<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-2655343445759347579</id><updated>2011-07-08T05:50:25.272+02:00</updated><title type='text'>Vanguard Security Conference 2009</title><subtitle type='html'>John Rudolph, medewerker bij irc2.com, bezoekt eind mei de Vanguard Security Conference in Los Angeles. Van 31 mei tot en met 7 juni zal John daar in dit blog verslag van doen.</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>10</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-2832024987229819253</id><published>2009-06-04T20:27:00.002+02:00</published><updated>2009-06-04T20:29:39.557+02:00</updated><title type='text'>Vanguard Security Conference 2009 - dag 4</title><content type='html'>Vandaag alweer de laatste dag van de conferentie. Wat gaat het toch hard als je zo intensief bezig bent, zeg!&lt;br /&gt;&lt;br /&gt;De eerste sessie van vandaag ging over de nieuwe security functies in ingebouwd zijn in DB2 versie 9. Niet alleen draait dit op mainframe, maar ook op gedistribueerde omgevingen als UNIX. Wat dat betreft een behoorlijke multi-platform database omgeving.&lt;br /&gt;&lt;br /&gt;De uitdagingen die nu zijn geadresseerd zijn onder meer het probleem dat er tot nu toe weinig controle bestaat over privileged users als SYSADM en SYSCNTRL, users die door DBA’s worden gebruikt. Een ander probleem is het de matige individuele accountability wegens het gebruik van zogenaamde common users. Common users worden ook gebruikt door remote connections als SAP, Linux of WAS. Dit wordt veroorzaakt door gebruik te maken van een 3-tier architectuur: een enduser vanaf een client authenticeert zich via en stuk middleware. Deze middleware verzorgt vervolgens de connectie met DB2 en gebruikt een apart, common dus, user ID met password voor alle connecties naar DB2. Het is deze common user waarvan binnen DB2 de autorisaties worden afgevraagd.&lt;br /&gt;&lt;br /&gt;Een ander punt is dat database wijzigingen moeilijk te auditten zijn en het gebruik van impliciete privilieges. Dat laatste is eigenlijk het best te vergelijken met een soort van root access. Zodra een DBA een tabel of een ander object aanmaakt wordt zijn user ID de own van dat object en krijgt daarom alle toegangen tot dat object.&lt;br /&gt;De oplossingen die IBM voor deze problematiek heeft bedacht zijn de concepten van een DB2 Trusted Context en van DB2 Roles. Een trusted context is een DB2 object dat gebruikt wordt om toegangen (zeg maar autorisaties) door users en applicaties mee te beheren.&lt;br /&gt;&lt;br /&gt;Een DB2 role is een DB2 object dat uitgegeven privileges kan bevatten of eigenaar van andere DB2 objecten kan zijn.&lt;br /&gt;Aangezien het beiden DB2 objecten zijn, kunnen ze via standaard SQL queries worden toegevoegd.&lt;br /&gt;&lt;br /&gt;Om de accountability te verbeteren zijn een aantal maatregelen genomen. De audit logs hebben een uitbreiding ondergaan en het is mogelijk geworden om, in verband met user propagatie, gebruik te maken van EIM (enterprise identity mapping). EIM is een LDAP oplossing waar users aan elkaar kunnen worden geassocieerd.&lt;br /&gt;Met de upgrade naar versie 9 is ook het redbook Securing DB2 en implementing MLS (SG24-6480) op z/OS hierop aangepast. Hier zijn alle nieuwe security features in te vinden: DB2 roles, trusted context, identity propagation en gebruik van SSL.&lt;br /&gt;&lt;br /&gt;De laatste sessie van de dag ging over SOA/XML dreigingen model en nieuwe SOA/Web 2.0 aanvallen en dreigingen.&lt;br /&gt;Ik heb nu voor het eerst een classificatie gezien van de verschillende typen XML en Web 2.0 dreigingen gezien. Een classificatie die als een “industry standard” zal gan gelden. Ten aanzien van XML dreigingen worden de volgende categorieën onderscheiden:&lt;br /&gt;- Payload / content threats. Ten aanzien van end users moet je hierbij bijvoorbeeld denken aan XSS en malicious Active content. Ten aanzien van de back end systemen zijn SQL injection, BAPI protocol aanvallen Universal tunnel misuse een aantal voorbeelden.&lt;br /&gt;- XML abuse/misuse. Voorbeelden hiervan zijn XML injection, XPath injection, XQuery injection en XXE.&lt;br /&gt;- XML Structure manipulation. Denk hierbij aan entity expansion en schema poisoning.&lt;br /&gt;- Infrastructure aanvallen als bijvoorbeel misuse of diagnostic services.&lt;br /&gt;Ik wil eventjes XPath injection apart noemen. XPath is een programmeertaal waarmee je aan onderdelen in een XML document kunt refereren. Je kunt dus zonder kennis van XML documenten de hele documenten opnieuw opbouwen. Over deze manier van aanvallen is een goede whitepaper geschreven. Dit is te vinden op: www.packetstormsecurity.org/papers/bypass/Blind_XPath_Injection_20040518.pdf&lt;br /&gt;Ten aanzien van Web 2.0 worden dreigingen als volgt geclassificeerd:&lt;br /&gt;- Federation threats. Hierbij richten de dreigingen zich op een aantal problemen rond identity federation. Als voorbeeld je reputatie. Stel je verkoopt spullen via eBay of zo en hoe meer je verkoopt hoe beter je reputatie wordt. Zou het dan niet handig zijn om zelf je reputatie op te vijzelen door zelf een aantal accounts aan te maken en dan zelf (uiteraard zo goedkoop mogelijk hahaha) je eigen spullen te kopen? Wat heet dit met federation te maken denk je dan? Nou, eBay accepteert al een geldig e-mailaccount bij wijze van authenticatie. Als je nu bijvoorbeeld 100 e-mailadressen aanmaakt en dan je eigen spulletjes koopt, dan vertrouwt iedereen de geweldige verkoper. Hij heeft immers toch zoveel verkopen gedaan? Koud kunstje om dan, met je verkoper credentials, een grote aankoop te doen en die vervolgens niet te betalen; dat hadden ze niet verwacht. Wat ik hier beschrijf staat bekend als de Sybil attack. &lt;br /&gt;Omgekeerd kan ook: je maakt een boel accounts aan waar nauwelijks naar credential wordt gevraagd en je misbruikt die om bijvoorbeeld iemand te stalken of andere onaangename dingen mee uit te vreten (denk ook eens aan het heen-en-weer schuiven van geld via bijvoorbeeld Paypal en het uiteindelijk op een rekening parkeren). Deze praktijken vallen onder de noemer Whitewashing.&lt;br /&gt;- Client side browser threats. Denk hierbij aan het exploiteren van kwestbaarheden en onvolkomenheden in de AJAX engine bij het gebruik van Java scripts die in client browsers worden uitgevoerd.&lt;br /&gt;- Data syndication threats. Dit heeft te maken met (vooral) cloud computing. Het is niet meer voldoende om naar de traditionele beveiligingsdriehoek te kijken, maar om te kijken naar zaken als: Data federation. Waar komt de data vandaan, kun je het vertrouwen? De dreigingen hier zijn malicious content en RSS aanvallen. Ja, ook RSS kan misbruikt worden om aanvallen uit te voeren. Je kunt er namelijk XSS en XML injection attacks mee uitvoeren en malicious code mee afleveren. Vertrouw je je RSS abonnement dat je veilige data binnenkrijgt? Think again.&lt;br /&gt;- Social networking threats. Risico’s hierbij zijn, afgezien van bijvoorbeeld Cross Domain Scripting (XDS) een aantal social networking worms als bijvoorbeeld Samy en QT. Die krengen verspreiden zich razendsnel, sneller dan worms via “gewoon” internetverkeer. QT is trouwens een MySpace worm.&lt;br /&gt;- Cloud en Mashup threats and attacks. Een Mashup is programmecode dat door derden is geschreven. Probleem 1: hoe weet je dat je deze mashup code kunt vertrouwen??? Zelfde verhaal eigenlijk voor widgets. En dan de beruchte cloud weer he. Ik blijf het zeggen: virtualisatie is al langer dan 20 jaar oud. Mainframe; moet ik nog meer zeggen? Dat platform is ten miste vertrouwd. Met de huidige technologieën weet je het niet meer. Zelf de definitie van een cloud varieert en betekent voor verschillende mensen verschillende dingen. Denk maar aan bijvoorbeeld Web 2.0 applicaties en API’s, cloud service applicaties (Google Apps, Salesforce.com Zoho) en virtualisatie van computerresources (Amazon EC2 en S3, AWS). Ik zal me hier beperken tot de, zeg maar, uitdagingen met betrekking tot cloud computing: hoe ga je om met privileged user access? Hoe ga je om met compliance aan wet- en regelgeving? Waar bevindt je data zich? Is je data gescheiden van anderen? Weet je wel of recovery van je data mogelijk is? Kun je zaken in de cloud onderzoeken?&lt;br /&gt;&lt;br /&gt;Ik zal even over mijn hart strijken en een aantal adviezen geven om de hier genoemde dreigingen tegen te gaan. Doe aan “asset tracking”. Weet waar je data, sites, applicaties enzo zich bevinden. En maak daar iemand verantwoordelijk voor!! Meet regelmatig je beveiliging; voer zware vulnerability tests en scans uit. Train je eigen programmeurs in secure coding (denk ook eens aan OWASP in dit verband). Kijk verder dan je perimeter lang is; er zijn altijd externe applicaties die jouw sites kunnen platleggen als ze zelf onderuit gaan. Kijk ook goed naar cloud en Web 2.0 security producten en services. Ten slotte: werp zoveel mogelijk barrières op (maatregelen) als je maar kunt doen om aanvallers tegen te houden.&lt;br /&gt;&lt;br /&gt;Wat ik zelf wel een aangename verrassing vond bij het napraten na de laatste sessie was dat er een aantal mensen naar mij toekwamen om mij nog eens te bedanken voor mijn sessie. Amerikanen kunnen nogal overdrijven en van meerdere personen heb ik de kwalificatie “awesome” (wat dat ook zijn moge?) meegekregen. Jaja, en nu maar afwachten hoe mijn sessie evaluatie uitvalt………..&lt;br /&gt;&lt;br /&gt;Het allerhoogste hoogtepunt van deze conferentie voor mij was toch wel de uitnodiging van de CEO/CTO van Vanguard om met hem en een aantal in zijn suite over RBAC en mijn visie daarop te praten. Dit was echt een eer!&lt;br /&gt;&lt;br /&gt;Vorig jaar sloot ik af met een aantal vreemde opmerkingen die ik van Amerikanen had gehoord. Deze keer niet. Denkend aan cloud computing heb ik twee voor mij, nieuwe termen gehoord: MEATcloud en cloudFLUX. Geen idee wat het is. Nu ik ze heb gebruikt kan ik in ieder geval zeggen dat ik 100% buzzword compliant ben!&lt;br /&gt;&lt;br /&gt;Dit is mijn laatste blog voor de conferentie van dit jaar geweest. Misschien tot een volgende??&lt;br /&gt;&lt;br /&gt;John Rudolph&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-2832024987229819253?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/2832024987229819253/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=2832024987229819253' title='3 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/2832024987229819253'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/2832024987229819253'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2009/06/vanguard-security-conference-2009-dag-4.html' title='Vanguard Security Conference 2009 - dag 4'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-1653927299683404735</id><published>2009-06-04T00:31:00.001+02:00</published><updated>2009-06-04T00:33:31.036+02:00</updated><title type='text'>Vanguard Security Conference 2009 - dag 3</title><content type='html'>Vandaag de derde dag. Ik had vandaag zoiets van laat ik eens een sessie volgen over hoe je je thuispc’s, laptops en desktops, kunt en moet beveiligen. Niet alleen om ongewenste software buiten de deur te houden, maar zeker ook om zaken als diefstal van privé gegevens en identity theft te voorkomen. Waar de meeste mensen niet aan denken is dat ze, als ze een nieuwe pc/laptop hebben gekocht en vervolgens hebben geïnstalleerd, het account dat ze hebben aangemaakt over administrator bevoegdheden beschikt. Zeker in het geval als je je pc/laptop vooral voor internet toepassingen (surfen, chatten, e-mail etc. etc.) gebruikt het niet zonder risico’s is om continue over administrator rechten te beschikken. Het advies is dan ook om een tweede account, een soort van guest account, aan te maken en daarmee je internetactiviteiten uit te voeren.&lt;br /&gt;&lt;br /&gt;Op zich een goede sessie, maar volgens mij eigenlijk meer bedoeld voor, zeg maar, de niet security-professionals. Ik kan me voorstellen dat dit soort sessies bijzonder nuttig zijn voor buurtgemeenschapsclubjes, kaartclubjes, senioren-die-willen-internetten clubjes enzovoort.&lt;br /&gt;&lt;br /&gt;Nog een klein tipje om te zien wat er allemaal voor minder fraais met je thuispc/laptop kan gebeuren door kwaadwillenden is te vinden op YouTube. Er zijn zo’n 80 filmpjes van ongeveer 5 minuten elk te vinden als je zoekt naar “Household hackers”. Probeer maar eens.&lt;br /&gt;&lt;br /&gt;Sja, toen werd het tijd voor mijn sessie. Achteraf moet ik toch nog constateren dat ik best wel nerveus was. En dat ondanks de voorbereidingen en het tig-maal doorlopen van mijn presentatie en speakernotes en ondanks de aanmoedigingen van vrienden en bekenden (you can do it, you’re OK, we know you can en meer van dat soort opbeurende taal). De zaal was vol met meer dan 20 belangstellenden. Onder de aanwezigen bevond zicht en vrij zware delegatie van Vanguard zelf, waaronder de CEO/CTO, Ronn Bailey. Om mezelf wat op gemak te stellen ben ik maar begonnen met het vertellen dat ik uit Nederland kwam en dat “Dutch” niet noodzakelijkerwijs een positief iets is. Bij een Dutch party word je geacht om zelf je drank mee te nemen, we praten Double-Dutch, als je iets pas durft nadat je een behoorlijke hoeveelheid alcohol hebt ingenomen heb je Dutch courage. Vervolgens hield ik iedereen voor dat dit een Dutch session was, die door de mensen zelf ingevoerd moest worden &lt;br /&gt;&lt;br /&gt;Nou, dat heb ik geweten. Ik had anderhalf uur voor mijn presentatie en ben tot halverwege mijn slides gekomen. De sessie was bijzonder levendig met meer vragen en discussie dan dat ik met de andere sesies heb meegemaakt. Als dit representatief is voor hoe men in de USA tegenover RBAC staat, en waar men met de invoering van RBAC staat, is hier nog ont-zet-tend veel werk te doen. Het grootste probleem is eigenlijk dat iedereen een eigen invulling geeft van de definitie van RBAC. Voor de een is het het groeperen van alle gebruikers van bepaalde applicaties (en dat noemen ze rollen), voor een ander is het groeperen van autorisaties per platform. Het model dat ik ze voorhield, gebaseerd op het NIST model was werkelijk een eye opener voor een aantal mensen. Toen ik overging op de challenges die je –als security persoon- tegenkomt bij het implementeren van RBAC gaf dat zoveel stof tot discussie dat ik dit op en gegeven moment heb afgekapt en ben doorgegaan. Vrijwel de hele zaal discussieerde mee! Wat men ook graag wilde weten is hoe je CobiT, inclusief controls vanuit ISO27002 kunt gebruiken bij het inrichten van RBAC-processen.&lt;br /&gt;&lt;br /&gt;Zodra ik weer thuis ben uit Jacksonville zal ik mijn presentatie op onze site plaatsen.&lt;br /&gt;&lt;br /&gt;Een ander issue was dat de aanwezigen wilden weten hoe je nu vast kunt stellen welke rechten er nu in een bepaalde rol moet opnemen, hoe je kunt voorkomen dat er meer rollen dan medewerkers gaan ontstaan.&lt;br /&gt;&lt;br /&gt;Aansluitend op mijn sessie was er een speciale sessie met specifiek daarvoor geselecteerde genodigden in de suite van de CEO, waar men mij verder wilde spreken over RBAC en mijn visie hierover wilde horen. Hoe zie ik de positie van RBAC, wat zijn manieren om tot goede rollen te komen, wat is de te verwachten return on investment (en op welke manieren) als je met RBAC “aan de slag” gaat. Hoe ga je in je rollenmodel om met wijzigende compliance eisen ten aanzien van wet- en regelgeving etc. etc. Deze bijeenkomt heeft ook nog zo’n anderhalf uur geduurd.&lt;br /&gt;&lt;br /&gt;De dag heb ik afgesloten met het volgen van een sessie over “gotchas” en gebruik van digitale certificaten op het z/OS mainframe. Deze sessie werd gegeven door een instructeur die zich binnen IBM (RACF onwikkel lab in Poughkeepsie) al 12 jaar bezighoudt met PKI implementatie op z/OS mainframe. Een van de ontwikkelingen op dit gebied die ik alleen zal noemen omdat dit volgens mij een mainframe specifiek iets is. Dit is het gebruik van Virtual Key Rings. Met het gebruik hiervan kun je een certificaat impliciet associëren met verschillende Key Rings. Grappig te merken dat virtualisatie ook hier heeft toegeslagen &lt;br /&gt;&lt;br /&gt;Morgen de laatste dag van deze conferentie. Ik ga de laatste twee sessies volgen. De eerste gaat over uitbreiding en verbetering op beveiligingsfuncties voor DB2 versie 9. De tweede gaat over SOA/XML threat model. Morgen, in mijn laatste blog vanuit Jacksonville, zal ik hiervan verslag doen.&lt;br /&gt;&lt;br /&gt;John Rudolph&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-1653927299683404735?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/1653927299683404735/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=1653927299683404735' title='2 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/1653927299683404735'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/1653927299683404735'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2009/06/vanguard-security-conference-2009-dag-3.html' title='Vanguard Security Conference 2009 - dag 3'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-4225900878016326696</id><published>2009-06-03T00:37:00.002+02:00</published><updated>2009-06-03T00:49:34.590+02:00</updated><title type='text'>Vanguard Security Conference 2009 - dag 2</title><content type='html'>De tweede dag begon waar dag-1 eindigde. Met een enorm technische sessie over z/OS mainframe  kwetsbaarheden, vooral in relatie tot enablement (mooi woord, niet?) van webconnectiviteit. Als eerste werd ingegaan op een aantal consequenties als je een Web Application Server (afgekort tot WAS) implementeert als frontend voor mainframe transactieservers als bijvoorbeeld CICS. Gebruik van WAS maakt gebruik van een stuk extra middleware noodzakelijk: een CICS Transaction Gateway (afgekort tot CTG). En daar beginnen de problemen, nog afgezien van de securityvoorzieningen die in WAS zelf kunen worden uitgenut. Plaats je de CTG niet op het mainframe, dan wordt RACF (of ACF2 of TSS) niet geraadpleegd bij het afvragen van autorisaties. Plaats je ‘m wel op het mainframe, dan wordt RACF (of ACF2 of TSS) dus wel geraadpleegd. Een ander aspect is dat CICS transactiebeveiliging niet meer wordt gebruikt. Voor WAS bestaan er geen transacties, er worden programma’s uitgevoerd. Dit betekent dat je binnen CICS van transactiebeveiliging zult moeten migreren naar programmabeveiliging. Een andere, serieuze, kwetsbaarheid is dat alle functionaliteit die via de webinterface wordt toegevoegd, ook via de traditionele 3270 interface uitvoerbaar is. Het advies is dan ook om een van beiden uit te schakelen!&lt;br /&gt;Een kritisch punt over WAS beveiliging: de beveiliging die geboden wordt is nog vrij basaal en onvolwassen, zeker vergeleken met de andere, meer traditionele producten als bijvoorbeeld CICS en DB2.&lt;br /&gt;&lt;br /&gt;Over DB2 gesproken, ook die kun je via een CTG via WAS benaderen. Gebruik je hiervoor direct access (dus niet via CICS naar DB2, maar rechtstreeks) dan zit je met het volgende:  direct access maakt gebruik van een JDBC-connector. Laat deze connector nou gebruik maken van een hard coded (!!!) userid en een hardcoded (!!!) password. Gelukkig is deze kwetsbaarheid opgelost in DB2 versie 9. &lt;br /&gt;&lt;br /&gt;Ik riep altijd dat het mainframe niet gevoelig is voor virussen (malware in het algemeen) dat vanaf het internet overal en nergens opduikt. Ik moet dit toch even nuanceren. Dankzij het gebruik van NFS en SMB file systemen kun je directories/bestanden als netwerk shares beschikbaar stellen. Je kunt natuurlijk daar ook van buitenaf komende bestanden in opslaan. En ja hoor, tuurlijk heb je een bestand met een virus te pakken. Nu zal dat virus geen kwaad kunnen op het mainframe zelf, maar het mainframe fungeert in dat geval wel als gastheer!&lt;br /&gt;&lt;br /&gt;Ik wil het, wat betreft de soms uiterst technische mainframe sessies hierbij laten; ik denk dat er anders teveel lezers van min blog zullen afhaken &lt;br /&gt;&lt;br /&gt;Een andere, boeiende, sesie die ik heb gevolgd ging over “Identify and Manage Security Exposures in Your Disaster Recovery Strategies". Een aantal uitdagingen bij het opstellen van DR strategieën zijn dat recovery management vaak als het ware verzuild is geraakt tussen een aantal partijen, elk met hun eigen belang. Zo is er de storage manager die zich voornamelijk bekommert om de data in de vorm van bits en bytes, zonder inzage te (willen) hebben in de applicatie(s) waar deze data belangrijk voor is. Dan is er de applicatiemanager, die alleen naar zijn eigen applicatie kijkt en geen inzicht heeft in het belang van andere data; hetzelfde geldt eigenlijk ook voor de business manager, die alleen naar zijn eigen processen kijkt. Tot slot is er de DR manager die moet zien te laveren tussen de verschillende betrokken belanghebbenden. Andere uitdagingen zijn bijvoorbeeld, in de huidige economische tijden, het terugdringen van budgetten ten behoeve van uitwijklocaties, uitwijktesten etc. De conclusie van de presentatie kwam neer op een risk based benadering, bij voorkeur met gebruikmaking van goede risico analyses, niet alleen een BIA, maar ook een afhankelijkheidsanalyse: wat zijn de primaire bedrijfsprocesen, van welke informatiesystemen maken deze processen gebruik en wat is de door de gebruikte informatiesystemen gebruikte infrastructuur.&lt;br /&gt;Een andere conclusie van deze presentatie was dat uitwijktesten bijzonder goed voorbereid moeten worden: heb je de juiste (versie) van de data en programmatuur? Kun je de juiste infra opbrengen binnen de vastgestelde tijd? Zijn de juiste mensen aanwezig? Zijn de uitwijkprocedures actueel?&lt;br /&gt;&lt;br /&gt;De aardigste anekdote van de  spreker was die over een organisatie dat zijn uitwijkcentrum aan de andere oever van de rivier had geplaatst. Alsof een overstroming maar aan een oever voorkomt…….&lt;br /&gt;&lt;br /&gt;Hierna heb ik een sessie gevolgd over het doen van Wireless Assesments. Een tak van sport waarvan ik vind dat er eigenlijk nog (veel te) weinig kennis over aanwezig is. Door het ontbreken van touwtjes en lijntjes zul je toch iets anders moeten kijken naar wireless apparatuur en het gebruik daarvan. Radiogolven kunnen immers dwars door muren heen gaan en zelfs onbedoeld worden gereflecteerd. Denk maar eens aan je autoradio als je opeens een andere zender door je voorkeurszender heen krijgt, dat een tel later weer is verdwenen. Een probleem is natuurlijk dat je niet kunt ontdekken dat iemand je wireless netwerk afluistert; er wordt immers niets fysieks ingeplugd. Een ander onderwerp van gedachten is dat het bereik van een wireless access point afhankelijk is van de kwaliteit en type van de gebruikte antenne. &lt;br /&gt;&lt;br /&gt;Vanuit beveiliging bezien zijn zaken als een bijzonder matige authenticatie en encryptie een bron van zorg evenals de prijs, grootte en makkelijke installeerbaarheid van wireless apparaatjes.&lt;br /&gt;&lt;br /&gt;Qua encryptie zijn er een aantal mogelijkheden; WEP, WPA, WPA2 en TKIP. De eerste (WEP dus) is inmiddels zodanig verouderd dat dit niet meer gebruikt behoort te worden. In mooi engels: obsolete since 2001! Mocht er nog iemand zijn die dit gebruikt, vervang WEP door (minimaal) WPA. een belangrijke reden hiervoor is dat WEP binnen minuten te kraken is; manieren om WEP te kraken zijn uitgebreid te vinden op internet, waar je ook gratis tools &amp; drivers hiervoor kunt vinden. Zoals altijd is Google je beste vriend; google maar eens op “how to crack wep”.&lt;br /&gt;&lt;br /&gt;Een aantal praktische, en gratis, tools om de kwaliteit van je wireless implementatie te beoordelen zijn onder meer:&lt;br /&gt;• Network stumbler (www.netstumbler.com)&lt;br /&gt;Een aantal kenmerken van network stumbler zijn dat het alleen voor het Windows operating system geschikt is. Het kan signaalsterktes monitoren, SSID’s en MAC adressen uitlijsten, wireless activiteiten monitoren en loggen, wireless apparatuur ontdekken en ondersteunt zelfs GPS. Alleen, wanneer een SSID geen broadcast doet, zal dit tool het SSID niet opmerken.&lt;br /&gt;• De aircrack-ng suite (www.aircrack-ng.com)&lt;br /&gt;Dit tool is iets uitgebreider; het is geschikt voor zowel Linux als Windows. Het bevat packet sniffers, packet injectors, een capture file decoder en, in tegenstelling tot networkstumbler, zal het ook SSID’s ontdekken die geen broadcast doen. Ook bevat dit tool meerdere typen van crackers, waaronder encryption.&lt;br /&gt;• De backtrack live CD (www.remote-exploit.org/backtrack.html)&lt;br /&gt;Dit is een bootable ISO image, zodat je geen software hoeft te installeren om een beoordeling van een wireless network te doen en is qua functionaliteit vergelijkbaar met aircrack.&lt;br /&gt;&lt;br /&gt;Disclaimer: ik noem deze tools uitsluitend en alleen met als gedachte dat  ze netwerkbeheerders en auditors kunnen helpen bij het beoordelen van de kwaliteit van een wireless netwerk.&lt;br /&gt;&lt;br /&gt;De laatste sessie die ik vandaag heb gevolgd betrof het klaar zijn voor de volgende RACF-audit. Aangezien ik zelf mijn aandeel van mainframe security &amp; integriteitsaudits doe, was het voor mij bijzonder prettig te ontdekken dat een KPMG auditor, met meer dan 15 jaar systeemprogrammeringservaring, dezelfde onderzoeksgebieden, instellingen, configuratie issues en aanbevelingen voor security instellingen in de presentatie heeft benoemd &lt;br /&gt;&lt;br /&gt;Morgen is mijn dag; dan ben ik aan de beurt met mijn sessie en ik moet eerlijk toegeven dat het een beetje begint te kriebelen. In mijn volgende blog zal ik hiervan een verslag opnemen. Nu eerst een biertje, een hapje eten en daarna een laatste herhaling / doorlopen van mijn presentatie…&lt;br /&gt;&lt;br /&gt;John Rudolph&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-4225900878016326696?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/4225900878016326696/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=4225900878016326696' title='4 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/4225900878016326696'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/4225900878016326696'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2009/06/vanguard-security-conference-2009-dag-2.html' title='Vanguard Security Conference 2009 - dag 2'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-1769647571685000408</id><published>2009-06-02T04:15:00.003+02:00</published><updated>2009-06-02T20:41:40.201+02:00</updated><title type='text'>Vanguard Security Conference 2009 - dag 1</title><content type='html'>De conferentie is losgebarsten! Na gisteren bijgekomen te zijn van de reis (en de “buttlag” die ik aan 10 uur vliegtuigstoelen heb overgehouden) kon ik min of meer uitgerust aan de dag beginnen.&lt;br /&gt;Evenals vorig jaar begon de dag met de key note presentatie. Deze keer verzorgd door Christian Christiansen, Program Vice President security products and services van IDC. De titel van zijn presentatie: “Mainframe security: enterprise crisis?” Een van de ontwikkelingen die door IDC als zeer significant wordt gezien is de verdergaande virtualisatie, met name in relatie tot inzet van (nieuwe) technologieën als cloud computing. Om de mainframers onder de lezers van mijn blog een een beetje gerust te stellen: virtualisatie als in het concept van lpars, logische partities draaiend op een stuk hardware, het operating system VM (Virtual Machines) bestond allang voordat VMWare beschikbaar kwam. Wat dat betreft is er niets nieuws onder de zon, het wordt alleen met veel bombarie als iets nieuws gebracht… Het punt waar we nu wel mee zitten is dat nieuwe technologieën en toepassingen als bijvoorbeeld VoIP, PDA connectiviteit, SaaS niet goed functioneren in een gedistribueerde omgeving. Zijn boodschap komt erop neer dat er een tendens is, en die door zal zetten, naar een hernieuwde vorm van centralisatie. Hij stuurt me zijn presentatie toe zodat we die via onze site openbaar mogen maken.&lt;br /&gt;Ik sprak hem na afloop, waarbij we nog een half uurtje zijn doorgegaan over cloud computing en de betekenis hiervan voor de huidige, traditionele, manier van werken.&lt;br /&gt;&lt;br /&gt;Na de key note heb ik als eerste sessie eentje gevolgd over toepassing van cryptografie op systeem Z (zeg maar IBM mainframe). In deze sessie werd toegelicht welke vormen van crypto ingezet kan worden met welke encryptie algoritmen. Naast het gebruikelijke DES en T-DES is toepassing van AES mogelijk, ook in combinaie met Kerberos. Een mainframe kan digitale certificaten aanmaken en beheren en zelfs als certificate authority optreden. Hierdoor kunnen PKI-toepassingen op het mainframe draaien, of vanaf een mainframe geïnitieerd worden. Een enorm technische sessie die behoorlijk eisen stelde aan je wiskundige inzichten!&lt;br /&gt;&lt;br /&gt;Deze sessie werd gevolgd door een dubbele (!) sessie over Websphere Application Server security. Dit is eigenlijk een transactie server die gebruik maakt van Java en de J2EE standaard volledig ondersteunt.  Met WAS worden drie soorten applicaties ondersteund: web applicaties, EJB applicaties (dit zijn enterprise java beans) en java objects. Het aardige is dat WAS als een frontend voor de traditionele applicaties draait. Hiermee ben je in staat om via een webinterface de traditionele applicaties te ontsluiten. Qua security instellingen, settings en mogelijkheden was dit een bijzonder technische sessie. Zo uitgebreid dat er zelfs een dubbele sessie voor nodig was.&lt;br /&gt;&lt;br /&gt;Na de double heb ik de “must attend” sessie gevolgd: de RACF update. Hier werd ingegaan op alle vernieuwingen en uitbreidingen die het RACF development team heeft aangebracht in RACF voor z/OS 1.8 en 1.9 gevolgd door een aankondiging van vernieuwingen in z/OS 1.10. Zo is het mogelijk geworden om, behalve in WAS, ook in DB2 op basis van role based autorisaties toe te kennen. Waar het in WAS gaat om EJB-roles, gaat het in DB2 om SQLroles. Het is daarnaast ook mogelijk geworden om t.b.v. digitale certificaten met virtual key rings te werken. Een nieuwtje is dat passphrases nu vanaf 9 tot 100 karakters in lengte kunnen zijn; dat was hiervoor van 14 tot honderd karakters. De reeks tussen 9 en 13 is in eerste instantie overgeslagen. Er zijn nog een aantal vernieuwingen doorgevoerd, maar ik ben bang dat dit te technisch gaat worden voor dit verslag. Laten we afspreken dat ik de gehele lijst op verzoek zal toezenden.&lt;br /&gt;&lt;br /&gt;De laatste sessie van de dag begon om half 6 en duurde maar liefst 3 uur en ging over het hacken van een mainframe. Onnodig te zeggen dat ook dit een uiterst technische sessie was; technischer nog dan de RACF update Het slechte nieuws: ook een mainframe kan hacked worden. Boeiend, heel boeiend. Hoewel ik een aantal dingen al wist,  zaten er voor mij toch ook een aantal eye openers in, per slot van rekening ben ik hier om te leren. &lt;br /&gt;Maar goed dat er voor de deelnemers aan deze sessie voor pizza &amp; frisdrank werd gezorgd!&lt;br /&gt;&lt;br /&gt;Na van ’s ochtends 9 tot ’s avonds 9 bezig te zijn geweest ben ik nu toch echt wel een een biertje toe!!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;John Rudolph&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-1769647571685000408?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/1769647571685000408/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=1769647571685000408' title='4 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/1769647571685000408'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/1769647571685000408'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2009/06/vanguard-security-conference-2009-dag-1.html' title='Vanguard Security Conference 2009 - dag 1'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-5162479964960080443</id><published>2009-05-22T21:46:00.001+02:00</published><updated>2009-05-22T21:49:27.408+02:00</updated><title type='text'>Vanguard Security Conference 2009 - Vooruitblik</title><content type='html'>&lt;meta equiv="Content-Type" content="text/html; charset=utf-8"&gt;&lt;meta name="ProgId" content="Word.Document"&gt;&lt;meta name="Generator" content="Microsoft Word 12"&gt;&lt;meta name="Originator" content="Microsoft Word 12"&gt;&lt;link rel="File-List" href="file:///C:%5CDOCUME%7E1%5CMariette%5CLOCALS%7E1%5CTemp%5Cmsohtmlclip1%5C01%5Cclip_filelist.xml"&gt;&lt;link rel="themeData" href="file:///C:%5CDOCUME%7E1%5CMariette%5CLOCALS%7E1%5CTemp%5Cmsohtmlclip1%5C01%5Cclip_themedata.thmx"&gt;&lt;link rel="colorSchemeMapping" href="file:///C:%5CDOCUME%7E1%5CMariette%5CLOCALS%7E1%5CTemp%5Cmsohtmlclip1%5C01%5Cclip_colorschememapping.xml"&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:worddocument&gt;   &lt;w:view&gt;Normal&lt;/w:View&gt;   &lt;w:zoom&gt;0&lt;/w:Zoom&gt;   &lt;w:trackmoves/&gt;   &lt;w:trackformatting/&gt;   &lt;w:hyphenationzone&gt;21&lt;/w:HyphenationZone&gt;   &lt;w:punctuationkerning/&gt;   &lt;w:validateagainstschemas/&gt;   &lt;w:saveifxmlinvalid&gt;false&lt;/w:SaveIfXMLInvalid&gt;   &lt;w:ignoremixedcontent&gt;false&lt;/w:IgnoreMixedContent&gt;   &lt;w:alwaysshowplaceholdertext&gt;false&lt;/w:AlwaysShowPlaceholderText&gt;   &lt;w:donotpromoteqf/&gt;   &lt;w:lidthemeother&gt;NL&lt;/w:LidThemeOther&gt;   &lt;w:lidthemeasian&gt;X-NONE&lt;/w:LidThemeAsian&gt;   &lt;w:lidthemecomplexscript&gt;X-NONE&lt;/w:LidThemeComplexScript&gt;   &lt;w:compatibility&gt;    &lt;w:breakwrappedtables/&gt;    &lt;w:snaptogridincell/&gt;    &lt;w:wraptextwithpunct/&gt;    &lt;w:useasianbreakrules/&gt;    &lt;w:dontgrowautofit/&gt;    &lt;w:splitpgbreakandparamark/&gt;    &lt;w:dontvertaligncellwithsp/&gt;    &lt;w:dontbreakconstrainedforcedtables/&gt;    &lt;w:dontvertalignintxbx/&gt;    &lt;w:word11kerningpairs/&gt;    &lt;w:cachedcolbalance/&gt;   &lt;/w:Compatibility&gt;   &lt;w:browserlevel&gt;MicrosoftInternetExplorer4&lt;/w:BrowserLevel&gt;   &lt;m:mathpr&gt;    &lt;m:mathfont val="Cambria Math"&gt;    &lt;m:brkbin val="before"&gt;    &lt;m:brkbinsub val="--"&gt;    &lt;m:smallfrac val="off"&gt;    &lt;m:dispdef/&gt;    &lt;m:lmargin val="0"&gt;    &lt;m:rmargin val="0"&gt;    &lt;m:defjc val="centerGroup"&gt;    &lt;m:wrapindent val="1440"&gt;    &lt;m:intlim val="subSup"&gt;    &lt;m:narylim val="undOvr"&gt;   &lt;/m:mathPr&gt;&lt;/w:WordDocument&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:latentstyles deflockedstate="false" defunhidewhenused="true" defsemihidden="true" defqformat="false" defpriority="99" latentstylecount="267"&gt;   &lt;w:lsdexception locked="false" priority="0" semihidden="false" unhidewhenused="false" qformat="true" name="Normal"&gt;   &lt;w:lsdexception locked="false" priority="9" semihidden="false" unhidewhenused="false" qformat="true" name="heading 1"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 2"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 3"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 4"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 5"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 6"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 7"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 8"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 9"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 1"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 2"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 3"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 4"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 5"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 6"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 7"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 8"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 9"&gt;   &lt;w:lsdexception locked="false" priority="35" qformat="true" name="caption"&gt;   &lt;w:lsdexception locked="false" priority="10" semihidden="false" unhidewhenused="false" qformat="true" name="Title"&gt;   &lt;w:lsdexception locked="false" priority="1" name="Default Paragraph Font"&gt;   &lt;w:lsdexception locked="false" priority="11" semihidden="false" unhidewhenused="false" qformat="true" name="Subtitle"&gt;   &lt;w:lsdexception locked="false" priority="22" semihidden="false" unhidewhenused="false" qformat="true" name="Strong"&gt;   &lt;w:lsdexception locked="false" priority="20" semihidden="false" unhidewhenused="false" qformat="true" name="Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="59" semihidden="false" unhidewhenused="false" name="Table Grid"&gt;   &lt;w:lsdexception locked="false" unhidewhenused="false" name="Placeholder Text"&gt;   &lt;w:lsdexception locked="false" priority="1" semihidden="false" unhidewhenused="false" qformat="true" name="No Spacing"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" unhidewhenused="false" name="Revision"&gt;   &lt;w:lsdexception locked="false" priority="34" semihidden="false" unhidewhenused="false" qformat="true" name="List Paragraph"&gt;   &lt;w:lsdexception locked="false" priority="29" semihidden="false" unhidewhenused="false" qformat="true" name="Quote"&gt;   &lt;w:lsdexception locked="false" priority="30" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Quote"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="19" semihidden="false" unhidewhenused="false" qformat="true" name="Subtle Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="21" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="31" semihidden="false" unhidewhenused="false" qformat="true" name="Subtle Reference"&gt;   &lt;w:lsdexception locked="false" priority="32" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Reference"&gt;   &lt;w:lsdexception locked="false" priority="33" semihidden="false" unhidewhenused="false" qformat="true" name="Book Title"&gt;   &lt;w:lsdexception locked="false" priority="37" name="Bibliography"&gt;   &lt;w:lsdexception locked="false" priority="39" qformat="true" name="TOC Heading"&gt;  &lt;/w:LatentStyles&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;style&gt; &lt;!--  /* Font Definitions */  @font-face 	{font-family:"Cambria Math"; 	panose-1:2 4 5 3 5 4 6 3 2 4; 	mso-font-charset:0; 	mso-generic-font-family:roman; 	mso-font-pitch:variable; 	mso-font-signature:-1610611985 1107304683 0 0 159 0;} @font-face 	{font-family:Chiller; 	panose-1:4 2 4 4 3 16 7 2 6 2; 	mso-font-charset:0; 	mso-generic-font-family:decorative; 	mso-font-pitch:variable; 	mso-font-signature:3 0 0 0 1 0;}  /* Style Definitions */  p.MsoNormal, li.MsoNormal, div.MsoNormal 	{mso-style-unhide:no; 	mso-style-qformat:yes; 	mso-style-parent:""; 	margin:0in; 	margin-bottom:.0001pt; 	mso-pagination:widow-orphan; 	font-size:12.0pt; 	font-family:"Times New Roman","serif"; 	mso-fareast-font-family:"Times New Roman";} .MsoChpDefault 	{mso-style-type:export-only; 	mso-default-props:yes; 	font-size:10.0pt; 	mso-ansi-font-size:10.0pt; 	mso-bidi-font-size:10.0pt;} @page Section1 	{size:595.3pt 841.9pt; 	margin:70.85pt 70.85pt 70.85pt 70.85pt; 	mso-header-margin:35.4pt; 	mso-footer-margin:35.4pt; 	mso-paper-source:0;} div.Section1 	{page:Section1;} --&gt; &lt;/style&gt;&lt;!--[if gte mso 10]&gt; &lt;style&gt;  /* Style Definitions */  table.MsoNormalTable 	{mso-style-name:Standaardtabel; 	mso-tstyle-rowband-size:0; 	mso-tstyle-colband-size:0; 	mso-style-noshow:yes; 	mso-style-priority:99; 	mso-style-qformat:yes; 	mso-style-parent:""; 	mso-padding-alt:0in 5.4pt 0in 5.4pt; 	mso-para-margin:0in; 	mso-para-margin-bottom:.0001pt; 	mso-pagination:widow-orphan; 	font-size:11.0pt; 	font-family:"Calibri","sans-serif"; 	mso-ascii-font-family:Calibri; 	mso-ascii-theme-font:minor-latin; 	mso-fareast-font-family:"Times New Roman"; 	mso-fareast-theme-font:minor-fareast; 	mso-hansi-font-family:Calibri; 	mso-hansi-theme-font:minor-latin; 	mso-bidi-font-family:"Times New Roman"; 	mso-bidi-theme-font:minor-bidi;} &lt;/style&gt; &lt;![endif]--&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Na vorig jaar de conferentie bezocht te hebben in Los Angeles ga ik dit jaar ongepland weer. Onze afspraak binnen Information Risk Control is dat alle collega’s een keer per jaar een buitenlandse conferentie kunnen bezoeken. De reden dat ik dit jaar weer ga is dat ik door Vanguard als spreker ben gevraagd.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Dit jaar vindt de conferentie plaats in Jacksonville in Florida.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Ook de Vanguard conferentie heeft last van de huidige economische omstandigheden. Voeg daarbij nog eens de Mexicaanse griep waardoor een aantal (grote) bedrijven een reisverbod hebben uitgevaardigd voor hun medewerkers. Van de oorspronkelijk geplande acht tracks is men teruggegaan naar vijf tracks. Vier van de vijf zijn gereserveerd voor die sessies waarvoor de meeste voorinschrijven waren en de vijfde is gereserveerd voor Vanguard zelf… dat wordt een technische track over de werking van hun tooling in samenwerking met z/OS en RACF.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Mijn sessie vindt plaats op woensdag 3 juni, in het midden van de conferentie, en heeft als titel “RBAC Maturity Model using CobiT and ISO 27002 controls”. In feite bespreek ik het IAM&lt;sup&gt;3&lt;/sup&gt; model en wel verbijzonderd naar Role Based Access Control als access control component.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Het IAM&lt;sup&gt;3&lt;/sup&gt; model is mede ontwikkeld om de processen op het gebied van Identity and Access Management te kunnen meten en sturen om daarmee in lijn te komen met het door de organisatie gewenste functioneringsniveau. Indien u meer wilt weten over dit model wil ik u vragen contact met ons op te nemen voor een nadere uitleg en toelichting van dit model.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Het feit dat men mijn sessie heeft opgenomen in het gereduceerde curriculum geeft volgens mij aan dat men, niet alleen in Nederland, maar ook in de USA nog steeds worstelt met het in control komen (en blijven!) betreffende autorisatiebeheer in de diverse aspecten. Laten we nou gewoon eerlijk toegeven dat autorisatiebeheer een moeilijk vak blijft. Enerzijds zijn de autorisatieaanvragen vaak gewoon onduidelijk of worden door niet daartoe gemachtigde functionarissen gedaan. Weiger dan maar eens om een dergelijke aanvraag uit te voeren. Ik heb meer dan eens meegemaakt dat de aanvragers zich behoorlijk intimiderend kunnen opstellen. Anderzijds wordt er van autorisatiebeheer een niet realistische inhoudelijke kennis op applicatief- of syseemniveau verondersteld. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Evenals vorig jaar zal ik in mijn blog dagelijks verslag doen over de door mij gevolgde sessies. Een aantal daarvan zullen weer technisch van aard zijn op het gebied van netwerken, z/OS mainframe en RACF. Een aantal andere sessies zullen op het gebied van governance, auditing &amp;amp; risk management liggen. Wat ik heb gezien van de agenda, de door mij uitgekozen te volgen sessies en natuurlijk mijn eigen sessie, &lt;span style=""&gt; &lt;/span&gt;belooft het ondanks slecht economisch weer en de Mexicaanse griep een bijzonder boeiende conferentie te worden.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Houd vooral mijn blog in de gaten om op de hoogte te blijven en aarzel vooral niet om te reageren!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;Tot vanaf de Vanguard in Jacksonville!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: &amp;quot;Arial&amp;quot;,&amp;quot;sans-serif&amp;quot;;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: right;" align="right"&gt;&lt;b style=""&gt;&lt;i style=""&gt;&lt;span style="font-size: 20pt; font-family: Chiller;"&gt;John Rudolph&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-5162479964960080443?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/5162479964960080443/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=5162479964960080443' title='0 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/5162479964960080443'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/5162479964960080443'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2009/05/vanguard-security-conference-2009.html' title='Vanguard Security Conference 2009 - Vooruitblik'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-8407931251755647026</id><published>2008-06-06T04:08:00.003+02:00</published><updated>2008-12-09T12:06:39.223+01:00</updated><title type='text'>Vanguard Security Conference - dag 4</title><content type='html'>&lt;div&gt;Donderdag 5 juni&lt;br /&gt;Deze dag borduurt eigenlijk wel voort op die van gisteren. Met andere woorden: de sessies die ik vandaag heb gevolgd, horen logisch gezien bij die van gisteren over rootkits en malware.&lt;br /&gt;&lt;br /&gt;Vandaag was de afsluitende dag van de conferentie met alleen twee ochtend sessies. Bij het ontbijt had Vanguard nog een verloting (een “raffle” noemen ze dat hier) georganiseerd en natuurlijk hoorde ik niet bij de prijswinnaars. Om met B100 te spreken: ik heb ook altijd pech!&lt;br /&gt;Incident response and network forensics&lt;br /&gt;Deze sessie is bedoeld om (IT) security professionals te helpen vaak gemaakte fouten bij incident response te voorkomen en ervoor te zorgen dat eventueel bewijsmateriaal zodanig bewaard wordt dat fornsisch onderzoek mogelijk is. Deze sessie was wel heel erg gericht op Amerikaanse wetgeving en rechtspraak…&lt;br /&gt;De sessie werd gegeven door Dr. Michael Staggs, met een militaire achtergond bij de US luchtmacht. Hij heeft doctoraals aan de universiteiten van Arizona, Pima, Florida Keyes, Phoeniz en St Leo’s University.&lt;br /&gt;&lt;br /&gt;Dr. Staggs gaf de volgende definitie van en incident: “an incident can be thought of as a violation or eminent treat of violation of computer policies, acceptable use policies, or standard security practice.”&lt;br /&gt;Mee eens?&lt;br /&gt;&lt;br /&gt;Ja, eigenlijk wel.&lt;br /&gt;&lt;br /&gt;In het incident process is het eerste problem al: identificeer een incident als zijnde een security incident. Daar gaat het vaak al helemaal mis.&lt;br /&gt;Als een incident eenmaal als zodanig is geclassificeerd, komt de volgende fase: volg je de standaard geïmplementeerde incident procedures of moet je forensisch onderzoek (laten!) doen?&lt;br /&gt;&lt;br /&gt;Opmerking: zorg er wel voor dat je voorbereid bent op het optreden van incidenten. De vraag is niet OF je ge-hacked wordt. De vraag is WANNEER!&lt;br /&gt;&lt;br /&gt;Met andere worden: er moet een security incident afhandelingsprocedure bestaand. Het liefst met een incident management handboek, waar de juiste stappen in de juiste volgorde staan beschreven. En, o ja, het moet natuurljk up-to-date zijn en worden gehouden!&lt;br /&gt;&lt;br /&gt;De meest voorkomende tekortkomingen bij security incidenten zijn eigenljk wel:&lt;br /&gt;- er is onvoldoende aandacht voor security, functionaliteit gaat vóór&lt;br /&gt;- er wordt geen gebruik gemaakt van netwerk- of host IDSsen&lt;br /&gt;- FW of (of AV) messages worden niet bekeken,&lt;br /&gt;- onvoldoende onderhoud op FW access control lists&lt;br /&gt;- logs worden niet bekeken, worden niet bewaard&lt;br /&gt;- meldingen van gebruikers (uhh.. mijn pc is opeens zo traag geworden) worden niet serieus genomen&lt;br /&gt;- er is onvoldoende organisatie&lt;br /&gt;- en, voor de Amerikanen onder ons, tegenwerking van de autoriteiten wanneer ze met een huiszoekingsbevel komen binnenvallen.&lt;br /&gt;&lt;br /&gt;Forensich onderzoek is een stap verder. Iedereen (bijna iedereen) kijkt wel eens naar CSI. Voordeel van deze serie is dat men zich meer bewust is geworden van het belang van goed forensisch onderzoek wil het bewijsmateriaal door een rechtbank geaccepteerd worden (nadeel van deze serie is dat veel mensen denken een boel van forensisch onderzoek af te weten).&lt;br /&gt;&lt;br /&gt;Forensisch onderzoek kent ruweg 3 aspecten:&lt;br /&gt;- verzamelen en interpreteren van (bewijs)materiaal&lt;br /&gt;- volgen van de chain-of-custody. M.a.w. het moet altijd herleidbaar zijn wie onder welke omstandigheden wat heeft gedaan met het (bewijs)materiaal&lt;br /&gt;- het presenteren van de conclusies (vaak voor een rechtbank)&lt;br /&gt;&lt;br /&gt;Bij het verzamelen en analyseren van (bewijs)materiaal is het belangrijk dat er altijd aangetoond kan worden dat niet met het bronmateriaal is kunnen knoeien. Denk hierbij aan het gebruik van de “2 person rule” (getuige), gebruik logboeken, beveiligde opslag van het mateeriaal in een lab-omgeving en natuurlijk: gebruik nooit het origineel voor analyse!&lt;br /&gt;&lt;br /&gt;Een andere praktische tip: zorg van rapportage templates, zodat je incident rapportage consistent is. Misschien moet je zelfs verschillende templates hebben voor de verschillende doelgroepen als HR, juridische zaken, management etc. Denk hier maar eens over na…&lt;br /&gt;&lt;br /&gt;De presentatie ging verder nog in op het gebruik van bijvoorbeeld hashes van binary files – om later na te kunnen gaan of deze files zijn gewijzigd (of niet) en gaf een aantal praktische tips. Nogmaals, vooral gericht op de Amerikaanse weten en rechtspraak/&lt;br /&gt;&lt;br /&gt;Wel een aantal aardige leeswerkjes:&lt;br /&gt;- Emergency guidelines:&lt;br /&gt;&lt;a href="http://www.forensics-intl.com/guidelns.html"&gt;http://www.forensics-intl.com/guidelns.html&lt;/a&gt;&lt;br /&gt;- Seizure and examination guidelines&lt;br /&gt;&lt;a href="http://www.crazytrain.com/seizure.html"&gt;http://www.crazytrain.com/seizure.html&lt;/a&gt;&lt;br /&gt;- Detailed analysis and tools&lt;br /&gt;&lt;a href="http://www.garykessler.net/library/computer_forensics_books.html"&gt;http://www.garykessler.net/library/computer_forensics_books.html&lt;/a&gt;&lt;br /&gt;Incident response challenges in a dynamic threat environment&lt;br /&gt;Deze sessie gaat over het verkrijgen van awareness over de typen aanvallen die tegenwoordig het meest voorkomen, het verkrijgen van een begrip over de technische aspecten daarvan en over de uitdagingen waar je voor gesteld wordt bij een response op die aanvallen.&lt;br /&gt;&lt;br /&gt;De sessie is gegeven door Jeanie Larson CISSP-ISSMP CISM. Zij is programma manager van de chief Information Officer Incident Divvision van het Department of Engergy.&lt;br /&gt;&lt;br /&gt;In één zin samengevat zijn de trends in cyber-dreigingen en economische spionage meer complex en verfijnd geworden. Traditionele beveiligingsmaatregelen verliezen effectiviteit en een goed ingericht incident response mechanisme is cruciaal om de “information assets” te beschermen.&lt;br /&gt;&lt;br /&gt;Volgens de Amerikaanse federale overheid zijn de top-drie landen die zich met electronische spionage en hacking bezighouden (vaak door kleine onafhankelijke groepjes hackers, maar wel betaald door vreemde mogendheden) in deze volgorde: 1-China, 2-Rusland en 3-India. De Amerikaanse heeft een geheime (in hun termen classified) presidentieel decreet vervaardigd om alle overheidsgegevens afdoende te beschermen. Dit heeft tot het gevolg dat instanties als FBI en NSA zich hier actief mee bezighouden. Het classificatieniveau van dit decreet is inmiddels naar beneden bijgesteld, zodat ook bedrijven in de private sector als het ware kunnen meeliften op de overheidsmaatregelen.&lt;br /&gt;&lt;br /&gt;De meest voorkomende oogmerken van aanvallers zijn crimineel van aard – met de bedoeling om veel geld te verdienen of houden zich bezig met economische en industriële spionage.&lt;br /&gt;&lt;br /&gt;Het aardigste onderdeel van deze sessie was de benoeming van een lifecycle bij het doen van incident rsponse en forensics. Als je goed kijkt herken je de PDCA-cirkel hierin weer terug. Ik zal ‘m niet verder uitdiepen per onderscheiden fase in de cyclus, maar de cyclus wel als zodanig weergeven.&lt;br /&gt;Denk er eens over na. Ik hoor graag als je er iets meer van zou willen weten.&lt;br /&gt;&lt;img id="BLOGGER_PHOTO_ID_5208585128582215426" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/__0LsCNnRSv4/SEiclAOGdwI/AAAAAAAAACA/rMHPgMY6zDg/s320/Forensic.jpg" border="0" /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Een aantal adviezen om bedreigingen zoveel mogelijk tegen te gaan zijn:&lt;br /&gt;- identificeer de belangrijkste “assets” en voer er risico analyses op uit;&lt;br /&gt;- classificeer de “assets”, definieer beveiligingseisen en pas deze dan ook toe;&lt;br /&gt;- maak eindgebruikers bewust van dreigingen als phishing etc. en neem incidentmeldings procedures op;&lt;br /&gt;- zorg voor een goed uitgerust incident response team, inclusief organisatie;&lt;br /&gt;- Voor Amerikanen: “establish relationship with FBI Counterintelligence Domain Program”.&lt;br /&gt;&lt;br /&gt;Een aantal technische adviezen:&lt;br /&gt;- gebruik zoveel mogelijk een two-factor authenticatie;&lt;br /&gt;- pas zoveel mogelijk encryptie toe bij het versturen van informatie en gegevens (ook voor belangrijke data dat binnen de organisatie blijft);&lt;br /&gt;- zorg voor periodieke web applicatie testen (!);&lt;br /&gt;- beoordeel je architectuur nogmaals (b.v. zorg voor full pcap als dat mogelijk is) &lt;pcap&gt;;&lt;br /&gt;- zorg voor web proxies;&lt;br /&gt;- en last but not least: houd de applicaties en inrastructuur op het hoogste patchlevel!&lt;br /&gt;&lt;br /&gt;Tot slot nog een aantal bijzonder nuttige URL’s met meer (en meer en meer) informatie:&lt;br /&gt;- Antiphishing working Group&lt;br /&gt;&lt;a href="http://www.antiphishing.org/index.html"&gt;http://www.antiphishing.org/index.html&lt;/a&gt;&lt;br /&gt;- Email Sender Policy Framework&lt;br /&gt;&lt;a href="http://www.openspf.org/"&gt;http://www.openspf.org/&lt;/a&gt;&lt;br /&gt;- Information Asset Protection Guide&lt;br /&gt;&lt;a href="http://www.asisonline.org/guidelines/guidelinesinfoassetsfinal.pdf"&gt;http://www.asisonline.org/guidelines/guidelinesinfoassetsfinal.pdf&lt;/a&gt;&lt;br /&gt;- FBI Infragard&lt;br /&gt;&lt;a href="http://www.infragard.net/"&gt;http://www.infragard.net/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Einde conferentie!&lt;br /&gt;Dit waren mijn bijdragen vanaf de Vanguard Security Conference in Los Angeles. Volgend jaar wordt de conferentie georganiseerd in Jacksonville, Florida.&lt;br /&gt;&lt;br /&gt;Ik hoop dat het leesbaar en informatief was. Mocht iemand nog meer willen weten over een (of meer) van de door mij gevolgde sessies: je weet me te vinden!&lt;br /&gt;&lt;br /&gt;Ik heb, om nu echt af te ronden, nog een paar bijzonder aardige uitspraken van mede conferentiegangers kunnen opschrijven, die ik jullie allemaal niet wil onthouden. En bij een aantal heb ik het niet helemaal droog kunnen houden!&lt;br /&gt;&lt;br /&gt;“Hi, I’m from the Netherlands.”&lt;br /&gt;“Right, are you a democracy?”&lt;br /&gt;“Ow, do you guys have an army?”&lt;br /&gt;“Well, you must be Danish then.”&lt;br /&gt;“That’s very close to Russia, right?”&lt;br /&gt;“Never been there, but I’m told everybody smokes pot.”&lt;br /&gt;&lt;br /&gt;“Actually the Netherlands is the same as Holland.”&lt;br /&gt;“So tell me why they call you Dutch then?”&lt;br /&gt;“So how many capitals do you have?”&lt;br /&gt;&lt;br /&gt;“Hi, I’m from Holland.”&lt;br /&gt;“Let me guess, Michigan?”&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-8407931251755647026?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/8407931251755647026/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=8407931251755647026' title='0 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/8407931251755647026'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/8407931251755647026'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2008/06/vanguard-security-conference-dag-4.html' title='Vanguard Security Conference - dag 4'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/__0LsCNnRSv4/SEiclAOGdwI/AAAAAAAAACA/rMHPgMY6zDg/s72-c/Forensic.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-5147299044499243634</id><published>2008-06-05T05:48:00.003+02:00</published><updated>2008-12-09T12:06:39.556+01:00</updated><title type='text'>Vanguard Security Conference - dag 3</title><content type='html'>&lt;h2&gt;Woensdag 4 juni&lt;/h2&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Mijn blog van gisteren ben ik begonnen &lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;met een stuk&lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;je over de grondleggers van z/OS mainfram&lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;e security zoals we dat nu kennen: Eldon Worley en Barry Schräger. Ik no&lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;emde ook mijn andere held: Walt Farrell.&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Bijgaande foto wil ik jullie niet onthouden; ik ben er bijzonder trots op! Walt (l&lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;inks) en ik&lt;span style=""&gt;  &lt;/span&gt;samen op de Vanguard Security Conference &lt;st1:metricconverter productid="2008 in" st="on"&gt;2008 in&lt;/st1:metricconverter&gt; Los Angeles.&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: center;" align="center"&gt;&lt;!--[if gte vml 1]&gt;&lt;v:shapetype id="_x0000_t75" coordsize="21600,21600" spt="75" preferrelative="t" path="m@4@5l@4@11@9@11@9@5xe" filled="f" stroked="f"&gt;  &lt;v:stroke joinstyle="miter"&gt;  &lt;v:formulas&gt;   &lt;v:f eqn="if lineDrawn pixelLineWidth 0"&gt;   &lt;v:f eqn="sum @0 1 0"&gt;   &lt;v:f eqn="sum 0 0 @1"&gt;   &lt;v:f eqn="prod @2 1 2"&gt;   &lt;v:f eqn="prod @3 21600 pixelWidth"&gt;   &lt;v:f eqn="prod @3 21600 pixelHeight"&gt;   &lt;v:f eqn="sum @0 0 1"&gt;   &lt;v:f eqn="prod @6 1 2"&gt;   &lt;v:f eqn="prod @7 21600 pixelWidth"&gt;   &lt;v:f eqn="sum @8 21600 0"&gt;   &lt;v:f eqn="prod @7 21600 pixelHeight"&gt;   &lt;v:f eqn="sum @10 21600 0"&gt;  &lt;/v:formulas&gt;  &lt;v:path extrusionok="f" gradientshapeok="t" connecttype="rect"&gt;  &lt;o:lock ext="edit" aspectratio="t"&gt; &lt;/v:shapetype&gt;&lt;v:shape id="_x0000_i1025" type="#_x0000_t75" style="'width:261pt;"&gt;  &lt;v:imagedata src="file:///C:\DOCUME~1\JOHNRU~1\LOCALS~1\Temp\msohtml1\01\clip_image001.jpg" title="WFarrell 002"&gt; &lt;/v:shape&gt;&lt;![endif]--&gt;&lt;!--[if !vml]--&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/__0LsCNnRSv4/SEdi3NwPT4I/AAAAAAAAABw/2avDxy8xFkA/s1600-h/WFarrell+002.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://1.bp.blogspot.com/__0LsCNnRSv4/SEdi3NwPT4I/AAAAAAAAABw/2avDxy8xFkA/s320/WFarrell+002.jpg" alt="" id="BLOGGER_PHOTO_ID_5208240194801586050" border="0" /&gt;&lt;/a&gt;&lt;!--[endif]--&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;In mijn huidige project ben ik bezig om een technische implementatie te maken van RBAC op een groot aantal z/OS mainframe systemen bij één van onze klanten. Ik praat hier over een constellatie (sommigen noemen het een “server-farm”, maar die hebben het dus echt niet begrepen!) van 19 individuele mainframes en een userpopulatie van rond de 40 tot 50.000 users. Omdat dit met de hand natuurlijk niet te doen is, niet alleen vanwege de aantallen ,maar zeker ook vanwege lokale (per systeem verschillende) standaarden in user conventies, toekenning van autorisaties, applicaties die zich verschillend gedragen, verschillende typen van applicaties met elk weer andere functionaliteiten, verschillende security management afdelingen, procedures en ga zo maar door heb ik een eigen RBAC implementatietool ontworpen. Het gaat te ver, zeker voor deze blog, om te beschrijven wat het allemaal doet (en hoe), maar ik heb Walt de naam die ik eraan heb gegeven verteld. We hebben er samen vreselijk smakelijk om moeten lachen. En daar ging het om! De RBAC implementatietool heb ik gedoopt: &lt;b style=""&gt;R&lt;/b&gt;apid &lt;b style=""&gt;A&lt;/b&gt;cces &lt;b style=""&gt;C&lt;/b&gt;onversion &lt;b style=""&gt;F&lt;/b&gt;ramework. Als acronym is dit. ……….. &lt;b style=""&gt;&lt;i style=""&gt;RACF&lt;/i&gt;&lt;/b&gt;.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Vandaag is, qua gevolgde sessies, voor mij de meest technische dag van de conferentie. Niet alleen op het gebied van mainframes, maar zeker ook op het gebied van malware en vooral rootkits. Nu ik dit allemaal op zit te schrijven kan ik wel vertellen dat ik vre-se-lijk last heb van een information overload. Ik ben bijzonder onder de indruk van de kennis, en zeker ook van de manier van presenteren, van de sprekers van vandaag. Deze dag kan ik in één woord samenvatten: topdag!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size:12;"&gt;Security for WebSphere MQ on z/OS using RACF&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;WebSphere MQ is niet de enige, maar wel één van de meest populaire middleware toepassingen voor het verzenden en ontvangen van berichten. Niet alleen op z/OS, maar zeker ook op andere platformen. Inmiddels ondersteunt WebSphere MQ meer dan 35 verschillende platformen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Deze presentatie gaat vooral in op de Websphere implementatie op z/OS, maar de architectuur (uitgezonderd de beveiligingsmechanismen) is gelijk op alle platformen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Wat WebSphere MQ is, is het makkelijkst uit te leggen aan de hand van een voorbeeld: vergelijk het met TNT post (of een andere postverwerker als Selectmail enzo). Je stopt je envelop met je brief in de brievenbus van het postkantoor bij je in de buurt en enige tijd later wordt de brief bij de ontvanger bezorgd. MQ heeft de postverzorgingsfunctie: het leegt de brievenbus, sorteert de berichten op bepaalde kenmerken (denk aan postcode en vervolgens specifieke adressering), verstuurt de berichten naar het postkantoor bij de ontvanger in de buurt en levert het vervolgens af. Om zeker te zijn van een juiste aflevering kun je de bezorging vergelijken met het versturen van aangetekende post.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Als je het zo bekijkt niet al te moeilijk, toch?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Enkele karakteristieken van MQ zijn:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;op elk platform heeft het eenzelfde interface;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;communicatie geschiedt asychroon en tijdonafhankelijk tussen applicaties. De ontvangende applicatie hoeft dus ook niet gelijktijdig met de verzendende applicatie actief te zijn;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;het is een message-to-message protocol, dat met de huidige releases meer en meer gebruik maakt van XML&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Ik zal proberen om de sessie in zo algemeen mogelijke bewoordingen te bespreken en niet in te gaan op de specifieke z/OS beveiligingsaspecten, omdat die te technisch-specifiek zijn voor mijn achtenswaardige lezerspubliek. Met algemeen bedoel ik architectuur die voor alle ondersteunde platformen gelijk(waardig) is.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De Websphere MQ basisarchitectuur ziet er volgens onderstaand schema uit:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: center;" align="center"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/__0LsCNnRSv4/SEdj09wPT5I/AAAAAAAAAB4/DjFG4V8UTTQ/s1600-h/MQ+-+base+architecture.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://4.bp.blogspot.com/__0LsCNnRSv4/SEdj09wPT5I/AAAAAAAAAB4/DjFG4V8UTTQ/s320/MQ+-+base+architecture.jpg" alt="" id="BLOGGER_PHOTO_ID_5208241255658508178" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Vanuit security perspectief zijn er een aantal objecttypen van belang:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Queues&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 35.4pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  lang="FR" &gt;Queues bestaan uit application queues en system queues. &lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Bij system queues wil ik even de “Dead-letter queue” noemen. Hierin worden onbestelbare berichten in opgeslagen. Dit is om te voorkomen dat een ontvangende queue een dergelijk bericht blijft proberen te bezorgen en daarmee het verkeer voor andere berichten blokkeert. Belangrijk is dan &lt;u&gt;wie&lt;/u&gt; er toegang tot deze queue heeft. Immers: de vertrouwelijkheid van deze niet bestelbare berichten moet worden gewaarborgd!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Queue managers&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Channels, waarbij de transportchannel het verkeer tussen queue managers onderling en tussen queue managers en clients verzorgt.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Namelists die de namen van andere queues bevat.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Process definitions ten behoeve van applicaties en&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Topics. Dit is een nieuw objecttype met ingang van WebSphere MQ versie 7.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Topics is wel een aardige: hiermee wordt, zeg maar, forum-achtige toepassingen ondersteund. Denk hierbij aan bijvoorbeeld iets van Yahoo!Groups o.i.d. Je kunt er ook zaken als koersinformatie mee beschikbaar maken als dat relevant is voor je organisatie.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Afsluitend over dit onderwerp heb ik nog de volgende wetenswaardigheden:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;MQ Series versie 5.3.0. is inmiddels out-of-support;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;MQ Series versie 5.3.1. gaat binnenkort out-of-support;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Met ingang van versie 6 is de naam gewijzigd naar WebSphere MQ. Dit is de meest courante versie;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Websphere MQ versie 7 is in april 2008 aangekondigd en zal zomer 2008 beschikbaar komen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Voor vragen over de z/OS specifieke security configuratie van Websphere MQ kan ik natuurlijk altijd, als ik weer terug ben in Nederland, benaderd worden. Ik zal met plezier een toelichting komen geven.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size:12;"&gt;Lessons learned in malware defense&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Deze sessie gaat in op de ontwikkelingen van malware, de toenemende bedreigingen &lt;u&gt;en&lt;/u&gt; impact. Niet alleen vanwege de ontwikkelingen op het sociale en technologische vlak, maar ook op de manieren waarop maatregelen tegen nieuwe vormen van malware kunnen worden genomen. De sessie is gegeven door Dr. Richard Ford (PhD, professor bij het Florida Institute of Technology en en Director van het Center for Security Science in Florida).&lt;/span&gt;&lt;/i&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Anekdote vooraf van Richard Ford (nou ja, anekdote?) Hij is in toenemende mate slachtoffer van spear phishing attacks die specifiek tegen hem zijn gericht, waarbij zelfs bij één gelegenheid zijn computer met succes in geïnfecteerd met een rootkit…&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Het probleem van malware is groter dan het ooit is geweest en wordt alleen maar erger (Richard Ford). Groot deel van het probleem is dat de bestrijdingsmiddelen nog steeds zijn gebaseerd op technologieën en oplossingen van de jaren 80!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Was de eerste golf van malware gericht op vernietiging van data en de tweede golf gericht op het modificeren van data, de derde en huidige golf is gericht op diefstal van data. Als voorbeeld werden genoemd: identity theft, illegal access door het “stelen” van tokens, usernames en passwords en vooral diefstal van creditcard gegevens.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Er is een duidelijke waarneembare trend naar financiële motieven bij de aanvallers. Malware is big business geworden, waar miljoenen en miljoenen in omgaan.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Virussen zijn het probleem niet meer; AV-scanners zijn voldoende uitgerust om virussen tegen te houden. Hetzelfde geldt voor Worms. Het probleem zijn vooral de Trojans. Een van de redenen is dat een Trojan ook als Trojan herkend moet worden. Daarbij maken Trojans vaak gebruik van “packing” technieken. Packing is een techniek waarbij uitvoerbare code zodanig wordt “ingepakt” dat reverse engineering niet meer mogelijk is. Veel software leveranciers werken op deze manier om te voorkomen dat hun code wordt gekraakt. Een bekend voorbeeld: Microsoft laat de code van het Vista operating system door een packer heengaan en geeft de broncode niet vrij. Trojans maken dankbaar gebruik van dezelfde technieken.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Omdat je aan packed code niet meer kunt zien of het om legitieme code, of om een Trojan gaat, wil Ford de discussie wel aan om bijvoorbeeld alle packed software, die in een organisatie in omloop is, op een blacklist te zetten. Ik noem nu wel Microsoft, maar unix-, linuxvarianten en Mac OS zijn ook niet veilig…&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De maatregelen die je kunt nemen zijn &lt;u&gt;niet nieuw&lt;/u&gt;. Waar het om gaat is dat je het &lt;i style=""&gt;elke keer&lt;/i&gt; juist moet doen en dat er &lt;u&gt;gemeten&lt;/u&gt; moet worden hoe goed de maatregelen worden uitgevoerd. Klinkt bekend, toch?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De belangrijkste typen maatregelen zijn:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;maak backups (niet nieuw)&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;maak de juiste backups met de juiste regelmaat op het juiste tijdstip;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;verifieer of de backups goed zijn; test de backups&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;patch!&lt;u&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/u&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;verifieer dat alles het &lt;u&gt;laatste&lt;/u&gt; patchlevel heeft;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;verificeer dat &lt;u&gt;alles&lt;/u&gt; het laatste patchlevel heeft&lt;u&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/u&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Zorg voor je perimeter defense&lt;u&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/u&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;spamfilters, virusscanning bij de gateway;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;verifieer of de firewall rules nog wel in orde zijn&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Zorg voor je host-based defense&lt;u&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/u&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;zorg voor een standaardniveau in desktop en laptop bescherming&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Bescherm de servers&lt;u&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/u&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;weet wat je aan machinepark hebt staan&lt;u&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/u&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Laat de IDS vooral ook outbound verkeer controleren&lt;u&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/u&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De belangrijkste conclusies van deze presentatie waren:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;het malware probleem gaat nog veel en veel groter worden&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;nemen van maatregelen is niet opwindend of sexy, het gaat om consistentie&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;als niet regelmatig de voortgang en kwaliteit van je maatregelen meet, zul je gegarandeerd falen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size:12;"&gt;Rootkits: the ultimate malware threat&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Deze sessie is eigenlijk ene logisch vervolg op de vorige, maar ging specifiek in op rootkits. Wat zijn rootkits (en wat niet), hoe kun je voorkomen dat rootkits geïnstalleerd worden, hoe ontdek je ze en hoe kom je er weer van af?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De sessie werd gegeen door Dr. Eugene Schultz, PhD CISSP CISSM, CTO en CISO van Hightower Software.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Deze sessie ging voor mij eigenlijk te diep; ik had behoorlijk moeite om en het niveau en het tempo van de spreker bij te houden. Na afloop van de sessie was ik echt afgemat…&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Rootkits zijn de ultieme vorm van malware, maar worden in de hypes over virussen en worms maar al te vaak over het hoofd gezien. Aardige stelling, toch? &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een rootkit is een een Trojan die het operating system zodanig wijzigt dat het de sporen van een aanvaller actief uitwist en vaak een op een backdoor-achtige manier het systeem openzet.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Kernmerken zijn dat rootkits vrijwel altijd met maximum privileges draaien in de kernel (ring 0) van het OS, dat ze geen kwetsbaarheden uitbuiten en dat ze persistent of niet-persistent kunnen zijn (persistent is memory resident).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een rootkit wijzigt data structuren; onderschept system calls, vangt interrupt calls af waardoor ze system privileged instructies kunnen uitvoeren en wijzigt kernel memory waardoor instructies naar de rootkit code verwijzen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Er werd een aardige analogie gegeven van de plaats in een aanval van een rootkit. Vroeger werden kolonisten door indianen opgejaagd en als ze gevangen werden, werden ze gescalpeerd. Een rootkit is als het scalperen van een geïnfecteerde pc.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Er zijn twee typen van rootkits te onderscheiden: user-mode rootkits en kernel-mode rootkits. Van beide typen is de laatste het meest gevaarlijk.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een van de laatste ontwikkelingen is dat rootkits steeds populairder worden in VM (virtual memory) omgevingen als bijvoorbeeld VM Ware.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een aantal van de nu in omloop zijnde rootkits zijn FU (en varianten), Shadow Walker, NaviPromo en Suckit (laatste speciaal tegen Linux varianten).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een rootkit kun je op verschillende manieren “oplopen”. Door het aanbrengen van patches (ja ja), downloaden van freeware, door aanlevering van software door (bona fide?) leveranciers. Van dit laatste een voorbeeld: Sony BMG heeft een rootkit (DRM-0enforcement rootkit) uitgebracht om te voorkomen dat DVDs en CDs illegaal gekopieerd worden. Verder kun je ze oplopen door spyware, bezoek aan “malicious” websites en via virussen en worms, hoewel dit laatste makkelijk detecteerbaar is.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Het detecteren van rootkits kan op verschillende niveau’s en met verschillende tools:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;signature based detection&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;tools als chkrootkit (linux)&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;behavior detection&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;tools als VICE, Patchfinder&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;cross view-based detection&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;tools als Rotkit revealer, klister, Blacklight, JMER&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;integrity-based detection&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  lang="EN-GB" &gt;&lt;span style=""&gt;      &lt;/span&gt;tools als Tripwire (unix), system virginity Verifier &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;hardware-based detection&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;      &lt;/span&gt;tools als Copilot&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;event correlation&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  lang="EN-GB" &gt;&lt;span style=""&gt;      &lt;/span&gt;tools als &lt;st1:place st="on"&gt;&lt;st1:placename st="on"&gt;High&lt;/st1:placename&gt; &lt;st1:placetype st="on"&gt;Tower&lt;/st1:placetype&gt;&lt;/st1:place&gt;, Cisco, ArcSight&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;handmatige inspectie en analyse&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Vervolgens werd nog ingegaan op het detecteren van rootkists via Tripwire, compleet met hexadecimale omrekening van poortnummers etc. Zal ik hier maar niet neerzetten &lt;/span&gt;&lt;span style=";font-family:Wingdings;font-size:10;"  &gt;&lt;span style=""&gt;J&lt;/span&gt;&lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De belangrijkste conclusies waren:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;rootkits komen vaker voor dan je denkt (en lief is)&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;er zijn geen “silver bullets”, zoals de Amerikanen dat zo mooi kunnen zeggen, het beste is zorgen voor adequate maatregelen&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;incident response is van het grootste belang&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;span style=""&gt;-&lt;span style=""&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;voorkomen is beter dan genezen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Ten slotte nog een advies: tref je een door een rootkit geïnfecteerd systeem aan, &lt;u&gt;moet&lt;/u&gt; je dat systeem compleet vanaf scratch heropbouwen en zorg ervoor dat je backups schoon zijn!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Dan wordt het nu zo langzamerhand tijd voor een shrimp skewer, ijskoud biertje erbij en ik kijk verder wel wat voor side dishes ik erbij zal nemen! En daarna toch nog even bijkomen van vandaag.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;John Rudolph&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-5147299044499243634?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/5147299044499243634/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=5147299044499243634' title='0 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/5147299044499243634'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/5147299044499243634'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2008/06/vanguard-security-conference-dag-3.html' title='Vanguard Security Conference - dag 3'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/__0LsCNnRSv4/SEdi3NwPT4I/AAAAAAAAABw/2avDxy8xFkA/s72-c/WFarrell+002.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-4014416109144581330</id><published>2008-06-04T06:42:00.002+02:00</published><updated>2008-06-04T06:46:04.644+02:00</updated><title type='text'>Vanguard Security Conference - dag 2</title><content type='html'>&lt;h2&gt;Dinsdag 3 juni&lt;/h2&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Vandaag stond de dag in het teken van mobile security, compliance en incident response. Maar het absolute hoogtepunt van de dag, en ik denk zelfs van de hele conferentie, was een ontmoeting met Eldon Worley en Barry Schräger. Voor de gemiddelde medemens onbekende namen, maar voor mij twee van de grootste security-helden . Barry is de bedenker, ontwerper en eerste ontwikkelaar van ACF2; Eldon de bedenker, ontwerper en eerste ontwikkelaar van RACF.&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;A trip down memory lane&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Voor diegenen die niet weten wat ACF2 en RACF zijn: het zijn twee van de meest gebruikte security databases in z/OS mainframe-land. In totaal kun je voor z/OS mainframes drie security producten krijgen: deze twee en TopSecret. De laatste heeft een marktaandeel van ongeveer 10 %; de overige 90 zijn ongeveer gelijkelijk verdeeld tussen ACF2 en RACF. RACF is van IBM, de andere twee van CA (Computer Associates).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Beide “tools” zijn min of meer gelijktijdig conceptueel ontstaan toen op een Share conferentie in Montreal in 1972 een probleem werd gemeld: er was per ongeluk een bestand verwijderd door een student op een universiteit en dat bestand kon niet worden recovered. Die student had helemaal niet aan dat bestand mogen komen!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Barry had een eerste prototype van zijn oplossing in 1974 gereed, maar kon geen klant vinden om het commercieel te maken. In 1977 werd CA klant en kocht het product. Alle &lt;span style=""&gt; &lt;/span&gt;productontwikkeling ging onafhankelijk van de ontwikkelingen met RACF, maar volgde wel de technische ontwikkelingen van de IBM mainframes op de voet.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Eldon werkte voor IBM research en kreeg medio 1970 wat code om “iets” aan security te doen. Dit is blijven liggen tot na de Share in Montreal, die de ontwikkeling triggerde. In 1972 startte het project RAC (Resource Access Control); in het begin een papieren tijger, die niet werkte. De naam RAC werd intern binnen IBM verbasterd tot RACF: RAC with&lt;span style=""&gt;  &lt;/span&gt;a graded B Flat (researchers humor…)&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;In 1974 en 1975 werkte Eldon voor IBM in Engeland en stond de ontwikkeling van RAC(F) min of meer stil.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Walt Farrell (mijn andere held) werd aan het project toegevoegd en op 26 september 1976 zag RACF versie 1.0 het levenslicht.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Vanaf RACF versie 1.4 werden password rules en validatie toegevoegd; echt op z’n research methode. De functies zijn door Eldon bedacht, gecodeerd, uitgetest (hij test accepteerde dus zijn eigen code) en in productie genomen. Hoezo formeel acceptatieproces &lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Wingdings;"&gt;&lt;span style=""&gt;J&lt;/span&gt;&lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Vanwege performanceproblemen (als RACF actief was liep de hele systeemperformance drastisch terug) is vervolgens een “fastpath” functionaliteit ingebouwd; tegenwoordig bekend als de Global Access Table.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Ik had het al even over Walt. Ten tijde van versie 1.4 werkte Walt nog voor een klant van IBM. Die klant had RACF, maar liep tegen technische problemen aan. Walt vond de problemen in de code, belde met IBM, zo van daar-en-daar hebben jullie een probleem en dit is de oplossing. Vervolgens stuurde IBM nog meer geconstateerde problemen met RACF naar Walt om ze op te lossen. Later is Walt in dienst van IBM gekomen. Vanaf zijn indiensttreding tot nu heeft hij altijd aan de verdere ontwikkeling van RACF gewerkt.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;In 1992 is Eldon Worley met pensioen gegaan.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size: 12pt;"&gt;Penetration testing of mobile devices&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Deze sessie gaat over de noodzaak van penetratietesten op mobile devices, de risico’s die makkelijk over het hoofd kunnen worden gezien wanneer er geen penetratietesten plaatsvinden en hoe een penetratietest uitgevoerd zou moeten worden met de focus op het testen van iPhones, PDA’s en MP3 spelers.&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Deze presentatie was op zich redelijk saai; de spreker las de slides op en voegde daar verder niet al te veel aan toe. Wat wel aardig is, en wat de meeste mensen zich niet realiseren is dat als je een mobile device aansluit op je netwerk -of via een USB-poort- aan je computer, die mobile devices een IP-adres krijgen. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Juist, daar kun je wat mee als hacker zijnde.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;In de presentatie kwam een aardige opsomming van pentest tools ter sprake. In de categorie war-walking tools (zeg maar war-driving, maar dan lopend) kwamen de volgende tools aanbod:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Pocket Warrior&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt; – &lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;a href="http://www.pocketwarrior.org/"&gt;&lt;span style="" lang="EN-GB"&gt;http://www.pocketwarrior.org&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De tools die hier te vinden zijn, zijn een PDA wifi sniffer, Pocketwarrior, en andere war driving tools&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;WiFiFoFum&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt; – &lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;a href="http://www.wififofum.org/"&gt;&lt;span style="" lang="EN-GB"&gt;http://www.wififofum.org&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Een wifi scanner en war-driving software voor PocketPC 2003, Windows Mobile 5 Pocket PC en Smartphone edities&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Ministumbler&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt; – &lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;a href="http://www.netstumbler.org/"&gt;&lt;span style="" lang="NL"&gt;http://www.netstumbler.org&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Een tool die je kunt gebruiken om war-driving uit te proberen. &lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Zeg maar: for recreational use only.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;In de categorie reconnaissance tools, die gebruikt worden om network informatie te vinden, werden besproken:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;vxUtil&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt; – &lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;a href="http://www.cam.com/vxutil.html"&gt;&lt;span style="" lang="EN-GB"&gt;http://www.cam.com/vxutil.html&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Dit kan gebruikt worden om een DNS lookup te doen, finger en ping. Het bevat een subnet calculator en voorziet in password generation. Dit tool draait op een PDA.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;vxSniffer&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt; – &lt;a href="http://www.cam.com/vxsniffer.html"&gt;http://www.cam.com/vxsniffer.html&lt;/a&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Dit is een compleet netwerk monitoring tool voor Windows CE-devices.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;NeoScan&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt; – &lt;a href="http://www.dotnetux.net/"&gt;http://www.dotnetux.net&lt;/a&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Dit is de snelste portscanner die voor een pocketpc beschikbaar is.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De presentatie ging verder over in een demonstratie over het van buitenaf overnemen van een iPhone (MAC OS platform). Boeiend maar een beetje te technisch om dat allemaal uitgebreid in deze blog te verwoorden.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De belangrijkste conclusie van de sessie was dat het uitvoeren van penetratietesten op mobile devices periodiek; het liefst elke 2 tot 3 maanden, uitgevoerd zou moeten worden. Dan ben je in ieder geval op de hoogte welke devices er (wired of wireless) aan het netwerk zijn toegevoegd zonder dat de geldende organisatieprocedures hiervoor gevolgd zijn.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size: 12pt;"&gt;Making a CICS application SOx compliant&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Deze sessie gaat in over het implementeren van role based access control in een CICS omgeving om daarmee te kunnen voldoen aan SOx vereisten.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;CICS. Weer zo’n term &lt;zucht&gt;. CICS staat voor &lt;b style=""&gt;C&lt;/b&gt;ustomer &lt;b style=""&gt;I&lt;/b&gt;nformation &lt;b style=""&gt;C&lt;/b&gt;ontrol &lt;b style=""&gt;S&lt;/b&gt;ystem en is een on-line transactieverwerkend systeem draaiend op een z/OS mainframe. Zie dit als tegengesteld aan batchgewijze verwerking.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De presentatie ging over de manier waarop autorisaties logisch bijeengegroepeerd werden naar business functie. Vervolgens vindt er een periodieke verantwoordingsrapportage plaats naar business owners (managers) die een sign-off moeten doen op de juistheid van hun medewerkers met een bepaalde rol. Data owners (informatie eigenaren) moeten periodiek een sign-off doen van autorisaties toegekend aan functies. Die functies zijn technisch gerepresenteerd door autorisatiegroepen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Over het algemeen een vrij basaal verhaal met middelmatige implementatie. Althans, dat vond ik. Voor de aanwezige Amerikaanse personen die deze presentatie bijwoonden zaten er wel een paar eye openers is.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Misschien moeten wij als Information Risk control zijnde ons werkterrein maar eens uitbreiden; over het algemeen is de (technische) kennis over RBAC vrij matig in de USA. Uhh… dit is uitsluitend&lt;span style=""&gt;  &lt;/span&gt;een persoonlijke visie…&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size: 12pt;"&gt;PCI compliance&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Deze sessie gaat in op de “minimum standards of due care” die vanuit PCI-compliancy worden opgelegd.&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De presentatie werd gegeven door mw. Anne Rogers PMP CISSP CCE – Director Information Safeguards van Waste Management en tevens lid van de international board van ISSA.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Payment Card Industry Data Security Standard (nu: versie 1.1, in de loop van 2008 komt een update). We hebben er allemaal mee te maken, overal ter wereld, ja ook in Nederland. Tenminste, als je credit cards accepteert bij wijze van betaling. Of je nu een restaurant bent, een warenhuis, een dienstverlener. Maakt niet uit: alle bedrijven die credit card betalingen accepteren.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De standaard heeft, heel kort gezegd,&lt;span style=""&gt;  &lt;/span&gt;als doelstelling het bewaken van privacy gegevens van kaarthouders.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De standaard beschrijft zes verschillende gebieden:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;span style=""&gt;1.&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;       &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Build and maintain a secure network&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;span style=""&gt;2.&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;       &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Protect cardholder data&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;span style=""&gt;3.&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;       &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Maintain a vulnerability program&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;span style=""&gt;4.&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;       &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Implement strong access control mechanisms&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;span style=""&gt;5.&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;       &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Regularly monitor and test networks&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;span style=""&gt;6.&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;       &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;Maintain an information security policy&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;" lang="EN-GB"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Er worden zes verschillende niveau’s van organisaties onderscheiden die credit cards als betaling accepteren. Ik zal alleen noemen welk type organisatie op niveau 1, het hoogste niveau, voorkomt en welke eisen de PCI hieraan stelt om een compliancy certificering te krijgen. Overigens is een certificering maar één jaar geldig en moet je elk jaar hercertificeerd worden.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Level 1 merchants zijn:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;merchants met meer dan USD 6.000.000,00 aan Visa en MC transacties per jaar&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;elke mechant waarvan Visa of MC bepaalt dat deze aan level 1 moet voldoen&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;elke non-compliant merchant die een incident met een creditcard transactie heeft.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Dit laatste kan letterlijk dodelijk zijn voor een kleine(re) organisatie.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De eisen die aan een level 1 PCI validatie worden gesteld zijn:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;er moet jaarljks een PCI data security audit plaatsvinden, uit te voeren door een door de PCI geaccediteerde auditor. Je kunt het ook door de eigen interne auditor laen doen, maar dan moet de hoogste directie tekenen en neemt daarmee persoonlijke aansprakelijkheid. Vergelijk dit met SOx.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Er moet elk kwartaal een netwerk scan uitgevoerd worden door een door de PCI geaccrediteerde leverancier.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Op de VISA site is overigens een lijst te vinden van PCI compliant card processors en een overzicht van door PCI geaccrediteerde netwerk scan leveranciers.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De boetes die PCI kan opleggen bij het constateren van non-compliance incidenten zijn niet misselijk:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;een boete van USD 100.000,00 per incident voor het niet melden van dit incident&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;een boete oplopend tot USD 500.000,00 per geconstateerd incident&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;het niet meer toestaan dat creditcard betalingen worden geaccepteerd&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Verdere boetes zijn, als uit de compliance status rapporten blijkt dat je niet voldoet aan de PCI standaard:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;een eerste boete van USD 5.000,00 pe3 maand&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;na het eerste kwartaal een boete van USD 25.000,00 per maand&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 36pt; text-indent: -36pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;het niet meer toestaan dat creditcard betalingen worden geaccepteerd&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Om te zien of een bedrijf/organisatie PCI-compliant is kun je op je kwitantie kijken die je krijgtt als je met creditcard betaalt. Staan op die kwitantie alleen de laatste 4 cijfers van je creditcard, zit je goed (tenminste als je diegene bent die de betaling accepteert). Wordt daarentegen het gehele creditcardnummer afgedrukt heb je een probleem en ben je niet PCI compliant.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Vervolgens werd een toelichting gegeven wat Waste Management heeft moeten doorlopen om PCI compliant te worden. Wate Management is het grootste afvalverwerkend bedrijf van Amerika met een jaaromzet van USD 13 miljard.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size: 12pt;"&gt;Damage control&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Damage control is een synoniem voor Incident Response en de sessie gaat in op de verschillende aspecten die hierbij zijn betrokken.&lt;/span&gt;&lt;/i&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Voordat ik inga op de presentatie eerst een tip: er bestaat een goed boek over incident response. Het heet “Damage Control”, geschreven door Eric Dezenhall. Houd je je bezig met IR, dan is dit boek een must. Dus: massaal kopen! En dan wel lezen natuurlijk!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Aan de hand van een concreet voorbeeld ging de spreker in op een aantal aspecten rond incident response.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Het concrete voorbeeld was de affaire Tylenol. Ik denk dat de meeste niet-Amerikanen hier nog nooit van hebben gehoord, ik hoor in dit geval ook bij de meeste niet-Amerikanen. Tylonol is een vrij verkrijgbaar medicijn dat in capsulevorm wordt (werd) verkocht. In 1982 heeft de een of andere gestoordeling de inhoud van een aantal capsules in de een of andere winkel vervangen door cyanide. Gevolg: 7 doden verspreid over een aantal dagen. Niet elke koper nam er na aankoop gelijk eentje in, vandaar de spreiding in tijd dat de slachtoffers vielen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Dit voorbeeld is makkelijk te transponeren naar cyber/computer gebaseerde incidenten.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Analyserend zijn er een aantal eigenschappen aan een incident te onderkennen:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;het grote publiek gelooft altijd het slechtste;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;men weet niet precies wat er is gebeurt (in dit voorbeeld dacht men dat er een seriemoordenaar aan het werk was).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;media publiceren (tv, internet, krant) meestal niet de juiste informatie;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;verkeerde citaten, speculaties.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;er bestaan middelen om de slachtoffers te helpen;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;artsen (in dit voorbeeld), schadebeperkende maatregelen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;niemand wil toegeven dat zij fouten hebben gemaakt.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;(In dit voorbeeld ontkende de fabrikant in eerste instantie over cyanide te beschikkend, later moesten ze toegeven dat ze het toch hadden, maar ontkenden ze dat het mogelijk was dat er een fabricagefout was gemaakt).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Nog even over Tylenol: na dit incident is het middel niet meer via capsules, maar in tabletvorm gefabriceerd – die zijn moeilijker te vergiftigen en zijn de flesjes waar capsules inzitten voorzien van een “dop-beveiliging” en een afsluitfolie.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;In een incident response zijn een aantal fasen te onderkennen. In een notedop (note&lt;b style=""&gt;n&lt;/b&gt;dop?):&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;WAT???&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Je weet niet wat er gebeurt; informatie/gegevens zijn alleen ongestructureerd beschikbaar&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Herkenning&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Je realiseert je dat er een incident heeft plaatsgevonden en begint naar een oorzaak te zoeken&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Emergency response&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Informatie over het incident wordt verzameld, gedocumenteerd en verzegeld (bewijsvoering)&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Opties om te “recoveren” worden geëvalueerd&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;De incidentbron(nen) worden opgespoord (“closing the holes”)&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Structurele afhandeling&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Alternatieve verwerkingen worden gestart&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;span style=""&gt;-&lt;span style="font-family: &amp;quot;Times New Roman&amp;quot;; font-style: normal; font-variant: normal; font-weight: normal; font-size: 7pt; line-height: normal; font-size-adjust: none; font-stretch: normal;"&gt;          &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Rapportage &amp;amp; verantwoording&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Er wordt een “root cause” analyse uitgevoerd en eventuele verbeteringen in de procesvoering en/of de aanwezige maatregelen worden doorgevoerd.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Het gebruik van een echt voorbeeld, zoals in dit geval de Tylenol-affaire, heeft de presentatie bijzonder levendig en aansprekend gemaakt.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Ter afsluiting de lessons learned: een paar jaar na deze affaire is de leverancier van Tylenol weer &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;overgeschakeld naar het fabriceren van capsules. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;Waarvan acte.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-size: 10pt; font-family: Arial;"&gt;John Rudolph&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-4014416109144581330?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/4014416109144581330/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=4014416109144581330' title='0 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/4014416109144581330'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/4014416109144581330'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2008/06/vanguard-security-conference-dag-2.html' title='Vanguard Security Conference - dag 2'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-1272675824149901842</id><published>2008-06-03T06:21:00.004+02:00</published><updated>2008-12-09T12:06:39.952+01:00</updated><title type='text'>Vanguard Security Conference - dag 1</title><content type='html'>&lt;h2&gt;&lt;span style="" lang="EN-GB"&gt;Maandag 2 juni&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h2&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Zo, de kop is eraf! Dag 1 van de Vanguard Security Conference zit erop. De dag begon met een keynote sessie, gehouden door Dr. Ron Ross, computer scientist &amp;amp; security researcher van het NIST (Natioal Institute of Standards and Technology). Hij is verantwoordelijk voor NIST special publications over informatiebeveiliging. Zijn presentatie ging over “Information systems under attack”.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Volgens zijn betoog is niet alleen de (Amerkiaanse) overheid maar ook de gehele private sector inmiddels zo afhankelijk geworden van de inzet van ICT-technologieën dat iedereen daar min of meer blindelings op vertrouwt. Dat betekent dat de gebruikte informatiesystemen betrouwbaar moeten zijn en dus adequaat beschermd. Tot zover niets nieuws eigenlijk. Maar… diegenen die verantwoordelijk zijn voor informatiebeveiliging staan in de frontlinie van een cyberwar die momenteel plaatsvindt. Als voorbeelden werden gegeven aanvallen tegen energiecentrales, air traffic control centers op vliegvelden en andere infrastructurele onderdelen van de samenleving. De aanvallers hoeven (in verhouding) niet veel te investeren: er worden laptops gebruikt, tools worden gedownload vanaf het internet.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Uiteindelijk is een risk-based informatiebeveiligingsprogramma op dit moment het beste antwoord op de bedreigingen van buitenaf. Immers, risico’s veranderen, de technologie verandert. Elke organisatie, zij het overheid, financiële instellingen, zorginstellingen, industriële organisaties hebben elk hun eigen risico profiel op basis waarop bepaald zal moeten worden welke beveiligingsmaatregelen noodzakelijk zijn en welke risico’s geaccepteerd zullen worden.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;En de informatiebeveiligers staan vooraan met hun verantwoordelijkheid voor het implementeren en onderhouden van de geïmplementeerde maatregelen. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een tweetal statements om de standpunten van Dr. Ross te onderstrepen:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  lang="EN-GB" &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  lang="EN-GB" &gt;Good security measures are multi-faceted.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-indent: 18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Dit statement spreekt geheel voor zich.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Awareness is critical.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt;"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Als mensen zich niet bewust zijn van eventuele beveiligingsimplicaties van hun handelen, hebben veel maatregelen weinig zin. Een voorbeeld: een kleine handeling als het klikken op een weblink kan al tot gevolg hebben dat er kwaadaardige code het systeem binnendringt.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Na deze keynote sessie ben ik een aantal sessies gaan volgen waarvan ik hieronder een verslag heb opgenomen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size:12;"&gt;RACF Update&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Deze presentatie bevat de laatste informatie die door IBM, ten tijde van de conferentie, beschikbaar is gesteld over nieuwe functies en mogelijkheden die in RACF en de z/OS Security Server zijn opgenomen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Dit is een puur RACF-technische sessie en voor mij een van de absolute hoogtepunten van de conferentie. Juist omdat deze sessie zo technisch is op het gebied van z/OS en RACF zal ik alleen de besproken onderwerpen weergeven en er inhoudelijk niet diep op ingaan; ik vermoed dat alleen voor mensen die zich op het gebied van system engineering, system security (en auditing) bezighouden met het z/OS mainframe deze informatie relevant of van belang is.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Wat auditing betreft heeft het me enigszins verbaasd dat ik verder geen auditors bij de toehoorders heb aangetroffen. Is dit tekenend? Ik zal geen oordeel hierover uitspreken, hoewel ik van mening ben dat een auditor over actuele, en voldoende, inhoudelijke kennis moet (kunnen) beschikken over het te onderzoeken object, ongeacht de technische samenstelling van dat object.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;DB2 V9&lt;/span&gt;&lt;/u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Binnen DB2 is het met ingang van V9 mogelijk om rollen en trusted contexts te definieren. Doordat DB2 deze informatie doorgeeft aan RACF is mogelijk geworden om deze nieuwe autorisatiemechanismen door RACF te laten valideren.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;u&gt;&lt;span style=";font-family:Arial;font-size:10;"  lang="EN-GB" &gt;z/OS Healthchecker&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/u&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De z/OS Healthchecker is een mechanisme waarmee gecontroleerd kan worden of bepaalde kritische systeemcomponenten nog de juiste instellingen hebben. Denk hierbij aan bijvoorbeeld systeem configuraties. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Na afloop van de sessie heb ik gesproken met Mark Nelson, de IBM ontwikkelaar van de Healthchecker, omdat ik wilde weten of het mogelijk was om, naast de door IBM als kritisch gedefinieerde systeemcomponenten, ook zelf componenten toe te voegen om door de Healthchecker te laten controleren. Hoewel dit (nog) niet de bedoeling is, is dit zeer wel mogelijk; en dat met minimale coderingsinspanningen. Zodra ik een z/OS “speeltuin” ter beschikking heb ga ik dit uitproberen volgens de aanwijzingen die ik heb gekregen. Ben benieuwd…..&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Virtual key rings&lt;/span&gt;&lt;/u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Als een gebruiker meerdere SSL-based client applicaties wil gebruiken, zal hij voor al die applicaties een eigen key pair nodig hebben. Om het beheer en administratie van key pairs te vereenvoudigen is er nu een voorziening waarbij RACF alle certificaten van een gebruiker als een key ring benaderd worden, zonder dat er fysiek een key ring gedefinieerd hoeft te worden.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Password phrases&lt;/span&gt;&lt;/u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Het is nu mogelijk om, behalve een password, ook passphrases van 14 tot maximaal 100 karakters te gebruiken. Het probleem is echter dat z/OS applicaties het gebruik van passphrases moeten ondersteunen, en niet alle (IBM) applicaties doen dat al! Op dit moment kan een user over zowel een password als een passphrase beschikken.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;PKI Services&lt;/span&gt;&lt;/u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Vanaf deze release wordt Multiple Certificate Authority ondersteund: je kunt dus meerdere CA’s op een z/OS hebben.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;SCEP (Simple Certificate Enroll Protocol) wordt ondersteund, waardoor ook certificaten van hardware (bijvoorbeeld routers, VPN devices) rechtstreeks voor RACF worden geaccepteerd hetgeen natuurlijk leidt tot een vermindering van beheeractiviteiten.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;z/OS Kerberos&lt;/span&gt;&lt;/u&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt; ondersteunt nu ook het AES encryptie algoritme.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Verder zijn er zijn nog een aantal andere, reeds bestaande functionaliteiten, ge-upgrade en uitgebreid.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size:12;"&gt;New trends in wireless attacks&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Het gebruik van wireless netwerken is inmiddels gemeengoed geworden. Hoewel security protocollen en tools meegroeien, doen “wireless attacks” dat ook. Er bestaan een aantal basis technieken om beveiliging van wireless te verbeteren. Een aantal van deze technieken worden vaak aanbevolen, maar hoe effectief zijn de ingezette middelen? Kunnen deze technieken makkelijk doorbroken worden? Welke nieuwe technologieën kunnen de beveiliging wel verbeteren?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  lang="EN-GB" &gt;De sessie begon met een alleraardigst statement van de spreker: “There are no new trends in wireless attacks. But attackers are more knowledgeable and tools are getting much better. &lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Security still sucks!”&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Zo, komt u maar even binnen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Kennelijk weten wij beveiligers nog steeds niet hoe we de juiste maatregelen kunnen implementeren om aanvallen op wireless (netwerk)componenten effectief te kunnen bestrijden. Dit beeld werd ook bevestigd in de vierde sessie van de dag (door een andere spreker).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De sessie had vier hoofdonderwerpen:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een overzicht van RFC 802.11.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Maatregelen die niet werken.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Maatregelen die wel werken.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Effectieve manieren om te beveiligen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;RFC 802.11 is een basis standaard en protocol, waarop verschillende uitbreidingen zijn gekomen: &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;802.11a – een upgrade.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;802.11b en 802.11g; beiden worden het meest gebruikt.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;802.11n – gebruikt WPA als standaard encryptie&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Er zijn in totaal zo’n 25 tot 30 verschillende standaarden waarvan een aantal ook een protocol zijn.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Er zijn een aantal categorieën van bedreigingen:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Interceptie van data.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Diefstal van services.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Denial of Service.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Netwerkpenetration via wireless netwerk(segmenten).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Wat niet werkt is het toepassen van MAC filtering. Het is vrij eenvoudig om in de registry een MAC adres van een wireless kaart zelf toe te voegen. Bovendien zou je dan MAC filtering voor elke client aan moeten zetten, hetgeen vrij moeilijk is om te onderhouden.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Wat ook niet werkt is het niet broacasten van het SSID. Immers, client en access point hebben dat nodig om contact te kunnen leggen. Je kunt wel SSID beaconing door de client uitzetten, hetgeen in Vista overigens standaard is ingesteld.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Het CISCO LEAP protocol werkt niet omdat de username met bijbehorende password hash in plain text worden verzonden. Brute force attacks zijn/blijven dus mogelijk. Daarnaast is LEAP uitsluitend afhankelijk van de sterkte van het gekozen password.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;DHCP uitzetten werkt niet omdat dit het probleem van interceptie niet oplost. Bovendien kun je natuurlijk zelf ook op een vrij eenvoudige manier IP-adressen toevoegen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De plaats waar de antenne(s) wordt (worden) opgesteld werkt waarschijnlijk ook niet. Een aanvaller zorgt eenvoudig voor een antenne met groter bereik.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een suggestie is wel om antennes zodanig te plaatsen dat er een maximaal bereik met minimale interferentie is. En natuurlijk: plaats geen antenne(s) waar je ‘m niet nodig hebt!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;WEP encryptie werkt waarschijnlijk ook niet. Het is matig ontworpen en geïmplementeerd. Hoewel, als WEP het enige is dat je hebt, is het beter dan niets…&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Voor de jonge onderzoekers is er een aardig tool vrij downloadbaar om de kwaliteit van de WEP-implementatie te beoordelen: &lt;i style=""&gt;WEPCRACK&lt;/i&gt;. Om op z’n Amerikaans te waarschuwen: don’t try this at home!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;WPA werkt wel, vooropgesteld dat er een goede encryptiesleutel is gekozen. VPNs en tunnels werken ook hoewel dit natuurlijk alleen de inhoud van het verkeer afschermt.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Een aantal suggesties om een wireless netwerk te beveiligen zijn:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Isoleer het wireless netwerk van de overige netwerken en plaats dit in een DMZ.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Gebruik een IDS; beschouw een wireless netwerk als alle andere netwerken en gebruik hetzelfde type van maatregelen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Voer periodiek war-driving uit op het wireless netwerk om te ontdekken of er “vreemde” clients aanwezig zijn. Doe dit niet alleen voor de access points, maar ook voor de users op dit netwerk die het SSID broadcasten.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Besluit of het SSID wel of niet iets van de identiteit van de organisatie moet onthullen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Gebruik dezelfde authenticatie en encryptie voor alle wireless componenten. Denk hierbij aan zaken als de inzet van RADIUS, EAP, PEAP en TAP-TLS. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span style="font-size:12;"&gt;Auditing IT controls&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Deze presentatie geeft een IT auditor de noodzakelijke informatie om een effectieve audit van IT controls uit te kunnen voeren.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Dit was een vrij basale presentatie over het hoe en waarom van het uitvoeren van een audit. Het enige dat ik echt vermeldenswaard vind is dat er een update op SOX 4.04 is gekomen, waaruit blijkt dat de kwaliteit van password rules een indirecte relatie heeft met de financiële rapportage (te vinden op blz 42). De reden hierachter is dat, als je in staat bent om een password te kraken, je dan in staat bent om frauduleuze handelingen uit te voeren die de financiële rapportage kunnen beïnvloeden. De laatste tekst van SOX 4.04 (A guide for management by internal controls practitioners) is te vinden op de onderstaande URL:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;a href="http://www.theiia.org/download.cfm?file=31866"&gt;http://www.theiia.org/download.cfm?file=31866&lt;/a&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;h3&gt;&lt;span lang="EN-GB"  style="font-size:12;"&gt;Wireless risk in an enterprise environment&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/h3&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Meer en meer worden WIFI netwerken toegepast aan de binnenkant van de organisatie-eigen security-perimeter. Dat kan verstrekkende gevolgen hebben voor het eigen algemene beveiligingsniveau en infrastructuur.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style=""&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Deze presentatie gaat in op beveiligingsmaatregelen die inherent zijn aan RFC 802.11 en de wireless architectuur om daartussen een balans te vinden in een operationeel netwerk dat goed is beveiligd.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Deze presentatie sluit aan op de eerdere presennatie die ik over wireless attacks heb gevolgd en gaat iets (nou ja iets: heel wat!) dieper in op de technische implicaties van het gebruik van een wireless netwerk.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De samenvattende conclusie van de spreker is: “Beschouw een wireless netwerk als een tweede&lt;span style=""&gt;  &lt;/span&gt;internet en neem overeenkomstige beveiligingsmaatregelen”.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Als je wireless netwerken wilt gaan exploiteren zul je goed moeten nadenken. Een eenvoudige en heldere zin, op het eerste gezicht. Ga je hier echter goed over nadenken, komt er nogal wat op je af.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Op de eerste plaats moet er een bepaalde zakelijke noodzaak bestaan voor het gebruik van wireless. Bij het bepalen van een zakelijke noodzaak moeten minimaal de volgende vragen worden beantwoord:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Is er een balans tussen gewenste functionaliteit en noodzakelijke beveiligingsmaatregelen?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Wat is het type omgeving waar de access points worden opgesteld (zijn er bijvoorbeeld andere, niet-organisatie eigen) access points in de buurt die een bedreiging zouden kunnen vormen?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Wat is het type service dat over een wireless netwerk moet en met welk kwaliteitsniveau moet dat worden geleverd?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Wat zijn de andere organisatie assets die door het gebruik van wireless worden bedreigd?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Wat zijn de beperkingen ten aanzien van kosten?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Was is het aanvaardbare risiconiveau als wireless wordt ingezet?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  lang="EN-GB" &gt;In een wireless omgeving komt authenticatie vaak neer op: “&lt;i style=""&gt;you are who you say you are&lt;/i&gt;”. &lt;/span&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Je zult dus aanvullende maatregelen moeten nemen om zoveel mogelijk zekerheid te krijgen dat alleen de juiste users van een wireless verbinding gebruik kunnen maken.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Aan de access point kant kan aan het volgende gedacht worden:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Activeer de hoogst mogelijke encryptie die beschikbaar is.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Maak het SSID niet specifiek, maar algemeen en/of broadcast het niet.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Filter MAC adressen (helpt waarschijnlijk niet, maar is beter dan niets).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Probeer het juiste vermogen voor de antenne(s) te vinden; vooral niet teveel zodat het signaal te sterk wordt en eventuele aanvallers gewoon een paar straten verderop gaan zitten.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Sta onderhoud op een wireless netwerk alleen via een lijnverbinding toe via een aparte netwerkconnectie.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Probeer, als dat haalbaar is, om toch IP-adressen toe te wijzen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Voer zeer periodieke audits van het netwerk uit.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Aan de client-kant zijn de onderstaande maatregelen van belang:&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Sta alleen bedrijfs-eigen computers toe voor wireless gebruik.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Gebruik voor deze computers alleen hardened images om ze op te bouwen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Schakel wireless standaard gewoon uit. Immers: wireless = untrusted!&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Sta niet toe dat users &lt;i style=""&gt;admin&lt;/i&gt; privileges krijgen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left: 18pt; text-indent: -18pt;"&gt;&lt;!--[if !supportLists]--&gt;&lt;span style=";font-family:Symbol;font-size:10;"  &gt;&lt;span style=""&gt;·&lt;span style=";font-family:&amp;quot;;font-size:7;"  &gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;!--[endif]--&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Sta alleen wireless gebruik via een aparte VPN toe.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;De presentatie ging verder in op de antennes: welke soorten zijn er en wat zijn kun karakteristieken? Waar moet je allemaal qua fysieke aspecten op letten bij het plaatsen van een antenne? Welke encryptie algoritmen en authenticatie protocollen worden er bij wireless gebruikt, met hun voor- en nadelen? Welke test-software is vrij downloadbaar? Hoe ga je om met incident response t.a.v. wireless?&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Ik wil dit verslag afsluiten met twee plaatjes, door de sessie-presentator (Cody Burrows van Imagined Security) gemaakt, die duidelijk maken wat de huidige implementatie van een wireless netwerk is (plaatje-1) en die aangeeft hoe je, vanuit beveiliging gezien, een wireless netwerk in het gehele netwerk zou moeten opnemen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/__0LsCNnRSv4/SETH9dwPT2I/AAAAAAAAABg/lkzu9FBtqWg/s1600-h/Wifi-1.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://3.bp.blogspot.com/__0LsCNnRSv4/SETH9dwPT2I/AAAAAAAAABg/lkzu9FBtqWg/s320/Wifi-1.jpg" alt="" id="BLOGGER_PHOTO_ID_5207506927920041826" border="0" /&gt;&lt;/a&gt;&lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;Zoals uit dit plaatje blijkt worden wireless access points rechtstreeks in het corporate netwerk opgenomen, terwijl toegang via dit netwerk net zo niet-vertrouwd is als internet-toegang.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: center;" align="center"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/__0LsCNnRSv4/SETIi9wPT3I/AAAAAAAAABo/uG2ypVrDYOw/s1600-h/Wifi-2.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://1.bp.blogspot.com/__0LsCNnRSv4/SETIi9wPT3I/AAAAAAAAABo/uG2ypVrDYOw/s320/Wifi-2.jpg" alt="" id="BLOGGER_PHOTO_ID_5207507572165136242" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;En wat je eigenlijk zou willen (moeten) is het opnemen van de wireless access points in een DMZ, met aan de voorkant het gebruik van IDS’sen.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=";font-family:Arial;font-size:10;"  &gt;John Rudolph&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-1272675824149901842?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/1272675824149901842/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=1272675824149901842' title='1 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/1272675824149901842'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/1272675824149901842'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2008/06/vanguard-security-conference-dag-1.html' title='Vanguard Security Conference - dag 1'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/__0LsCNnRSv4/SETH9dwPT2I/AAAAAAAAABg/lkzu9FBtqWg/s72-c/Wifi-1.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2655343445759347579.post-2876475846736936063</id><published>2008-05-20T12:56:00.000+02:00</published><updated>2008-05-20T12:58:24.475+02:00</updated><title type='text'>Vooruitblik op de Vanguard Security Conference</title><content type='html'>&lt;span style="font-family:arial;"&gt;De Vanguard Securtiy Conference heeft van oudsher een sterke affiniteit met technische beveiligingsaspecten op het IBM z/OS platform en dan met name gericht op RACF (Resource Access Control Facility) als onderdeel van de z/OS SecureWay Security Server.&lt;br /&gt;&lt;br /&gt;Vanguard Integrity Professionals is een leverancier van security management software, dat zich richt op de gehele onderneming vanuit het hart van de mainframes. Daarnaast biedt Vanguard managed security services, trainingen en natuurlijk DE Security Conference, die in nauwe samenwerking met IBM jaarlijks wordt georganiseerd.&lt;br /&gt;&lt;br /&gt;De Vanguard Security Conference wordt dit jaar in Los Angeles, California gehouden.&lt;br /&gt;&lt;br /&gt;Dit jaar zijn de verschillende tracks die aangeboden worden divers en afwisselend van aard. Ten aanzien van RACF zijn er tracks die zich richten op security administration, management en technical development.&lt;br /&gt;Behalve mainframe-achtige sessies zijn er ook tracks gewijd aan governance &amp;amp; regulatory compliance, system audit strategies &amp;amp; solutions en networks, threats &amp;amp; solutions.&lt;br /&gt;&lt;br /&gt;In totaal worden er ruim 150 individuele sessies georganiseerd tijdens deze conference.&lt;br /&gt;&lt;br /&gt;Om de zoveel jaar probeer ik de Vanguard bij te wonen. Enerzijds om bij te blijven op mijn eigen specifieke technische gebied (z/OS mainframe security, dus) en om bij te praten met de mensen van RACF development &amp;amp; level II support. Anderzijds om andere ontwikkelingen op het gebied van informatiebeveiliging, compliancy, audit techniwues en standaarden op de voet te volgen. En ja, natuurlijk ook om contacten te onderhouden.&lt;br /&gt;&lt;br /&gt;Dit jaar ga ik uiteraard als eerste naar de RACF Update sessie van Walt Farrel (onthoud die naam!) waar de laatste ontwikkelingen, vernieuwingen en functionaliteiten van RACF worden toegelicht.&lt;br /&gt;Een ander boeiend onderwerp is Webshpere MQ security voor het mainframe platform. Voor mij vooral vanwege de connectivity met ander platformen en via die andere platformen met externe (al dan niet openbare) netwerken en/of partijen.&lt;br /&gt;&lt;br /&gt;Verder heb ik een aantal sessies uitgezocht over onderwerpen die mij zeer aanspreken, omdat ik denk dat de besproken onderwerpen behoorlijk actueel en leerzaam zijn. De sessies die ik heb uitgezocht zijn bijzonder gevarieerd. Denk hierbij aan wireless security, onderwerpen als new trends in wireless attacks, penetration testing of mobile devices, wireless risk &amp;amp; risk management. Een andere track die ik ga volgen gaat over controls against malware als bijvoorbeeld rootkits. Andere voor mij interessante onderwerpen zijn compliance &amp;amp; auditing als bijvoorbeeld PCI compliance en SOx audits in CICS environments (ja… weer mainframe). Tot slot wil ik sessies gaan volgen over security incident management, met subonderwerpen als damage control, network forensics en last but not least hoe om te gaan met incident response in dynamische omgevingen, waar risico’s zeer moeilijk in kaart te brengen zijn doordat de omgeving en/of organisatie steeds wijzigt.&lt;br /&gt;&lt;br /&gt;Het is een behoorlijk vol programma, met in totaal rond 15 à 16 sessies die ik ga volgen.&lt;br /&gt;&lt;br /&gt;Vanaf de Vanguard zal ik in mijn blog dagelijks verslag doen van de door mij gevolgde sessies en daar mijn mening over geven. Veel tijd om (inhoudelijke) vragen te beantwoorden zal ik, vrees ik, niet hebben. Als er vragen voor mij zijn, kom ik daar later wanneer ik weer in Nederland ben, graag op terug.&lt;br /&gt;&lt;br /&gt;Ik kijk al behoorlijk uit naar de Vanguard en hoop met een schat aan informatie &amp;amp; kennis terug te komen. Kennis die ik kan gebruiken om onze clientèle nog beter van dienst te kunnen zijn bij vraagstukken op gebieden van informatiebeveiliging, risico management en auditing.&lt;br /&gt;&lt;br /&gt;Tot de eerstvolgende blog vanaf de Vanguard!&lt;br /&gt;&lt;br /&gt;John Rudolph CISA CISM CISSP&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2655343445759347579-2876475846736936063?l=vanguardsecurity.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://vanguardsecurity.blogspot.com/feeds/2876475846736936063/comments/default' title='Reacties plaatsen'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2655343445759347579&amp;postID=2876475846736936063' title='2 reacties'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/2876475846736936063'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2655343445759347579/posts/default/2876475846736936063'/><link rel='alternate' type='text/html' href='http://vanguardsecurity.blogspot.com/2008/05/vooruitblik-op-de-vanguard-security.html' title='Vooruitblik op de Vanguard Security Conference'/><author><name>John Rudolph</name><uri>http://www.blogger.com/profile/08420825311990660588</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry></feed>
