{"id":85141,"date":"2020-06-13T13:42:24","date_gmt":"2020-06-13T11:42:24","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki"},"modified":"2020-06-13T13:42:24","modified_gmt":"2020-06-13T11:42:24","slug":"chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","title":{"rendered":"Mida teha, kui sinu hostinguettev\u00f5ttesse tulevad silovikud","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ruvds\/blog\/506334\/\"><img decoding=\"async\" alt=\"Mida teha, kui sinu hostinguettev\u00f5ttesse tulevad silovikud\" src=\"\/wp-content\/uploads\/2020\/06\/867a0b09b6e2b2676e520a16cee0148d.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><i>kdpv \u2014 Reuters<\/i><\/p>\n<p>Kui olete rentinud serveri, siis ei ole teil selle \u00fcle t\u00e4ielikku kontrolli. See t\u00e4hendab, et igal hetkel v\u00f5ivad hostimisettev\u00f5tte juurde tulla spetsiaalselt koolitatud inimesed ja paluda esitada k\u00f5ik teie andmed. Ja hostimisettev\u00f5te annab need \u00fcle, kui n\u00f5ue on seaduslikult vormistatud. <\/p>\n<p>Te ei soovi, et teie veebiserveri logid v\u00f5i kasutajate andmed sattuksid kellegi teise k\u00e4tte. T\u00e4iuslikku kaitset pole v\u00f5imalik \u00fcles ehitada. Kaitse hostimisettev\u00f5tte eest, kes omab h\u00fcperviisorit ja pakub teile virtuaalmasinat, on peaaegu v\u00f5imatu. Kuid riskide v\u00e4hendamiseks v\u00f5ib siiski leida m\u00f5ned v\u00f5imalused. Rentimist vajavate masinate kr\u00fcpteerimine ei ole nii kasutuks, kui esmapilgul tundub. Samuti vaatame andmete v\u00e4ljav\u00f5tmise ohte f\u00fc\u00fcsilistest serveritest.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Ohumudel<\/h2>\n<p>\nTavaliselt p\u00fc\u00fcab hostimisettev\u00f5te maksimaalselt kaitsta kliendi huve nii palju, kui seadus lubab. Kui ametlike organisatsioonide kirjas on n\u00f5utud ainult juurdep\u00e4\u00e4suloge, ei anna hostimisettev\u00f5te v\u00e4lja k\u00f5iki teie virtuaalmasinate andmebaase. Ta ei peaks seda v\u00e4hemalt tegema. Kui on palutud t\u00e4ielikult k\u00f5ik andmed, siis kopeerib hostimisettev\u00f5te virtuaalsed kettad k\u00f5ikide failidega ja te ei saa sellest teada.<\/p>\n<p>S\u00f5ltumata s\u00fcndmuste arengust on teie peamine \u00fclesanne muuta r\u00fcnnak liiga keeruliseks ja kalliks. \u00dcldiselt on kolm peamist ohuskeemi.<\/p>\n<h2>Ametlik<\/h2>\n<p>\nK\u00f5ige sagedamini saadetakse hostimisettev\u00f5tte ametlikku kontorisse kirjalik kiri, milles n\u00f5utakse vajalike andmete esitamist vastavalt asjaomasele m\u00e4\u00e4rusele. Kui k\u00f5ik on korrektselt vormistatud, esitab hostimisettev\u00f5te vajalikud juurdep\u00e4\u00e4sulogid ja muud andmed ametlikele organitele. \u00dcldiselt palutakse lihtsalt saata vajalikud andmed.<\/p>\n<p>Harva, kui see on v\u00e4ga vajalik, tulevad \u00f5iguskaitseorganite esindajad isiklikult andmekeskusesse. N\u00e4iteks, kui teil on oma eraldiseisev server ja andmed sealt saab k\u00e4tte ainult f\u00fc\u00fcsiliselt.<\/p>\n<p>Iga riikides, et p\u00e4\u00e4seda eramaale, l\u00e4bi viia otsinguid ja muid toiminguid, on vaja t\u00f5endada, et andmed v\u00f5ivad sisaldada olulist teavet kriminaaluurimise jaoks. Lisaks on vajalik seaduslikult vormistatud otsimise luba. Siin v\u00f5ivad olla n\u00fcansid, mis on seotud kohaliku seadusandluse erip\u00e4radega. Peamine, mida tuleb m\u00f5ista \u2014 kui j\u00e4rgite \u00f5iget ametlikku protseduuri, ei lase andmekeskuse esindajad kedagi turvakontrollist edasi.<\/p>\n<p>Lisaks ei ole enamikus riikides v\u00f5imalik lihtsalt v\u00f5tta ja eemaldada t\u00f6\u00f6tavat varustust. N\u00e4iteks Venemaal kuni 2018. aasta l\u00f5puni, vastavalt Venemaa Kriminaalprotsessi Koodeksi \u00a7 183 osa 3.1, oli tagatud, et teabeandurite konfiskeerimisel toimub elektrooniliste andmekandjate arestimine spetsialisti osav\u00f5tul. Seadusliku omanikuna, kelle elektroonilised andmed konfiskeeritakse, v\u00f5i teabe omanikuna, viib spetsialist, kes osaleb arestimise protsessis, koos tunnistajatega l\u00e4bi andmete kopeerimise teistesse elektroonilistesse andmekandjatesse.<\/p>\n<p>Kahjuks see punkt artiklist eemaldati.<\/p>\n<h2>Salajane ja mitteformaalselt<\/h2>\n<p>\nSee on juba spetsiaalselt koolitatud isikute tegevus NSA, FBI, MI5 ja teiste kolme t\u00e4htnumbrite organisatsioonide poolt. Enamasti s\u00e4testavad riikide seadused nendele struktuuridele \u00e4\u00e4rmiselt laiad volitused. Lisaks on peaaegu alati seaduslik keeld igasugusest otsesest v\u00f5i kaudsemast teabest, mis puudutab koost\u00f6\u00f6d selliste j\u00f5uorganitega. Venemaal on sarnased <noindex><a rel=\"nofollow\" href=\"http:\/\/publication.pravo.gov.ru\/Document\/View\/0001201801220009?index=3&amp;rangeSize=1\">\u00f5igusnormid<\/a><\/noindex>.<\/p>\n<p>Sellise ohu korral teie andmetele t\u00f5en\u00e4oliselt need varastatakse. Sellisel juhul v\u00f5ib peale lihtsast arestimisest kasutada kogu mitteformaalset arsenali tagasis\u00fcsteemide, nullip\u00e4eva haavatavuste, andmete v\u00e4ljav\u00f5tmise teie virtuaalmasina m\u00e4lust ja muid r\u00f5\u00f5me. Teenusepakkuja peab samal ajal maksimaalselt abistama rahu hoidmise spetsialiste.<\/p>\n<h2>Ebaaus t\u00f6\u00f6taja<\/h2>\n<p>\nK\u00f5ik inimesed ei ole v\u00f5rdselt head. M\u00f5ni andmesaalide administraator v\u00f5ib otsustada teenida natuke lisaraha ja m\u00fc\u00fca teie andmeid. Edasi oleneb k\u00f5ik tema volitustest ja ligip\u00e4\u00e4sudest. K\u00f5ige ebameeldivam on see, et administraator, kellel on juurdep\u00e4\u00e4s virtualiseerimise konsoolile, omab teie masinate t\u00e4ielikku kontrolli. Alati on v\u00f5imalik teha snapshot koos kogu operatiivm\u00e4lu sisuga ja seej\u00e4rel seda rahulikult uurida.<\/p>\n<h2>VDS<\/h2>\n<p>\nNii et teil on virtuaalne masin, mille on teile andnud hostija. Kuidas saate korraldada kr\u00fcpteerimise enda kaitsmiseks? Tegelikult peaaegu mitte kuidagi. Veelgi enam, isegi kellegi teise dedikeeritud server v\u00f5ib l\u00f5puks osutuda virtuaalseks masinaks, kuhu on \u00fchendatud vajalikud seadmed.<\/p>\n<p>Kui kaugs\u00fcsteemi \u00fclesanne ei ole pelgalt andmete salvestamine, vaid m\u00f5nede arvutuste teostamine, siis ainus v\u00f5imalus t\u00f6\u00f6tada usaldusv\u00e4\u00e4rse masinaga on rakendamine <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D0%BE%D0%BB%D0%BD%D0%BE%D1%81%D1%82%D1%8C%D1%8E_%D0%B3%D0%BE%D0%BC%D0%BE%D0%BC%D0%BE%D1%80%D1%84%D0%BD%D0%BE%D0%B5_%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5\">homomorfset kr\u00fcpteerimist<\/a><\/noindex>. Sel juhul viib s\u00fcsteem l\u00e4bi arvutusi, teadmata, mida t\u00e4pselt ta teeb. Kahjuks on selle kr\u00fcpteerimise rakendamise kulud nii suured, et praktiline kasutamine on praegu piiratud v\u00e4ga kitsaste \u00fclesannetega.<\/p>\n<p>Lisaks, hetkel, kui virtuaalne masin on k\u00e4ivitatud ja teostab m\u00f5ningaid toiminguid, on k\u00f5ik kr\u00fcptitud mahud ligip\u00e4\u00e4setavas olekus, vastasel juhul ei saa operatsioonis\u00fcsteem lihtsalt nendega t\u00f6\u00f6tada. See t\u00e4hendab, et juurdep\u00e4\u00e4su omades virtualiseerimise konsoolile v\u00f5ite alati teha snapshot t\u00f6\u00f6tavast masinast ja v\u00e4lja v\u00f5tta k\u00f5ik v\u00f5tmepadjad operatiivm\u00e4last.<\/p>\n<p>Paljud tarnijad on proovinud korraldada riistvaralist RAM-i kr\u00fcpteerimist, et isegi hostijatel ei oleks juurdep\u00e4\u00e4su nendele andmetele. N\u00e4iteks tehnoloogia Intel Software Guard Extensions, mis loob alasid virtuaalses aadressiruumis, kaitstud lugemise ja kirjutamise eest v\u00e4ljastpoolt selliseid alasid teiste protsesside, sealhulgas operatsioonis\u00fcsteemi kerneli poolt. Kahjuks ei saa te nendele tehnoloogiatele t\u00e4ielikult usaldada, kuna olete piiratud oma virtuaalse masinaga. Lisaks on juba olemas valmis n\u00e4ited <noindex><a rel=\"nofollow\" href=\"https:\/\/www.theregister.co.uk\/2017\/03\/07\/eggheads_slip_a_note_under_intels_door_sgx_can_leak_crypto_keys\/\">edukast r\u00fcnnakust<\/a><\/noindex> selle tehnoloogia vastu. Ja siiski, virtuaalmasinate kr\u00fcpteerimine ei ole nii m\u00f5tetu, kui see v\u00f5ib tunduda.<\/p>\n<h2>Kr\u00fcpteerime andmeid VDS-il<\/h2>\n<p>\nKoheselt \u00fctlen, et k\u00f5ik, mida me allpool teeme, ei taga t\u00f5husat kaitset. H\u00fcpervisor v\u00f5imaldab teha vajalikke koopiaid ilma teenuse peatamata ja m\u00e4rkamatult teie jaoks.<\/p>\n<ul>\n<li>Kui hostija edastab \u201ek\u00fclma\u201d pildi teie virtuaalsest masinast, olete suhteliselt turvaline. See on k\u00f5ige sagedasem stsenaarium.<\/li>\n<li>Kui hostija annab t\u00e4iesti t\u00f6\u00f6keskkonna snapshot\u2019i, on olukord p\u00e4ris halb. K\u00f5ik andmed montitakse s\u00fcsteemi avatud kujul. Lisaks sellele on olemas v\u00f5imalus uurida RAM-i, otsides privaatv\u00f5tmeid ja sarnaseid andmeid.<\/li>\n<\/ul>\n<p>\nVaikimisi, kui olete k\u00e4ivitanud operatsioonis\u00fcsteemi puhtast pildist, ei ole hostijal root-juurdep\u00e4\u00e4su. Alati on v\u00f5imalik mountida ketas p\u00e4\u00e4stepildiga ja muuta root-parooli, tehes chroot virtuaalse masina keskkonda. Kuid see n\u00f5uab taask\u00e4ivitamist, mis j\u00e4\u00e4b m\u00e4rgatavaks. Lisaks on k\u00f5ik montitud \u0161ifreeritud partitsioonid suletud.<\/p>\n<p>Sellegipoolest, kui virtuaalse masina juurutamine toimub mitte puhtast pildist, vaid ettevalmistatud pildist, v\u00f5ib hostija sageli lisada privileegitud konto kliendi h\u00e4davajaliku abi osutamiseks. N\u00e4iteks, et muuta unustatud root-parooli.<\/p>\n<p>Isegi juhul, kui tegemist on t\u00e4ieliku snapshot\u2019iga, pole k\u00f5ik nii halb. R\u00fcnnakeja ei saa \u0161ifreeritud faile, kui olete need montitud teise masina kaugseadmest. Jah, teoreetiliselt on v\u00f5imalik kommida ajutine m\u00e4lu dump ja sealt v\u00e4ljutada \u0161ifreerimise v\u00f5tmed. Kuid praktikas on see v\u00e4ga keeruline ja v\u00e4ga ebat\u00f5en\u00e4oline, et protsess liigub edasi ainult failide edastamisest.<\/p>\n<h2>Kasutame masinat<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Mida teha, kui sinu hostinguettev\u00f5ttesse tulevad silovikud\" src=\"\/wp-content\/uploads\/2020\/06\/3a4c244720963e8da57e782aa53e2db0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMeie testide jaoks valime lihtsa masina <noindex><a rel=\"nofollow\" href=\"https:\/\/ruvds.com\/ru-rub#order\">serverite tellimise sektsiooni<\/a><\/noindex>. Me ei vaja palju ressursse, seega valime tasulise variandi tegelikult kasutatud megahertside ja liikluse eest. Just piisavalt, et natuke katsetada.<\/p>\n<p>Klassikaline dm-crypt kogu partitsiooni jaoks ei t\u00f6\u00f6ta. Disk antakse vaikimisi \u00fches t\u00fckis, rootiga kogu partitsioon. Partitsiooni v\u00e4hendamine ext4-l montitud root\u2019iga on peaaegu garanteeritud, et see muutub kiviks failis\u00fcsteemi asemel. Olen proovinud) R\u00fctm ei aidanud.<\/p>\n<h2>Loome kr\u00fcptokonteineri<\/h2>\n<p>\nSeega, me ei kr\u00fcpteeri kogu osa t\u00e4ielikult, vaid kasutame failikryptokonteinereid, nimelt auditeeritud ja usaldusv\u00e4\u00e4rset VeraCrypti. Meie eesm\u00e4rkide jaoks on seda piisavalt. Alustuseks laadime alla ja installime CLI versiooni paketi ametlikult veebilehelt. V\u00f5ite samas kontrollida ka allkirja.<\/p>\n<pre><code class=\"bash\">wget https:\/\/launchpad.net\/veracrypt\/trunk\/1.24-update4\/+download\/veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb\ndpkg -i veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb\n<\/code><\/pre>\n<p>\nN\u00fc\u00fcd loome konteineri kusagil meie kodukataloogis, et saaksime selle k\u00e4sitsi p\u00e4rast taask\u00e4ivitamist mountida. Interaktiivses variandis m\u00e4\u00e4rake konteineri suurus, parool ja kr\u00fcpteerimisalgoritmid. V\u00f5ite valida patriotismi v\u00e4ljendava kr\u00fcpti Kurg ja hash-funktsiooni Streebog.<\/p>\n<pre><code class=\"bash\">veracrypt -t -c ~\/my_super_secret<\/code><\/pre>\n<p>\nN\u00fc\u00fcd installime nginx, mountime konteineri ja laadime sinna saladuslikku teavet.<\/p>\n<pre><code class=\"bash\">mkdir \/var\/www\/html\/images\nveracrypt ~\/my_super_secret \/var\/www\/html\/images\/\nwget https:\/\/upload.wikimedia.org\/wikipedia\/ru\/2\/24\/Lenna.png<\/code><\/pre>\n<p>\nTeeme veidi muudatusi \/var\/www\/html\/index.nginx-debian.html, et saada vajalik leht ja saaksime seda kontrollida.<\/p>\n<h2>\u00dchendame ja kontrollime<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Mida teha, kui sinu hostinguettev\u00f5ttesse tulevad silovikud\" src=\"\/wp-content\/uploads\/2020\/06\/1b1567cfd45db0d6f8421e89c0617a3a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Konteiner on mountitud, andmed on saadaval ja tarnitakse.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Mida teha, kui sinu hostinguettev\u00f5ttesse tulevad silovikud\" src=\"\/wp-content\/uploads\/2020\/06\/216440e8f586886a6ce79dc2b8d76fb0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Siin on masin p\u00e4rast taask\u00e4ivitamist. Andmed on usaldusv\u00e4\u00e4rselt ~ \/my_super_secret.<\/i><\/p>\n<p>Kui t\u00f5eliselt h\u00e4dasti on vaja ja tahate hardcore'i, siis on v\u00f5imalik kr\u00fcpteerida kogu operatsioonis\u00fcsteem, et see n\u00f5uaks taask\u00e4ivitamisel ssh kaudu \u00fchendamist ja parooli sisestamist. Seda on samuti piisavalt lihtsate \u201ek\u00fclmade andmete\u201d eksproprieerimise stsenaariumi jaoks. Siin on <noindex><a rel=\"nofollow\" href=\"https:\/\/benediktkr.github.io\/ops\/2015\/05\/01\/remote-fde.html\">juhend dropbear'i kasutamiseks<\/a><\/noindex> ja kaugkettade kr\u00fcpteerimise kohta. Kuigi VDS-i puhul on see keeruline ja \u00fclem\u00e4\u00e4rane.<\/p>\n<h2>Bare metal<\/h2>\n<p>\nPole nii lihtne paigaldada oma serverit andmekeskusesse. Teise dedicated server v\u00f5ib osutuda virtuaalseks masinaks, kuhu on \u00fchendatud k\u00f5ik seadmed. Aga midagi huvitavat kaitse osas hakkab toimuma siis, kui teil on v\u00f5imalus paigutada andmekeskusesse oma usaldusv\u00e4\u00e4rne f\u00fc\u00fcsiline server. Siin saab t\u00e4ielikult kasutada traditsioonilist dm-crypt, VeraCrypt v\u00f5i muud teie valitud kr\u00fcpteerimist.<\/p>\n<p>On oluline m\u00f5ista, et t\u00e4ieliku kr\u00fcpteerimise rakendamisel ei suuda server p\u00e4rast taask\u00e4ivitamist iseseisvalt k\u00e4ivituda. Tuleb luua \u00fchendus kohalikule IP-KVM, IPMI v\u00f5i m\u00f5nele sarnasele versioonile. P\u00e4rast seda sisestame k\u00e4sitsi meistriv\u00f5tme. Skeem n\u00e4eb v\u00e4lja mitte eriti hea pidevuse ja t\u00f5rkeohtlikkuse seisukohalt, kuid olulisi alternatiive ei ole, kui andmed on nii v\u00e4\u00e4rtuslikud.<\/p>\n<p><img decoding=\"async\" alt=\"Mida teha, kui sinu hostinguettev\u00f5ttesse tulevad silovikud\" src=\"\/wp-content\/uploads\/2020\/06\/db32aac0efebed1bc71a2277b7f51244.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>NCipher nShield F3 riistvaraline turvamoodul<\/i><\/p>\n<p>Pehmeam variant eeldab, et andmed on kr\u00fcpteeritud ja v\u00f5ti asub otse serveris spetsiaalses HSM-is (Hardware Security Module). Need on tavaliselt v\u00e4ga funktsionaalsed seadmed, mis mitte ainult ei taga riistvaralist kr\u00fcptograafiat, vaid sisaldavad ka f\u00fc\u00fcsilise h\u00e4kkimise tuvastamise mehhanisme. Kui keegi hakkab teie serverit bulgaariaga nikerdama, siis HSM, millel on eraldi toiteallikas, kustutab selle m\u00e4lus hoitavad v\u00f5tmed. R\u00fcndajale j\u00e4\u00e4b vaid kr\u00fcpteeritud puder. Sel juhul v\u00f5ib taask\u00e4ivitamine toimuda automaatselt.<\/p>\n<p>V\u00f5tmete eemaldamine on palju kiirem ja humaansem variant kui termiti pommi v\u00f5i elektromagnetilise detonaatori aktiveerimine. Selliste seadmete t\u00f5ttu kannate andmekeskuse naabrite k\u00e4est pikka aega peksa. Eriti juhul, kui kasutatakse <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Opal_Storage_Specification\">TCG Opal 2<\/a><\/noindex> kandjate enda kr\u00fcpteerimist, te ei tunne peaaegu mingeid \u00fclekoormusi. See toimub operatsioonis\u00fcsteemile l\u00e4bipaistvalt. T\u00f5si, sel juhul tuleb usaldada tinglikku Samsungi ja loota, et seal on aus AES256, mitte lihtsalt XOR.<\/p>\n<p>Samuti ei tohi unustada, et k\u00f5ik \u00fcleliigsed pordid peavad olema f\u00fc\u00fcsiliselt v\u00e4lja l\u00fclitatud v\u00f5i lihtsalt komposiitainetega t\u00e4idetud. Vastasel juhul annate r\u00fcndajatele v\u00f5imaluse teostada <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/DMA_attack\">DMA-r\u00fcnnakud<\/a><\/noindex>. Kui teil on v\u00e4lisele poole suunatud PCI Express v\u00f5i Thunderbolt, sealhulgas USB C selle toega, olete haavatav. R\u00fcndaja saab neid porte kasutades r\u00fcnnata ja p\u00e4\u00e4seda otse m\u00e4lu, kus v\u00f5tmed asuvad.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"E6gzVVjW4yY\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/E6gzVVjW4yY\/hqdefault.jpg\" alt=\"M\u00e4ngi videot\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Juhul, kui r\u00fcnnak on t\u00e4iesti peen, suudab r\u00fcndaja teostada k\u00fclma k\u00e4ivituse r\u00fcnnaku. Selle k\u00e4igus valab ta teie serverisse suures koguses vedelat l\u00e4mmastikku, ekstraktib k\u00fclmutatud m\u00e4lupulgad ja v\u00f5tab neist andmed v\u00f5tmete kogumiseks. Sageli on r\u00fcnnaku teostamiseks piisav tavaline jahtimisprits ja temperatuur umbes -50 kraadi. On ka hoolikam variant. Kui te ei ole v\u00e4liste seadmete k\u00e4ivitamist v\u00e4lja l\u00fclitanud, on r\u00fcndaja algoritm veelgi lihtsam:<\/p>\n<ol>\n<li>K\u00fclmutage m\u00e4lupulgad korpust avamata.<\/li>\n<li>\u00dchendage oma k\u00e4ivitatav m\u00e4lupulk.<\/li>\n<li>Kasutage spetsiaalseid t\u00f6\u00f6riistu, et saada andmeid s\u00fcsteemi m\u00e4lust, mis talusid taask\u00e4ivitust kiire k\u00fclmutamise t\u00f5ttu.<\/li>\n<\/ol>\n<p><\/p>\n<h2>Jaga ja valitse<\/h2>\n<p>\nOkei, meil on ainult virtuaalmasinad, kuid tahaksime mingil moel v\u00e4hendada andmelekke riske.<br \/>\nP\u00f5him\u00f5tteliselt v\u00f5iks arhitektuuri \u00fcle vaadata ja andmete salvestamine eraldada t\u00f6\u00f6tlemisest eri jurisdiktsioonidesse. N\u00e4iteks v\u00f5iks front-end olla kr\u00fcpteerimisv\u00f5tmetega hostis T\u0161ehhis, samas kui back-end kr\u00fcpteeritud andmetega kuskil Venemaal. Tavalise konfiskeerimise katse korral on \u00e4\u00e4rmiselt ebat\u00f5en\u00e4oline, et j\u00f5ustruktuurid suudavad seda samaaegselt erisugustes jurisdiktsioonides teostada. Lisaks kaitseb see meid osaliselt stsenaariumi eest, kus tehakse snapshot'i eemaldamine.<\/p>\n<p>V\u00f5i v\u00f5iks kaaluda t\u00e4iesti puhtat varianti \u2013 l\u00f5pp-l\u00f5puks kr\u00fcptimine. Loomulikult \u00fcletab see tehnilise \u00fclesande piirid ning ei t\u00e4henda arvutuste teostamist kaugmasinas. Sellegipoolest on see t\u00e4iesti vastuv\u00f5etav lahendus, kui r\u00e4\u00e4gime andmete salvestamisest ja s\u00fcnkroonimisest. N\u00e4iteks on see v\u00e4ga mugavalt teostatud Nextcloudis. S\u00fcnkroonimine, versioonimine ja muud serveripoolsed mugavused j\u00e4\u00e4vad samaks.<\/p>\n<h2>Kokkuv\u00f5ttes<\/h2>\n<p>\nIdeaalselt kaitstud s\u00fcsteeme ei eksisteeri. \u00dclesanne seisneb vaid selles, et muuta r\u00fcnnak kallimaks kui potentsiaalne kasu.<\/p>\n<p>Virkaalasest andmete juurde p\u00e4\u00e4semise riskide v\u00e4hendamiseks v\u00f5ib kasutada kr\u00fcptimist ja andmete eraldi hoidmist erinevates hostides.<\/p>\n<p>Usaldusv\u00e4\u00e4rsem variant on kasutada oma f\u00fc\u00fcsilist serverit.<\/p>\n<p>Hostile tuleb niikuinii mingil moel usaldada. Sellel p\u00f5hineb kogu t\u00f6\u00f6stus.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"http:\/\/ruvds.com\/ru-rub?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=mekl&amp;utm_content=prishli-siloviki\"><img decoding=\"async\" alt=\"Mida teha, kui sinu hostinguettev\u00f5ttesse tulevad silovikud\" src=\"\/wp-content\/uploads\/2020\/06\/13474ad7e4e39f259f91f51f4fd1febc.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"http:\/\/ruvds.com\/ru-rub?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=mekl&amp;utm_content=prishli-siloviki#order\"><img decoding=\"async\" alt=\"Mida teha, kui sinu hostinguettev\u00f5ttesse tulevad silovikud\" src=\"\/wp-content\/uploads\/2020\/06\/92555b963c5ff5b7bf0393a1918c40dd.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ruvds\/blog\/506334\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u043a\u0434\u043f\u0432 \u2014 Reuters \u0415\u0441\u043b\u0438 \u0432\u044b \u0430\u0440\u0435\u043d\u0434\u043e\u0432\u0430\u043b\u0438 \u0441\u0435\u0440\u0432\u0435\u0440, \u0442\u043e \u043f\u043e\u043b\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0443 \u0432\u0430\u0441 \u043d\u0430\u0434 \u043d\u0438\u043c \u043d\u0435\u0442. \u042d\u0442\u043e \u0437\u043d\u0430\u0447\u0438\u0442, \u0447\u0442\u043e \u0432 \u043b\u044e\u0431\u043e\u0439 \u043c\u043e\u043c\u0435\u043d\u0442 \u043a \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043c\u043e\u0433\u0443\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0431\u0443\u0447\u0435\u043d\u043d\u044b\u0435 \u043b\u044e\u0434\u0438 \u0438 \u043f\u043e\u043f\u0440\u043e\u0441\u0438\u0442\u044c \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u043b\u044e\u0431\u044b\u0435 \u0432\u0430\u0448\u0438 \u0434\u0430\u043d\u043d\u044b\u0435. \u0418 \u0445\u043e\u0441\u0442\u0435\u0440 \u0438\u0445 \u043e\u0442\u0434\u0430\u0441\u0442, \u0435\u0441\u043b\u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043e \u043f\u043e \u0437\u0430\u043a\u043e\u043d\u0443. \u0412\u044b \u043e\u0447\u0435\u043d\u044c \u043d\u0435 \u0445\u043e\u0442\u0438\u0442\u0435, \u0447\u0442\u043e\u0431\u044b \u043b\u043e\u0433\u0438 \u0432\u0430\u0448\u0435\u0433\u043e \u0432\u0435\u0431-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0438\u043b\u0438 \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":85142,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-85141","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c, \u0435\u0441\u043b\u0438 \u043a \u0442\u0432\u043e\u0435\u043c\u0443 \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043f\u0440\u0438\u0448\u043b\u0438 siloviki | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-06-13T11:42:24+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-06-13T11:42:24+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Mida teha, kui sinu hostini on j\u00f5udnud siloviki | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c, \u0435\u0441\u043b\u0438 \u043a \u0442\u0432\u043e\u0435\u043c\u0443 \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043f\u0440\u0438\u0448\u043b\u0438 siloviki | ProHoster","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-06-13T11:42:24+00:00","article:modified_time":"2020-06-13T11:42:24+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"85141","title":null,"description":null,"keywords":null,"keyphrases":{"focus":[],"additional":[]},"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 14:43:30","updated":"2026-08-11 12:50:15","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/85141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=85141"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/85141\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/85142"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=85141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=85141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=85141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}