آخرین اخبار و مقالات و مطالب پیرامون بهبود امنیت در ایران آی سی تی نیوز ، پایگاه فناوری اطلاعات و ارتباطات ایران
بر روی این دامنه اینترنتی سیستم مدیریت محتوا
پارس سی ام اس
نصب شده است که نرم افزاری قوی جهت طراحی سایت
می باشد. طراحی وب
با استفاده از پرتال
( پورتال
) پارس منجر به طراحی وب سایت
شما می شود. طراحی وب سایت
کپی رایت پورتال
پارس
بررسی های گوناگونی در مورد توزیع های مختلف لینوکسی انجام شده است و معمولا از این سو و آن سو شنیده می شود که فلان توزیع از نظر امنیتی بهتر از توزیع دیگر است. از این رو بهتر است امنیت سیستم عامل لینوکس را از جنبه های مختلف بررسی کنیم. شاید نخستین و اصلی ترین بحث امنیت در سیستم، بحث تامین امنیت فضای کاربر است.
حملاتی که به سیستم های عامل انجام می شود، به طور کلی حافظه و مشکلات مدیریت آن را هدف می گیرند و در واقع، تخریب حافظه یکی از راه های معمول برای نفوذ به سیستم های کامپیوتری مدرن است. ماجرا از این قرار است که یک سرریزی بافر می تواند کار را به حملات پیچیده تخریب حافظه بکشاند و نظام یکپارچه پروسه ها و حافظه سیستم را به هم بزند.
امنیت سیستم ها هر چند که در طول سالیان مختلف و از هر نگارش به نگارش بعدی بهبود یافته است، اما تکنیک های هجوم به این بخش از سیستم در طول زمان پیچیده تر شده و در توزیع های مختلف لینوکس برای آزمون امنیت به کار می رود. بسیاری از کارشناسان معتقدند برخی از مکانیزم های امنیت در مقایسه با دیگر روش ها، مقاوم تر هستند. علاوه بر این، تعدادی از این روش ها تاثیر زیادی روی بازدهی سیستم می گذارند و حتی می توانند هنگام کامپایل نرم افزاری خاص، از نظر تطبیق با سیستم مشکل ساز شوند.
می توان اشاره کرد که این دو فاکتور، یعنی تاثیر در بازدهی سیستم و امکان از دست رفتن کنترل روی نگهداری سیستم، بزرگ ترین دغدغه هایی است که تمام مکانیزم ها و روش های مقاومت در برابر حفره های امنیتی در توزیع های لینوکس با آن مواجهند. در هر نرم افزار و توسعه نرم افزاری آن می توان بدون هیچ تعجبی مشاهده کرد که این مساله حتی می تواند بحث های شدیدتری بین چندین پروژه به وجود بیاورد (همان طور که بحث های زیادی میان اعضای پروژه grsecurity و تیم توسعه هسته لینوکس به وجود آمد).
با این وجود، در این مقاله تلاش شده است تا بین 5توزیع محبوب لینوکس، دبیان، فدورا، اوبونتو، اوپن سوسه و جنتوهاردند مقایسه ای از نظر پیاده سازی مکانیزم های محافظت انجام شود. 4 توزیع نخست بسیار پرکاربرد هستند و جنتو به عنوان توزیع میزان برای به دست آوردن دیدگاهی از یک توزیع امن انتخاب شده است.
مکانیزم های امنیتی که در این مقایسه انجام شده، به صورت زیر است:
- نگاشت حافظه غیر اجرایی (استفاده از بیت سخت افزاری nx)
- کد یا برنامه مستقل از محل (pic/pie)
- پیاده سازی قابلیت fortify_source از glibc
- محافظت از نابودی پشته (ssp)
- relro یا محکم کردن برنامه های elf با مرتب سازی بخش هایی از فایل و تبدیل آنها به حالت فقط خواندنی.
همچنین ابزارهای زیر برای مقایسه استفاده شد:
- checksec.sh – با اصلاح کوچکی که وضعیت fortify_source را نشان دهد.
- اسکریپت پایتونی که قابلیت های checksec.sh را افزایش می دهد.
داده های آزمایش نیز از طریق کاربری که وارد سیستم x شده و یک دمون sshd و مرورگر فایرفاکس را اجرا کرده، گرد آوری شده است. از آنجا که برخی از توزیع ها نسبت به دیگران هنگام اجرا تعداد پروسه های مختلفی دارند (مثلا اوبونتو 96 و جنتو تنها 34 پروسه دارد)، این اقدام باعث می شود که نتایج یکسان دربیاید.
در ویکی پدیا آمده است که هسته لینوکس بیت nx را از زمان توزیع 8/6/2 پشتیبانی کرده است. از این رو برای سخت افزارهای 32 و 64بیتی که این بیت را در مدار خود دارند، فعال است. برای بهره بردن از نگاشت حافظه غیراجرایی در سخت افزارهایی که از این قابلیت استفاده نمی کنند، لازم است که وصله grsecurity یا بسته exec shield را از رد هت دریافت کنید. همچنین باید اشاره شود که بدون محافظت اضافه، مهاجم به سادگی می تواند بیت nx را دور بزند و دسترسی ها را به صورت دستی تنظیم کند. از آنجا که این مساله به هسته لینوکس برمی گردد در شماره های آینده در مورد آن صحبت خواهد شد.
همچنین باید اشاره شود که به جز بیت nx، تمام مکانیزم های امنیتی که در این مقاله به آن اشاره شده است در بخش فضای کاربری حافظه پیاده سازی شده اند و در سطح هسته نیستند. همچنین مهم است بدانیم حفره ای که در هسته لینوکس وجود دارد، صرف نظر از مکانیزم های امنیتی که برای پروسس های فضای کاربر فعال شده است، می تواند مورد تهاجم قرار بگیرد. از این رو می توان هسته های سیستم عامل امروزی را با پشتیبانی نابودی پشته کامپایل کرد، هرچند بهبود امنیت هسته اغلب به نصب وصله های زیادی از جمله وصله grsecurity منجر می شود. برخی از توزیع ها برای خود وصله های خاص امنیتی منتشر می کنند.
relro
حفاظت ساختمان داده داخلی یک فایل elf بر عهده relro است تا نگذارد اطلاعات آن را مهاجم ببیند یا جریان اجرای آن را کنترل کند. این امنیت را با اصلاح جدول اتصال روندها (plt) یا جدول عمومی آفست ها (got) که بخشی از فایل elf است، تضمین می کنند.
وقتی relro استفاده می شود، کل بخش got به حالت فقط خواندنی تغییر پیدا می کند و از این رو وقتی پروسس اجرا می شود نمی تواند توسط هیچ مهاجمی قابل تغییر باشد. اگر relro به صورت جزیی پیاده سازی شود، فقط plt و got به عنوان فقط خواندنی علامت زده می شوند. هر دوی این گزینه ها البته ساختمان داده elf را از نو مرتب می کنند تا مهاجم نتواند این بخش ها را با بخش های دیگر elf روی هم بیندازد.
همچنین لازم به ذکر است که relro کاملا نیازمند آن است که تمامی سمبل ها هنگام اجرای برنامه شناسایی شود تا بتوان کل got را به صورت فقط خواندنی در آورد. از این رو برنامه های بزرگ تر با کندی بیشتری هنگام بازشدن روبه رو می شوند و تعداد زیادی از سمبل ها از کتابخانه های اشتراک یافته باید بارگذاری شوند.
همان طور که در شکل نیز اشاره شده است، دبیان و فدورا هنوز به طور کامل این مکانیزم را پیاده نکرده اند و برای درصد اندکی از باینری های خود، به صورت جزیی آن را فعال کرده اند. در مثال ما فدورا و دبیان برای هیچ کدام از برنامه هایی که به صورت پیش فرض اجرا می شوند، آن را فعال نکرده بودند. از سوی دیگر، اوبونتو و اوپن سوسه relro را به صورت جزیی برای تمام پروسس ها فعال و relro کامل را برای بخشی از آنها فعال کرده اند. جنتو relro را به طور کامل برای تمام برنامه ها به جز یکی فعال کرده است که آن هم به صورت جزیی relro دارد.
از سوی دیگر تنها باینری ای که در اوپن سوسه قابلیت relro کامل را داشت، pulseaudio بود.
محافظ خرابی پشته
محافظ خرابی پشته سوء استفاده از سرریزی بافر را با پیاده سازی بررسی های امنیتی بیشتر در پروسس پشته دشوارتر می کند. افزونه ssp در کامپایلر gcc از زمان نگارش 1/4 به این برنامه اضافه شد.
همان طور که در نمودار بالا می توان مشاهده کرد، فدورا، اوپن سوسه و اوبونتو نتیجه ای به نسبت مساوی دارند و تقریبا 80 درصد از این توزیع ها، این قابلیت را برای پروسس های خود فعال کرده اند. تفاوت های قابل مشاهده در دبیان و جنتو وجود دارد و 10درصد از پروسس ها این مکانیزم را فعال کرده اند. در مورد جنتو باید گفت که این مساله یک مشکل داخلی بود که اول باید آن را برطرف می کردند و بعد این قابلیت را به صورت کلی در سیستم پیاده می کردند. گفتنی است که در نگارش بعدی جنتو و کامپایلر gcc، این قابلیت آزموده و فعال شده است و احتمالا در به روز رسانی بعدی gcc به سیستم اضافه شود.
محمدرضا قربانیمنبع: mwrinfosecurity
... ایتنا - brad arkin مدیر بخش امنیت محصولات و حریم خصوصی شرکت ادوب اعلام کرد که امنیت محصولات شرکت متبوع وی در کانون توجهات قرار دارد ... احتمالا بهبود امنیت نرم افزارهای پرکاربر ادوب، یکی از پیامدهای این اتفاق خواهد بود ...
... جلد نخست مجموعه مقالات امنیت فضای تولید و تبادل اطلاعات از سوی شرکت فناوری اطلاعات ایران منتشر شد ... به گزارش ایلنا، این کتاب که در راستای آموزش همگانی و ترویج فرهنگ فناوری اطلاعات از سوی مرکز مدیریت امداد و هماهنگی رخدادهای یارانه ای(ماهر) شرکت فناوری اطلاعات ایران منتشر می شود؛ دومین کتاب ازاین مجموعه و در راستای بهبود امنیت فضای تولید و تبادل اطلاعات است ...
... کار گوگل در عراق نشانه ای از بهبود امنیت در این کشور است که به دنبال سرمایه گذاری خارجی و بازسازی اقتصاد رو به نابودی و زیرساخت قدیمی پس از تهاجم آمریکا در سال 2003 است ...
... در انتها کارشناسان ارشد امنیت، با ارائه توضیحاتی در خصوص سیستم مدیریت امنیت اطلاعات (isms ) پایان بخش سمینار بودند ... آنها ابتدا هدف از تدوین استانداردهای isms را چنین بیان کردند: «هدف از تهیه این استاندارد بین المللی، ارائه مدلی است که بر اساس آن بتوان یک سیستم مدیریت امنیت اطلاعات را ایجاد، اجرا، بهره برداری، پایش، بازنگری، نگهداری و بهبود و ارتقاء بخشید ... » آنها افزودند: «در مرحله برنامه ریزی باید سیاست و خط مشی isms، اهداف، فرآیندها و رویه های متناسب با مدیریت خطر و بهبود امنیت اطلاعات تعیین شده و نتایج بر اساس سیاست ها و اهداف کلی سازمان تبیین گردد ... » کارشناسان در خصوص دامنه فراگیری این استاندارد که به استاندارد بین المللی iso 27001 نیز موسوم است گفت: «دامنه کاربرد این استاندارد تمام سازمان ها (دولتی و غیردولتی) را شامل می گردد و الزامات مربوط به ایجاد، پیاده سازی، بهره برداری، پایش، بازنگری، نگهداری و بهبود یک isms مستندسازی شده در قالب ریسک های کلی سازمان را تعیین و تصریح می نماید ...
... سنگاپور به ایجاد سازمان امنیت سایبری اقدام می کند که به بهبود امنیت و آماده سازی دفاعی در برابر حملات سایبر می پردازد ... به گزارش ایسنا، سنگاپور سازمانی به نام سازمان امنیت فن آوری اینفوکام سنگاپور(sitsa) را برای رسیدگی به تهدیدات مربوط به امنیت ملی ایجاد خواهد کرد ... به گفته دولت سنگاپور، این سازمان متخصص در برخورد با تهدیدات متوجه امنیت ملی به ویژه تهدیداتی مانند تروریسم سایبر و جاسوسی سایبر خواهد بود ... بر اساس این گزارش، این سازمان تحت نظارت بخش امنیت داخلی وزارت امور داخلی سنگاپور خواهد بود که رسیدگی به امنیت سیستم های فن آوری اطلاعات دولت را برعهده دارد ... سازمان sitsa در وهله اول بر تامین امنیت زیرساخت مهم it این کشور در بخش های مالی، انرژی، آب و حمل و نقل می پردازد و همچنین برای افزایش آمادگی در برابر حملات سایبر علیه این کشور کار کرده و روندی را برای گزارش، ارزیابی و کنترل حوادث امنیتی ایجاد می کند ...
... اینکه بهبود امنیت پرداخت از طریق کارت ضروری است و چه کسی باید آن را مورد توجه قرار دهد به مساله ای برای فروشندگان، بانک ها و مصرف کنندگان جهانی تبدیل شده است ...
... کشور های غربی برای ساخت فیلم هایی با موضوع اهمیت موضوع امنیت در فضای سایبر سرمایه گذاری می کنند ... مهندس امید زارع ، کارشناس امنیت شبکه، اظهار داشت: سالانه فیلم های بسیاری در خصوص اهمیت امنیت اطلاعات و شبکه در جهان ساخته می شود که نشان از اهمیت این موضوع در میان کشورهای غربی دارد و این موضوع برای کشور ما نیز می تواند مفید باشد ... وی با اظهار این مطلب که برخی مدیران به حساسیت امنیت فضای اطلاعات چندان واقف نیستند،تصریح کرد: تا زمانی که متحمل خساراتی از این بابت نشویم، اهمیت آن برای این گونه مسوولان روشن نخواهد شد ... وی، گفت: تاکنون دچار مشکلاتی به دلیل نبود امنیت در فضای فناوری اطلاعات و ارتباطات شده ایم که بیشتر آنها یا ناشناخته مانده و یا طرح نمی شوند ... وی، برگزاری دوره های آموزشی برای مدیران سازمان ها را راه کاری مناسب برای شناخت این مقوله خواند و تصریح کرد: تمام طرف های ذی نفع در مسائل مربوط به ict نیز باید اقداماتی برای بهبود امنیت، جذب اعتماد استفاده کنندگان و سایر جنبه های اطمینان بخشی شبکه ها انجام دهند ...
... تغییر به ipv6 نه تنها باعث بهبود امنیت ip می شود بلکه سبب افزایش کارایی در استفاده از امکانات صوتی و تصویری در برنامه های اینترنتی نیز می شود ... در واقع ذات بشر به نوعی است که در مقابل هر تغییری مقاومت می کند، حتی اگر این تغییر به نفع او باشد و سبب بهبود کارها شود بنابراین آموزش نیاز اولیه ویستا است ... هر چند هنوز مایکروسافت ویژگی ها و مزایای ویندوز 7 را به طور کامل شرح نداده است اما گفته می شود یکی از امکاناتی که روی آن تبلیغات فراوان شده است مربوط به رابط کاربری چندلمسی آن است که از حرکات چند انگشت در ویندوز پشتیبانی می کند و تعامل کاربر تمامی برنامه ها را در صورتی که بخواهد از آنها استفاده کند، بهبود می بخشد ...
... بهبود امنیت برقراری ارتباط، یکی دیگر از دستاوردهای دولت نهم است و طی فعالیت چهار سال گذشته، پهنای باند شبکه ی داخلی کشور بیش از هفت برابر شده و مسیرهای ارتباطی با خطوط بین المللی، به میزان قابل ملاحظه ای افزایش یافته است ... آقای دکتر بسیاری از منتقدین معتقدند وزارت ارتباطات در توسعه ی زیرساخت های کشور، کیفیت را فدای کمیت کرده است؛ در این خصوص چه نظری دارید؟اگر به صورت مقایسه ای، شاخص هایی نظیر میزان تماس های ناموفق را در کشور بررسی کنیم، درمی یابیم اکثر شاخص های کیفی در تمام نقاط کشور، بهبود یافته و تنها در شهر تهران به دلیل پیچیدگی های فنی، شاخص ها با وضع مطلوب فاصله دارد ... برای شبکه ی شهر تهران، طرح جامعی در دست اجرا است و تمام آمار و اطلاعات این شبکه به طور روزانه اندازه گیری می شود و این ارقام نشان دهنده ی روند رو به بهبود شاخص ها می باشد ... انگیزه از ارائه ی این طرح مشخص نیست اما اگراین طرح تصویب شود، به طور قطع، شبکه ی ارتباطی کشور از لحاظ امنیت، کیفیت، خدمات و رضایت مشتریان با چالش های عمیقی روبه رو خواهد شد ...
|
صفحه 1
|
2 | 3 | 4 |
|