История изменений
Исправление peregrine, (текущая версия) :
Ты серьёзно предлагаешь защищаться от запущеного трояна методом защиты от записи в ~/.ssh ?
Против запущенной гадости надо защищаться комплексно. Зачем облегчать пацанам жизнь? Пусть думают как права повысить и пароль рута утянуть. И куда в автозапуск прописаться (да его тоже надо у юзера отнимать), имея только права юзера. Конечно мы говорим сейчас не о дырявых по дефолту убунтах, рассчитанных на домашнее использование, чтоб чисто в доту играть и видосики про котиков с сети смотреть. А так, на самом деле вся твоя работа как ИБ-шника (не того который бумажки перекладывает, а который реально за ИБ отвечает, пусть даже должность у него сисадмин будет), заключается в том, чтоб запретить всё, кроме того что действительно необходимо. Т.е. зарезать автозапуск, зарезать лишний софт который куда-то в инет лезет, зарезать все порты кроме нужных, зарезать права у юзеров на всё, кроме того что им нужно (но тут надо понимать что им реально нужно, а не по бумажке которую идиот начальник придумал и конечно не то что тебе в голову пришло, иначе может стать хуже, юзеры тоже люди и могут саботаж устроить гораздо хуже, например, начав работать с секретными данными на своих домашних убунтах, потому что у тебя всё огорожено так, что работать неудобно), обновлять софт по мере исправления уязвимостей, возможно сделать хонипот для взломщиков (пусть ломают и радуются туфте которую ты им подсунешь). И у автора троянов резко начнёт болеть попа, трояны в лучшем случае пишутся под домашние убунты с дефолтными настройками (а ещё лучше под оффтопик там юзеров глупых в техническом плане куда больше), на массового юзера. Т.е. случайно у тебя уже ничего не сопрут. Останутся только те ребятки, которые будут ломать именно тебя. Но делать это будет очень неприятно, долго и дорого. А дальше экономика порешает - если ты так нужен что ради тебя готовы лярд баксов потратить то взломают, может даже терморектально, если другие варианты не помогут или будут дороже. А если всего-то 300 000 рублей конкурент готов заплатить, то те ребятки которые на это согласятся нужного навыка иметь не будут, проплюются и уйдут не солона хлебавши.
Исходная версия peregrine, :
Ты серьёзно предлагаешь защищаться от запущеного трояна методом защиты от записи в ~/.ssh ?
Против запущенной гадости надо защищаться комплексно. Зачем облегчать пацанам жизнь? Пусть думают как права повысить и пароль рута утянуть. И куда в автозапуск прописаться (да его тоже надо у юзера отнимать), имея только права юзера. Конечно мы говорим сейчас не о дырявых по дефолту убунтах, рассчитанных на домашнее использование, чтоб чисто в доту играть и видосики про котиков с сети смотреть. А так, на самом деле вся твоя работа как ИБ-шника (не того который бумажки перекладывает, а который реально за ИБ отвечает, пусть даже должность у него сисадмин будет), заключается в том, чтоб запретить всё, кроме того что действительно необходимо. Т.е. зарезать автозапуск, зарезать лишний софт который куда-то в инет лезет, зарезать все порты кроме нужных, зарезать права у юзеров на всё, кроме того что им нужно (но тут надо понимать что им реально нужно, а не по бумажке которую идиот начальник придумал и конечно не то что тебе в голову пришло, иначе может стать хуже, юзеры тоже люди и могут саботаж устроить гораздо хуже, например, начав работать с секретными данными на своих домашних убунтах, потому что у тебя всё огорожено так, что работать неудобно), обновлять софт по мере исправления уязвимостей, возможно сделать хонипот для взломщиков (пусть ломают и радуются туфте которую ты им подсунешь). И у автора троянов резко начнёт болеть попа, трояны в лучшем случае пишутся под домашние убунты с дефолтными настройками (а ещё лучше под оффтопик там юзеров глупых в техническом плане куда больше), на массового юзера. Т.е. случайно у тебя уже ничего не сопрут. Останутся только те ребятки, которые будут ломать именно тебя. Но делать это будет очень неприятно, долго и дорого.