שלום מעיין,
להלן התייחסות שלנו:
מנגנון לקוי להגנה מפני
clickjacking |
+ מטריקסCA |
לא תקין |
יש לארגן שיחה עם אייל, מטריקס ו-
CA
(ניר ומיכאל) כדי לסגור איך לבצע תיקון. |
services רצים בהרשאות גבוהות |
ממשל זמין +
CA |
SQL SERVER - להעביר ליוזר רגיל. |
בבדיקה כרגע בתוך
CA. נחזיר תשובה בהקדם האפשרי. |
מידע רגיש חשוף בקבצי קונפיגורציה |
CA |
לא תקין |
וידאנו בטלפון ביום חמישי מול אייל כי זה כבר טופל
|
תודה רבה,
Omer Barzilai
CA Technologies
Services Project Manager
CA Limited | CA Software Israel Ltd. | CA Building, 16 Shenkar Street, P.O.Box 2207 | Herzliya, Israel | 46120
Office: +972-9-9626682 | Mobile: +972-52-6444642 |
Omer.Barzilai@ca.com
From: Maayan Cyzs [mailto:maayancy@matrix.co.il]
Sent: Sunday, November 09, 2014 12:20 PM
To: Tal.zmiri (Tal.zmiri@mail.gov.il); Meir Azran (meira@gov.il); Barzilai, Omer; sagiv tuvia (sagivt@gov.il)
Cc: eyalgr99@gmail.com; Alex Prober
Subject:
סיכום סטטוס אבטחת מידע - פרויקט מפקדים
Importance: High
שלום לכולם,
מצורף אקסל משימות אבטחה + סטטוס עדכני.
טל – שים לב בבקשה לממצאים שרלוונטיים לממר"ם ומדור או"פ.
עומר –
אני ממתינה להתייחסותכם בהמשך להתכתבותינו ביום חמישי.
מאיר – מה הצפי לסיום הליקויים בממשל זמין?
מחר אוראל יגיע להמשך עבודה בממשל זמין.
להלן הסעיפים הפתוחים:
סעיף |
ממצא |
גורם אחראי |
סטטוס מבדיקות רגרסיה של מצוב |
הערות |
4.4 |
|
ממשל זמין |
תוקן חלקית, כמות ה-DA
קטנה בכחצי, אך עדיין מחוברים לשרתים. בנוסף, ישנם משתמשים local admin
גם על שרתי frontend
וגם על שרתי backend |
רידוד הרשאות ניתן לעשות מחר בנוכחות אוראל. |
4.8 |
מנגנון לקוי להגנה מפני
clickjacking |
CA |
לא תקין |
התיקון שהוצע שובר פונקציונליות באתר כיוון ש-sp
צריך להציג frame
מתוך owa. מכאן שיש
סתירה בין התנהגות המערכת לדרישה האבטחתית. צריך לדון בזה. |
4.9 |
services
רצים בהרשאות גבוהות |
ממשל זמין +
CA |
SQL SERVER -
להעביר ליוזר רגיל. |
נעשה ניסיון לרדד את הרשאות ה-Apache Tomcat
של Siteminder ללא
הצלחה. יש לקבל התייחסות מ-ca
מדוע יש צורך בהרשאות Local Admin
למוצר. לא ניתן לשדרג את שרת Tomcat
על פי טענת נציג CA |
ביצוע
Auditing על השרתים |
ממשל זמין |
לא תקין |
||
private
keys שניתנים לייצוא |
ממשל זמין |
לא תקין |
||
windows
firewall כבוי |
ממשל זמין |
חוקי
ANY -
ANY צריך להגביל. |
||
גרסאות ישנות של תכנות ושירותים |
ממשל זמין |
האתר עובד על .NET 2
- שכפול טייסות. לא הולך להשתנות. |
||
מידע רגיש חשוף בקבצי קונפיגורציה |
מדור או"פ |
לא תקין |
|
|
מידע רגיש חשוף בקבצי קונפיגורציה |
CA |
לא תקין |
יש להצפין את שם המשתמש והסיסמא בarcotconfig.properties. |
|
קוד מקור שמור בשרתים |
מדור או"פ |
לא תקין |
לטיפול מדור או"פ |
|
4.11 |
שרשור דינאמי של פרמטרים לשאילתות
SQL |
מטריקס |
לא יתוקן, חלק מהתשתית |
מבוצעת בדיקה בצד האתר על כל הפרמטרים שנכנסים ל -
DB, במידה וימומש
תרחיש תקיפה מול URL
ספציפי יש להעבירו נקודתית לתיקון, |
4.12 |
הלבנה והשחרה |
ממשל זמין |
לא תקין |
|
4.13 |
פרוטוקול
HTTPS בתקשורת בין
השרתים |
ממשל זמין + מטריקס |
קיימים תהליכים בין השרתים הקדמיים לאחוריים בפורט 80 |
קיימים שני
serviceים שנצרכים מאחורה ב – 80, אחד הוא ההזדהות מול
OP DB,
והשני הוא מול שרת ה"ניפוחים". לשם ביצוע אנחנו צריכים שיותקנו תעודות
SSL
על שרת הניפוח ועל
DB
ההזדהות, לאחר ההתקנה נוכל להעביר לפורט 80. האם לרכוש תעודות או שקיימות תעודות שניתן להשתמש בהן לשרתים אחוריים בממשל זמין? |
4.14 |
פערים בהקשחה תקשורתית |
ממשל זמין |
לא תקין |
|
4.16 |
זיהוי מידע כוזב במס"ד הנתונים |
ממר"מ |
לא תוקן, יש להדגיש שהמדיניות הלקויה הוגדרה על ידי מחב״ם. |
|
זיהוי מידע כוזב במס"ד הנתונים |
מדור או"פ |
לא תוקן, יש להדגיש שהמדיניות הלקויה הוגדרה על ידי מחב״ם. |
|
|
4.17 |
שרתים ברמות חשיפה שונות |
ממשל זמין |
לא תקין |
|
בברכה,
מעיין
מעיין ציז|
מנהלת תחום פרויקטים | חטיבת פתרונות פננסיים וטכנולוגיות |
מטריקס |
03-9765228 , נייד: 054-2408894 | maayancy@matrix.co.il
| www.matrix.co.il