Mida teha, kui sinu hostimisteenuse pakkuja juurde tulid siloviki?

Mida teha, kui sinu hostimisteenuse pakkuja juurde tulid siloviki?kdpv — Reuters

Kui olete serveri rentinud, ei ole teil seda täielikult kontrolli. See tähendab, et igal hetkel võivad hostiteenuse pakkuja juurde tulla spetsiaalselt koolitatud isikud ja paluda esitada teie andmed. Ja hostiteenuse pakkuja annab need edasi, kui nõue on seaduslikult esitatud.

Te ei soovi väga, et teie veebiserveri logid või kasutajandmed sattuksid kellegi teise kätte. Ideaalse kaitset ei ole võimalik luua. Kaitse hostiteenuse pakkuja eest, kes omab hüperviisorit ja annab teile peaaegu kontrollimatu virtuaalse masina, on peaaegu võimatu. Kuid võib-olla on võimalik veidi riske vähendada. Rentimisest krüpteeritud masinad ei ole nii mõttetud, kui esmapilgul tundub. Samuti vaatame andmete väljatõmbamise ohte füüsilistelt serveritelt.

Ohtude mudel

Tavaliselt püüab hostiteenuse osutaja kaitsta kliendi huve maksimaalselt, kuivõrd seadus seda lubab. Kui ametlikud organid paluvad kirjas ainult juurdepääsuloge, ei tohi hostiteenuse osutaja anda üle kõigi teie virtuaalmasinate andmebaaside varukoopiaid. Ta ei peaks seda vähemalt tegema. Kui palutakse täielikult kõiki andmeid, kopeerib hostiteenuse osutaja virtuaalsed kettad koos kõigi failidega ja te ei saa sellest kunagi teada.

Olenemata sündmuste arengust on teie peamine ülesanne muuta rünnak liiga keeruliseks ja kulukaks. Tavaliselt on kolm peamist ohutüüpi.

Ametlik

K kõige sagedamini saadetakse hostiteenuse osutaja ametlikku kontorisse paberikirjad, mis nõuavad vajalike andmete esitamise vastavalt vastavale määrusele. Kui kõik on korrektselt vormistatud, esitab hostiteenuse osutaja vajalikud juurdepääsuloge ja muud andmed ametlikele organitele. Tavaliselt palutakse lihtsalt saata vajalikud andmed.

Aeg-ajalt, kui see on hädavajalik, tulevad õiguskaitseorganite esindajad isiklikult andmekeskusesse. Näiteks siis, kui teil on oma füüsiline server ja andmeid sealt on võimalik alles saada ainult füüsiliselt.

Kõigis riikides on vaja tõendeid, et ligipääsule privaatsele territooriumile, läbiotsimise ja teiste tegevuste läbiviimiseks, võib olla oluline informatsioon kuriteo uurimiseks. Lisaks on vajalik kõikide regulatsioonide järgi vormistatud läbiotsimisorder. Siin võivad olla nüansid, mis on seotud kohaliku seadusandluse eripäradega. Peamine, mida tuleb mõista, on see, et õige ametliku tee korral ei lase andmekeskuse töötajad kedagi väravast kaugemale.

Lisaks ei ole enamikus riikides võimalik lihtsalt niisama töötavat seadet välja tõmmata. Näiteks Venemaal kuni 2018. aasta lõpuni tagas artikli 183 Kriminaalprotsessiseadustiku III osa 3.1 kohaselt, et elektrooniliste teabekandjate konfiskeerimisel tehti seda spetsialisti osalusel. Vastavalt seadusliku omanikuga või teabekandjatel sisalduva info hoidjaga esitatud taotlusele toimus konfiskeerimise käigus, väliste tunnistajate juuresolekul, teabe kopeerimine teistesse elektroonilistesse teabekandjatesse.

Kahjuks eemaldati see punkt artiklist hiljem.

Salajane ja mittetänavama

See kuulub juba spetsiaalselt koolitatud isikute tegevusala alla, nagu NSA, FBI, MI5 ja teiste kolme tähe organisatsioonide. Enamasti annab riikide seadusandlus sarnastele struktuuridele äärmiselt laiad volitused. Lisaks on enamasti seaduslikult keelatud igasugune otsene ja kaudne teave selliste jõustruktuuridega koostöö faktist. Venemaal on sarnased õigusnormid.

Kuna sellise ohu korral võivad teie andmed peaaegu kindlasti lekkida. Lisaks lihtsalt andmete vargusele võivad osutuda vajalikuks kõik mitteofficialne tagasitee arsenal, nullpäeva haavatavused, andmete väljavõtmine teie virtuaalse masina RAM-ist ja muud naljad. Samal ajal on hostijatel kohustus maksimaalselt aidata ametivõime.

Eetilised töötajad

Kõik inimesed pole võrdselt head. Mõni andmekeskuse administraator võib otsustada natuke lisaraha teenida ja müüa teie andmeid. Edasi arenevad sündmused sõltuvad tema volitustest ja ligipääsudest. Kõige ebameeldivam on see, et administraatoril, kellel on ligipääs virtualiseerimise konsoolile, on täielik kontroll teie masinate üle. Alati on võimalik teha snapshot kogu tegevusmälu sisuga ja seejärel aeglaselt seda uurida.

VDS

Nii et teil on virtuaalne masin, mille on teile andnud hostija. Kuidas saaksite korraldada krüptimist, et end kaitsta? Tegelikult, praktiliselt mitte kuidagi. Veelgi enam, isegi kellegi teise dedikeeritud server võib lõpuks osutuda virtuaalseks masinaks, kuhu on suunatud vajalikud seadmed.

Kui kaugsüsteemi ülesanne on mitte ainult andmete salvestamine, vaid ka teatud arvutuste tegemine, siis on ainus võimalus töötada usaldamatuga masinaga rakendada homomorfset krüpteerimist. Selle protsessi käigus teostab süsteem arvutusi, ilma et tal oleks võimalik mõista, mida ta täpselt teeb. Kahjuks on sellise krüpteerimise rakendamise kulud nii suured, et selle praktiline kasutamine on hetkel piiratud väga kitsaste ülesannetega.

Lisaks, hetkel, kui virtuaalne masin on käivitatud ja teostab teatud toiminguid, on kõik krüpteeritud mahud juurdepääsetavas seisundis, muidu ei suuda operatsioonisüsteem nendega töötada. See tähendab, et omades juurdepääsu virtualiseerimise konsoolile, saate alati võtta töötavast masinast snapshots ja ekstraheerida kõik võtmed RAM-ist.

Paljuski tarnijad on püüdnud organiseerida RAM-i riistvaralist krüptimist, et isegi pakkujal ei oleks juurdepääsu nendele andmetele. Näiteks tehnoloogia Intel Software Guard Extensions, mis loob virtuaalses aadressiruumis alad, mis on kaitstud väljastpoolt, sealhulgas operatsioonisüsteemi kerneli poolt, lugemise ja kirjutamise eest. Kahjuks ei saa te nendele tehnoloogiatele täielikult toetuda, kuna olete piiratud oma virtuaalmasinaga. Lisaks on juba olemas valmis näited edukatest rünnakutest selle tehnoloogia vastu. Siiski ei ole virtuaalmasinate krüptimine nii mõttetu, kui see võib esialgu tunduda.

Krüpteerime andmeid VDS-is

Märgin kohe, et kõik, mida me allpool teeme, ei paku täiuslikku kaitset. Hüperviisor võimaldab teha vajalikke koopiaid teenust katkestamata ja märkamatult teie jaoks.

  • Kui pakkuja edastab teie virtuaalmasina 'külma' kujutise, olete suhteliselt turvaliselt. See on kõige sagedasem stsenaarium.
  • Kui hostija annab täieliku töökindla masina snapshot'i, on olukord üsna halb. Kõik andmed montaažitakse süsteemis avatud kujul. Lisaks avaneb võimalus uurida RAM-i isiklike võtmete ja sarnaste andmete otsinguks.

Vaikimisi, kui oled paigaldanud operatsioonisüsteemi vanillpildilt, ei ole hostijal root-juurdepääsu. Alati on võimalik ühendada meedia päästekomplektiga ja vahetada root parool, tehes chroot virtuaalmasina keskkonda. Kuid see nõuab taaskäivitamist, mis jääb silma. Lisaks on kõik ühendatud krüpteeritud sektsioonid suletud.

Kuid kui virtuaalmasina paigutamine toimub mitte vanillpildilt, vaid ettevalmistatud pildilt, võib hostija sageli lisada privileeritud konto, et aidata kliendi hädaolukordades. Näiteks unustatud root-parooli muutmiseks.

Isegi täieliku snapshot'i puhul ei ole kõik nii halb. Ründaja ei saa krüpteeritud faile, kui olete need mountinud teise masina kaugfailisüsteemist. Jah, teoorias on võimalik mälu dump't küünarnukist nikerdada ja sealt krüpteerimisvõtmeid välja kaevata. Kuid praktikas on see väga keeruline ja väga ebatõenäoline, et protsess läheks kaugemale lihtsast failide edastamisest.

Tellime masina

Mida teha, kui sinu hostimisteenuse pakkuja juurde tulid siloviki?

Meie testimise eesmärkide jaoks valime lihtsa masina serverite tellimise sektsioonist. Me ei vaja palju ressursse, seega valime variandi, kus makstakse tegelikult kasutatud megaherotide ja liikluse eest. Just piisab natuke mängimiseks.

Klassikaline dm-crypt kogu sektsiooni jaoks ei töötanud. Disk antakse vaikimisi ühe tükina, rootiga kogu sektsiooni peale. Sektsiooni vähendamine ext4-l juba mountitud root'iga on praktiliselt garanteeritud, et see muutub kivi asemel failisüsteemiks. Ma proovisin) Bumper ei aidanud.

Loome krüptokonteineri

Seetõttu ei krüüsi me lõiku tervikuna, vaid kasutame failikrypto konteinerit, nimelt auditeeritud ja usaldusväärset VeraCrypt'i. Meie eesmärkide jaoks on see piisav. Alustuseks laadige alla ja installige CLI versioon ametlikult kodulehelt. Samuti võite kontrollida allkirja.

wget https://launchpad.net/veracrypt/trunk/1.24-update4/+download/veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb
dpkg -i veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb

Nüüd loome konteineri kuskil meie home kaustas, et saaksime selle käsitsi käivitada pärast taaskäivitamist. Interaktiivses variandis määrake konteineri suurus, parool ja krüptimisalgoritmid. Võite valida kodumaise krüpti Kahn ja hash-funktsiooni Stribog.

veracrypt -t -c ~/my_super_secret

Nüüd installime nginx'i, mountime konteineri ja laadime sinna salajased andmed.

mkdir /var/www/html/images
veracrypt ~/my_super_secret /var/www/html/images/
wget https://upload.wikimedia.org/wikipedia/ru/2/24/Lenna.png

Veidi muuta /var/www/html/index.nginx-debian.html, et saada soovitud leht ja saame kontrollida.

Ühendame ja kontrollime

Mida teha, kui sinu hostimisteenuse pakkuja juurde tulid siloviki?
Konteiner on monteeritud, andmed on kergesti kätte saadavad.

Mida teha, kui sinu hostimisteenuse pakkuja juurde tulid siloviki?
Nüüd masin pärast taaskäivitamist. Andmed on usaldusväärselt hoitud ~/my_super_secret.

Kui on tõeliselt vaja ja ihkab hardcore'i, siis võib kogu operatsioonisüsteemi krüpteerida, et ta nõuaks taaskäivitamisel ssh'iühendust ja parooli sisestamist. See on piisav ka „külmade andmete“ lihtsa konfiskeerimise stsenaariumi puhul. Siin on juhend dropbeari kasutamiseks ja kaugkrüpteerimise diskide jaoks. Kuigi VDSi puhul on see keeruline ja ülemäärane.

Bare metal

Ei ole lihtne paigutada oma serverit andmekeskusesse. Teise teenusepakkuja dedikoitu võib osutuda virtuaalseks masinaks, kuhu on sisse peidetud kõik seadmed. Kuid midagi huvitavat kaitse osas algab siis, kui teil on võimalus paigutada andmekeskusesse oma usaldusväärne füüsiline server. Siin saab täielikult rakendada traditsioonilist dm-crypt'i, VeraCrypt'i või muud teie valitud krüpteerimist.

Oluline on mõista, et täieliku krüpteerimise rakendamisel ei suuda server pärast taaskäivitamist iseseisvalt käivituda. Ühendus tuleb luua kohalikul IP-KVM, IPMI või mõne muu sarnase liidese kaudu. Seejärel sisestame käsitsi master-võtme. Skeem ei tundu päris hea pidevuse ja tõrgete taluvuse vaatenurgast, kuid kui andmed on nii väärtuslikud, ei ole siin erilisi alternatiive.

Mida teha, kui sinu hostimisteenuse pakkuja juurde tulid siloviki?
NCipher nShield F3 Hardware Security Module

Mugavama variandi puhul on andmed krüpteeritud, samal ajal kui võti asub otse serveris spetsiaalses HSM-is (Hardware Security Module). Reeglina on need väga funktsionaalsed seadmed, mis mitte ainult ei tagada riistvaralist krüptograafiat, vaid sisaldavad ka mehhanisme füüsilise häkkimise katsete tuvastamiseks. Kui keegi hakkab teie serverit nurgatormiga timmima, siis HSM, millel on sõltumatu toiteallikas, kustutab mälus hoitud võtmed. Ründajale jääb kätte ainult krüpteeritud pudru, samas kui taaskäivitamine võib toimuda automaatselt.

Võtmete eemaldamine on palju kiirem ja humaansem variant kui termiti lõhkeaine või elektromagnetilise välgu aktiveerimine. Selliste seadmete tõttu saavad teid teie naabrid andmekeskuses kaua taga kiusata. Eriti kuna kui kasutatakse TCG Opal 2 salvestusmeedia endi krüpteerimist, ei tunne te praktiliselt mingit ülemäärast koormust. Kõik toimub operatsioonisüsteemile nähtamatult. Tõsi, sel juhul tuleb usaldada tinglikku Samsungi ja loota, et seal on aus AES256, mitte lihtsalt XOR.

Samuti ei tohi unustada, et kõik liigsed portid peavad olema füüsiliselt välja lülitatud või lihtsalt komposiitmaterjaliga täidetud. Vastasel juhul anname ründajatele võimaluse teostada DMA-rünnakud. Kui teil on väljaulatuv PCI Express või Thunderbolt, sealhulgas USB, mis seda toetab — olete haavatav. Ründaja saab nende portide kaudu rünnaku teostada ja saada otsese juurdepääsu mälu võtmetele.

Vaata videot

Väga rafineeritud variandis suudab ründaja teostada külmboot rünnaku. Selle käigus lihtsalt valatakse serverile suur ports vedelat lämmastikku, tõmmatakse välja külmunud mälukommid ja nende pealt võetakse duplikatsioon koos kõigi võtmetega. Sageli piisab rünnaku teostamiseks tavalist jahutussprei ja temperatuurist umbes -50 kraadi. On ka täpsem variant. Kui te pole välisseadmete bootimist ära keelanud, on ründaja algoritm veelgi lihtsam:

  1. Külmutada mälukommid ilma korpust avamata
  2. Ühendage oma käivitus USB
  3. Eri utiliitidega andmete võtmine RAM-ist, mis on pärast taaskäivitust ellu jäänud külmutamise tõttu.

Jagage ja valitsege

Okei, meil on ainult virtuaalmasinad, kuid tahaks kuidagi andmelekkimise riske vähendada.
Põhimõtteliselt võib proovida arhitektuuri üle vaadata ja andmete salvestamise ja töötlemise erinevatesse jurisdiktsioonidesse eraldada. Näiteks, frontend koos krüpteerimisvõtmetega hostis Tšehhis, ja backend koos krüpteeritud andmetega kuskil Venemaal. Tavalise konfiskeerimise katse korral on äärmiselt väikese tõenäosusega, et jõustruktuurid suudavad seda korraga erinevates jurisdiktsioonides ellu viia. Lisaks pakub see osaliselt kaitset stsenaariumi eest, kus tehakse snapshot'i eemaldamine.

Või võib kaaluda täiesti puhast varianti — End-to-End krüpteerimist. Loomulikult ületab see tehnilise ülesande piire ja ei tähenda arvutuste tegemist kaugmasinal. Siiski on see täiesti vastuvõetav variant andmete salvestamiseks ja sünkroonimiseks. Näiteks on see väga mugavalt rakendatud ka Nextcloudis. Samuti ei kao sünkroonimise, versioneerimise ja teiste serveripoole võimaluste olemasolu kuskile.

Kokku

Täiuslikult kaitstud süsteeme pole olemas. Ülesanne on lihtsalt muuta rünnakud kallimaks kui potentsiaalne kasu.

Andmete juurdepääsuga seotud riskide vähendamine virtuaalses keskkonnas on võimalik, kui kombineerida krüpteerimist ja andmete eraldi salvestamist erinevatesse hostimisteenustesse.

Usaldusväärsem variant on kasutada oma riistvara.

Kuid hostijale tuleb niikuinii usaldada. Sellele toetub kogu tööstusharu.

Mida teha, kui sinu hostimisteenuse pakkuja juurde tulid siloviki?

Mida teha, kui sinu hostimisteenuse pakkuja juurde tulid siloviki?

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster