Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Strony: 1
Witam.
Czy ktoś ma jakieś sprawdzone sposoby, na utwardzenie naszego systemu?
Wyłącznie niepotrzebnych usług, używanie SElinux?
Na co zwracać uwagę przy konfiguracji, gdy nie używamy naszego systemu w roli serwera tylko jako system do codziennego użytku?
Z góry dziękuję za propzycję.
Offline







Podobno człowiek...;)








Grsecurity & PaX - łatka na kernel.
Mocno wzmacnia okolice kernela, sterowników, pamięci ram i urządzeń w /dev.
Cgroup do kontrolowania programów pod kątem zasobów, da się spiąć z firewallem, żeby filtrować po programach dostęp do sieci.
Apparmor - profile dla wszystkiego, co gada z siecią albo otwiera otwiera pliki z sieci.
Razem całkiem niezła zbieraninka, która w wielu przypadkach bywa dużo skuteczniejsza od SELinuxa,
ale jest o wiele prostsza w implementacji.
Do tego kompilacja programów (zamiast gotowych paczek o bardzo zróżnicowanej jakości) z maksymalnie bezpiecznymi flagami kompilatora.
W wielkim skrócie, tak wygląda mój Gentuś czyli oficjalnie Gentoo Hardened.
SOA#1
To by było na tyle
Ostatnio edytowany przez Jacekalex (2016-08-25 23:10:29)
Offline
Grsecurity sobie darowałem, w którymś z wątków pisałeś, że system z tym patchem nie jest normalnym systemem. Zainstalowałem SElinuxa, staram się też większość pakietów kompilować. Poczytam jeszcze co można zrobić w kierunku harderingu jak uda mi się znaleźć coś ciekawego to oczywiście tutaj to opiszę.
Offline




Imperator





rsbac
Offline


Zbanowany



Jacekalex dobrze pisze... przede wszystkim nie trzeba być kosmitą żeby to sobie w miarę ogarnąć
HumanDev napisał(-a):
Grsecurity sobie darowałem, w którymś z wątków pisałeś, że system z tym patchem nie jest normalnym systemem
a jaki utwardzony system jest normalnym systemem hm? analogicznie jaki samochód rajdowy jest normalnym samochodem?
Ostatnio edytowany przez hi (2016-10-01 15:30:55)
Offline







Podobno człowiek...;)








HumanDev napisał(-a):
Grsecurity sobie darowałem, w którymś z wątków pisałeś, że system z tym patchem nie jest normalnym systemem. Zainstalowałem SElinuxa, staram się też większość pakietów kompilować. Poczytam jeszcze co można zrobić w kierunku harderingu jak uda mi się znaleźć coś ciekawego to oczywiście tutaj to opiszę.
Śmieszna uwaga.
Grsecurity można tak skonfigurować, że jest praktycznie bezobsługowy, przy całkiem solidnym poziomie ochrony.
Zwłaszcza w Debianie, gdzie ostatnio kernel grsec masz w repo.
SELnux jest tworzony między innymi po to, żeby akcjonariusze Red-Hat głodni nie chodzili, także jego poziom komplikacji i abstrakcji nieźle napełnia kasę koncernu z tytułu szkoleń i "commercial support".
Jak chcesz łatwy w konfiguracji ACL, to zdecydowanie Apparmor daje niezłe możliwości i jest bardzo elastyczny w użyciu, do tego Grsec tworzy pancerną zasłonę na poziomie ring0 - kernela.
Tej pary Selinux nie zastępuje, chociaż liczba funkcji i opcji SELinuxa nadaje się małą encyklopedię.
Jak pokazuje historia sieci komputerowej US Navy, nawet najlepsi specjaliści pracujący na systemach Red_Hat nie poradzili sobie z bezpieczeństwem sieci, po której przez długi czas buszowali chińscy hakerzy.
Także SELinuxa zawsze będę traktował z lekkim przymrużeniem oka.
Natomiast ilość błędów generowana przez SELinuxa jest kosmiczna, wystarczy spojrzeć w logi AVC czy w Debianie czy w Androdzie od wersji 5.0. gdzie go wsadzili specjaliści z Google.
Dzięki SELinuxowi mój tablet (Nexus 7, Andek 6.0.1) generuje znacznie więcej logów,
niż Gentoo z Grseciem, Apparmorem i Cgroups.
Przyjemnej zabawy. xD
Ostatnio edytowany przez Jacekalex (2016-10-01 17:02:55)
Offline
Strony: 1