
Kord tasapaksid ja pĂ€rast auditi tegemist kohtun oma soovitustega peiduda valgetesse nimekirjadesse pidevalt segaduse seinaga. Isegi vĂ€ga osavad administraatorid / DevOps'id kĂŒsivad: âMiks?!?â
Pakun, et kaaluksime riske kahjumi tÔenÀosuse ja suuruse jÀrjekorras.
- Konfiguratsiooniviga
- DDoS IP kaudu
- Bruteforce
- Teenuste haavatavused
- Kernestiku haavatavused
- DDoS rĂŒnnakute tugevdamine
Konfiguratsiooniviga
TĂŒĂŒpilisim ja ohtlik situatsioon. Nii see juhtub. Arendaja peab kiiresti kontrollima hĂŒpoteesi, ta tĂ”stab ajutise serveri mysql / redis / mongodb / elastic. Parool on muidugi keeruline, ta kasutab seda igal pool. Ava teenus maailmale â temale on mugav oma PC-st sealt otse sisse logida, ilma et peaks VPN-e kasutama. Ja iptables'i sĂŒntaksit meenutada on liiga laisk, server on ju ikkagi ajutine. Veel paar pĂ€eva arendust â tuli suurepĂ€rane, saab kliendile nĂ€idata. Kliendile meeldib, pole aega ĂŒmber teha, kĂ€ivitame PROD-s!
NÀide on tahtlikult liialdatud, et kÀia lÀbi kÔik takistused:
- Pole midagi pĂŒsivamat kui ajutine â ma ei armasta seda fraasi, aga subjektiivsete tunnete kohaselt jÀÀb 20-40% sellistest ajutistest serveritest pikaks ajaks pĂŒsima.
- Keeruline universaalne parool, mida kasutatakse paljudes teenustes â kuritegu. Sest ĂŒks teenustest, kus seda parooli kasutati, vĂ”is olla hĂ€kitud. Nii vĂ”i naa, hĂ€kitud teenuste andmebaasid kuhjuvad ĂŒhte, mida kasutatakse [bruteforce]*.
Tuleb lisada, et redis, mongodb ja elastic on pÀrast installimist tegelikult saadaval ilma autentimiseta ja tihti tÀiendavad nad . - VÔib tunduda, et paariga pÀeval ei skaneeri keegi teie 3306 porti. See on eksitus! Masscan on suurepÀrane skanner ja vÔib skaneerida kiirusel 10M porti sekundis. Ja internetis on ainult 4 miljardit IPv4. Vastavalt sellele asuvad kÔik 3306 portid internetis seitsme minutiga. Karl!!! Seitsme minutiga!
âKellega see tĂ€htis on?â â vastate te. Nii ma ka imestan, vaadates langenud pakettide statistikat. Kuidas 40 tuhat skaneerimist 3 tuhandelt ainulaadselt IP-lt ĂŒhe pĂ€eva jooksul? Praegu skaneerivad kĂ”ik, kellel pole hĂ€bi, alates emade hĂ€kkeritest kuni valitsusteni. Kontrollida on vĂ€ga lihtne â vĂ”tke ĂŒkskĂ”ik milline VPS 3-5 dollari eest mĂ”nelt odava teenusepakkujalt, aktiveerige langenud pakettide logimine ja vaadake logi pĂ€ev hiljem.
Logimise aktiveerimine
Failis /etc/iptables/rules.v4 lisage lÔppu:
-A INPUT -j LOG âlog-prefix â[FW â ALL] â âlog-level 4
Ja failis /etc/rsyslog.d/10-iptables.conf
:msg,contains,»[FW â » /var/log/iptables.log
& stop
DDoS IP kaudu
Kui rĂŒndaja tunneb teie IP-aadressi, vĂ”ib ta teie serverit mitu tundi vĂ”i isegi pĂ€eva DDoS-iga rĂŒnnata. KĂ”igil odava hinnaga hostimisteenustel pole DDoS-i kaitset ja teie server lĂŒlitatakse lihtsalt vĂ”rguĂŒhendusest vĂ€lja. Kui olete serveri peitnud CDN-i taha, Ă€rge unustage IP-d vahetada, muidu leiab hĂ€kker selle internetist ja rĂŒndab teie serverit CDN-ist mööda (vĂ€ga levinud viga).
Teenuste haavatavused
Kuidas kuulus tarkvara pole varem vĂ”i hiljem vigu leidnud, isegi kĂ”ige testitumas ja kriitilisemas. Infotehnoloogia spetsialistide seas on see poolnalja â infrastruktuuri turvalisust saab julgelt hinnata viimase vĂ€rskenduse kuupĂ€eva jĂ€rgi. Kui teie infrastruktuur on tĂ€is avatud portidega ja te pole seda aasta jooksul vĂ€rskendanud, ĂŒtleb iga turbeekspert teile otse, et olete haavatavad ja tĂ”enĂ€oliselt juba rĂŒnnatud.
Samuti tasub mĂ€rkida, et kĂ”ik tuntud haavatavused olid kunagi teadmata. Kujutage ette hĂ€kkerit, kes leidis sellise haavatavuse ja skaneeris kogu interneti selle leidmiseks 7 minutiga... Ja siin on uus viiruslik epideemia ) Tuleb uuendada, kuid see vĂ”ib tootele kahju teha, ĂŒtlete te. Ja teate, et olete Ă”igus, kui paketid ei pĂ€rine ametlikest operatsioonisĂŒsteemi hoidlates. Kogemuse pĂ”hjal katab ametlikust hoidlast tulevad vĂ€rskendused harva tootet.
Bruteforce
Nagu ĂŒlaltoodust on kirjeldatud, on olemas andmebaas poolest miljardist paroolist, mida on mugav klaviatuuriga sisestada. TeisisĂ”nu, kui te ei genereerinud parooli, vaid sisestasite klaviatuuril kĂŒlgnevate sĂŒmbolite kombinatsioonid, vĂ”ite olla kindel â teid rĂŒndetatakse.
KernosĂŒsteemi haavatavused.
Juhtub ka, et ei ole tĂ€htis, milline teenus avab sadama, kui vĂ”rgu kernitöötlemise kiht on haavatav. See tĂ€hendab, et mis tahes TCP/UDP-soket kahes aasta vanuses sĂŒsteemis on DDoS-i haavatavus.
DDoS-rĂŒnnakute tugevdamine
Otsekohe kahjujuhtumeid ei pĂ”hjusta, kuid vĂ”ib umbseks muuta teie kanalit, suurendada sĂŒsteemi koormust, teie IP vĂ”ib sattuda mingisse mustasse nimekirja, ning te saate hostilt kaebuse.
Kas teil on tĂ”esti vaja kĂ”iki neid riske? Lisage oma kodu- ja töö-IP valge nimekirja. Isegi kui see on dĂŒnaamiline â logige sisse hosti haldussĂŒsteemi kaudu veebikonsoolis ja lihtsalt lisage veel ĂŒks.
Olen 15 aastat töötanud IT-infrastruktuuri loomise ja kaitsmise alal. Olen vĂ€lja töötanud reegli, mida soovitan kĂ”igile tungivalt â ĂŒkski port ei tohi olla avatud maailmas ilma valge nimekirjata.
NÀiteks on kÔige kaitstud veebiserver see, millel on avatud ainult 80 ja 443 port CDN-i/WAF-i jaoks. Teenuseportid (ssh, netdata, bacula, phpmyadmin) peaksid olema vÀhemalt valge nimekirja taga, veel parem aga VPN-i taga. Vastasel juhul riskite enda lekitamisega.
Minul on kÔik. Hoidke oma pordid suletud!
- (1) UPD1: vÔite kontrollida oma Àgedat universaalset parooli (Àrge tehke seda, ei asendades seda parooli juhuslike vastu kÔikides teenustes), ei ole see lekkinud varastatud andmebaasis. saate vaadata, kui palju teenuseid on rikutud, kus teie e-post on esinenud, ja seega vÀlja selgitada, kas teie Àge universaalne parool on ohustatud.
- (2) Amazoni au â LightSail'il on minimaalne skaneerimine. Tundub, et nad filtreerivad mingil moel.
- (3) Veelgi kaitstud veebiserver on see, mis on eraldatud tulemĂŒĂŒri ja oma WAF-i taga, kuid rÀÀgime avalikest VPS-ist/Dedicated-serveritest.
- (4) Segmentsmak.
- (5) Firehol.
Ainult registreeritud kasutajad saavad kĂŒsitluses osaleda. , palun.
Kas teie pordid ulatuvad vÀlja?
- Alati
- MÔnikord
- Kunagi
- Ei tea, ei hooli
54 kasutajat hÀÀletasid. 6 kasutajat ei hÀÀletanud.
Allikas: habr.com
