Techdays 2012

           

Jag är nyss hemkommen från München och  European Identity & Cloud Conference . Inspirerad, full av idéer och tillräckligt med uppslag i bagaget, som jag omedelbart skulle vilja hoppa på och som definitivt skulle kunna hålla mig sysselsatt i flera liv till.

Dessvärre kommer jag inte att ha möjlighet att närvara på Microsoft Techdays 2012 som kickar igång idag i Örebro.

Men de flesta av mina kollegor i gruppen MEET  (som jag är en mycket stolt medlem av sedan 5 år tillbaka) är på  plats just nu  - och alla de vill inget hellre än att ni pumpar de på ALLT de vet och något till. Så notera deras bloggar nedan och börja stalka dem nu!  Och glöm inte att hälsa från mig!

Och när ni ändå är där, så glöm inte att äta på Soleo, om ni skall ut på stan.


Uppdrag Granskning

Förresten….Jag och min kollega Marcus Söderberg var med i Uppdrag Granskning som sändes 13/7 på SVT1.

Finns att beskåda på Svt Play fram till 2/9

Programmet är en uppföljare till ett inslag som visades i höstas om säkerhetsbrister i trådlösa nät och handlar om säkerhetsrisker i sociala medier och internet överlag.

Programmet visar först en repris av höstens inslag för att sedan övergå i det nyare inslaget.

Vi dyker upp efter ca 39 minuter. Inslaget är inspelat i Concrete ITs kontor på söder i Stockholm. Inslaget avslutas med att reportern besöker konferensen Hack in the Box i Amsterdam och intervjuar Facebooks säkerhetschef Joe Sullivan. Jag var med även där nere, men syns dock inte till inslaget från konferensen.

Saxat ut Tv-tablån på någon större blaska. Min kollega Marcus Söderberg har precis kapat SVT-reportern Nicke Nordmarks Twitterkonto


Hur ADFS kan lita på sig själv

Häromdagen sprang jag på ett scenario där ADFS 2.0 skulle fungera som både en Identity Provider och en Claims Provider och där inga andra STS:er var inblandade.
Det var aktiv federering som gällde mha WCF + WIF-klient.

Ex:
Klient loggar in i AD via ADFS 2.0 och får en säkerhetstoken. Vid senare tillfälle kan klienten med hjälp av denna token, via samma ADFS-server erhålla nya tokens till olika RPs. Således behöver användaren endast logga in en gång och kan sedan erhålla nya tokens med olika claims för olika system och syften.

För att kunna åstadkomma detta behöver ADFS 2.0 i första läget skapa en token med sig själv som AudienceURI.

Det går i det läget inte att använda sig av ADFS ursprungliga identifierare, tex http://servernamn/adfs/services/trust

Tillvägagångssättet blir istället följande:

Skapa ett valfritt alias för ADFS-tjänsten, tex http://aliasURI/

Genom att

1. Öppna upp ett Powershellfönster i administratörsläge på ADFS-servern
2. Skriv kommandot Add-ADFSSnapin Microsoft.ADFS.Powershell (laddar snapin för ADFS)
3. Skriv kommandot Set-ADFSProperties –AcceptableIdentifier ”http://aliasURI/”
4. Öppna upp MMC-snapin för ADFS 2.0 och skapa en Relying Party Trust och skapa till denna en  identifier som är satt till ovanstående alias (http://aliasURI/). För kryptering av token används ADFS-tjänstens certifikat för Token Decryption.

5. I klienten sätts egenskapen AppliesTo i anropet till ovanstående alias. Ex rst.AppliesTo = new EndpointAddress(”http://aliasURI/”)

KLART!


WIF + SAML = SANT

Äntligen!
En mycket efterlängtad feature är nu på intågande. Det gäller förstås SAML 2.0 stöd i WIF i form av
WIF Extension for the SAML 2.0 Protocol CTP release

Ni kan läsa mer på Vittorio Bertoccis blogg och på Claims based identity blog på MSDN


SDL process guidance 5.1

Microsoft släppte nyligen Microsoft SDL Process Guidance 5.1
Colin Watson har gjort en bra sammanställning av de nya uppdateringarna på sin blogg.

En av de nya punkterna som sticker ut lite är:
Do not use Microsoft Visual Basic 6 to build products

Say no more…..


Kod är roten till allt ont

Jag säger självklart detta med en dos av ironi och humor, men faktum kvarstår att det finns en stor sanning i detta påstående.
För alla säkerhetsrelaterade sårbarheter i mjukvara, oavsett om de återfinns i webbservrar, operativsystem, kommunikationsprotokoll eller webbapplikationer och tjänster, beror i grund och botten på en säkerhetsbrist i källkod eller brister i designen av mjukvaran. Anledningen till detta är som oftast att säkerhet inte tagits med i beräkningen under design-, utveckling-, och testfaserna.

Säkerhet är något som alltid traditionellt sett varit delegerat till IT-avdelningen, vars uppgift varit att applicera perimeterskydd kring våra system, dvs. bygga stängsel kring allt, medan majoriteten av utvecklare i stort sett fortsatt att utveckla applikationer och tjänster utan att ha säkerhet i åtanke.
Brandväggar, IDS:er, etc. är alla försök att skydda våra system mot en grym omvärld, medan applikationerna själv allt som oftast inte erbjuder något som helst, eller väldigt lite skydd i fråga.

Många säkerhetsföretag som livnär sig på att utföra säkerhetsgranskningar av kod och system, kommer allt som oftast in sent i applikationslivscykeln och granskar system som redan är i acceptanstest eller produktion och det blir då kostsamt, om inte näst intill omöjligt, att åtgärda säkerhetsproblemen. Samma fel riskerar dessutom att introduceras på nytt om man fortsätter i samma spår.
Alltför många utvecklare jag träffar regelbundet relaterar säkerhet till säkerhetsfunktioner såsom autentisering och kryptering. Men det är viktigt att skilja på säkerhetsfunktioner och säkra funktioner.
Och det är bristen på det senare som i de flesta fall orsakar de vanligaste säkerhetsbristerna som i förlängningen leder till intrång samt stöld och förvanskning av information.

Missförstå mig inte. Perimeterskydd behövs och det ena utesluter inte det andra. Hur mycket säkerhet man än har i åtanke vid utveckling kommer det alltid att begås misstag och säkerhet skall appliceras på flertalet lager.
Men perimeterskydd, som är reaktiva till sin natur, är inte effektiva som enda skydd och perimetern blir alltmer svårdefinierbar. Informationen lever inte längre endast i isolerade silon och vårt inträde i molnet är ett bra exempel på detta.

Tjänster som skall leva i molnet bör dessutom vara ”internet ready”. Det innebär bla att de skall kunna motstå en rad säkerhetsrelaterade angrepp på applikationslagret. För det är viktigt att känna till att i plattformar som Windows Azure, så ansvarar visserligen Microsoft för perimeterskydden, driftsäkerheten och tillgängligheten (och gör det väldigt bra), men du, och endast du, ansvarar för applikationssäkerheten.

Så precis som den övriga industrin i sitt miljöarbete äntligen lärt sig att det är bättre att spy ut mindre avgaser än att försöka rena luften i efterhand, så kanske vi inom mjukvaruindustrin borde ta lärdom.
Bli mer proaktiva istället för reaktiva. Angrip grundorsaken istället för att försöka lindra symptomen.
Mjukvara måste designas med säkerhet i åtanke och bli en integrerad del i hela utvecklingsprojektet. Från krav, via design och implementation, hela vägen till test och driftsättning. Oavsett om vi arbetar agilt eller med andra metoder.
Det är självklart både billigare och betydligt bättre ur riskhänseende att introducera färre sårbarheter och åtgärda de tidigt än att upptäcka dessa när det är för sent och skadan är skedd.

För att klara av detta måste vi höja säkerhetsmognaden i teamen och införa aktiviteter för säkrare design, implementation och test av mjukvara.
Microsoft insåg detta den hårda vägen för ett antal år sedan, och inledde ett flerårigt arbete som resulterade i en framgångsrik modell för säker systemutveckling, även kallad The Security Development Lifecycle (SDL), som numera appliceras på alla utvecklingsprojekt internt.
Microsoft har gjort modellen publik, vilket betyder att du kan ta del av SDL och applicera på dina utvecklingsprojekt.
SDL innehåller aktiviteter, verktyg och checklistor för att integrera säkerhet i hela livscykeln och är dessutom numera anpassad för arbete i agila projekt. Det finns t.ex. SDL-anpassade mallar för TFS (MSF-Agile + SDL Process Template for Visual Studio Team System).

Vill ni veta mer om SDL eller diskutera applikationssäkerhet generellt, så kan ni träffa mig på Techdays i Örebro i Mars. Jag och Magnus Mårtensson (affärsomådesansvarig för moln på Diversify), håller sessionen ”Windows Azure calling – who is this?” om behörighetskontroll i Windows Azure med hjälp av Appfabric Access Control Service (ACS) och Windows Identity Foundation. Jag kommer även att vara tillgänglig i ATE-arean för att svara på frågor och hjälpa till med allt säkerhetsrelaterat.


Federerad säkerhet och identitetshantering

Den 30/11 talar jag och Robert Folkesson på Microsoft en halvdag om Windows Identity Foundation, ADFS samt Windows Azure Appfabric Access Control.

Evenemanget är gratis och anmäler er gör ni här


Följ

Få meddelanden om nya inlägg via e-post.

%d bloggers like this: