.

pacchetti Debian file binari contenenti software libero (DFSG) opportunamente adattato a Debian (FHS, Debian Policy...) la versione originale del software viene detta upstream, così come l'autore (upstream author) Esempio: mysql 4.1.15 upstream 4.1.15 1 debian

Rilasci UNSTABLE (sid) dove avviene lo sviluppo quotidiano TESTING (etch) pacchetti non ancora rilasciati come stabili STABLE (sarge) l'ultima versione Debian rilasciata solo stable viene seguita dal Security Team

il progetto Debian 11 architetture 1635 sviluppatori 16763 pacchetti più di 50.000.000 di linee di codice

problematiche di sicurezza Una vulnerabilità di sicurezza in uno dei circa 16000 pacchetti Debian costituisce una problematica di sicurezza per l'intera distribuzione. Se ne prende carico il Debian Security Team, una volta appurato che la vulnerabilità sia davvero presente nella release stabile.

il Debian Security Team Compiti: monitoraggio mailing list di sicurezza bugtraq vuln dev verifica dell'applicabilità delle vulnerabilità alla release stabile punto di contatto tra: sviluppatori upstream organismi di sicurezza (CERT, CVE...) altre distibuzioni rilascio Debian Security Advisory

Debian Security Advisories Quando viene scoperta una vulnerabilità che si applica ad un pacchetto Debian, il team di sicurezza rilascia un advisory contentente informazioni sulla vulnerabilità I DSA sono inviati alle mailing list debian security announce@lists.debian.org e bugtraq A partire dal 2004 i DSA sono stati dichiarati compatibili CVE (Common Vulnerability Exposures)

Compatibilità CVE CVE è un dizionario di nomi standardizzati per le vulnerabilità Associare una generica vulnerabilità ad aggiornamenti Debian specifici Semplificare la gestione della sicurezza negli ambienti in cui si usano strumenti CVE enabled (IDS, strumenti di vulnerability assessment)

Debian Security Advisories numero di versione del pacchetto aggiornato tipo di problema remoto / locale descrizione del pacchetto descrizione del problema descrizione dell'exploit descrizione del fix md5sum e indirzzo dei pacchetti aggiornati Andiamo a vedere un esempio

0 1998 1999 2000 2001 2002 2003 2004 2005 300 275 250 225 200 175 150 125 100 75 50 25 Andamento annuale DSA

Andamento DSA per release 650 600 550 500 450 400 350 300 250 200 150 100 50 0 1.3 (bo) 06/1997 2.0 (hamm) 07/1998 2.1 (slink) 03/1999 2.2 (potato) 08/2000 3.0 (woody) 07/2002 3.1 (sarge) 06/2005

Flusso eventi Il Security Team viene a conoscenza di un problema di sicurezza che si applica ad un pacchetto presente in Debian Stable Viene contattato lo sviluppatore Debian Fix del problema, meno invasivo possibile Caso migliore: qualcuno ha già preparato una nuova versione Debian del pacchetto che chiude il problema Caso peggiore: il Security Team deve scrivere la patch Testing (exploit, test di regressione...) Upload del pacchetto su security.debian.org Advisory

Riservatezza? Di solito no. Possono esserci, comunque, casi specifici che richiedano omertà assoluta da parte del Security Team Vulnerabilità non ancora pubblica Vulnerabilità grave In questo caso il Security Team lavora insieme alle altre distribuzioni (RedHat, Suse...) al fine di produrre fix, advisory e aggiornamenti

Testing Security Team Come abbiamo visto, non c'è supporto di sicurezza per Debian Testing. Sempre più utenti desktop usano Debian Testing, è un peccato lasciarli senza aggiornamenti. Il Debian Testing Security Team nasce appunto per supplire a questa mancanza.

Audit project Il progetto si occupa di fare auditing dei pacchetti Debian, alla ricerca di problemi di sicurezza 45 DSA rilasciati ad oggi grazie al lavoro dei membri dell'audit project Approccio proattivo Priorità: binari setuid/setgid servizi di rete cgi/php cron script eseguiti con privilegi alti

Riferimenti http://security.debian.org/ http://www.debian.org/security/faq http://www.debian.org/security/crossreferences http://cve.mitre.org/about/ http://cve.mitre.org/cve/refs/refmap/source DEBIAN.html http://www.kb.cert.org/vuls/ http://www.securityfocus.com/bid http://secure testing master.debian.net/ http://www.debian.org/security/audit/