LINUX.ORG.RU

как заклеить все дыры в линукс?

 , , , ,


0

1

Гугл к сожалению не помогает - «лол вирусы в убунту , смотри что ставишь и чисти сорслист по репам», а хочется взвешенных советов «новичку». 0) Но, никто в здравом уме не будет читать сорс каждого пакета.

  1. Про доверие к репам: Даже в ядро может быть злое (см на хабре, парни чисто по фану протащили правки с заведомыми уязвимостями в ядро и мейнтейнеры пропустили. Не на долго, но только потому, что парни начали хаипить)
  2. Про «известные и авторитетные пакеты» : Когда началось «веселье» в один пакет, которым почти все пользуются на продакшене, один уважаемый разработчик внес изменения чтобы севера с ip рф делали «rm –rf» ( про то, что может положить сервер больнички/школы, чувак не думал, он просто воевал на диване). Вряд ли он такой один веселый, просто самый известный случай, а быть «строчкой в статистике» как-то не в моих планах.(детали можно на хабре поискать, если интересно)
  3. Права по умолчнию на исполнение в каталоге пользователя? (думал такое только в винде)

Тк “виндузатьник до корнеи волос”, то в форточках у меня просто настроены "локальные политики” на исполнение только из определенных директорий, подписанных или не подписанных файлов (в зависимости от директории) + антивирус на минималках

Чтобы повторить такой уровень безопасности в линукс. что следует сделать и на что следует обратить внимание?

какой фигней ты страдаешь.. умозрительной ***нёй. вообще попробуй нечего не делать. как это делают подавляющее большинство пользователей линя. и ничего с их системами не делается. ты попробуй, а поймёшь потом. каждый второй, а то и 1 с винды приходит и несёт такую же пургу - мол вы тут все не понимаете и не знаете как оно на самом деле - я у касперского прочитал как оно. вот только мы тут все реальные пользователи, а он прочитал у касперского или еще где.

anonymous
()
Ответ на: комментарий от my_casualty

считаем что система изначально «скомпроментированы»

Тогда п.1 не исполнится никак. П.2 не пользоваться устройством.

Это самый строгий вариант в плане безопасности. Дальше можно ослаблять безопасность сколько душе угодно. До какого уровня, опять же решать тебе. Многие здесь используют дистрибутивы с настройками по умолчанию считая их безопасными.

einhander ★★★★★
()
Ответ на: комментарий от my_casualty

мне хочется чтобы «мой копьютер» был моим

LFS с самостоятельным аудитом и патчингом кода каждого устанавливаемого приложения. Естественно не забывайте, что пользоваться можно только тем железом, которое скрафчено исключительно самостоятельно. Если не готовы, то, по всей, видимости такой уровень безопасности является для Вас излишним. Но тогда уже Вам виднее сколько усилий Вы готовы потратить на обеспечение безопасности, а сколько нет.

QsUPt7S ★★
()
Ответ на: комментарий от einhander

Можно просто серфить лишь с использованием виртуальной машины.

Лучше всего иметь два компа.

Один для работы (не подключённый к сети), второй для «не хочу работать».
В первом варианте ещё решаются в добавок все вопросы, связанные с безопасностью.

Ради интереса установите на своём компе какой-нибудь трафик инспектор и увидите как часто кто-нибудь «ломится» в ваш компьютер (боты, ...).

Forum0888
()
Последнее исправление: Forum0888 (всего исправлений: 5)

Чтобы повторить такой уровень безопасности в линукс. что следует сделать и на что следует обратить внимание?

Всё сломать и наставить васянского софта из рандомных мест, конечно.

Про доверие к репам: Даже в ядро может быть злое

Ну тут только лично проводить аудит при каждом обновлении. Код открыт. Осилишь? Ну а если нет, то придётся доверять.

Про «известные и авторитетные пакеты»

Ровно то же самое.

Права по умолчнию на исполнение в каталоге пользователя?

Ну так отключи.


По поводу того, что действительно может иметь смысл: запускать всякие непроверенные программы и тем более проприетарщину в сэндбоксе (например firejail, можно заморочиться с bubblewrap). Если хочется прям совсем по хардкору, то AppArmor.

Если хочется ещё хардкорнее: отдельный дистр в виртуалке. Возможно даже для каждой серьёзной программы, которую нет сил аудитить. Tails, как вариант.

Тут весь вопрос в том, какой долей собственного удобства и беззаботности ты готов пожертвовать ради безопасности и приватности. Это всегда компромис.


Ну а если прям все-все дыры заклетить, то это сперва отключается Ethernet-кабель. Полностью. И как последний этап — выключается комп из розетки. Достаются тетрадки, счёты и т.д. Тут уж точно без физического доступа никто до твоих данных не доберётся.


P.S. Мне лично хватает сэндбоксов + (естественно) банальной «гигиены».

CrX ★★★★★
()
Последнее исправление: CrX (всего исправлений: 4)
Ответ на: комментарий от Forum0888

сам факт того что вы пользуетесь языком (здесь русским) делает вас уязвимым к мемам языка

железо всяко не достоверно свободно от закладок

так что наслаждаемся и наслаждаемся

qulinxao3 ★★
()
Ответ на: комментарий от qulinxao3

сам факт того что вы пользуетесь языком (здесь русским) делает вас уязвимым к мемам языка

Так вот почему Вы обычно пишете таким странным языком! Это способ защиты!

CrX ★★★★★
()

Чтобы повторить такой уровень безопасности в линукс

Бу-го-га. Твой уровень безопасности в венде - говно собачье. Твои локальные политики волнуют микрософт меньше всего - все что ты там налокалил стало глобальным в Редмонде. Куда и как они будут твою безопасность использовать - их личное дело, поставив венду ты согласился что маленький мягкий билли в твоих интимных делах всегда третий. Ну как минимум третий.

Ну а что до линукса - он просто менее массовый и менее интересный, соотвественно твоя безопасность возрастает уже потому что это не венда имя дистрам и репам легион и хакеры просто не сильно морочатся. Ну а так - сделай отдельного юзера под которым будешь качать варезы и порно и не ходи из под него на сайт своего банка - и уже станет многократно безопаснее чем может позволить венда.

Qui-Gon ★★★★★
()
Ответ на: комментарий от vvn_black

Какую из? Есть Орёл на довольно старенькой базе, для дома не особо удобен. И есть Смоленск — на относительно современной базе, но с кучей ненужных для дома инструментов типа мандатного контроля и я даже не уверен, продадут ли его физлицу вообще. Лучшее, что есть у Астры — это Fly DE, к сожалению, большая его часть проприетарна.

Для дома лучше на Альт посмотреть.

hobbit ★★★★★
()

Не надо эту проблему решать. Это пустая трата времени. Линукс не настолько популярный, чтобы был шанс поймать случайный вирус.

vbr ★★★★
()