Security Patch Management



Похожие документы
Software di gestione della stampante

ruparpiemonte Passaporto delle abilità Manuale operatore - Appendice A

MSFT SAM Certified

Introduzione a Windows XP Professional Installazione di Windows XP Professional Configurazione e gestione di account utente

Strategie per l Update Management Process

ALLEGATO TECNICO. Piattaforme supportate dalle Suite DeltaDator P.A.

Installazione di GFI Network Server Monitor

DECODER2DPLUS. Manuale d uso

PkBox Requisiti Tecnici HW/SW. rel

Manuale di configurazione di Notebook, Netbook e altri dispositivi personali che accedono all Hot e di programmi per la comunicazione

I benefici di una infrastruttura IT sicura e ben gestita: come fare di più con meno

Scheda requisiti Hardware e Software per Arca Evolution ed Arca ego

STORM OPEN SOLUTIONS E2KPos. Guida all'installazione

UPS Uninterruptible. Power Supply. APC POWERCHUTE BUSINESS EDITION (lato Windows)

1 Introduzione Installazione Configurazione di Outlook Impostazioni manuali del server... 10

Caratteristiche di una LAN

MDaemon GroupWare Per offrire agli utenti le funzionalità di condivisione calendario, rubrica e gli altri oggetti di OutLook

Scheda requisiti Hardware e Software

Software di sistema e software applicativo. I programmi che fanno funzionare il computer e quelli che gli permettono di svolgere attività specifiche

Requisiti tecnici di BusinessObjects Planning XI Release 2

SQL Server Express Edition è la novità di Visual Studio.Net versione di SQL Server che presenta la seguenti caratteristiche:

Prerequisiti di Mago.Net 3.

MDaemon GroupWare Per offrire agli utenti le funzionalità di condivisione calendario, rubrica e gli altri oggetti di MS Outlook

INFORMAZIONI PRODOTTI LOCKING SYSTEM MANAGEMENT 3.2 SP

Ministero dell Ambiente e della Tutela del Territorio e del Mare

Sistemi di Antivirus CEFRIEL. Politecnico di Milano. Consorzio per la Formazione e la Ricerca in Ingegneria dell Informazione. Politecnico di Milano

Nuovo server E-Shop: Guida alla installazione di Microsoft SQL Server

GUIDA INSTALLAZIONE ULTIMA REVISIONE : 11/07/2008 VERSIONE SOFTWARE 1.2

Agent, porte, connettività e reti L agent di Kaseya utilizza la porta 5721 per comunicare con il server, ma che tipo di porta è?...

TERMINE SUPPORTO DA PARTE DI MICROSOFT DEL SITEMA OPERATIVO WINDOWS XP: 8 Aprile 2014

Installazione di GFI Network Server Monitor

Softrade Italia s.r.l.

GUIDA INSTALLAZIONE ULTIMA REVISIONE : 14/11/2008 VERSIONE SOFTWARE 1.2.3

Hardware delle reti LAN

Il tuo manuale d'uso. F-SECURE PSB AND SERVER SECURITY

Xerox Device Agent, XDA-Lite. Guida all installazione rapida

GUIDA ALL INSTALLAZIONE. Protezione di locale/rete. per il software CADPak su client e server di rete. per la Chiave Hardware Sentinel Hasp

Il tuo manuale d'uso. SONY ERICSSON W200I

Active Directory. Installatore LAN. Progetto per le classi V del corso di Informatica

Si applica a: Windows Server 2008

Il tuo manuale d'uso. ACRONIS BACKUP AND RECOVERY 10

ARCHIVIA PLUS VERSIONE SQL SERVER

AUL21: PanelView Plus 7 Scoprite i vantaggi chiave di una soluzione con interfaccia operatore integrata

Software MarkVision per la gestione della stampante

Descrizione generale del sistema SGRI

Guida alla documentazione italiana di Solaris Server per sistemi SPARC SMCC

Il modello di ottimizzazione SAM

RETI INFORMATICHE Client-Server e reti paritetiche

Manuale del software GP-N100 Utility

Dipartimento delle Libertà Civili e l Immigrazione

INFORMATIVA SUL DIRITTO ALLA PRIVACY PER LA CONSULTAZIONE DEL SITO WEB

Gruppo Buffetti S.p.A. Via F. Antolisei Roma

Guida all installazione di METODO

Preparazione di una immagine di Windows XP per la distribuzione

Installazione di GFI FAXmaker

Sophos Anti-Virus guida di avvio per computer autonomi. Windows e Mac

Studi di Settore. Nota Operativa 22/4/2013

IBM SPSS Statistics per Windows - Istruzioni di installazione (Licenza per sito)

Servizi di Sicurezza Informatica. Antivirus Centralizzato per Intranet CEI-Diocesi

Note di rilascio. Aggiornamento disponibile tramite Live Update a partire dal. Il supporto per Windows XP e Office 2003 è terminato

GENIUSPRO. Installazione del software Installazione del driver Configurazione del software Registrazione Attivazione

Internet Access Monitor. Informazioni sul prodotto

Security by example. Alessandro `jekil` Tanasi LUG Trieste. Alessandro Tanasi - alessandro@tanasi.

Step Preliminari. Controllare che la scheda Wireless non sia disabilitata in qualche modo ossia in via software o hardware (con qualche pulsante);

REQUISITI TECNICI HR INFINITY ZUCCHETTI

ALLEGATO Esempio di questionario per la comprensione e valutazione del sistema IT

Il web server Apache Lezione n. 3. Introduzione

Software LMV per la gestione degli strumenti

InfoCertLog. Scheda Prodotto

Gli strumenti dell ICT

Riferimento rapido per l'installazione SUSE Linux Enterprise Server 11 SP1

Software di collegamento Dot Com Installazione Software di collegamento Dot Com

SCHEDULAZIONI RIEPILOGATIVE E CONFRONTO DI: - FASI E ATTIVITA' DEL WBS; - PRODOTTI; - COMPITI; - RISORSE PROFESSIONALI; - EFFORT.

Le novità del software di configurazione ETS5 e gli esempi applicativi - Renato Ricci

Installazione di TeamLab su un server locale

Direzione Centrale per le Politiche dell Immigrazione e dell Asilo

ELCO Sistemi srl. Sistema di rilevazione presenze in ambiente windows

FileMaker Pro 11. Esecuzione di FileMaker Pro 11 su Servizi Terminal

Sophos Computer Security Scan Guida di avvio

Configuration Management

FileMaker Pro 13. Utilizzo di una Connessione Desktop Remota con FileMaker Pro13

WinCC V11 (TIA Portal)

List Suite 2.0. Sviluppo Software Il Telefono Sas 10/06/2010

MANUALE LSM INFORMAZIONI FONDAMENTALI SU LSM

Programma per l elaborazione delle buste paga. dei collaboratori domestici VERSIONE /07/2010

Manuale di installazione e/o aggiornamento del client Citrix per la Rete Vendita

Servizio di Posta elettronica Certificata (PEC)

Eventuali applicazioni future

NOTE OPERATIVE. Prodotto Inaz Download Manager. Release 1.3.0

Approfondimenti. Contenuti

Транскрипт:

II INFN SECURITY WORKSHOP - Parma 24/25 Febbraio 2004 Security Patch Management Francesca Del Corso INFN Sez. Firenze delcorso@fi.infn.it

PERCHE E IMPORTANTE IL SECURITY PATCH MANAGEMENT Downtime Remediation time Integrità dei dati Perdita di credibilità Costi attività legale di difesa e investigazione

Prerequisiti al Patch Management Quanti computer, prodotti e tecnologie conoscere l infrastruttura di rete Inventario dei computer e delle risorse di sistema critiche lo stato delle vulnerabilità correnti la distribuzione del software preparazione del personale conoscenza dei processi coinvolti

Ciclo di vita del Security Patch Management

Fasi del Patch Management SETUP Baseline (Inventario hw/sw, definizione di standard, pianificazione Sottoscrizione a Product Security Notification, Microsoft Security allineamento) Update,Security Bulletin Web Search tool CHANGE INIZIATION Identificazione delle nuove vulnerabilità nei propri sistemi e rilevanza delle patch SECURITY RELEASE Change management Documentazione dei cambiamenti richiesti Priorizzazione e scheduling del rilascio dell update Release management ( testing, rilascio aggiornamenti) Change review (controllo dei log e delle chiamate di help desk) Conferma o rollback

ENFORCING SECURITY POLICY EMERGENCY SECURITY RESPONSE Preparazione a rispondere agli eventuali attacchi che utilizzano le vulnerabilità nei sistemi OPTIMIZING RESULTS Monitorare i sistemi e apportare migliorie

I TOOL : Per sezioni di piccole dimensioni Windows Update Office Update Microsoft Baseline Security Analizer 1.2 Per sezioni di medie dimensioni Software Update Services 1.0 SP1 Microsoft Baseline Security Analizer 1.2 Office Update Per sezioni di grandi dimensioni System Management Server 2003

Windows Update Supportato da: Windows 98, ME, 2000, XP, Windows Server 2003 Aggiorna s.o, driver, alcuni programmi presenti sul pc da Start\Programs\Windows Update (%systemfolder% system32\wupdmgr.exe) system32\wupdmgr.exe ci si collega al sito: http://windowsupdate.microsoft.com e si segue un processo in tre passi. E necessario che il singolo client possieda: un collegamento ad Internet se esiste un proxy server non venga richiesta l autenticazione l utente possieda permessi di amministratore per poter effettuare l installazione delle patch sul computer Automatizzato con le utility Critical Update Notification (95, 98, 98SE, Windows 2000 ) e Automatic Update, Update introdotto in Windows XP e Windows 2000 SP2.

Office Update Vale solo per Office 2000 e Office XP Richieste minime per i client: Microsoft W indows 98 o successivi Microsoft Office 2000 SR-1a o successivi e Office XP http://office.microsoft.com/officeupdate Per l analisi delle patch mancanti: Office Update Inventory Tool v2.0 (invconf.exe) Office Update Inventory Tool Catalog (invcif.exe) C:\inventory\inventory.exe /s cifs\ /o C:\inventory\ C:\inventory\inventory.exe /update C:\inventory\convert.exe /d C:\inventory /o output.txt MBSA 1.2

Microsoft Baseline Security Analizer 1.2 Effettua scansioni in locale per s.o. Windows 2000, XP, famiglia 2003, remote su s.o. Windows NT 4.0 SP4, 2000, XP, Windows Server 2003 Verifica: Presenza di security updates e service pack Autologon e guest account Auditing enabled Account password expiration, blank o simple File system Servizi non necessari GUI e a riga di comando: mbsacli.exe /hf File di log in %userprofile%\securityscan

Software Update Services Architettura client/server che estende le funzionalità del W indows Automatic Update per il download e l aggiornamento dei critical updates e dei security roll-ups Server side: Minimi requisiti hw: CPU: pentium III 700MHz Memoria: 512 Mb RAM Spazio disco: 6Gb Requisiti Software: s.o. W indows 2000 Server SP2 e successivi, W indows Server 2003; Internet Information Server 5.0 o successivi, porta 80 Client side: Automatic Update 2.2 o successivo AU configurato manualmente o tramite Group Policy W orkgroup o dominio

Vantaggi di SUS Possibilità di testare gli aggiornamenti scaricati da Internet prima della loro distribuzione Maggior sicurezza evitando che i singoli client facciano download e si installino direttamente gli update può operare in presenza di proxy server che richiede autenticazione distribuzione patch ai computer di una Intranet che non possono connettersi direttamente ad Internet SUS è gratuito facilità di configurazione ed utilizzo maggiori garanzie di privacy

Limiti del SUS Distribuisce solo critical security patch e update per: Non vengono distribuiti patch per: s.o. W indows 2000 S.P.2, W indows XP, W indows Server 2003 (no NT o W indows 98/ME); componenti W indows: IIS, IExplorer, W indows Media Player; no supporto per MS Office, SQLServer, Exchange Server; driver componenti hardware (schede di rete, audio, ecc.) altri s.o. (Linux, Unix, Novell) come PatchLink Possiede una reportistica limitata; non permette di fare analisi e controllo dei risultati della distribuzione delle patch sulle singole macchine; Manca uno strumento di rimozione delle patch centralizzato.

Francesca - IIConsole INFN SECURITY WORKSHOP SUS Del 1.0Corso SP1amministrativa

SUS management console: Set options

System Management Server 2003 Integra le capacità di patch management di SUS con quelle di analisi del MBSA Supporto piattaforma più esteso: Windows 98, 98SE, NT 4.0, Windows 2000, XP Professional, Windows server 2003 appartenenti ad un dominio Windows Controllo maggiore dei security updates (la distribuzione del sw può essere fatta ad un sottoinsieme) Reportistica centralizzata consultabile via web E a pagamento

Distribuzione critical updates con SMS Preparazione (inventario, informazioni) Installazione sul SMS server site di: Security Update Inventory tool Microsoft Office Inventory Tool Inventario Sofware Autorizzazione e distribuzione degli update Software Sincronizzazione degli Update Software

Ambiente di produzione e di test INFN Sez. Firenze

Tabella riepilogativa WU Amministrazione centralizzata no Inventario centralizzato no Tipo di software s.o. Windows SUS 1.0 SP1 SMS 2003 Si, buona; aggiornamenti Ottima: aggiornamenti approvati dall amministratore approvati dall amministratore e inviati in maniera mirata no Tutti i tipi di aggiornamenti Windows; no aggiornamenti altri s.o. Security patch, critical updates, updates, SP, updates rollup. Solo Windows Windows 98, 98SE, ME, XP, Windows 2000, Windows XP Windows 2000, server 2003 e Windows 2003 Inventario centralizzato di sw, hw, vulnerabilità Qualunque distribuzione di sw e aggiornamenti ai client SMS Windows 98, 98SE, NT 4.0, SP6, Windows 2000, XP Pro, Windows server 2003; devono far parte del dominio Semplice architettura server, Architettura complessa e facile installazione client installazione di servizi Architettura ed installazione Solo configurazione client; nessun altra infrastruttura Reportistica No reportisiica centralizzata Sufficiente reportistica centralizzatata nei file di log Costo gratuito gratuito Ottima reportistica centralizzati con consultazione via web A pagamento, costo aggiuntivo delle licenze

Bibliografia Patch Management: Windows Update: http://www.microsoft.com/security/whitepapers/patch_management.asp http://windowsupdate.microsoft.com/ MBSA: http://www.microsoft.com/mbsa Microsoft Software Update Services: windowsserversystem/sus/default.mspx http://www.microsoft.com/ System Management Server 2003: http://www.microsoft.com/smserver/evaluation/capabilities/patch.asp Security Tools: http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/ tools/tools.asp