[onödigt men skojigt vetande]
Det är vad Microsoft utsätts för, året runt, i snitt.
En av de senare attackerna skedde med ett intrångsförsök i deras lönesystem/-databas. På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik. Fullständig block, inte ens https://www.microsoft.com lär ha varit åtkomlig från berörd IP-adress.
När den automatiska aktionen var klar skickades ett mail till MS NOC (Network Operating Center) i Seattle med nödvändig information om vad som hade hänt, var, när och hur samt med grundläggande information om berörd IP-adress.
[/onödigt men skojigt vetande]
Det är vad Microsoft utsätts för, året runt, i snitt.
En av de senare attackerna skedde med ett intrångsförsök i deras lönesystem/-databas. På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik. Fullständig block, inte ens https://www.microsoft.com lär ha varit åtkomlig från berörd IP-adress.
När den automatiska aktionen var klar skickades ett mail till MS NOC (Network Operating Center) i Seattle med nödvändig information om vad som hade hänt, var, när och hur samt med grundläggande information om berörd IP-adress.
En stilla undran, 1.5 minut, 90 sekunder. Känns inte det som ett väldigt högt tal? om man då ser på 1200 attacker i sekunden, blir ju det över 100 000 teoretiska attacker. (vet ju att alla dom 1200 inte är från samma ip men ändå)
Med tanke på att MS servrar är utspridda över hela världen på c:a 450 ställen så tycker jag nog att 1,5 minuter är ett förbannat bra tal.
"Och varför har man lönesystem/-databas publikt?"
Ett korrekt konfigurerat nätverk behöver ingen brandvägg?
D.v.s. det är en fråga vi enbart kan spekulera i. Jag har inget svar. :)
Vidare så kommer nog delar av detta förklaras i höst när en av Microsofts "tyngsta" säkerhetsexperter kommer att hålla ett seminarium på IT Forum i Köpenhamn, med rubriken "The death of the DMZ". ;)
Jag är inte så impad av det faktiskt :/ :) Iof så har jag ingen koll på den sortensmjukvara eller vpn i den storleken.
Hade varit intresnat att få svar på det.
Det där låterintresant med dmz. Hade vart kul om dom kunde ta död(att försvinna) på dom riktiga dmz'orna med. Fast det det e ot.
Kanske ska förtydliga mig varför:
Låt oss ponera följande. Attacken startar vid tidpunkten 0 - T0. All tidpunkter anges i sekunder.
T0 - Attacken börjar
T3 - Den lokala agenten på angripen server reagerar.
T5 - Regel utlöst, kommunikation med andra servrar börjar.
T7 - Andra servrar reagerar och följer sina regler.
T9 - Kommunikation börjar med brandväggar.
T20 - Samtliga brandväggar är "informerade".
T22 - Ny regel slår igenom på brandväggar. Samtidigt påbörjar lokal server en tracert eller dito.
T50? - Beroende på hur långt bort attackeraren befinner sig så tar tracert eller dito olika lång tid. Lägg även till ev. namnupplösning.
T52 - Informationen från spårandet läggs till ett e-brev som genereras.
T54 - E-brevet skickas från angripen server eller närliggande övervakningsserver.
T74 - E-brevet når mottagaren.
Nu var detta bara ett hypotetiskt exempel, men jag tror inte att det ligger så jättelångt ifrån verkligheten. Med en snabb fundering så borde det, enligt det hypotetiska exemplet ta c:a 1 minut och 14 sekunder.
Brandväggarna har dock blockerat ursprungs-IP-adressen för angreppet redan efter c:a 20-25 sekunder?
Microsoft Operation Manager 2004 - betaversionen. Men det fungerar ungefär lika bra med MOM2000.
Eftersom det rör sig om pyttemjuk så är det genomgående MS-produkter i hela lösningen.
På 1,5 minut var samtliga brandväggar i MS skalskydd uppdaterade med den rätta IP-adressen och hade blockat den - per automatik.
Låter som en utmärkt språngbräda för en DOS-attack. Kul att se hur länge det dröjer innan någon utnyttjar den (genom att spoofa rätt IP-adress). :)
Eftersom det rör sig om pyttemjuk så är det genomgående MS-produkter i hela lösningen.
Som Hotmail då? ;)
Tycker f.ö. att 1200/sek låter mycket. Misstänker att de räknar med rätt mycket då (ping, portscan, trojaner från opatchade IIS-servrar). Tror knappast det handlar om 1200 riktade attacker per sekund.