Top Banner
Branca de Neve e os 7 anões - A história do Security Content Automation Protocol (SCAP) Rodrigo “Sp0oKeR” Montoro @spookerlabs
41

SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

Dec 12, 2014

Download

Internet

Rodrigo Montoro

Palestra sobre SCAP realizada no BSides São Paulo em Abril/2014. Hardening, Inventário, Patch Management.
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

Branca de Neve e os 7 anões - A história do Security Content Automation Protocol (SCAP)

Rodrigo “Sp0oKeR” Montoro

@spookerlabs

Page 2: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

$ WHOIS SP0OKER

NerdsTriatleta / CorredorAgora Pai =)

Page 3: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

MOTIVAÇÃO

Estudar algo novo Necessidade na Conviso Desafios em ambientes complexos para manter segurança Nerds Mode Extreme =)

Page 4: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

AGENDA

Introdução ao SCAP Os 7 anões ou componentes Ferramentas para utilzação do SCAP

Page 5: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

INTRODUÇÃO

SCAP (Security Content Automation Protocol) é uma lista de padrões gerenciado pelo NIST. Foi criado para padronizar a

segurança em sistemas enterprise, como por exemplo verificar a presença de atualizações, checar configurações e examinar

sistemas aparentemente invadidos.

Page 6: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

PRINCIPAIS VALORES DO USO DO SCAP

Inventário Identificar brechas de segurança no sistema Monitorar o estado de segurança do sistema Quantificar riscos Uso de terminologias comum para plataformas, vulnerabilidades,

checagem de segurança entre outros. Checagem de configurações

Page 7: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

Você sabe se já usou algo compatível com SCAP ?

Page 8: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014
Page 9: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014
Page 10: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014
Page 11: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014
Page 12: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014
Page 13: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

OS 7 ANÕES ( OU ESPECIFICAÇÕES ) …. Enumeração

CVE®: Common Vulnerabilities and Exposures CCE™: Common Configuration Enumeration CPE™: Common Platform Enumeration

Linguagens OVAL®: Open Vulnerability and Assessment Language OCIL: Open Checklist Interactive Language XCCDF: The eXtensible Configuration Checklist Description Format

Métricas CVSS: Common Vulnerability Scoring System

Page 14: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

QUESTÃO E ESPECIFICAÇÃO

Page 15: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

COLINHA PARA LEMBRAR =)

Page 16: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

VAMOS VER UM POUCO MAIS …

Page 17: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

CVE (COMMON VULNERABILITIES AND EXPOSURES)

Padronização pública da descrição das vulnerabilidades, com atualmente mais de 61 mil entradasE uma média de 18 novas diariamente.

Page 18: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

CVSS

Page 19: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

CCE (COMMON CONFIGURATION ENUMERATION)

Prove identificadores únicos para erros de configuração

Page 20: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

CPE

Page 21: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

XCCDF

É o formato comum para a representação dos checklist de configuração. Ele é independente de plataforma e pode ser de

forma manual ou automática.

Page 22: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014
Page 23: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

OVAL (OPEN VULNERABILITY AND ASSESSMENT LANGUAGE)

É uma realização da comunidade de segurança para padronizar como testar e relatar o estado dos sistemas. Inclui uma linguagem bem granular e poderosa possibilitando a troca de informação da

comunidade.

Page 24: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014
Page 25: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

Exemplo OVAL (false não está compliance)

Page 26: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

OCIL - Open Checklist Interactive Language

Se não da para automatizar, vamos perguntar ….

Page 27: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

E COMO USO TUDO ISSO ?

Page 28: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

XCCDF + OVAL

Page 29: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

SOBRE OPENSCAP

Page 30: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

RELATÓRIO OPENSCAP OVAL

Page 31: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

OPENSCAP XCCDF

Page 32: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

REPOSITÓRIOS PÚBLICO

Page 33: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

EDITOR ESCAPE

Page 34: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

SPACE WALK

Page 35: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014
Page 36: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

FUTURO

Page 37: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

DIFERENÇA ENTRE VERSÕES

Page 38: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

11 HOMENS E 1 SEGREDO …

Page 39: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

PRODUTOS VALIDADOS SCAP 1.2

Page 40: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

LINKS INTERESSANTES

http://scap.nist.gov/

http://nvd.nist.gov/

http://cvedetails.com/

http://oval.mitre.org/

http://open-scap.org/

Page 41: SCAP ( Security Content Automation Protocol ) na BSides São Paulo 2014

Dúvidas ?

[email protected]

@spookerlabs / @sucuri_security