<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>&#8235;חופש הדיבור &#187; אבטחה&#8236;</title>	<atom:link href="http://ofek.biz/blog/archives/tag/%d7%90%d7%91%d7%98%d7%97%d7%94/feed" rel="self" type="application/rss+xml" />
	<link>http://ofek.biz/blog</link>
	<description>&#8235;יומנו של הבייזוק&#8236;</description>	<lastBuildDate>Wed, 08 Feb 2012 07:44:10 +0000</lastBuildDate>
	<language>he</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>&#8235;הקטסטרופה חוגגת אצל ISV&#039;s ישראלים&#8236;</title>		<link>http://ofek.biz/blog/archives/1045</link>
		<comments>http://ofek.biz/blog/archives/1045#comments</comments>
		<pubDate>Tue, 23 Jun 2009 15:32:23 +0000</pubDate>
		<dc:creator>&#8235;doron&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>
		<category><![CDATA[אבטחה]]></category>
		<category><![CDATA[לינוקס]]></category>
		<category><![CDATA[לינוקס בעסקים]]></category>
		<category><![CDATA[קוד פתוח בעסקים]]></category>

		<guid isPermaLink="false">http://ofek.biz/blog/?p=1045</guid>
		<description><![CDATA[&#8235;לא מזמן, התבקשתי לסייע באיזשהו פרוייקט אצל חברה, מהמובילות בתחומה במשק הישראלי. כחלק מאותו פרוייקט, היתה גם הקמה של מערכת מסויימת של חברה מוכרת מאד בשוק הישראלי. אישית, סייעתי בהקמה של השרת , ואכן הוא הועבר לאחריות של אותו ISV (שמו לא מתפרסם על מנת לתת לו את הזמן לתקן את הדרוש תיקון ועל מנת [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>לא מזמן, התבקשתי לסייע באיזשהו פרוייקט אצל חברה, מהמובילות בתחומה במשק הישראלי.</p>
<p>כחלק מאותו פרוייקט, היתה גם הקמה של מערכת מסויימת של חברה מוכרת מאד בשוק הישראלי.</p>
<p>אישית, סייעתי בהקמה של השרת , ואכן הוא הועבר לאחריות של אותו ISV (שמו לא מתפרסם על מנת לתת לו את הזמן לתקן את הדרוש תיקון ועל מנת למנוע פגיעת שרשרת בלקוחות אחרים שלו ).</p>
<p>היום, פנה אותו יצרן תוכנה ללקוח , בטענה שיש לו בעיות בשרת (לדוג': הוא לא הצליח בעזרת הפקודה date להגדיר שעה נכונה ) , ולמעשה הוא סיים את תפקידו .</p>
<p>במסגרת הרצון שלי לסייע, הצעתי לו לכוון NTP , והוא ענה שאין זה בתחום האחריות שלו .</p>
<p>ברור, שלנגד עיניי, עמדה טובת הארגון בו הקימו את השרת , וביקשתי להתחבר מרחוק על מנת לסדר את העיניין .. ואז חשכו עיניי , שערי נשר, עורי הפך אפרפר ועיניי קפצו להם מארובותיהן.</p>
<p>הדבר הראשון שבלט לעיניי היה של root אין history .. <strong>מסתבר שחברת האפליקציה (שהיא זו שהתקינה את השרת שלהם ) , מוחקת את ה history על מנת שהלקוח שלהם לא יידע מה עשו במערכת &#8230;. </strong>פעם ראשונה שאני רואה שחברה מסתירה מהלקוח שלה מה הם עושים על השרתים שלו .</p>
<p>זה שהם (חברת האפליקציה) רצו להשאיר את פורט 10000 פתוח (webmin ) &#8211; מילא . אני אישית לא חושב שצריך להשאיר אותו , אבל מכוון שאני כן מבין שלא כולם אנשי לינוקס בחברות השונות, אם שירות זה נשאר פתוח יש להגביל אותו רק לגישה מכתובת ה IP של המכונה של מנהל הרשת האחראי על השרת , וכמובן להפעיל אותו עם SSL  .</p>
<p>אבל .. נבנו שם כ 50 משתמשים &#8211; ממתי צריך 50 משתמשים על מנת להריץ אפליקציה ?</p>
<p>לאותם 50 משתמשים יש גישת shell למערכת .. (! ) ממש נפלא ..</p>
<p>פתחו להם ftp server &#8211; לא ברור לי למה , כי מראש הבעתי את התנגדותי לקיומו של ftp וכתבתי להם בטרם השרת הועבר אליהם שבמקום ftp יואילו המכובדים לעבוד עם sftp (בסה&quot;כ אם הם עובדים מ windows זה מצריך מהם להתקין אצלהם את winscp ) &#8211; הכל כדי שללקוח יהיה שרת שגם עובד וגם לא משמש נקודת פריצה לרשת הארגונית ..</p>
<p>לפתע , הרגשתי כאילו אכלתי סברס עם הקליפה והקוצים , שומו שמיים , על המערכת הותקן telnet server .</p>
<p>אישית , לא התקנתי telnet server מתחילת שנות ה 2000 , מבחינתי , האופציה של להפעיל telnel כלל לא קיימת ..</p>
<p>טוב אז מחקו את ההיסטוריה, אבל את הלוגים , לא מחקו , ואת בסיס הנתונים של last ו- lastb לא מחקו .. בדיקה מהירה העלתה, שככל הנראה בגלל &quot;נוחות&quot; של מישהו , לא רק שהתקינו telnet גם איפשרו התחברות שלו מרחוק .. ולא רק שאיפשרו את הדבר הזה &#8211; אפילו התחברו מרחוק, ולא רק זה , אלא השאירו אותו פתוח לאורך תקופה ! .</p>
<p>רק כדי לסבר את האוזן , מדובר בשרת פנימי בארגון , כלומר , ביצעו מעקף של ה firewall וה DMZ , ובאמצעות port forward העבירו הכל היישר אל השרת החדש .</p>
<p>בקיצור , חברה בישראל , לא צריכה האקרים /קראקרים , ספקי התוכנה שלה הם אלו המנקבים לה את הרשת .</p>
<p>למי שלא מבין את המשמעות , כל מי שנמצא ב subnet של ה ISP שממנו התחברו והפעיל סניפר , או כל מי שנמצא ב subnet של ה ISP של החברה שבה עשו את הפרוייקט והפעיל סניפר &#8211; יודע עתה את שמות המשתמשים במערכת ואת הסיסמאות שלהם .</p>
<p>כל מי שביצע סריקט פורטים אקראית .. יכול למצוא את השרת הבעייתי הזה (ואז להפעיל סניפר ).</p>
<p>בשלב הזה , אני אישית התנתקתי מהשרת והודעתי לחברה שבה בוצע הפרוייקט שאני ממש חושש מהמצב, ושאינני יכול לעבוד ככה . כמובן 2 אדוולים על מנת להרגיע את כאב הראש שתקף אותי .. כי כאלה דברים , כזה זילזול בלקוח שלהם .. לא ראיתי המון זמן .</p>
<p>ולמה אני כותב את כל זה &#8230; אם יש לכם אפליקציה של חברה ישראלית , שרץ על לינוקס, אנא , תדאגו שמישהו ייכנס אל המערכת , יריץ netstat -Nap ויבדוק מה פתוח על השרת &#8230;</p>
<p>עם כאלו חברות אפליקציה, מזל שעדיין יש ארגונים שמשתמשים בלינוקס .</p>
<p>ובעיניין של החברת אפליקציה , אם הם ימשיכו לעבוד בצורה הזו , לא תהיה לי ברירה אלא לפרסם את שמם . כי מי שעשוי להיפגע מכך זה לא הם .. הם יסירו מעצמם כל אחריות &#8211; אלא אתם .</p>
<p>אם אתם בדיוק חושבים לרכוש אפליקציה עסקית תוצרת ישראל .. אנא שלחו לי מייל וספרו לי , אם תקבלו ממני תגובה מאד ידידותית &#8211; אתם אולי במקום טוב, אם תקבלו תגובה קרירה ורשמית .. בדקו ב 7 עיניים מה עושים לכם בשרתים . בעצם .. תמיד תבדקו ב 7 עיניים מה עושים לכם בשרתים .</p>
</div>]]></content:encoded>			<wfw:commentRss>http://ofek.biz/blog/archives/1045/feed</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>&#8235;מדריך קצר לבניית סביבת restricted למשתמש&#8236;</title>		<link>http://ofek.biz/blog/archives/26</link>
		<comments>http://ofek.biz/blog/archives/26#comments</comments>
		<pubDate>Sat, 26 Jan 2008 07:54:17 +0000</pubDate>
		<dc:creator>&#8235;Doron Ofek&#8236;</dc:creator>				<category><![CDATA[כללי]]></category>
		<category><![CDATA[אבטחה]]></category>
		<category><![CDATA[מדריך]]></category>

		<guid isPermaLink="false">http://ofek.biz/blog/archives/26</guid>
		<description><![CDATA[&#8235;בעקבות וויכוחון שהתחיל בפורום של תפוז, בדבר חיבור ב FTP , הצעתי שלא לאפשר FTP תחת זאת לאפשר העברת מידע לשרת דרך WinSCP , טענו, ובצדק שבצורה זו אני מאפשר למשתמשים גישת shell לשרת וכך הם יכולים להזיק למערכת (לשיטתי אם נתתי להם חשבון ftp , הדבר לא פחות חמור). לכן כתבתי מדריכון קצר כיצד [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>בעקבות וויכוחון שהתחיל בפורום של <a href="http://www.tapuz.co.il/tapuzforum/main/Viewmsg.asp?forum=236&amp;msgid=111852101" target="_blank">תפוז</a>, בדבר חיבור ב FTP , הצעתי שלא לאפשר FTP תחת זאת לאפשר העברת מידע לשרת דרך <a href="http://winscp.net/eng/download.php" target="_blank">WinSCP</a> , טענו, ובצדק שבצורה זו אני מאפשר למשתמשים גישת shell לשרת וכך הם יכולים להזיק למערכת (לשיטתי אם נתתי להם חשבון ftp , הדבר לא פחות חמור).</p>
<p>לכן כתבתי מדריכון קצר כיצד ניתן לבנות סביבה מוגבלת למשתמש סטנדרטי , תוך שימוש ב restricted shell , נכון אין זו הסביבה המוגבלת החזקה ביותר &#8211; אולם היא מהירה להקמה ונוחה למימוש (ואם היא גם עונה על הצרכים שלכם &#8211; אז מה טוב).</p>
<p><a href="http://www.ofek.biz/WiKi/doku.php?id=%D7%91%D7%A0%D7%99%D7%99%D7%AA_%D7%A1%D7%91%D7%99%D7%91%D7%94_%D7%9E%D7%95%D7%92%D7%91%D7%9C%D7%AA_%D7%9C%D7%9E%D7%A9%D7%AA%D7%9E%D7%A9_%D7%91%D7%9E%D7%A2%D7%A8%D7%9B%D7%AA" target="_blank">הנה המדריך</a>.</p>
<p>- דורון</p>
</div>]]></content:encoded>			<wfw:commentRss>http://ofek.biz/blog/archives/26/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#8235;מדריך נוסף עלה לאתר בתחום האבטחה&#8230; התקנת מערכות&#8236;</title>		<link>http://ofek.biz/blog/archives/4</link>
		<comments>http://ofek.biz/blog/archives/4#comments</comments>
		<pubDate>Thu, 10 Jan 2008 23:01:17 +0000</pubDate>
		<dc:creator>&#8235;Doron Ofek&#8236;</dc:creator>				<category><![CDATA[לינוקס]]></category>
		<category><![CDATA[אבטחה]]></category>
		<category><![CDATA[הגנה על מידע]]></category>
		<category><![CDATA[מדריכים]]></category>

		<guid isPermaLink="false">http://ofek.biz/wp/?p=4</guid>
		<description><![CDATA[&#8235;במסגרת עשיית &#34;נקיון פסח&#34; אני מאתר כל מיני חומרים שכתבתי בעבר, מסדר אותם +- ומעלה אותם בצורה מסודרת&#8230; היום העלתי מדריך נוסף העוסק בתחום של הקמת מערכות בצורה מאובטחת, המדריך (זמין בקישור). בעיקרון , קיים פער בין הקמה של מערכות רגילות למערכות שבהן נרצה ליישם אבטחה ברמה גבוהה. המדריך מצטרף לרשימה של מדריכים העוסקים בנושאים [...]&#8236;]]></description>			<content:encoded><![CDATA[<div dir="rtl"><p>במסגרת עשיית &quot;נקיון פסח&quot; אני מאתר כל מיני חומרים שכתבתי בעבר, מסדר אותם +- ומעלה אותם בצורה מסודרת&#8230;<br />
היום העלתי מדריך נוסף העוסק בתחום של הקמת מערכות בצורה מאובטחת, <a href="http://ofek.biz/WiKi/doku.php?id=%D7%94%D7%AA%D7%A7%D7%A0%D7%AA_%D7%9E%D7%A2%D7%A8%D7%9B%D7%95%D7%AA" target="_blank">המדריך</a> (זמין בקישור).</p>
<p>בעיקרון , קיים פער בין הקמה של מערכות רגילות למערכות שבהן נרצה ליישם אבטחה ברמה גבוהה.<br />
המדריך מצטרף לרשימה של מדריכים העוסקים בנושאים של אבטחה &#8211; כך שבסופו של דבר תיווצר שרשרת של מספר מדריכים שיספקו את המידע והכלים ליצור אבטחה ברמה טובה במערכת תוך הבנת המנגנוים השונים הקיימים במערכת.</p>
<p>האמת שמעבר לסיבות של פרסום מדריכים ועזרה לכלל ביישום של דברים שונים יש הגיון רב בלהעלות מידע לרשת .<br />
לצערי, גיליתי לאחרונה שאיבדתי מסמך של למעלה מ 800 עמודים שעוסק בתיפעול בסיסי ומתקדם של מערכות, המסמך הזה היה אמור לצאת בעבר כספר אולם ברגע שהבנתי מה המו&quot;לים בארץ עושים למי שכותבים ספרים &#8211; גמלה בי ההחלטה לשחרר את המידע לחופשי במקום לפרנס מו&quot;ל.<br />
בכל מקרה, מפה לשם העיניין השתהה &#8211; הרבה יותר מידי&#8230; והקבצים ככל הנראה אבדו (זה קורה כאשר בת הזוג / עובדים /ילדים וכל מיני נוגעים לך במחשבים ) .</p>
<p>מקווה, שאמצא אותם &#8230;.</p>
<p>- דורון</p>
</div>]]></content:encoded>			<wfw:commentRss>http://ofek.biz/blog/archives/4/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Served from: ofek.biz @ 2012-02-11 09:51:22 -->
