Segurança Informação Tecnologia Total Security Hackers Proteção Vigilância Notícias

Publicidade
   
  • Total Security - O Seu Portal em Segurança da Informação e Tecnologia

  • Bom dia, Quinta, 09 de Setembro de 2010 
 
   
Newsletter





Ex.: 15/05/1980
Apenas números









 



*Nix (Linux, Unix, *BSD)

Sexta, 18 de Julho de 2008 às 07h28m

As maiores vulnerabilidades do Linux

O Linux é seguro?

Para os adeptos de plantão, este artigo não é para gerar polêmica não, mas para servir de ALERTA!

Muito falamos a respeito da segurança do Sistema Operacional Linux, mas bem sabemos que o Linux também têm suas vulnerabilidades. Quais? As da Microsoft parece que todo linuxer sabe de cor, mas e as vulnerabilidades do próprio sistema operacional?

Pois é. Aqui vai o alerta. Um dia escutei a frase: O Sistema Operacional mais seguro é aquele que você mais domina., e tive que concordar plenamente. Pesquisando então sobre as vulnerabilidades do Linux, esperando encontrar pouca coisa, achei muita gente relatando seus problemas. Até que encontrei no site da SANS (http://www.sans.org/top20) uma pesquisa realizada pela própria SANS junto ao FBI e pude esclarecer esta minha dúvida. A pesquisa aborda as 20 maiores vulnerabilidades encontradas, 10 para servidores Windows e 10 para servidores Unix.

As brechas do Linux

Abaixo estão listadas as 10 maiores vulnerabilidades do Sistema Operacional Linux/Unix, traduzido de Outubro de 2003 e que são válidas ainda hoje:

1. BIND - O BIND é o principal serviço de ataque dos hackers. A maioria dos bugs já foram resolvidos mas a maioria das pessoas mantém as versões mais antigas por uma questão de funcionalidade e por não disporem de tempo para a migração.
2. RPC - O RPC é um serviço para a chamadas de procedimentos que serão executados remotamente. É extremamente importante para a funcionalidade da rede interna pois é utilizado para distribuição de carga, processamento distribuído, cliente/servidor, etc. O NFS, que é um dos compartilhamentos de rede mais conhecidos e utilizados, usa diretamente o RPC.
3. Apache - Sem dúvidas nenhuma é um Web Server bem mais robusto que o IIS, mas não deixa de estar exposto à internet. Vários ataques a sistemas operacionais NIX ocorrem pelo Apache, principalmente para servidores com execução de scripts e permissões de acesso à programas.
4. Contas de usuários - Esta vulnerabilidade ocorre principalmente sobre contas com senhas fracas ou nulas. Parece ridículo, mas tem pessoas que conseguem invadir sistemas descobrindo senhas pelo método da tentativa e erro, e, geralmente, as senhas são as mais óbvias possíveis. Não é o sistema que é hackeado mas a conta do usuário. Uma vez tendo acesso ao sistema, o hacker pode se tornar bastante incômodo.
5. Serviço de transferência em ASCII - FTP e e-mail são os programas diretamente relacionados a estes serviços. Tudo que passar por eles e for texto puro, não encriptado (o que ocorre na maioria das instalações), o conteúdo pode ser capturado. Basta alguma informação ou senha secreta para que a porta esteja aberta.
6. Sendmail - É, talvez, o pior serviço de e-mail do NIX, em comparação com os seus próprios concorrentes. Tende a ser lento e problemático. Mas é o mais utilizado, porque é extremamente operacional. É possível colocá-lo para funcionar rapidamente. Por isto é a maior fonte de furos existente na comunidade. Se puder, substitua.
7. SNMP - Uma excelente ferramenta administrativa, principalmente para grandes corporações. Mas por ser um projeto baseado na comunicação com a rede, está sujeito à vulnerabilidades. O serviço é ativado por default no sistema Linux, o que causa o esquecimento por parte dos usuários.
8. SSH - É a solução ideal para acesso remoto seguro, abolindo de vez o Telnet. No entanto, pode se tornar totalmente ineficaz se não for administrado corretamente. Escolha o nível de segurança mais desejado, lembrando que ele é diretamente proporcional ao trabalho para configurá-lo. E não esqueça de proteger chaves privadas dos usuários!
9. Compartilhamento de arquivos - Ocorre principalmente com NIS/NFS e Samba mal configurados. Podem comprometer a segurança abrindo brechas para ataques externos.
10. SSL"s - Embora sejam extremamente eficazes para criar conexões seguras entre cliente/servidor, os SSL"s permitem o acesso ao servidor por parte do cliente. Pode se tornar uma porta para o acesso de hackers

Depois desta lavada de vulnerabilidades, deixarei alguns comentários. A vulnerabilidade não está necessariamente relacionada ao uso destes serviços, mas está muito relacionada à má configuração dos mesmos.

NÃO CONFIE DEMAIS NA SUA SEGURANÇA. A desconfiança é o melhor aliado de um bom administrador.

Como diminuir a vulnerabilidade

Um sistema bem administrado diminui enormemente a probabilidade de invasão. Segundo as vulnerabilidades aqui discutidas, vamos dar algumas dicas de segurança:

1. BIND - Procure adotar uma política de mascaramento das informações.
2. RPC - Use o serviço somente se necessário.
3. APACHE - Ajuste bem as configurações. Habilite somente scripts e programas com destino correto e que não comprometam de forma alguma o sistema.
4. Contas de usuários. Evite criar contas de usuários em demasia, principalmente contas para acesso multiusuário. Adote uma política de senhas seguras e jamais permita o acesso a serviços e contas de usuários SEM senha.5.
5. Serviços ASCII - Toda comunicação pode e deve ser feita de forma encriptada. Arquivos ASCII são muito vulneráveis e todos podem ter acesso ao seu conteúdo facilmente.
6. Sendmail - Atualize e configure corretamente. De preferência, gaste um pouco de tempo e implemente outro servidor.
7. SNMP - Não esqueça de estabelecer as regras de utilização do serviço. Não use se não for necessário.
8. SSH - Muitíssimo bom, mas configure-o da forma mais restrita possível. Restrinja o acesso somente a usuários do sistema. Se possível, restrinja o acesso ao X. Controle o acesso às chaves privadas. Bloqueie passphrases em branco, elas se tornam uma arma na mão dos hackers.
9. Compartilhamento de rede - Compartilhe somente o que for necessário e restrinja ao máximo o acesso dos usuários ao compartilhamento. De preferência use alguma ferramenta de autenticação.
10. SSL"s restritivas é a melhor opção quando não puder ficar sem elas.

Dicas gerais de segurança

* Rode somente os serviços necessários para a operação da sua rede. Serviços que não são muito utilizados caem no esquecimento do administrador.
* Verifique se os serviços estão rodando com privilégios de root, estas permissões geralmente causam os maiores furos na segurança. Se não for necessário, desabilite esta opção.
* Verifique se os serviços estão configurados adequadamente à sua rede. Tutoriais e How-To geralmente indicam o caminho de como configurar, mas na sua maioria não são muito específicos.
* Estabeleça uma política de segurança para a sua rede, como por exemplo, serviços de compartilhamento disponíveis, política de senhas, etc.
* Firewall. Estabeleça um filtro de tudo que entra na sua rede. De preferência feche todas as portas que não são necessárias para o funcionamento do servidor.
* Evite serviços de comunicação p2p, como servidores de músicas, vídeos e até chats e mensagens.
* Como última dica: monitore. Diz o ditado, O boi só engorda aos olhos do seu dono. Se você cuida da sua rede, dificilmente terá problemas de vulnerabilidade.

Agradeço a atenção e espero que este artigo cause muita discussão por aí. Obrigado.

Sexta, 09 de Novembro de 2007
18h48m |

Red Hat lança versão 8 do sistema operacional Fedora Linux



Sexta, 19 de Outubro de 2007
11h22m |

Governo distribui Linux para 3 mil telecentros



Sábado, 22 de Setembro de 2007
21h04m |

Red Hat lança nova versão de software de servidor java


21h03m |

Linux cresce na China



Sexta, 21 de Setembro de 2007
15h30m |

Ministério da Educação Francês completa migração para Red Hat



Segunda, 17 de Setembro de 2007
09h22m |

Linux é testado em escolas russas



Segunda, 20 de Agosto de 2007
09h42m |

Software para impressão do Linux foi comprado pela Apple



Quinta, 09 de Agosto de 2007
12h20m |

A Microsoft é irrelevante



Terça, 31 de Julho de 2007
08h06m |

Microsoft e 4Linux na mesma mesa



Segunda, 09 de Julho de 2007
09h21m |

Slackware 12 lançado!


09h21m |

Nova licença do Linux lançada


09h19m |

Red Hat e Symantec juntas no lançamento de novos produtos



Segunda, 02 de Julho de 2007
10h53m |

Red Hat teve reuniões secretas sobre patentes com a Microsoft



Terça, 19 de Junho de 2007
10h18m |

Linux: paixão ou oportunidade?



Segunda, 18 de Junho de 2007
12h37m |

Microsoft reforça interesse em acordo com Red Hat



Sábado, 09 de Junho de 2007
12h16m |

Microsoft licencia uso de patentes relacionadas ao Linux



Terça, 05 de Junho de 2007
08h56m |

Banco Sul Africano migra 12000 desktops pra Linux



Segunda, 04 de Junho de 2007
07h30m |

China acelera desenvolvimento do Open Office



Quarta, 25 de Abril de 2007
12h32m |

Linux ainda não é ideal para ambientes corporativos



Terça, 24 de Abril de 2007
09h13m |

O Linux se rende ao mercado



Quinta, 19 de Abril de 2007
23h05m |

Microsoft parte para o ataque contra o Linux



Segunda, 12 de Fevereiro de 2007
16h41m |

Mandriva quer dobrar números de parceiros para treinamento em Linux



Sábado, 20 de Janeiro de 2007
17h28m |

Adobe conclui Flash 9 para o Linux



Quarta, 29 de Novembro de 2006
13h08m |

Lançado Mandriva 2007



Sexta, 19 de Maio de 2006
17h03m |

Rede de cinema migra soluções de TI para Línux



Sexta, 17 de Março de 2006
18h13m |

Confirmada no Brasil conferência sobre nova versão da GPL



Quinta, 16 de Março de 2006
10h57m |

Itautec apresenta Línux para servidores



Quinta, 09 de Março de 2006
14h17m |

Mandriva oferece treinamento no Senai - BA



Sábado, 04 de Março de 2006
13h19m |

Linux deve seu sucesso às corporações, diz Oracle


13h15m |

Linux Professional Institute chega à marca de 100 mil exames


12h57m |

Exército norte-americano usa clusters Linux


12h46m |

Mandriva e Senac-RJ fortalecem parceria


12h43m |

FeniX Línux tem nova versão beta do Live CD



Sábado, 25 de Fevereiro de 2006
16h10m |

Update no GNOME favorece Línux em empresas



Quinta, 16 de Fevereiro de 2006
18h12m |

Insigne fornece Línux para 55 mil PCs populares



Quarta, 08 de Fevereiro de 2006
14h11m |

Crise entre parceiros põe Freedows em risco



Quarta, 25 de Janeiro de 2006
18h22m |

Grave falha atinge interface KDE do Linux



Sexta, 20 de Janeiro de 2006
14h39m |

Linux na NASA


14h35m |

mandriva e hp venderão pcs com linux na america latina



  1    2    3   >
1 de 3 páginas com 114 resultados
Fato & Imagem
  • Apple rejeita simples app que pretendia colocar um relógio analógico no iPad
    Apple rejeita simples app que pretendia colocar um relógio analógico no iPad
  • Microsoft lança linha de smartphones Kin
    Microsoft lança linha de smartphones Kin
    Sob o slogan - É Tempo de Compartilhar, a Microsoft lançou sua linha de smartphones Kin, cujo enfoque é o público jovem
  • iPhone OS 4.0 traz multitarefa e rede de anúncios
    iPhone OS 4.0 traz multitarefa e rede de anúncios
    A Apple anunciou hoje o iPhone OS 4.0, nova versão do sistema operacional usado em dispositivos móveis da fabricante.
  • Novo smartphone quer ser o Android mais barato do Brasil
    Novo smartphone quer ser o Android mais barato do Brasil
    A Motorola lança nesta semana o Quench, novo modelo com sistema operacional Android
  • Celular da LG terá navegador HTML5
    Celular da LG terá navegador HTML5
    Celular LG Mini GD880 será lançado ainda este mês na Europa



Agenda de Eventos
    <<
Setembro / 2010
>>    
    • Dom
    • Seg
    • Ter
    • Qua
    • Qui
    • Sex
    • Sab
    • 01
    • 02
    • 03
    • 04
    • 05
    • 06
    • 07
    • 08
    • 09
    • 10
    • 11
    • 12
    • 13
    • 14
    • 15
    • 16
    • 17
    • 18
    • 19
    • 20
    • 21
    • 22
    • 23
    • 24
    • 25
    • 26
    • 27
    • 28
    • 29
    • 30

Feriados
    <<
Setembro / 2010
>>    
Não existem feriados cadastrados para esse mês



Visite-nos