LINUX.ORG.RU

Как защитить данные при краже ноута?

 ,


1

1

Исходные данные такие:

  1. ваш лэптоп с некоей коммерческой/государственной тайной и личными файлами;
  2. из важных данных на лэптопе: ключи gpg и ssh, личные документы;
  3. все разделы зашифрованы (LUKS).

Сценарий атаки такой:

  1. злоумышленник узнает ваш логин/пароль от аккаунта Линукс, но не знает пароля для LUKS;
  2. злоумышленник крадёт ваш лэптоп;
  3. лэптоп в это время, разумеется, не выключен и находится в режиме сна;
  4. злоумышленник получает доступ к закрытым ключам ssh, т.к. пароль доступа к ним такой же, как к Линукс логину;
  5. т.к. все файлы после монтирования LUKS разделов открыты для пользователя, злоумышленник также получает доступ к вашим личным файлам.

Какие есть способы защиты от такой атаки кроме рекомендации использовать всюду разные пароли и выключать лэптоп на каждый чих? Желательно, чтобы работали из коробки на Ubuntu или Fedora, или с минимальным допилом (а не так, чтобы "а теперь откиньтесь на спинку кресла, и напишите драйвер вон для того USB токена).

★★★★★

какая-то фигня.

я просто зашифровал хомяк и при загрузке ввожу пароль на хомяк…

anonymous
()
Ответ на: комментарий от anonymous

В моем сценарии это инвариантно. Т.е. в моем сценарии у вас пароль от хомяка совпадает с паролем Линукс логина.

seiken ★★★★★
() автор топика

ваш лэптоп с некоей коммерческой/государственной тайной и личными файлами;

А кто хранит на личном ноутбуке коммерческую или тем более государственную тайну?

Какие есть способы защиты от такой атаки

Не давать злоумышленнику пароль от учётной записи.

sudopacman ★★★★★
()

Какие есть способы защиты от такой атаки кроме рекомендации использовать всюду разные пароли и выключать лэптоп на каждый чих?

Не выносить его за пределы защищённого периметра.

Harald ★★★★★
()

ВАШ лэптоп с некоей государственной тайной

За это уже полагается увольнение с конфискацией ноута, а если его еще и украдут, то уголовная статья

Qwentor ★★★★★
()
Последнее исправление: Qwentor (всего исправлений: 1)

Я считаю, что тут определится нужно, или быть еще большим параноиком, защищая ноут всеми способами или вообще пароль убрать, чтобы его не узнали :D

Я к тому, что боязнь за кражу данных и в то же время боязнь банально сменить пароль противоречит друг другу.

Clockwork ★★★★★
()
Последнее исправление: Clockwork (всего исправлений: 1)

злоумышленник узнает ваш логин/пароль от аккаунта Линукс

Лол.

лэптоп в это время, разумеется, не выключен и находится в режиме сна

ЛОЛ!

пароль доступа к ним такой же, как к Линукс логину

ЛОЛ! xD

Какие есть способы защиты от такой атаки кроме

Перестать пользоваться компьютером, это выше умственных способностей описанного поциента. xD

mord0d ★★★★★
()

ваш лэптоп с некоей коммерческой/государственной тайной и личными файлами;

Коммерческая и государственные тайны только для строго контролируемого числа стационарных компьютеров.

разумеется, не выключен

Очевидно, что если есть вероятность кражи, то лаптоп будет выключен.

fernandos ★★★
()
Ответ на: комментарий от Qwentor

Ну это я особенно упоротые начальные условия выдумал. Более реалистичный вариант: тырят личный ноут без гос/ком тайны, но со всяким компроматом, Биткойн-кошельками и проч. goodies. Основная идея в том, что пароль у нас очень хороший, но он одинаковый. Может быть даже в соцсеточках он другой, каждой сеточке по своему паролю, но Линукс пароль и пароль от LUKS (veracrypt и проч.) совпадают, и на кошельках битка такой же пароль, и лэптоп всегда во сне.

seiken ★★★★★
() автор топика

Никогда не выходи из дома и всегда носи трусы верности для защиты ануса от атаки криптопаяльником.

BceM_IIpuBeT ★★☆☆☆
()
Ответ на: комментарий от sudopacman

Вот! Похоже на решение.

seiken ★★★★★
() автор топика
Ответ на: комментарий от seiken

пароль у нас очень хороший, но он одинаковый.

Создай кейс для хранения паролей. Помни пароль только от кейса.

Clockwork ★★★★★
()
Последнее исправление: Clockwork (всего исправлений: 1)
Ответ на: комментарий от sudopacman

Не знаю, как с гос, а вот с коммерческой, это обычное дело. У многих айтишников есть только лэптоп. Но это не запрещает им иметь доступ к корпоративному впн, качать доки на проприетарные решения (как на софт, так и на хард).

seiken ★★★★★
() автор топика

хранить ключи расшифровки отдельно от зашифрованных данных и от пароля

делать завершение сессии | размонтирование шифрованных директорий сброс при неудачной проверке bt wf face lockscreen timeout

в итоге зная пароль от ключей, но без ключей не просто будет расшифровать данные размонтированные, сам не проверял

крч шифруй ключи, с автоблокировкой

nanosecond
()
Последнее исправление: nanosecond (всего исправлений: 6)

Под линуксами - это ужас. Поэтому проще не использовать линукс на ноутбуке.

Вот это самый ржач https://bugzilla.gnome.org/show_bug.cgi?id=753678

Michael Bayer 2021-07-22 12:43:28 UTC hello from the future ! Just upgraded to F34 and suddenly this very old issue has popped up for me again, different laptop than the one I had in 2016. Anyone else ?

fornlr ★★★★★
()
Последнее исправление: fornlr (всего исправлений: 2)
  1. злоумышленник узнает ваш логин/пароль от аккаунта Линукс

  2. злоумышленник заходит на твой ноут по SSH

Какие есть способы защиты от такой атаки кроме рекомендации использовать всюду разные пароли

Классический «решение не предлагать»-тред, прям с ноткой ванили.

t184256 ★★★★★
()
Последнее исправление: t184256 (всего исправлений: 1)
Ответ на: комментарий от seiken

Т.е. в моем сценарии у вас пароль от хомяка совпадает с паролем Линукс логина.

злоумышленник узнает ваш логин/пароль от аккаунта Линукс

Дай угадаю, он на приклеенном стикере?

Выкинь свой сценарий.

t184256 ★★★★★
()
Ответ на: комментарий от sudopacman

ТС его вместе с ноутом и потеряет, «у него сценарий такой».

t184256 ★★★★★
()
Ответ на: комментарий от sudopacman

Разрешат, отчего же нет, только после инструктажа, прямо запрещающего гениальные идеи вроде ТСовой.

t184256 ★★★★★
()
Ответ на: комментарий от t184256
  1. Ок.
  2. Это никак ему не поможет залогиниться по ssh.

Если не включить вход по паролю целенаправленно, он примерно везде по дефолту будет выключен. Даже если sshd включен в принципе.

WitcherGeralt ★★
()

Ноутбук с мёртвой батарей отлично решает эту задачу ._.

izzholtik ★★★
()
Ответ на: комментарий от WitcherGeralt

Если не включить вход по паролю целенаправленно, он примерно везде по дефолту будет выключен.

Хорошая шутка. В 99% дистрибов в дефолтной конфиге он разрешен, а размаскируют sshd при второй же потребности в нем.

t184256 ★★★★★
()
Ответ на: комментарий от WitcherGeralt

В апстриме включен, в убунте включен, в зюзе включен.

$ man sshd_config
--- 8< ---
       PasswordAuthentication
              Specifies  whether  password  authentication is al‐
              lowed.  The default is yes.
--- 8< ---
$ grep -i passwordauth sshd_config_focal
#PasswordAuthentication yes
# PasswordAuthentication.  Depending on your PAM configuration,
# PAM authentication, then enable this but set PasswordAuthentication
$ date +%Y
2021
t184256 ★★★★★
()
Последнее исправление: t184256 (всего исправлений: 1)

Впаяй в ноут sms модуль, а от него реле подключающее батарейку (минуя контроллёр! напрямую от банок, но если нет опыта ДАЖЕ НЕ СУЙСЯ И НЕ ПЫТАЙСЯ ТАКОЕ ДЕЛАТЬ 100% бабахнёт перед твоим лицом и будешь слепой и страшно изуродован, жена перестанет любить, а дети обосцут и скажут фу чё за чертила) в короткое замыкание к плате контролёра диска ссд или чего у тебя там. Если спёрли, то шлёшь смс определённого содержания со своего телефона и ноутбук в руках вора делает бабах предварительно убив и сжарив всю плату диска. Ну или просто что-то более безопасное, просто что-бы вывести из строя контролёр диска/ссд, первое восстановить морока ибо крадут чаще железо просто. А второе тупо сгорит с концами.

LINUX-ORG-RU ★★★★★
()
Последнее исправление: LINUX-ORG-RU (всего исправлений: 2)

А у меня пороль на биос. Добавь подпункт.

chenbr0
()
Ответ на: комментарий от t184256

Мб я уже на автомате это делаю, ибо не помню, а у меня везде выключено.

Так или иначе:

это же ССЗБ-сценарий в любом случае

В твоём сценарии пользователь обязан быть бакланом.

WitcherGeralt ★★
()
Ответ на: комментарий от WitcherGeralt

Не хлопать клювом.

Садиться спиной к стене во всех общественных местах 😆

chenbr0
()
Ответ на: комментарий от WitcherGeralt

То есть ты сам только что был уверен, что у тебя это выключено, а на самом деле фиг его знает.

Сценарий как сценарий, без fail2banов много хуже ключей-онли, с ними — не сильно хуже, в любом случае много безопаснее беспробудного мрака в шапке.

t184256 ★★★★★
()
Ответ на: комментарий от t184256

Настройки я всегда проверяю в любом случае, но не помню, чтобы пришлось выключать логин по паролю.

WitcherGeralt ★★
()

установи на ноутбук андроид и включи удалённое управление устройством.

xmikex ★★★★
()
Ответ на: комментарий от t184256

Ты такой Д’Артаньян, что подбешиваешь. В голову не приходило, что я проверил прежде чем написать, что у меня везде выключено? Не то чтобы усомнился, но на всякий проверил, раз уж уже ошибся по поводу дефолтов.

WitcherGeralt ★★
()
Ответ на: комментарий от mord0d

лэптоп в это время, разумеется, не выключен и находится в режиме сна

ЛОЛ!

Что, в фряхе эта проблема решена - режим сна не работает?

pinus_nigra
()
Ответ на: комментарий от t184256

злоумышленник заходит на твой ноут по SSH

На ноуте нет ssh сервера, только клиент.

seiken ★★★★★
() автор топика
Ответ на: комментарий от t184256

Почему же непременно на стикере? Например, тот же пароль используется для логина в одной из соцсеточек. Пароль утекает вместе с утечкой/сливом всей бд с паролями, и «внезапно» оказывается, что твой сосед-птушник (и по совместительству хакер) уже купил эту бд и нашел в ней твою учетку на фейсбуке. Вместо условного птушника можно представить вполне реалистично условного тов. майора или кого вы там все так боитесь. Вот недавно эти соцсети лежали. А кто знает, какие манипуляции с данными пользователей админы производили во время «тушения пожара»?

seiken ★★★★★
() автор топика
Ответ на: комментарий от sudopacman

This.

+1.

И отрубить вход на машину извне. Что по ssh, что ещё как. В 90% случаев он на ноуте на фиг не нужен.

Moisha_Liberman ★★
()
Ответ на: комментарий от seiken

Разве кто-то держит одинаковые пароли для соцсеточек и линуксового аккаунта. Это ж совсем глупым надо быть.

Harald ★★★★★
()
Ответ на: комментарий от seiken

Почему же непременно на стикере?

Например, тот же пароль используется для логина в одной из соцсеточек.

шило_vs_мыло.jpg. Еще вопрос, что секьюрнее.

И то и то будет строго запрещено корпоративной или государственной инструкцией. Сравнивать, какой саботаж хуже — дурацкое занятие, увольнять за них все равно одинаково.

t184256 ★★★★★
()

т.к. пароль доступа к ним такой же, как к Линукс логину;

так сделай разные пароли к SSH-ключу и Линукс логину.

annerleen ★★★★☆
()

Veracrypt стоит полностью на всю систему и пусть крадут что хотят. Простите, оффтопик, конечно )

One ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.