LINUX.ORG.RU

Безопасность


151

0

Всего сообщений: 20

Разделяете ли вы рабочий и личный компьютер?

Стало любопытно, проводит ли средний ЛОРовец границу между рабочим и личным.

В опросе речь строго про компьютеры (десктоп, лаптоп, моноблок). Смартфоны отдельная история, даже если вы из тех, кто приходит в офис или домой и подключает свой Ничтофон или Убунтофон к монитору.

Основная причина разделения должна быть именно попытка провести границу работы (или нескольких работ) и личных дел, но также это может быть:

  • Нужна другая ОС (скажем, работаете на оффтопике, а личное – на линуксе) или платформа
  • Политики безопасности работодателя
  • Работаете на нескольких проектах и важно не палиться в этом
  • Нужно специфичное железо или софт (короче, что-то там особенное в спеках)

>>> Результаты

 , ,

lx1
()

В какой степени вы ограничиваете вашего пользователя в системе на десктопе?

В связи с подтверждением двух опросов про безопасность, я решил создать ещё один.

Цель опроса — посчитать тех, кто работает под рутом и сравнить их с количеством пользователей мандатного контроля доступа на десктопе.

  1. Использую sudo/doas с паролем 387 (71%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Использую отдельный аккаунт рута, но привилегии пользователя стандартные (не снижены) 92 (17%)

    ****************************************************************************

  3. Использую sudo/doas без пароля 74 (14%)

    *************************************************************

  4. Работаю под рутом 52 (10%)

    ******************************************

  5. Кроме изолированного рута, снижены привилегии пользователя стандартными способами (UNIX Permissions или опции монтирования) 20 (4%)

    ****************

  6. Ограничиваю права своего пользователя мандатным контролем доступа 9 (2%)

    *******

Всего голосов: 634, всего проголосовавших: 547

 ,

Werenter
()

Насколько вы озабочены анонимностью и/или приватностью в интернете?

И анонимность, и приватность многими определяются по-разному. Это все понимают, просьба не разводить срач по поводу терминологии. Здесь и то, и другое — в наиболее широком понимании и на усмотрение голосующего.

Хотя приватность, анонимность и безопасность — это и не одно и то же, зачастую между ними есть некоторая взаимосвязь, поэтому я вижу смысл именно в едином опросе, а не отдельно по анонимности, отдельно по приватности.

Варианты постарался перечислить, сколько влезло, наиболее очевидные, без всякой экзотики.

Варианты про VM и сэндбокс предполагают запуск софта таким образом именно в целях обеспечения приватности, анонимности или безопасности. Если вы просто запускаете софт в VM по другим причинам (например, в другом дистре или ОС, ради совместимости и т.д.), эти варианты отмечать не надо.

  1. Использую VPN или Proxy на арендованном сервере 81 (32%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Не загружаю куда-либо в интернет свои фотографии 73 (29%)

    ************************************************************************************************************************************************************************************************************************************************************************************************

  3. Ничего не делаю, я никому не нужен 73 (29%)

    ************************************************************************************************************************************************************************************************************************************************************************************************

  4. Физически закрываю, отключаю или заклеиваю веб-камеру 70 (27%)

    ************************************************************************************************************************************************************************************************************************************************************************************

  5. Ничего не делаю, всё равно это бесполезно 48 (19%)

    *********************************************************************************************************************************************************************************************

  6. Использую Tor Browser 47 (18%)

    *****************************************************************************************************************************************************************************************

  7. Считаю уровень безопасности достаточным по умолчанию 47 (18%)

    *****************************************************************************************************************************************************************************************

  8. Использую Tor или другие распределённые прокси 44 (17%)

    *****************************************************************************************************************************************************************************

  9. Не оставляю где-либо в интернете свой номер телефона (отказываюсь от регистрации там, где он требуется) 43 (17%)

    *************************************************************************************************************************************************************************

  10. Использую публичный бесплатный VPN или Proxy 41 (16%)

    *****************************************************************************************************************************************************************

  11. Регулярно проверяю, какие появились новые уязвимости и заплатки, какие были утечки из каких БД, и т. д. 34 (13%)

    **************************************************************************************************************************************

  12. Использую end2end-шифрование в IM 30 (12%)

    **********************************************************************************************************************

  13. Отключаю в браузере JS/куки, подменяю таймзону на случайную и т. д. 27 (11%)

    **********************************************************************************************************

  14. Отключен JavaScript в браузере 22 (9%)

    **************************************************************************************

  15. Регистрация на новом сайте = новый ник и новый адрес e-mail 21 (8%)

    **********************************************************************************

  16. Запускаю браузер и/или другой софт в сэндбоксе или контейнере 13 (5%)

    ***************************************************

  17. Запускаю браузер и/или софт внутри виртуальной машине (напр. Whonix) 12 (5%)

    ***********************************************

  18. Использую P2P IM (например, Tox) 12 (5%)

    ***********************************************

  19. Провожу аудит кода того софта, который планирую использовать там, где мне важна анонимность или приватность 11 (4%)

    *******************************************

  20. Использую специализированный дистрибутив (например, Tails), когда надо 10 (4%)

    ***************************************

Всего голосов: 759, всего проголосовавших: 255

 , , ,

CrX
()

Установлен ли у вас корневой электронный сертификат безопасности Минцифры РФ?

Если вдруг кто-то ещё не знал, в прошлом году из-за того, что западные центры сертификации отказались продлевать сертификаты для таких организаций, как Сбербанк, ВТБ и других, попавших под санкции, Минцифры РФ выпустила свой корневой сертификат безопасности. Получить его можно здесь.

Появление нового удостоверяющего центра вызывало интенсивные дискуссии. Давайте посмотрим, что получилось в реальности.

  1. Не установлен и нет необходимости 362 (66%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Установлен в основном профиле основного браузера 67 (12%)

    ***********************************************************

  3. Установлен в отдельном браузере или виртуальной машине 42 (8%)

    *************************************

  4. Не установлен, при необходимости добавляю исключения 34 (6%)

    ******************************

  5. Использую браузер с предустановленным сертификатом как основной 24 (4%)

    *********************

  6. Установлен в специальном профиле основного браузера для сайтов, которым это надо 12 (2%)

    **********

  7. Нет необходимости, но установлен 6 (1%)

    *****

Всего голосов: 547

 ,

Aceler
()

Пользуетесь ли вы кредитными картами?

Интересно отношение форумчан к кредитным картам.

Я пользуюсь, так как это экономия денег благодаря льготному периоду.

  1. Нет, пользуюсь только дебетовыми 269 (58%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Да, активно пользуюсь кредитными картами 72 (16%)

    *************************************************************************************

  3. Да, иногда пользуюсь кредитными картами 44 (9%)

    ****************************************************

  4. Да, лежит на всякий случай, пользуюсь дебетовыми 44 (9%)

    ****************************************************

  5. Нет, не пользуюсь картами, только наличка 23 (5%)

    ***************************

  6. Нет, не пользуюсь картами, мой выбор крипта и/или наличка 12 (3%)

    **************

Всего голосов: 464

 , ,

fsb4000
()

Каким межсетевым экраном (firewall) для linux/unix вы пользуетесь?

  1. iptables 198 (46%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Никаким 145 (34%)

    ******************************************************************************************************************************************************************************************************************************************

  3. nftables 56 (13%)

    ******************************************************************************************

  4. ufw 51 (12%)

    **********************************************************************************

  5. FirewallD 29 (7%)

    **********************************************

  6. pf 20 (5%)

    ********************************

  7. ipfw 19 (4%)

    ******************************

  8. pfSense 11 (3%)

    *****************

  9. Другим (в комментариях) 4 (1%)

    ******

  10. ipf 2 (0%)

    ***

  11. Shorewall 2 (0%)

    ***

  12. IPCop 1 (0%)

    *

  13. Vuurmuur 1 (0%)

    *

  14. SmoothWall 1 (0%)

    *

  15. Endian 1 (0%)

    *

  16. CSF 1 (0%)

    *

Всего голосов: 542, всего проголосовавших: 430

 , ,

Clockwork
()

Ваш лучший дистрибутив для обеспечения приватности и анонимности


  1. Кому я нужен? 194 (45%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. GNU/Linux + напильник 137 (32%)

    *********************************************************************************************************************************************************************************************************************************

  3. Майор всё равно узнает... 120 (28%)

    *****************************************************************************************************************************************************************************************************

  4. TAILS 30 (7%)

    *************************************************

  5. *BSD + напильник 30 (7%)

    *************************************************

  6. Whonix 17 (4%)

    ****************************

  7. MacOS + напильник 16 (4%)

    **************************

  8. Другое, напишу в комментариях! 16 (4%)

    **************************

  9. Windows + напильник 8 (2%)

    *************

  10. Parrot Security OS 2 (0%)

    ***

  11. Linux Kodachi 1 (0%)

    *

  12. Liberté Linux 0 (0%)

Всего голосов: 571, всего проголосовавших: 432

 ,

splinter
()

Включены ли у вас патчи безопасности от spectre, meltdown, etc?

Безопасность или производительность?

P.S. Пользуясь случаем, хотел бы прорекламировать хорошо находимый сайт, с параметрами для отключения данных патчей: https://make-linux-fast-again.com

  1. Я не знаю 413 (57%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Включены все 148 (20%)

    ******************************************************************************************************************

  3. Выключены програмно 85 (12%)

    *****************************************************************

  4. Не скомпилированы вообще 59 (8%)

    *********************************************

  5. Включены выборочно 22 (3%)

    *****************

Всего голосов: 727

 , , , ,

KennyMinigun
()

Какую ОС вы используете на рабочем месте?

Также, если компания, в которой вы работаете, накладывает ограничения на выбор ОС, было бы интересно узнать её масштаб, если это не секрет.

  1. Выбираю ОС сам, использую GNU/Linux 700 (54%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. По требованию работодателя использую Windows 209 (16%)

    ***********************************************************************************************

  3. Выбираю ОС сам, использую Windows 111 (9%)

    **************************************************

  4. Выбираю ОС сам, использую macOS 86 (7%)

    ***************************************

  5. Не работаю [за компьютером], но хочу проголосовать за GNU/Linux 54 (4%)

    ************************

  6. Моего варианта здесь нет (напишу в комментариях) 41 (3%)

    ******************

  7. По требованию работодателя использую GNU/Linux 37 (3%)

    ****************

  8. По требованию работодателя использую macOS 20 (2%)

    *********

  9. Не работаю [за компьютером], хочу проголосовать за что-то другое 11 (1%)

    *****

  10. Выбираю ОС сам, использую что-то другое 9 (1%)

    ****

  11. Не работаю [за компьютером], но хочу проголосовать за Windows 6 (0%)

    **

  12. По требованию работодателя использую что-то другое 2 (0%)

  13. Не работаю [за компьютером], хочу проголосовать за macOS 1 (0%)

Всего голосов: 1287

 ,

WitcherGeralt
()

Как вы боретесь с требованием ввода номера телефона?

Можно еще гуглить «temp phone number» и вылазят куча сервисов с шаровыми номерами но большинтво из них уже кто то регистрировал :/

  1. мне все равно я честно ввожу свой номер 253 (44%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. не пользуюсь сервисами, которые требуют номер 208 (36%)

    ***********************************************************************************************************************************************************************************************************************************************************************

  3. в моей стране анонимные предоплатные симкарты 65 (11%)

    **********************************************************************************

  4. черная "анонимная" симка 28 (5%)

    ***********************************

  5. симка на бомжа 18 (3%)

    **********************

  6. симка родственника 7 (1%)

    ********

Всего голосов: 579

 

bga_
()

Где храните ваши пароли?

  1. В голове 368 (40%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. В менеджере паролей 333 (36%)

    *************************************************************************************************************************************************************************************************************************************************************************************************

  3. В текстовом файле 79 (9%)

    ********************************************************************

  4. Не знаю, хром сам подставляет 68 (7%)

    ***********************************************************

  5. В тетрадке 43 (5%)

    *************************************

  6. Свой вариант 38 (4%)

    *********************************

Всего голосов: 929

 ,

MetalBeaver
()

Будете ли вы приобретать процессоры от intel в связи с аппаратной уязвимостью?

В связи с эпичной ситуацией Разработчики Linux и Windows работают над закрытием аппаратной уязвимости процессоров Intel и тем важным фактом, что обновления принесут ещё и тормоза.

  1. Да 492 (46%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Нет 335 (32%)

    *************************************************************************************************************************************************************************************************************************

  3. Не знаю 234 (22%)

    ********************************************************************************************************************************************************

Всего голосов: 1061

 , , ,

Deleted
()

Как часто вы обновляете ОС на серверах?

Думаю, у многих из вас имеются серверы на обслуживании. Это могут быть как VPS, так и физические серверы. Операционные системы, находящиеся на них, рекомендуется хотя бы иногда обновлять, в целях безопасности. Постоянно находятся уязвимости, которые потом латаются разработчиками, и эти обновления рекомендуется ставить. Как часто это делаете вы?

  1. У меня нет сервера 214 (30%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Вообще не обновляю 108 (15%)

    *****************************************************************************************************************************************************************

  3. Раз в неделю 91 (13%)

    ****************************************************************************************************************************************

  4. Раз в месяц 74 (10%)

    **************************************************************************************************************

  5. Раз в несколько месяцев 57 (8%)

    *************************************************************************************

  6. Каждый день 50 (7%)

    **************************************************************************

  7. Ваш вариант (укажите в комментарии) 46 (6%)

    ********************************************************************

  8. Раз в год 28 (4%)

    *****************************************

  9. Раз в полгода 26 (4%)

    **************************************

  10. Контейнер - пересоздаю по надобности 16 (2%)

    ***********************

Всего голосов: 710

 , , ,

Rinaldus
()

Используете ли вы двухфакторную аутентификацию для облачных сервисов или своих машин?

  1. Не использую 498 (56%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. СМС 305 (34%)

    ***************************************************************************************************************************************************************************************************

  3. Приложение-генератор кодов 189 (21%)

    *************************************************************************************************************************

  4. Аппаратный ключ 33 (4%)

    *********************

  5. Другое 25 (3%)

    ****************

  6. Устройство-генератор кодов 23 (3%)

    **************

  7. Голосовой звонок 15 (2%)

    *********

Всего голосов: 1088, всего проголосовавших: 885

 ,

vertexua
()

Как вы будете действовать, если найдёте серьёзную уязвимость?

Представьте себе, что вы нашли уязвимость в сайте/сети средней или крупной компании. Какими будут ваши действия?

  1. Сообщу админу и ничего не буду требовать 516 (59%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Оставлю баг себе и буду внычку им пользоваться 171 (19%)

    **********************************************************************************************************

  3. Продам баг на черном рынке 96 (11%)

    ***********************************************************

  4. Сообщу админу и потребую вознаграждение за баг 96 (11%)

    ***********************************************************

Всего голосов: 879

 ,

snaf
()

используете ли вы «скрытый том» в TrueCrypt? и делаете ли это правильно?

После смерти TrueCrypt — то и дело анонсируются его форки.

Например [недавно], был анонсирован форк под названием «CipherShed» ( Возрождение TrueCrypt под новым именем CipherShed )...

Кроме кроссплатформенности — одной из ключевых особенностей TrueCrypt называется «скрытый том».

Цель голосования — выяснить насколько востребована эта особенность («скрытый том») среди нашего маленького сообщества.

Всем проголосовавшим и отписавшимся в комментариях — спасибо за участие! Также - ставьте лайк и удаляйте меня из игнора :)

# P.S.: я [понимаю] что пункт голосования {4} будет самый популярный. но этот пункт голосования нужен для того чтобы потом можно было бы его мысленно исключить из результатов!

# P.P.S.: все параноики, проголосовавшие тут, отписывайтесь в комментариях о том как у вас реализовано дисковое шифрование, и какое количество скрытых томов у вас имеется и где ;)

  1. я не использую дисковое шифрование 740 (65%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. я использую дисковое шифрование, НО я НЕ использую функцию "скрытый том". Моя программа не умеет "скрытый том" (LUKS? BitLocker? ...?) или\и я не использую "скрытый том", так как считаю что это не нужно... (а быть может я считаю что это нужно, но всё равно пока что нигде не использую) 217 (19%)

    *********************************************************************************************

  3. я не знаю как работает дисковое шифрование (и работает ли вообще?) на моих компьютерах. Если оно что-то и делает, то я понятия не имею как :-) 109 (10%)

    ***********************************************

  4. другое (напишу в комментариях). 29 (3%)

    ************

  5. я использую TrueCrypt (или аналог) и использую "скрытый том", НО при этом я НЕ имитирую активность на внешнем фиктивном томе (надеясь на то, что эту мою оплошность банально не заметят) 19 (2%)

    ********

  6. я использую TrueCrypt (или аналог) и использую "скрытый том", при этом время от времени я имитирую активность на внешнем фиктивном томе 18 (2%)

    *******

Всего голосов: 1132

 , , ,

user_id_68054
()

Как вы относитесь к новостям об уязвимостях в открытых проектах, связанных с безопасностью (OpenSSL, OpenVZ)?

Что-то часто стали появляться подобные новости. А тут ещё разработчики TrueCrypt ни с того ни с сего потеряли интерес к проекту, причём все и сразу. Вот и стало любопытно, волнует ли всё это пользователей.

  1. Ошибки случаются везде 956 (71%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Для подобных проектов обязателен аудит 581 (43%)

    **************************************************************************************************************************************************************************************************

  3. Безопасность — это заблуждение 434 (32%)

    *************************************************************************************************************************************************

  4. Обычный индусский код 265 (20%)

    ****************************************************************************************

  5. Это всё происки спецслужб 189 (14%)

    ***************************************************************

  6. Уязвимости добавлены намеренно 158 (12%)

    ****************************************************

  7. Мне всё равно, я не пользуюсь 90 (7%)

    ******************************

Всего голосов: 2673, всего проголосовавших: 1340

 ,

sluggard
()

Очищали ли ваши накопители перед тем как сдать по гарантии, или просто избавиться от них?

Избавиться это только выкинуть, но и подарить, продать etc.
Давайте обсудим данный человеческий фактор. Интересно почему до сих пор нет такой метки?

  1. Никому не отдам Мою Прелесть (Только физическое уничтожение информации, только хардкор!) 368 (42%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Да, я сделал всё по науке (полностью забил рандомом или использовал GNU shred) 243 (28%)

    *******************************************************************************************************************************************************************************************************************

  3. Нет конечно, я же не какой-нибудь чокнутый параноик. 164 (19%)

    **********************************************************************************************************************************************

  4. Да, я использовал плацебо (форматировние, TRIM, установил пароль на диск) 136 (16%)

    **********************************************************************************************************************

  5. Нет, я не мог этого сделать (не открывал из-за гарантии, прошивка окирпичила, матплата не разрешила) 90 (10%)

    ******************************************************************************

Всего голосов: 1001, всего проголосовавших: 869

 , , ,

pony
()

Насколько защищён ваш основной веб-браузер на собственном компьютере?

Речь идёт только о браузере в окружении, которое вы контролируете — например дома. Если на работе вам приходится ходить в интернет через IE6 — это не ваша вина и помечать соответствующий пункт не обязательно.

Если у вас несколько пунктов — например, браузер запущен в отдельном chroot в виртуальной машине для сетевых приложений под отдельным аккаунтом и стоит noscript — выбирайте первый пункт. Включенный по умолчанию AppArmor в некоторых дистрибутивах не считается, так как он браузеру открыть ~/.ssh нисколько не помешает.

(или я чего-то не знаю?)

  1. Никакой специальной защиты, только adblock и/или flashblock, но javascript разрешены везде 870 (56%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Noscript или аналог включен для всех сайтов, кроме белого списка 233 (15%)

    *************************************************************************************

  3. Браузер настроен (почти) по умолчанию, нет даже блокировки рекламы, флеш, ява, куки и скрипты везде разрешены 173 (11%)

    ***************************************************************

  4. У меня IE6 под админским аккаунтом 115 (7%)

    ******************************************

  5. Плагины типа flash и java просто не установлены, есть adblock 67 (4%)

    ************************

  6. Другое (указать в комментариях) 25 (2%)

    *********

  7. Браузер ограничен чем-то вроде политик SElinux и локальные файлы с секретами в нём не откроются 23 (1%)

    ********

  8. Браузер работает под отдельным пользователем 19 (1%)

    ******

  9. Намеренно избегаю ходить на незнакомые сайты, так как опасаюсь взлома 15 (1%)

    *****

  10. Браузер исполняется в отдельном chroot/jail или виртуальной машине 7 (0%)

    **

Всего голосов: 1547

 , ,

Xenius
()

Что вы делаете, когда ssh предлагает проверить отпечаток ключа?

Интересно, что делают другие люди. Я например не параноик, всегда отвечаю «yes», на ноутбуке такие проверки отключены.

  1. Отвечаю «yes» 569 (68%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. У меня эта проверка отключена 107 (13%)

    ************************************************************

  3. Я все отпечатки наизусть знаю! 60 (7%)

    *********************************

  4. Связываюсь с администратором 52 (6%)

    *****************************

  5. Проверяю по блокноту 30 (4%)

    ****************

  6. Отвечаю «no» 20 (2%)

    ***********

Всего голосов: 838

 

farafonoff
()