MY.UAСтатьи
Краткий курс выживания для админа
Краткий курс выживания для админа

Краткий курс выживания для админа

Шон Таунсенд
14:00 12.03.2018

Краткий курс выживания для админа

Пособие по безопасности для самых маленьких админов. Защитил данные — защитил юзеров — защитил себя. Профит.

Примечание редакции. Это очень узкоспециализированный материал, уж простите. Но полезный. Представитель «Украинского киберальянса» о том, как админу обезопасить данные в эпоху кибервойн.

Секретность ↑ + целостность ↓ = Ø изоляция

Я давно обещал написать небольшое пособие по безопасности. Для самых маленьких администраторов. Начнём с самого простого. У сети должен быть периметр, иначе просто отсутствует охраняемый объект. В физическом мире это может быть забор и ворота, через которые люди входят и выходят, и окошко для выдачи пропусков. Если через забор можно перелезть — изменить шлюз по умолчанию (вот для чего net.ipv4.ip_forward по умолчанию выключен) или пронести модем (или что-то похожее, например, мобильный телефон) и подключить его к рабочему компьютеру, построить туннель через пинги или DNS-запросы, то никакого периметра у вас нет. Защищать нечего.

Но защищать мы собираемся не компьютеры как таковые, а данные, которые они обрабатывают. Какие-то из них являются публичными (то есть должны быть опубликованы в неизменном виде), какие-то — конфиденциальными (те же пароли), для служебного пользования (то, что они не секретные и к ним имеет доступ большое количество людей, совсем не значит, что их не нужно охранять) и секретные, конечно. Для того чтобы отличать одно от другого, необходимо провести классификацию. Если у вас фоточки котов, учебники, документы и бухгалтерия лежат в одной куче, то защищать опять-таки нечего. Классификация — необходимая часть безопасности.

Уже в 1970-е годы появились разнообразные модели, описывающие, как это всё должно работать. Самыми простыми являются модели Белла – Лападулы и Бибы. Первая обеспечивает секретность данных: агент пишет донесение куратору, куратор пишет в центр, и с каждым уровнем секретность повышается. Более секретный документ, условный «отчёт центра», не может спуститься вниз к агенту (read down, write up). А вторая модель обеспечивает целостность данных: полковник приказывает майору, майор — лейтенанту, лейтенант — рядовому. Не наоборот. Приказ должен спуститься вниз в неизменном виде (read up, write down).

Теперь давайте думать, что будет, если нам нужна и целостность данных (чтобы хакеры не написали на официальном сайте какое-нибудь зубодробительное объявление, к примеру, об «объявлении войны ЛНР со стороны ДНР»), и секретность данных (чтобы те же самые хакеры не рылись в почте МИД)? Если модель Белла запрещает write down, а модель Бибы запрещает write up, возникает изоляция. Именно поэтому Джин Спаффорд сказал, что по-настоящему безопасную систему нужно отключить, залить в бетонный блок, поставить в комнате, обшитой свинцом, и приставить вооружённую охрану. И то остаются сомнения.

Итак, безопасность — это изоляция. И она недостижима, потому что ничего не будет работать. Про DAC, MLS, каналы утечки, обход и прочие выверты говорить не будем, но подумаем о том, как достигнуть максимально возможной изоляции, чтобы не затра*ать пользователей вусмерть, а безопасность — это всегда неудобно. (Проще держать дверь открытой, чем открывать её тремя ключами и снимать с сигнализации.) Людям нужно оставить какую-то отдушину, иначе они начнут ломать ваши стены изнутри. В ход идёт принцип наименьших привилегий.

Если публичный сервис можно выключить, то он должен быть выключен. На практике публичному сервису не нужны открытые порты MySQL/Postgre, ident, svn, POP3 и прочее. Всё, что можно отключить, отключите, лучше даже не запускать, если не знаете, что это такое. В идеале публичный сервер должен принимать (но не отдавать) почту, отвечать на DNS-запросы, раздавать web-страницы, принимать VPN-соединения (очень желательно, чтобы это был не один тазик с Linux-ом, а хотя бы тот же Linux, порезанный на виртуалки). Спрячьте админки, web-морды от почты и прочие кишки в демилитаризованной зоне, которая отделена и от Интернета, и от локальной сети. Изоляция.

Сама сеть, в свою очередь, должна быть разделена на сегменты, чтобы из колл-центра не был виден сервер бухгалтерии. И если уж в исключительных случаях вашему главному бухгалтеру приспичит в 02:00 ночи исправить годовой отчёт из дому, то прорубите ему (или ей) отдельный туннель (причём не тот, что заканчивается в DMZ — напоминаю, что локальная сеть из DMZ не видна, в этом смысл). Себе можете оставить, какую-нибудь нычку на чёрный день, но уж обойдитесь, пожалуйста, без ssh по паролю на 2222-порту, и если вы не понимаете почему, то перечитывайте всё с начала. Изоляция.

Разрешите пользователям притаскивать каких-нибудь котиков, но объясните им, почему котиков и ДСК в одной свалке хранить нельзя, тогда можно будет худо-бедно настроить права доступа. Если вы думаете, что система юниксовых прав 3*3+3 — вершина человеческой мысли, то и тут вынужден вас разочаровать. Но уж хоть что-то. Изоляция. О том, что хорошо для пользователей, можно почитать у Владимира СтиранаЯк не стати кібержертвою»). И не нужно начинать с должностной инструкции на 150 пунктов с приложениями — никто её не прочитает, объясняйте вещи по одной в максимально доходчивой форме.

Итак, изолируйте друг от друга данные с разной классификацией. Изолируйте сегменты локальной сети друг от друга, а локальную сеть — от Интернета. Дружите с пользователями вместо того, чтобы заставлять их соблюдать правила, которые они не понимают, — и у вас получится система если и не идеальная, то хотя бы управляемая, а это уже неплохо.

поддержать проект

Поделиться
Поделиться сюжетом
Источник материала
Победительница "Холостяка-13" Инна Белень сделала сразу две пластические операции
Gloss
2025-06-13T15:39:49Z
Виталий Козловский выплатил долг Кондратюку и громко вернулся на сцену
Gloss
2025-05-12T16:52:12Z
Надувная Ким Кардашьян появилась в центре Нью-Йорка на Таймс-сквер
Gloss
2025-03-05T16:12:56Z
Россияне украли песню Златы Огневич и используют ее на пропагандистских мероприятиях
Gloss
2025-02-27T15:25:00Z
Потап дал 3-часовое интервью Дудю: репер утверждает, что помог Украине на 100 миллионов гривен
Gloss
2025-02-10T15:03:53Z
20-летняя модель завоевала титул «Мисс Украина 2024»: она представит страну на конкурсе «Мисс Мира»
Gloss
2024-12-06T16:30:50Z
В сети рассекретили имя мужчины, который должен был стать героем шоу «Холостяк-13» вместо Терена
Gloss
2024-11-29T17:16:39Z
Украинский Щедрик стал частью новогодней рекламы Chanel
Gloss
2024-11-22T16:13:24Z
Украинка стала режиссером нового клипа Леди Гаги
Gloss
2024-10-30T15:28:08Z
Украинские архитекторы предложили превратить подземные переходы и остановки в укрытия
Gloss
2026-02-23T17:00:51Z
В Париже картину синего цвета продали за 18,4 миллионов евро
Gloss
2025-10-27T15:39:33Z
Самые смешные фото животных в этом году: объявлены финалисты Comedy Wildlife Photography Awards 2025
Gloss
2025-10-27T15:06:35Z
Бренд SKIMS Ким Кардашьян выпустили нижнее белье с имитацией волос разных оттенков
Gloss
2025-10-15T10:30:37Z
Adidas представил коллекцию брендовой одежды для домашних животных
Gloss
2025-10-13T14:39:37Z
Названы лучшие астрономические фото 2025 года по версии Королевской обсерватории Гринвича
Gloss
2025-07-16T12:28:30Z
Ким Кардашьян и ее 69-летняя мама снялись в рекламе купальников SKIMS x Roberto Cavalli
Gloss
2025-06-30T14:45:43Z
МастерШеф 15 сезон. Выпуск 8 от 19.04.2025
InfoHome
2025-04-27T07:06:58Z
МастерШеф 15 сезон. Выпуск 7 от 12.04.2025
InfoHome
2025-04-21T08:30:48Z
Второй украинский трейлер военного триллера «Давление» с Бренданом Фрейзером Эндрю Скоттом
KinoFilms
2026-04-28T16:12:16Z
HBO показал первый тизер сериала о Гарри Поттере: реакция пользователей сети
Gloss
2026-03-27T17:54:28Z
Второй украинский трейлер фэнтези «Тайные миры магического дерева»
KinoFilms
2026-03-16T15:00:21Z
Трейлер документального фильма «Братская четверка»
KinoFilms
2026-02-25T11:06:13Z
Украинский трейлер мультфильма «История игрушек 5»
KinoFilms
2026-02-24T20:54:13Z
Украинский трейлер фильма «Отец мать сестра брат»
KinoFilms
2026-01-29T08:48:13Z
Украинский трейлер нового фильма Паоло Соррентино – «Благодать»
KinoFilms
2026-01-08T23:09:11Z
Украинский трейлер сай-фай триллера «Снова, и снова»
KinoFilms
2026-01-08T22:39:11Z
Украинский трейлер драмы «Серфинг на память»
KinoFilms
2026-01-08T21:12:12Z
Сумской феномен. Как крафтовые сыроварни растут рядом с Lactalis
Лига
2026-04-17T02:30:14Z
В Египте открыли самый крупный археологический музей мира, который строился 20 лет
Gloss
2025-11-04T15:00:35Z
Польский альпинист совершил первый в мире лыжный спуск с Эвереста без кислорода
Gloss
2025-11-03T16:36:33Z
Празднование на природе: идеи для любого времени года
Gloss
2025-05-13T06:40:26Z
Вкусная и дешевая намазка к бутербродам на пасху. Не успевала подавать на стол
InfoHome
2025-04-09T16:54:38Z
5 альтернативных видов спорта
Men's Life
2025-03-31T07:33:45Z
16 удивительных мест, которые стоит увидеть своими глазами
Men's Life
2025-02-04T10:24:53Z
Гольф на снегу
Men's Life
2024-12-30T20:57:37Z
Стала известна судьба собаки, которую заметили на вершине 140-метровой пирамиды Египта
Gloss
2024-10-24T17:16:12Z
В Украину вернулась зима: в одной из областей выпал снег посреди апреля
Gloss
2026-04-21T15:17:53Z
Анатомия мышц рук
Men's Life
2026-04-20T13:33:27Z
Красный князь Украины. Отрывок из книги Тимоти Снайдера о Василии Вышиваном
Лига
2026-04-11T07:00:19Z
Бизнес-неделя: задержка международной помощи, польский банк в Украине и новые цены на топливо
Лига
2026-04-11T04:03:19Z
On the power of art: how the Art Without Borders initiative contributed to changes at the National Academy of Arts of Ukraine
Ukraine Art News
2026-04-10T09:45:19Z
Как убрать кухню так, чтобы дольше сохранялась чистота
Cineast
2026-04-07T12:57:39Z
Behind the camera: the art of capturing wedding frames with Santos Photo & Film
Elle
2026-04-03T10:06:17Z
Ученые выяснили, как можно выбрать пол ребенка, и какие факторы на это влияют
Men's Life
2026-04-02T15:45:26Z
Шоколад во время диеты помогает худеть
Men's Life
2026-04-02T15:45:26Z
McDonald's запускает новое мировое меню в Украине: бургеры, роллы, напитки и многое другое
Gloss
2026-04-14T14:54:23Z
Лучшие слоты Betsoft: Топовые игры от разработчика
Cineast
2026-04-03T04:03:37Z
A new vision of runway shows at the Palais Garnier
Elle
2026-03-25T16:15:27Z
Ученые загрузили мозг мухи в компьютер: как ведет себя цифровая копия насекомого
Gloss
2026-03-09T16:18:27Z
Billionaires, celebrities, and a grand piano: Omar Harfouch’s Concerto for Peace shakes Mar-a-Lago
Elle
2026-03-04T18:33:23Z
В Китае показали человекоподобного робота Moya: теплая кожа, зрительный контакт и другие функции
Gloss
2026-02-09T17:28:03Z
Правда о коэффициентах в мобильных казино и играх на компьютере
Cineast
2026-02-04T05:30:27Z
Смартфоны POCO: полезные рекомендации по выбору
Gloss
2026-01-28T14:18:39Z
Роутеры TP-Link с функцией Mesh: что это и зачем нужно?
Gloss
2026-01-27T12:09:32Z
С каким продуктами сочетать различные специи и приправы?
Men's Life
2026-01-06T15:51:17Z
Очень вкусный завтрак! Так яйца вы ещё не готовили. Простой и быстрый рецепт на завтрак. Рекомендую!
InfoHome
2025-05-09T13:09:51Z
Не отличить от мясных: Если рыбные котлеты то только так
InfoHome
2025-05-09T13:09:51Z
Мы съели сердечки быстрее, чем шашлык! Вот это да
InfoHome
2025-05-06T10:45:45Z
Самые вкусные сырники из творога без муки, манки, крахмала
InfoHome
2025-05-03T06:57:59Z
Эти фрикадельки тают во рту! Лучший рецепт Фрикаделек с овсяной кашей в мультиварке
InfoHome
2025-05-03T06:55:06Z
Невероятно вкусный ужин для всей семьи. Так готовлю макароны 3 раза в неделю! Очень вкусно и быстро!
InfoHome
2025-05-03T06:55:05Z
Куриные крылышки на сковороде без фритюра за 30 минут
InfoHome
2025-05-02T06:42:59Z
Пирог Яблочный взрыв вкуснее торта, еще один быстрый рецепт вам в копилочку
InfoHome
2025-05-02T06:42:58Z