
De nenumărate ori, după audit, întâmpin un zid de neînțelegere față de recomandările mele de a ascunde porturile sub o listă albă. Chiar și cei mai sofisticati administratori/DevOps mă întreabă: „De ce?!?”
Propun să analizăm riscurile în ordinea descrescătoare a probabilității de apariție și a pagubelor.
- Eroare de configurare
- DDoS pe IP
- Bruteforce
- Vulnerabilități ale serviciilor
- Vulnerabilități ale stivei nucleului
- Amplificarea atacurilor DDoS
Eroare de configurare
Cea mai tipică și periculoasă situație. Așa se întâmplă. Dezvoltatorului îi trebuie să verifice rapid o ipoteză, așa că ridică un server temporar cu mysql/redis/mongodb/elastic. Desigur, parola este complexă, o folosește peste tot. Deschide serviciul în lume — îi este mai convenabil să se conecteze de pe PC-ul său fără acele VPN-uri. Și nu are chef să își amintească sintaxa iptables, oricum serverul este temporar. Încă câteva zile de dezvoltare — a ieșit excelent, putem arăta clientului. Clientului îi place, nu avem timp să refacem, lansăm în PRODUCȚIE!
Un exemplu intenționat exagerat cu scopul de a parcurge toate capcanele:
- Nu există nimic mai constant decât temporar — nu-mi place această frază, dar din experiență, 20-40% dintre aceste servere temporare rămân mult timp.
- O parolă complexă și universală, folosită în multe servicii — rău. Pentru că unul dintre serviciile care foloseau această parolă ar fi putut fi spart. Oricum, bazele de date sparte se acumulează într-una, care este utilizată pentru [bruteforță]*.
Merită adăugat că redis, mongodb și elastic sunt complet accesibile fără autentificare imediat după instalare și adesea contribuie la . - Ar putea părea că în câteva zile nimeni nu va scana portul tău 3306. Aceasta este o iluzie! Masscan este un scanner excelent și poate scana cu viteza de 10M de porturi pe secundă. Iar pe internet sunt doar 4 miliarde de IPv4. În consecință, toate porturile 3306 de pe internet pot fi găsite în 7 minute. Karl!!! Șapte minute!
„Cine are nevoie de asta?” — veți obiecta. Mă și mir, uitându-mă la statisticile pachetelor abandonate. De unde vin 40 de mii de încercări de scanare din 3000 de IP-uri unice într-o zi? Acum scanează toți cei care nu au nimic mai bun de făcut, de la hackeri începători la guverne. E foarte simplu de verificat — luați orice VPS pentru 3-5 dolari de la orice** lowcost și activați logarea pachetelor abandonate, apoi verificați logul după o zi.
Activarea logării
În /etc/iptables/rules.v4 adăugați la final:
-A INPUT -j LOG —log-prefix "[FW — TOATE] " —log-level 4
Și în /etc/rsyslog.d/10-iptables.conf
:msg,contains,»[FW — » /var/log/iptables.log
& stop
DDoS pe IP
Dacă un atacator îți cunoaște IP-ul, poate să îți supună serverul la un atac DDoS timp de câteva ore sau chiar zile. Nu toți furnizorii de hosting ieftini oferă protecție împotriva DDoS, iar serverul tău poate fi deconectat de la rețea. Dacă ți-ai ascuns serverul în spatele unui CDN, nu uita să schimbi IP-ul, altfel hackerul îl va găsi și va continua să atacă serverul tău, o greșeală foarte comună.
Vulnerabilități ale serviciilor
În toate programele populare, mai devreme sau mai târziu, se găsesc erori, chiar și în cele mai testate și critice. În rândul specialiștilor în securitate, există o glumă parțială — securitatea infrastructurii poate fi evaluată fără ezitare în funcție de ultima dată când a fost actualizată. Dacă infrastructura ta are porturi expuse către internet și nu a fost actualizată de un an, orice specialist în securitate îți va spune fără să se uite că ești vulnerabil și, cel mai probabil, deja compromis.
De asemenea, merită menționat că toate vulnerabilitățile cunoscute au fost cândva necunoscute. Imaginează-ți un hacker care găsește o astfel de vulnerabilitate și scanează internetul în căutarea ei în doar 7 minute… Și iată o nouă epidemie virală ) Trebuie să te actualizezi, dar acest lucru poate afecta produsul, vei spune. Ai dreptate, mai ales dacă pachetele sunt instalate din surse neoficiale. Din experiență, actualizările din repositoare oficiale rarely strică produsul.
Bruteforce
Așa cum am menționat mai sus, există o bază de date cu aproape o jumătate de miliard de parole, care sunt ușor de tastat de pe tastatură. Cu alte cuvinte, dacă nu ai generat o parolă, ci ai tastat simboluri adiacente pe tastatură, fii sigur — vei fi atacat.
Vulnerabilitățile stivei nucleului.
Se întâmplă uneori că nu contează ce serviciu deschide portul, atunci când stiva de rețea a nucleului este vulnerabilă. Cu alte cuvinte, orice socket tcp/udp pe un sistem de acum doi ani este susceptibil unei vulnerabilități care duce la DDoS.
Întărirea atacurilor DDoS
Nu va provoca daune directe, dar poate să îți umple banda, să crească încărcătura pe sistem, iar IP-ul tău poate ajunge pe un black-list, și vei primi o avertizare din partea hostingului.
Chiar ai nevoie de toți acești riscuri? Adaugă-ți IP-ul de acasă și pe cel de la serviciu în white-list. Chiar dacă este dinamic — loghează-te prin panoul de administrare al hostingului, prin consola web, și adaugă pur și simplu unul în plus.
Am 15 ani de experiență în construcția și protecția infrastructure IT. Am dezvoltat o regulă pe care o recomand cu tărie tuturor — niciun port nu ar trebui să fie expus către internet fără white-list..
De exemplu, cel mai bine protejat server web*** este acela care are porturile 80 și 443 deschise doar pentru CDN/WAF. Iar porturile de servicii (ssh, netdata, bacula, phpmyadmin) ar trebui să fie cel puțin în lista albă, iar și mai bine în spatele unei VPN. Altfel, riscați să fiți compromis.
Atât am avut de spus. Păstrați-vă porturile închise!
- (1) UPD1: puteți verifica dacă parola voastră universală și șmecheră (nu faceți asta fără a schimba această parolă cu unele aleatorii pe toate servicii), nu a fost expusă în baza de date compromisă. puteți vedea câte servicii au fost compromise, unde a apărut emailul vostru și, prin urmare, aflați dacă parola voastră universală și șmecheră a fost compromisă.
- (2) La cinstea Amazon — pe LightSail sunt minim scanări. Probabil că filtrează cumva.
- (3) Un server web și mai bine protejat este cel aflat în spatele unui firewall dedicat, cu propriul său WAF, dar asta se referă la VPS-uri/Dedicated publice.
- (4) Segmentsmak.
- (5) Firehol.
Numai utilizatorii înregistrați pot participa la sondaj. , vă rugăm.
Aveți porturi deschise spre exterior?
- Întotdeauna
- Uneori
- Niciodată
- Nu știu, indiferent
54 de utilizatori au votat. 6 utilizatori s-au abținut.
Sursa: habr.com
