- Keselamatan Menyeluruh, Disampaikan dengan Akauntabiliti/
- Analisis & Notis Keselamatan/
- Pengukuhan Infrastruktur Linux untuk Sistem APAC/
Pengukuhan Infrastruktur Linux untuk Sistem APAC
Isi kandungan
Kebanyakan sistem Linux produksi berjalan lebih dekat kepada konfigurasi lalainya daripada yang mana-mana orang sangka. Dokumen pengukuhan wujud, kerap ditulis untuk audit bertahun-tahun lalu, tetapi pelayan tidak sepadan dengannya. Jurang antara “garis dasar didokumenkan” dan “konfigurasi sebenar” ialah tempat penyerang hidup dengan konsisten.
Pengukuhan Linux ialah disiplin menutup jurang itu, dan melakukannya dengan cara yang terselamat penghantaran seterusnya.
Lalai ialah titik mula, bukan postur #
Pemasangan Linux lalai mengutamakan keserasian, bukan keselamatan. Ia dibekalkan dengan perkhidmatan yang anda tidak guna, ciri kernel yang tidak perlu, dan pembalakan yang mencukupi untuk desktop tetapi tidak untuk hos produksi yang dikompromi. Pengukuhan ialah proses menukar mesin serba guna itu kepada mesin dibina khusus.
Kerja berat terbahagi kepada beberapa kategori:
- Penalaan kernel dan sysctl: perlindungan rangkaian (contohnya abaikan ubah hala ICMP, aktifkan penapisan laluan sumber), sekatan sistem fail dan perlindungan memori seperti rawak susun atur ruang alamat.
- Minimumkan perkhidmatan: lumpuhkan dan buang apa yang tidak dijalankan oleh hos, supaya tiada apa untuk dieksploit yang tidak digunakan.
- Kawalan akses mandatori: SELinux atau AppArmor untuk mengekang apa yang boleh dilakukan oleh proses, walaupun ia dikompromi.
- Pengukuhan systemd dan kontena: melepaskan capabilities, menyekat akses soket mentah dan mengehad syscall dengan profil seccomp.
- Audit dan pembalakan: menangkap peristiwa yang penting, dihantar keluar hos supaya penyerang tidak boleh memadam jejak sendiri.
CIS Benchmarks kekal sebagai kodifikasi paling praktikal dan dikenali luas bagi kawalan-kawalan ini, dan OpenSCAP mengautomasikan kedua-dua penggunaan dan auditnya.
Konfigurasi sebagai kod, atau ia tidak wujud #
Panduan pengukuhan yang tinggal di wiki ialah senarai hajat. Pengukuhan yang hidup dalam kod (role Ansible, imej Packer, polisi kemasukan Kubernetes) ialah fakta. Apabila garis dasar ialah kod, tiga perkara berubah:
- Ia boleh direproduksi. Setiap hos baharu mewarisi garis dasar, bukan hanya yang diingati untuk dikonfigurasikan.
- Ia boleh diuji. Imbasan pematuhan dalam CI gagalkan binaan apabila tetapan hanyut.
- Ia boleh disemak. Perubahan garis dasar ialah pull request, dengan disiplin semakan yang sama seperti kod aplikasi.
Itulah beza antara pengukuhan sebagai acara tahunan dan pengukuhan sebagai sifat platform.
Ketidakberubahan sebagai matlamat akhir #
Kesimpulan logiknya ialah infrastruktur tak berubah: hos dan kontena tidak pernah ditampal di tempat, hanya digantikan. Imej baharu dibina, diimbas dan dilancarkan; imej lama dimusnahkan. Hanyutan konfigurasi menjadi mustahil kerana tiada apa untuk hanyut: sistem yang berjalan ialah artefak binaan.
Infrastruktur tak berubah berpadanan secara semula jadi dengan pengukuhan-sebagai-kod. Anda tidak menyelenggara garis dasar; anda mengompil keselamatan ke dalam imej. Dan apabila kerentanan muncul, pembaikannya ialah binaan semula, bukan sesi SSH tengah malam.
Melangkaui hos #
Pengukuhan tidak berhenti pada sistem pengendalian. Disiplin yang sama terbentang ke beberapa arah, dan setiap arah membawa mod kegagalannya sendiri.
Kontena mewarisi segalanya, kemudian menambah risiko sendiri. Imej kontena yang dibina daripada base layer yang tidak diperkukuh membawa setiap kelemahan aras hos ke dalam setiap pod yang menjalankannya. Penyelesaiannya di huluan: base image minimal, diimbas dalam CI, dijalankan sebagai non-root dengan filesystem read-only, capabilities dicopot, dan seccomp profile yang mengehadkan syscall kepada apa yang workload benar-benar perlukan. Profil default seccomp sudah menyekat banyak; profil yang ditala mengikut corak syscall yang diperhatikan menyekat selebihnya. Dasar kemasukan Kubernetes menguatkuasakan semua ini merentas armada, supaya deployment yang tidak patut langsung tidak berjaya dijadualkan.
Persekitaran OT menaikkan taruhan. Dalam tetapan industri dan teknologi operasi, pengukuhan bertembung dengan availability dengan cara yang IT pejabat tidak pernah alami. Satu kawalan CIS yang tersilap digunakan pada sistem pengurusan bangunan, rangkaian PLC talian pengeluaran, atau segmen peranti hospital tidak menghasilkan finding: ia menghasilkan downtime, kadangkala dengan implikasi keselamatan jiwa. Oleh itu pengukuhan OT menyusun semula turutan: pemantauan pasif dan inventori didahulukan, perubahan dibuat dalam tetingkap penyelenggaraan dengan pelan rollback, manakala kawalan dipilot pada salinan cermin produksi sebelum menyentuh apa-apa yang sebenar. IT bertanya “adakah sistem ini selamat?”; OT mesti bertanya “bolehkah kita melindunginya tanpa menghentikannya?”
Pengesanan drift menutup gelung. Garis dasar mereput melalui perubahan rutin: seorang jurutera membuka port untuk debug, pemasang membolehkan semula satu servis, hotfix tidak pernah masuk semula ke dalam kod. Tanpa pengesanan, hos yang diperkukuh hari ini ialah hos lembik tahun depan. Corak yang berkesan: imbasan konfigurasi harian membandingkan host dan imej yang hidup dengan garis dasar berkod, dengan finding dihantar sebagai alert terus kepada pemiliknya dan bukan disimpan dalam laporan suku tahunan yang tiada siapa baca. Drift yang dikesan dalam sehari ialah tiket; drift yang dikesan setahun kemudian ialah siasatan insiden.
Hos yang diperkukuh di belakang peranan IAM awan yang terlalu longgar, atau di dalam pipeline kontena yang tidak diimbas, tetap terdedah. Postur paling tahan lasak merawat garis dasar hos, rantaian binaan kontena, konfigurasi awan dan sempadan identiti sebagai satu permukaan berterusan, dan memantauya sedemikian.
Pengukuhan Linux & Infrastruktur kami menghantar garis dasar sebagai kod dan pengesanan hanyut automatik, dan Penilaian Konfigurasi & Arkitektur kami menyemak lapisan awan dan identiti sekeliling hos. Untuk gambaran penuh, jadualkan Sesi Kejuruteraan & Skoping.