
Përsëri dhe përsëri, pas kryerjes së auditit, për rekomandimet e mia për të fshehur portet pas një liste të bardhë, përballëm me një mur moskuptimi. Edhe administratorët/dhe DevOps të shkëlqyer pyesin: "Pse?!?"
Propozoj të shqyrtojmë rreziqet në rendin e uljes së probabilitetit dhe dëmit.
- Gabimi i konfigurimit
- DDoS sipas IP
- Bruteforce
- Vulnerabilitetet e shërbimeve
- Vulnerabilitetet e stack-ut të kernelit
- Rritja e sulmeve DDoS
Gabimi i konfigurimit
Situata mĂ« tipike dhe e rrezikshme. Si ndodh kjo. Programuesi duhet tĂ« verifikojĂ« shpejt njĂ« hipotezĂ«, ai ngre njĂ« server tĂ« pĂ«rkohshĂ«m me mysql/redis/mongodb/elastic. Sigurisht, fjalĂ«kalimi Ă«shtĂ« i ndĂ«rlikuar, ai e pĂ«rdor kudo. E hap shĂ«rbimin nĂ« botĂ« â i Ă«shtĂ« e lehtĂ« tĂ« lidhet nga PC-ja e tij pa VPN-tĂ« tuaja. Dhe Ă«shtĂ« lenĂ« tĂ« kujtojĂ« sintaksĂ«n e iptables, gjithsesi serveri Ă«shtĂ« pĂ«rkohĂ«sor. Disa ditĂ« zhvillimi mĂ« pas â doli shkĂ«lqyer, mund ta tregojmĂ« pĂ«r klientin. Klienti Ă«shtĂ« i kĂ«naqur, nuk ka kohĂ« pĂ«r tĂ« ristrukturuar, e lançojmĂ« nĂ« PRODH!
Një shembull i qëllimshëm i tepruar për të kaluar mbi të gjitha pengesat:
- Nuk ka asgjĂ« mĂ« tĂ« pĂ«rhershme se e pĂ«rkohshmja â nuk e pĂ«lqej kĂ«tĂ« frazĂ«, por sipas pĂ«rceptimeve subjektive, 20-40% e kĂ«tyre serverĂ«ve tĂ« pĂ«rkohshĂ«m qĂ«ndrojnĂ« pĂ«r njĂ« kohĂ« tĂ« gjatĂ«.
- NjĂ« fjalĂ«kalim i ndĂ«rlikuar dhe universal, i pĂ«rdorur nĂ« shumĂ« shĂ«rbime â Ă«shtĂ« e keqe. Sepse, njĂ« nga shĂ«rbimet ku ky fjalĂ«kalim Ă«shtĂ« pĂ«rdorur, mund tĂ« jetĂ« sulmuar. PĂ«r njĂ« ose tjetĂ«r, bazat e tĂ« dhĂ«nave tĂ« shĂ«rbimeve tĂ« sulmuara grumbullohen nĂ« njĂ« tĂ« vetme, e cila pĂ«rdoret pĂ«r [bruteforce]*.
Duhet tĂ« shtohet se redis, mongodb dhe elastic pas instalimit janĂ« nĂ« pĂ«rgjithĂ«si tĂ« aksesueshĂ«m pa autentikim, dhe shpesh pĂ«rmbushin . - Mund tĂ« duket se pĂ«r disa ditĂ« askush nuk do ta skanojĂ« portin tuaj 3306. Ky Ă«shtĂ« njĂ« rremujĂ«! Masscan â Ă«shtĂ« njĂ« skaner i shkĂ«lqyer dhe mund tĂ« skanojĂ« me shpejtĂ«si 10M porte nĂ« sekondĂ«. Dhe nĂ« internet ka vetĂ«m 4 miliard IPv4. Si pasoje, tĂ« gjithĂ« portet 3306 nĂ« internet gjenden nĂ« 7 minuta. Karl!!! ShtatĂ« minuta!
"Kujt i nevojitet kjo?" â do tĂ« kundĂ«rshtoni. Edhe unĂ« jam i habitur, duke parĂ« statistikĂ«n e pakove tĂ« hedhura. Nga ku 40 mijĂ« pĂ«rpjekje skanimi nga 3 mijĂ« IP unike nĂ« njĂ« ditĂ«? Tani skanojnĂ« tĂ« gjithĂ« qĂ« nuk janĂ« tĂ« shqetĂ«suar, nga hakerat e nĂ«nĂ«s deri te qeveritĂ«. ĂshtĂ« shumĂ« e thjeshtĂ« pĂ«r ta verifikuar â merrni njĂ« VPS pĂ«r $3-5 nga cilido** liskĂ« dhe aktivizoni regjistrimin e pakove tĂ« hedhura dhe shihni logun pas njĂ« dite.
Aktivizimi i regjistrimit
Në /etc/iptables/rules.v4 shtoni në fund:
-A INPUT -j LOG âlog-prefix "[FW â ALL] " âlog-level 4
Dhe në /etc/rsyslog.d/10-iptables.conf
:msg,contains,»[FW â » /var/log/iptables.log
& stop
DDoS sipas IP
Nëse një sulmues di IP-në tuaj, ai mund të sulmojë serverin tuaj me DDoS për disa orë apo ditë. Jo të gjithë ofruesit e shërbimeve të ulta kanë mbrojtje ndaj DDoS-it dhe serveri juaj thjesht do të shkëputet nga rrjeti. Nëse e keni fshehur serverin pas CDN, mos harroni të ndryshoni IP-në, përndryshe hakeri do ta gjejë dhe do të kryejë DDoS ndaj serverit tuaj përmes CDN (një gabim shumë i zakonshëm).
Vulnerabilitetet e shërbimeve
NĂ« tĂ« gjithĂ« softuerin e njohur, herĂ«t a vonĂ«, zbulohen gabime, madje edhe nĂ« ata mĂ« tĂ« testuar dhe mĂ« kritikĂ«. NĂ« komunitetin e profesionistĂ«ve tĂ« sigurisĂ«, ka njĂ« shaka tĂ« tillĂ« â siguria e infrastrukturĂ«s mund tĂ« vlerĂ«sohet pa dĂ«gjuar bazuar nĂ« kohĂ«n e fundit tĂ« pĂ«rditĂ«simit. NĂ«se infrastruktura juaj ka porte tĂ« hapura qĂ« nuk janĂ« pĂ«rditĂ«suar pĂ«r njĂ« vit, çdo profesionist i sigurisĂ« do t'ju thotĂ« se keni dobĂ«si, dhe mĂ« shumĂ« gjasa, tashmĂ« jeni tĂ« hackuar.
Po ashtu, duhen përmendur se të gjitha dobësitë e njohura, njëherë ishin të panjohura. Imagjinoni një haker që ka zbuluar një dobësi dhe ka skanuar gjithë internetin brenda 7 minutave për të gjetur atë... Këtu kemi një epidemi të re virale ) Duhet të përditësoheni, por kjo mund të dëmtojë produktin, do të thoni. Dhe do të keni të drejtë, nëse paketat nuk instalohen nga depot zyrtare të sistemit operativ. Nga përvoja, përditësimet nga depozita zyrtare shumë rrallë prishin produktin.
Bruteforce
Siç e pĂ«rshkrova mĂ« sipĂ«r, ekziston njĂ« bazĂ« me gjysmĂ« miliard fjalĂ«kalimesh, tĂ« cilat janĂ« lehtĂ«sisht tĂ« shkruajta nga tastiera. NĂ« fjalĂ« tĂ« tjera, nĂ«se nuk e keni gjeneruar fjalĂ«kalimin, por e keni shkruar duke shfrytĂ«zuar simbolet e afĂ«rta nĂ« tastierĂ«, jini tĂ« sigurt* â do t'ju diktohet.
Dobësitë e stekës së kernel-it.
Ndonjëherë**** është e tillë, saqë nuk ka rëndësi se cili shërbim e hap portin, kur vetë steka rrjetësore e kernel-it është e prekur. Kjo do të thotë çdo tcp/udp-socket në një sistem dy vjetësh është i ndjeshëm ndaj një dobësie që çon në DDoS.
Përforcimi i sulmeve DDoS
Në mënyrë të drejtpërdrejtë nuk do të shkaktojë dëm, por mund të mbushë kanalin tuaj, rrisë ngarkesën në sistem, IP-ja juaj mund të përfundojë në ndonjë black-list*****, dhe do t'ju vijë ndëshkimi nga ofruesi i shërbimeve.
A keni nevojĂ« vĂ«rtet pĂ«r tĂ« gjitha kĂ«to rreziqe? Shtoni IP-nĂ« tuaj shtĂ«piake dhe atĂ« tĂ« punĂ«s nĂ« white-list. Edhe nĂ«se Ă«shtĂ« dinamike â logohuni pĂ«rmes admin tĂ« ofruesit tĂ« shĂ«rbimeve, pĂ«rmes konsolĂ«s web, dhe thjesht shtoni edhe njĂ« tjetĂ«r.
Jam duke u angazhuar pĂ«r ndĂ«rtimin dhe mbrojtjen e infrastrukturĂ«s IT pĂ«r 15 vjet. Kam krijuar njĂ« rregull qĂ« rekomandoj ngushtĂ« çdo kohĂ« â asnjĂ« port nuk duhet tĂ« dalĂ« nĂ« botĂ« pa white-list..
Për shembull, serveri web më i mbrojtur*** është ai ku portet 80 dhe 443 janë të hapura vetëm për CDN/WAF. Ndërsa portet shërbimi (ssh, netdata, bacula, phpmyadmin) duhet të jenë të paktën pas një lista të bardhë, e më mirë akoma pas një VPN. Përndryshe, rrezikoni të keni një kompromis.
Kjo është e gjitha. Mbani portet tuaja të mbyllura!
- (1) UPD1: mund të kontrolloni nëse superpassword-i juaj (mos e bëni këtë pa e zëvendësuar këtë fjalëkalim me fjalëkalim të rastësishëm në të gjitha shërbimet), nuk është zbuluar në ndonjë bazë të rrjedhur. mund të shikoni sa shërbime janë komprometuar, ku figuron emaili juaj dhe, për rrjedhojë, të kuptoni nëse superpassword-i juaj është komprometuar.
- (2) Për nder të Amazon - në LightSail ka minimal skanime. Duket se filtrojnë ndonjë mënyrë.
- (3) Një server web edhe më i mbrojtur është ai që është pas një firewall-i të dedikuar, një WAF të tij, por flasim për VPS/Dedikuar publik.
- (4) Segmentsmak.
- (5) Firehol.
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutem.
A keni porte të hapura jashtë?
- Gjithmonë
- Ndonjëherë
- Kurrë
- Nuk e di, më është e pashpjegueshme.
54 përdorues votuan. 6 përdorues abstenuan.
Burimi: habr.com
