Безопасность
Подписаться на эту рубрику по RSS
Защита памяти: StackGuard.
Рубрика: Безопасность | Укрепляем LinuxМетки: StackGuard
Дата: 28/05/2009 09:15:25
Ранее было рассказано, как с помощью простого переполнения буфера хакер может получить права пользователя root. Около 50% уязвимостей, обнаруженных в последние годы, были связаны именно с переполнением буфера. Поэтому к этой проблеме можно отнестись с большим вниманием.
Здесь будет рассказано о некоторых известных средствах защиты памяти, хотя ни одно из них не претендует на первенство, но они все же помогают решить проблему.
Советы по укреплению Linux-сервера.
Рубрика: Безопасность | Укрепляем LinuxМетки: nessus | rootkit
Дата: 28/05/2009 08:39:34
Какой бы вы не использовали дистрибутив, нужно сразу после установки приступать к усилению защиты системы. Ранее были рассмотрены утилиты nmap и Nessus для определения сервисов, которые могут дать хакеру доступ в систему, и был описан процесс отключения ненужных сервисов.
Можно подумать, что теперь в систему очень трудно проникнуть. Рассмотрим такой сценарий, в котором хакер все-таки получил доступ к системе (все равно какой - привилегированный или непривилегированный) и пытается захватить всю систему.
Наиболее вероятно, что он установит rootkit или другие инструменты, которые скрывают его присутствие и дают возможность без проблем проникнуть в систему, а может, он уже поставил программу, разрешающую запускать DoS-атаку от имени машины...
Зависимости библиотек chroot.
Рубрика: Безопасность | Укрепляем LinuxМетки: chroot | strace
Дата: 26/05/2009 16:51:19
Создать минимальную файловую систему изрядно просто, значительно сложнее выяснить, какие файлы обязательны. Прежде всего нужно выяснить зависимости библиотек. Ведь сервер может требовать наличия всего двух-трех библиотек, а каждой из них надо еще 1-2-3-4 библиотеки - без них они не будут работать, и, следовательно, не будет работать сервер.
Выяснить, какие библиотеки надобны той или иной программе, нужно с помощью команды ldd. Посмотрим, что надо для нормальной работы программы ls:
Chroot-окружение.
Рубрика: Безопасность | Укрепляем LinuxМетки: chroot | FTP | root
Дата: 26/05/2009 15:13:49
Небезопасные сервисы - это потенциальные дыры в системе безопасности. Взломав такой сервис, хакер часто получает возможность исполнять команды от имени пользователя, который запустил этот сервис. Если сервис работает от пользователя root, можно представить, что хакер сделает с системой.
Идеально было бы запускать сервисы в «песочницах» - то есть задать такие ограничения для сервиса, при которых хакер не может разрушить систему или повлиять на работу прочих сервисов. Такой «песочницей» представляется chroot-окружение.
Идея chroot-окружения крайне проста: в некотором каталоге создается минимальная структура каталогов, необходимая для запуска этого сервиса, которая эмулирует корневую файловую систему, то есть в этом подкаталоге будут подкаталоги /bin, /lib, /etc и другие.
Специализированные дистрибутивы.
Рубрика: Безопасность | Укрепляем LinuxМетки: proc | RSBAC
Дата: 25/05/2009 14:24:02
Существует много специализированных дистрибутивов, которые предназначенны для решения тех или иных узконаправленных проблем. Эти дистрибутивы сделаны для серверных нужд и никогда не устанавливаются на рабочих станциях. Как правило, в таких дистрибутивах особое внимание уделено вопросам безопасности.
Особенности дистрибутивов.
Рубрика: Безопасность | Укрепляем LinuxМетки: Debian | Fedora | Gentoo | Mandrake | Slackware | SuSE
Дата: 25/05/2009 08:58:10
Очень часто можно услышать вопрос: "Какой дистрибутив лучше?". Операционная система Linux очень многогранна, из-за этого невозможно точно ответить на этот вопрос. Можно уточнить, для чего именно «лучший»? Возможно, для конкретного случая нужен Web-сервер, может шлюз, а может только лишь система для просмотра фильмов и набора текста.
Рассмотрим кратко особенности некоторых популярных дистрибутивов. Но нужно помнить, что Linux - это всегда Linux. Вне зависимости от того, какой дистрибутив будет выбран. Возможно, что какой-то конкретный дистрибутив представляется более защищенным, а какой-то - менее защищенным.
Нужно понимать, что любой дистрибутив надо «заточить» под определенные нужды, то есть из самого незащищенного дистрибутива можно сделать самый защищенный серверный дистрибутив. Но на это точно уйдет больше времени, чем на то, чтобы доработать наиболее защищенный дистрибутив из рассмотренных ниже. Точно также и наоборот: если нужен именно дистрибутив для домашнего использования (прослушивания музыки, просмотра фильмов и т.д.), то понадобится много времени, чтобы доработать (напильником!) серверный дистрибутив для просмотра фильмов и прослушивания музыки.
X Window.
Рубрика: Безопасность | Безопасность рабочей станцииМетки: cookies | SSH | XWindow
Дата: 20/05/2009 11:52:44
Раньше было написано про модель клиент/сервер, которая применяется для системы графического интерфейса Unix - X Window - X11. Система X Window представляется сетевой системой, поэтому можно свободно запустить X11-приложение на удаленной машине и видеть результат его выполнения в X11-сессии своей машины. Можно отметить, что процесс будет выполняться на удаленной машине, а вы будете видеть только результат. На удаленной машине можно: