Keskiviikko, 22.10.2003
Top 20 haavoittuvuudet verkottuneissa tietokoneissa
Yhdysvaltojen, Kanadan ja Iso-Britannian turvallisuusministeriöt ovat yhdessä SANS-tietoturvainstituutin kanssa määritelleet kaksikymmentä yleisintä haavoittuvuutta verkottuneissa tietokoneissa. Windows-, Unix- ja Linux-haavoittuvuuksien Top20-lista edustaa kansainvälistä näkemystä siitä, mitkä kriittiset haavoittuvuudet tietokoneista tulisi paikata, jotta saavutetaan hyväksytty minimitietoturvataso.
SANS on julkaissut Top10-listaa haavoittuvuuksista vuosittain jo kolmen vuoden ajan. Uusi Top20-lista on käytännössä vain Windows- ja Unix/Linux-haavoittuvuuslistojen yhdistetty versio. SANS-instituutin mukaan ylivoimaisesti suurin osa vuosittain tehtävistä tietoturvahyökkäyksistä kohdistuu listalla mainittuihin haavoittuvuuksista kärsiviin palveluihin. SANS antaa verkkopalvelussaan myös ohjeita, miten Top20-listan haavoittuvuuksilta voi suojatua tai ainakin haavoittuvuusalttiutta voi pienentää.
Yleisimmät haavoittuvuudet Windows-järjestelmissä liittyvät:
1) Internet Information Server (IIS) -palvelinohjelmistoon
2) Microsoft SQL Server -tietokantaohjelmistoon
3) käyttäjäautentikaatioon ja salasanoihin
4) Internet Explorer -selaimeen
5) etäkäyttöpalveluihin (Windows Remote Access Services)
6) datan käsittelykomponentteihin (Data Access Components - MDAC)
7) Windows Scripting Host toiminnallisuuteen
8) Outlook ja Outlook Express -sähköpostiohjelmiin
9) P2P-tiedostonjako-ohjelmiin
10) SNMP-verkonhallintaprotokollaan
Yleisimmät haavoittuvuudet Unix/Linux-järjestelmissä liittyvät:
1) BIND-nimipalvelinohjelmistoon
2) RPC-etäprosedoorikutsuihin
3) Apache-webpalvelinohjelmistoon
4) käyttäjäautentikaatioon ja salasanoihin
5) salaamattomiin verkkopalveluihin (mm. telnet, ftp)
6) Sendmail-sähköpostipalvelinohjelmistoon
7) SNMP-verkonhallintaprotokollaan
8) SecureShell (SSH) -etäkäyttöohjelmistoon
9) vääriin NIS/NFS-palvelujen asetuksiin
10 openSSL-salauskirjastoon
Lue juttu oma, 22.10.2003 00:06. Lähde: SANS, ComputerWorld
Muita aiheeseen liittyviä uutisia
Anonyymi kommentoija, 23.10.2003 10:49:45
heko, 23.10.2003 12:23:05
Heikki http://www.heikkikorpela.fi heikki@heikkikorpela.fi
Datamike, 22.10.2003 09:01:43
Apache:sta en sinänsä yllättynyt, kyseessähän on softa jonka tehokkuuden määrittää täysin ylläpitäjän kyvykkyys. Mutta jos tällaisissa softissa, joita on aina pitänyt turvallisina, on suuria tietoturvaaukkoja, niin mikä eteen. Miten tällaiseen pitäisi suhtautua. Onko mikään enää turvallista?
Anonyymi kommentoija, 22.10.2003 10:01:12
Lisäksi käyttäjiä pitäisi muistuttaa siitä että sokeasti ei kannata luottaa salauksiin, on vain ajan kysymys milloin ne saadaan murrettua. Joko lievän haavoittuvuuden takia tai raa'an voiman avulla.
feenix, 22.10.2003 09:13:36
Apachen turvattomuutta lisää myös monet lisämodulit, joissa voi olla aukkoja ja näihinhän itse Apachen tekijät eivät voi paneutua. (kunhan paneutuisivat edes tekemään Apachesta itsestään sellaisen, ettei se vain segfaulttaile jos jokin on vähänkin pielessä...)
Sinänsä lista on selkeästi koottu reikien vakavuuksien mukaan. SQL Serverissä ei kauheasti reikiä ole ollut, mutta vakavuus on eri asia.
Lada, 22.10.2003 03:22:52
Viimeinen sana minimitietoturvataso, tarkoittaneee varmaan kun uusin versio/uusin päivitys on asennettu, silloin saavutetaan minimi. En mitenkään halua olla ikävä asian suhteen. Mutta kun puhutaan niinkin kriittisestä asiata, kuin käyttöjärjestelmä, tietokoneista jotka ovat "kaikkialla kaiken aikaa, kaikkien kanssa" erästä suomalaista firmaa siteeraten.
Ei pitäisi olla mahdollista, että joku pääsee sanomaan valtaosan koneista olevan minimitietoturvatason ylittävällä tasolla.
Miksi näin on ei varmaankaan, huomatkaa mututuntua, johdu pelkästään softista vaan enneminkin käyttäjistä.
Eli uskon vakaasti, kokemukseni pohjalta, vian ja minimitietoturvatason alapuolisen olevan selkänojan ja näppäimistön välissä.
... korjaan päivällä öistä ajatusvirtaani jos tulee jotain pahasti mietittyä pieleen.