‘Re cloud’ konfidencial. Po kĂ«rkojmĂ« alternativĂ« pĂ«r zgjidhjet e hapura.

Unë jam inxhinier me arsim, por më shumë komunikoj me sipërmarrës dhe drejtorë të prodhimeve. Para disa kohësh, pronari i një kompanie industriale u konsultua me mua. Megjithëse kompania është e madhe dhe është krijuar në vitet '90, menaxhimi dhe kontabiliteti punojnë me metoda të vjetra në një rrjet lokal.

Kjo është pasojë e shqetësimeve për biznesin e tij dhe forcimit të kontrollit nga ana e shtetit. Ligjet dhe rregullat mund të interpretohen shumë gjerë nga organet e inspektimit. Një shembull mund të jetë ndryshimet në Kodin e Tatimit, që e eliminon afatin e parashkrimit për shkeljet tatimore, shkatërrimin faktik të sekretit bankar dhe auditues..

Si rezultat, pronari i kompanisë filloi të kërkojë zgjidhje për ruajtjen e sigurt të informacionit dhe dërgimin e dokumenteve. Një "sejf" virtual.

Ekipi punoi me administratoren e sistemit për këtë çështje: ishte e nevojshme një analizë e thellë e platformave ekzistuese.

  • shĂ«rbimi nuk duhet tĂ« jetĂ« nĂ« re, nĂ« kuptimin klasik tĂ« fjalĂ«s, dmth pa ruajtje nĂ« kapacitetet e njĂ« organizate tĂ« tretĂ«. VetĂ«m serveri ynĂ«;
  • duhet njĂ« kriptim i qĂ«ndrueshĂ«m i tĂ« dhĂ«nave tĂ« dĂ«rguara dhe tĂ« ruajtura;
  • Ă«shtĂ« e nevojshme tĂ« ketĂ« mundĂ«sinĂ« e fshirjes urgjente tĂ« pĂ«rmbajtjes nga çdo pajisje me njĂ« klikim;
  • zgjidhja Ă«shtĂ« zhvilluar jashtĂ« vendit.

Pika e katërt e sugjeroja të hiqet, pasi aplikacionet ruse kanë certifikata zyrtare. Drejtori më tha qartë se si duhet të veprohet me këto certifikata.

Po zgjedhim opsione

Kam përzgjedhur tri zgjidhje (sa më shumë opsione, aq më shumë dyshime):

  • Open Source — projektin Syncthing.net , e mbĂ«shtetur nga entuziasti dhe zhvilluesi Jacob Borg.
  • Resilio.com, e menaxhuar nga Resilio Inc. nĂ« AmerikĂ« (mĂ« parĂ« ky shĂ«rbim quhej BitTorrent Sync).
  • Projekt Pvtbox Elektronik sef nga pvtbox.net aplikacione pĂ«r sinkronizim. E regjistruar nĂ« Qipro.

Pronari i kompanisë ka njohuri të kufizuara për nuancat teknike, prandaj e kam përgatitur raportin në formë listes me avantazhe dhe disavantazhe për çdo opsion.

Përmbledhja e analizës

Syncthing

Përfitimet:

  • Open source;
  • Aktiviteti i zhvilluesit kryesor;
  • Projekti ekziston pĂ«r njĂ« kohĂ« tĂ« gjatĂ«;
  • Falasi.

Disavantazhet:

  • Nuk ka klient pĂ«r ndĂ«rfaqen iOS;
  • Servera Turn tĂ« ngadaltĂ« (janĂ« falas, prandaj ngadalĂ«sojnĂ«). PĂ«r ata qĂ«
    nuk janë të informuar, Turn përdoret kur nuk është e mundur të lidhemi drejtpërdrejt;
  • Konfigurimi kompleks i ndĂ«rfaqes (nevojitet pĂ«rvojĂ« shumĂ«vjeçare nĂ« programim);
  • Mungesa e mbĂ«shtetjes komerciale tĂ« shpejtĂ«.

Resilio

Avantazhet: mbështetje për të gjitha pajisjet dhe server të shpejtë Turn.

Disavantazhet: Një problem i rëndësishëm - injorimi total i çdo kërkese nga shërbimi për mbështetje. Zero reagim, madje edhe nëse shkruani nga adresa të ndryshme.

Pvtbox

Avantazhet:

  • MbĂ«shtetje pĂ«r tĂ« gjitha pajisjet;
  • Server tĂ« shpejtĂ« Turn;
  • MundĂ«sia e shkarkimit tĂ« skedareve pa instaluar aplikacionin;
  • ShĂ«rbim tĂ« arsyeshĂ«m mbĂ«shtetjeje, duke pĂ«rfshirĂ« telefonin.

Kundrat:

  • Projekt i ri (pak komente dhe analiza pozitive);
  • NjĂ« ndĂ«rfaqe e webit shumĂ« "teknike", jo gjithmonĂ« e kuptueshme;
  • Nuk ka dokumentacion tĂ« detajuar, pĂ«r shumĂ« çështje duhet tĂ« kontaktohet mbĂ«shtetje.

ÇfarĂ« zgjodhi porositĂ«si

Pyetja e tij e parë: çfarë ka kuptim të zhvillosh diçka falas? U tërhoqëm menjëherë nga Syncthing. Arsyetimet nuk funksiononin.

Pas disa ditësh, porositësi e hodhi qartë poshtë Resilio Sync për shkak të mungesës së mbështetjes, pasi nuk ishte e qartë ku të drejtohej në situata të jashtëzakonshme. Përveç kësaj, kishte dyshim mbi regjistrimin amerikan të kompanisë.

Për analizën e mëtejshme, mbeti Pvtbox Elektronik sef. Kryem një audit të plotë teknik të kësaj platforme me fokus në mundësinë e kapjes, dekriptimeve të të dhënave dhe depërtimit të paautorizuar në ruajtjen e informacionit.

Procesi i auditimit

Bëmë një analizë të lidhjeve gjatë fillimit të programit, në procesin e punës dhe gjatë gjendjes së qetë. Trafiku në standardet moderne fillimisht kalon i kriptuar. Do të përpiqemi të kryejmë një sulm MITM dhe të zëvendësojmë certifikatën "në fluturim" duke përdorur Linux (Xubuntu Linux 18.04), Wireshark, Mitmproxy.Për këtë, do të vendosim një ndërmjetës midis aplikacionit Pvtbox dhe serverit pvtbox.net (ka shkëmbim të dhënash me serverin pvtbox.net përmes një lidhjeje https).

Fillojmë aplikacionin, për t'u siguruar që programi dhe sinkronizimi i skedareve në të funksionon. Në Linux mund të shohim menaxhimin e regjistrimeve, nëse e fillojmë programin nga terminali.
‘Re cloud’ konfidencial. Po kĂ«rkojmĂ« alternativĂ« pĂ«r zgjidhjet e hapura.

ÇaktivizojmĂ« aplikacionin dhe zĂ«vendĂ«sojmĂ« adresĂ«n e hostit pvtbox.net nĂ« skedarin /etc/hosts me privilegje superuser. Adresa do tĂ« zĂ«vendĂ«sohet me adresĂ«n tonĂ« tĂ« serverit proxy.
‘Re cloud’ konfidencial. Po kĂ«rkojmĂ« alternativĂ« pĂ«r zgjidhjet e hapura.

Tani, përgatitet serveri ynë proxy për sulmin MITM në kompjuterin me adresë 192.168.1.64 në rrjetin tonë lokal. Për këtë, do të instalojmë paketën mitmproxy version 4.0.4.

Për të nisur serverin proxy në portin 443:
$ sudo mitmproxy -p 443

Nisim programin Pvtbox në kompjuterin e parë, shikojmë daljen nga mitmproxy dhe regjistrimet e aplikacionit.
‘Re cloud’ konfidencial. Po kĂ«rkojmĂ« alternativĂ« pĂ«r zgjidhjet e hapura.

Mitmproxy. tregon se klienti nuk beson në certifikatën e zëvendësimit nga serveri proxy. Në logot e aplikacionit gjithashtu vërejmë se certifikata e serverit proxy nuk kalon kontrollin dhe programi refuzon të funksionojë.

Instalojmë certifikatën e serverit proxy mitmproxy në kompjuterin me aplikacionin Pvtbox, për ta bërë certifikatën «të besueshme». Në kompjuter do të instalojmë paketën ca-certificates. Pastaj do të kopjojmë certifikatën mitmproxy-ca-cert.pem nga katalogu .mitmproxy i serverit proxy në kompjuterin me aplikacionin Pvtbox në katalogun /usr/local/share/ca-certificates.

Kryejmë komandat:
$ sudo openssl x509 -in mitmproxy-ca-cert.pem -inform PEM -out mitmproxy-ca-cert.crt
$ sudo update-ca-certificates
‘Re cloud’ konfidencial. Po kĂ«rkojmĂ« alternativĂ« pĂ«r zgjidhjet e hapura.

Nisëm aplikacionin Pvtbox. Certifikata përsëri nuk kaloi kontrollin, programi refuzon të funksionojë. Më shumë se kaq, ndoshta aplikacioni përdor një mekanizëm mbrojtës Certificate pinning.

Një sulm i ngjashëm është realizuar ndaj hostit signalserver.pvtbox.net, si dhe ndaj vetë lidhjes peer-to-peer ndërmjet node-ve. Zhvilluesi tregon se aplikacioni për vendosjen e lidhjeve peer-to-peer përdor protokollin e hapur webrtc, në të cilin përdoret kriptimi end-to-end sipas protokollit DTLSv1.2.

ÇelĂ«sat krijohen pĂ«r çdo instalim tĂ« lidhjeve dhe kalohen pĂ«rmes njĂ« kanali tĂ« kriptuar pĂ«rmes signalserver.pvtbox.net.

Teorikisht do të ishte e mundur të kapnim ofertat dhe përgjigjet e mesazheve webrtc, të zëvendësonim aty çelësat e kriptimit dhe të kishim mundësi të deshifronim të gjitha mesazhet që kalojnë përmes webrtc. Por nuk arritëm të realizonim një sulm mitm ndaj signalserver.pvtbox.net, kështu që nuk ka mundësi të kapim dhe zëvendësojmë mesazhet që dërgohen përmes signalserver.pvtbox.net.

Për rrjedhojë, nuk është e mundur të realizohet ky sulm ndaj lidhjeve peer-to-peer.

Gjithashtu u zbulua një skedar me certifikata, i cili vjen me programin. Skedari ndodhet në rrugën /opt/pvtbox/certifi/cacert.pem. Ky skedar u zëvendësua me një skedar, i cili përmban një certifikat të besueshëm nga serveri ynë proxy mitmproxy. Rezultati nuk u ndryshua - programi refuzonte të lidhej me sistemin, në logu u vërejt e njëjta gabim,
se certifikata nuk kalon kontrollet.

Përfundimet e auditi

Nuk arrita të realizoj kapjen ose zëvendësimin e trafikut. Emrat e skedareve, e aq më shumë përmbajtja e tyre, kalojnë në formë të kriptuar, dhe përdoret kriptimi përfundimtar end-to-end. Në aplikacion është implementuar një sërë mekanizmash mbrojtës që parandalojnë përgjojjen dhe infiltrimin.

Si rezultat, kompania bleu dy serverë të dedikuar (fizikisht në vende të ndryshme) për qasje të përhershme në informacion. Serveri i parë përdoret për pranim, përpunim dhe ruajtje të informacionit, ndërsa serveri i dytë - për kopje rezervë.

Në cloudin individual të krijuar, u lidh stacioni i punës i drejtorit dhe telefoni mobil i iOS. Punonjësit e tjerë u lidhën nga administratorët dhe mbështetje teknike e Pvtbox.

Gjatë kësaj periudhe nuk kishte ankesash nga i njohuri. Shpresoj se rishikimi im do të ndihmojë lexuesit e Habr në një situatë të ngjashme.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster