Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

sicherheit unter linux

Diskussion: sicherheit unter linux im Forum (In)security allgemein, in der Kategorie Security Area; Hallo Board. Ich versuche mich grad ein wenig über linux-sicherheit schlau zu machen. Ein Paketfilter, keine Standardports benutzen, kein remote-root-access, ...

Antwort
Alt 29.06.03, 15:20   #1 (permalink)
 
Registriert seit: 29.06.03
TheVoid Leistung: Facit NTK
Likes: 0
Standard sicherheit unter linux


Hallo Board.

Ich versuche mich grad ein wenig über linux-sicherheit schlau zu machen.
Ein Paketfilter, keine Standardports benutzen, kein remote-root-access, fleissig updaten ist ja schonmal gut und schön, aber was wenn mal was passiert?
Dh falls es halt ein Loch in den Services gibt öä., die nach aussen offen sind und jemand erstmal drin ist?

Hab da halt ein paar fragen:
1. Was ist sinnvoll in einer Firewall zu loggen (also welche iptables-regeln)?
2. Gibt es ganz einfache Network-Intrusion-Detection-Systeme? Snort soll ja recht simpel sein aber für den anfang doch noch happig
3. was könnte man noch an Grund-Sicherheitsmassnahmen treffen?
4. Literatur/Links?

TheVoid ist offline   Mit Zitat antworten
Alt 29.06.03, 20:53   #2 (permalink)
Gulliver
Guest
 
Likes:
Standard

Ist schon soweit ausreichend, was du beschrieben hattest.
Und wenn mal was passiert, nun ja wenn es zb ein bug durch overflow ist, so etwas taucht eh in keinen
logs auf (zumindest nicht ohne ganz spezielle sw). z.b. wird eine gesploitete remote shell nicht in
deinen auth logs auftauchen.
Eine Software die nach dateiveränderungen schaut, macht da mehr sinn.
Ansonsten mach fleissig deine backups und patche, wo es geht, deine services.


mfg
  Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 29.06.03, 21:05   #3 (permalink)
Themenstarter
 
Registriert seit: 29.06.03
TheVoid Leistung: Facit NTK
Likes: 0
Standard

hm.. macht Tripwire noch sinn? mach irgendwie checksums wichtiger dateien und testet dagegen und gibt rauchzeichen wenn was ist
TheVoid ist offline   Mit Zitat antworten
Alt 30.06.03, 21:18   #4 (permalink)
Senior Member
 
Registriert seit: 02.10.01
DelumaX Leistung: Facit NTK
DelumaX eine Nachricht über ICQ schicken
Likes: 0
Standard

Es kommt hierbei ja nicht zuletzt darauf an wie weit du es treiben willst. Natürlich macht Tripewire sinn (Stichwort Rootkits oder Logmanipulation). Es gibt Kernelpatches, das Sticky it sollte bei verschiedenen Helferlein entfernt werden, Logs auf einen Loghost schreiben oder direkt ausdrucken bis hin zur Kontrolle der Syscalls eines Programmes per RSBAC usw...

Was die Logs angeht sieht es IMHO ähnlich aus. Es macht natürlich keinen Sinn jedes Paket zu loggen (wird natürlich teilweise auch gemacht), jedoch zur echten Kontrolle sollte schon so gut wie alles geloogt werden jedoch limitiert da dir ansonsten Angriffe per Logüberflutung das Leben schwer machen könnten. Es gibt dann wieder Helferlein die es z. B. ermöglichen das an Logdateien nur noch angefügt werden kann usw...

Wenn man echtes Interesse (oder Notwendigkeit) für das Thema hat kann man es verdammt weit treiben ;o)
DelumaX ist offline   Mit Zitat antworten
Alt 01.07.03, 16:41   #5 (permalink)
Träger des silbernen Seepferdchens
 
Benutzerbild von sieben
 
Registriert seit: 24.04.02
sieben Leistung: Z3
Likes: 9
Standard RE: sicherheit unter linux

Zitat:
Original von TheVoid
Hallo Board.

Ich versuche mich grad ein wenig über linux-sicherheit schlau zu machen.
Ein Paketfilter, keine Standardports benutzen, kein remote-root-access, fleissig updaten ist ja schonmal gut und schön, aber was wenn mal was passiert?
Dh falls es halt ein Loch in den Services gibt öä., die nach aussen offen sind und jemand erstmal drin ist?

Hab da halt ein paar fragen:
1. Was ist sinnvoll in einer Firewall zu loggen (also welche iptables-regeln)?
2. Gibt es ganz einfache Network-Intrusion-Detection-Systeme? Snort soll ja recht simpel sein aber für den anfang doch noch happig
3. was könnte man noch an Grund-Sicherheitsmassnahmen treffen?
4. Literatur/Links?
Die Frage laesst sich in Buchform beantworten und deswegen moechte ich auch gleich einen Literaturverweis vorneweg nehmen. Linux-Sicherheit von Tobias Klein. Der Autor beschreibt anhand eines Redhat 6.2 wie man ein Linuxsystem entsprechend haerten kann um einen sicheren Betrieb zu ermoeglichen. (was immer sicher ist). Zwar ist das Buch selbst ziemlich distributionslastig, aber mit ein bischen Linux-verstaendnis sollte es sich problemfrei auf ein x beliebiges Linux-artiges uebertragen lassen. Mehr Informationen zum Buch wirst du unter http://www.amazon.de/exec/obidos/ASIN/3932588045 finden.

Nun in aller Kuerze zu deinen Fragen:

1) Ich gehoere zu den Menschen die Logs lieb haben und logge ziemlich viel mit. Was du letzlich mitloggst ist komplett deine Sache, sinnvoll ist jedoch nur genau soviel wie du auch auswerten wirst. Setze Prioritaeten.

2) So richtig tolle Implemenationen gibts leider nur fuer verflucht viel Geld. Snort konnte mich nie begeistern weil es nie richtig gut funktioniert hat. Um nicht alles wiederholen zu muessen verweise ich auf http://ds.ccc.de/077/snort

Ein wirklich simples Dingens gibts vermutlich nicht - zumindest keines bei dem du dann auch noch weist was du getan hast. Da du aber sowieso sehr viel lesen musst wenn du dich mit der thematik auseinandersetzt sollte es nicht schwerer sein als alles andere auch.

Was im Zweifelsfalle viel mehr Sinn macht ist ein host-based IDS welches dir auch gleich noch ein bischen den root-account entschaerft. Der beste root-account kann dir naemlich nicht das Genick brechen wenn im normalen Betrieb root nicht mehr Rechte hat als jeder gewoehnliche Benutzer auch. Leider gibts viel zu viele Anwendungsbeispiele in denen man das nicht umsetzen kann. ich wuerde an dieser Stelle Lids evangelisieren. http://www.lids.org

3) Es faengt bei der Partionierung an und hoert nach viel Arbeit mit dem lesen von Logfiles auf. Sicherheit ist kein statischer Zustand der erreicht wird sondern ein dauerhafter Prozess. Die Frage an sich fordert jedoch eine solch komplexe Antwort das sie hier jeden Rahmen sprengen wuerde. Ich empfehle o.g. Literatur. Wenn du dann darueber hinaus Fragen hast lassen sich diese sicher klaeren.

Zitat:
Original von DelumaX
[...] bis hin zur Kontrolle der Syscalls eines Programmes per RSBAC usw...
So richtig sinn habe ich darin nie gesehen. Laesst man die Parameter aussen vor ist es letzlich so schwammig das man damit nur ein paar schlechte Programmierer verjagen kann, nimmt man sie mit rein wird es so komplex das es quasi nicht mehr umzusetzen ist und kaempft man alle 10 Minuten mit einem Fehlalarm, den man dann schlussendlich eines Tages ignoriert.
__________________
Diese Zeile ist reserviert für Clark Kent.
sieben ist offline   Mit Zitat antworten
Alt 01.07.03, 20:59   #6 (permalink)
Senior Member
 
Registriert seit: 02.10.01
DelumaX Leistung: Facit NTK
DelumaX eine Nachricht über ICQ schicken
Likes: 0
Standard

Ich muss sagen das ich persönlich noch nicht dazu gekommen bin es mir in Ruhe anzugucken und das es nicht äusserst komplex ist habe ich nie behauptet ;o).
Aber wenn wir gerade dabei sind, es sollte doch möglich sein Server die nur einen speziellen Umfang an Syscalls benötigen entsprechend einzurichten, oder nicht?? Selbst dann zu Komplex?? Die Idee die dahinter steht gefällt mir persönlich nämlich recht gut...
DelumaX ist offline   Mit Zitat antworten
Alt 04.08.03, 10:47   #7 (permalink)
 
Registriert seit: 04.08.03
Ryven Leistung: Facit NTK
Likes: 0
Standard

Es bringt schon viel wenn du deine Dienste und Demons so weit wie möglich mit den Nobody rechten zu belegen denn mit den Rechten kann man nicht viel anfangen.
Ryven ist offline   Mit Zitat antworten
Alt 04.08.03, 17:11   #8 (permalink)
Member of Honour
 
Registriert seit: 06.03.03
poiin2000 Leistung: Facit NTK
Likes: 1
Standard

http://strcat.neessen.net/eigenes/securelinux.htm

mfg p2k
poiin2000 ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » sicherheit unter linux
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Linux Sicherheit Chromatin Linux/UNIX 10 05.11.09 14:05
Die Sicherheit von GNU/Linux (Forester Bericht) DelumaX News & Ankündigungen 0 07.04.04 08:54
Kostenloses Linux vom Bundesamt für Sicherheit Tec News & Ankündigungen 5 11.01.03 20:18
Sicherheit unter Windows -- Ein Erklärungsversuch throjan Security/Network Tutorials 0 18.07.02 14:31


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61