
Përherë e më shumë, pas auditimit, herë pas here has në një mur të padijes ndaj rekomandimeve të mia për të fshehur portet pas white-list-it. Edhe administratoret/DevOps të shkëlqyer më pyesin: "Pse?!?"
Propozoj të shqyrtojmë rreziqet sipas renditjes së probabilitetit dhe dëmshmërisë.
- Gabim konfigurimi
- DDoS mbi IP
- Bruteforce
- Dobësitë e shërbimeve
- Dobësitë e stack-ut të bërthamës
- Shtimi i sulmeve DDoS
Gabim konfigurimi
Situata më tipike dhe e rrezikshme. Kështu ndodh. Zhvilluesi duhet të kontrollojë shpejt një hipotezë, ngre një server të përkohshëm me mysql/redis/mongodb/elastic. Fjalëkalimi, sigurisht, është i komplikuar, ai e përdor kudo. E hap shërbimin në botë - i është më lehtë të lidhet nga PC-i i tij pa të gjitha ato VPN. Dhe ia harrohet sintaksës së iptables, gjithsesi serveri është përkohshëm. Pasi kalojnë disa ditë zhvillimi - del e shkëlqyer, mund ta tregojmë klientit. Klienti pëlqen, nuk ka kohë për të riparuar, e lansojmë në PRODUKT!
Kjo është një shembull i qëllimshëm i ekzagjeruar për të kaluar nëpër të gjitha pengesat:
- Nuk ka asgjë më të përhershme se përkohësia - nuk e pëlqej këtë frazë, por sipas ndjenjave subjektive, 20-40% e atyre serverëve përkohësish qëndrojnë për një kohë të gjatë.
- Një fjalëkalim kompleks e universale që përdoret në shumë shërbime - është e keqe. Sepse, një nga shërbimet ku është përdorur ky fjalëkalim mund të jetë sulmuar. Njësoj ose tjetër, bazat e të dhënave të shërbimeve të sulmuara grumbullohen në një, e cila përdoret për [bruteforce]*.
Duhet të theksohet se redis, mongodb dhe elastic pas instalimit janë në dispozicion pa autentifikim dhe shpesh e rrisin . - Mund të duket se askush nuk do të skanojë portin tuaj 3306 për disa ditë. Kjo është një iluzion! Masscan është një skanues i shkëlqyer, dhe mund të skanojë me shpejtësi 10M porte në sekondë. Në internet ka vetëm 4 miliardë IPv4. Prandaj, të gjitha portet 3306 në internet janë pas 7 minutash. Karl!!! Shtatë minuta!
"Kush e ka nevojë për këtë?" - do të kundërshtoni ju. Kështu që unë jam i habitur, duke parë statistikën e paketave të larguara. Si erdhën 40 mijë përpjekje skanimi në 24 orë nga 3 mijë IP unik? Aktualisht, të gjithë po skanojnë, nga hakerët amatorë deri te qeveritë. Është shumë e lehtë të kontrolloni - merrni ndonjë VPS për $3-5 nga ndonjë** ofrues të lirë, aktivizoni regjistrimin e paketave të larguara dhe shikoni logun pas një dite.
Aktivizimi i regjistrimit
Në "/etc/iptables/rules.v4" shtoni në fund:
-A INPUT -j LOG --log-prefix "[FW - TË GJITHA] " --log-level 4
Dhe në "/etc/rsyslog.d/10-iptables.conf"
:msg,contains,"[FW - " /var/log/iptables.log
& stop
DDoS mbi IP
Nëse një sulmues e di IP-në tuaj, ai mund ta sulmojë serverin tuaj për disa orë ose ditë. Jo të gjithë ofruesit e shërbimeve të lira kanë mbrojtje nga DDoS dhe serveri juaj do të çmobilizohet. Nëse e keni fshehur serverin pas CDN, mos harroni të ndryshoni IP-në, përndryshe hakeri do ta gjejë atë dhe do të DDoS-ojë serverin tuaj përmes CDN (një gabim shumë i zakonshëm).
Dobësitë e shërbimeve
Në të gjitha softuerët e njohur, herët a vonë gjeten gabime, madje edhe në ato më të testuara dhe më kritike. Në mesin e profesionistëve të sigurisë, ka një gjysmë-shaka - siguria e infrastrukturës mund të vlerësohet me siguri sipas kohës së fundit të azhurnimit. Nëse infrastruktura juaj ka porte që ndodhin të kenë qenë të hapura për një vit, atëherë çdo ekspert i sigurisë do t'ju thotë se jeni të cenueshëm, dhe shumë të ngjarë, tashmë të sulmuar.
Po ashtu duhet të përmendet se të gjitha dobësitë e njohura dikur kanë qenë të panjohura. Imagjinoni një haker që gjeti një dobësi dhe skanoi të gjithë internetin për 7 minuta për praninë e saj... Dhe ja, një epidemisë virale e re ) Duhet të azhurnoni, por kjo mund të dëmtojë prodhimin, do të thoni. Dhe do të keni të drejtë, nëse paketat nuk instalohen nga depozitat zyrtare të OS. Nga përvoja, azhurnimet nga depozita zyrtare rrallëherë shkatërrojnë prodhimin.
Bruteforce
Siç përshkrova më lart, ka një bazë me gjysmë miliard fjalëkalimesh që janë të lehta për t'u shkruar me tastierë. Në fjalë të tjera, nëse nuk keni krijuar fjalëkalimin, por e keni shkruar me simbole afër njëra-tjetrës, jini të sigurt* - do të jeni viktimë e bruteforce.
Dobësitë e stack-ut të bërthamës.
Gjatë**** mund të ndodhë edhe kjo, që nuk ka rëndësi se cili shërbim hap portin, kur vetë staku i rrjetit të kernelit është i cenueshëm. Kështu, çdo tcp/udp socket në një sistem dy vjeçar është i ndjeshëm ndaj dobësisë që çon në DDoS.
Shtimi i sulmeve DDoS
Nuk do të sjellë dëme të drejtpërdrejta, por mund të ngarkojë kanalin tuaj, të rrisë ngarkesën në sistem, IP-ja juaj mund të përfundojë në ndonjë black-list*****, dhe ju do të merrni ndonjë abuzim nga ofruesi.
A keni nevojë për të gjitha këto rreziqe? Shto IP-në tuaj të shtëpisë dhe punës në white-list. Edhe nëse është dinamike - hyni në admin të ofruesit, përmes konsolës web, dhe thjesht shtoni një tjetër.
Unë merrem me ndërtimin dhe mbrojtjen e infrastrukturës IT për 15 vjet. Kam formuluar një rregull që sugjeroj të gjithë - asnjë port nuk duhet të jetë i hapur në botë pa white-list..
Për shembull, serveri web më i sigurt *** është ai ku portet 80 dhe 443 janë të hapura vetëm për CDN/WAF. Portet e shërbimit (ssh, netdata, bacula, phpmyadmin) duhet të jenë të paktën në një white-list, dhe akoma më mirë pas një VPN. Në të contrario, rrezikoni të komprometoheni.
Kjo është e gjitha për mua. Mbani portet tuaja të mbyllura!
- (1) UPD1: mund të kontrolloni nëse fjalëkalimi juaj i fortë është ekspozuar (mos e bëni këtë pa e zëvendësuar këtë fjalëkalim me të rastësishëm në të gjitha shërbimet), a është zbuluar në një bazë të dhënash të rrjedhura. mund të shihni sa shërbime janë komprometuar, ku është përmendur e-maili juaj, dhe për rrjedhojë, të zbulojmë nëse është komprometuar fjalëkalimi juaj i fortë.
- (2) Për t'u nderuar Amazon — në LightSail ka minimum skanimesh. Duket se e filtrojnë ndonjëfarë forme.
- (3) Një server web edhe më i sigurt është ai që është pas një firewall-i të dedikuar, WAF të vet, por është për VPS/të dedikuara publike.
- (4) Segmentsmak.
- (5) Firehol.
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutemi.
A ju dalin portet jashtë?
- Gjithmonë
- Disa herë
- Kurrë
- Nuk e di, nuk më intereson
54 përdorues votuan. 6 përdorues qëndruan larg.
Burimi: habr.com
