Uncategorized

ITBN 2007

Immáron harmadjára vehettem részt ITBN napon, amely aktuális IT-biztonsági kérdésekről szól.

Kezdődött az izraeliek beszámolójával, akik az elektronikus kormányzásról osztották meg a tapasztalataikat. Egy biztos: a PKI bevezetésében (jóval) előttünk járnak. A férfi kissé gyúrhatott volna az angolra, míg a nő teljesen flottul és tisztán beszélte.

Ezután a McAfee képviselője a botnetekről, ill. a probléma kezeléséről beszélt, ami hihetetlenül egyszerű (elméletben): elejét kell venni, hogy a hálózatunk megfertőződjön.

Majd a HP-től az alkalmazásbiztonság volt a téma. Nem igazán tudtam mit kezdeni az előadó önvallomásával, miszerint ellátogatott egy web oldalra, ahol egy automatikusan letöltődő program megfertőzte a gépét. Érted: egy security professional windows *.* + IE7-el felfegyverkezve járja a világhálót… De lehet, hogy csak én vagyok más.

Keleti Arthur az ICON-tól egy élvezetes Rodolfo 5 perccel kezdett, és biztos elvégzett egy alapfokú fakír crash course-t, mert furcsákat művelt egy kötéllel. Egyébként az adatszivárgásról beszélt.

A Symantec vezető rendszermérnöke Fekete vagy fehér? címmel adott elő, és ha valaki szereti az antivírus termékeit, annak jó hír, hogy egy antivírus áráért egy komplett biztonsági csomagot adnak.

Szünet.

Átmentem a 2. szekcióba, ahol tartalom- és spamszűrés volt a téma. Az 1. előadás az IronPorté volt, és bevallom már az elején, hogy egy konkurens termék egyik fejlesztőjének (lesújtó) véleménye miatt eléggé (negatív) előítélettel hallgattam végig. Az IronPort-ban az ún. ASYNCOS ketyeg, ami egy spéci OS, spéci fájlrendszerrel. A dobozuk 200 levelet kezel másodpercenként, ami az előadó szerint 10x több, mint amit mások tudnak, és 10,000 paralel TCP kapcsolatot, ez meg 50x több. Manapság az ún. reputációs hálózat a legújabb buzz word, az IronPort Senderbase network néven implementál egyet, amelyben 100,000 hálózat, 20 millió IP-cím, és a világ email forgalmának 25%-a van benne.

Ezután következett a filter:max előadása [A bejegyzés végén korrekció található!], és Nemes Dániel meglepő állítással nyitott: ma már mindenkinek (értsd: a jelenlévő konkurens gyártóknak a teremben*) 99.99999….9999%-os** – azaz kilencven-sok – spamfelismeréssel rendelkező termékeik vannak, de ez nem (igazán) lényeg, mert sokkal fontosabb a fals pozitívok aránya, azaz, hogy a csili-vili sok pénzért megvett doboz vajon hány 500 millió HUF-os megrendelést küld a /dev/oblivion-ba? Teljesen jól mondta azonban, hogy az egy dolog, hogy védekezünk az email-ben érkező fenyegetések ellen, de egy átfogó védelemre van szükség, ami pl. a weben át érkező malware ellen is véd. Azontúl, hogy a Surfcontrol telepíthető a munkaállomásokon vagy futhat célhardveren is, lehetőség van menedzselt szolgáltatás (kihelyezett ASP) igénybevételére is. A moderátor kérdésére (mert a közönség nem akart kérdezni) pedig megtudtuk, hogy azért nem olcsó a termékük, pedig a 7 legnagyobb hazai bankból 4 az ő terméküket használja.

A Websense előadása nem maradt meg bennem, ez az előadás – nekem – kicsit szürke volt a többi között, de legyen ez az én problémám.

Végül a Barracuda képviselője szólalt fel, és megtudtuk, hogy náluk nincs licence díj (ami egy kellemes feature). Megemlítette, hogy nehézséget okoz az, hogy mindenki számára más és más a spam definíciója. Szóba került az, hogy a spam mennyi problémát okoz, valamint az, hogy nem lehet jó egyidejűleg egy x termék fals pozitív ill. fals negatív aránya (gondolj erre úgy, mint egy x * y = 1 alakú szorzatra). Én ebben ugyan kissé kételkedem, de világos, hogy minél élesebb a borotva, annál inkább hajlamos belekapni a jó levelekbe is.

Az előadók megerősítették bennem azt, hogy levelet nem szabad eldobni, még akkor sem, ha az nyilvánvaló spam. A clapf pedig éppen így működik, semmit nem dob el (csak a vírusos leveleket). Azt is megtudtam, hogy a németeknél a leveleket 6 évig archiválni kell. Ha egy adott helyen a spamek aránya az összlevelezés 90%-a, akkor – ha nem dobjuk el a spamet – a tárolás költsége 9x nagyobb lesz. Azonban nem kell ennek feltétlenül így lennie: mi lenne, ha a spameket eleve egy karanténba tennénk, amit a felhasználó maga kezelhet. Legyen ennek a mérete vagy élettartama (vagy ha jobban tetszik TTL-je) 2 hét, ez azt jelenti, hogy mégha archiváljuk is a spameket, azok semmiképpen nem növelik meg a levelek számára szükséges diszk kapacitást 900%-kal. Vállalati környezetben mindenképpen érdemes megfontolni egy ilyen megoldást, mert ez megszünteti a fals pozitív miatti levélvesztés okozta félelmet.

Szünet, ill. ebéd. A kaja akár jó is lehetett volna, ha eltalálják az ízlésemet (de nem találták el). Ez egyéni szoc. probléma, nem az ő hibájuk.

Nem maradtam végig ott, mert leginkább a spam- és tartalomszűrés érdekelt az idei programból, úgyhogy némi 21-ezés után angolosan távoztam. Csak egy leosztásra voltam partiban, mert kaptam először egy hetest, majd egy ötöst. Ez kissé karesz lesz a 21-hez, úgyhogy lapot kértem, és kaptam egy Queen-t (7+5+10=22), fuccs! De rendes volt a díler, mert adott egy nyalókát a vigaszágként.

A regisztráció ügyetlensége miatt a szervezésre 3 pontot adtam. Kétszer is regisztráltam magam a
web oldalukon, mindkétszer ok üzenetet adott vissza az űrlap. Azonban semmi nyugtázó email (vagy valami hasonló mechanizmus), és még jó, hogy felhívtam őket, mert nem kerültem be a rendszerbe.

Az eddigi években legalább egy tollat, meg egy kis jegyzettömböt is adtak a csomagban, idén ez elmaradt, ezért úgy kellett a McAfee standnál kuncsizni. De kaptam egy halom prospektust, ami ha másra nem is, de arra jó lesz, hogy azok alapján egy profi datasheet-et készíthessek a clapf-nak. Ja, és az értékelőlapot elég lájtosan töltöttem ki, nem akartam, hogy megtudják a munkahelyem security vonatkozású dolgait. Jövőre pedig – ha megérjük – mint magánszemély fogok jelentkezni. Mindent összevetve: szép volt, jó volt, köszönöm, ennyi.

*: és nekem :-))
**: ez már majdnem úgy hangzott, mint a háromszáz …. harmincezer (liter zoxigén)

Szerkesztés:

Nemes Dániellel váltottam 1-2 levelet, és kiderült, hogy nem pontosan adtam vissza az elhangzott szavait, mert ő egészen pontosan azt mondta, hogy “az összes gyártó azt _mondja_, hogy 99,99999%-ot tud, ami általában hazugság. a tapasztalataink szerint a kereskedelmi termékek közül stabilan 97-98% felett (belátható FP ráta mellett) 4-5 termék teljesít, amibõl 3 kapható nálunk.”

Ami pedig azt az átfogó védelmet illeti, az “a lényeg, hogy egy csak e-mail szûrõben is fel kell tudni használni a webszûrés tapasztalatait és fordítva.”