<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: обновление OS через сеть,контроллируемую злоумышленниками</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5377.html</link>
    <description>дано:сервера и пользовательские компьютеры в локальной сети,подключенные к интернет через сеть,контроллируемую злоумышленниками &lt;br&gt;задача:произвести обновления операционной системы и ПО&lt;br&gt;&lt;br&gt;Какие есть варианты?&lt;br&gt;</description>

<item>
    <title>обновление OS через сеть,контроллируемую злоумышленниками (fantom)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5377.html#7</link>
    <pubDate>Thu, 26 May 2016 04:51:17 GMT</pubDate>
    <description>&amp;gt; apt делает это прямо из коробки, через любой протокол - http, ftp... &lt;br&gt;&amp;gt; Пакеты подписаны, ключи пользователям известны. Враг не пройдёт.&lt;br&gt;&lt;br&gt;И не только АПТ, ЮМ, ДНФ, РАКМАН - тоже проверяют подписи пакетов....&lt;br&gt;&lt;br&gt;Или стройте ВПН мимо контролеров...&lt;br&gt;</description>
</item>

<item>
    <title>обновление OS через сеть,контроллируемую злоумышленниками (Andrei_redd)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5377.html#6</link>
    <pubDate>Mon, 23 May 2016 12:14:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Заказать диск с обновлениями и попросить переслать DHL &lt;br&gt;&amp;gt;&amp;gt; :-) &lt;br&gt;&amp;gt; Убунта ещё рассылает диски со своими релизами?&lt;br&gt;&lt;br&gt;FedFX ... DHL дороже, можно использовать для обновления сеть Мегафон и.т.д. , WiMax и.т.д., можно копм домой взять и там обновить, &lt;br&gt;</description>
</item>

<item>
    <title>обновление OS через сеть,контроллируемую злоумышленниками (ACCA)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5377.html#5</link>
    <pubDate>Fri, 20 May 2016 00:31:11 GMT</pubDate>
    <description>apt делает это прямо из коробки, через любой протокол - http, ftp...&lt;br&gt;Пакеты подписаны, ключи пользователям известны. Враг не пройдёт.&lt;br&gt;</description>
</item>

<item>
    <title>обновление OS через сеть,контроллируемую злоумышленниками (DeerFriend)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5377.html#4</link>
    <pubDate>Thu, 19 May 2016 16:27:01 GMT</pubDate>
    <description>&amp;gt; Заказать диск с обновлениями и попросить переслать DHL &lt;br&gt;&amp;gt; :-) &lt;br&gt;&lt;br&gt;Убунта ещё рассылает диски со своими релизами?&lt;br&gt;</description>
</item>

<item>
    <title>обновление OS через сеть,контроллируемую злоумышленниками (tonys)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5377.html#3</link>
    <pubDate>Thu, 19 May 2016 12:20:08 GMT</pubDate>
    <description>&amp;gt; дано:сервера и пользовательские компьютеры в локальной сети,подключенные к интернет через &lt;br&gt;&amp;gt; сеть,контроллируемую злоумышленниками &lt;br&gt;&amp;gt; задача:произвести обновления операционной системы и ПО &lt;br&gt;&amp;gt; Какие есть варианты?&lt;br&gt;&lt;br&gt;Заказать диск с обновлениями и попросить переслать DHL&lt;br&gt;:-)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>обновление OS через сеть,контроллируемую злоумышленниками (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5377.html#2</link>
    <pubDate>Thu, 19 May 2016 11:59:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt; дано:сервера и пользовательские компьютеры в локальной сети,подключенные к интернет через &lt;br&gt;&amp;gt;&amp;gt; сеть,контроллируемую злоумышленниками &lt;br&gt;&amp;gt;&amp;gt; задача:произвести обновления операционной системы и ПО &lt;br&gt;&amp;gt;&amp;gt; Какие есть варианты?&lt;br&gt;&amp;gt; ipsec, ssh, https &lt;br&gt;&lt;br&gt;))&lt;br&gt;&lt;br&gt;https в этот ряд я бы не ставил, т.к. вероятнее всего certificate pinning не подразумевается, а некие злоумышленники могут использовать скомпрометированный CA.&lt;br&gt;&lt;br&gt;вариант тут собственно один: обеспечить аутентификацию процесса получения обновления, либо аутентификацию соединения, через которое получаем обновления (как раз упомянутые IPSEC, SSH, HTTPS), либо аутентификацию полученного обновления (цифровая подпись, сверка контрольных сумм с заведомо достоверными).&lt;br&gt;&lt;br&gt;Всё это применяется в любых адекватных процессах обновления ОС и ПО, т.к. интернет - это и есть сеть, контролируемая злоумышленниками.&lt;br&gt;</description>
</item>

<item>
    <title>обновление OS через сеть,контроллируемую злоумышленниками (Денис)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/5377.html#1</link>
    <pubDate>Thu, 19 May 2016 10:48:05 GMT</pubDate>
    <description>&amp;gt; дано:сервера и пользовательские компьютеры в локальной сети,подключенные к интернет через &lt;br&gt;&amp;gt; сеть,контроллируемую злоумышленниками &lt;br&gt;&amp;gt; задача:произвести обновления операционной системы и ПО &lt;br&gt;&amp;gt; Какие есть варианты?&lt;br&gt;&lt;br&gt;ipsec, ssh, https&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
