Prosíme přihlašte se nebo zaregistrujte.

Přihlašte se svým uživatelským jménem a heslem.
Vaše pomoc je stále potřeba!

Autor Téma: Ubuntu a bezpečí  (Přečteno 4207 krát)

compaq

  • Závislák
  • ***
  • Příspěvků: 2446
  • Díky všem za rady a tipy.
Ubuntu a bezpečí
« kdy: 03 Prosince 2007, 09:34:26 »
Prosím pro úplné začátečníky:

Jak zabezpečit Ubuntu? Co změnit po instalaci?
Jak nastavit uživatele root, pat a mat? Musí se root jmenovat root?
Jak změnit heslo roota?
Jak šifrovat soukromá data? Jak zabránit přístupu z LiveCD či z Windows na síti?
Jak znemožnit změnu GRUBu?
Není nebezpečný "nouzový režim"?


Díky.
« Poslední změna: 03 Prosince 2007, 11:04:46 od Anna Taliánová »
Pokud vám vaše holka či manželka funguje jak má, neměňte jí za mladší, zaděláte si na problém. Stejně to dělejte i s Ubuntu.

compaq

  • Závislák
  • ***
  • Příspěvků: 2446
  • Díky všem za rady a tipy.
Re: Ubuntu a bezpečí...
« Odpověď #1 kdy: 03 Prosince 2007, 10:01:49 »
Díky, jinými slovy... přijde večer uklízečka s Live CD a může vše... zkopírovat, vypálit, změnit, smazat, poškodit... do kanceláře to není ideální řešení...
Na odkazy se kouknu později a snad něco vymyslím...
Pokud vám vaše holka či manželka funguje jak má, neměňte jí za mladší, zaděláte si na problém. Stejně to dělejte i s Ubuntu.

kkaarreell

  • Stálý člen
  • **
  • Příspěvků: 1072
Re: Ubuntu a bezpečí...
« Odpověď #2 kdy: 03 Prosince 2007, 10:16:15 »
Ano, to je problem obecne pri nezabezpeceni pristupu k PC.
« Poslední změna: 03 Prosince 2007, 11:04:12 od Anna Taliánová »

compaq

  • Závislák
  • ***
  • Příspěvků: 2446
  • Díky všem za rady a tipy.
Re: Ubuntu a bezpečí...
« Odpověď #3 kdy: 03 Prosince 2007, 10:29:25 »
Ten místní přístup asi vyřeším heslem do BIOSu.

Lze v nějakém BIOSu bez hesla zakázat boot z CD, boot z diskety, boot ze sítě a přístup na HDD? Tím by se mnoho vyřešilo...

Pro W95 jsem měl kdysi jakousi utilitku (na zvláštním oddílu, jako to dnes bývá na USB klíčenkách), která požadovala heslo ještě před startem Windows a rozšifrovala (zpřístupnila jako C) celý oddíl, kde byly Windows, ty potom normálně naběhly... Takže bez hesla mohl (i zkušenej) vetřelec pouze mazat oddíly... Když se heslo ztratilo, nebo utilitka smazala... velká smůla :-)

Existuje něco podobného pro GNU/Linux?
Pokud vám vaše holka či manželka funguje jak má, neměňte jí za mladší, zaděláte si na problém. Stejně to dělejte i s Ubuntu.

Marcel 'Maky' Šuška

  • Stálý člen
  • **
  • Příspěvků: 1425
  • Kdo si hraje s Ubuntu, nezlobí.
Re: Ubuntu a bezpečí...
« Odpověď #4 kdy: 03 Prosince 2007, 10:31:35 »
Díky, jinými slovy... přijde večer uklízečka s Live CD a může vše... zkopírovat, vypálit, změnit, smazat, poškodit... do kanceláře to není ideální řešení...
Na odkazy se kouknu později a snad něco vymyslím...

Pokud se přihlašujete jeménem a heslem, neměla by se vaše uklízečka dostat do počítače (pokud jí heslo a přihlašovací jméno neprozradíte). Pokud máte tuto volbu zrušenou a nabíhá vám Ubuntu rovnou bez přihlášení, tak si uklízečka může stáhnout co chce.
V práci používám Windows, PC je zaplé 24 hod denně a nikdo se mi do PC nedostane, pokud nezná moje nastavení. To samé je i v Ubuntu.

« Poslední změna: 03 Prosince 2007, 11:13:35 od Anna Taliánová »

compaq

  • Závislák
  • ***
  • Příspěvků: 2446
  • Díky všem za rady a tipy.
Re: Ubuntu a bezpečí...
« Odpověď #5 kdy: 03 Prosince 2007, 10:39:57 »
Pokud se přihlašujete jeménem a heslem, neměla by se vaše uklízečka dostat do počítače (pokud jí heslo a přihlašovací jméno neprozradíte). Pokud máte tuto volbu zrušenou a nabíhá vám Ubuntu rovnou bez přihlášení, tak si uklízečka může stáhnout co chce.
V práci používám Windows, PC je zaplé 24 hod denně a nikdo se mi do PC nedostane, pokud nezná moje nastavení. To samé je i v Ubuntu.

Jsem začátečník, ale myslím, že když si uklízečka přinese LiveCD a USB disk, velice jednoduše si zkopíruje, co potřebuje. Stačí jí to jednou ukázat a napsat krátký návod. Nejde mi o pár neslušnejch fotek... Zatím používám TrueCrypt.

Jinak: Jak zabezpečit data, za které by naše konkurence dala několik set tisíc korun? Díky za tipy...
« Poslední změna: 03 Prosince 2007, 11:14:23 od Anna Taliánová »
Pokud vám vaše holka či manželka funguje jak má, neměňte jí za mladší, zaděláte si na problém. Stejně to dělejte i s Ubuntu.

compaq

  • Závislák
  • ***
  • Příspěvků: 2446
  • Díky všem za rady a tipy.
Re: Ubuntu a bezpečí...
« Odpověď #6 kdy: 03 Prosince 2007, 11:03:50 »
A nakonec si to PC můžu rozebrat sekyrou a disk odnést a pak mám času...
Tohle právě řeší (asi poměrně bezpečně) automatické šifrování disku či oddílu, kde je OS... přátelé, jsem začátečník, nenapínejte mě a poraďte....
Pokud vám vaše holka či manželka funguje jak má, neměňte jí za mladší, zaděláte si na problém. Stejně to dělejte i s Ubuntu.

compaq

  • Závislák
  • ***
  • Příspěvků: 2446
  • Díky všem za rady a tipy.
Re: Ubuntu a bezpečí...
« Odpověď #7 kdy: 03 Prosince 2007, 11:11:07 »
Prostě zapomeňte na to,že se Vám bude někdo vzdáleně prolamovat do systému,pokud provedete pár jednoduchých nastavení pro bezpečnost.Spíše dají půl milionu některému ze zaměstnanců,aby pronesl něco ven na flashce.

Díky. Ale kdyby jim data přinesla uklízečka s nedokončenou základkou za lístek na muzikál, připadal bych si jako úplnej blb...   :-))

Konkurence na datech "vydělá", jedině když je "koupí" levně(ji)...
« Poslední změna: 03 Prosince 2007, 11:25:57 od Anna Taliánová »
Pokud vám vaše holka či manželka funguje jak má, neměňte jí za mladší, zaděláte si na problém. Stejně to dělejte i s Ubuntu.

Czario

  • Stálý člen
  • **
  • Příspěvků: 639
  • skill :: passive-llama
Re: Ubuntu a bezpečí...
« Odpověď #8 kdy: 03 Prosince 2007, 11:43:38 »
compaq:
Za prvé je důležité si uvědomit, jak se může někdo dostat k vašim citlivým datům
1) fyzicky (uklízečka)
2) elektronicky (kdejakej software/cracker/hacker přes internet či infranet)
3) socioútor (dáte mu ho vy)

1) po základní instalaci máte Ubuntu nastaveno tak, že po zapnutí a najetí všehovšudy (zjednodušeně Bios/bootování/grub/log) skončíte u části, kdy musíte zadat login a heslo (kvalitní pokud možno). První věc je nechat si jen účty které potřebujete a dobře je zabezpečit kvalitním heslem. Pak se Vám dál nikdo nedostane.

Ohledně zabezpečení GRUBu se moc nevyznám, ale nebude to nic složitého. Určitě půjde grub nějak zabezpečit, nebo dokonce ho obejít a natvrdo nastavit určité věci bez možnosti při startu nějak s grubem manipulovat. Minimálně je jednoduché a primitivní v menu.lst upravit grubáckou tabulku kde si na začátku vybíráte systém. Je tam i čas jak dlouho má počkat než vybere předchozí volbu a bude tam určitě plno zajímavých nastavovátek. (nastavit to dle vašich potřeb nebude určitě nic těžkého, ten konfigurák je dobře popsán)

Bootování, tedy odkud má najet systém. ať už z harddisku, z mechaniky či ze sítě.. Toto vše se pro jakýkoliv systém nastavuje v BiIOSu. Tzn. vlezte do biosu a budete tam mít, že prvně pro boot se má zkontrolovat mechanika a pak až disky. Nechte tam jenom disky a zaheslujte si bios.

Když se tedy nikdo nedostane do biosu, nebude moci povolit bootování z liveCD a tedy systém bude bootovat jen z harddisku. Každý pak okrouhá na logovacím přihlášení.. Za pár milionů let to prorazí to je jasné. :-) Ale každý takovýto útok budete mít v systému detekován a zalogován. Když budete chtít, systém Vám bude pomocí skriptíku po startu hlásit, že byl tehdy a tehdy zapnut a někdo se zkoušel lognout atd.. Nebo se do logů budete moci podívat sám. V tom je krása Linuxu, všechno vykecá. :-D

Problém biosu a vůbec fyzického přístupu je, že vám stačí šroubovák. Bios se dá na základní desce vyresetovat a tím se útočník do biosu dostane. Ale to byste pak poznal. (bios by neměl vaše nastavené heslo) Další věc jak to celé obejít je připojit přímo disk k jinému počítači, třeba notebooku s nastartovaným systémem přes usb externí rozhraní. Nemusí se ani nějak vyšroubovávat, jen se vymění kšanda a zajistí se napájení. (Windows je na tom samozřejmě v tomto případě úplně nastejno a je jedno jestli má nějaký zvláštní oddíl pro přístup) Pak má ona uklizečka s notebookem/PDA s potřebnými kabílky Váš disk jako na dlani a může si s tím dělat co chce, i když bude zašifrován.
(jde oto, že když by šlo tvrdé na tvrdé a někdo by o Váš obsah disku opravdu hodně stál, naklonuje/nakopíruje si (jako klonování CD) celý obsah Vašeho disku v nezměněné podobě, odnese si to aniž byste si něčeho všiml a pak s onou kopií může provádět co uzná za vhodné dokud z toho nedostane co potřebuje.)
Ale jde to ztížit a znepříjemnit.
- Zašifrovat disk. Tzn. nikdo se nedostane přímo k datům pokud nerozšifruje disk, což může trvat docela dlouho :-) pokud se tedy nebude oto snažit USA vláda s jejich podzemníma komplexama s nadupanýma počítačema nebo se k tomu někdo nepokusí zneužít SETI@home a trochu si to čekání nezkrátí..
- Výměnný disk. Co někde není, nikdo neukradne. :-) Můžete jej dát do firemního trezoru nebo vzít domů. Zde je ale problém, že když o to bude někdo stát tak vykrade trezor. Ale s kombinací se šifrováním už je to docela fine. To s tím odnášením domů je fine dokud Vás někde nepřepadne, nezabije a neokrade...
- Pracovat se vzdáleným souborovým systémem. Tedy nemít data na disku, ale někde v síti.

Ale záleží na vašich požadavcích..

2) Nejlepší bezpečnostní opatření proti elektronickému útoku je nebýt připojený. :-)  Pokud tedy budete mít vypnutý počítač a nebudete připojen a nepůjde systém najet přes ethernet atd., tak jste v pohodě... Obecně v tomto je Linux mnohem bezpečnější a když se někdo vyzná, tak do Windows by mohlo být lehčí se dostat. Jsou tam i vrátka přímo od vlády USA. Vyplývá to ze zákona, že musejí mít do systému přístup, když se tento systém exportuje.
Zde zapadá vše ohledně děr v systému atd.. Dobré je zde nasadit firewall. A hlavně pravidelně aktualizovat vše. Což je ale v Linuxu díky balíčkovacím systémům velmi jednoduché.

3) Tak jako tak, u elektronického přístupu je nejdůležitější opět dobré heslo, neklikat na vše co má kozy a trochu se věnovat zabezpečení.. Nejjednodušeji se data získávají tak, že oně požádáte. ;-)  Většina děr v systému jsou tedy zapříčiněna samotným uživatelem a tyto cesty jsou nejpoužívanější.


Shrnuto a podtrženo:
Základ jako zablokovat a nastavit BIOS, udělat si dobré heslo, nastavit systém, udělat firewall a pravidelně aktualizovat zvládne každý. Popřípadě šifrovat data či přímo oddíl na disku.
Pokud však Vám jde o 95% jistotu, že Vás konkurence o data nepřipraví, můžete nasadit nějaké extremnější řešení spolu s obrácením se na nějakou profesionální firmu, která se zabývá podporou os (RedHat apod..) a která s tímto má dozajista značné zkušenosti a budete mít jistotu, že i když pracujete, tak vám zrovna nikdo nic nekrade... Pravděpodobně Vás i nějak poučí atd...

PS: a přiznejme si, pokud vám jde o data v hodnotě několika stovek tisíc, nehledě na další následky a případné vyčíslení škody, tak částka investovaná do zabezpečení a bezpečnostní politiky je přijatelná.
« Poslední změna: 04 Prosince 2007, 16:29:15 od Anna Taliánová »

Cendas

Re: Ubuntu a bezpečí
« Odpověď #9 kdy: 03 Prosince 2007, 12:59:01 »
Podívej se na ww.root.cz tam o šifrování disků vycházejí články často třeba jako tenhle:
http://www.root.cz/clanky/truecrypt-profesionalni-ochrana-dat-zdarma/
Myslím že to je to co potřebuješ.

compaq

  • Závislák
  • ***
  • Příspěvků: 2446
  • Díky všem za rady a tipy.
Re: Ubuntu a bezpečí
« Odpověď #10 kdy: 03 Prosince 2007, 14:11:13 »
Podívej se na ww.root.cz tam o šifrování disků vycházejí články často třeba jako tenhle:
http://www.root.cz/clanky/truecrypt-profesionalni-ochrana-dat-zdarma/
Myslím že to je to co potřebuješ.
Díky, to používám, ale postrádám funkci zadat heslo ještě před startem OS. Mít celý OS uložen na šifrovaném oddílu, který se on-the-fly dešifruje a spustí (až po zadání hesla)...
Pokud vám vaše holka či manželka funguje jak má, neměňte jí za mladší, zaděláte si na problém. Stejně to dělejte i s Ubuntu.

compaq

  • Závislák
  • ***
  • Příspěvků: 2446
  • Díky všem za rady a tipy.
Re: Ubuntu a bezpečí
« Odpověď #11 kdy: 03 Prosince 2007, 15:00:49 »
Taky je nutno pamatovat na zabezpečené zálohování (kde ukládat kopie atd.), jinak data budou bezpečná do první havárie disku, pak už nebudou vůbec.
Zálohy vypaluju na CD v TrueCrypt souborech 700MB. S tím problém není... CD se zálohama mám normálně v krabici... a nebojím se...
Pokud vám vaše holka či manželka funguje jak má, neměňte jí za mladší, zaděláte si na problém. Stejně to dělejte i s Ubuntu.

Czario

  • Stálý člen
  • **
  • Příspěvků: 639
  • skill :: passive-llama
Re: Ubuntu a bezpečí
« Odpověď #12 kdy: 04 Prosince 2007, 11:02:53 »
Docela dobrý článek. Je to spíš pro programátory, ale závěr je obecný. Shrnuto a podtrženo, aktualizujete... :-)

http://www.abclinuxu.cz/clanky/bezpecnost/lokalni-utoky-na-operacni-system-linuxoveho-typu

compaq: na tom jestli budeš mít šifrován i systém nebo ne vcelku nezáleží, jestli bude mít nežádoucí osoba fyzicky přístup k počítači a bude používat vlastní live systém. (Nehledě nato, že to je pohodlnější a má hned root oprávnění.) Vyplatí se zašifrovat jenom data, dobře nastavit systém a BIOS. Toď vše. V tomto případě by již agresor přistoupil k fyzickému připojení disku k jinému systému a naklonoval obsah disku. Je to jednodušší než se nějak dobývat do systému (což není nic triviálního jestli to vůbec jde, je to děláno aby to právě nešlo).
« Poslední změna: 04 Prosince 2007, 16:31:10 od Anna Taliánová »

Czario

  • Stálý člen
  • **
  • Příspěvků: 639
  • skill :: passive-llama
Re: Ubuntu a bezpečí
« Odpověď #13 kdy: 04 Prosince 2007, 11:05:38 »
Není nad proprietární systém a opravování chyb.
http://www.root.cz/zpravicky/bezpecnostni-chyba-v-dns-u-ms-windows/

dumi

  • Stálý člen
  • **
  • Příspěvků: 1152
Re: Ubuntu a bezpečí
« Odpověď #14 kdy: 12 Prosince 2007, 11:41:10 »

Jak znemožnit změnu GRUBu?
Není nebezpečný "nouzový režim"?

myslím, že na obidve otázky dostanete odpoveď na wiki.
AMD Sempron 2500+, GF 5200FX, 1,5GB RAM, Ubuntu 8.04

 

Provoz zaštiťuje spolek OpenAlt.