MY.UAСтатьи
Краткий курс выживания для админа
Краткий курс выживания для админа

Краткий курс выживания для админа

Шон Таунсенд
14:00 12.03.2018

Краткий курс выживания для админа

Пособие по безопасности для самых маленьких админов. Защитил данные — защитил юзеров — защитил себя. Профит.

Примечание редакции. Это очень узкоспециализированный материал, уж простите. Но полезный. Представитель «Украинского киберальянса» о том, как админу обезопасить данные в эпоху кибервойн.

Секретность ↑ + целостность ↓ = Ø изоляция

Я давно обещал написать небольшое пособие по безопасности. Для самых маленьких администраторов. Начнём с самого простого. У сети должен быть периметр, иначе просто отсутствует охраняемый объект. В физическом мире это может быть забор и ворота, через которые люди входят и выходят, и окошко для выдачи пропусков. Если через забор можно перелезть — изменить шлюз по умолчанию (вот для чего net.ipv4.ip_forward по умолчанию выключен) или пронести модем (или что-то похожее, например, мобильный телефон) и подключить его к рабочему компьютеру, построить туннель через пинги или DNS-запросы, то никакого периметра у вас нет. Защищать нечего.

Но защищать мы собираемся не компьютеры как таковые, а данные, которые они обрабатывают. Какие-то из них являются публичными (то есть должны быть опубликованы в неизменном виде), какие-то — конфиденциальными (те же пароли), для служебного пользования (то, что они не секретные и к ним имеет доступ большое количество людей, совсем не значит, что их не нужно охранять) и секретные, конечно. Для того чтобы отличать одно от другого, необходимо провести классификацию. Если у вас фоточки котов, учебники, документы и бухгалтерия лежат в одной куче, то защищать опять-таки нечего. Классификация — необходимая часть безопасности.

Уже в 1970-е годы появились разнообразные модели, описывающие, как это всё должно работать. Самыми простыми являются модели Белла – Лападулы и Бибы. Первая обеспечивает секретность данных: агент пишет донесение куратору, куратор пишет в центр, и с каждым уровнем секретность повышается. Более секретный документ, условный «отчёт центра», не может спуститься вниз к агенту (read down, write up). А вторая модель обеспечивает целостность данных: полковник приказывает майору, майор — лейтенанту, лейтенант — рядовому. Не наоборот. Приказ должен спуститься вниз в неизменном виде (read up, write down).

Теперь давайте думать, что будет, если нам нужна и целостность данных (чтобы хакеры не написали на официальном сайте какое-нибудь зубодробительное объявление, к примеру, об «объявлении войны ЛНР со стороны ДНР»), и секретность данных (чтобы те же самые хакеры не рылись в почте МИД)? Если модель Белла запрещает write down, а модель Бибы запрещает write up, возникает изоляция. Именно поэтому Джин Спаффорд сказал, что по-настоящему безопасную систему нужно отключить, залить в бетонный блок, поставить в комнате, обшитой свинцом, и приставить вооружённую охрану. И то остаются сомнения.

Итак, безопасность — это изоляция. И она недостижима, потому что ничего не будет работать. Про DAC, MLS, каналы утечки, обход и прочие выверты говорить не будем, но подумаем о том, как достигнуть максимально возможной изоляции, чтобы не затра*ать пользователей вусмерть, а безопасность — это всегда неудобно. (Проще держать дверь открытой, чем открывать её тремя ключами и снимать с сигнализации.) Людям нужно оставить какую-то отдушину, иначе они начнут ломать ваши стены изнутри. В ход идёт принцип наименьших привилегий.

Если публичный сервис можно выключить, то он должен быть выключен. На практике публичному сервису не нужны открытые порты MySQL/Postgre, ident, svn, POP3 и прочее. Всё, что можно отключить, отключите, лучше даже не запускать, если не знаете, что это такое. В идеале публичный сервер должен принимать (но не отдавать) почту, отвечать на DNS-запросы, раздавать web-страницы, принимать VPN-соединения (очень желательно, чтобы это был не один тазик с Linux-ом, а хотя бы тот же Linux, порезанный на виртуалки). Спрячьте админки, web-морды от почты и прочие кишки в демилитаризованной зоне, которая отделена и от Интернета, и от локальной сети. Изоляция.

Сама сеть, в свою очередь, должна быть разделена на сегменты, чтобы из колл-центра не был виден сервер бухгалтерии. И если уж в исключительных случаях вашему главному бухгалтеру приспичит в 02:00 ночи исправить годовой отчёт из дому, то прорубите ему (или ей) отдельный туннель (причём не тот, что заканчивается в DMZ — напоминаю, что локальная сеть из DMZ не видна, в этом смысл). Себе можете оставить, какую-нибудь нычку на чёрный день, но уж обойдитесь, пожалуйста, без ssh по паролю на 2222-порту, и если вы не понимаете почему, то перечитывайте всё с начала. Изоляция.

Разрешите пользователям притаскивать каких-нибудь котиков, но объясните им, почему котиков и ДСК в одной свалке хранить нельзя, тогда можно будет худо-бедно настроить права доступа. Если вы думаете, что система юниксовых прав 3*3+3 — вершина человеческой мысли, то и тут вынужден вас разочаровать. Но уж хоть что-то. Изоляция. О том, что хорошо для пользователей, можно почитать у Владимира СтиранаЯк не стати кібержертвою»). И не нужно начинать с должностной инструкции на 150 пунктов с приложениями — никто её не прочитает, объясняйте вещи по одной в максимально доходчивой форме.

Итак, изолируйте друг от друга данные с разной классификацией. Изолируйте сегменты локальной сети друг от друга, а локальную сеть — от Интернета. Дружите с пользователями вместо того, чтобы заставлять их соблюдать правила, которые они не понимают, — и у вас получится система если и не идеальная, то хотя бы управляемая, а это уже неплохо.

поддержать проект

Поделиться
Поделиться сюжетом
Источник материала
Потап дал 3-часовое интервью Дудю: репер утверждает, что помог Украине на 100 миллионов гривен
Gloss
2025-02-10T15:03:53Z
20-летняя модель завоевала титул «Мисс Украина 2024»: она представит страну на конкурсе «Мисс Мира»
Gloss
2024-12-06T16:30:50Z
В сети рассекретили имя мужчины, который должен был стать героем шоу «Холостяк-13» вместо Терена
Gloss
2024-11-29T17:16:39Z
Украинский Щедрик стал частью новогодней рекламы Chanel
Gloss
2024-11-22T16:13:24Z
Украинка стала режиссером нового клипа Леди Гаги
Gloss
2024-10-30T15:28:08Z
Рэпер Эминем впервые станет дедушкой: видео его реакции на новость
Gloss
2024-10-04T16:48:49Z
Linkin Park возвращается с новой вокалисткой спустя 7 лет после смерти фронтмена
Gloss
2024-09-06T15:22:47Z
Мадонна отметила свой 66-й день рождения в шляпе от украинского бренда
Gloss
2024-08-28T12:00:55Z
Анонимная певица Klavdia Petrivna впервые показала свое лицо в новом клипе с группой Tvorchi
Gloss
2024-08-23T15:52:15Z
Crocs выпустили пушистые и глазастые тапки в коллаборации с «Корпорацией монстров»
Gloss
2025-02-07T17:12:54Z
МастерШеф 14 сезон. Випуск 18 від 28.12.2024
InfoHome
2025-01-08T16:45:55Z
Balenciaga представила очень минималистичную обувь The Zero
Gloss
2024-12-04T18:36:54Z
Аукционный дом MacDougall;s проведет перед аукционную выставку 22-23 ноября в Лондоне
Ukraine Art News
2024-11-12T20:18:58Z
Самые смешные фотографии дикой природы: финалисты конкурса Nikon Comedy Wildlife Awards 2024
Gloss
2024-09-30T13:13:29Z
Надя Дорофеева презентовала клип на новую песню «Нитроглицерин»
Gloss
2024-08-07T15:40:50Z
Balenciaga выпустили самую дорогую в мире авоську за 7 тысяч долларов
Gloss
2024-07-17T16:30:55Z
В Steam стартовал фестиваль файтингов
Overclockers
2024-07-16T06:52:19Z
ЗНАКОМСТВО С ЛОНДОНСКОЙ ХУДОЖНИЦЕЙ ЛАРОЙ ДЖУЛИАН
Ukraine Art News
2024-06-08T15:42:56Z
Украинский трейлер аниме «Кот-призрак Анзу»
KinoFilms
2025-02-07T13:03:39Z
Украинский трейлер мультфильма «Динозаврик»
KinoFilms
2025-02-07T12:03:38Z
Вышел трейлер фильма «Мир Юрского периода: Возрождение»: звездный состав и динозавры
Gloss
2025-02-05T19:18:55Z
Второй украинский трейлер боевика «Опасный рейс» с Марком Уолбергом
KinoFilms
2025-01-31T13:48:33Z
Украинский трейлер криминального экшна «Хочу сейчас»
KinoFilms
2025-01-30T07:36:46Z
Украинский трейлер фильма «Канадец» с Ричардом Гиром и Умой Турман
KinoFilms
2025-01-30T07:12:35Z
«Проклятые»
KinoFilms
2025-01-21T12:42:38Z
Второй украинский трейлер фильма «Обезьяна» по книге Стивена Кинга
KinoFilms
2025-01-20T15:54:36Z
PUMA выпустила коллаборацию с «‎Игрой в кальмара»: костюмы, кроссовки и аксессуары
Gloss
2025-01-07T14:06:52Z
16 удивительных мест, которые стоит увидеть своими глазами
Men's Life
2025-02-04T10:24:53Z
Гольф на снегу
Men's Life
2024-12-30T20:57:37Z
Стала известна судьба собаки, которую заметили на вершине 140-метровой пирамиды Египта
Gloss
2024-10-24T17:16:12Z
В Берлине открыли самые высокие качели в Европе – видео
Gloss
2024-10-14T15:15:49Z
Доступ к реке: 6 идей, как киевляне могут получить комфортные набережные
Хмарочос
2024-09-30T13:23:52Z
ТОП-8 экстремальных видов спорта
Men's Life
2024-08-19T07:57:54Z
В Китае открыли 24-километровый морской мост, который побил сразу 10 мировых рекордов
Gloss
2024-07-03T12:40:09Z
Самый большой в мире круизный лайнер Icon of the Seas отправился в свой первый рейс
Gloss
2024-01-29T17:51:45Z
Самые комфортные места для жизни уже в недалеком будущем
Men's Life
2024-01-24T08:33:40Z
Скручивания лежа
Men's Life
2025-02-07T10:03:44Z
Тренинг: знай меру!
Men's Life
2025-02-06T10:21:37Z
The science behind hot shapers: smart thermal fabrics for smart fitness
Elle
2025-02-05T09:45:59Z
Как же это вкусно чудесная выпечка с картошкой! Вместо пирогов и пирожков такие в магазине не купить
InfoHome
2025-02-05T07:03:44Z
Чрезмерные тренировки могут навредить здоровью
Men's Life
2025-02-03T07:30:44Z
В России выпустили настольную игру по мотивам захвата территорий Украины
Gloss
2025-02-06T15:51:53Z
Где выгодно купить запчасти для телефонов оптом: советы для мастеров и сервисных центров
Gloss
2025-01-27T16:49:10Z
Канадец собрал дома ядерный реактор, потратив всего 3 000 долларов
Gloss
2025-01-23T17:51:55Z
На выставке CES 2025 представили первый в мире летающий мотоцикл
Gloss
2025-01-21T18:06:50Z
Realbotix представила человекоподобного робота-женщину для «общения и близости»
Gloss
2025-01-14T13:49:21Z
Роботы Boston Dynamics не только стабильно стоят на ногах, но и научились делать сальто
Gloss
2025-01-02T13:24:49Z
Супер батончики Брауни без выпечки, глютена, молочных продуктов
InfoHome
2025-01-31T07:27:38Z
Мясной рулет два в одном. Лёгкий в приготовлении. Закуска для мужчин, цыганка готовит
InfoHome
2025-01-30T07:30:56Z
Куриные бедра на сковороде. Вкуснее, чем в духовке. Вкусный и быстрый ужин для семьи!
InfoHome
2025-01-30T07:27:48Z
Лучший способ как приготовить курицу с картошкой! Самый вкусный рецепт из курицы в духовке
InfoHome
2025-01-27T12:55:08Z
Почему из капусты и фарша я не готовил такое раньше? Гениальный рецепт на обед или ужин на всю семью
InfoHome
2025-01-27T12:52:21Z
Без весов - только стакан! Манник-Нежность - невероятно простой вкусный быстрый пирог к чаю!
InfoHome
2025-01-27T12:52:20Z
Яичница: рецепты счастливого брака
Men's Life
2025-01-27T09:12:57Z
Пышная запеканка из садика без муки! Без соды! Без крахмала! Творожная запеканка воздушная
InfoHome
2025-01-25T07:40:02Z
Хрустящая пицца фокачча без замеса теста
InfoHome
2025-01-22T07:27:38Z