@freebsd_ru

Страница 317 из 669
I
29.12.2017
21:25:36
+ AES-128

это про gbde, на основе чего работает geli

сорри, geli покруче чем gbde

Dmitry
29.12.2017
21:45:51
+1 к geli root

Google
Dmitry
29.12.2017
21:46:50
Вот прямо щас



I
29.12.2017
21:53:50
читаю ман, в целом очень ок. даже рандом-генератор может внешний юзать. так же как и внешнее устройство шифрования на базе алгоритмов поддерживаемых.

Вот прямо щас
а swap это disk0p2 ? он тоже шифруется GELI one-time key?

Dmitry
29.12.2017
22:00:11
Ага



Загрузчик токо наверное без подписи

Но имхо в загрузчик ченить быстренько запихнуть сложнее чем в рамдиск

Так-то от кражи мне думается оно ок

Roman
29.12.2017
22:03:44
откройте для себя секьюрите левелы и прочие BSM или как их там
как это поможет от загрузки с другого носителя?

Dmitry
29.12.2017
22:04:56
Но можно сделать проверку чексуммы раздела с загрузчиком после бута на всякий случай, во

I
29.12.2017
22:05:56
с коребутом, чуть модифицированным, подписал бы RSA ключем этот рамдиск и не парился. и в коребуте держалбы паблик ключ для проверки подписи.

как это поможет от загрузки с другого носителя?
теоретически загрузку нужно отключить в биосе и на биос поставить пароль, но могут просто вытащить хдд и снять с него обрал и работать под uid 0 без проблем

Google
Dmitry
29.12.2017
22:07:07
Ну коребут тоже можно подменить

I
29.12.2017
22:07:20
да, но уже сложнее сделать это быстро

Vadim
29.12.2017
22:07:21
так, вы всё еще ШИФРОВАЛОВО рута от подмены бинарей обсуждаете?

это реально делается не так, а в биосе

пользуясь случаем, порекламирую наш Эшелоновский МДЗ :)

Vadim
29.12.2017
22:08:23
но он потребует защиты биоса на запись, в смысле исключить аппаратный доступ

Dmitry
29.12.2017
22:08:41
Да и вообще всё это фигня. Быстро можно пихнуть аппаратный кейлоггер и свободен

Vadim
29.12.2017
22:08:41
попытки соорудить всё это средствами ОС - костыл

в биосе?
ну, наш продукт = модуль доверенной загрузки

Roman
29.12.2017
22:09:19
I
29.12.2017
22:09:23
тогда и ноут ваш нужно покупать

Vadim
29.12.2017
22:09:48
зачем наш? любой совместимый с известной утилитой flashrom

я просто по секрету скажу, аппаратные МДЗ тоже не от любой атаки защитят

так что пломбу на корпус или что-то типа - всё равно придётся думать. каким бы ни было решение.

I
29.12.2017
22:10:46
у вас серт на разработку криптографических программ от фсб. ну вы же понимаете как проходит эта сертификация софта. вы же разработчик как раз

Vadim
29.12.2017
22:11:20
и что? от этого RSA своими ключами перестает работать? )

это как UEFI secure boot, только ключи свои, и удобное администрование

I
29.12.2017
22:11:43
так что пломбу на корпус или что-то типа - всё равно придётся думать. каким бы ни было решение.
датчики открытия на разъединение и на магнитную индукцию от высверливания работают. вайпят память ключа. мы так делали на msp430

Google
Vadim
29.12.2017
22:12:39
в uefi можно свои ключи влить
но вот список бинарей и их хэшей не вольешь.

подписанный, ессно

Vadim
29.12.2017
22:13:14
ну я лог внимательно не читал

я увидел, что человек хочет шифрование корня на самом деле не для шифрования

а для исключения подмены файлов

дык вот, эта задача решается доверенными загрузчиками

к сожалению, менеджмент эцсамое, я бы дал черновик статьи на Хабр с принципом работы, но он не опубликован до сих пор ))

просто техписы ничего не понимают, и в официальной инфе ересь всякая

I
29.12.2017
22:14:52
а можете просто текст зашарить?

Roman
29.12.2017
22:14:55
дык вот, эта задача решается доверенными загрузчиками
а чем вариант с цифровой подписью у загрузчика плох?

Vadim
29.12.2017
22:15:18
тем, что проверяешь ты только загрузчик, а дальше тебе подменили бинари, и соси?

I
29.12.2017
22:15:45
бинарь geli подменили, который аттачит рута шифрованного?

Roman
29.12.2017
22:16:29
тем, что проверяешь ты только загрузчик, а дальше тебе подменили бинари, и соси?
ну если лодырь сразу стартует ядро и проверяет подпись у него?

Andrey
29.12.2017
22:16:46
в общем, бонбу к ноуту, чеку к руке, отпустил, пиздыкс и готово

Roman
29.12.2017
22:17:10
Vadim
29.12.2017
22:18:17
I
29.12.2017
22:18:19
тем, что проверяешь ты только загрузчик, а дальше тебе подменили бинари, и соси?
у вас вообще классная контора, можно попасть на обучение без направления из ведомств?

Vadim
29.12.2017
22:18:31
в UEFI сделали на отъебись

Google
Vadim
29.12.2017
22:18:46
с другой стороны, оно и к лучшему в плане вендор-лока

Andrey
29.12.2017
22:19:31
в UEFI сделали на отъебись
а есть шанс не на отъебись и массово?

Vadim
29.12.2017
22:19:47
Roman
29.12.2017
22:20:00
ты же понимаешь, что ядра - мало
а что мало? бтв, в freebsd сделали pivot_root?

Vadim
29.12.2017
22:20:00
а есть шанс не на отъебись и массово?
я ж грю, МДЗ от НПО "Эшелон" :)

но платно.

но дешево, т.к. аппаратно защищать бушь сам :)

I
29.12.2017
22:20:33
да я только за )

Admin
ERROR: S client not available

Vadim
29.12.2017
22:20:40
https://uc-echelon.ru/raspisanie по идее берешь да записываешься

I
29.12.2017
22:21:04
ок. спс

Andrey
29.12.2017
22:21:42
так вот я и говорю, либо массовость либо не для всех, как с той же мандатной защитой, PGP и прочими ништяками

Vadim
29.12.2017
22:22:14
вот вам неофицицально от меня ОПИСАЛОВО принципа работы

те, кому надо, всё поймут по "форк одного вполне известного загрузчика"

конфигуратор кстати на генте %)

так вот я и говорю, либо массовость либо не для всех, как с той же мандатной защитой, PGP и прочими ништяками
я те чо скажу про наших клиентов... большинство бы снесло, да требования мешают!

тому що не понимают, чо это и зачем

а, впрочем об этом в файле написано, я повторяюсь :)

I
29.12.2017
22:26:19
мск

Google
Vadim
29.12.2017
22:26:51
приезжай в гости и скажи "хочу купить МДЗ девелоперскую версию блабла сертификат не нужен" ))

I
29.12.2017
22:27:09
да хоть завтра могу приехать )

Vadim
29.12.2017
22:27:29
разработчики (точнее уже один) очень обрадуются хотя б фидбеку от нормального технаря, а не этих режимных рыл ))

да хоть завтра могу приехать )
завтра на поторы недели новый год :(

I
29.12.2017
22:28:44
эх, как раз распланировал с чем повозиться в эти длительные праздники

I
29.12.2017
22:33:11
thinkpad x1 carbon gen 5th

и dell t7810 tower

Vasiliy
29.12.2017
22:34:12
lenovo почти наверняка не прошьется неподписанным модом :/

Vadim
29.12.2017
22:35:29
ну, берем МДЗ, подписываем, включаем SecureBoot, PROFIT ?

Vasiliy
29.12.2017
22:36:04
С другой стороны, можно попробовать прописать загрузчик в UEFI и подписать

I
29.12.2017
22:36:44
вообщем куда мне приехать для экспериментов? )

Vadim
29.12.2017
22:36:57
Электрозаводская, 24 )

только уже опоздал на полторы недели )

Vasiliy
29.12.2017
22:37:19
30 декабря в субботу? :)

I
29.12.2017
22:37:30
слоган для канала появился freeBSD шифрует, соединяет, защищает )

да могу хоть 31ого днем

Vadim
29.12.2017
22:37:49
30 декабря в субботу? :)
гага, ты будешь? я чо-т сомневаюсь -)

I
29.12.2017
22:37:51
у меня шаббата нет по субботам

Vasiliy
29.12.2017
22:37:58
Если б я рабочую машину не выключил на праздники, я б тебе прямо щас образ собрал б

Страница 317 из 669