The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Компания Cloudflare подготовила патчи, кардинально ускоряющи..., opennews (?), 29-Мрт-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


74. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +5 +/
Сообщение от AnonPlus (?), 29-Мрт-20, 16:18 
VeraCrypt на NVME-накопителях роняет скорость и иопсы в пол.

https://github.com/veracrypt/VeraCrypt/issues/136

впрочем, это неважно, поскольку VeraCrypt вообще не умеет шифровать системный раздел в Linux, и нужда в dm-crypt никуда не девалась

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

77. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  –1 +/
Сообщение от Константавр (ok), 29-Мрт-20, 16:24 
Никогда не понимал нужды шифровать корень. Можете просветить, зачем? Не шутки ради, я действительно не знаю. Для десктопа не достаточно зашифровать хомяк? А для сервера... Сервера же никто не шифрует, да? Или тоже, только чувствительную информацию. Или не так?
Ответить | Правка | Наверх | Cообщить модератору

82. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +2 +/
Сообщение от нах. (?), 29-Мрт-20, 16:47 
ну как - дал товарищмайору пару минут повертеть свой "десктоп" на... в руках - опа, в корневом разделе у тебя уже не совсем то, что было раньше. Теперь после твоего логина - у товарищей в руках будет не только твой хомяк, но и твои пароли - от всего.

> Или не так?

разные модели угроз - разные подходы к шифрованию.
Но если у тебя вся информация на сервере - чувствительная - нет смысла делать исключения для корня, поскольку риски в любом случае возрастут, а бонус неясен.


Ответить | Правка | Наверх | Cообщить модератору

114. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +3 +/
Сообщение от alienjust (ok), 30-Мрт-20, 00:35 
С зашифрованным рутом после т-ща майора тоже можно попасть в неловкое положение.
В любом случае нельзя загружаться в систему после доступа посторонних к машине.
Лучше всего использовать бэкапы для доступа к данным.

На крайний случай перенести хранилище на другую систему и вытаскивать ценные данные.

Ответить | Правка | Наверх | Cообщить модератору

116. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от JL2001 (ok), 30-Мрт-20, 01:08 
> С зашифрованным рутом после т-ща майора тоже можно попасть в неловкое положение.
> В любом случае нельзя загружаться в систему после доступа посторонних к машине.
> Лучше всего использовать бэкапы для доступа к данным.
> На крайний случай перенести хранилище на другую систему и вытаскивать ценные данные.

с учётом биоса, интелМе, каких-нить железных чипов напаяных на коннектор юсб - железо на выброс,  после загрузки в ливсидюк содержимое шифрованного винта не расшифровывая в другую систему по сети

хотя может на сам винт ничего и не напаяют.... с другой стороны у винта есть доступ к DMA - чего б и не напаять?

Ответить | Правка | Наверх | Cообщить модератору

117. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от JL2001 (ok), 30-Мрт-20, 01:11 
>> С зашифрованным рутом после т-ща майора тоже можно попасть в неловкое положение.
>> В любом случае нельзя загружаться в систему после доступа посторонних к машине.
>> Лучше всего использовать бэкапы для доступа к данным.
>> На крайний случай перенести хранилище на другую систему и вытаскивать ценные данные.
> с учётом биоса, интелМе, каких-нить железных чипов напаяных на коннектор юсб -
> железо на выброс,  после загрузки в ливсидюк содержимое шифрованного винта
> не расшифровывая в другую систему по сети
> хотя может на сам винт ничего и не напаяют.... с другой стороны
> у винта есть доступ к DMA - чего б и не
> напаять?

но вообще да, сейчас проще в карман коробок с коронавирусом подкинуть, и придётся всё рассказывать, иначе станешь (био)террористом

Ответить | Правка | Наверх | Cообщить модератору

129. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от нах. (?), 30-Мрт-20, 15:56 
да, но это когда ты точно знаешь, были или не были на твоем диске посторонние.
И что - носить загрузочную флэшку в кармане? А ночью на шею вешать, чтоб чего не вышло?

Поэтому иногда - таки проще пошифровать все целиком и не париться/париться но не об этом.

Ответить | Правка | К родителю #114 | Наверх | Cообщить модератору

84. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +1 +/
Сообщение от anonimous (?), 29-Мрт-20, 16:58 
Ну вот смотри. Ты зашифровал хомяк, я получил доступ к твоему диску, подменил тебе бинарник cryptsetup`а. Твои действия?
Ответить | Правка | К родителю #77 | Наверх | Cообщить модератору

89. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от Константавр (ok), 29-Мрт-20, 17:16 
Спасибо. Действительно, не подумал. Да. Глупость сморозил.
Ответить | Правка | Наверх | Cообщить модератору

96. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от InuYasha (?), 29-Мрт-20, 19:04 
> Спасибо. Действительно, не подумал. Да. Глупость сморозил.

а девствительно, надо бы какой-нить sfc /all при старте запускать до маунта.

Ответить | Правка | Наверх | Cообщить модератору

103. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +2 +/
Сообщение от вендузоед (?), 29-Мрт-20, 19:59 
брат по разуму, ты палишься.

Только вот попутно - подумай, а что помешает товарищмайору тебе и sfc подменить?

Раз уж он вообще на тебя потратился, а не сразу отправил в 329ю комнату вспоминать все пароли от всего.

Ответить | Правка | Наверх | Cообщить модератору

141. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от InuYasha (?), 01-Апр-20, 13:00 
> брат по разуму, ты палишься.

на самомм деле, это всегда то, чего с первого дня хочется в линуксе )

> Только вот попутно - подумай, а что помешает товарищмайору тебе и sfc
> подменить?

так apt же читает базу с удалёнки (по TLS) - вот по ней и надо сверять. хотя, если просран сверятор, то... можно перекачивать сверятор )

Ответить | Правка | Наверх | Cообщить модератору

106. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +1 +/
Сообщение от JL2001 (ok), 29-Мрт-20, 20:42 
> Ну вот смотри. Ты зашифровал хомяк, я получил доступ к твоему диску,
> подменил тебе бинарник cryptsetup`а. Твои действия?
> ток надо незабывать грузиться со своей флешки, и без промежуточных загрузчиков на винте

загрузчики могут так же подменить как и cryptsetup

биос перепрошить и подменить немного сложнее
но "если у кого-то есть физический доступ к вашему устройству - это больше не ваше устройство"

Ответить | Правка | К родителю #84 | Наверх | Cообщить модератору

107. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +1 +/
Сообщение от Аноним84701 (ok), 29-Мрт-20, 21:32 
>> Ну вот смотри. Ты зашифровал хомяк, я получил доступ к твоему диску,
>> подменил тебе бинарник cryptsetup`а. Твои действия?
>> ток надо незабывать грузиться со своей флешки, и без промежуточных загрузчиков на винте
> загрузчики могут так же подменить как и cryptsetup

Можно проверять загрузчик/раздел, загружая сам проверяльщик с (вставляемого) RO-диска и считая-сравнивая хэш.
В эпоху труЪкрипта и  хайпа вокруг буткита stoned (подменявшего загрузчик TC на свой, с блекджеком, библиотекаршами и кейлоггером - но СМИ тогда писали о "расшифровке ТС") выпускали даже "готовые" антибуткиты под это дело (правда, оказалось что никому кроме 3½ фриков оно после спада хайпа не сдалось).

Но вообще, это только на опеннете шифрование в первую очередь видят как защиту от угрозы со стороны тов. майора, АНБ, рептилоидов и заодно Тайного Мирового Правительства.
А основная масса пользователей (в том числе и корпоративных), защищает себя от рвания волос на мягком месте и срочной смены всех паролей и доступов при утере, краже "соседним Васяном" или банальном забывании ноута в электричке/автобусе и т.д ;-)

Ответить | Правка | Наверх | Cообщить модератору

115. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от JL2001 (ok), 30-Мрт-20, 00:40 
> Но вообще, это только на опеннете шифрование в первую очередь видят как
> защиту от угрозы со стороны тов. майора, АНБ, рептилоидов и заодно
> Тайного Мирового Правительства.
> А основная масса пользователей (в том числе и корпоративных), защищает себя от
> рвания волос на мягком месте и срочной смены всех паролей и
> доступов при утере, краже "соседним Васяном" или банальном забывании ноута в
> электричке/автобусе и т.д ;-)

я бы подменил загрузчик + осьевые файлы и вернул бы ноут
мне б потом реверсссш бы пришёл через какой-нить днс-туннелинг

Ответить | Правка | Наверх | Cообщить модератору

122. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +1 +/
Сообщение от Crazy Alex (ok), 30-Мрт-20, 05:50 
Вообще-то именно для такого сценария злые корпорасты сделали Secure Boot и компанию. От майоров с рептилоидами, пожалуй, не поможет, а вот защитить корпоративный ноутбук - вполне.
Ответить | Правка | Наверх | Cообщить модератору

123. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от JL2001 (ok), 30-Мрт-20, 10:27 
> Вообще-то именно для такого сценария злые корпорасты сделали Secure Boot и компанию.
> От майоров с рептилоидами, пожалуй, не поможет, а вот защитить корпоративный
> ноутбук - вполне.

мне что-то мешает перепрошить чип биоса через хардварный прошивальщик? ну кроме лени (точнее отнести тому, кто перепрошъёт)

Ответить | Правка | Наверх | Cообщить модератору

131. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +2 +/
Сообщение от AnonPlus (?), 30-Мрт-20, 16:08 
TPM помешает, У TPM один из регистров как раз таки контролирует содержимое прошивки. Если прошивка поменялась хоть на 1 бит, в регистре значение будет иное. Далее дело техники привязать шифрование в том числе к этому регистру.

Например, клятый битлокер давно это умеет.

Как результат, стоимость и порог атаки для тебя существенно возрастает: одно дело с программатором китайским за 200 рублей, другое дело вскрывать TPM/fTPM

Ответить | Правка | Наверх | Cообщить модератору

125. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +/
Сообщение от Аноним84701 (ok), 30-Мрт-20, 11:45 
> я бы подменил загрузчик + осьевые файлы и вернул бы ноут

И изменил бы хэш ...

Ответить | Правка | К родителю #115 | Наверх | Cообщить модератору

130. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  +2 +/
Сообщение от AnonPlus (?), 30-Мрт-20, 16:04 
Для защиты от подмены загрузчика есть SecureBoot, который дурачки считают зловредным изобретением майкрософта. Загрузчик будет подписан моим ключом.

А для защиты от подмены ключа есть TPM, которую дурачки тоже считаются зловредным изобретением DRM-шиков.

Таким образом, как только ты попытаешься изменить хотя бы бит в прошивке (загнать туда свои ключи или какой-то вредоносным модуль) или в загрузчике - то зашифрованный накопитель превращается в тыкву, потому что регистры TPM уже изменились из-за твоего вмешательства.

Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору

95. "Компания Cloudflare подготовила патчи, кардинально ускоряющи..."  –1 +/
Сообщение от InuYasha (?), 29-Мрт-20, 19:02 
а смысл шифровать систему? вот как раз на мелкий ССД накатил систему и оставил, а важный сторадж можно и отдельно поверить и примонтировать.
Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру