Wednesday, October 26, 2016

Security for Endpoint, What is Solution for Your Organization?

Trong năm vừa qua Việt Nam chứng kiến hàng loạt vụ tấn công vào các doanh nghiệp tổ chức lớn (TPBank, Vietnam Airline ... ). Mặc dù các doanh nghiệp trên đều có trang bị rất nhiều giải pháp và thiết bị bảo mật đắt tiền, nhưng nó không hề giúp các doanh nghiệp đó an toàn trước các cuộc tấn công của tội phạm mạng. Lý do một phần là các cơ quan tổ chức trên thiếu một đội ngũ làm an toàn thông tin lành nghề phần khác là họ quá tin tưởng vào các giải pháp bảo mật mà họ đã trang bị.

Vậy bài toán đặt ra là doanh nghiệp phải làm gì để bảo vệ người dùng cuối(Enduser) trước các mối đe doạ tấn công trên Internet - Những người dùng rất "ngây thơ" về vấn đề an toàn thông tin? Câu trả lời hầu hết là đào tạo nhận thức an toàn thông tin cho nhân viên và khách hàng?!? Nhưng thực tế thì việc này cực kỳ khó, vì ngay cả các chuyên gia phân tích malware hàng đầu đôi lúc vẫn bị nhiễm malware vì một vài sai sót(human error).

Vậy nên đứng ở góc độ làm bảo mật cho doanh nghiệp thì các chuyên gia phải có trách nhiệm nghiên cứu giải pháp làm thế nào để bảo vệ người dùng cuối bằng các biện pháp kỹ thuật. 

Các giải pháp bảo vệ cho người dùng cuối hiện nay thông thường các doanh thường sử dụng là Anti-Virus, hay các giải pháp nghe tên hoành tráng hơn là "Giải pháp phòng chống APT".

Trong một chia sẻ tại Security Bootcamp 2016 tôi có đề cập sơ qua về chủ đề này, Bây giờ tôi sẽ đi sâu vào phân tích các giải pháp mà tôi đã tìm hiểu và PoC trong năm vừa qua. Thực sự tôi muốn làm nhiều hơn việc test tính năng của các giải pháp Endpoint Security(Chẳng hạn tìm các lỗ hổng bảo mật và exploit :D) nhưng thời gian và nhân lực có hạn nên tôi sẽ bổ sung trong tương lai vậy. 

1. Vulnerability Scanning 

Mục tiêu: Rà quét các lỗ hổng bảo mật trên endpoint(App, OS, Service, Network ...) và tình trạng update. Đồng thời thống kê thành dashboard cho người quản trị biết hiện trạng hệ thống công nghệ thông tin(CNTT) mình quản lý đang tồn tại những lỗ hổng nào để tiến hành cập nhật bản vá kịp thời. 

Hầu hết các giải pháp Vulnerability Management hiện nay đều tập trung vào việc dò quét lỗ hổng bảo mật ở tầng network, OS và Service. Nghĩa là chỉ tập trung quét từ bên ngoài vào chứ chưa quan tâm đến các ứng dụng trên máy tính của Enduser(trừ Nessus). Ngoài ra trong đánh giá Top10 Endpoint protection cũng có đề cập đến tính năng này đã có trên một số sản phẩm, nhưng thực sự thì tôi chưa thấy tính năng này khi thử nghiệm?!?  

Yêu cầu tối thiểu là phải scan được các lỗ hổng bảo mật ở mức OS(Windows, Linux, MacOS, tương lai có thể là Mobile), mức Service(Apache, tomcat, JBoss, Oracle, MySQL...) và mức App(Web browser, MS Office, Adobe Reader, Java ...)

2. Anti-Exploit 

Mục tiêu: Bảo vệ các ứng dụng chưa kịp cập nhật bản vá lỗi tránh bị tấn công bằng cách làm chậm/làm khó việc exploit các lỗ hổng bảo mật. 

Tôi thấy khá nhiều hãng đã quan tâm đến mảng này như Microsoft, PaloAlto, Malwarebytes và  SurfRight 
  • EMET của Microsoft: Phần mềm miễn phí với các tính năng cơ bản giúp hạn chế một số kiểu tấn công đơn giản nhưng không thích hợp để triển khai cho môi trường doanh nghiệp. Được tích hợp vào các phiên bản windows sau này. 
  • TRAPS của PaloAlto: giải pháp khá tốt để triển khai cho doanh nghiệp(Hỗ trợ whitelisting) nhưng phiên bản tôi thử nghiệm thì Traps không chặn được exploit sử dụng javascript engine(Chrome và Firefox). 
  • Endpoint Security của Malwarebytes: Về mặt cá nhân tôi thì đây là một giải pháp tương đối hoàn thiện về tư tưởng thiết kế cũng như triển khai cho doanh nghiệp, khi nào hoàn tất việc PoC tôi sẽ bổ sung sau. 
  • HitmanPro.Alert của SurfRight: Về mặt tính năng thì giải pháp này khá tốt tuy nhiên trước giờ chỉ hướng đến đối tượng sử dụng cá nhân nên không phù hợp với môi trường doanh nghiệp. Hy vọng trong tương lai sẽ có điều chỉnh. 
  • Trend Micro Vulnerability Protection: Có vài vấn đề tôi không thích cách tiếp cận này của TrendMicro 
    • Có vulnerability scanning agent tuy nhiên lại không hề đưa ra thống kê report nào để người quản trị cập nhật bản vá. 
    • Chặn các exploit theo dạng signature có sẵn nên số lượng rule khá lớn và có thể bị bypass.  
Các giải pháp trên hầu hết là áp dụng cho windows, trên môi trường Linux(Chủ yếu là server) và MacOS thì khá hiếm(giải pháp thường thấy là Grsecurity or AppArmor + Chroot + ClamAV). Nếu bạn đọc biết được thêm các giải pháp nào khác thì bổ sung giúp

3. Whitelisting/Blacklisting  

Mục tiêu: Là xây dựng các policy chỉ cho phép một vài ứng dụng được thực thi trên máy enduser(Whitelisting). Hoặc chặn các phần mềm độc hại(Blacklisting)

Thực sự nếu đối với các môi trường số lượng và chủng loại ứng dụng ít thay đổi thì nên làm whitelisting vì nó sẽ hạn chế được rất nhiều nguy cơ và rủi ro liên quan do malware gây nên, đặc biệt là trong bối cảnh Ransomware đang có dấu hiệu bùng phát.  

Ngoài giải pháp Traps của PaloAlto nêu trên thì có khá nhiều hãng có sản phẩm "Next-Gen Endpoint Protection" đều trang bị sẵn như: SentinelOne, CarbonBlack và Cyclance

Các giải pháp trên ưu điểm là gọn nhẹ(không scan toàn bộ ổ cứng hay file) và đều dùng cơ chế phát hiện và ngăn chặn khi malware được thực thi. Nếu 3 giải pháp trên có thêm tính năng anti-exploit(hoặc monitor and protect process) thì khá hoàn hảo. 

4. Malware Prevent 

Mục tiêu: Phát hiện và ngăn các malware đã biết và phân tích hành vi để chặn các malware mới. 

Hầu hết các giải pháp Anti-Virus truyền thống lẫn các sản phẩm "Next-Gen Endpoint Protection" đều có những tính năng này. Ưu tiên các sản phẩm gọn nhẹ, chạy được đa nền tảng. 

5. Threat Detection and Response

Mục tiêu: Khi tất cả các vòng bảo vệ phía trên đều bị bypass thì đây là chốt chặn cuối cùng để bảo vệ enduser và xử lý việc gỡ bỏ, forensic và điều tra số. 

Thường các giải pháp giúp ích rất nhiều cho các chuyên gia an ninh thông tin của doanh nghiệp nhanh chóng phát hiện và xử lý các sự có khi hệ thống CNTT bị tấn công. Các công ty có đội ngũ làm an toàn thông tin thì nên cân nhắc triển khai các giải pháp này. 

Các sản phẩm tiêu biểu gồm trên thị trường gồm có: CounterTack Sentinel, Encase Guidance, CarbonBlack, RSA Endpoint, ... 

6. Các yêu cầu khác 

  • Personal Firewall: Hỗ trợ tạo rule giới hạn truy cập một số nhóm PC đặc thù của doanh nghiệp đồng thời cách ly PC bị nhiễm malware ra khỏi hệ thống một cách nhanh nhất 
  • Hỗ trợ tốt các hệ thống SIEM hoặc Security Intelligence
  • Device Control Data Loss Prevention: Có thể tuỳ chọn thêm nhưng cá nhân tôi không nên dồn quá nhiều tính năng cho phía endpoint. 
Tổng Kết

Về mặt nguyên tắc thì không có giải pháp kỹ thuật nào là toàn diện vì thế phải cân nhắc lựa chọn giải pháp phù hợp. Xây dựng nhiều lớp phòng thủ để làm chậm kẻ tấn công và đội ngũ bảo mật phải nhanh chóng phát hiện sự cố(Reduce Time to Discover, Increase Time to Compromise). 

-- Bài viết sẽ còn bổ sung và điều chỉnh --

Saturday, April 18, 2015

Thiết bị đeo thông minh

Mục tiêu ban đầu. 

Năm 2015 được gọi là “Năm của đồng hồ đeo tay thông minh” khi mà các hãng lớn lần lượt nhảy vào cuộc đua với các sản phẩm đình đám như Apple Watch, Pebble, Android Wear. Cá nhân mình thấy các thiết bị đeo thông minh có rất nhiều tiện ích đặc biệt là việc theo dõi sức khoẻ. Cho nên bản thân mình cũng tìm hiểu và trải nghiệm một số thiết bị để xem có phù hợp với nhu cầu của bản thân hay không?

Mục tiêu đầu tiên khi lựa chọn các thiết bị đeo thông minh là chức năng theo dõi sức khoẻ. Vì mình có ý định mua một thiết bị đeo thông minh cho ba mẹ mình sử dụng.

  • Ba mẹ mình năm nay cũng lớn tuổi rồi, nên các bệnh về tim mạch, huyết áp cũng có dấu hiệu xuất hiện, việc theo dõi phát hiện bệnh sớm các nguy cơ sẽ giúp rất nhiều cho việc điều trị
  • Việc các thiết bị đeo thông minh kết nối đến smartphone giúp mình có thể dễ dàng biết được tình hình sức khoẻ của ba mẹ mình khi mình đi làm xa nhà. 
  • Ngoài ra các tính năng nhắc nhở vận động, nhắc lịch uống thuốc cũng khá hay và hữu ích. Đối với mình ngồi máy tính nhiều nếu ngồi quá lâu thì hoàn toàn không tốt cho sức khoẻ, nếu được nhắc nhở thì có thể mình sẽ chú ý và ý thức vận động nhiều hơn :D Còn đối với việc nhắc lịch uống thuốc thì có thể có ích cho ba mẹ mình. 

Một điều mình không thích lắm ở các thiết bị đeo thông minh hiện nay là giá thành khá cao và chỉ kết nối được với một số thiết bị nhất định. Android Wear chỉ hoạt động với smartphone chạy Android(có thể tương lai sẽ khác), Apple Watch chỉ hoạt động với iOS, Chỉ có một số thiết bị hoạt động được cả 2 nền tảng là Pebble, Fitbit, Nike fluel band, Xiaomi Band ... Hy vọng sắp tới các thiết bị đeo thông minh sẽ có giá dễ chịu hơn và hỗ trợ nhiều nền tảng hơn.

Mở hộp Xiaomi Band(Mi Band). 

Giá thành tương đối rẻ, hỗ trợ 2 nền tảng Android và iOS

  • Hộp khá đơn giản theo phong cách chung của các thiết bị Xiaomi


  • Bên trong gồm cáp sạc, dây đeo, thiết bị, và sách hướng dẫn => Moá! có cáp sạc mà không có cục sạc :| 

  • Khi gắn vào thì không biết gắn như thế nào để đeo cho phù hợp vì nó không có đánh dấu :D 

  • Giao diện ứng dụng gồm có theo dõi bước chân và theo dõi giấc ngủ. 

  • Thiết lập mục tiêu số bước đi trong ngày.
  • Hẹn giờ báo thức. 
  • Chống nước khá tốt
  • Pin xài được khoảng 7 ngày, cá nhân mình thì xài lâu hơn, chắc một phần do iPhone không tận dụng nhiều tính năng của Mi Band và phần khác là cũng ít người gọi điện tới :D 

Trải nghiệm Mi Band


  • Đếm bước chân đo lượng calo tiêu hao => Khi mình chạy xe máy khoảng 4 tiếng đồng hồ thì thiết bị vẫn đếm bước chân?!? Ngoài ra khi tập thể hình hay đánh cầu lông thì đo calo không chính xác. 
  • Đo giấc ngủ không chính xác lắm, có thể là do không có cảm biến nhịp tim và app chưa tốt, vì khi mình ngủ trưa thì không tự nhận diện được :| 
  • Thiếu tính năng xem giờ, hiển thị thông báo. Đã khá lâu rồi mình không đeo đồng hồ nhưng khi đeo Mi band đôi lúc vẫn vô thức đưa lên xem giờ :v Phần nữa chỉ với 3 đèn led thì mình chỉ thấy nó sáng khi mình hoàn tất mục tiêu tập luyện và khi có cuộc gọi đến.  
  • Không có cảm biến đo nhịp tim: Đây cũng có lẽ là nguyên nhân chính khiến việc đo calo và giấc ngủ không chính xác. 
  • Không có đo huyết áp đây là điểm điểm chung của hầu hết các thiết bị đeo thông minh hiện nay. Có lẽ cuộc đua thiết bị đeo thông minh chưa tập trung nhiều vào tính năng theo dõi sức khoẻ. Thiết bị hứa hẹn sẽ có cảm biến đo huyết áp được giới thiệu ở đây sẽ ra mắt vào tháng 6/2015. Các thiết bị đo huyết áp hiện nay khá lớn và không nhiều tính năng hy vọng những thiết bị đeo tương lai có thể thay thế các thiết bị y tế. 

Một thiết bị đeo thông minh hoàn hảo(Theo ý kiến cá nhân)


  • Nhận diện chính xác mức độ vận động và tính toán lượng lượng calo tiêu hao => Điều này đòi hỏi phải có thêm cảm biến nhịp tim(thậm chí cảm biến huyết áp). Đồng thời app phải được phát triển tốt thì mới cho kết quả với độ chính xác cao. Theo mình thấy hiện nay thì hầu hết dân dev không có kiến thức sâu về sức khoẻ và các thông số, nhưng với tốc độ chạy đua công nghệ của các ông lớn hiện nay thì tương lai sẽ có nhiều sản phẩm làm tốt vấn đề này
  • Theo dõi giấc ngủ chính xác và báo thức thông minh hơn. Ngoài các tính năng như nhắc đi ngủ đúng giờ thì app cũng phải tính toán được nên đánh thức người dùng lúc nào. VD: Tôi đi ngủ vào lúc 1h sáng Thay vì dậy cố định vào 6h thì cũng nên có tuỳ chọn đánh thức khi ngủ đủ giấc(ví dụ tôi muốn ngủ trong 3 chu kỳ giấc ngủ khoản 4.5 tiếng) lúc đó sẽ báo thức khoảng 5h30 hoặc 6h(tuỳ theo lúc tôi đi ngủ có ngủ được ngay hay không). Hoặc có thể theo dõi và thiết lập lịch ngủ theo phương pháp ngủ 4 tiếng/ngày 
  • Theo dõi huyết áp, nhịp tim và đưa ra các cảnh báo tin nhắn/email khi bị lên hoặc tụt huyết áp. Và phát tín hiệu khẩn cấp(kèm tin nhắn) khi người đeo bị các triệu chứng nguy hiểm như nhồi máu cơ tim, đột quỵ ... 
  • Hiển thị thời gian, tin nhắn, thông tin người gọi điện đến mà không phải lấy điện thoại ra xem. 
  • Pin lâu, chống nước(có thể đeo đi bơi), hỗ trợ nhiều nền tảng Smartphone và giá cả dễ chịu hơn :D 

Wednesday, March 18, 2015

Useful tools for CTF(Infosec)

I've selected useful and must-have tools for CTF games and computer security competitions. Most of this tools are often indispensable during the games (especially task-based/jeopardy CTF games).
I've combined tools by categories just like in CTF games: Reverse, Steganography, Networking, Forensics, Cryptography, Scripting.

Most of tools are cross-platform, but some of them are only for Windows or Linux. 


Reverse Engineering:
Hex editors:


Networking:

Steganography:


Forensics:


Scripting / PPC (Professional Programming and Coding):
Text editors:


Crypto:

Source: http://delimitry.blogspot.ca/2014/10/useful-tools-for-ctf.html 

Friday, February 13, 2015

Mục tiêu trong năm 2015

Mục tiêu trong năm 2015

  • Mỗi tháng tối thiểu viết một bài chia sẻ đăng lên blog
  • Rèn luyện kỹ năng exploit (hoàn tất các khoá học và luyện skill với các bài thi CTF)
  • Research một mảng nào đó trong lĩnh vực Security phục vụ công việc và sở thích 
  • Cải thiện khả năng lập trình (C/C++ và python)
  • Tìm cách cải thiện thu nhập bản thân.
  • Rèn luyện và cải thiện trình độ tiếng anh.
  • Hoàn thành các dự án trong công ty đã tồn đọng nhiều năm mà bản thân đang phụ trách.
  • Rèn luyện thể dục thể thao cải thiện sức khoẻ.
  • Hạn chế ăn chơi nhậu nhoẹt.