Drošība

Linux drošības sacietēšanas kontrolsaraksts

Linux drošības sacietēšanas kontrolsaraksts
Šajā apmācībā ir uzskaitīti sākotnējie drošības pasākumi gan galddatoru lietotājiem, gan serveriem, kas vada serverus. Apmācība norāda, kad ieteikums ir paredzēts mājas vai profesionāliem lietotājiem. Neskatoties uz to, ka katra raksta beigās nav detalizēta skaidrojuma vai instrukcijas, kā tos izmantot, jūs atradīsit noderīgas saites ar apmācībām.

Politika Mājas lietotājs Serveris
Atspējot SSH x
Atspējot SSH saknes piekļuvi x
Mainīt SSH portu x
Atspējojiet SSH paroles pieteikšanos x
Iptables
IDS (ielaušanās detektēšanas sistēma) x
BIOS drošība
Diska šifrēšana x / ✔
Sistēmas atjaunināšana
VPN (virtuālais privātais tīkls) x
Iespējot SELinux
Kopējā prakse

SSH piekļuve

Mājas lietotāji:

Mājas lietotāji to īsti neizmanto ssh, dinamiskās IP adreses un maršrutētāja NAT konfigurācijas padarīja alternatīvas ar reverso savienojumu, piemēram, TeamViewer, pievilcīgākas. Kad pakalpojums netiek izmantots, ports ir jāaizver, atspējojot vai noņemot pakalpojumu, kā arī piemērojot ierobežojošus ugunsmūra noteikumus.

Serveri:
Pretstatā vietējiem lietotājiem, kuri piekļūst dažādiem serveriem, tīkla administratori bieži izmanto ssh / sftp. Ja jums jāuztur iespējots ssh pakalpojums, varat veikt šādus pasākumus:

Parastās SSH konfigurācijas opcijas Ubuntu

Iptables

Iptables ir interfeiss, lai pārvaldītu netfilter, lai definētu ugunsmūra kārtulas. Mājas lietotāji var kļūt par UFW (nekomplicētu ugunsmūri), kas ir iptables priekšgals, lai atvieglotu ugunsmūra noteikumu izveidi. Neatkarīgi no saskarnes punkts ir uzreiz pēc iestatīšanas, ugunsmūris ir viena no pirmajām izmaiņām, kas jāpiemēro. Atkarībā no darbvirsmas vai servera vajadzībām drošības apsvērumu dēļ visvairāk tiek ieteiktas ierobežojošas politikas, kas atļauj tikai to, kas jums nepieciešams, bloķējot pārējo. Iptables tiks izmantoti, lai novirzītu SSH 22. portu uz citu, bloķētu nevajadzīgas ostas, filtrētu pakalpojumus un izveidotu noteikumus zināmiem uzbrukumiem.

Lai iegūtu papildinformāciju par iptables, pārbaudiet: Iptables iesācējiem

Ielaušanās atklāšanas sistēma (IDS)

Sakarā ar lielajiem resursiem, kas viņiem nepieciešami, mājas lietotāji neizmanto IDS, taču tiem jābūt obligātiem serveros, kas pakļauti uzbrukumiem. IDS paaugstina drošību nākamajā līmenī, ļaujot analizēt paketes. Vispazīstamākās IDS ir Snort un OSSEC, kuras abas iepriekš tika skaidrotas vietnē LinuxHint. IDS analizē datplūsmu tīklā, meklējot ļaunprātīgas paketes vai anomālijas, tas ir tīkla uzraudzības rīks, kas orientēts uz drošības incidentiem. Norādījumus par populārāko IDS risinājumu instalēšanu un konfigurēšanu skatiet šeit: Konfigurējiet snort IDS un izveidojiet kārtulas

Darba sākšana ar OSSEC (ielaušanās detektēšanas sistēma)

BIOS drošība

Rootkit, ļaunprātīgas programmatūras un serveru BIOS ar attālo piekļuvi ir papildu ievainojamība serveriem un galddatoriem. BIOS var uzlauzt, izmantojot kodu, kas izpildīts no OS, vai izmantojot atjaunināšanas kanālus, lai iegūtu nesankcionētu piekļuvi vai aizmirstu informāciju, piemēram, drošības dublējumus.

Atjauniniet BIOS atjaunināšanas mehānismus. Iespējot BIOS integritātes aizsardzību.

Izpratne par sāknēšanas procesu - BIOS vs UEFI

Cietā diska šifrēšana

Tas ir pasākums, kas vairāk attiecas uz darbvirsmas lietotājiem, kuri var pazaudēt datoru vai kļūt par zādzības upuri, un tas ir īpaši noderīgi klēpjdatoru lietotājiem. Šodien gandrīz katra OS atbalsta diska un nodalījuma šifrēšanu, izplatīšana, piemēram, Debian, ļauj instalēšanas laikā šifrēt cieto disku. Norādījumus par diska šifrēšanu pārbaudiet: Kā šifrēt disku Ubuntu 18.04

Sistēmas atjaunināšana

Gan darbvirsmas lietotājiem, gan sysadmin ir jāatjaunina sistēma, lai neaizsargātās versijas nepiedāvātu nesankcionētu piekļuvi vai izpildi.  Papildus operētājsistēmas nodrošinātajam pakotņu pārvaldniekam, lai pārbaudītu pieejamos atjauninājumus, kuros tiek veikta ievainojamības skenēšana, var palīdzēt atklāt neaizsargātu programmatūru, kas nav atjaunināta oficiālajos krātuvēs, vai ievainojamu kodu, kas jāpārraksta. Zemāk dažas apmācības par atjauninājumiem:

VPN (virtuālais privātais tīkls)

Interneta lietotājiem ir jāapzinās, ka interneta pakalpojumu sniedzēji pārrauga visu viņu trafiku un vienīgais veids, kā to atļauties, ir VPN pakalpojuma izmantošana. ISP spēj uzraudzīt trafiku uz VPN serveri, bet ne no VPN uz galamērķiem. Ātruma problēmu dēļ ieteicamākie ir maksas pakalpojumi, taču ir bezmaksas bezmaksas alternatīvas, piemēram, https: // protonvpn.com /.

Iespējot SELinux (uzlabota drošība Linux)

SELinux ir Linux kodola modifikāciju kopums, kas koncentrēts uz drošības aspektu pārvaldību saistībā ar drošības politikām, pievienojot MAC (Piekļuves mehānisma mehānisms), RBAC (Role Based Access Control), MLS (Daudzlīmeņu drošība) un Daudzkategoriju drošība (MCS).  Kad SELinux ir iespējots, lietojumprogramma var piekļūt tikai tiem resursiem, kas tai nepieciešami lietojumprogrammas drošības politikā. Piekļuve ostām, procesiem, failiem un direktorijiem tiek kontrolēta, izmantojot SELinux definētus noteikumus, kas ļauj vai liedz operācijas, pamatojoties uz drošības politikām. Ubuntu kā alternatīvu izmanto AppArmor.

Kopējā prakse

Gandrīz vienmēr drošības kļūmes rodas lietotāju nolaidības dēļ. Papildus visiem iepriekš numurētajiem punktiem ievērojiet nākamo praksi:

Politika Mājas lietotājs Serveris
Atspējot SSH x
Atspējot SSH saknes piekļuvi x
Mainīt SSH portu x
Atspējojiet SSH paroles pieteikšanos x
Iptables
IDS (ielaušanās detektēšanas sistēma) x
BIOS drošība
Diska šifrēšana x / ✔
Sistēmas atjaunināšana
VPN (virtuālais privātais tīkls) x
Iespējot SELinux
Kopējā prakse

Es ceru, ka šis raksts jums šķita noderīgs, lai palielinātu jūsu drošību. Turpiniet sekot LinuxHint, lai iegūtu vairāk padomu un atjauninājumu par Linux un tīklu.

How to Change Mouse and Touchpad Settings Using Xinput in Linux
Most Linux distributions ship with “libinput” library by default to handle input events on a system. It can process input events on both Wayland and X...
Izmantojot X-Mouse Button Control, atšķirīgi mainiet peles pogas atšķirīgai programmatūrai
Varbūt jums ir nepieciešams rīks, kas varētu mainīt peles vadību ar katru lietoto lietojumprogrammu. Ja tas tā ir, varat izmēģināt lietojumprogrammu a...
Microsoft Sculpt Touch bezvadu peles apskats
Es nesen lasīju par Microsoft Sculpt Touch bezvadu pele un nolēma to nopirkt. Pēc kāda laika izmantošanas es nolēmu dalīties savā pieredzē ar to. Šo b...