neprihlásený Sobota, 23. novembra 2024, dnes má meniny Klement
Linux Foundation zverejnila návod ako kvalitne zabezpečiť PC s Linuxom

Značky: LinuxbezpečnosťQubes OS

DSL.sk, 7.9.2015


Linux Foundation, organizácia zastrešujúca vývoj linuxového jadra a ďalšie dôležité linuxové projekty a iniciatívy, v uplynulých týždňoch zverejnila komplexný návod ako zabezpečiť pracovnú stanicu s operačným systémom Linux.

Návod je primárne určený pre zaistenie bezpečnosti pracovných staníc IT administrátorov, z ktorých sa je typicky možné dostať do ďalších systémov IT infraštruktúry a ich zabezpečenie je tak mimoriadne dôležité.

Návod sa ale týka bežného používania týchto pracovných staníc ako PC na prácu aj zábavu a je tak aplikovateľný na ľubovoľné PC, u ktorého chce užívateľ dosiahnuť vysokú bezpečnosť proti útokom vrátane útokov s fyzickým prístupom k PC a ďalším hrozbám.

Návod jednotlivé odporúčania delí do troch kategórií, zásadné pre zabezpečenie dobrej bezpečnosti, nepovinné ale prínosné a paranoidné.

Ako zásadné v súčasnosti označuje výber PC s podporou UEFI a SecureBoot, zabezpečenie vstupu do konfigurácie UEFI heslom a reálne použitie technológie SecureBoot dovoľujúcej len nabootovanie podpísaného a teda dôveryhodného kódu.

Pri výbere distribúcie je nevyhnutnou požiadavka na podporu systému zabezpečenia typu Mandatory Access Controls alebo Role-Based Access Controls, konkrétne buď SELinux, AppArmor alebo GrSecurity / PaX. Tieto technológie aplikujú jemnejšiu kontrolu oprávnení najmä aplikácií a procesov a dovoľujú im pristupovať len k zdrojom, ktoré naozaj potrebujú pre svoje fungovanie.

Distribúcia tiež musí promptne vydávať bezpečnostné aktualizácie, balíčky podpisovať, zverejňovať bezpečnostné oznámenia, samozrejme podporovať UEFI a SecureBoot a podporovať šifrovanie celého disku pomocou štandardu LUKS.

Návod odporúča disk šifrovať, pričom heslo respektíve fráza pre šifrovanie, heslo pre vstup do konfigurácie UEFI a root heslo môžu byť rovnaké. Ako heslo odporúča voliť frázu minimálne z dvoch až troch slov, ktorých kombinácia sa nevyskytuje v bežnom jazyku, alebo reťazec náhodných znakov o dĺžke aspoň 10 až 12 písmen.

Zásadné je zakázať firewire a thunderbolt moduly a mať blokované všetky prichádzajúce sieťové porty pomocou firewallu.

Pri browsovaní návod odporúča používať dva prehliadače. Firefox s viacerými rozšíreniami ako napríklad NoScript, Privacy Badger a HTTPS Everywhere na prácu a dôležité zabezpečené stránky a Chrome respektíve Chromium pre všetky ostatné stránky.

Dobrou praktikou je používanie tohto druhého prehliadača vo virtuálnom stroji.

Návod odporúča používať manažéry hesiel pre vysokú kvalitu hesiel, najmä samostatné mimo prehliadača.

Odporúčané je PC buď vypínať alebo hibernovať a nenechávať ho iba zaspaté. V takom prípade sú dáta v pamätiach a uskutočniť je možné tzv. Cold Boot útok, pri ktorom sa dajú dáta z pamätí prečítať ešte nejaký čas po vypnutí alebo rebootovaní stroja.

Jediným paranoidným odporúčaním v celom návode je oddeľovať všetky realizované činnosti do samostatných virtuálnych strojov, napríklad využívaním Qubes-OS.

Bližšie informácie je možné nájsť v obsiahlom návode Linux Foundation.


      Zdieľaj na Twitteri



Najnovšie články:

Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android
ISS zvýšila orbitu, aby sa vyhla troskám zo satelitu
Vzniknú fyzické zábavné tematické Minecraft parky
Qualcomm chystá Snapdragon CPU pre lacnejšie PC, majú začínať na 600 dolárov


Diskusia:
                               
 

To myslia ten firefox kde teraz uslo tolko dier ? :D
Odpovedať Známka: -4.6 Hodnotiť:
 

Ano, ked je iba na dolezite zabezpecene stranky a je spolu s NoScriptom a AppArmorom, tak sa da do neho tazko dostat.
Odpovedať Známka: 9.2 Hodnotiť:
 

V čase keď som používal windows sa mi často stávalo, že mi počas browsovania vyskočilo oznámenie od antivíru. Odkedy používam noscript ani prd. Nič. Nula. Zero.
Odpovedať Známka: 10.0 Hodnotiť:
 

naopak. ten apparmor, alebo selinux by mal zabezpecit, aby sa nedostalo z neho von, ked by bol kompromitovany.
Odpovedať Hodnotiť:
 

yAVfuw http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

Install Arch
Odpovedať Známka: 1.9 Hodnotiť:
 

Treba ho aj zabezpecit. Aj ked tieto odporucania su zrejme a dufam, ze ich dodrziava kazdy, kto sa trochu venuje bezpecnosti a system mu to umoznuje (co napriklad o SecureBoote nie vzdy plati).
Odpovedať Známka: 1.1 Hodnotiť:
 

Okaslat Tuxa a vsetkych tucniakofilov!

Join the dark side, we have cookies!
Odpovedať Známka: -4.0 Hodnotiť:
 

Za kolace mas plus.
Odpovedať Známka: 4.4 Hodnotiť:
 

creampie
Odpovedať Známka: 6.2 Hodnotiť:
 

Ano aj to Ti u nas urobime. A bezpecne.
Ked uz su panko taky labuznik.
Odpovedať Známka: 6.0 Hodnotiť:
 

treba dat do chladnicky.
Odpovedať Známka: -2.5 Hodnotiť:
 

Dík za návod !


Odpovedať Známka: 10.0 Hodnotiť:
 

http://dopice.sk/eDe
Odpovedať Známka: 8.6 Hodnotiť:
 

To je výhra odštiknúť uzemnenie.
Odpovedať Hodnotiť:
 

To je výhra odštiknúť uzemnenie.
Odpovedať Hodnotiť:
 

android OS na pc tu bude za 3 2 ...
Odpovedať Známka: -7.8 Hodnotiť:
 

Android x86 ako pracovne pc a preco nie
Odpovedať Známka: 3.3 Hodnotiť:
 

lol ta ultra mega komercna platforma, medzi prepnutim dvoch dokumentov si budes musiet pozriet reklamu?:D
Odpovedať Známka: 10.0 Hodnotiť:
 

Kolko odbornikov na bezpecnost. Slovensko ma miliony hackerov!!!

Mamo mamo jestem chakerem!
Odpovedať Známka: 2.9 Hodnotiť:
 

knig ryder
Odpovedať Známka: -2.0 Hodnotiť:
 

preco nespomenuli libreboot ?
Odpovedať Známka: 8.5 Hodnotiť:
 

"UEFI a SecureBoot" myslia vazne? hlavne ze na stroji s tymto balastom je umenie nabootovat iny OS nez windows.
Odpovedať Známka: -3.3 Hodnotiť:
 

miesto Firefoxu a Chrome co tak tor-browser....
Odpovedať Hodnotiť:
 

Tor? To je to čo je zranitelné na vstupoch a vystupoch šifrovacích serverov?
Odpovedať Hodnotiť:
 

a hlavne, vela nodov je pod kontrolou nsa :o)

po tom, ako mi americky experti zrusili moje oblubene 'konspiracne' spravy, ktore hlasali ukrajinu pol roka dopredu a mnoho inych zaujimavych sprav, tor mrte ignorujem.
Odpovedať Hodnotiť:
 

Mozno by mohli sudruhovia doplnit, ze pocitac treba mat zamknuty kensingtonom v nejakej Faradayovej klietke, lebo "odpocuvanie" signalov uz zacina byt v kurze a tyka sa aj Linuxu.
Odpovedať Hodnotiť:

Pridať komentár