|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Oct 2004
Messaggi: 1893
|
Riuscite a trovare eventuali falle in questo sitema?
Ho bisogno di un sistema assolutamente sicuro per gestire i conti correnti on-line.
Attualmente come sistema uso una distribuzione linux (damn small) installata su una chiavetta usb. Quando devo connettermi alla banca faccio il boot dalla chiavetta che mi crea un disco virtuale nella ram (quindi qualsiasi eventuale modifica non viene salvata), evitando così qualsiasi uso dell'hd. Il notebook sul quale viene effettuata questa operazione viene collegato alla rete via cavo (solo in questo caso, nel normale utilizzo col boot di win xp da HD è collegato in wi-fi). L'utente linux non ha privilegi di amministratore. Non sono installati antivirus e firewall (è però attivo quello del router). Browser: firefox. Gli altri computer (5 pc windows ed un server Aix) connessi alla rete non sono sicuri (mi è capitato di trovare due pc, uno con win2000 e l'altro con xp, pieni di virus). Il notebook nel normale utilizzo con xp con boot da HD potrebbe anche non essere sicuro (sono presenti firewall e antivirus e ne faccio un uso "oculato", ma raramente viene utilizzato da altre persone); mentre sono il solo a poter utilizzare la chiavetta usb. Quali sono le eventuali falle in un sistema così?
__________________
Un uomo intelligente risolve i problemi Un uomo molto intelligente li previene |
|
|
|
|
|
#2 | |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
Quote:
i pc windows
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Nov 2005
Messaggi: 1868
|
come sistema è buono, per migliorarlo dovresti configurare il firewall (iptables) in modo da isolarlo dagli altri pc della rete.
Ovviamente devi mantenere il sistema aggiornato, soprattutto firefox. Nel caso in cui perdessi la chiavetta, che informazioni vi sono contenute? Se sono sensibili non sarebbe una brutta idea cifrarne una partizione su cui poi mantenere queste info.
__________________
[ W.S. ] |
|
|
|
|
|
#4 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Aug 2006
Messaggi: 4350
|
Come browser, Opera, che esiste in distro Linux (non sò se per DSL non ho esperienza in questa distro molto leggera) è intrinsecamente più sicuro di FF.....se vuoi proprio migliorare il sistema in ogni comparto !!
|
|
|
|
|
|
#6 | |
|
Senior Member
Iscritto dal: Oct 2004
Messaggi: 1893
|
Quote:
Configurare il firewall per me è un po' complesso, perchè dovrei farlo ogni avvio, oppure dovrei reinstallare il SO preconfigurato col firewall (ma già per farlo la prima volta con la sola configurazone pronta ci ho perso una giornata). Stesso discorso per l'aggiornamento del browser. Però è un sistema che non viene usato per navigare. Gli unici siti cui accedo da questo sitema sono quelli delle mie banche e quello di gmail (e solo per salvarci qualche file, non apro messaggi nè tantomeno gli allegati). I win-pc della rete che tipo di vulnerabilità potrebbero rappresentare? Considerando che nel sistema linux non sono loggato come amministratore, sono comunque a rischio? A me fondamentalmente interessa che nessuno riesca ad intercettare il "trittico": Nome utente - Password - Pin dispositivo (che comunque viaggiano in https).
__________________
Un uomo intelligente risolve i problemi Un uomo molto intelligente li previene |
|
|
|
|
|
|
#7 | ||
|
Senior Member
Iscritto dal: Oct 2004
Messaggi: 1893
|
Quote:
Quote:
Così è comodissimo perchè il sistema fa il boot molto rapidamente (da una chiavetta da 128mb USB1!). Per sostituire il browser dovrei andare a modificare direttamente la iso. Oggi non saprei farlo, ed in questo momento mi manca il tempo di leggere i lunghi how-to che ho trovato. Lo farei solo se effettivamente firefox mi creasse una falla grave nella sicurezza (e spero che tu possa confermarmi che non è così). [OT]P.S: Ma sei lo stesso Sampei di mondomaldive?
__________________
Un uomo intelligente risolve i problemi Un uomo molto intelligente li previene Ultima modifica di baolian : 13-08-2007 alle 08:12. |
||
|
|
|
|
|
#8 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
io sulla seconda chiavetta salverei la configurazione..
Quote:
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Aug 2006
Messaggi: 4350
|
Quote:
Sono due browser entrambi sicuri,ma come ripeto Opera è intrinsecamente più sicuro di FF,se non altro per l'aspetto bugs attualmente,non risolti. Ecco le falle di FF sotto linux,guarda quelle del 2007,se farai un confronto con quelle di Opera noterai che sono molte meno (quelle del 2007): http://secunia.com/search/?search=firefox+linux p.s. E tu chi saresti come utente di MM ? |
|
|
|
|
|
|
#10 | ||
|
Senior Member
Iscritto dal: Oct 2004
Messaggi: 1893
|
Quote:
Quote:
Credo che alle prime ferie dovrò utilizzare un paio di giorni solo per prendere un po' di confidenza col sistema e prepararmi una iso correttamente configurata con opera e con i settaggi già pronti (firewall compreso). Sempre baolian Non scrivo molto (l'ultimo mex sarà di almeno un paio di mesi fa), ma faccio spesso "un giro" a lurkare, tra le altre cose, il tuo "bollettino della sicurezza".
__________________
Un uomo intelligente risolve i problemi Un uomo molto intelligente li previene |
||
|
|
|
|
|
#11 | |
|
Senior Member
Iscritto dal: Nov 2005
Messaggi: 1868
|
Quote:
Visto che non hai un personal-firewall e che il sistema non viene aggiornato, potresti essere esposto ad attacchi automatizzati da pc win infetti da $malewareDiTurno. Il fatto che usi una live-linux ti rende quasi immune ad eventuali virus che tentano di infettarti da macchine win, comunque un pc infetto nella rete potrebbe ascoltare tutto il traffico della LAN e spedire eventuali account/pass sniffati. Non dovrebbe essere un problema per le connessioni cifrate ma per il resto si. Se usi una seconda chiavetta/partizione per memorizzare le configurazioni, memorizzaci pure uno script per iptables Per il resto mi aggrego ai sempre ottimi sampei.nihira e xcdegasp
__________________
[ W.S. ] |
|
|
|
|
|
|
#12 | |
|
Senior Member
Iscritto dal: Oct 2004
Messaggi: 1893
|
Quote:
E' complicato scrivere lo script per iptables (in linux sono ai primi passi)?
__________________
Un uomo intelligente risolve i problemi Un uomo molto intelligente li previene |
|
|
|
|
|
|
#13 | |
|
Senior Member
Iscritto dal: Nov 2005
Messaggi: 1868
|
Quote:
Comunque banalmente, se vuoi solo connetterti via https, ti basta una cosa del tipo: Codice:
#!/bin/sh iptables -t filter -P FORWARD DROP iptables -t filter -P INPUT DROP iptables -t filter -P OUTPUT DROP # traffico localhost iptables -t filter -I INPUT -i lo -s 127.0.0.1 -j ACCEPT iptables -t filter -I OUTPUT -o lo -d 127.0.0.1 -j ACCEPT # connessioni già instaurate o richieste iptables -t filter -I INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # DNS iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT # traffico https iptables -t filter -A OUTPUT -p tcp --dport 443 -j ACCEPT
__________________
[ W.S. ] |
|
|
|
|
|
|
#14 | |
|
Senior Member
Iscritto dal: Oct 2004
Messaggi: 1893
|
Non ho la più pallida idea della sintassi da usare, però a prima vista potrei imparare.
Mi sembra di capire che lo script permetta il traffico https in tcp sulla porta 443 e verso i dns in udp sulla porta 53 entrambi in sola uscita. Dovrei creare solo un'altra regola per il traffico http sulla porta 80 (una delle banche non ho capito che sistema utilizza: le password "viaggiano" su una connessione sicura https, ma il sito non è https Non ho invece capito queste righe: Quote:
__________________
Un uomo intelligente risolve i problemi Un uomo molto intelligente li previene |
|
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: Nov 2005
Messaggi: 1868
|
se vuoi approfondire vedi "man iptables" (oltre alle migliaia di guide su google).
Cmq: per aggiungere la porta 80 basta la riga Codice:
iptables -t filter -A OUTPUT -p tcp --dport 80 -j ACCEPT la riga ... ESTABLISHED, RELATED ... , serve per riconoscere i pacchetti in entrata (INPUT) che appartengono a connessioni già stabilite o richieste e accettarli (ACCEPT). Senza di essa, riusciresti a mandare pacchetti ai server https e dns ma il firewall scarterebbe le risposte, come impostato di default tramite la riga "iptables -t filter -P INPUT DROP"
__________________
[ W.S. ] |
|
|
|
|
|
#16 | |
|
Senior Member
Iscritto dal: Oct 2004
Messaggi: 1893
|
Quote:
__________________
Un uomo intelligente risolve i problemi Un uomo molto intelligente li previene |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 23:15.





















