Ne pas ouvrir de ports au monde — vous serez piraté (risques)

Ne pas ouvrir de ports au monde — vous serez piraté (risques)

Encore et encore, après avoir effectué un audit, face à mes recommandations de cacher les ports derrière une liste blanche, je me heurte à un mur d'incompréhension. Même les administrateurs/devOps les plus expérimentés demandent : « Pourquoi ?! »

Je propose d'examiner les risques par ordre décroissant de probabilité d'occurrence et de dommages.

  1. Erreur de configuration
  2. DDoS par IP
  3. Brute force
  4. Vulnérabilités des services
  5. Vulnérabilités de la pile kernel
  6. Amplification des attaques DDoS

Erreur de configuration

Situation typique et dangereuse. Comment cela se passe. Un développeur doit rapidement tester une hypothèse, il met en place un serveur temporaire avec mysql/redis/mongodb/elastic. Le mot de passe, bien sûr, est complexe, il l'utilise partout. Il ouvre le service au monde — c'est pratique de se connecter depuis son PC sans avoir à utiliser des VPN. Et il est paresseux de se souvenir de la syntaxe iptables, de toute façon le serveur est temporaire. Quelques jours de développement plus tard — cela fonctionne parfaitement, prêt à être montré au client. Le client aime, pas le temps de modifier, on passe en production !

Exemple intentionnellement exagéré pour aborder tous les pièges :

  1. Rien n'est plus permanente que le temporaire — je n'aime pas cette phrase, mais selon mes impressions subjectives, 20-40 % de ces serveurs temporaires restent longtemps.
  2. Un mot de passe complexe utilisé dans plusieurs services — c'est mauvais. Parce que, l'un des services où ce mot de passe était utilisé a pu être piraté. Quoi qu'il en soit, les bases de données piratées se retrouvent toutes dans une seule, qui est utilisée pour [bruteforce]*.
    Il convient d'ajouter que redis, mongodb et elastic sont généralement accessibles sans authentification après installation et alimentent souvent la collection de bases de données ouvertes.
  3. On pourrait penser qu'en quelques jours, personne ne va scanner votre port 3306. C'est une illusion ! Masscan est un excellent scanner, capable de scanner à la vitesse de 10 millions de ports par seconde. Et sur Internet, il n'y a que 4 milliards d'IPv4. Par conséquent, tous les ports 3306 sur Internet sont découverts en 7 minutes. Carl !!! Sept minutes !
    « Qui s'en soucie ? » – répliquerez-vous. Et je m'étonne aussi en regardant la statistique des paquets abandonnés. D'où viennent les 40 000 tentatives de scan en 24 heures avec 3 000 IP uniques ? En ce moment, tout le monde scanne à tour de bras, des hackers amateurs aux gouvernements. C'est très simple à vérifier : prenez n'importe quel VPS pour 3-5 $ chez un** fournisseur à bas coût, activez la journalisation des paquets abandonnés et regardez le journal après 24 heures.

Activation de la journalisation

Dans /etc/iptables/rules.v4, ajoutez à la fin :
-A INPUT -j LOG —log-prefix «[FW — ALL] » —log-level 4

Et dans /etc/rsyslog.d/10-iptables.conf
:msg,contains,»[FW — » /var/log/iptables.log
& stop

DDoS par IP

Si un attaquant connaît votre IP, il peut DDoS votre serveur pendant plusieurs heures ou jours. Tous les hébergeurs à bas prix n'ont pas de protection contre les DDoS et votre serveur sera tout simplement déconnecté. Si vous avez caché votre serveur derrière un CDN, n'oubliez pas de changer l'IP, sinon le hacker pourra la trouver sur Google et DDoS votre serveur en contournant le CDN (erreur très courante).

Vulnérabilités des services

Dans tous les logiciels populaires, des bogues finissent par être découverts, même dans les plus testés et les plus critiques. Dans le milieu de la cybersécurité, il existe une sorte de blague - la sécurité de l'infrastructure peut être évaluée à l'aune de la date de la dernière mise à jour. Si votre infrastructure présente des ports ouverts vers l'extérieur et que vous ne l'avez pas mise à jour depuis un an, n'importe quel expert en sécurité vous dira sans même y regarder que vous êtes vulnérable, et probablement déjà piraté.
Il convient également de mentionner que toutes les vulnérabilités connues étaient autrefois inconnues. Imaginez un hacker découvrant une telle vulnérabilité et scannant tout Internet en 7 minutes pour la détecter... Voilà une nouvelle épidémie virale. Vous devez vous mettre à jour, mais cela pourrait nuire à la production, direz-vous. Et vous aurez raison, si les paquets ne proviennent pas des dépôts officiels du système d'exploitation. D'après mon expérience, les mises à jour des dépôts officiels ne cassent que très rarement la production.

Brute force

Comme je l'ai mentionné ci-dessus, il existe une base de données avec presque un demi-milliard de mots de passe faciles à taper au clavier. En d'autres termes, si vous n'avez pas généré un mot de passe, mais l'avez tapé au clavier avec des caractères adjacents, soyez sûr - vous serez piraté.

Vulnérabilités de la pile du noyau.

Il arrive même que peu importe quel service ouvre un port, lorsque la pile réseau du noyau est vulnérable. Cela signifie que n'importe quelle socket TCP/UDP sur un système vieux de deux ans est sujette à une vulnérabilité entraînant un DDoS.

Renforcement des attaques DDoS

Cela ne causera pas de dommages directs, mais cela peut saturer votre réseau, augmenter la charge sur le système, votre IP pourrait se retrouver dans une sorte de liste noire, et vous recevrez une réclamation de la part de l'hébergeur.

Avez-vous vraiment besoin de tous ces risques ? Ajoutez votre IP domestique et votre IP de travail à la liste blanche. Même si votre IP est dynamique, connectez-vous via le tableau de bord de l'hébergeur, via la console web, et ajoutez simplement une autre IP.

Je travaille dans la construction et la protection d'infrastructures informatiques depuis 15 ans. J'ai élaboré une règle que je recommande fortement à tous - aucun port ne doit être exposé à l'extérieur sans une liste blanche..

Par exemple, le serveur web le plus sécurisé *** est celui qui n’a que les ports 80 et 443 ouverts pour le CDN/WAF. Les ports de service (ssh, netdata, bacula, phpmyadmin) doivent être au minimum derrière une liste blanche, et encore mieux derrière un VPN. Sinon, vous risquez d'être compromis.

C'est tout pour moi. Gardez vos ports fermés !

  • (1) MÀJ1: Ici vous pouvez vérifier si votre super mot de passe universel (ne le faites pas sans remplacer ce mot de passe par des mots de passe aléatoires sur tous les services,), n’a pas été exposé dans une base de données fuitée. Et ici vous pouvez voir combien de services ont été piratés, où votre email a été impliqué, et donc déterminer si votre super mot de passe universel a été compromis.
  • (2) À l'honneur d'Amazon - sur LightSail, peu de scans. Il semble qu'ils filtrent d'une manière ou d'une autre.
  • (3) Un serveur web encore plus sécurisé est celui derrière un pare-feu dédié, avec son propre WAF, mais cela concerne les VPS/Dédiés publics.
  • (4) Segmentsmak.
  • (5) Firehol.

Seuls les utilisateurs enregistrés peuvent participer au sondage. Connectez-vous, s'il vous plaît.

Avez-vous des ports ouverts vers l'extérieur ?

  • Toujours
  • Parfois
  • Jamais
  • Je ne sais pas, je m'en fiche

54 utilisateurs ont voté. 6 utilisateurs se sont abstenus.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster