Безопасность Unix: защита файлов и систем. Разрешения Unix контролируют доступ пользователей и групп к файлам (чтение, запись, выполнение). Основы защиты!
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Безопасность Unix относится к способам защиты операционной системы Unix или Unix-подобной.
Unix security refers to the means of securing a Unix or Unix like operating system.
Разрешения
Основным элементом безопасности в этих системах являются права доступа к файлам. Все файлы в типичной файловой системе Unix имеют установленные права, определяющие различные уровни доступа к ним. Права Unix позволяют разным пользователям доступ к файлу с разными привилегиями (например, чтение, запись, выполнение). Как и для пользователей, разные группы пользователей могут иметь различные права доступа к файлу.
A core security feature in these systems is the file system permissions. All files in a typical Unix filesystem have permissions set enabling different access to a file. Unix permissions permit different users access to a file with different privilege (e. g., reading, writing, execution). Like users, different user groups have different permissions on a file.
Группы пользователей
Многие реализации Unix повышают безопасность, требуя, чтобы пользователь входил в группу пользователей с расширенными привилегиями (wheel group), для доступа к команде su.
Many Unix implementations add an additional layer of security by requiring that a user be a member of the wheel user privileges group in order to access the su command.
Корневой доступ
Большинство Unix и Unix-подобных систем имеют учётную запись или группу, предоставляющую пользователю полный контроль над системой, обычно известную как учётная запись root. Получение доступа к этой учётной записи несанкционированным пользователем приводит к полному компрометированию системы. Однако учётная запись root необходима для административных задач, и по причинам безопасности её редко используют для повседневной работы (чаще используется программа sudo), что позволяет более тщательно отслеживать использование учётной записи root.
Most Unix and Unix like systems have an account or group which enables a user to exact complete control over the system, often known as a root account. If access to this account is gained by an unwanted user, this results in a complete breach of the system. A root account however is necessary for administrative purposes, and for the above security reasons the root account is seldom used for day to day purposes (the sudo program is more commonly used), so usage of the root account can be more closely monitored.
Пароли
Выбор надежных паролей и их правильное хранение важны для безопасности Unix. На многих UNIX-системах информация об учетных записях пользователей и паролях, если она хранится локально, может быть найдена в файлах /etc/passwd и /etc/shadow.
Selecting strong passwords and guarding them properly are important for Unix security. On many UNIX systems, user and password information, if stored locally, can be found in the /etc/passwd and /etc/shadow file pair.
Зашивка
Операционные системы, как и любое другое программное обеспечение, могут содержать ошибки, требующие исправления, или могут быть улучшены за счет добавления новых функций; многие UNIX-системы поставляются с менеджером пакетов для этих целей. Безопасное обновление операционной системы требует, чтобы программное обеспечение поступало из надежного источника и не было изменено после упаковки. Распространенные способы проверки целостности обновлений операционной системы включают использование цифровой подписи криптографического хеша, например, контрольной суммы на основе SHA 256, или использование носителей, защищенных от записи.
Operating systems, like all software, may contain bugs in need of fixing or may be enhanced with the addition of new features; many UNIX systems come with a package manager for this. Patching the operating system in a secure manner requires that the software come from a trustworthy source and not have been altered since it was packaged. Common methods for verifying that operating system patches have not been altered include the use of the digital signature of a cryptographic hash, such as a SHA 256 based checksum, or the use of read only media.
Вирусы и вирусосканеры
Существуют вирусы и черви, которые нацелены на Unix-подобные операционные системы. Фактически, первый компьютерный червь — червь Морриса — был направлен против систем Unix. Для Unix-подобных систем доступны антивирусные сканеры от различных производителей.
There are viruses and worms that target Unix like operating systems. In fact, the first computer worm—the Morris worm—targeted Unix systems. There are virus scanners for UNIX like systems, from multiple vendors.
Брандмауэры
Сетевой экран (брандмауэр) защищает системы и сети от сетевых угроз, исходящих извне. Брандмауэры могут блокировать доступ к строго внутренним сервисам, нежелательным пользователям и, в некоторых случаях, фильтровать сетевой трафик по содержимому.
Network firewall protects systems and networks from network threats which exist on the opposite side of the firewall. Firewalls can block access to strictly internal services, unwanted users and in some cases filter network traffic by content.
Иптабле
iptables — текущий пользовательский интерфейс для взаимодействия с функциональностью netfilter ядра Linux. Он заменил ipchains. Другие Unix-подобные операционные системы могут предоставлять собственную встроенную функциональность, а также существуют другие межсетевые экраны с открытым исходным кодом.
iptables is the current user interface for interacting with Linux kernel netfilter functionality. It replaced ipchains. Other Unix like operating systems may provide their own native functionality and other open source firewall products exist.
Общий
Практическая безопасность UNIX и Интернета, Симсон Гарфинкель и Джин Спаффорд, О’Рейли и Ассоциаты, 2003.
Practical UNIX and Internet Security, Simson Garfinkel and Gene Spafford, O'Reilly & Associates, 2003.