uk There is also a ENGLISH VERSION of this site

Meer artikelen

Google

01 Aug - 31 Aug 2010
01 Jul - 31 Jul 2010
01 Jun - 30 Jun 2010
01 May - 31 May 2010
01 Apr - 30 Apr 2010
01 Mar - 31 Mar 2010
01 Feb - 28 Feb 2010
01 Jan - 31 Jan 2010
01 Dec - 31 Dec 2009
01 Oct - 31 Oct 2009
01 Sep - 30 Sep 2009
01 Aug - 31 Aug 2009
01 Jun - 30 Jun 2009
01 Apr - 30 Apr 2009
01 Mar - 31 Mar 2009
01 Feb - 28 Feb 2009
01 Jan - 31 Jan 2009
01 Dec - 31 Dec 2008
01 Nov - 30 Nov 2008
01 Oct - 31 Oct 2008
01 Sep - 30 Sep 2008
01 Aug - 31 Aug 2008
01 Jul - 31 Jul 2008
01 Jun - 30 Jun 2008
01 May - 31 May 2008
01 Apr - 30 Apr 2008
01 Mar - 31 Mar 2008
01 Feb - 28 Feb 2008
01 Jan - 31 Jan 2008
01 Dec - 31 Dec 2007
01 Nov - 30 Nov 2007
01 Oct - 31 Oct 2007
01 Sep - 30 Sep 2007
01 Aug - 31 Aug 2007
01 Jul - 31 Jul 2007
01 Jun - 30 Jun 2007
01 May - 31 May 2007
01 Apr - 30 Apr 2007
01 Mar - 31 Mar 2007
01 Feb - 28 Feb 2007
01 Jan - 31 Jan 2007
01 Dec - 31 Dec 2006
01 Nov - 30 Nov 2006
01 Oct - 31 Oct 2006
01 Sep - 30 Sep 2006
01 Aug - 31 Aug 2006


Links

Deze site wordt gehost bij
ATN-Networks

Aanbevolen
Genootschap voor Informatie Architecten
Rene Hamberg
Eric Meijer
Bas Varkevisser
Ruth Malan
l-rs.org
Informatiekundig bekeken
Bredemeyer Consulting
Gaudi site
Hans Bot ArchITectuur Bedrijven
Security.nl
Byelex
XR Magazine



Diversen

Powered by Pivot - 1.40.1: 'Dreadwind' 
XML: RSS Feed 
XML: Atom Feed 


« Kennismanagement | Home | Lezing Trends in IT S… »

Hardeningscontrole en hacktesting

Bij één van de klanten waar ik voor werk is het een standaard procedure om een beveiligingscontrole uit te voeren voordat nieuwe servers in productie worden genomen. Dit is echter niet gebruikelijk in de meeste organisaties.

Hoewel ik de afgelopen jaren vaak bij veel verschillende organisaties werkzaam ben geweest, heb ik nog niet eerder een organisatie gezien waar het standaard policy is om een hardeningscontrole en/of hacktest uit te voeren op elke server die in productie wordt genomen.

De hardeningscontrole bestaat uit het controleren of de verschillende services of daemons zijn uitgeschakeld, IPsec wordt gebruikt, geen standaard inlognamen worden gebruikt, een host-based firewall aanstaat, of alle patches zijn geïmplementeerd, enzovoort. Dit is dus een controle van de "binnenkant" van een systeem.

De hacktest gaat over de buitenkant. Welke TCP/UDP poorten staan open, is het systeem kwetsbaar voor SQL injection of cross-site scripting, enzovoort.

Deze tests zouden niet door de systeembeheerders moeten worden gedaan, maar door professionele security specialisten, het liefst van een extern bedrijf. De resultaten moeten worden gedocumenteerd in een rapport met non-compliances en tips voor verbetering. Systemen mogen alleen in productie worden genomen als alle controles zijn uitgevoerd en de controles moeten worden uitgevoerd voor elk individueel systeem.

Als er wijzigingen in een systeem worden doorgevoerd, dan moeten de testen worden herhaald.

Een risico analyse moet aangeven hoe zwaar de problemen moeten worden ingeschat, zodat passende maatregelen kunnen worden genomen.

Ik denk dat het goed zou zijn als meer bedrijven en dergelijke strategie zouden implementeren. Het kost tijd, vertraagt implementaties en het kost geld. Ik weet het. Maar meestal staan systemen jarenlang in productie. Het systeem een goede en veilige start is het minste wat we kunnen doen.

test

En... Wat vindt u ervan? Klik hier om uw mening te geven:



  
Remember personal info?

Emoticons / Textile


 

  ( Register your username / Log in )

Notify:
Hide email:

Small print: All html tags except <b> and <i> will be removed from your comment. You can make links by just typing the url or mail-address.

Over Sjaak Laan

Sjaak Laan

Ik ben 45 jaar oud, getrouwd met Angelina, en we hebben 3 kinderen van 12, 7 en 5 jaar oud. Ik woon in Friesland (Drachten).

Ik werk voor Logica als Principal IT Architect. Ik heb 20 jaar IT ervaring.

Ik bezit de volgende certificaten:

ITAC Master Certified IT Architect


CISSP_logo CISSP (Certified Information Systems Security Professional)


TOGAF8_Certified_web TOGAF Certified Architect



Ik ben lid van:


Mijn zakelijke contacten onderhoud ik via Linkedin.

U kunt mij ook volgen op Twitter: twitter.com/sjaaklaan

U kunt mij bereiken via sjaak.laan [ a t ] gmail [puntje] com.

Deze site bevat mijn eigen mening, en niet noodzakelijkerwijs die van mijn werkgever of van de klanten waar ik voor werk.