LINUX.ORG.RU
ФорумTalks

Автоматическое отключение загрузочной флешки при загрузчике неправильной ОС.

 , , , ,


0

4

Планирую установить на флешку загрузчик операционной системы и ключ для зашифрованных разделов. Но есть одно опасение. А что если я загружу неправильную операционную систему и забуду вынуть флешку? Таким образом безопасность может быть нарушена, конкретно я опасаюсь вирусов для windows нацеленных на linux и неизвестного функционала самой windows. Как сделать так что бы при выборе определённого пункта в grub, флешка отключалась и ОС не могла бы её включить?

Идеальным конечно был бы программный вариант, но если не возможно, то рассмотрю и аппаратные, типа контроля подключения флешки посредством контроллера на com-порте. Кто нибудь так уже делал? Или никому в голову это ещё не приходило?

Флешка с защитой от записи + неподдерживаемая вендой фс

Нет, вот серьёзно, тебе заняться больше нечем?

Kaschenko
()

Таким образом безопасность может быть нарушена, конкретно я опасаюсь вирусов для windows нацеленных на linux и неизвестного функционала самой windows

Что там у тебя в качестве хладагента было? Не ацетон, случайно?

Xellos ★★★★★
()

Ключевой вопрос — от кого ты собрался защищать свои данные? Правоохранительные органы будут доставать из тебя данные по методу бутылки шампанского. От всего остального — достаточно хранить все данные на съёмных носителях, внешних жёстких дисках, хранить их в надёжном месте, а не вместе с ноутбуком, который как раз таки украдут.

Spoofing ★★★★★
()
Ответ на: комментарий от Xellos

Я бы на его месте ваши деньги честно пробухал, и занялся бы поиском нормальной работы, либо мутил что-то своё. Но тс упорно копротивляется здравому смыслу.

Kaschenko
()
Ответ на: комментарий от Kaschenko

неподдерживаемая вендой фс

Не поможет. Может официально и не поддерживает, но если потребуется, уж как-нибудь прочтут что надо.

Ghostwolf ★★★★★
()
Ответ на: комментарий от Kaschenko

Флешка с защитой от записи

И как это защитит ключ от кражи?

+ неподдерживаемая вендой фс

А что если вирус сам в себе будет иметь драйвер нужной файловой системы?

Нет, вот серьёзно, тебе заняться больше нечем?

Конечно же есть. Но же разносторонний человек.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от Spoofing

Ключевой вопрос — от кого ты собрался защищать свои данные?

От вирусов нацеленных на компьютеры с 2 операционными системами. Думаю такие если ещё не появились, то скоро появятся.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от rezedent12

И как это защитит ключ от кражи?

Шифрованная фс.

А что если вирус сам в себе будет иметь драйвер нужной файловой системы?

А что если когда я допью этот пузырь, мне припрёт приехать к тебе, втащить в торец и забрать флешку?

Kaschenko
()
Ответ на: комментарий от Sociopsih

А что за проект? Стартап?

Система охлаждения. Грубо говоря цель выпускать наборы для домашней сборки бесшумных систем охлаждения на тепловых трубках. Осталось сделать нормальный теплосъёмник и технология будет готова. Потом понадобиться где то 150000 рублей на запуск производства.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от Kaschenko

Шифрованная фс.

Если ключ на флешке, то никак. Конечно тогда нужен скорее целенаправленный взлом. Но я не исключаю автоматическую кражу файла с ключом и последующий целенаправленный взлом.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от sudopacman

Зашифруй флешку. А ключ запиши на бумажку. Никакая ОС его тогда не украдёт.

Ввод ключа каждый раз при загрузке не приемлем.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от Kaschenko

Лучше расскажи какие у тебя есть данные, шо их нужно защищать.

Любые. Хотя тут скорее важно иметь полную уверенность в том что мой компьютер не «предаёт» меня.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от rezedent12

Удобство, простота, безопасность - выберите любые два. А то и один...

Xellos ★★★★★
()
Ответ на: комментарий от rezedent12

Еще раз. Я понимаю, что для тебя прочитать 15% сообщения = прочитать полностью, но тем не менее.

Что значит «флешка отключилась»?

CaveRat ★★
()
Ответ на: комментарий от rezedent12

Ввод ключа каждый раз при загрузке не приемлем.

Ввод пароля тоже не приемлем? Ну, ОК.

Кстати, а ты в курсе, что ключ в открытом виде хранить не стоит?

CaveRat ★★
()
Ответ на: комментарий от rezedent12

Целенаправленный взлом чего? Зашифрованного файла длиной 128 бит? Ты как себе это представляешь?

Даже не так. Как ты себе представляешь общий сценарий атаки на зашифрованный диск, установленный в твоей ПК, если у удаленного злоумышленника есть только зашифрованный ключ шифрования?

CaveRat ★★
()
Ответ на: комментарий от CaveRat

Что значит «флешка отключилась»?

Когда я использую в XFCE функцию «извлечь» то у некоторых устройств происходит не просто «отмонтирование», а они ещё и выключаются, то есть после этого не отображаются как доступные для монтирования.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от rezedent12

Но же разносторонний человек.

Солнце, разносторонний человек это который выдаёт результаты в разных сферах деятельности. А не тот, который сегодня ковыряет в носу под мысли о коммунизме, а завтра чешет задницу под мысли о компьютерной безопасности :DDDD

Deleted
()
Ответ на: комментарий от Xellos

Как гипотетический сценарий комплексной атаки - почему бы и нет? Если в самых общих чертах - атаковать уязвимую ОС, получить админский доступ, поставить туда нужные драйвера, подмонтировать раздел нужной ОС, поставить туда бэкдор...

PS не спрашивай у меня подробности, как я это собрался делать. Я этот сценарий придумал, пока чай наливал.

CaveRat ★★
()
Ответ на: комментарий от dk-

Записывай.

  • Берешь $500.
  • Покупаешь на все 16-тилетнего Lagavoulin и закуски.
  • Звонишь мне.
  • Звонишь Кселлосу.
  • Распиваем на троих.
  • PROFIT!
CaveRat ★★
()
Ответ на: комментарий от CaveRat

Кстати, а ты в курсе, что ключ в открытом виде хранить не стоит?

Как бы тебе сказать мне хочется очень странного не потому что я чего то не знаю, а потому что я опасаюсь множества сценариев взлома и их возможного комбинирования. За GNU/Linux, я относительно уверен. А за windows нет. Однако к классической схеме шифрования раздела про которую я читал не подходят следующие требования:

Пришедший в мою квартиру человек должен иметь возможность самостоятельно включить мой компьютер и загрузить любую из операционных систем и войти в гостевую учётную запись. При этом от него не должны требоваться навыки осмысленного клавиатурного ввода и какие либо специальные действия. Однако если будет загружен windows, у его программ не должно быть даже теоретической возможности прочитать какие либо данные на разделах linux.

Даже не так. Как ты себе представляешь общий сценарий атаки на зашифрованный диск, установленный в твоей ПК, если у удаленного злоумышленника есть только зашифрованный ключ шифрования?

Мой компьютер заражается вирусом, или microsoft решает что у меня подозрительная конфигурация, или microsoft продаёт меня какому нибудь правительству. На первой стадии взлом состоит в автоматической краже файла с ключом. На второй стадии взлом ручной когда взломщик используя ключ расшифровывает данные и возможно модифицирует программы. С некоторой вероятностью взлом может начаться сразу со второй стадии. Да, это очень похоже на паранойю.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от dk-

Когда будет бизнес-план?
http://irubtsov.ru/wp-content/uploads/2012/10/take.png

Сначала кислород и пропан приобрету, сделаю теплосъёмник, проверю. И только тогда буду составлять подробный бизнес-план.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от CaveRat

Зачем? Тут даже проще - если бояться того, что ТС напридумывал себе во влажных страхах, можно и в фирмвари в загрузчики ОС дописаться (благо EFI, по идее, позволяет), а оттуда уже и вертеть ОС нашего дорогого ТС на одном органе.

DeadEye ★★★★★
()
Ответ на: комментарий от CaveRat

Т.е. даже понимания того, что должно делаться с флешкой, нет. Печалька.

Я точно не знаю что с ней происходит. Поэтому и спрашиваю. Достаточно ли программного сигнала отключения устройства или нужно городить аппаратные средства?

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от rezedent12

похоже

Не майся ерундой и оставь только одну ОС для гостя.

DeadEye ★★★★★
()
Ответ на: комментарий от Kaschenko

Я скорее аспирантоинвестор. Хотя суть от этого не меняется. да. )

Sociopsih ★☆
()
Ответ на: комментарий от rezedent12

За GNU/Linux, я относительно уверен. А за windows нет.

Значит, ты дурак. Если ты думаешь о безопасности, то ты ни в чем не должен быть уверен. Ты уверен во ВСЁМ софте, который у тебя вертится на линуксах?

Пришедший в мою квартиру человек должен иметь возможность самостоятельно включить мой компьютер и загрузить любую из операционных систем и войти в гостевую учётную запись. При этом от него не должны требоваться навыки осмысленного клавиатурного ввода и какие либо специальные действия.

Не шифруй весь диск. Шифруй раздел с данными.

Однако если будет загружен windows, у его программ не должно быть даже теоретической возможности прочитать какие либо данные на разделах linux.

By design ее и так нет. Шифрование /home/%username% для параноиков.

На второй стадии взлом ручной когда взломщик используя ключ расшифровывает данные и возможно модифицирует программы.

А теперь ответь себе на вопрос - как он это сделает? Как он, во-первых, поймет, что ключ был расшифрован? Как он, во-вторых, организует атаку на шифрованный раздел ПК?

CaveRat ★★
()
Ответ на: комментарий от CaveRat

Как он, во-первых, поймет, что ключ был расшифрован?

Шифрование ключа подразумевает ввод пароля при загрузке ОС, а этого не надо. Нужно всего лишь что бы флешка с ключом не была доступна в windows.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от DeadEye

Можно. Можно еще почитать спеки TPM 2.0 (никак не соберусь) и вообще от ужаса поседеть мудями.

CaveRat ★★
()

Отформатируй флэшку в такую файловую систему, для которой в венде нет драйверов.

Да, security through obscurity.

invy ★★★★★
()
Ответ на: комментарий от invy

Отформатируй флэшку в такую файловую систему, для которой в венде нет драйверов.

Это половина решения. Однако загрузка linux с этой флешки тоже должна поддерживаться, а linux не со всех поддерживаемых файловых систем может загрузиться.

rezedent12 ☆☆☆
() автор топика
Ответ на: комментарий от rezedent12

Не шифруй сразу все. К примеру. Шифруй данные. Сними хэши с бинарей и напиши скрипт, который при загрузке проверяет хэши. Golden image храни в криптоконтенере.

CaveRat ★★
()
Ответ на: комментарий от rezedent12

Линух должен грузиться с диска. При загрузке, монтируешь флэшку и используешь ее содержимое.

Можешь даже зашифровать содержимое, и при загрузке расшифровывать его.

Все равно security through obscurity, но защитит от тупой краши, защитит от тупого вируса.

invy ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.