Konfidentsiaalne 'pilv'. Otsime alternatiive avatud lahendustele.

Olen hariduselt insener, kuid suhtlen rohkem ettevõtluse ja tootmisjuhtidega. Mõni aeg tagasi pöördus minu poole nõu küsima tööstusfirma omanik. Hoolimata sellest, et ettevõte on suur ja asutatud 90ndatel, toimivad juhtimine ja raamatupidamine endiselt vanamoodsalt lokaalses võrgus.

See on mure oma äri ja riikliku kontrolli suurenemise tagajärg. Seadusi ja regulatsioone võivad järelevalveorganid tõlgendada väga laialdaselt. Näiteks võib tuua seadusandlikud muudatused maksukoodis, mis kaotavad aegumistähtajad maksu rikkumiste osas, faktilise hävitamise pangasaladusest ja audiitorisaladusest..

Seetõttu hakkas ettevõtte omanik otsima lahendusi teabe usaldusväärseks hoidmiseks ja dokumentide turvaliseks edastamiseks. Virtuaalne 'seif'.

Probleemi töötasime välja koos ettevõtte IT-spetsialistiga: vajalik on olemasolevate platvormide süvitsi minev analüüs.

  • teenus ei tohi olla pilvepõhine, sellele sõna klassikalises mõttes, st ei tohi olla salvestatud kolmanda osapoole infrastruktuuri. Ainult oma server;
  • on vajalik usaldusväärne andmete krüpteerimine, mida edastatakse ja säilitatakse;
  • nüüd on võimalik kiiresti kustutada sisu igalt seadmelt ühe nupuvajutusega;
  • lahendus on välja töötatud välismaal.

Neljas punkt, mille ma soovitasin eemaldada, kuna Venemaa rakendustel on ametlikud sertifikaadid. Direktor ütles otse, mida selliste sertifikaatidega teha.

Valime variante

Olen valinud kolm lahendust (mida rohkem valikute variatsioone, seda rohkem kahtlusi):

Ettevõtte omanik ei tunne tehnilisi nüansse hästi, seetõttu koostasin aruande iga valiku plusside ja miinuste loeteluna.

Analüüsi tulemused

Syncthing

Plussid:

  • Avatud lähtekoodiga;
  • Peaarendaja aktiivsus;
  • Projekt on pikka aega olemas;
  • Tasuta.

Miinused:

  • iOS-i liidese klienti pole;
  • Aeglasemad Turn serverid (need on tasuta, seega on nad aeglased). Neile, kes
    ei ole kursis, Turn-i kasutatakse, kui otseühendust on võimatu saada;
  • Liidestamise keerukus (vaja on pikaajalist programmeerimiskogemust);
  • Kiire kaubandusliku toe puudumine.

Resilio

Plussid: Kõigi seadmete tugi ja kiire Turn-serverid.

Miinused: Ainus ja väga oluline probleem on täiesti tähelepanuta jätmine klienditoe poolt. Null reaktsiooni, isegi kui kirjutada erinevatelt aadressidelt.

Pvtbox

Plussid:

  • Kõigi seadmete tugi;
  • Kiired Turn-serverid;
  • Faili allalaadimise võimalus ilma rakenduse installimiseta;
  • Adekvaatne klienditeenindus, sealhulgas telefoni teel.

Miinused:

  • Noor projekt (vähe arvustusi ja häid ülevaateid);
  • Väga tehniline ja mitte alati arusaadav veebisaidi liides;
  • Puudub põhjalik dokumentatsioon, paljude küsimuste puhul tuleb toe poole pöörduda.

Mida tellija valis

Tema esimene küsimus: mis mõte on arendada midagi tasuta? Syncthingist loobuti kohe. Argumentide mõju puudus.

Mõne päeva pärast lükkas tellija kategooriliselt tagasi Resilio Synci, kuna toeteenus oli puudulik ja ei olnud selge, kuhu pöörduda erakorralistes olukordades. Pluss usaldamatuse tunne USA firmasse.

Edasiuurimiseks on jäänud Pvtbox elektrooniline seif. Teostasime selle platvormi täieliku tehnilise auditi, keskendudes võimalustele andmete tabamiseks, dekodeerimiseks ja volitamata juurdepääsuks teabele.

Auditi protsess

Analüüsisime ühendusi programmi käivitamisel, töö ajal ja rahus olekus. Kaasaegsete standartide kohaselt liigub liiklus algusest peale krüpteerituna. Proovime läbiviia MITM-rünnaku ning asendada sertifikaati "reaalajas" abil Linux (Xubuntu Linux 18.04), Wireshark, Mitmproxy. Selleks paigaldame vahendaja Pvtboxi rakenduse ja serveri pvtbox.net vahel (serveriga pvtbox.net on andmevahetus üle https ühenduse).

Käivitame rakenduse, et veenduda, et programm ja selles failide sünkroonimine toimib. Linuxis saab kohe logimist jälgida, kui programmi terminalist käivitada.
Konfidentsiaalne 'pilv'. Otsime alternatiive avatud lahendustele.

Lülitame rakenduse välja ja muudame hosti aadressi pvtbox.net failis /etc/hosts superkasutaja õigustes. Muudame aadressi meie proksiserveri aadressiks.
Konfidentsiaalne 'pilv'. Otsime alternatiive avatud lahendustele.

Nüüd valmistame ette meie proksiserveri MITM rünnakuks arvutis, mille aadress on 192.168.1.64 meie kohalikus võrgus. Selleks installime paketi mitmproxy versiooniga 4.0.4.

Käivitame proxy-serveri port 443-l:
$ sudo mitmproxy -p 443

Käivitame esimesel arvutil programmi Pvtbox ja vaatame mitmproxy väljundit ning rakenduse logisid.
Konfidentsiaalne 'pilv'. Otsime alternatiive avatud lahendustele.

Mitmproxy teatav, et klient ei usalda vahetatud sertifikaati proxy-serverilt. Rakenduse logides on samuti näha, et proxy-serveri sertifikaat ei läbinud kontrolli ja programm keeldub töötamast.

Paigaldame proxy-serveri sertifikaadi mitmproxy Pvtboxiga arvutisse, et teha sertifikaat "usaldatavaks". Arvutisse paigaldame paketi ca-certificates. Seejärel kopeerime failinimega mitmproxy-ca-cert.pem .mitmproxy kataloogist proxy-serverilt arvutisse, kust rakendus Pvtbox asub, katalooge /usr/local/share/ca-certificates.

Käivitame käsud:
$ sudo openssl x509 -in mitmproxy-ca-cert.pem -inform PEM -out mitmproxy-ca-cert.crt
$ sudo update-ca-certificates
Konfidentsiaalne 'pilv'. Otsime alternatiive avatud lahendustele.

Käivitame rakenduse Pvtbox. Sertifikaat ei läbinud jälle kontrolli, programm keeldub töötamast. Tõenäoliselt kasutab rakendus kaitsemehhanismi Sertifikaadi pinning.

Sarnane rünnak viidi läbi hostil signalserver.pvtbox.net, ja samuti peer-2-peer ühenduse enda vahel node'ide vahel. Arendaja märgib, et peer-2-peer ühenduste loomiseks kasutatav rakendus tugineb avatud protokollile webrtc, kus kasutatakse otsas-otsas krüpteerimist protokolli kaudu. DTLSv1.2.

Küsimused genereeritakse iga ühenduse käigus ning edastatakse krüpteeritud kanali kaudu signalserver.pvtbox.net.

Teoreetiliselt oleks võimalik webrtc pakkumisel ja vastamisel sõnumite pealtkuulamine, krüpteerimisvõtmete muutmine ja kõigi webrtc sõnumite dekodeerimise võimalus. Kuid signaaliserveri signalserver.pvtbox.net kaudu ei õnnestunud mitme punktiga rünnakut (mitmelt vaheltükk) läbi viia, seetõttu pole sõnumite pealtkuulamine ja asendamine, mis saadetakse signalserver.pvtbox.net kaudu, võimalik.

Seega ei ole sarnast rünnakut peer-2-peer ühendustele võimalik teostada.

Samuti leiti programmiga kaasas olev sertifikaatide fail. Fail asub teel /opt/pvtbox/certifi/cacert.pem. See fail asendati failiga, mis sisaldas usaldusväärset sertifikaati meie proxiserverilt mitmproxy. Tulemused ei muutunud — programm keeldus süsteemiga ühendumast, logis oli sama viga,
et sertifikaat ei läbi kontrolli.

Auditi tulemused

Mulle ei õnnestunud liiklust pealt kuulata ega asendada. Failide nimed ja eriti nende sisu edastatakse krüpteeritud kujul, kasutades lõpp-lõpuni krüpteerimist. Rakenduses on rakendatud mitmeid kaitsemehhanisme, mis takistavad pealtkuulamisi ja sekkumist.

Tulemuseks ostis ettevõte kaks pühendatud serverit (füüsiliselt erinevates kohtades), et tagada pidev juurdepääs teabele. Esimene server on mõeldud teabe vastuvõtmiseks, töötlemiseks ja salvestamiseks, teine ​​aga varukoopiate tegemiseks.

Saadud individuaalsele pilve ühendati direktori tööterminal ja iOS-i mobiiltelefon. Teised töötajad ühendas ettevõtte süsteemiadministraator ja Pvtboxi tehniline tugi.

Möödunud aja jooksul ei ole tuttavalt ühtegi pretensiooni esitatud. Loodan, et minu ülevaade aitab Habra lugejatel sarnases olukorras.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster