The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Сети зафиксирован массовый взлом серверов на базе Linux, opennews (?), 19-Фев-13, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


82. "В Сети зафиксирован массовый взлом серверов на базе Linux"  –1 +/
Сообщение от JL2001 (ok), 19-Фев-13, 15:26 
>> [offtop]
>>>Среди атакованных система также отмечаются серверы с системой обновления ядра ksplice и серверы с sshd на нестандартном порту.
>> а вы всё ещё считаете что ваши репозитории в безопасноти ? и
>> вашему линуксу не нужна защита одних программ от других программ ?
>> тогда мы идём к вам[/offtop]
> Привет, Жека. Что, опять продажи падают?

если вы про антивирус - то вы меня спутали
зы: я не предлагаю антивирьё (по моему мнению оно бесполезно процентов на 75), скорее нужно жёсткое разграничение прав, запрет на исполнение идущего в комплекте с пакетом в глобальном окружении, контейнеры и виртуалки

Ответить | Правка | Наверх | Cообщить модератору

115. "В Сети зафиксирован массовый взлом серверов на базе Linux"  +1 +/
Сообщение от Аноним (-), 19-Фев-13, 16:01 
>>> [offtop]
>>>>Среди атакованных система также отмечаются серверы с системой обновления ядра ksplice и серверы с sshd на нестандартном порту.
>>> а вы всё ещё считаете что ваши репозитории в безопасноти ? и
>>> вашему линуксу не нужна защита одних программ от других программ ?
>>> тогда мы идём к вам[/offtop]
>> Привет, Жека. Что, опять продажи падают?
> если вы про антивирус - то вы меня спутали
> зы: я не предлагаю антивирьё (по моему мнению оно бесполезно процентов на
> 75), скорее нужно жёсткое разграничение прав, запрет на исполнение идущего в
> комплекте с пакетом в глобальном окружении, контейнеры и виртуалки

Трындишь, косой. Наличие антивируса (что на клиенте - чего-то приличного, например, Симантек, что на сервере - тот же Clam) по статистике не от Фороникса и не от производителей снижает риск занесения хомячьем чего-то потенциально и кинетически опасного минимум вдвое. Имея, разумеется, в виду достаточно типовую не для РиК инфраструктуру (т.е. клиенты на винде, серверы на никсах).

Ответить | Правка | Наверх | Cообщить модератору

120. "В Сети зафиксирован массовый взлом серверов на базе Linux"  +1 +/
Сообщение от Аноним (-), 19-Фев-13, 16:04 
> скорее нужно жёсткое разграничение прав, запрет на исполнение идущего в
> комплекте с пакетом в глобальном окружении, контейнеры и виртуалки

Так все это в лине есть. Тем не менее, даже раздолбаная виртуалка - это все-таки неприятно, так что разбор полетов проводить все-таки надо.

Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

135. "В Сети зафиксирован массовый взлом серверов на базе Linux"  –1 +/
Сообщение от JL2001 (ok), 19-Фев-13, 16:18 
>> скорее нужно жёсткое разграничение прав, запрет на исполнение идущего в
>> комплекте с пакетом в глобальном окружении, контейнеры и виртуалки
> Так все это в лине есть. Тем не менее, даже раздолбаная виртуалка
> - это все-таки неприятно, так что разбор полетов проводить все-таки надо.

а кто-то на луну говрят летал, а кто-то чемпион олимпии
хочется чтоб мантейнеры дистрибов помнили о таких проблемах и делали шаги в этом направлении а не прятали голову в песок как многие в этом треде

зы: я сам не потяну быть мантейнером этого, мне бы со своим локалхостом разобраться бы, именно поэтому я хочу чтоб было на кого положится и чтоб ошибки мантейнеров не стали ошибками на моём локалхосте

Ответить | Правка | Наверх | Cообщить модератору

161. "В Сети зафиксирован массовый взлом серверов на базе Linux"  +1 +/
Сообщение от Аноним (-), 19-Фев-13, 16:40 
> хочется чтоб мантейнеры дистрибов помнили о таких проблемах и делали шаги в
> этом направлении а не прятали голову в песок как многие в этом треде

Как бы это сказать? Чем стандартнее меры безопасности у лично вас на серваке, тем вероятнее что хаксоры будут в курсе их наличия и задумаются об их обходе "по умолчанию" в автоматических атаках. Стало быть, хороший админ должен по возможности добавить кастомных плюшек от себя. Чтобы повысить вероятность того что хаксор застрянет в любезно предоставленном ему капкане.

Ответить | Правка | Наверх | Cообщить модератору

478. "В Сети зафиксирован массовый взлом серверов на базе Linux"  –1 +/
Сообщение от JL2001 (ok), 20-Фев-13, 12:29 
>> хочется чтоб мантейнеры дистрибов помнили о таких проблемах и делали шаги в
>> этом направлении а не прятали голову в песок как многие в этом треде
> Как бы это сказать? Чем стандартнее меры безопасности у лично вас на
> серваке, тем вероятнее что хаксоры будут в курсе их наличия и
> задумаются об их обходе "по умолчанию" в автоматических атаках. Стало быть,
> хороший админ должен по возможности добавить кастомных плюшек от себя. Чтобы
> повысить вероятность того что хаксор застрянет в любезно предоставленном ему капкане.

если стандартные меры действенны то их надо внедрять повсеместно
хацкеры в курсе что от рута обычно не сидят и задумываются об обходе этого умолчания - но это же не повод сидеть под рутом !
так почему например по дефолту все пакеты должны иметь доступ к конфигам других пакетов в ~/.config/ ?

Ответить | Правка | Наверх | Cообщить модератору

479. "В Сети зафиксирован массовый взлом серверов на базе Linux"  +/
Сообщение от бедный буратино (ok), 20-Фев-13, 12:38 
> если стандартные меры действенны то их надо внедрять повсеместно

https://help.ubuntu.com/community/AppArmor

Ответить | Правка | Наверх | Cообщить модератору

486. "В Сети зафиксирован массовый взлом серверов на базе Linux"  –1 +/
Сообщение от JL2001 (ok), 20-Фев-13, 13:11 
>> если стандартные меры действенны то их надо внедрять повсеместно
> https://help.ubuntu.com/community/AppArmor

вы предлагаете каждому хомячку самостоятельно настраивать профайлы ?
это примерно как выслать в школы диски с линуксом но он с них не устанавливается - а чего, юзеры сами с инета скачают и установят

цитата меня любимого "хочется чтоб мантейнеры дистрибов помнили о таких проблемах и делали шаги в этом направлении а не прятали голову в песок как многие в этом треде" (с)

Ответить | Правка | Наверх | Cообщить модератору

488. "В Сети зафиксирован массовый взлом серверов на базе Linux"  +/
Сообщение от бедный буратино (ok), 20-Фев-13, 13:18 
> вы предлагаете каждому хомячку самостоятельно настраивать профайлы ?

Тем, кто не умеет читать - да. Предлагаю. Только они это не прочитают, и не узнают, что я им предлагаю.

Ответить | Правка | Наверх | Cообщить модератору

590. "В Сети зафиксирован массовый взлом серверов на базе Linux"  +1 +/
Сообщение от Аноним (-), 21-Фев-13, 00:11 
> если стандартные меры действенны то их надо внедрять повсеместно

Так внедряют. Если озадачиться вопросом и изучить его, окажется что ALSR, W^X, различные защиты стека и т.п. со стороны компилера и прочая - уже давно внедрены в более-менее цивильных дистрах.

> хацкеры в курсе что от рута обычно не сидят и задумываются об
> обходе этого умолчания - но это же не повод сидеть под рутом !

И много вы линуксоидов видели которые в крейсерском режиме под рутом сидят? Линукс прекрасно юзабелен из-под лимитированного юзера. И как правило

> так почему например по дефолту все пакеты должны иметь доступ к конфигам
> других пакетов в ~/.config/ ?

Потому что пакеты может вкатывать только рут (что логично - а чего это некто левый будет софт в системе тасовать?). Пакетный менеджер - программа с повышенными привилегиями. Она может совершать административные действия. Это зачастую попросту необходимо для установки пакетов.

И да, вы не должны инсталлировать недоверяемые программы. В том числе и через пакетный менеджер. Если вы не доверяете репозиторию - просто не используйте его. А если вы ставите недоверемую программу, она так или иначе может вас поиметь, заэнфорсив какую-то вредную или нежелательную для вас логику поведения. Как еще понятнее это объяснить - я не знаю. Если надо нечто заведомо проблемное - ну гоняйте его на виртуалочках, как это те же аверы делают, например. Желательно на отдельном изолированном хосте, на случай если пакость шибко борзая и каким-то чудом виртуализатор прошибет, мало ли, баги все-таки везде бывают.

Ответить | Правка | К родителю #478 | Наверх | Cообщить модератору

625. "В Сети зафиксирован массовый взлом серверов на базе Linux"  –2 +/
Сообщение от JL2001 (ok), 21-Фев-13, 11:55 
> ALSR, W^X, различные защиты стека и т.п. со стороны компилера и прочая -
> уже давно внедрены в более-менее цивильных дистрах.

это хорошо, но стоит двигаться дальше

> Линукс прекрасно юзабелен из-под лимитированного юзера. И как правило

о том и речь - так же удобно можно сделать чтоб отдельные программы сидели с раздельными правами на свой каталог настройки, на общее хранилише

>> так почему например по дефолту все пакеты должны иметь доступ к конфигам
>> других пакетов в ~/.config/ ?
> Потому что пакеты может вкатывать только рут (что логично - а чего
> это некто левый будет софт в системе тасовать?). Пакетный менеджер -
> программа с повышенными привилегиями. Она может совершать административные действия.
> Это зачастую попросту необходимо для установки пакетов.

это нифига не логично, ни то что одни программы юзерского уровня имеют доступ к другим программам юзерского уровня
ни то что пакетный менеджер запускает скрипты из пакетов под собственным юзером (рутом !!)
распаковал, сделал загончик для пакета, сбросил права до юзер_пакетНейм - запустил скрипты с пакета - вот как логично

> И да, вы не должны инсталлировать недоверяемые программы. В том числе и
> через пакетный менеджер. Если вы не доверяете репозиторию - просто не
> используйте его. А если вы ставите недоверемую программу, она так или
> иначе может вас поиметь, заэнфорсив какую-то вредную или нежелательную для вас
> логику поведения. Как еще понятнее это объяснить - я не знаю.
> Если надо нечто заведомо проблемное - ну гоняйте его на виртуалочках,
> как это те же аверы делают, например. Желательно на отдельном изолированном
> хосте, на случай если пакость шибко борзая и каким-то чудом виртуализатор
> прошибет, мало ли, баги все-таки везде бывают.

ну вот - других то нет ! нет доверенного vlc (последней версии) для убунты ! и чем линукс лучше винды тут ? так же заставляет идти на варезник (ланчпад) и не даёт из коробки средств юзеру чувствовать себя сухо и комфортно при этом, скорее даже наоборот
при том что в винде уже давно есть инфраструктура "по правой кнопке мыши запустить из песочницы" и она оказывается более защищённой (как ни странно)

Ответить | Правка | Наверх | Cообщить модератору

648. "В Сети зафиксирован массовый взлом серверов на базе Linux"  –2 +/
Сообщение от SergMarkovemail (ok), 21-Фев-13, 16:13 
> И да, вы не должны инсталлировать недоверяемые программы.

Рекомендация ничем не отличается от "не кликайте на фотки "Здесь голая Курникова"
Сразу возникает вопрос - преимущество то где ?

Ответить | Правка | К родителю #590 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру