Sikkerhedsspørgsmål - rigeligt at gnaske på!

Tags:    diverse

<< < 12 > >>
Nu står jeg med en privat server her i huset, basseret på en asus EEE, med 16 gb intern SSD harddisk, og en ekstern 500 GB harddisk sat til. Jeg bruger serveren til mange forskellige ting, deriblandt backup. De backups der foretages bliver overført trådløst til et netværksshare på serveren som peger på den eksterne disk.

Så sidder jeg og tænker på sikkerhed. Jeg er en meget paranoid og bekymret ung mand, og jeg vil gerne have max sikkerhed på ALT ! Jeg kører fx allerede 256 bit AES på hele min bærbare med truecrypt. Men så er jeg jo blevet lidt påpasselig med de backup's som jeg foretager? Jeg mener hvordan kan jeg give dem max sikkerhed?

Jeg ved godt det lyder ekstremt, men det er også lidt for at udfordre mine egne evner til den slags ting. Så jeg tænker mulige "angrebsvinkler" som fx bare at tage disken fra og så sætte den i en anden pc. Der må kryptering nok være nøglen går jeg ud fra, nok "on the fly" med truecrypt.
Men så tænker jeg på ting som hvad med angreb via netværks sharet? Der er et password på ja, men er windows password ikke lette at cracke? Og så selvfølgelig hvis folk tiltvænger sig adgang til EEE'en i sig selv, det er det jeg frygter mest da det jo sådan set kun er windows password skærmen der er imellem.

Ja, sikkerheden er allerede MEGET omfattende, men jeg ville gerne høre om jeg har glemt mulige tilgange til at få fat i de data jeg har på disken, og om hvordan jeg kan beskytte mig yderligere...


Jeg vil godt understrege at disken ikke indeholder hverken CIA filer, børneporno, ulovlige spil og film osv.
Det er et rent eksperiment / klientinformationer (dog ikke verdens mest følsomme)


Håber der er nogle der er friske på udfordringen! :D



Siden du siger det er privat, er det vel inden for dit eget netværk. Og det er derfor umuligt at få adgang til serveren udefra, så længe du ikke sætter din router op til at route trafik til dem.



Indlæg senest redigeret d. 01.01.2010 10:10 af Bruger #3275
Jo det kan du have ret i, den har et vidst lag fysisk sikkerhed. Dog kører den også som webserver :D

Men samtidigt var det lidt for at udfordre mig selv.
Nu siger vi rent teoretisk at jeg er en terrorist der er eftersøgt af hele USA's efterretningstjeneste og for nyeligt også har fået en masse privat lejede firmaer osv. på nakken fra en flok bagmænd med millioner af dollars.
Meget usandsynligt scenario, men nu sker det altså alligevel :D

Altså vores netværksudstyr står frit fremme, midt i stuen (kan det pga det overhovedet ikke larmer) så fysisk sikkerhed er der selvfølgelig en smule af, men nu kommer CIA og skyder hele min familie med bedøvelsespile og snupper udstyret :P

Hvordan beskytter jeg mon så mine data effektivt? Jeg er relativt sikker på de ikke får noget ud af disken, men hvad hvis man satte en computer i vores router fx og tiltvang sig adgang via netværket?




CIA laver et cold-boot attack mod din maskine og så er truecrypt ikke meget værd:
http://en.wikipedia.org/wiki/Cold_boot_attack
http://www.youtube.com/watch?v=JDaicPIgn9U

Der er altid en vej ind, og selvom din maskine ikke kan nåes gennem din router, så kan den nok gennem browseren på din arbejdsmaskine. Der er set mange fejl i browsere og i Adobes PDF produkter, så en angriber kunne lokke dig ind på en hjemmeside, eller tvinge dig via et cross site scripting angreb på en side du besøger ofte, og så få eksekveret kode på din maskine. Og dermed få adgang til din backup maskine.

Får nogen adgang til dit netværk kan de sniffe overførslen, eller de kan bruge andre angrebsteknikker til at overtage al traffik til din server.

Jeg ville installere Linux og så bruge SSH til overførsel af dataene.



Indlæg senest redigeret d. 01.01.2010 12:57 af Bruger #2695
Hvis jeg nu satte bios password på og gjorde så besværligt at få den bootet fra en usb / eksternt drev, hvilket man jo ikke kan se, så ville nøglerne da nå at forsvinde fra RAM hukommelsen, og ville da først blive indlæst igen når jeg tastede mit password næste gang hvis jeg da ellers har forstået det korrekt?
(det er faktisk en ting jeg ikke har gjort)

Hvad angår sikkerhedshuller har du helt ret, men jeg ved ikke om jeg forstår dig korrekt? Så de ville kunne tvinge sig adgang til maskinen via min dagligdags bærbare pc, eller hvad? :P

Jeg kører en WPA-PSK (TKIP) kryptering på mit trådløse netværk lige nu. Er det godt nok eller bør jeg skifte til
"WPA-PSK (TKIP) + WPA2-PSK (AES)" krypteringen som min router også tilbyder? Det er dog lidt besværligt da jeg så skal skifte nøgler overalt i huset, da mange pc'er administreres over nettet :S


Og tak for tippet, jeg vil helt sikkert tage det op til overvejelse.. Hvad disttribution vil du anbefale? :D



Hvis jeg nu satte bios password på og gjorde så besværligt at få den bootet fra en usb / eksternt drev, hvilket man jo ikke kan se, så ville nøglerne da nå at forsvinde fra RAM hukommelsen, og ville da først blive indlæst igen når jeg tastede mit password næste gang hvis jeg da ellers har forstået det korrekt?

Ikke helt. Når du slukker maskinen, så forsvinder informationen gemt i RAM...men ikke med det samme, og hvis man køler RAM blokkene, så kan man bibeholde dataene i ca. 15-20 minutter. Det er dét man gør ved et cold boot attack. Du kan ikke forsvare dig mod CIA typer, men nu tvivler jeg også på, at det faktisk er dem, du vil beskytte dig imod.

Hvad angår sikkerhedshuller har du helt ret, men jeg ved ikke om jeg forstår dig korrekt? Så de ville kunne tvinge sig adgang til maskinen via min dagligdags bærbare pc, eller hvad? :P

Ja. Det er den maskine, som du bruger på nettet, og hvis man får adgang til den, så har man adgang til dit netværk, og sandsynligvis også til din backup maskine. Og et velplaceret rootkit og key logger vil så kunne aflure dit password når du forbinder til backup maskinen. Hvis du bruger et trådløst tastatur, kan dette også aflures på afstand...men igen. Hvem forsvarer du dig imod ? Har de virkelig ressourcerne til at foretage denne slags angreb ? Det gør man kun, hvis offeret virkelig har noget interessant.

Jeg kører en WPA-PSK (TKIP) kryptering på mit trådløse netværk lige nu. Er det godt nok eller bør jeg skifte til
"WPA-PSK (TKIP) + WPA2-PSK (AES)" krypteringen som min router også tilbyder? Det er dog lidt besværligt da jeg så skal skifte nøgler overalt i huset, da mange pc'er administreres over nettet :S


Der er et teoretisk angreb på PSK/TKIP: http://en.wikipedia.org/wiki/Wi-Fi_Protected_Access#Weakness_in_TKIP

Ikke noget helt vildt, men hvis du er så paranoid, som du siger, så skift til den sikrere WPA2 + AES, eller endnu bedre WPA2 Enterprise med en RADIUS server. PSK+AES er temmelig godt, så vælg hellere den. Slidet skal være begrundet i et behov, og jeg tvivler på, at du har behovet for et enterprise setup.



Og tak for tippet, jeg vil helt sikkert tage det op til overvejelse.. Hvad disttribution vil du anbefale? :D

No problem. Jeg ville vælge en Ubuntu Server, men noget nær en hvilken som helst distribution kan bruges. Ubuntus fordel er bare, at den er meget nem at bruge, og den er så udbredt, at næsten al software, du kan forestille dig, ligger klar i deres repositories, så de er nemme at installere...og så tager de sikkerhed seriøst derinde.
Efter installation kan du køre noget Bastille Linux:http://bastille-linux.sourceforge.net/

Bastille er et stykke software, som hjælper dig til at øge sikkerheden på et eksisterende setup.



Hvis du går så meget op i sikkerhed som det lyder til, var det så ikke på tide, at fjerne det trådløse netværk



Haha :)

Jo men det er samtidigt et eksperiment :D Vil da ikke kompromisere komforten af et trådløst netværk bare for det hers skyld.
Men indtil videre tak for de rigtig mange gode svar..

Vil da straks skifte mit netværk ud til den højest mulige "standard" som jeg nævnte før og så vil jeg gå igang med at rode rundt med udstyret. Jeg vil ikke starte en diskusion om antivirus, og jeg ved godt man kan blive inficeret uanset hvad, men jeg kører KasperSky Internet Security 2010, burde det ikke tage langt det meste "snask" ? :S

Og tak for tippet omkring Ubuntu, jeg har før kigget lidt på det, men smed idéen væk igen pga ASP.NET afvikling osv. Men det er ikke det jeg laver allermest af på den så det kunne godt sparkes væk. Vi får som sagt se :P



Haha :)

Jo men det er samtidigt et eksperiment :D Vil da ikke kompromisere komforten af et trådløst netværk bare for det hers skyld.
Men indtil videre tak for de rigtig mange gode svar..

Vil da straks skifte mit netværk ud til den højest mulige "standard" som jeg nævnte før og så vil jeg gå igang med at rode rundt med udstyret. Jeg vil ikke starte en diskusion om antivirus, og jeg ved godt man kan blive inficeret uanset hvad, men jeg kører KasperSky Internet Security 2010, burde det ikke tage langt det meste "snask" ? :S

Og tak for tippet omkring Ubuntu, jeg har før kigget lidt på det, men smed idéen væk igen pga ASP.NET afvikling osv. Men det er ikke det jeg laver allermest af på den så det kunne godt sparkes væk. Vi får som sagt se :P


Mono virker fint på Linux, men for at være ærlig så er det milevidt fra Visual Studio.



Jeg har godt hørt om projektet mono, men når man graver lidt i det så synes jeg ikke rigtigt om det.. Har ikke prøvet det endnu dog, og det kan sikkert også det jeg skal, jeg vil bare hellere gerne have "den rigtige" .NET platform så jeg ikke står og trækker alt håret ud af hovedet, hvis mono en dag viser sig at havde en mangel jeg ikke havde tænkt ville gøre noget... :D



Hvad gør du ved brand?

Det er jo fint med backup og kryptering, men hvis det uheldige skulle ske, så er din backup jo også brændt....





<< < 12 > >>
t