MY.UAСтатьи
Краткий курс выживания для админа
Краткий курс выживания для админа

Краткий курс выживания для админа

Шон Таунсенд
14:00 12.03.2018

Краткий курс выживания для админа

Пособие по безопасности для самых маленьких админов. Защитил данные — защитил юзеров — защитил себя. Профит.

Примечание редакции. Это очень узкоспециализированный материал, уж простите. Но полезный. Представитель «Украинского киберальянса» о том, как админу обезопасить данные в эпоху кибервойн.

Секретность ↑ + целостность ↓ = Ø изоляция

Я давно обещал написать небольшое пособие по безопасности. Для самых маленьких администраторов. Начнём с самого простого. У сети должен быть периметр, иначе просто отсутствует охраняемый объект. В физическом мире это может быть забор и ворота, через которые люди входят и выходят, и окошко для выдачи пропусков. Если через забор можно перелезть — изменить шлюз по умолчанию (вот для чего net.ipv4.ip_forward по умолчанию выключен) или пронести модем (или что-то похожее, например, мобильный телефон) и подключить его к рабочему компьютеру, построить туннель через пинги или DNS-запросы, то никакого периметра у вас нет. Защищать нечего.

Но защищать мы собираемся не компьютеры как таковые, а данные, которые они обрабатывают. Какие-то из них являются публичными (то есть должны быть опубликованы в неизменном виде), какие-то — конфиденциальными (те же пароли), для служебного пользования (то, что они не секретные и к ним имеет доступ большое количество людей, совсем не значит, что их не нужно охранять) и секретные, конечно. Для того чтобы отличать одно от другого, необходимо провести классификацию. Если у вас фоточки котов, учебники, документы и бухгалтерия лежат в одной куче, то защищать опять-таки нечего. Классификация — необходимая часть безопасности.

Уже в 1970-е годы появились разнообразные модели, описывающие, как это всё должно работать. Самыми простыми являются модели Белла – Лападулы и Бибы. Первая обеспечивает секретность данных: агент пишет донесение куратору, куратор пишет в центр, и с каждым уровнем секретность повышается. Более секретный документ, условный «отчёт центра», не может спуститься вниз к агенту (read down, write up). А вторая модель обеспечивает целостность данных: полковник приказывает майору, майор — лейтенанту, лейтенант — рядовому. Не наоборот. Приказ должен спуститься вниз в неизменном виде (read up, write down).

Теперь давайте думать, что будет, если нам нужна и целостность данных (чтобы хакеры не написали на официальном сайте какое-нибудь зубодробительное объявление, к примеру, об «объявлении войны ЛНР со стороны ДНР»), и секретность данных (чтобы те же самые хакеры не рылись в почте МИД)? Если модель Белла запрещает write down, а модель Бибы запрещает write up, возникает изоляция. Именно поэтому Джин Спаффорд сказал, что по-настоящему безопасную систему нужно отключить, залить в бетонный блок, поставить в комнате, обшитой свинцом, и приставить вооружённую охрану. И то остаются сомнения.

Итак, безопасность — это изоляция. И она недостижима, потому что ничего не будет работать. Про DAC, MLS, каналы утечки, обход и прочие выверты говорить не будем, но подумаем о том, как достигнуть максимально возможной изоляции, чтобы не затра*ать пользователей вусмерть, а безопасность — это всегда неудобно. (Проще держать дверь открытой, чем открывать её тремя ключами и снимать с сигнализации.) Людям нужно оставить какую-то отдушину, иначе они начнут ломать ваши стены изнутри. В ход идёт принцип наименьших привилегий.

Если публичный сервис можно выключить, то он должен быть выключен. На практике публичному сервису не нужны открытые порты MySQL/Postgre, ident, svn, POP3 и прочее. Всё, что можно отключить, отключите, лучше даже не запускать, если не знаете, что это такое. В идеале публичный сервер должен принимать (но не отдавать) почту, отвечать на DNS-запросы, раздавать web-страницы, принимать VPN-соединения (очень желательно, чтобы это был не один тазик с Linux-ом, а хотя бы тот же Linux, порезанный на виртуалки). Спрячьте админки, web-морды от почты и прочие кишки в демилитаризованной зоне, которая отделена и от Интернета, и от локальной сети. Изоляция.

Сама сеть, в свою очередь, должна быть разделена на сегменты, чтобы из колл-центра не был виден сервер бухгалтерии. И если уж в исключительных случаях вашему главному бухгалтеру приспичит в 02:00 ночи исправить годовой отчёт из дому, то прорубите ему (или ей) отдельный туннель (причём не тот, что заканчивается в DMZ — напоминаю, что локальная сеть из DMZ не видна, в этом смысл). Себе можете оставить, какую-нибудь нычку на чёрный день, но уж обойдитесь, пожалуйста, без ssh по паролю на 2222-порту, и если вы не понимаете почему, то перечитывайте всё с начала. Изоляция.

Разрешите пользователям притаскивать каких-нибудь котиков, но объясните им, почему котиков и ДСК в одной свалке хранить нельзя, тогда можно будет худо-бедно настроить права доступа. Если вы думаете, что система юниксовых прав 3*3+3 — вершина человеческой мысли, то и тут вынужден вас разочаровать. Но уж хоть что-то. Изоляция. О том, что хорошо для пользователей, можно почитать у Владимира СтиранаЯк не стати кібержертвою»). И не нужно начинать с должностной инструкции на 150 пунктов с приложениями — никто её не прочитает, объясняйте вещи по одной в максимально доходчивой форме.

Итак, изолируйте друг от друга данные с разной классификацией. Изолируйте сегменты локальной сети друг от друга, а локальную сеть — от Интернета. Дружите с пользователями вместо того, чтобы заставлять их соблюдать правила, которые они не понимают, — и у вас получится система если и не идеальная, то хотя бы управляемая, а это уже неплохо.

поддержать проект

Поделиться
Поделиться сюжетом
Источник материала
Рэпер Эминем впервые станет дедушкой: видео его реакции на новость
Gloss
2024-10-04T16:48:49Z
Linkin Park возвращается с новой вокалисткой спустя 7 лет после смерти фронтмена
Gloss
2024-09-06T15:22:47Z
Мадонна отметила свой 66-й день рождения в шляпе от украинского бренда
Gloss
2024-08-28T12:00:55Z
Анонимная певица Klavdia Petrivna впервые показала свое лицо в новом клипе с группой Tvorchi
Gloss
2024-08-23T15:52:15Z
Первая среди украинских звезд: Светлана Лобода спела для Грэмми
Gloss
2024-08-20T13:43:04Z
Лариса Долина заявила, что стала жертвой мошенников из Украины: артистка потеряла почти 2 миллиона долларов
Gloss
2024-08-13T15:51:51Z
61-летний Джонни Депп начал новые отношения с 28-летней россиянкой: кто она
Gloss
2024-07-17T14:43:11Z
Неожиданный сюжетный поворот: Лобода выпустила клип, в котором она ломает руку
Gloss
2024-07-05T12:43:16Z
Звезда "Эмили в Париже" снялась в рекламе BMW в жакете от украинского бренда
Gloss
2024-04-24T14:49:11Z
Самые смешные фотографии дикой природы: финалисты конкурса Nikon Comedy Wildlife Awards 2024
Gloss
2024-09-30T13:13:29Z
Надя Дорофеева презентовала клип на новую песню «Нитроглицерин»
Gloss
2024-08-07T15:40:50Z
Balenciaga выпустили самую дорогую в мире авоську за 7 тысяч долларов
Gloss
2024-07-17T16:30:55Z
В Steam стартовал фестиваль файтингов
Overclockers
2024-07-16T06:52:19Z
ЗНАКОМСТВО С ЛОНДОНСКОЙ ХУДОЖНИЦЕЙ ЛАРОЙ ДЖУЛИАН
Ukraine Art News
2024-06-08T15:42:56Z
Right 2 Fitness Unveils New Metabolic Ignition System for Women Over 30
Elle
2024-05-27T13:28:03Z
MONATIK выпустил новый клип на песню «А что?», режиссером которого стала Таню Муиньо
Gloss
2024-05-24T13:49:13Z
Princess Karibo's Art Celebrates Diversity in Children's Literature
Elle
2024-05-22T15:31:23Z
Работы украинского художника украсили витрины магазина Hermes в Японии
Gloss
2024-05-07T14:22:20Z
«Хроники Силы»: Алан Бадоев и Ольга Навроцкая создали первую украинскую фэнтези-вселенную
Gloss
2024-10-15T14:42:50Z
Украинский тизер-трейлер «Мертвые земли» с Энтони Маки
KinoFilms
2024-10-15T08:03:27Z
Украинский трейлер мультфильма «Людопес»
KinoFilms
2024-10-13T22:33:25Z
Опубликован релизный трейлер Until Dawn — игра выходит уже завтра
Overclockers
2024-10-03T08:07:58Z
Netflix показал тизер второго сезона «Уэнсдей» и трейлер новой части «Игры в кальмара»
Gloss
2024-09-20T15:58:14Z
FILM.UA Group выпустили трейлер фильма «БожеВільні» о советской карательной психиатрии
Gloss
2024-09-19T12:24:44Z
«Киевская Неделя Критики – программа «Фокус: Украина – Нидерланды»»: смотрите с 17 октября
KinoFilms
2024-09-19T10:51:28Z
Украинский тизер мультфильма «200% Волк»
KinoFilms
2024-09-19T10:24:27Z
Стало известно, когда выйдет сериал «Гарри Поттер»
Gloss
2024-09-18T13:54:56Z
В Берлине открыли самые высокие качели в Европе – видео
Gloss
2024-10-14T15:15:49Z
Доступ к реке: 6 идей, как киевляне могут получить комфортные набережные
Хмарочос
2024-09-30T13:23:52Z
ТОП-8 экстремальных видов спорта
Men's Life
2024-08-19T07:57:54Z
В Китае открыли 24-километровый морской мост, который побил сразу 10 мировых рекордов
Gloss
2024-07-03T12:40:09Z
Самый большой в мире круизный лайнер Icon of the Seas отправился в свой первый рейс
Gloss
2024-01-29T17:51:45Z
Самые комфортные места для жизни уже в недалеком будущем
Men's Life
2024-01-24T08:33:40Z
Культурное значение шампанского в разных странах
Gloss
2023-11-29T10:12:53Z
Лас-Вегас: удивительная история города азарта, мафии и головной боли для архитектора
MC Today
2023-11-24T17:21:39Z
Как самостоятельно организовать свой отдых?
Men's Life
2023-11-13T07:57:47Z
Это безумно вкусно любимый рецепт слоёного теста! Секреты и техника приготовления невероятного хачапури
InfoHome
2024-10-20T06:18:35Z
Соцсети взорвались мемами о создании ядерного оружия в Украине
Gloss
2024-10-18T14:51:57Z
Discover the secret to youthful, radiant skin with LA MAXIME's advanced formulations
Elle
2024-10-14T14:30:54Z
Украинца Лунина обвиняют в тяжелой травме капитана мадридского «Реала»
Gloss
2024-10-08T15:20:03Z
Laser Love sets the standard for comfort in laser hair removal
Elle
2024-10-08T09:40:46Z
How to achieve optimal well-being through diet and sport: insights from supermodel and nutritionist Maren Tschinkel
Elle
2024-10-07T11:56:33Z
Список самых популярных современных диет
Men's Life
2024-10-07T09:00:50Z
Как живут пожилые в доме престарелых «Забота» в Харькове
Gloss
2024-10-06T13:48:50Z
Обзор и тестирование игрового 31,5″ 4К-монитора Acer Predator X32Q FS с MiniLED
Overclockers
2024-10-18T13:40:33Z
Производитель БП опроверг информацию, что GeForce RTX 5090 получит два разъёма питания
Overclockers
2024-10-18T10:22:44Z
Assassin's Creed Mirage стартовала в Steam хуже Valhalla
Overclockers
2024-10-18T09:01:29Z
Qualcomm прекратила выпуск Snapdragon Dev Kit — первого мини-ПК на платформе Snapdragon X
Overclockers
2024-10-18T07:32:09Z
Анонсировано подводное выживание Subnautica 2
Overclockers
2024-10-18T07:01:27Z
По итогам года объёмы поставок OLED-мониторов вырастут на 181%
Overclockers
2024-10-17T10:55:12Z
Продажи ремейка Resident Evil 4 превысили 8 миллионов копий
Overclockers
2024-10-17T06:07:16Z
ASUS анонсировала выход блоков питания ROG Thor III номиналом до 1600 Вт
Overclockers
2024-10-16T12:46:40Z
Глава Intel показал образец процессора Panther Lake, выпускаемого по технологии 18A
Overclockers
2024-10-16T09:46:55Z
Манный пирог как торт! Два рецепта самого вкусного манника в мультиварке к чаю!
InfoHome
2024-10-20T06:18:35Z
Вот что я готовлю из творога! Это самый вкусный творожный торт, который я когда - то ела
InfoHome
2024-10-20T06:15:52Z
Этому рецепту больше 100 лет - его научила моя бабушка
InfoHome
2024-10-18T13:43:05Z
Никогда не ел капусту с мясом так вкусно! Быстрое блюдо на ужин – Тушеная капуста на сковороде!
InfoHome
2024-10-18T13:39:56Z
Мой муж хочет это каждый день! Просто смешайте картофель и 2 яйца! Научила рецепту всех друзей
InfoHome
2024-10-18T08:15:47Z
Невероятно вкусный суп! Чихиртма - классический суп из курицы! Грузины называют его Королем супов!!!
InfoHome
2024-10-18T08:07:06Z
Просто смешайте картофель и 2 яйца! Хрустящий картофель с сочной начинкой. Могу есть его каждый день
InfoHome
2024-10-18T08:01:22Z
Я готова есть этот салат на обед и ужин хоть каждый день! Нереально вкусно!
InfoHome
2024-10-17T16:54:56Z
15 рецептов для тех, кто любит поспать и не любит готовить! Быстрые ленивые завтраки!
InfoHome
2024-10-17T06:19:26Z