<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Секрет хакера</title>
	<atom:link href="http://sekretxakera.ru/?feed=rss2" rel="self" type="application/rss+xml" />
	<link>http://sekretxakera.ru</link>
	<description></description>
	<lastBuildDate>Thu, 08 Apr 2010 10:37:00 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Матрица ролей</title>
		<link>http://sekretxakera.ru/?p=357</link>
		<comments>http://sekretxakera.ru/?p=357#comments</comments>
		<pubDate>Thu, 08 Apr 2010 10:37:00 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Уязвимости служб]]></category>

		<guid isPermaLink="false">http://sekretxakera.ru/?p=357</guid>
		<description><![CDATA[Большую помощь в процессе аудита средств авторизации может оказать матрица ролей (role matrix). В матрице ролей перечисляются все пользователи (или все типы пользователей) приложения и все выполняемые ими операции. Суть использования матрицы состоит не в получении инструмента для проверки каждой разрешенной операции, а в качестве накопите¬ля информации о том, как эти операции выполняются, а также [...]]]></description>
			<content:encoded><![CDATA[<p>Большую помощь в процессе аудита средств авторизации может оказать матрица ролей (role matrix). В матрице ролей перечисляются все пользователи (или все типы пользователей) приложения и все выполняемые ими операции. Суть использования матрицы состоит не в получении инструмента для проверки каждой разрешенной операции, а в качестве накопите¬ля информации о том, как эти операции выполняются, а также того, какие маркеры сеансов при этом используются. Пример такой матрицы приведен в табл. 6.1.
</p>
<p>Матрица ролей подобна схеме распределения функциональности. Если в такой матрице све¬сти все URI, применяемые каждым пользователем для получения доступа к определенным функциям, можно выявить закономерности. Приведенный в табл. 6.1 пример слишком прост, однако даже в нем можно выявить такие закономерности. Так, можно установить, что админи¬стратор для получения доступа к пользовательскому профилю должен добавить к URI параметр EUID. Матрица также позволяет идентифицировать компоненты системы, которые отвечают за обработку информации о состоянии и, следовательно, за применение средств авторизации. Как правило, Web-приложения применяют одни и те же средства обработки информации о состоя¬нии на всем Web-узле. Например, одно приложение полностью полагается на использование файлов cookie, и матрица ролей для такого приложения будет наполнена названиями файлов</p>
]]></content:encoded>
			<wfw:commentRss>http://sekretxakera.ru/?feed=rss2&amp;p=357</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Рекомендации по защите сервера SQL</title>
		<link>http://sekretxakera.ru/?p=299</link>
		<comments>http://sekretxakera.ru/?p=299#comments</comments>
		<pubDate>Thu, 08 Apr 2010 05:35:00 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Защита]]></category>

		<guid isPermaLink="false">http://sekretxakera.ru/?p=299</guid>
		<description><![CDATA[Здесь собраны рекомендации по настройке защиты сервера SQL Server, взятые из главы 11, "Хакинг сервера SQL", (некоторые пункты были удалены, так как они дублируют данные выше рекомендации).

Ў Для ограничения возможностей соединения с SQL Server, используйте брандмауэр. Напрямую подключаться к SQL,-cepBcpaM должны только те машины, которые будут отправлять запросы к их службам. Например, если SQL Server [...]]]></description>
			<content:encoded><![CDATA[<p>Здесь собраны рекомендации по настройке защиты сервера SQL Server, взятые из главы 11, "Хакинг сервера SQL", (некоторые пункты были удалены, так как они дублируют данные выше рекомендации).
</p>
<p>Ў Для ограничения возможностей соединения с SQL Server, используйте брандмауэр. Напрямую подключаться к SQL,-cepBcpaM должны только те машины, которые будут отправлять запросы к их службам. Например, если SQL Server является хранилищем данных для витрины Web-магазина, то никакие машины, кроме Web-сервера, не должны иметь возможность подключиться напрямую к SQL Server.
</p>
<p>¦	Следите за выходом пакетов обновления для программы SQL Server.
</p>
<p>¦	Внимательно изучите настройки режима безопасности программы SQL Server. Не¬смотря на то, что использование аутентификации Windows для SQL Server кажется достаточно безопасным, это возможно не всегда и не во всех окружениях. Потратьте время на анализ такой возможности и, если позволяют обстоятельства, отключите ис¬пользование пар "имя пользователя/пароль" для подключения к серверу SQL. Благог даря этому можно будет не использовать имя пользователя и пароль в строках соеди¬нения с сервером в приложениях, работающих по технологии "клиент-сервер".
</p>
<p>¦	Включите ведение журнала аутентификации в SQL Server. По умолчанию ведение журнала аутентификации в SQL Server отключено. Исправить ситуацию можно одной командой, и сделать это рекомендуется как можно раньше. Можно воспользоваться программой En¬terprise Manager и заглянуть в свойства сервера на вкладке безопасности или вызвать коман¬ду для SQL Server с помощью программы Query Analyzer или osql. ехе (следующая коман¬да разбита на несколько строк из-за ограниченной ширины страницы).
</p>
<p>Master. .xp_instance_regwrite N'HKEY_LOCAL_MACHlNE',N'SOFTWARE
</p>
<p>Ь \Microsott\MSSQLServer\MSSQLServer',N'AuditLevel', REG_DWORD,3
</p>
<p>¦	По возможности применяйте шифрование данных. Хотя SQL Server не имеет встроен¬ной поддержки для шифрования отдельных полей, можно легко реализовать собст¬венное шифрование через интерфейс CryptoAPI от Microsoft и размещать в базе дан¬ных шифрованную информацию. Разработки других компаний по этому вопросу пе¬речислены в главе 11, "Хакинг сервера SQL", они позволяют шифровать данные на сервере SQL Server посредством расширенных хранимых процедур (используйте эти программы на свой страх и риск</p>
]]></content:encoded>
			<wfw:commentRss>http://sekretxakera.ru/?feed=rss2&amp;p=299</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пусть покупатель будет бдителен: функции и здравый смысл</title>
		<link>http://sekretxakera.ru/?p=46</link>
		<comments>http://sekretxakera.ru/?p=46#comments</comments>
		<pubDate>Tue, 06 Apr 2010 22:30:00 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Сокртыие следов]]></category>

		<guid isPermaLink="false">http://sekretxakera.ru/?p=46</guid>
		<description><![CDATA[Самое сложное в создании списка мер по защите систем семейства Windows NT — учесть все возможные функции, которые система выполняет в сети. Она может действовать как от¬дельный компьютер, как член домена, как контроллер домена, Web-сервер, сервер приложе¬ний Terminal Services, файловый сервер и сервер печати, брандмауэр, а также выполнять еще бесконечное количество функций и их комбинаций.

Приведенные [...]]]></description>
			<content:encoded><![CDATA[<p>Самое сложное в создании списка мер по защите систем семейства Windows NT — учесть все возможные функции, которые система выполняет в сети. Она может действовать как от¬дельный компьютер, как член домена, как контроллер домена, Web-сервер, сервер приложе¬ний Terminal Services, файловый сервер и сервер печати, брандмауэр, а также выполнять еще бесконечное количество функций и их комбинаций.
</p>
<p>Приведенные в нашем списке рекомендации в некотором смысле ограничивают возмож¬ности системы, поэтому не всегда подойдут для той роли, которую система под управлением Windows играет в конкретном окружении. Где возможно, мы указывали, выполнению каких функций может помешать та или иная настройка, но в конечном счете эффективность приве¬денных рекомендаций вам придется оценивать после тщательного тестирования системы.
</p>
<p>По нашему мнению, следует придерживаться наиболее строгих рекомендаций и отказы¬ваться от ограничений только в тех случаях, когда это обязательно требуется для выполнения поставленной задачи.</p>
]]></content:encoded>
			<wfw:commentRss>http://sekretxakera.ru/?feed=rss2&amp;p=46</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>О Контрмеры</title>
		<link>http://sekretxakera.ru/?p=356</link>
		<comments>http://sekretxakera.ru/?p=356#comments</comments>
		<pubDate>Tue, 06 Apr 2010 18:08:00 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Уязвимости служб]]></category>

		<guid isPermaLink="false">http://sekretxakera.ru/?p=356</guid>
		<description><![CDATA[Лучший способ воспрепятствования внедрению SQL является проверка вводимых данных (см. главу 8). Однако следует подчеркнуть, что при аутентификации проверка вводимых данных становится нетривиальной задачей. Проверить, насколько корректно введено имя пользователя, в общем-то, несложно, поскольку в большинстве случаев пользователи выбирают в качестве идентификаторов простые значения. Как правило, пользовательские идентификаторы пред¬ставляют собой алфавитно-цифровую последовательность длиной 6—10 символов. [...]]]></description>
			<content:encoded><![CDATA[<p>Лучший способ воспрепятствования внедрению SQL является проверка вводимых данных (см. главу 8). Однако следует подчеркнуть, что при аутентификации проверка вводимых данных становится нетривиальной задачей. Проверить, насколько корректно введено имя пользователя, в общем-то, несложно, поскольку в большинстве случаев пользователи выбирают в качестве идентификаторов простые значения. Как правило, пользовательские идентификаторы пред¬ставляют собой алфавитно-цифровую последовательность длиной 6—10 символов. Однако, если на Web-узле реализуется строгая политика выбора паролей, от пользователей требуется приме¬нять длинные пароли и использовать в них специальные символы, что усложняет задачу провер¬ки корректности вводимых данных. Поэтому необходимо компромиссное решение, заключаю¬щееся в запрете на использование в паролях опасных символов, таких как одинарная кавычка.</p>
]]></content:encoded>
			<wfw:commentRss>http://sekretxakera.ru/?feed=rss2&amp;p=356</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>На первый взгляд</title>
		<link>http://sekretxakera.ru/?p=236</link>
		<comments>http://sekretxakera.ru/?p=236#comments</comments>
		<pubDate>Tue, 06 Apr 2010 09:18:00 +0000</pubDate>
		<dc:creator></dc:creator>
				<category><![CDATA[Сбор Даных]]></category>

		<guid isPermaLink="false">http://sekretxakera.ru/?p=236</guid>
		<description><![CDATA[Для операционной системы Windows Server 2003 пропагандировался девиз "Do more with less", что можно перевести как "Делайте больше с применением меньшего количества средств". Это вполне отвечало требованиям рынка информационных технологий, на котором с 2001 года наметился некоторый спад. Похоже, компания Microsoft вернулась к своим прин¬ципам насыщения массового рынка, когда благодаря новым продуктам вычисления выпол¬няются с [...]]]></description>
			<content:encoded><![CDATA[<p>Для операционной системы Windows Server 2003 пропагандировался девиз "Do more with less", что можно перевести как "Делайте больше с применением меньшего количества средств". Это вполне отвечало требованиям рынка информационных технологий, на котором с 2001 года наметился некоторый спад. Похоже, компания Microsoft вернулась к своим прин¬ципам насыщения массового рынка, когда благодаря новым продуктам вычисления выпол¬няются с помощью простых в использовании и понятных для пользователей средств. Упро¬щение использования должно затронуть прежде всего:
</p>
<p>Ў установку и принципы работы;
</p>
<p>¦ создание платформы для распределенных приложений; А совместное использование информации.
</p>
<p>Как мы указывали в главе 1, "Основы безопасности сетей и систем", для нас одним из важнейших принципов безопасности является простота, поскольку гораздо труднее обеспе¬чить защиту сложных систем. Мы надеемся, что это целенаправленное упрощение в Longhorn затронет и систему безопасности, но пока мы подождем с прогнозами. Мы не собираемся об¬суждать все возможности Longhorn, а только тс, которые касаются безопасности. Итак, что мы имеем...</p>
]]></content:encoded>
			<wfw:commentRss>http://sekretxakera.ru/?feed=rss2&amp;p=236</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
