Çlirimi i sistemit tĂ« kopjimit Restic 0.18. Sulmi mbi CDC

Ështe prezantuar versioni i sistemit tĂ« kopjimit Restic 0.18, i cili mundĂ«son ruajtjen e kopjeve tĂ« rezervuara nĂ« formĂ« tĂ« enkriptuar nĂ« njĂ« depo tĂ« versionuar me mbĂ«shtetje pĂ«r deduplication. Sistemi Ă«shtĂ« projektuar fillimisht pĂ«r tĂ« siguruar qĂ« kopjet e rezervuara ruhen nĂ« mjedise tĂ« pasigurta, dhe qĂ« ndarja e njĂ« kopje rezervĂ« me persona tĂ« tjerĂ« nuk duhet tĂ« komprometojĂ« sistemin. Kur krijohet njĂ« kopje rezervĂ«, Ă«shtĂ« e mundur tĂ« pĂ«rcaktohen rregulla fleksibile pĂ«r pĂ«rfshirjen dhe pĂ«rjashtimin e skedarĂ«ve dhe katalogĂ«ve (formati i rregullave pĂ«rngjan me rsync ose gitignore). ËshtĂ« mbĂ«shtetur puna nĂ« sistemet Linux, macOS, Windows dhe BSD. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«n Go dhe shpĂ«rndahet nĂ«n licencĂ«n BSD.

Kopjet rezervë mund të ruhen në sistemin lokal të skedarëve, në një disk të jashtëm serveri me akses përmes SFTP/SSH ose HTTP REST, në re Amazon S3, OpenStack Swift, BackBlaze B2, Microsoft Azure Blob Storage dhe Google Cloud Storage, si dhe në çdo ruajtje për të cilat ekzistojnë backend rclone. Për ruajtje mund të përdoret gjithashtu serveri i zhvilluar nga projekti, i cili ofron performancë më të lartë krahasuar me backend të tjerë dhe mund të funksionojë në mënyrë që të plotësojë, pa lejuar fshirjen ose ndryshimin e kopjeve rezervë në rast të kompromitimit të serverit burimor dhe qasjes në çelësat e enkriptimit.

Sistemi mbĂ«shtet snapshot-e qĂ« reflektojnĂ« gjendjen e hierarkisĂ« sĂ« katalogĂ«ve nĂ« kohĂ« tĂ« ndryshme (snapshot-et krijohen automatikisht pĂ«r çdo kopje rezervĂ«). ËshtĂ« e mundur tĂ« kopjoni snapshot-et ndĂ«rmjet depozita tĂ« ndryshme. PĂ«r tĂ« kursyer trafikun, gjatĂ« krijimit tĂ« kopjeve rezervĂ« kopjohen vetĂ«m tĂ« dhĂ«nat qĂ« kanĂ« ndryshuar. NjĂ« snapshot me njĂ« kopje rezervĂ« mund tĂ« montohet nĂ« formĂ«n e njĂ« ndarje virtuale (montimi bĂ«het me ndihmĂ«n e FUSE). Gjithashtu ofrohen komanda pĂ«r analizimin e ndryshimeve dhe nxjerrjen selektive tĂ« skedarĂ«ve.

Ruajtja e kopjeve rezervë në Restic manipulohet jo me skedarë të plotë, por me blloqe me madhësi të ndryshueshme, të zgjedhura duke përdorur nënshkrimin e Rabinit. Informacioni ruhet i lidhur me përmbajtjen dhe jo me emrat e skedarëve (emrat dhe objektet e lidhura me të dhënat përcaktohen në nivelin e metadata të bllokut). Për të kursyer hapësirë në ruajtje dhe për të përjashtuar kopjimin e tepruar të të dhënave realizohet deduplication.

NĂ« serverat e jashtĂ«m, informacioni ruhet nĂ« formĂ«n e enkriptuar — pĂ«r kontrollet e shumave dhe deduplication pĂ«rdoren hash-e SHA-256, pĂ«r enkriptimin — algoritmi AES-256-CTR, dhe pĂ«r tĂ« garantuar integritetin — kodet e autentikimit bazuar nĂ« Poly1305-AES. ËshtĂ« parashikuar mundĂ«sia e verifikimit tĂ« kopjes rezervĂ« pĂ«rmes kontrolleve tĂ« shumave dhe kodeve tĂ« autentikimit pĂ«r tĂ« konfirmuar qĂ« integriteti i skedarĂ«ve nuk Ă«shtĂ« cĂ«nuar.

Në versionin e ri është eliminuar mundësia e realizimit të një sulmi (PDF) për të përcaktuar praninë e skedarëve të veçantë në ruajtjen e enkriptuar të kopjeve rezervë. Sulmi lejon të përcaktohet nëse në një backup të enkriptuar ndodhet një skedar specifik, duke aksesuar ruajtjen e kopjeve rezervë ose duke analizuar trafikun rrjetor me kopjet rezervë. Për shembull, një administrator serveri, ofruesi i internetit ose agjencitë e sigurisë që kanë akses në server apo në trafik. Objektivi i sulmit mund të jetë hetimi i një rrjedhjeje informacioni, në të cilin agjencitë e sigurisë mund të vlerësojnë praninë e dokumenteve të interesuara në ruajtjen e kopjeve rezervë.

Për të shfrytëzuar një dobësi, sulmuesi duhet të arrijë të shtojë të dhënat e tij në një kopje rezervë të viktimës ose të dijë se një skedar i njohur ndodhet në kopjen rezervë. Nëse në kopjen rezervë ka një skedar për të cilin dihet nga sulmuesi (për shembull, një përmbajtje sistemike ose multimedia), atëherë duke aksesuar ruajtjen e enkriptuar, sulmuesi mund të përcaktojë nëse brenda ndodhen skedarë të tjerë të interesuar.

Metoda bazohet në faktin se duke iu referuar karakteristikave të kompresimit të përmbajtjes, është e mundur të përcaktohen parametrat e blloqeve që përdoren gjatë segmentimit të përmbajtjes. Për të përcaktuar këto parametra, mjafton të identifikoni 3 blloqe të enkriptuara që përmbajnë të dhëna të njohura për sulmuesin.

DobĂ«sia nuk Ă«shtĂ« specifike pĂ«r Restic dhe prek sisteme tĂ« tjera kopjimi qĂ« pĂ«rdorin ndarjen e tĂ« dhĂ«nave nĂ« blloqe duke pĂ«rdorur teknikĂ«n CDC (Content-Defined Chunking), si BorgBackup, Tarsnap, Bupstash dhe Duplicacy. NĂ« Tarsnap, problemi Ă«shtĂ« zgjidhur nĂ« pĂ«rditĂ«simin 1.0.41, nĂ« BorgBackup Ă«shtĂ« duke u punuar pĂ«r njĂ« korigjim qĂ« synohet tĂ« pĂ«rfshihet nĂ« degĂ«n borg 2. NĂ« Bupstash, ndryshimi mĂ« i fundit ka qenĂ« 2 vjet mĂ« parĂ«, ndĂ«rsa nĂ« Duplicacy — 4 muaj mĂ« parĂ«.

Gjithashtu theksohet se nĂ« sistemet qĂ« pĂ«rdorin dedupikimin, nĂ«se ka mundĂ«si pĂ«r tĂ« shtuar skedarĂ«t tuaj nĂ« kopjen rezervĂ«, mund tĂ« veproni mĂ« thjeshtĂ« dhe tĂ« pĂ«rcaktoni praninĂ« e skedarĂ«ve tĂ« interesit nĂ« mĂ«nyrĂ« indirekte. Pas shtimit tĂ« skedarit tĂ« kontrolluar, mund tĂ« vlerĂ«soni ndryshimin nĂ« madhĂ«sinĂ« e ruajtjes — nĂ«se skedari tashmĂ« ekziston nĂ« ruajtje, shtimi i tij i pĂ«rsĂ«ritur pĂ«r shkak tĂ« dedupikimit nuk do tĂ« çojĂ« nĂ« njĂ« rritje tĂ« konsiderueshme tĂ« madhĂ«sisĂ«.

Përveç eliminimit të dobësisë në Restic 0.18, gjithashtu janë propozuar disa novacione:

  • Shtohet mbĂ«shtetje eksperimentale pĂ«r "ruajtjet e ftohta" tĂ« kopjeve rezervĂ« (tĂ« dhĂ«nat bĂ«hen tĂ« qasshme pĂ«r ektraktim pas disa minutash ose orĂ«sh pas kĂ«rkesĂ«s), qĂ« mbĂ«shtesin protokollin S3, si Amazon S3 Glacier.
  • NĂ« komandat check dhe tag Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r daljen nĂ« formatin JSON.
  • Kur ndĂ«rtohen imazhe pĂ«r GitHub Container Registry janĂ« marrĂ« parasysh rekomandimet SLSA (Supply-chain Levels for Software Artifacts).
  • NĂ« komandĂ«n ls Ă«shtĂ« shtuar zgjedhja e metodĂ«s sĂ« renditjes sĂ« daljes. NĂ« komandĂ«n find, nga e para, Ă«shtĂ« pĂ«rdorur renditja sipas datĂ«s (nga e reja nĂ« tĂ« vjetra).
  • Ofrohet mundĂ«sia pĂ«r tĂ« pĂ«rjashtuar nga operacioni i ripakimit skedarĂ«t qĂ« kanĂ« njĂ« madhĂ«si mĂ« tĂ« vogĂ«l se e caktuara.
  • Ă«shtĂ« shtuar njĂ« cilĂ«sim pĂ«r aktivizimin/çaktivizimin e rikuperimit tĂ« atributeve tĂ« zgjeruara tĂ« skedarĂ«ve.
  • Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r sistemin operativ DragonFlyBSD.
  • Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r atribute tĂ« zgjeruara tĂ« skedarĂ«ve nĂ« sistemet me NetBSD 10+.
  • NĂ« deget e restic 0.19.0 planifikohet tĂ« largohet mbĂ«shtetja pĂ«r funksionet e vjetruara, tĂ« aktivizuara pĂ«rmes cilĂ«simeve deprecate-legacy-index, deprecate-s3-legacy-layout, explicit-s3-anonymous-auth dhe safe-forget-keep-tags.
  • Shtyhet mbĂ«shtetja pĂ«r versionet e vjetra tĂ« Windows dhe macOS, tani kĂ«rkohet tĂ« paktĂ«n Windows 10, Windows Server 2016 ose macOS 11. Shtyhet mbĂ«shtetja pĂ«r versionet e TLS deri nĂ« 1.2.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster