Status ¡and ¡challenges ¡of ¡security ¡ in ¡distributed ¡compu6ng ¡
Sebas&an ¡Lopienski ¡
CERN ¡Deputy ¡Computer ¡Security ¡Officer ¡
¡
(with ¡input ¡from ¡S.Lueders ¡and ¡R.Wartel) ¡
¡
Status and challenges of security in distributed compu6ng - - PowerPoint PPT Presentation
Status and challenges of security in distributed compu6ng Sebas&an Lopienski CERN Deputy Computer Security Officer (with input from S.Lueders and
¡
(with ¡input ¡from ¡S.Lueders ¡and ¡R.Wartel) ¡
¡
¡
(with ¡input ¡from ¡S.Lueders ¡and ¡R.Wartel) ¡
¡
4 ¡
5 ¡
6 ¡
7 ¡
Unpatched ¡ machine? ¡ Escalate ¡ ¡ to ¡root ¡ Install ¡ a ¡rootkit ¡ Steal ¡users’ ¡ creden&als ¡ AMack ¡other ¡ hosts/sites ¡
8 ¡
Unpatched ¡ machine? ¡ Escalate ¡ ¡ to ¡root ¡ Install ¡ a ¡rootkit ¡ Steal ¡users’ ¡ creden&als ¡ AMack ¡other ¡ hosts/sites ¡
9 ¡
Unpatched ¡ machine? ¡ Escalate ¡ ¡ to ¡root ¡ Install ¡ a ¡rootkit ¡ Steal ¡users’ ¡ creden&als ¡ AMack ¡other ¡ hosts/sites ¡
¡ Cri&cal ¡vulnerabili&es: ¡ CVE-‑2009-‑2692 ¡ ¡ CVE-‑2009-‑2698 ¡ ¡ CVE-‑2009-‑3547 ¡ CVE-‑2010-‑3081 ¡ CVS-‑2011-‑1017 ¡
… ¡all ¡allow ¡for ¡privilege ¡escala&on ¡ ¡ BTW: ¡is ¡all ¡that ¡sobware ¡needed? ¡ ¡
10 ¡
Unpatched ¡ machine? ¡ Escalate ¡ ¡ to ¡root ¡ Install ¡ a ¡rootkit ¡ Steal ¡users’ ¡ creden&als ¡ AMack ¡other ¡ hosts/sites ¡
11 ¡
Unpatched ¡ machine? ¡ Escalate ¡ ¡ to ¡root ¡ Install ¡ a ¡rootkit ¡ Steal ¡users’ ¡ creden&als ¡ AMack ¡other ¡ hosts/sites ¡
Authen&ca&on ¡is ¡hard ¡when ¡users ¡are ¡many ¡and ¡distributed ¡
¡ One-‑&me ¡passwords ¡(OTP) ¡
Mul&factor ¡authN: ¡something ¡you ¡know ¡+ ¡something ¡you ¡have ¡ ¡ In ¡the ¡future: ¡Federated ¡iden&&es ¡across ¡HEP ¡labs ¡ ¡
12 ¡
Unpatched ¡ machine? ¡ Escalate ¡ ¡ to ¡root ¡ Install ¡ a ¡rootkit ¡ Steal ¡users’ ¡ creden&als ¡ AMack ¡other ¡ hosts/sites ¡
13 ¡
– patch/update ¡(for ¡external ¡sobware) ¡ – train ¡developers ¡(for ¡in-‑house ¡sobware) ¡ – limit ¡exposure ¡ – harden ¡servers ¡ – use ¡Web ¡applica&on ¡firewalling ¡ – perform ¡Web ¡applica&on ¡scanning ¡
14 ¡
15 ¡
but ¡from ¡the ¡network ¡point ¡of ¡view, ¡ ¡ a ¡VM ¡is ¡just ¡another ¡host ¡
Image ¡distribu&on? ¡Patching? ¡Traceability? ¡Forensics? ¡
16 ¡
From ¡www.cloudtweaks.com ¡/ ¡David ¡Fletcher ¡ 17 ¡
– incident? ¡no ¡access ¡to ¡logs ¡
– but ¡behind ¡CERN ¡SSO ¡
– some ¡prefer ¡it ¡ ¡
– … ¡and ¡make ¡us ¡ ¡ par&ally ¡blind ¡
18 ¡
From ¡www.cloudtweaks.com ¡/ ¡David ¡Fletcher ¡ 19 ¡
20 ¡
Loss of
Loss of availability Loss of guarantees Still 100% responsible for security
21 ¡
22 ¡
23 ¡
– increased ¡sophis&ca&on ¡
– OTP, ¡mul&factor ¡authN, ¡ federated ¡iden&&es ¡ – virtualiza&on/image ¡security ¡ – cloud ¡security ¡
¡
hMp://www.flickr.com/photos/calavera/65098350 ¡
24 ¡