Ответы пользователя по тегу Информационная безопасность
  • Какую программу родительского контроля выбрать?

    kotomyava
    @kotomyava
    Системный администратор
    Может правильный ответ никакую? И подумать о обучении нужным навыкам, вместо этого?
    Вот вы лично очень любите быть под колпаком постоянно? За вами в детстве постоянно следили и фиксировали все ваши действия?
    Ответ написан
    6 комментариев
  • Как обезопасить рабочую почту и яндекс диск для 5-6 пользователей?

    kotomyava
    @kotomyava
    Системный администратор
    Для начала, сама мысль использовать совместно один аккаунт, крайне вредна с точки зрения безопасности. Всё концептуально неправильно построено. Ну и, конечно, использование такого сервиса для каких-то важных вещей это тоже плохая идея.

    Ваша мысль не сработает. Изменить поведение сервиса вы не сможете.
    Ответ написан
    7 комментариев
  • Почему сайт произвольно меняет ssl-сертификаты?

    kotomyava
    @kotomyava
    Системный администратор
    Сертификатов у сайта может быть больше одного. И все могут быть валидны. Они могут быть, например, развёрнуты на разных точках входа, там их 6 штук, только в разрезе ip адресов.... В общем, всё тут ок.

    "разве смысл сертификата не в том, чтобы быть одинаковым у всех?" Нет, смысл в возможности его проверки по цепочке доверия.

    То, что вы хотите проверить, проверяется не так. Вам надо проверить хранилище корневых сертификатов, и посмотреть, нет-ли там чего лишнего, или импортировать заведомо корректный набор корневых сертификатов. А не тыкаться в произвольные сайты, у которых вполне может быть валидная цепочка доверия, ожидая, что когда-то попадётся какой-то где в трафик вмешались - совсем же не обязательно, что все запросы перехватываются.
    Ну и смотреть не отпечаток, а цепочку доверия тогда уж - если есть подмена, будет какой-то левый корневой сертификат в начале.
    Ответ написан
    Комментировать
  • Как обезопасить сайт от конкурентов?

    kotomyava
    @kotomyava
    Системный администратор
    Обычно, никаких о которых надо сильно беспокоиться, ну не больше, чем озаботиться регулярным автоматизированным резервным копированием, и своевременным обновлением CMS, чтобы без всяких конкурентов, не стать рассадником какой-нибудь заразы...

    Надо быть достаточно серьёзным конкурентом в какой-то достаточно прибыльной области, чтобы кто-то действительно начал тратить деньги и время и рисковать, чтобы навредить.

    Если это действительно что-то серьёзное, то нанять квалифицированного разработчика и квалифицированного администратора для поддержки самого сайта и его окружения соответственно. Подразумевается, что такие сайты уже не на шаред хостинге размещаются.
    Ответ написан
    Комментировать
  • Как появляются левые данные в поле ip в логе nginx?

    kotomyava
    @kotomyava
    Системный администратор
    Он просто формируется, например вообще не в браузере. Соответственно, можно любые заголовки установить, любой запрос сделать, любые данные прислать.

    Собственно, поэтому никогда нельзя просто так доверять данным, пришедшим со стороны пользователя. Никаким, ни полю в форме, ни http заголовку. Всё надо фильтровать.
    Ответ написан
    5 комментариев
  • Как можно защитить PHP, не замедлив его?

    kotomyava
    @kotomyava
    Системный администратор
    Ioncube, это мера защиты исходного кода от копирования/изменения/обхода лицензий, а не средство повышения безопасности сайта.

    Вы применяете не те средства, да и преследуете не те цели. Сокрытие кода от того, кто уже нашёл у вас дыру, и может его получить, запоздалая, и уже довольно бесполезная мера...
    Ответ написан
    Комментировать
  • Как безопасно развернуть php приложение?

    kotomyava
    @kotomyava
    Системный администратор
    Как 100% защититься от этого?

    Никак. Не бывает 100% защиты.


    Какие права нужны?
    Какие права нужны?
    В какую директорию желательно запихивать скрипты?
    От какого юзера запускать nginx / php-fpm ?

    Не существует рецепта на все случаи жизни, тем более, который можно было бы изложить, не в виде большой книги, а ответе на вопрос. И всё куда сложнее, чем вы вероятно, думаете.

    Но есть несколько советов:
    Нужен квалифицированный администратор, который настроит и будет сопровождать сервер.
    Крайне желателен анализ приложения специалистом по безопасности.
    Есть WAF, которые могут решить часть проблем приложения, даже если о них не известно, и в простейшем случае, можно воспользоваться, например Cloudflare, т.к. поднимать такое ПО локально, часто накладно по ресурсам.

    Ну а также, там, куда можно заливать файлы, должно быть запрещено выполнения кода, на уровне конфигурации веб сервера. Т.е. надо писать нормальные конфиги. В вашем случае, вообще-то всё довольно просто - у вас же только одна точка входа - index.php в webroot, вот только он и должен выполняться через php-fpm, а не все php файлы. Ну а места, куда заливать нельзя, и это не какой-то файловый кеш, должны быть защищены на уровне прав от возможности создания файлов пользователем, от которого запущен обработчик php. Т.е. должно соблюдаться правило, если что-то не является необходимым, оно запрещено.

    Также - никакого лишнего софта на сервере. Никаких phpmyadmin, дырявых панелей, ftp. Всё снаружи закрыто фаерволом. Но это всё ваш админ должен сам знать, собственно, а раз вы задаёте этот вопрос, то он вам ох как нужен.
    Ответ написан
    Комментировать
  • На какие дополнительные меры безопасности для сайта обратить внимание?

    kotomyava
    @kotomyava
    Системный администратор
    На чтение отраслевых стандартов(PCI DSS, и иже с ним), учёт их требований в разработке.
    На тестирование специалистами по безопасности перед запуском.
    Также, на квалификацию разработчиков, и что очень важно, службы эксплуатации.
    Ответ написан
    Комментировать
  • Почему до сих пор никто не создал p2p мессенджер?

    kotomyava
    @kotomyava
    Системный администратор
    Есть https://ru.wikipedia.org/wiki/Tox вполне толковый, и имеющий, в частности, и мобильные клиенты.
    Ответ написан
    5 комментариев
  • Насколько вероятно, что троян на Windows украдет данные из VM (vmware) на Linux?

    kotomyava
    @kotomyava
    Системный администратор
    Произвольный - крайне мало вероятно.
    В конце концов, просто зашифруйте штатными средствами раздел с Linux и спите спокойно... =)
    Ответ написан
    Комментировать
  • Может ли злоумышленник записать что-то с такими дырявыми настройками Apache?

    kotomyava
    @kotomyava
    Системный администратор
    Не с помощью самого апача.
    Если не обрабатываются скрипты на других языках, то да.
    Можно загрузить, но напрямую выполнить нельзя. Потенциально, можно через дыру в других скриптах выполнить.
    Ответ написан
    Комментировать
  • Как зашифровать интернет канал?

    kotomyava
    @kotomyava
    Системный администратор
    Есть масса VPN решений, которые для этого могут подойти, в зависимости от операционки на сервере например, бюджета, оборудования и.т.п.

    Надо больше данных, чтобы советовать что-то конкретное.
    Ответ написан
    8 комментариев
  • Существуют ли опенсурсные "закладки" для линукс-серверов?

    kotomyava
    @kotomyava
    Системный администратор
    Для описанной выше ситуации не нужны никакие программные средства - ipkvm, логинитесь, кладёте ключик на место...

    А маскироваться и.т.п. тогда и пример приводите корректный. Впрочем вряд-ли вам тут кто-то будет рассказывать где брать руткиты и как их использовать.
    Ответ написан
    2 комментария