Size: a a a

SOС Технологии

2020 February 17

RI

Ruslan Ivanov in SOС Технологии
Microsoft published a security advisory providing guidance to increase the security for communications between LDAP clients and Active Directory domain controllers. The document introduced the use of LDAP channel binding and LDAP signing.
"Microsoft recommends administrators make the hardening changes described in ADV190023 because when using default settings, an elevation of privilege vulnerability exists in Microsoft Windows that could allow a man-in-the-middle attacker to successfully forward an authentication request to a Windows LDAP server, such as a system running AD DS or AD LDS, which has not configured to require signing or sealing on incoming connections.  The security of a directory server can be significantly improved by configuring the server to reject Simple Authentication and Security Layer (SASL) LDAP binds that do not request signing (integrity verification) or to reject LDAP simple binds that are performed on a clear text (non-SSL/TLS-encrypted) connection. SASLs may include protocols such as the Negotiate, Kerberos, NTLM, and Digest protocols. Unsigned network traffic is susceptible to replay attacks in which an intruder intercepts the authentication attempt and the issuance of a ticket. The intruder can reuse the ticket to impersonate the legitimate user. Additionally, unsigned network traffic is susceptible to man-in-the-middle attacks in which an intruder captures packets between the client and the server, changes the packets, and then forwards them to the server. If this occurs on an LDAP server, an attacker can cause a server to make decisions that are based on forged requests from the LDAP client."
Cisco strongly advises customers to enable LDAP channel binding and LDAP signing to increase the security of their Windows LDAP implementations. A Windows Update will be released by Microsoft in March 2020 for all supported Windows platforms and will enable LDAP channel binding and LDAP signing on Active Directory servers by default.
Customers can also subscribe to the Cisco Talos blog to obtain more information about industry vulnerability mitigations and protections.

https://community.cisco.com/t5/security-documents/enhancing-windows-ldap-security-by-enabling-ldap-channel-binding/ta-p/4028596

https://support.microsoft.com/en-us/help/4520412/2020-ldap-channel-binding-and-ldap-signing-requirement-for-windows
источник

RI

Ruslan Ivanov in SOС Технологии
Будьте осторожны, включение данного механизма может поломать интеграции с AD, поэтому лучше их сначала проверить на стенде!!!
источник

V

Visitoid in SOС Технологии
Коллеги добрый день! Порекомендуйте пожалуйста курсы дистанционные для специалиста SOC.
источник

ML

Mr Linkoln in SOС Технологии
Visitoid
Коллеги добрый день! Порекомендуйте пожалуйста курсы дистанционные для специалиста SOC.
sans 511
источник

AL

Alexey Lukatsky in SOС Технологии
Visitoid
Коллеги добрый день! Порекомендуйте пожалуйста курсы дистанционные для специалиста SOC.
источник

HT

Heirhabarov Teymur in SOС Технологии
источник

y

yugoslavskiy in SOС Технологии
Visitoid
Коллеги добрый день! Порекомендуйте пожалуйста курсы дистанционные для специалиста SOC.
курсы по какому направлению?
источник

y

yugoslavskiy in SOС Технологии
источник

HT

Heirhabarov Teymur in SOС Технологии
в целом ни один курс не превратить сразу в аналитика SOC. Тут только практика, практика и еще раз практика. Аналитика не получить, просто пройдя курсы
источник

y

yugoslavskiy in SOС Технологии
дело еще и в том, что человек сказал что нужны курсы для "специалиста" SOC (даже не аналитика). что это значит — не понятно
источник

y

ya_Ra in SOС Технологии
да и книги у него есть неплохие,
https://www.amazon.com/Applied-Network-Security-Monitoring-Collection/dp/0124172083
Возможно старовата, но основы он дает очень хорошо
источник

Д

Дмитрий in SOС Технологии
Переслано от Дмитрий
источник

Д

Дмитрий in SOС Технологии
Коллеги, есть идеи чем делбфусцировать?
источник
2020 February 18

IB

Igor Belyakov in SOС Технологии
Коллеги, поделитесь опытом, каким инструментом лучше централизованно управлять армией снортов?)
источник

Z

Zer0way in SOС Технологии
Igor Belyakov
Коллеги, поделитесь опытом, каким инструментом лучше централизованно управлять армией снортов?)
+
источник

Z

Zer0way in SOС Технологии
Много снортов?
источник

IB

Igor Belyakov in SOС Технологии
Zer0way
Много снортов?
Примерно 150)
источник

Z

Zer0way in SOС Технологии
Igor Belyakov
Примерно 150)
Ничего себе
источник

M

Maxim in SOС Технологии
Igor Belyakov
Примерно 150)
Вы можете попробовать заливать конфиг через ansible
источник

IB

Igor Belyakov in SOС Технологии
Maxim
Вы можете попробовать заливать конфиг через ansible
Сейчас по похожей схеме все работает. Но расстраивает отсутствие обратной связи. Т.е. можно обновить конфиги/сигнатуры. Но нельзя мониторить и управлять в реальном времени
источник