Linux Hardening Tipy & Triky. Jakub Suchý Red Hat Certified Engineer



Podobné dokumenty
Zabezpečení linuxového serveru

Automatizace správy linuxové infrastruktury pomocí Katello a Puppet LinuxDays

Uživatelský modul. Transparent Mode

Nasazení nových modulů McAfee Seminář CIV (nejen) pro lokální správce

ADMINISTRACE UNIXU A SÍTÍ - AUS Metodický list č. 1

LINUX - INSTALACE & KONFIGURACE

Životní cyklus IT systémů

Operační systémy 2. Firewally, NFS Přednáška číslo 7b

DŮLEŽITÉ INFORMACE, PROSÍM ČTĚTE!

plussystem Příručka k instalaci systému

CYBERSECURITY INKUBÁTOR

Semestrální projekt do předmětu SPS

LAN ovladač s relé V2.0 LAN-MODULE

Specifikace minimální konfigurace zboží Příloha č. 1. Specifikace minimálních požadavků na vybrané parametry zboží

TC-502L TC-60xL. Tenký klient

Národní šetření výsledků žáků v počátečním vzdělávání

Nastavení klientských stanic pro webové aplikace PilsCom s.r.o.

Docházka 3000 evidence pro zaměstnance z více firem

Nastavení klientských stanic pro webové aplikace PilsCom s.r.o.

ZÁKLADNÍ POKYNY PRO INSTALACI PROID+ Z INSTALAČNÍHO MÉDIA

Stručný návod pro software dodávaný jako příslušenství k NetMini adaptéru. Komunikace UPS \ NetAgent Mini DK532, DP532. O.K.SERVIS Plus s.r.o.

Daniela Lišková Solution Specialist Windows Client.

Instalace Linux Debian ve VirtualBoxu JAKUB MAZUCH BŘEZEN 2018

IPv6 na OpenWRT. 6. června Ondřej Caletka (CESNET, z.s.p.o.) IPv6 na OpenWRT 6. června / 17

v. 2425a Jak si na PC vypěstovat HTTP (WWW, Web) server a jak ho používat (snadno a rychle) by: Ing. Jan Steringa

Red Hat Academy - možnosti linuxového vzdělávání pro školy

Projekt 7006/2014 SDAT - Sběr dat pro potřeby ČNB. Návrh realizace řešení

Instrukce pro vzdálené připojení do učebny 39d

Na vod k nastavenı ovy ch schra nek Administrace

TC-502L. Tenký klient

WNC::WebNucleatCreator

STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Server Security, Serverové produkty

MapleSim 4.5 instalační příručka

Zásuvné Autentifikační Moduly

Téma 4: Práce s CentOS. Instalace softwarových balíčků pomocí yum

Se SELinuxem bezpečně

Představení společnosti a produktů ESET ESET software, spol. s r.o. Petr Heřman

Rychlý průvodce instalací

1 Administrace systému Moduly Skupiny atributů Atributy Hodnoty atributů... 4

Instalační návod IP kamer

KONVENČNÍ BEZPEČNOSTNÍ TESTY SCADA ČEZ ICT SERVICES

multiverze Pro Windows Vista/XP/9x/2000

Obrana sítě - základní principy

NAS 109 Použití NAS s Linux

Zranitelnost databáze a ochrana vašich citlivých dat. Michal Lukanič, Database Specialist

ESET NOD32 Antivirus. pro Kerio. Instalace

1. Základní údaje. 2. Připojení kamery k počítači. 3. Nastavení kamery. Vnitřní IP kamera WaveRF IPC07IPT Návod k obsluze

IR-IS instalační příručka

OBSAH. Balení obsahuje: VYSVĚTLENÍ POJMŮ ZPROVOZNĚNÍ ZAŘÍZENÍ

Tabulka splnění technických požadavků

Porovnání instalací linuxových distribucí Fedora x Debian Administrace počítačových sítí (2010/2011)

Enterprise Network Center

Ukázka knihy z internetového knihkupectví

ESET SMART SECURITY 8

Dokumentace k produktu IceWarp Outlook konektor

1. Úvod. 2. CryptoPlus jak začít. 2.1 HW a SW předpoklady. 2.2 Licenční ujednání a omezení. 2.3 Jazyková podpora. Požadavky na HW.

Správa klientů pomocí Windows Intune

1 Návod k instalaci školící databáze

Instalace SQL 2008 R2 na Windows 7 (64bit)

Red Hat Enterprise Virtualization

Brno. 30. května 2014

Instalace programu ProGEO

Bezpečný router pro domácí uživatele. Bedřich Košata

Příručka pro rychlou instalaci

INFORMACE. Postup vytvoření virtuálního PC. Zpracoval: Ing. Emil Kajer Datum vydání:

Podzim povzdychne, stále mumlá a odchází. On je prostě šaman!

Správa sítí. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

Ope p r e a r čn č í s ys y té t m é y y Windo d w o s Stručný přehled

SCADA? Jasně, to slovo znám

Měření fyzické aktivity přes mobilní aplikaci DIANI PA

Popis zapojení jednotlivých provozních režimů WELL WRC3500_V2 WiFi GW/AP/klient/repeater/switch, 54 Mb/s, R-SMA

SYSTEM EDUBASE INSTALAČNÍ PŘÍRUČKA

Základní principy obrany sítě II. Michal Kostěnec CESNET, z. s. p. o.

Případová studie: Adresářové řešení pro webhosting pomocí ApacheDS. Lukáš Jelínek

Část 1. Technická specifikace. Posílení ochrany demokratické společnosti proti terorismu a extremismu

Distribuovaný SSH honeypot

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Tomáš Kantůrek. IT Evangelist, Microsoft

P R OVÁDĚCÍ SMLOUVA ODBORNÝCH SLUŽEB ICT ( OPOS) Č Á S T TECHNICKÁ A T E C H N OLO GICKÁ ŘEŠENÍ

Instalace Microsoft SQL serveru 2012 Express

STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Business Edition, ESET Remote Administrator

SME Terminál + SmeDesktopClient. Instalace. AutoCont CZ a.s.

IT bezpečnost na ZČU včera, dnes a zítra Seminář CIV by Ing. Petr Žák

Obrazovka. Návod k aplikaci

Střední odborná škola a Střední odborné učiliště, Hořovice

Instalace systému Docházka 3000 na operační systém ReactOS Zdarma dostupné kompatibilní alternativě k systému Windows

Postup instalace síťové verze Mount Blue

Yeastar S100, IP PBX, až 16 portů, 100 uživatelů, 30 hovorů, rack

Tato zpráva informuje o implementaci LMS (Learning Management Systém) Moodle konkrétně Moodle

Jak si ochočit Ansible

TRANSPORTY výbušnin (TranV)

Bezpečnostní projekt Případová studie

Poznámky k vydání pro Kerio Workspace 2.0.1

INSTALACE ČTEČKY ČIPOVÝCH KARET GEMALTO IDBRIDGE CT30 A K30

T-MOBILE DSL MANAGER UŽIVATELSKÁ PŘÍRUČKA

Locked Shields Michal Kostěnec, CESNET z. s. p. o.

Praktikum Směrování Linux

Bezpečnost ve světě ICT - 10

Cobbler, Puppet, Func

Transkript:

Linux Hardening Tipy & Triky Jakub Suchý Red Hat Certified Engineer

Obsah přednášky Situace bezpečnosti dříve a dnes Základy hardeningu Zabezpečení sítě Patching policy Diskuse

Situace dříve a dnes Minulost hacking je prestiž (Binary Division, Czert) Dnes bezpečnost je o businessu Bezpečnost je denním chlebem všech administrátorů Bruteforce na SSH stovky denně Stačí tedy dobrá hesla? Ne!

Situace dříve a dnes Hacker kropič: jeden exploit rozesetý na 1000 adres, snad se někdo chytí Hacker snipper: má cíl, zkusí vše, aby ho dostal

To, že nejsem paranoidní neznamená, že po mě nejdou

Já nemám nic zajímavého, po mě nepůjdou

Pro koho jsem zajímavý Pro botnet Pro warez Pro konkurenci Pro své zaměstnance Je zajímavé získat prestiž malá firma vs. banka

Zabezpečení systému Úvodní hardening a zabezpečení Testování Politika aktualizací a změn Udržování bezpečnosti a stability je nekončící, průběžný proces.

Základy hardeningu Q: Kdy začít se zabezpečováním serveru? a) Před instalací b) Po instalaci c) Po spuštění služeb

Základy hardeningu Q: Kdy začít se zabezpečováním serveru? a) Před instalací b) Po instalaci c) Po spuštění služeb

Základy hardeningu Před instalací Myslet na bezpečnost vždy nikdy nekončící proces Nepřipojovat server před provedením úprav

Rozdělení disků Rozdělit a nastavit parametry: / /home nosuid, nodev /var/log nodev, nosuid, noexec /tmp nodev, nosuid, noexec /usr - nodev

Co/kdo je největším nebezpečím systému?

Uživatelské účty Je možné přihlásit se na root? Založte uživatele admin Přístup pouze ze skupiny wheel auth required pam_wheel.so use_uid do /etc/pam.d/su Největším nebezpečím systému je administrátor

Uživatelské účty Stále nejběžnější způsob průniku John The Ripper crackuje hesla Rainbow tables

Základy hardeningu Omezit SUID bity find / -type f \( -perm -004000 -o -perm -002000 \) -exec ls -lg {} \; Timeout root TMOUT=900 do /root/.bashrc

Zabezpečení sítě Minimalizujte: počet adres počet portů počet protokolů

IPv6 Budoucnost síťování? Po instalaci zapnuto! SSH, Apache, Bind, Xinetd podporují Firewall defaultně vypnutý v RHEL5 install ipv6 /bin/true do /etc/modprobe.d/ipv6

Nepotřebné služby Poslouchající služby: netstat -tanp grep LISTEN Je třeba kontrolovat zvenku! nmap -ss -O 1.2.3.4

Nepotřebné služby Odstranit: rpm -e <balíček> Vypnout: chkconfig <služba> off

Synchronizace času Proč? Souslednost událostí! Co se stalo a kdy Instalujte ntp!

Patching policy Proces postupu aktualizací systému Mluvíme o aktualizacích a testování funkčnosti Je policy důležitá?

Důležitost policy 1 server - ano! 150 serverů - ano! 150 000 serverů - ano

Kde získám aktualizace? Red Hat Updates Všechny bezpečnostní problémy v Red Hatu jsou opraveny do 72 hodin od nahlášení http://rhn.redhat.com -> Errata Na servery z up2date/yum: up2date -u yum update

Proces aktualizace

Proces aktualizace Nejenom technický proces Kdo, kdy, jak provádí updates

Red Hat Satellite Server Výrazná pomoc s celým workflow Dedikovaný Red Hat Network Řešení pro management, provisioning a monitoring serverů Doporučujeme od 50 serverů výše

Red Hat Satellite Server Management aktualizace skupin serverů Provisioning automatická instalace serverů Monitoring výkon a funkčnost serverů

Prakticky nmap na server ukázka výstupu Nessus scanner

Děkuji za pozornost Otázky? Jakub Suchý Red Hat Certified Engineer jakub.suchy@enlogit.cz