The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Разработчики systemd представили Journal, замену системе syslog, opennews (ok), 19-Ноя-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


164. "Разработчики systemd представили Journal, замену системе sys..."  +2 +/
Сообщение от Аноним (-), 19-Ноя-11, 14:12 
Ок, до меня дошло, как оно работает. Мы выбираем некий ключ и записываем его в файл, а также сохраняем где-нибудь в сейфе. При каждом записи в лог считается хэш от (текущий ключ + текущая запись), и полученное значение записывается вместо старого ключа. Для проверки валидности лога мы достаём из сейфа первоначальный ключ и ещё раз проделываем эти операции, последовательно вычисляя хэш от каждой записи и текущего ключа, полученное значение должно совпадать с текущим хэшем на проверяемой системе. При этом удалить записи из лога, подделав хэш, невоможно, т. к. первоначального ключа злоумышленник не знает, и старые значения хэша нигде не сохраняются.

Но тогда возникает проблема, например, с ротацией логов. Каждый раз, когда удаляются старые записи, старый ключ перестанет работать, и нужно опять новый ключ сохранять в беопасном месте. Право, лучше уж удалённый лог-сервер.

Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору

172. "Разработчики systemd представили Journal, замену системе sys..."  +1 +/
Сообщение от Аноним (-), 19-Ноя-11, 14:22 
Более того - при попытке открыть "сейф" на скомпрометированной машине он тоже становится скомпрометированным, так что это надо делать на посторонней машине.
Ответить | Правка | Наверх | Cообщить модератору

235. "Разработчики systemd представили Journal, замену системе sys..."  +/
Сообщение от spf (??), 19-Ноя-11, 20:28 
> и старые значения хэша нигде не сохраняются.

А как просмотреть лог с начала и убедиться в корректности данных?
Без первоначального ключа невозможно.
Каждый раз для viewlog доставать из сейфа?

Ответить | Правка | К родителю #164 | Наверх | Cообщить модератору

259. "Разработчики systemd представили Journal, замену системе sys..."  +/
Сообщение от Аноним (-), 20-Ноя-11, 00:31 
Лог не зашифрован же, ключ нужен только для проверки целостности
Ответить | Правка | Наверх | Cообщить модератору

289. "Разработчики systemd представили Journal, замену системе sys..."  +/
Сообщение от Аноним (-), 20-Ноя-11, 02:27 
Так а где его проверять-то? На локальной машине? А если там руткит сидит и заставляет проверку завершаться всегда успешно?

А если его отдавать на другую машину - чем это отличается от обычного удаленного журналирования?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру