Forumumuza Kayıtlı Kullanıcı Olmadığınız algılandı, Forumun tüm özelliklerini kullanabilmek için buraya tıklayarak ücretsiz üye olabilirsiniz...

 

1,176,673 Üyemiz , 542,878 Konumuz , 4,316,146 Mesajimiz  ve 1087 Online Kullanicimiz ile Her Dakika Dahada Büyüyoruz...

 

Login
Ara



 

Hackhell Forum´una Hosgeldiniz.
Bu Foruma yaptiğiniz ilk ziyaretiniz ise, Lütfen öncelikle Yardim kriterlerini okuyunuz. Forumumuzda bilgi alisverisinde bulunabilmeniz için öncelikle Kayit olmalisiniz.
Üye olmayanlar Forumumuzdan hiçbir sekilde aktivite uygulayamaz, Mesaj yazamaz, Konu açamaz, Eklenti indiremez. Forumumuzu tam anlamiyla kullanmak için Üye olabilirsiniz..
Üye olmak için tiklayin.
Security Bilgisayarınızı nasıl koruyacağınızı öğrenmek ve tartışmak için, Güvenlik açıkları ve korunma yolları...

Sayfayi E-Mail olarak gönder  Bu konudan arkadaşınızında haberdar olmasını istermisiniz? Tıklayın konuyu arkadaşınızla paylaşın!

Cevapla
 
Seçenekler Stil
Alt 06-20-2005, 02:33 PM   #1
ThEBLaCkDeaTH
ThEBLaCkDeaTH - ait Kullanici Resmi (Avatar)
 
Rütbe: Banned
Üyelik tarihi: Jun 2005
Nerden: Kulübe'de
Mesajlar: 151
Ettiği Teşekkür: 7
31 Mesajına 65 Kere Teşekkür Edildi
Güvenlik Seviyeleri

Internette uygulamaların güvenlik seviyelerinin ölçüldüğü ve belli seviyler içeren standartlar vardır. Hemen hemen herkes "C2 security level" tanımı ile karşılaşmıştır herhalde. Özellikle Windows NT'yi UNIX'e karşı üstün tutanların ağzından düşmeyen bir güvenlik seviyesi olan C2 nedir? ve kimler nasıl belirler bu seviyeleri?

National Security Agency adındaki organizasyon belli kriterlere ve şartlara göre test edilen uygulamaların bir listesini tutar. EPL, Evaluated Product List, denilen bu liste test edilen ürünlerin güvenlik açısından hangi seviyede olduğunu belirler. Bu ürünlerin testi ise NCSA (National Computer Security Center) organizasyonu tarafından TPEP (Trusted Product Evaluation Program) programı yürütülerek yapılır.

Ürünler daha önceden belirlenmiş olan bir index'e göre sınıflandırılırlar. TPEP'in çokça sorulan sorularında sınıfın tanımı aşağıdaki gibi yapılmıştır:

Bir sınıf Trusted Computer Security Evaluation Criteria, TCSEC'in gerektirdiği özelliklerin toplanmış halidir. TCSEC kriterinde 7 seviye vardır. Bunlar: A1, B3, B2, B1, C2, C1 ve D. Güvenlik seviyeleri büyükten küçüğe sıralanmıştır. Yani A1 seviyesine sahip bir sistem çok güvenli D seviyesi ise çok güvensiz bir sistemi belirtmektedir.

Nedir bu TCSEC? diyebilirsiniz. Güvenlik seviylerinin belirlenmesi için çeşitli organizasyonlar, onların kullandığı programlar ve bu programların da kullandığı test kriterleri vardır. İşte kullanılan bu programlar Trust Technology Assessment Program (TTAP), Trusted Product Evaluation Program (TPEP) ve Rating Maintenance Phase (RAMP)'dır. Kullanılan kriterler ise Common Criteria (CC)ve Trusted Computer Security Evaluation Criteria (TCSEC)'dir. Şimdi de kısaca bu programları ve kriterleri inceleyelim:

TPEP programı
1981 yılında Adalet Bakanlığı (Department of Defense, DoD) National Security Agency'e bilgisayar güvenliğinin sorumluluğunu verdi. Ve DoD Computer Security Center kuruldu daha sonra ismi değiştirilerek NCSC (National Computer Security Center) oldu. NCSC daha sonra "Orange Book" olarak ta bilinen ilk DoD Trusted Computer System Evaluation Criteria (TCSEC) kriterini yayınladı. 1985'te DoS Standart (DOD 5200.28-STD) adı altında tekrar yayınlanarak TCSEC kriterinin temelini oluşturdu.

TCSEC standartı güvenliğin gittikçe arttığı bir sınıflandırma yapısına sahiptir. Her seviye hem bir önceki seviyenin güvenlik seviyesine sahip olup hemde ek bazı özellikleri içermektedir.

İşte üreticilerin ürünleri bu TCSEC kriteri çerçevesinde Trusted Product Evaluation Program (TPEP) programıyla sınıflandırılır ve belli sınıf kodlarını alırlar. TPEP programıyla test edilen ve sonuçlanan ürünler EPL (Evaluation Product List) listesinde yayınlanırlar.

TPEP programının ana amacı daha fazla güvenli bilgisayar ürününün geliştirilmesini teşvik etmektir.

TTAP programı
Trust Technology Assessment Program, NSA ve National Institude of Standarts and Technology (NIST) tarafından ortaklaşa geliştirilen ve ürünlerin güvenlik testi için kullanılan ticari bir programdır. Program ilk olarak TCSEC C2 seviyesine sahip ürünler üzerinde yoğunlaşmaktadır. Ancak program ilerledikçe ve Common Criteria (CC) daha da geliştikçe diğer ürünlerde dahil edilecektir.

TTAP'e katılmak ve test işlemlerini yapmak için için öncelikle organizasyonun TTAP Evaluation Facility (TEF) olarak değerlendirilmesi gerekmektedir. İlk olarak TEF adayı TTAP Oversight Board'a başvurur. Eğer kabul edilirse TEF adayı deneme testleri yapması için girmesi için provisional TEF listesine konur. Daha sonra provisional TEF bir üreticiyle anlaşarak güvenli bir ürün üzerinde deneme testi yapar. Bu testten sonra provisional TEF, TEF seviyesine yükselir ve TTAP altında ürün tesleri yapmaya hak kazanır.

TTAP 1997'de iki yıllık bir pilot uygulamayla başladı. Bu süre içerisinde TTAP programı ve kriterleri incelenerek daha da geliştirilmesi düşünülüyor.

RAMP programı
Rating Maintenance Phase (RAMP) Bir üretici daha önceden bir EPL seviyesi almış olduğu bir ürününün yeni sürümünü çıkardığında bu sürümün de aynı seviyeye sahip olduğu söylenemez. Yani ürünün bu sürümünün de test edilerek güvenlik seviyesinin belirlenmesi gerekmektedir. Ancak ürünlerin yeni sürümleri çok hızlı bir şekilde çıktığı ve test kaynaklarının sınırlı oluşu bu işlemi imkansız kılmaktadır. Öbür yandan da ticari olarak güvenli ürünlerin oluşması için bu yeni sürümlerin de devamlı olarak test edilmesi gerekmektedir. İşte RAMP bunun için kurulmuş bir programdır.

RAMP bir ürüne tekrar bir sınıf testi yaparken test zamanını kullanılan kaynakları azaltmak yollarını aramaktadır.

CC kriteri
1996'da US, UK, Almanya, Fransa, Kanada ve Hollanda çok uluslu market için ortak bir test standartı geliştirdiler. Bu standart "Common Criteria for Information Technology Security Evaluation" (CCITSE) yada kısaca "Common Criteria" (CC) olarak bilinir.

CC altında TCSEC'teki güvenlik seviyeleri "Protection Profile" (PP) olarak belirlenirleri. TCSEC özellikleri ve seviyeleri birbirine bağlar ama CC Protection Profile'ların özelliklerin ve kriterlerin istenilen kombinasyonda birleştirilmesine imkan verir. TCSEC sınırlı bir seviye sunmasına karşın CC kullanıcıların belli bir formatta kendi gereksinimlerini yazmalarına imkan verir.

TCSEC
TCSEC bilgisayar sistemlerinin güvenliğini test etmek için kullanılan bir kriterdir. Ancak artık bu kritere göre yeni test işlemleri yapılmamaktadır. Daha önce de belirttiğim gibi kitap renginden dolayı "Orange Book" olarak ta bilinmektedir. Güvenlik seviyeleri:

D seviyesi : En düşük koruma düzeyi.
Daha üst düzeydeki kriteleri sağlayamayan sistemler bu kategoride yer alırlar ve güvensiz ürünler sınıfına dahil edilirler.

C1 seviyesi: Discretionary güvenlik seviyesi
Bu seviyedeki bir sistem kullanıcıları ve veriyi ayırarak isteğe bağlı güvenlik seviyesini sağlamaktadır. Aynı zamanda kişisel seviyede erişim sınırlamaları da sağlamaktadır. Kullanıcıların özel bilgilerini korumaları ve diğer kişilerin kazayla okumalarını engellemeleri için uygun bir sistem.

C2 seviyesi : Kontrollü erişim seviyesi
Bu seviye C1'e göre daha fazla ve daha alt düzeyede erişim kontrolü sağlamaktadır. Bu seviye login procedürleri, güvenlik olaylarının izlenmesi ve kaynak ayırımlarıyla kullanıcıların tek tek kontrol edilebilmesini gerektirmektedir.

B1 seviyesi: Etiketlenmiş güvenlik seviyesi
B1 seviyesi C2 seviyesinin tüm özelliklerini içermektedir. Bunlara ek olarak resmi olmayan security policy modelini, veri etiketleme, isimlendirilmiş nesneler üzerinde zorunlu erişim kontrolü'nü de sağlaması gerekmektedir.

B2 seviyesi: Structured güvenlik seviyesi
B2 seviyesinde TCB (Trusted Computing Base) açık olarak belirtilmiş ve döküm edilmiş formal security policy model'e dayanması gerekmektedir. B1 seviyesindeki tüm özellikleri içermesi ve mandatory erişim kontrolünün veri işleme sistemindeki tüm olay ve nesnelere kadar genişletilmesi gerekmektedir.

B3 seviyesi : Güvenlik alanları (domain)
B3 sınıfı TCB reference monitor requirementları sağlaması gerekmektedir. Bir güvenlik yöneticisi desteklenmeli ve audit makanizması tüm güvenlikle ilgili olayları kontrol etmesi için genişletilmeli ve system recovery procedürleri eklenmelidir.

A1 sınıfı: Onaylanmış tasarım seviyesi
A1 sınıfı fonksiyonellik açısından B3 seviyesiyle aynıdır. Aradaki farklılık TCB'nin tasarım ve gerçekleme tekniklerinde yatmaktadır. Kullanılan tekniklerle TCB'nin daha doğru ve güvenilir bir şekilde gerçeklenir.

EPL adresine Linkleri sadece kayıtlı üyelerimiz görebilir.Ücretsiz Üye olmak ve forumdan tamamen yararlanmak icin bir bakarsanız listede bulunan sistemlerin çoğunun şuanda hiç kullanılmayan sistemler olduğunu görürsünüz. Mesela:

AST 386/25 and Premium 386/33
HP Vectra 386
NCR PC386sx
Zenith Z-386/33

Sistemleri listede görebilirsiniz. Ancak bunlar artık tarih olmuş sistemlerdir. Anlaşıldığı kadarıyla bilgisayar sistemleri okadar hızla gelişiyorki sistemler bu uzun testlerden geçipte listede yerini alana kadar eskimiş oluyor.

Listeyi dikkatlice incelerseniz en üst güvenlik seviyesinde bulunan iki ürünün UNIX ürünü olduğunu görürsünüz. Yani dünyanın en güvenli sistemleri olarak nitelenen bu sistemler:

Wang Federal, Inc.'in XTS-300 STOP 4.1a* sistemi B3 seviyesi
Trusted Information Systems, Inc.'ın Trusted XENIX 4.0* sistemi B2 seviyesinde

Evet EPL listesinde en üst seviyede yer almayı başaran bu sistemler dünyanın en güvenli UNIX sistemleri olarak geçiyorlar.
ThEBLaCkDeaTH isimli Üye simdilik offline konumundadir   Alinti ile Cevapla

Reklam Alanı
Alt 06-20-2005, 02:34 PM   #2
ThEBLaCkDeaTH
ThEBLaCkDeaTH - ait Kullanici Resmi (Avatar)
 
Rütbe: Banned
Üyelik tarihi: Jun 2005
Nerden: Kulübe'de
Mesajlar: 151
Ettiği Teşekkür: 7
31 Mesajına 65 Kere Teşekkür Edildi
EPL listesinde her seviyede üç değişik kategori bulunmaktadır. Mesela A1 seviyesinde işletim sistemleri, ağ ürünleri ve güvenli uygulamaları adında üç değişik kategori vardır ve bunlardan sadece ağ ürünleri kategorisi doludur. Ve bu kategoriye ulaşabilmiş ve onaylanmış tasarım etiketini alabilen iki sistem var bunlar:

The Boeing Company MLS LAN
Gemini Computers, Inc. Gemini Trusted Network Processor

sistemleridir.
Bu konuda daha fazla bilgi edinmek ve araştırmak için Linkleri sadece kayıtlı üyelerimiz görebilir.Ücretsiz Üye olmak ve forumdan tamamen yararlanmak icin adresine gidiniz.

Windows NT güvenliği hakkında ufak bir hikaye: IBM'in çözüm ortağı Metacom'da çalıştığım sıralarda IBM'de bir eğitim seminerine gitmiştim. Bu arada Metacom IBM'in RS6000 çözüm ortağıydı. Ortağıydı diyorum zira en son elemanı olan ben de ordan çıktıktan sonra şirket battı! RS6000 sistemini bilmeyenler için kısaca açıklayayım IBM'in Risc işlemciler üzerinde çalışan AIX isimli unix sistemidir RS6000. Seminere Windows NT sistem yöneticileri de vardı. Bir arkadaşla neden RS6000? sorusu üzerinde tartışırken NT hayranı bir yönetici geldi ve tabi bir UNIX'çi olarak benim NT'nin güvenilirsizliği üzerine söylediklerimi duymuş olacak ki hemen konuşmaya katıldı. Ve NT güvenliği konusundaki savunmasında söylediği ilk söz NT'nin C2 güvenlik seviyesini almış olduğuydu! Yani NT'yi savunanlar (aynı zamanda diğer kullanıcılar da)C2 güvenlik seviyesini alan bir sistemin güvenli olduğunu düşünmektedirler. Ama bu yaygın kanaat aslında yanlıştır. Çünkü C2 güvenlik seviyesi aslında yukarıda da görebileceğiniz gibi listedeki en düşük seviyedir. Ve zaten güvenlik konusunda iddialı olmak isteyen her sistemin sahip olması gereken en alt düzey seviyedir. Çoğu kişi EPL'in ne olduğunu bilmediği için C2 güvenlik seviyesini almış ve NSA tarafından güvenli kabül edilmiş denilince sistemin tamamen güvenli olduğunu sanıyorlar. Kaldıki NT C2 güvenlik seviyesini sadece belli platformlar üzerinde ve ağ bağlantısı yokken almıştı, sadece Compaq Proliant 2000 ve 4000 Pentium ve the DECpc AXP/150 Alpha üzerinde.

Ben bir NT taraftarı yada bir UNIX taraftarı olarak bir NT ve UNIX tartışmasına girmek istemiyorum. Ve NT sisteminin güvensiz bir sistem olduğunu da vurgulamak niyetinde değilim, Windows NT'yi Service Pack 6.0 ve C2 security güncellemeleri ile daha güvenli hale getirmek için çalışan ürün geliştiricilerini aslında bu başarılarından dolayı kutluyorum. Ben sadece kullanıcıların bazı konularda doğru bilgilenmeleri ve olayları daha doğru yorumlamaları gerektiği kanısındayım.
ThEBLaCkDeaTH isimli Üye simdilik offline konumundadir   Alinti ile Cevapla
Alt 06-20-2005, 02:38 PM   #3
Solariz
Solariz - ait Kullanici Resmi (Avatar)
 
Rütbe: Administration
Üyelik tarihi: Jun 2005
Mesajlar: 3.862
Ettiği Teşekkür: 1.029
1.988 Mesajına 13.733 Kere Teşekkür Edildi
eline koluna bacagına sağlık.
Solariz isimli Üye simdilik offline konumundadir   Alinti ile Cevapla
Alt 06-20-2005, 08:47 PM   #4
w133
 
Rütbe: тσ яєαℓιzє тнє ωσятн σƒ
Rütbe Kademesi:
Üyelik tarihi: Jun 2005
Nerden: www.imagestr.com
Mesajlar: 1.432
Ettiği Teşekkür: 774
257 Mesajına 934 Kere Teşekkür Edildi
valla heryerine sağlık kısacası
güzel dökümanlar
w133 isimli Üye simdilik offline konumundadir   Alinti ile Cevapla
Alt 06-21-2005, 12:16 AM   #5
ThEBLaCkDeaTH
ThEBLaCkDeaTH - ait Kullanici Resmi (Avatar)
 
Rütbe: Banned
Üyelik tarihi: Jun 2005
Nerden: Kulübe'de
Mesajlar: 151
Ettiği Teşekkür: 7
31 Mesajına 65 Kere Teşekkür Edildi
ehueheu lütfen forumda sapıklık yapmayalım D
ThEBLaCkDeaTH isimli Üye simdilik offline konumundadir   Alinti ile Cevapla
Cevapla


Seçenekler
Stil

Yetkileriniz
Yeni Mesaj yazma yetkiniz aktif degil dir.
Mesajlara Cevap verme yetkiniz aktif degil dir.
Eklenti ekleme yetkiniz aktif degil dir.
Kendi Mesajinizi degistirme yetkiniz aktif degil dir.

[IMG] Kodlari Acik
HTML-KodlariKapali
Trackbacks are Kapali
Pingbacks are Kapali
Refbacks are Kapali
Gitmek istediginiz klasörü seciniz


Şu Anki Saat: 04:24 AM

Sitemiz bir forum sitesi olduğu için kullanıcılar her türlü görüşlerini önceden onay olmadan anında siteye yazabilmektedir, bu yazılardan dolayı doğabilecek her türlü sorumluluk yazan kullanıcılara aittir, yine de sitemizde yasalara aykırı unsurlar bulursanız abuse@hackhell.com email adresine bildirebilirsiniz, şikayetiniz incelendikten sonra en kısa sürede gereken yapılacaktır. Report Abuse, Harassment, Scamming, Hacking, Warez, Crack, Divx, Mp3 or any Illegal Activity to abuse@hackhell.com

 

Forums Directory
terlik adult kelebek
1 2 3 4 5 6 9 10 11 12 13 14 15 16 17 19 20 22 23 24 25 26 27 28 29 30 31 32 34 35 36 37 38 39 41 42 43 44 45 46 47 48 49 50 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 75 76 77 78 80 81 93 94 95 96 97 98 99 100 101 102 103 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 135 138 140 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 174 175 176 177 178 179 180 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 216 217 218 219 220 221 222 223 224 225 226 227 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 254 255 256 257 258 259 260 261 262 263 264 265 266 269 270 271 272 273 274 275 276 277 278 279 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300 301 302 303 304 306 307 308 309 310 311 312 313 314 315 316 318 319 320 321 322 323 324 325 326 327 328 331 332 333 334 335 337 338 339 340 341 342 343 344 345 346 347 348 349 350 351 352 353 354 355 356 357 358 359 360 361 362 363 364 365 366 369 370 371 372 373 374 375 376 377 378 379 380 381 382 383 384 385 386 387 388 389 390 391 392 393 394 395 396 397 398 399 400 401 402 415 416 417 418 419 420 421 422 423 424 425 426 427 428 430 431 432 433 434 435 436 437 438 440 441 442 449 451 452 453 454 455 456 457 458 459 461 462 463 464 465 466 467 468 469 470 471 472 473 474 475 476 477 478 479 480 481 482 483 484 485 486 487 488 489 490 491 492