Dobry den.
Vezmeme to od spoda.
Na Linuxu je zakladnim bezpecnostnim opatrenim moznost provozovat procesy pod ne-rootovskym uctem, tedy vytvaret uzivatele a skupiny a pomoci opravneni omezit moznosti techto procesu,
ktere by jinak s neomezenym opravnenim mely moznost delat ruzne nezadouci kejkle. Toto ma vyznam zejmena pro sluzby jako jsou webove servery, FTP servery apod.
Jako dalsi bezpecnostni mechanizmus bych zminil chroot, ktery definuje omezeni v podobe jineho korenoveho adresare pro konkretni procesy a jejich potomky.
http://cs.wikipedia.org/wiki/ChrootO uroven vyse je pak sandbox, ktery pouziva napriklad Java, citelne zejmena v pripade appletu a jejich bezpecnostnich omezeni - podepsany/nepodepsany applet a z toho plynouci moznosti v podobe toho, co muze
takovy applet provadet na PC uzivatele (prava) a dale pak moznosti v pripade sitove komunikace appletu, tedy s kym muze komunikovat a s kym ne.
Pokud jde o rootkity na Linuxu, tak asi pred 2 roky objevili kolegove na Odoriku na VPS rootkit v podobe pozmeneneho ssh-klienta. Presne souvislosti si jiz nevybavuji, pouze tusim, ze tato vec umela odesilat prihlasovaci hesla na servery k jinym nepovolanym osobam a tim jim umoznila pristup. Nastesti se na to prislo brzy, takze nasledky byly tehdy minimalni.
Na 4smart.cz jsem pred casem resil problem jednoho uzivatele, jehoz VPS bez jeho vedomi rozesilal postovni SPAM. Protoze odstraneni utilit generujicich nevyzadane emaily a nasledne zmeny prihlasovacich hesel opravnenym uzivatelem (vlastnikem VPS) nepomohly, je mozne, ze utocnik zanechal ve VPS neco jako rootkit nebo trojana, protoze problem se cca po 1 - 2 dnech opakoval. Cistka ve VPS byla ale pevne v rukou uivatele, ja jsem pouze odstranil nutne zlo v podobe zminenych nastroju a dale poskytl rady a doporuceni.
Beznou praxi v situacich, kdy je nejaky system infikovany, je totiz jeho kompletni reinstalace, pod heslem "vsechno vylejt", ikdyz to neni zrovna prijemna cesta.
Nejbezpecnejsim resenim je omezit se na pouziti pouze toho SW, ktery je skutecne potreba. Sluzby, ktere nepotrebuji, neprovozuji a nenechavam tak utocnikovi moznost, aby vyuzil slabin tohoto SW.
Stejne tak je potreba omezit opravneni spustenych sluzeb (Asterisk, apache2, postfix, ..) tak, aby nemely rootovsky pristup. Cim je SW slozitejsi, tim je deravejsi.
Dalsi zasadou je instalovat pouze SW z oficialnich repozitaru dane distribuce a nehledat SW v cizih repozitarich. To je jedna z moznych cest, jak se do systemu muze pri aktualizaci nebo instalaci aplikace dostat neco nezadouciho. A take je dobre se vyhnout instalaci baliku (deb, rpm), nalezenych nekde na internetu, ktere jinak nejsou soucasti toho ci onoho repozitare.
Ve vsech priapdech se vyplati ZALOHOVAT, ZALOHOVAT a jeste jednou ZALOHOVAT.
Na 4smart.cz toto umoznuje funkcionalita dostupna pres webove rozhrani. Pokud zalohujete denne, mate tak moznost obnovit stav VPS pred jeho infikovanim.
J.M.