0:00:16dobré dopoledne
0:00:18neméně petr krčmář sem šéfredaktorem sedum rovnice Z
0:00:23a
0:00:26tady přednášku o
0:00:28zabezpečení linuxového serveru
0:00:31vy byste si chtěli stáhnout a kuš tetě
0:00:34s pozici na webu takže kdybyste s tou chtěli nějaký příklad odkaz nebo něco tak
0:00:37to buď můžete opsat
0:00:39samozřejmě s plátna a nebo máte možnost si to na téhle
0:00:44adrese
0:00:45no
0:00:46jako jiné slajdy
0:00:50a
0:00:51takže bude ta přednáška já sem
0:00:56tak já jsem vaznici zeptám cat kdo z vás má vlastní nějaký serverové pejsků někde
0:01:01něco co obsluhuje se na sem mít tam přihlásit jako root a něco dělat no
0:01:07tak polovina řekněme to je velmi solidní
0:01:12že před pár lety to vlastě docela problém pozici vlastní server
0:01:17to je byla tak nákladná věc že to obvykle znamenalo jedna ku by to železo
0:01:22někde hostovat několik tisíc korun měsíčně to si prostě jen tak někdo pro svoje hrátky
0:01:28s těmi pořídil dneska je situace úplně jiná dneska má možnost cibéb S P pustit
0:01:33prakticky kdokoli je to otázka dejme tomu stokoruny měsíčně za nějaký základní model
0:01:40pět seti dvanácti megabajty paměti a
0:01:43nějakým několika deseti gigabytový diskem velmi solidním připojíme internetu
0:01:50případně třeba jsem členem sdružení ve pestrý tak za tři stovky máte mašinu se čtyřma
0:01:56do bity paměti a osm jádrem procesorem
0:01:59takže my T P S ku dneska vůbec není problém
0:02:03a co šestce na jednu nedostanu dobře a na druhou stranu se k sedum dostávají
0:02:08lidé kteří o tom ví velmi málo a často V velmi málo svou zabezpečení
0:02:15serveru zrovna uveďme jestli se stává že si ve pejsků tvoří nějaké dítě ti si
0:02:22tam vedení hosting a
0:02:24týdnem to nějakou šílenou aplikaci někdo prostředí a začnou tamtuď prostě dát nepořádek po internetu
0:02:30takže skutečně tohle začíná být problém právě proto že
0:02:35tibet hezky součin dál čím dál dostupnější takže já jsem se
0:02:38rozhodl udělat takovouhle přednášku
0:02:41tak i základní přehled toho na co je potřeba myslet
0:02:45a
0:02:46chtěl jsem přemýšlel jak to pojmout že to je strašně ve stejné téma že se
0:02:51dá bavit o jednotlivých server
0:02:53dá se bavit o těch démonech dá se bavil konfiguraci databáze a všeho možného takže
0:02:59bychom mohla vzniknout samostatná vedení konference která vyprosila jednotlivé součásti linuxového sem
0:03:05ale mám na to hodinu takže jsem se rozhodl to udělat tak že
0:03:11budeme mluvit jenom o tom o té systémové bezpečnosti o tom operačním systému
0:03:15a nějakých základních aplikacích kolem něj ale ty tu aplikační vrstvu si
0:03:22necháme třeba na jindy nebo necháme někom jiné takže nebudeme tady probírat
0:03:26jak funguje
0:03:29a ta child žen X a jiné služby ale zaměříme se vyloženě na ten systém
0:03:34na ten linux jako takový ještě
0:03:38mám tady před nějaké placky s logem by byla velkou jednu možná i a malé
0:03:42takže když budete měnit na nějaký chytrý dotaz
0:03:45a pěkný tak dostanete placku máte šanci
0:03:50na začátku nějaké takové pater zodpovědného admin a sem si myslel co je potřeba na
0:03:56co je potřeba myslet určitě a postupně potom jenda přednášky ty jednotlivé body si projdeme
0:04:02městským řekne
0:04:05vypadá to si takle aktualizace může zbytečných služeb omezení uživatelů pozor access áčko a
0:04:12samozřejmě luky o těch sledy tady měli pěknou přednášku nové blokovacím systémů systémy
0:04:19tak
0:04:20udržování aktuálního softwaru to se tak jako obecně říkáš je to nějaký že by to
0:04:25měli dělat
0:04:28samozřejmě kvůli bezpečnosti jedna kuli technickým chybám které můžou se mořeni vznikat tou softwaru které
0:04:33se objevují a neopravují ale i kvůli těm bezpečnostních mám které se záplatu jí tady
0:04:37mám první poznámku když debian tak jedině s table i když na linus this
0:04:42říkal david že nepoužívá takové obskurní věci jako je dobrá s table
0:04:48takže já jo
0:04:52to kvůli bezpečnosti třeba je to dost zásadní protože
0:04:56vlastně jenom s table má plnohodnotnou bezpečnostní podporovat dostává všechny aktualizace bezpečnostní přes se kvality
0:05:04takže pokud si pořídíte anst table tak tam je to
0:05:09takové napůl protože tam se tedy bezpečnostní aktualizace přijíždějí protože jsem aktualizuje samotný D software
0:05:15ale to takové hodně nesystematické a nehlídá s tolika u testy ujedou úplně průšvih tam
0:05:20prostě ty aktualizace kříži s velkým zpožděním takže
0:05:27tam ta podpora bezpečnostní není ačkoli terra projekt debian pracuje na tom že
0:05:32by právě mělo vzniknout do vznikl tým
0:05:36restrikce kvality který se tím zabývá by bylo možné mít lepší bezpečnosti na testy ale
0:05:41prostě z hlediska serveru kde se nechcete zlobit s tím že se vám tam každý
0:05:45týden přijde jiná verze péráka která vám to rozbije tak prostě ten s table je
0:05:49velmi rozumné řešení
0:05:53nastavit jestli atik rhone to je taková taky ty to je velmi pěkná aplikace která
0:05:58vám mi hlídat
0:06:00aktualizace a sledujete repozitáře hlavní posílat maily o tom že potřeba něco aktualizovat
0:06:06S tři jako malou statistiku kolik bych z jednoho se budu posílá tak větší průměr
0:06:10je to mail týdně
0:06:13za miluje pět
0:06:15úměrně balíčku k aktualizaci za ten týden
0:06:18a my neumíme jeden taky občas chodí je maximum bylo třicet jedna z při štrnácti
0:06:23dny
0:06:25že se aktualizovala já relátko další věci kolem knihovny v eště balíku tam byla hromada
0:06:30ale běžně to třeba těch osum devět balíčků které toho znám že potřeba aktualizovat a
0:06:35hlavně o tom víte že to musíte dělat prostě vám to samo řekne
0:06:38zda jsou jiné nástroje ale prostě pro nějakou ve pejsků je tohle nějakou malou je
0:06:43tohle úplně ideální prostě by vás to aby vás to upozorňoval jméno
0:06:47samozřejmě
0:06:48počet těch aktualizací těch mejlu je závislý na tom jaké tam ty balíčky kolik tam
0:06:54máte čím víc tam to máte samozřejmě větší šanci se něco bude aktualizovat
0:06:58pokud tam máte jenom
0:07:00nějaké minimální množství balíku tak těch pozici nejezdí moc
0:07:07vypnutí zbytečný služeb je další položka kterou sem tam měl na začátku
0:07:13měli byste se podívat na tom serveru co vám tam běží
0:07:16a to buď pomocí netstat u a tady toho příkazu který vám vysype všechny
0:07:22služby které poslouchají na nějakém portů tou je tam že to zkontrolujme béčko takže se
0:07:29podíváte co tam všechno běží zjistíte že tam máte třeba byl server který nepoužíváte nebo
0:07:35že vám tam běží portmapper a přitom nepotřebujete použila nafasoval tak prostě
0:07:41obecně lepší povypíná všechno co nepoužíváte protože to je samozřejmě potenciální zdroj nějakých problém zrovna
0:07:50viviano samozřejmě obecně není aby taková snažit když
0:07:53něco nainstalujete tak by ta konfiguraci výchozí měla být bezpečná
0:07:59obvykle to tak je ale prostě není dobré mi tam nějakou službu která je nějak
0:08:02nastavená víceslovní nestarali
0:08:05další problém třeba vtom debian se takový hodně debian s empirický protože jak už aby
0:08:09byla prakticky všude takže zamořuje tyhle všechny věci platí obecně ale já mstím s tím
0:08:15vybraný zkušeností
0:08:16za kdyby ale nepříjemné to že když nainstalujete nějaký balík kterém nějaký démon tak moc
0:08:21automaticky spustí
0:08:23cože věc která mi se moc nelíbí nejsem sám ale nenašel se nějak jednoduché řešení
0:08:28že by se je von figurku von figura za pro auto stárkov nebo něco nefungovalo
0:08:33prostě automaticky to nastartuje co šel vývojáři říkají že to je tak schválně že když
0:08:39to ten že jste něco nainstalovali tak to přece chcete používat R prudce musí běžet
0:08:43sádlo strany se najíst ale takže pro server halsall spustíš nemáte žádne uživatele nemáte nic
0:08:48ale už vám posluchač že bude server jo pak stejně musíte restartovat bys to na
0:08:51konfigurovali tak je to takové zvláštní ale potřeba na to myslet protože i balíčky které
0:08:56se aktivně vlastně použili tak jenom tím že se nainstalovali tak vám někde něco spustili
0:09:01takže je jako velmi dobré
0:09:03se dívat na to se v tom systému děje ano obraz regnetu
0:09:29F a to proto to za pak to zopakuju že systém T je možnost
0:09:33si nakonfigurovat to jsem ta aplikace spouštět postupovou po instalaci nebo ne takže to si
0:09:40tady tohle řeší
0:09:48že to globální vlastnost systému nezávislá nebo ty balíčcích ale
0:09:58že ve výchozím stavu je že se to nespouští
0:10:02tak co není na seznamu a explicitně vyjmenovaných se nespouští po instalaci to je fakt
0:10:07to se mi líbí víc než to že se to prostě spustí zavoláte nějaká speciály
0:10:10tady byla např antecedentu to nedělá svazy těmto jistá tak
0:10:15si už žen tu automaticky to nepusť
0:10:18tak
0:10:19a kromě toho netstat osamoceně můžete podívat třeba a ten zvenku nebo takle lokální já
0:10:24mám po čeká porty a podívá se
0:10:27co vám tam běží a podle toho samozřejmě velmi rychle zjistíte
0:10:32velmi rychle zjistíte co tam co tam máte co nechcete mít
0:10:37eště tady poznámka některých služeb třeba se vyplatí uzavřít je pro konkrét přistupuju kritiky adres
0:10:43případně využít nějaký podbloky
0:10:46to znamená ťukání na porty kterým si z venku otevřete ten port
0:10:51nějakého strojek jehož aipí adresu nemáte povoleno
0:10:55pro přístup k té konkrétní službě na to sou
0:10:58různé automatické aplikace že napíšete cestu k a masně odřekla na tom sem do správné
0:11:03pořadí portu otevře se vám otevřu se vám dobře
0:11:07N jako
0:11:08zajímá
0:11:11co s uživateli
0:11:12omezte uživatele tady mám další věc kterou které je potřeba si hlídat
0:11:18podívejte se jaké máte uživatele systému protože ne každý uživatel systému se rovná fyzickém uživateli
0:11:25sinicím zastr sedícímu za strojem
0:11:28protože zase spousta balíků se přidává svoje vlastní uživatele do toho do toho systému různé
0:11:34démony mají svoje
0:11:36a pač nagios a podobné podobní uživatele
0:11:40jsou často taky automatizovaným stroje zdroje automatizovanému cíle park cílem automatizovaný útoku tak jak si
0:11:48ukážeme potom nějaké statistice tam mám nějaké účty se útočíte velmi často sou to právě
0:11:53tyhlety protože ty má prakticky každý na server nějaké takže stačí si mladejch seznáno můžete
0:11:59zkoušet se přihlašoval takže na ně potřeba dát pozor
0:12:03samozřejmě uživatelům je potřeba zabránit přenosu ne šifrovaný hesel takže je fajn že se tam
0:12:09dostaly se z áčko nalistovat zároveň spuštěné smítko pro webové služby pro někoho nebo
0:12:15při nebo imap čtyři B S K S starts L tak taky ničemů že tam
0:12:20je krásné se zatáčkou když se dá poslouchat jinudy
0:12:24takže třeba já mám na sebe úplně vypnuté všechny S T K všechny cesty nešifrované
0:12:30dovnitř aut uživatelé se musí naučit
0:12:33používat s F a to po
0:12:36A na nainstaluje klient strčí se tam klíče
0:12:40se tady křikneš o tom si tuto tady prostě spravuje soubory
0:12:44tak tady napsáno že máte tyhle varianty pokud kuše nikdo musí používat tak nahradit určitě
0:12:51nemá utratím start
0:12:53else nějakou nebo nějakým S pole který jsem třeště postavit ale s tím mají potom
0:12:58problém ti uživatelé takže to je
0:13:01ale nechá se jim
0:13:03udělal nějaký skript automatický který
0:13:06ústí a ono se to stane takle to mají camry rodičema na ploše
0:13:10ve windows vista ikonku a o jeden čili daleko daněny může spravovat nemuseli počítače to
0:13:17mi do
0:13:18a
0:13:22mají tam ikonku pro sestavení je sezná tunelu oni prostě ty že když něco potřebuju
0:13:26takto mají spustil prosím černé okýnko
0:13:29pak mají dělat tady šeku slevami tak černooký com I zavřít prostě ty normálně to
0:13:33používá
0:13:35další slajd k témuž eště
0:13:38zkontrolujte si že máte některé adresáře připojené s parametry obecná solid analýze speciálně
0:13:46protože ten je často třeba používám když uřvaný dostaneme bude někdo něco zkoušet
0:13:52anima coming a zapisovatel do toho tento zamořený že vždycky
0:13:57a aby tam prostě neměl možnost si necháme nějaké vy nároky a pouštět si dělat
0:14:02tam neplatí
0:14:04sticky bit
0:14:05na ten na ten tam ten je taky výchozím stavu ale je dobré si to
0:14:09zkontrolovat občas to znamená že se uživatelé můžou stentu
0:14:13sami vzájemně do souboru trestám uložili a každý už nticím
0:14:21zkuste nastavit uživatelům rozumné limity na počet procesů třeba které který můžu spustit a podobně
0:14:27a máte cenu nějak na přetěžovaly pouť
0:14:30nějaké chyby neznalosti nebo furt lze zlomyslnosti
0:14:35omezte možnost použití sudo samozřejmě pomocí visu do
0:14:41podívejte kdo má právo to sudo spouštět s které uživatele se dá co dělat
0:14:47máte možnost tam definovat je třeba že
0:14:50uživatel může s nějakým vyšším oprávněním automaticky spouštět jenom určité by nároky nemůže se třeba
0:14:57nemůže cokoli dělat ale má omezený prostor opět
0:15:01omezte přístup do různých adresářů si kam uživatel nemusí tak tam
0:15:05není důvod aby tam lezl
0:15:08třeba ve výchozím stavů je svém přístup do dobu ho
0:15:14to
0:15:15root ovského moje uživatelům zakázán vše rozumné že tam velmi často má právě jako
0:15:20rozdělané různé věci kopie konfigura jako a podobně není důvodu takže uživatel zveš věděli
0:15:26další věc
0:15:29omezte počet S ohnutých binárně k tady je sou dva příkazy které vám je umožní
0:15:34velmi jednoduše najít sou systému
0:15:36osud vy náký které mají nastavený setuid bit a nebo se typy
0:15:41i když spustíte tak jako běžný uživatel tak se nespustí pod vašimi právy ale to
0:15:46právě to vlastníka
0:15:48většinou se často se to lidi pletou s a říkají že
0:15:52submod aby nákazy spustí popravy to automaticky a tak to není to se nejčastěji takle
0:15:57používá ale prostě po tobě vlastních byl franta a pepa bych pustil jeho binárku takto
0:16:02se spustí po frontovým
0:16:05from to je právě ale nejčastěji se to právě spouští pokud typicky celá ping
0:16:09tomu aby si mohu otevřít
0:16:11ten roso K ta a posílat si tam ty pak je díky tak potřebuje mít
0:16:16ta a tak jo má v tom systému ale každá taková nevinná K
0:16:22potenciálně na sobě nějakou díru
0:16:25tak může být to budou cestou do systému
0:16:28takže je dobré se dívat které ty benátky tuhle schopnost mají sestavu tam automaticky a
0:16:34v případě že to není úplně nutné taky třeba vyhodit nebo neboj ten bit sebrat
0:16:41a poslední
0:16:43položka na tohle slajdů je zvažte zapnutí apparmor tady pánové se devět určitě řeknu že
0:16:49sem linuxe lepší
0:16:51nazdar měl minulýho přednáška padnout
0:16:53kam apparmor
0:16:55asi našlo se mínusu tady teď nějak nebyl pouštět
0:16:58nebo něco takového prostě to je další způsob jak obezita ty aplikace specielně apparmor dost
0:17:04nebere na té přednášce tak umožňuje ja konkrétní benátkám nadiktovat práva a věci které můžou
0:17:10dělat s je to výrazně podrobnější nejš klasicky airbagy
0:17:15stě práva
0:17:17můžete říct prostě tenleten program může zapisovat do tohohle adresáře může číst tohle adresáře může
0:17:23na internet a konec prostě třeba
0:17:26nebo nemůžu bez na disk ta aplikace nebo nemůže vůbec na síť a je možné
0:17:30velmi podrobně nastavovat co který software může je to třeba jedna se budou docela fajn
0:17:36protože
0:17:37zase můžete psát pač i nadiktovat a pač může číst
0:17:41z pardon ale nesmí tam nic zapsat a obráceně nemůže do tempu třeba prostě zase
0:17:47cena vymýšlíte samozřejmě ta aplikace pak musí fungovat takže se to
0:17:53to musí trochu ladit sou ale napsaná pravidla pro to docela dost těch takových těch
0:17:58běžných
0:17:59aplikací senzorových takže to stačí vlastně jenom nainstalovat správný balík
0:18:05a pan moc podívat se do těch pravidel zkontrolovat je prostě to na to většinou
0:18:09funguje případně to můžete pole
0:18:14zásadní položka je seznal
0:18:19vím že lidi někde
0:18:22plzně na univerzitě dělali analýzu toho co
0:18:26kterou cestou se nejčastěji útočí na servery a jednoznačně vedlo jestli z áčko prostě to
0:18:32je brána rovnic pro administrátor samozřejmě to legitimního ale i pro toho
0:18:38vašeho nového správce se můžu kterém ještě nevíte že u vás pracuje a který si
0:18:42když číně tak
0:18:44tak i ten povědomí se z áčkem
0:18:47takže
0:18:48je velmi dobré se na ní zaměřit
0:18:53je to velký terč vláda kárání hesel z vás má někde se z áčko čte
0:18:57logicism byste měli dělat
0:18:59tak určitě vidíte mám tam jenom ty pokusy prostě o to přihlášení
0:19:03většinou se střílí oblouku protože narozdíl svatý mailů ty se za uživatele jsem tak někde
0:19:10na internetu nevím little vašeho serveru
0:19:12ale jak sem říkal je spousta
0:19:16je spousta běžných uživatelů F systémů které kteří které kteří sou praktických každej instalaci
0:19:23právě o těch různých démon
0:19:26a poznámka že jí získání běžného uživatele je velké pro samozřejmě leoš máte ten já
0:19:30ovšem můžete něco dělat můžete zkoušet
0:19:34stahovat z internetových spojity kompilovat pouštět a prostě u střílíte země co užito výrazně jednodušší
0:19:39takže ani
0:19:41ani to že se nikdo přihlásí jako jirka
0:19:43není úplně vpořádku někdo cizí když to není jo
0:19:47tady mám ten seznam těch nejčastěji aspoň to je to je s mého serveru
0:19:53nejčastější
0:19:55pokusy o uživatelské auto kino uživatelské účty přece se značkou
0:20:02vidíte že tam i nagios cast postgres
0:20:05S tak je tam
0:20:07S korejkou prostě takže to jsou takové ty jo pro nejběžnějším čtyři
0:20:11o nikdo tam nezkouší
0:20:13nějaké jako liška novotná ste to nemá smysl ale přesně na tyhlety nejlepší počet
0:20:19samozřejmě obrany
0:20:21existují
0:20:22a zase tady mám několik budou se jmenovat podrobněji trošku změní port se zásadu omezit
0:20:29některé uživatele které nechcete vy popřela šamani heslem povinné přihlašování pomoci klíčů
0:20:35a sledování těch pokusu
0:20:39první věc kterou vám hodně lidí doporučí je změna portu server ale ono to je
0:20:43vlastně
0:20:44se kritizujou curity čili to je jenom tím že po schováte tak vlastně to není
0:20:49bezpečnost prostě jenom
0:20:51nějaké omezení
0:20:54řekněme počtu těch útoků takže vždycky to jenom jako nějaký doplní když to budete dělat
0:20:59já sem našel moc pěknou statistiku
0:21:02daniela
0:21:04myslela
0:21:05lena
0:21:07který vyzkoušel najednou pustit se zákona pro tu dvacet dva dvacet čtyři a zjistil že
0:21:12mu kleslo full tisíckrát
0:21:17to pokusy o připojení na se sáčku zase by tisíc na při na tom ví
0:21:21po
0:21:22takže to jako ukazuje že to opravdu funguje minimálně jako nějaká obrana přece zero by
0:21:28útoky kdy se objevila nějaká díra F se zač podrážděný z ale která tak tím
0:21:32že jo máte mimo tak
0:21:33snížíte do dva tisíce krát šanci na to že to někdo zkusí takže
0:21:37asi to asi to má smysl já to nedělám
0:21:41ale hodně lidí vy můžete má posunuté někam mimo zóna použil po dvacet čtyři prostě
0:21:46nevím proč většinou se to dává někam vysoko nebo na čtyři trojku
0:21:50aby to bylo dostupné přes firewall první dotaz
0:22:00samozřejmě
0:22:07samozřejmě že do
0:22:10dotaz byl že je to zkreslené pravděpodobně tím že už na obou portech bylo to
0:22:15je sedláčkovou takže do našeho dvacet musím nešel dál to je pravda asi a jestli
0:22:20jste nějaký je se zadaný port existujou samozřejmě dokonce existují pokročilé se za nebo ty
0:22:25dokonce tady někde cesnetu tak if plzni my sme nebo fosterovy
0:22:30někdo má nějaké velké ti mají na to pracovní skupina víjejí vlastní anny poté sledující
0:22:35ten přendat útočící dělají oni to mají napsané samozřejmý tak dovoz vám jako že děravé
0:22:39aby tento čísla dostal a mě pak pěkně lobují kudy tam vleze a co tam
0:22:43dělá co se zkouší a podobně takže to se dá se určitě nějaký anebo nainstalovat
0:22:49a ale je pravda že i když kdyby tam vyskočila ten login tak už to
0:22:53může být pro někoho jako zastávka
0:22:56když bude trvat vyzkoušeni no hesla patnáct sekund potom útočníka docela pěkně zdržujete pravda
0:23:02eště bylo opravdu zajímavé to vyzkoušet jenom tím že by se přehodil to je se
0:23:06z áčko nahoru např a na tu čtyři trojku která je poměrně obvykla
0:23:09můžu to zkusit a může někde potom publikova nějaký výsledek
0:23:12ještě D poznámka sou to je
0:23:17takový pěkný multiplexe když se ty používat toto pros na portu čtyři tři a zároveň
0:23:22tam se mi deset áčko
0:23:24tak se podívejte na projekt se stala mám plánování následně klíčová nechtěl jsem
0:23:29který právě umí toho že
0:23:32máte na jiných portech spuštěné ty o dvě služby
0:23:36přijela šest připojujete spolu S L H na ten port čtyři tři a pozná jestli
0:23:42ste té se z áčko nebo ho toto prosil a proto upřesňuje ten provoz na
0:23:46jednu stěnu služeb takže můžete mít na tom jednu portu obuj
0:23:49jako ty
0:23:50čtyři trojka je výhodná právě proto že prochází
0:23:53vlastně úplně všemi fajnovou
0:23:56protože ten scan tu
0:23:58a toto prostě sem skaným ten taktické podíváte rozhodně na fit
0:24:02cože zamoření střepin tak
0:24:05dotaz
0:24:29že s
0:24:35s automatickém vám to s automatické útoky velmi často to je pravda samozřejmě
0:24:40protože
0:24:42ještě posunutím se může výrazně která sníží ten počet útoku no pojem životě portu ještě
0:24:47sme P tři
0:24:49je šest emisi pět nebo šest systém pod nula
0:24:53ale asi a tam potom hledal plošný tak triviální že vyzkoušet
0:24:59dvacet obojků čtyři trojku a dva dbáte taky takový obvyklý port případně osumdesát tak to
0:25:05je není problém malej milošem máte jako
0:25:08pro nic těch portech a něco hledat už je to horší tam byl nějaký dotaz
0:25:17bude horních nezajeď otelit se filtru ven
0:25:21bude řeč element placky
0:25:24abych vlastně zapomněl tak že
0:25:29abych vám jo tak to sem neřekl ještě se prosím kolegovi dělení
0:25:33eště támle prosím pošlete
0:25:36kolegové zadu za filtru
0:25:39a k tomu se nedostanu
0:25:42další věc taková šikovná právě která jo tady ještě poznámky jak se jak se ten
0:25:47port mění normálně F se zády konci je položka pod dvacetdva vy můžete buď přepsat
0:25:52nebo jich tam můžete rád být samozřejmě takže si můžete to je srážkou pootvírám na
0:25:56více portech
0:25:57pak samozřejmě toho démona nestartujete pomocí netstat u se podíváte na kterých portech
0:26:04to ten access hladem skutečně běží abyste si to ověřit
0:26:12a ten filtr když ne tak řekne si užil
0:26:15tak
0:26:16další věc omezení privilegovaných uživatelů takže samozřejmě přes S áčko vydáni nemělo by možné aby
0:26:22se
0:26:23přihlásil root protože tím zase rušíte jeden účet který je na každém systému ale ten
0:26:29kočího nemůže využít musí se přihlásit jako
0:26:32eliška tečka nováková ta teprve na možnost
0:26:36použít sudo nebo sůva dostat se stát sem ten
0:26:41zase jsme se za rekonfiguruje se položka vloží na ně s
0:26:47z asie snadnou a nemůžete mít ještě u vydal passwords to znamená že on se
0:26:51musí přihlásit potom máte klíč tak projdete nám ta
0:26:55pokud byste chtěli použít heslo tak tam při přihlášení heslem interaktivní
0:27:01přihlášení heslem tak tam root nemám možnost projít
0:27:08tak
0:27:10omezení další uživatelé se z áčko jak sem říkal vyházet všechny automaticky účty ideálně
0:27:16vědět všechno co není potřeba
0:27:19pěkná varianta taky o které sem simply moc neviděl že můžete nadefinovat konkrétní uživatele nebo
0:27:25skupiny kteří můžu používat se z áčko
0:27:28k tomu soufrk config u
0:27:30soubory jsou by L russelovým uzel s případně deny obojího takže si můžete říct že
0:27:39ke začnu se můžou přihlásit jenom uživatele který jsou ve skupině seznámit se z áčka
0:27:44řine nějak jakkoli případně štědří mode některé uživatele kteří ste skupině třeba do či sou
0:27:49a tímto můžete zakázat můžete si tam s tím vyzerá dokonce můžete uvezli adresu za
0:27:53zavináč takže můžete říct že uživatel
0:27:57franta není sice ve skupině značka řek ale když sedí doma tak na prádlo se
0:28:01přihlásit takže je možné takle hezky omezovat i přimluv config u toho
0:28:05se značka je možné použít válka
0:28:08jedničku otazník a další takže můžete
0:28:11still používat skupiny
0:28:14studenti a máte studenti na studenti dva studenti tři tak prostě dáte studenti hvězdička dotazník
0:28:19a
0:28:20tím povolíte těm skupinám aby prošli
0:28:24seznam
0:28:26další šikovná věc kterou používám pro uživatele kteří
0:28:31tam lezou přes S áčko jenom proto aby nechali někde svoje soubory čili místo jestli
0:28:35F týpka klasického tres uživatele zvyklí
0:28:39tak se značkou od verze
0:28:41jaké už hodně docela staneš tedy osum myslím ní možnost má možnost chomutova toho uživatele
0:28:48automatického zavřít kam řekl tam
0:28:51neučíte
0:28:52je to úplně jednoduchá věc
0:28:55řeknete kde jeho
0:28:57adresář kam se má ten uživatel zavřít
0:29:01prof procento Ú proměnné je uživatelské jméno takže ztráta krásně automatizovat případně procento hájenou
0:29:08na fotce ve tam příkaz internals a toto pole to samé se nevolá žádné S
0:29:12T P daný se T P
0:29:15backend ale pustí se rovnou ten z nic
0:29:18povypíná termů nějaké forvard dingy a
0:29:21tím omezit uživatele takže jediné co může skutečně využité se sáčku místo F kytka dostane
0:29:26se do
0:29:28prostředí nemůžeme nemůže si prohlížet systém prostě je u sebe tam bude mít nějaké public
0:29:33potom adresáře bůhvíco soubory obrázky a meta může prostě sypat a tím končí a možnosti
0:29:42je tady taková poznámka se potom celá článek myslím že tady dole je odkaz na
0:29:47ni
0:29:48zkrácený přes ten v sobě o co
0:29:51chtěli
0:29:52a pro každou chvíli vychodí mely kde se nějak lidi tady já sem to zkoušel
0:29:56mně to nefunguje házíme tatule chybu jako je to
0:29:59řád dokola a je to v tom žáku napsáno
0:30:02uživatel nesmí mít právo zápisu do toho adresáře uvedeného ste vodběh údaje vektory
0:30:08on musí mít zakázán zápis do toho adresáře aby to fungovalo protože
0:30:14řekli sme šťastní důvodů a byl se tam nevytvořil to co a nezačal atice passes
0:30:18ovedl nezkoušel slovo chlupů T
0:30:21tak prostě vtom adresáři do kterého spadne čili lomeno třeba lomeno se toto plemeno petr
0:30:27tak tam nesmí mít právo zápisu váš tam mám mít adresář obrázky adresář public to
0:30:32byl adresář soubory a do těch pak může zapisovat že takle uděláte to funguje
0:30:37ale pokud chcete aby zapisovat toho svého kořene tak vám to fungovat nebude a to
0:30:42ten co to pro server vám odmítne toho uživatele přihlásit a bude to vám to
0:30:47zvládnou že prostě je ten adresa zapisovatelný první až po nepustí
0:30:51takže po
0:30:52za volatilita kdybyste roštěna se dívat se na to dejte pozor dotazů a
0:31:01my si nemůžeme použít home jeho vlastní můžeme samozřejmě let omezení tam platíš elvisi nesměl
0:31:07do toho kořene to zapisoval
0:31:11soubory přesto se toto pro
0:31:14musel by mít prostě nespraví právo zápisu do Ú
0:31:16že je lepší vodivými sleč nějaký pod adresář do kterého poleze
0:31:21jak i mean právě nebo to úplně oddělit dodávat vojna prostě nějakého se potopa nebo
0:31:26vám to něco prostě aby nebo
0:31:29dost je potřeba to dodrženo tou
0:31:32takže to je pak problém pokud on má používá taky normálně terminál tak samozřejmě se
0:31:37nebo potom měnit volby přát tomu
0:31:41konfigurační soubory chtěl tečka něco takže to je samozřejmě o problém
0:31:46to je nevýhoda téhle tohle řešení ale jinak je jako velmi elegantně
0:31:53si mlýnky zní
0:31:58to je dobrá otázka neměl bity pro shodu to také z
0:32:05to chuděra jo to sem
0:32:07to sem pravda asi nezkoušel
0:32:10a tísňo placku že
0:32:13nebo separaci nezkoušel předpokládám že to možné není to bylo strašně triviální kdyby
0:32:18sundej tento
0:32:20a tamhle kolega se pak příde poplatku
0:32:24tady je
0:32:25tak takže jako je se na to mlýny jak je to jednoduché na implementaci prostě
0:32:30tohle zapleteš konfigurátor a je to je možné to zase omezit i na skupinu na
0:32:34uživatele takže můžete prostě říct že uživatele soubor áraři mají přese se z áčko takle
0:32:40omezený přístup uživatele z jiných skupin můžou sledování připojit na terminál
0:32:45dělat něco většího dotaz
0:32:51že nemá vytvořit se mi to já jsem si že přes co to vytvořit cimry
0:32:54normálním
0:32:58takže že pomož
0:33:00jo nebo tam
0:33:04dvou vytvoří nový třeba z venku teprve prostě jako dále dva to pravděpodobně využito zkusit
0:33:11a nebo já to vyzkouším a
0:33:18no bude to ano protože ten cíl nevidí
0:33:21tak že vlastně nejsi malý bude ukazovat dostupného prostoru bude telefon že se mi
0:33:28jako
0:33:29tak přihlašování klíčem že koná věc kdo z vás může a přihlašování klíčem ke seznáš
0:33:35a podobně tak se skoro všichni který varletem tak toto proletim takle
0:33:41tak jo a kdo z vás používá přihlašování klíče na svoje
0:33:46se z áčka a zároveň má zakázáno úplně přihlašování heslem
0:33:51taky dost toušeň víte tak třetina s těch co se přihlásili přijetí ale je to
0:33:55dost takhle takym
0:33:58takže případně falšování klíčem terase nepředává vůbec žádné slovo
0:34:04používá se asymetrická kryptografie podepisuje se nějaká výzva
0:34:09tím se ověří že ste držitelem privátního klíče veřejnému klíči který je na tom serveru
0:34:13tento ověří pustí vás
0:34:16ještě si generují pomocí se zátky gen pokládají setra do domovského adresáře na serveru uživatele
0:34:21který má právo se tím klíčem přihlásit do autorizací s
0:34:25a zapíná se
0:34:27jaký
0:34:28autem ty ke všemu pobav se zákon figo a za sme to samo založí fungovat
0:34:35jsou klienti dneska většina klient umí přilepšování klíčem
0:34:39sám nadrovinu že několik konce niti klikací právě třeba files jela umí normálně přihlašování klíčem
0:34:47než dobře v nějakém uživateli dát přístup k těm souborů tak prostě nahrajete na počítač
0:34:53tech ty a klíčem vygenerujete odvez zadání hesla třeba nebo zadáváním piny k tomu klíči
0:34:58a
0:34:59přihlásí se na sem
0:35:01opět odkaz na článek kde se o tom dozvíte dycky byste chtěli vytři kteří ste
0:35:05nezvedli u že to používá
0:35:09jak se vypíná přihlašování heslem
0:35:12to je taky jednoduché ústavy proud pásmo autem ty K šum a že lyže responds
0:35:17to je jiný způsob
0:35:19kdy ste aby interaktivně dotazováním různé věci
0:35:23co se používá třeba při nárazu jesle jsou jsem se zeptá a jako na nějaké
0:35:27vypadněte formulář tomu byste se přihlásili v zásadě
0:35:31když to takle vypnete startujete ten server tak tady je příkaz který můžete ověřit že
0:35:36i když tam máte ten klíč
0:35:38tak by když dáte access řádek se prostě přihlásit a tím je zjistit jestli je
0:35:41možné se přihlásit přes klávesnici tak zadáte přidáte parametr mínus odpadky autem ty K šednou
0:35:48a tím zakážete použití klíčů tomu svém klientovi dočasně a pokud to máte nastavené správně
0:35:53tak vlastně sem seřve že je není možné se přihlásit heslem a tohle
0:35:59je zase je tady kolega říkal o tom že většina těch útoku je robot izolovaných
0:36:04tak je krásnej že
0:36:06já takle na těch sem lehman a stejně ještě hloubku těch blocích jede že po
0:36:11způsobem ten server na nebo ten útočník na nám to ne nejde se přihlásit S
0:36:16je to zkusí naladěnost nejde se přihlásit jestli to zkusí na gesta neplacený nepřihlásili slevou
0:36:22takle zkusi osum set krát a protože té robot špatně napsaný tak prostě nezjistí že
0:36:26to že to nemá smysl zkoušet ale prostě pořád dokola to zkouší u pane zakážete
0:36:32tak a teď tady ten slajd s tím filtrem
0:36:34pokud chcete aby zabrání tom aby se to vůbec zkoušelo což vám třeba vytěžuje server
0:36:39nebo prostě se vám to nemůžou bez nikdo zkouš jako je věci
0:36:44tak můžete vyzkoušet nainstalovat
0:36:46filtru band řeše moc pěkná věc je to démon který
0:36:51někde sedí a hlídá logy a když tam přijíždějí právě ta hlášení od různých serverů
0:36:57ono to není vůbec
0:37:00spojené se zmáčk ona prostě skripty která parsuje touhy
0:37:04a umí to pro strašně moc služeb a pro ty služby které to neumí stačí
0:37:08přepsat dva řádky dopravy dalo mi to i pro ně
0:37:11tak sleduje auto a když překročí se nastavenými třeba tři pokusy
0:37:16tak dáván na nastavené na stromu třeba dvacet čtyři hodin a potom to se zruší
0:37:23což je fajn protože usušen protože vám potom nezatěžuje ten nezatěžujte pokusy na jsem protože
0:37:28u sebe s nedostanu tomto kostariky adresy
0:37:32pak není obecné port otevření
0:37:36co je zajímavé
0:37:37je že to útočníci tohle zjistili
0:37:41a
0:37:42jana tyto plní
0:37:45S H pokusu o přihlášené se značku takže já to mám tři pokusem pro vás
0:37:49to na dva tři čtyři něco za řízné a nám tam každej pět jestli dva
0:37:53pokusy nic
0:37:54musím otázku C oracle neví pak s jeden P adresy zkusí nagios musí gesta neví
0:38:00je dále nechá se zavanul pro
0:38:02a třeba za
0:38:03půl hodiny
0:38:05to vyprší ty pokusy mu auts přístěnek i adresované jeviště takže to takové že oni
0:38:10se přizpůsobili
0:38:11a dokonce když
0:38:13sem nastavil na je chybný pokus tam opravdu prostě nebo na dva tak on se
0:38:16zase snížila na jeden a dál je takže oni se tomu tomuhle se umí přizpůsobit
0:38:20velmi dobře
0:38:21ale nevšimli se že se nedá přihlásit heslem takže ten jako
0:38:25velmi pochybném ale pak se to děje tři šest jako zajímavé takže už asi na
0:38:29seriózní na to a je to tak známá věc že
0:38:34že chtěl útočníci se tomu jaksi přizpůsobí
0:38:37kde je taková poznámka že pokud máte víc klíčů
0:38:42to je to vy
0:38:43a nemáte nastaveného v konfiguraci že se má K
0:38:46je konkrétnímu server u použít konkrétní klíč
0:38:49tak to funguje tak že se zkusí několik těch klíčů
0:38:53nebo dyž
0:38:54ano
0:38:55musí se
0:38:57postupně ty klíče všechny a jeden Y N mezi ta odpověď správná přihlásí vás to
0:39:01ale pokud a máte keltové na těch klíčů tam máte osum
0:39:04a filtru ve máte na tři pokusy tak se vám prostě stane že se top
0:39:09zkusit classic říká pavla stonava třešti hodně požadované aby se strkáte celej nedošlo nefunguje todlento
0:39:13spustíte znovu a rozčilujete se pořád nafocené můžete přihlásit to skutečně tím měl po se
0:39:19mi kdysi nechystal
0:39:20řešení jednoduché do konfigurátor můžete dát prostě použít tenhle klíč proti tomu v lese
0:39:28a dokonce s tam je možné udělat si zkratku vhodné server takže
0:39:31takže dáte se zádům úvodem prvé a V který klíčová spárovaný s k server kdo
0:39:36jedu pro něj
0:39:38přihlásí se
0:39:40konfigurace toho filtru BNF F to C
0:39:43nastavuje se
0:39:46jedna
0:39:47to branišovu se nastavuje co se má hlídáte jak a to budem se nastavují ty
0:39:51limity najdu je ten pán a nebo se
0:39:54jak dlouho se
0:39:56nebo kolikrát jaké době se musí ten útočník súsy přihlásit a bylo to
0:40:01zavanul
0:40:02zajímavé že tak jak sem říkal filtru byl vůbec není limitovaný nese sáčku takže se
0:40:06dá nasadit třeba i na ve by
0:40:08třeba word press
0:40:10na pro něj flagy
0:40:14který ty chybové hlášky ukládat do sumu
0:40:17takže se tam objevují potom vtom
0:40:20auto
0:40:21a pokud si připíše to pravidlo do které má si dva řádky do
0:40:26ta konfigurace filtru bebe mantovy hlídá přihlášení třeba dovolit presso že při třikrát tak mu
0:40:31to zavře
0:40:32přístup takže
0:40:35nepatří čtyři třeba
0:40:36takže je to
0:40:38je to jako hodně univerzální služba
0:40:41a ono přesně potom napsaných jako několik takže pro spoustu věcí docela
0:40:49tak a poslední slajd tadyma čtete logy
0:40:55je to takové mimochodem četli ste tu o té historce
0:41:00ten chlapík pracoval nebo nepracovala mého syna svoji práci programátora nějakou firmu s čili
0:41:07že dle ste to a tam vlastně to začalo tím že
0:41:10si ti administrátoři přečetli nějaký bezpečnostní dokument doporučeně zdržel bez nečtou by
0:41:16na svých server firemních a dyž to udělali tak zjistili že sem tam hraje připojit
0:41:20dotčeny takže
0:41:21tečně takovém je dobré se není jo
0:41:24hlavně nemusíte úplně či samozřejmě že tam je zajisté ti adrese síla stálost afrikou tečka
0:41:30po nebyl to samozřejmě jde při větším provozu ale je dobré na to být nějaký
0:41:34sledovací nástroj třeba který vám pomůže odhalit nějaké anomálie pokud prostě
0:41:41váš
0:41:42jak server běžně pošle se rovná zde údajně aby si všimnete že včera toho patnáct
0:41:47tisíc tak je něco špatně moc něco zbylo anebo někdo dost ani dost se dostal
0:41:52k vašim L jsem rovnice z něj třeba rozesílat spam
0:41:55takže
0:41:57cestně tyhlety věci
0:41:59je potřeba sledovat nebo jestli nikdo netuší dosud o to taky může být znamení že
0:42:04se nikdo dostal na uživatelský účet a zkouší prostě souborů ta a zkouší prostě zadávané
0:42:09slajdu ta hádat
0:42:11takže všechny tyhle věci
0:42:13je dobré sledovat zase já jako do to koukám tak pak vidím třeba jak se
0:42:17zase snaží roboti hledat na vepředu různé pro pomáhají ajpina minute a takovéhle věci a
0:42:25ten sem se mu je posílá do háje zase s tím dá třeba pracovat že
0:42:30třeba na tři takové nepokusil můžete pomocí frontu B
0:42:34zablokovat nebo u
0:42:36plně prostě znemožnit kdybys nějaký uživatel tam nahrál nějaký takovýhle podmínek pozor tak
0:42:42tak
0:42:44tomu vepředu vůbec zakázat přístup k tomu a podobně poctivé názvem aby cenné nedal ručně
0:42:49automaticky dohledat apod
0:42:51zase šikovní nástrojem je uhoď
0:42:54ten umí F dělat automatické souhrny s těch ímejlů má nějaké skripty
0:42:59které projdou
0:43:01zase moře se můžete doplňovat ale neprojdou když spustíte většinou nějakým kodonem tak pojedou gitaje
0:43:07tam máte a udělají zní discuss řeknou vám
0:43:10z jakých jaký adrese přepo vepsanou jaké soubory házeli chybu právě tak tam vidíte ty
0:43:15štyřista štyřky těm admin entá velmi na min těmhletěm věcem
0:43:22a
0:43:25dobře rekonfigurovatelný umí spoustu služeb hlídat
0:43:28účtu informací napíše lan polymerů dneska prošlou kolik to bylo megabajtů ímejlů kolik zavřel spojení
0:43:35předtím ještě M neprošli protože řekl že ta resp R a podobně
0:43:40ale dole při této číst takže pak je problém že dívám pravidel jak nechodí souhrnně
0:43:45tak většinou naše ten což nakoukli káva speciální listed jde na dovolené dakoty no máte
0:43:50sedum tak odpykáte tak to taky není dobře takže já sem skutečně se rozhodl už
0:43:55to budu číst a
0:43:56fakt si najdu denně těch
0:43:58dvacet sekund na to abych to protože ono to je celkem pěkně udělaný souhrn
0:44:03takže nemusíte projíždět kilometru Ú ale mám to řekne co
0:44:08sou se tam dělo u spousty tisk vypuzena nastavit ukecal moc takže pokud se vám
0:44:14dnes nechcete číst
0:44:16seznam Y T adres kterých se nikdo přeložila vepsanou tak si necháte radimu třeba číslo
0:44:20nebo kolik bylo Y T ve čtyři adres kolikati ve šest adresář a podobně a
0:44:24máte prostě přehled
0:44:27tak s tím že to já teda že ste vybírám každý den ale můžete si
0:44:30nastavit třeba nutně může chcete jak jsou
0:44:34záleží ta
0:44:36co byl nakonec prezentace
0:44:38jsem s tím jsem dneska když čtrnáct minut tak takže docela dost času
0:44:42takže si můžete vysloužit placku chytrou otázku
0:44:53jestli umělo voči pracovat napříč více servery potom ale se zlomku měl okovat s na
0:45:00jeden společný sem takže tím se to dá řešit ty se vymlouvat
0:45:04na jednu mašínová to bude posílat je souhrnný takle samozřejmě úplně
0:45:09to je cesta
0:45:12další otázka
0:45:32že se dá použít aplikovat s R ten bit a ne ten bit gryc který
0:45:36umí instalovat
0:45:38i zásadní bezpečnostní a aktualizace sám
0:45:42to je to já se to taky dobré nechat si ty bezpečnostní věc instalovat
0:45:46automaticky
0:45:48A a to mám rapu kontrolou je pravda že tam se mi nese nepomatuju že
0:45:52by se něco stalo jako bezpečnostní záplatou ale dá se to samozřejmě vyřeš tím že
0:45:56se to fakt instaluje sám že to nemusíte o tom dostávat nebo respektive roven celou
0:46:02moč umění mám poslat mail o tom nebo v tom souboru je X S K
0:46:06balíčky sám manipuloval takže můžete to mít takže se
0:46:10záplaty romanistovi sami a utvoř úplný démon vám stranu vše s
0:46:16pošle mail se souhrnem a nahoře B napsáno aktualizovaly se tyto tři balíčky
0:46:20co se dělo tam třeba dalo voči píše někteří uživatele se přihlásili
0:46:25kdo se stal ten nepoužilo sudo tak takže tam vykrást
0:46:29takže je takle to můžu dám jako proč ne bezpečnostní zaplo vysedej
0:46:37další otázka
0:46:58že lepenka byla válka luftu vás pro přístup to museli republice sem
0:47:05jo
0:47:12to je další varianta můžete použít letenku
0:47:15a otevřít do světa fakt jenom třeba ve tam a dvacet pětku pro přístup pošty
0:47:21a všechny ostatní služby můžete mi zavřeném penci které se zase musí ty uživatele přihlásit
0:47:27pomocí nějakých certifikátů to že samozřejmě tím eliminujete útoky na všechny ty služby tam jenom
0:47:32otevřu tu
0:47:34to jako další varianta s
0:47:36a to buď můžete mít lepenku na jednom serveru opravdu
0:47:39a nebo ji můžete mít prostě nějaké vnitřní síti
0:47:42do které vás ta lepenka propustí a
0:47:48potom když vidíte ty služby na těch třeba lokální adresa pochopit právě probíhá
0:47:54workshop koupíme tento informace o celkem asi k ničemu protože ste tady ale
0:47:59ale je operace ledka k tomu má moc pěkné materiály a určitě mě můžete dostat
0:48:03jestli chcete bude mít má určitě na webu k tomu slajdy a ty papíry které
0:48:08událost konfigurací letenky a
0:48:10s tímto zvládnete vyhradili byste chtěli
0:48:23kdy na jeho se je
0:48:26až ke alternativa chtěl dobe nemusím že starší dokonce ale deny host nepanuje na úrovni
0:48:33ani týž den jako kdyby zakazuje stack služba chybu vtom lese zarážku zakazuje
0:48:40konfiguraci zakazuje s tím chtěl flipped kde se nedá přihlásit jako je to
0:48:47uživatelského hlediska je to
0:48:49účes stejné ale filtru B na vůbec nepustí touto šikana ten port takže ti ani
0:48:55nezatěžuje pak ten server a nemusí se jakou nemá vůbec přístup k tomu portů něco
0:49:00citelně takže já proto profil úspěšné floutové prostě neotravuje i na tom vebu když oni
0:49:06umí sme cejtí webový roboti jsou strašně agresi takže ani si najdou vedlo menoval pro
0:49:11admin u nějakého toho word prsu a pak to tam prostě šijou podtlakem takže jako
0:49:16ta mašina je zatížena sto procent a jenom řeší jako jestli se stáčela jsou nebo
0:49:21ne takže sto hledisk pak lepší to za zaříznout
0:49:25na úrovni toho portů aby ten k ten dělencem bez ne připojil a podle nevyřešen
0:49:31oni prostě neotravuj potápko doma jestli databáze
0:49:36takže radši mansfeld ven
0:49:41nelze zeměkoule super lack sem dycky chtěl tak tam nahoře komprese pásem
0:49:56nerozumím tomu začátku že má možnost nastavit
0:50:11tak to je toto je při jednom neúspěšné
0:50:14stačí jedničku nastavit aby při prvním neúspěšném pokusu se to zablokovalo
0:50:18to je takové dost jako už drsné řešení nejprve že s těma klíčema by to
0:50:23nemuselo být až takový problém protože tam se často nesla nepřepadne ale N nedává to
0:50:28prostor jako moc na chyby ale na druhou stranu ještě řeknu jinou věc filtru velmi
0:50:32Y T
0:50:33takže můžete říct kterej ty adresy někde nezapaluj
0:50:36takže můžete říct že z domova budete zkoušet různé věci a neza řízne last
0:50:40co udělají bodě
0:50:42no můžou moc nechtělo takže prostě opravdu budou střílet se je pokus každej ty adresy
0:50:47a to uvidíte prostě stalo světa je zkouší tak jako je
0:50:56a neumím říct ona mít říct něco napsaný do těch se stěsnaný když se to
0:50:59vrátíte tomu
0:51:01já myslím že dostupnosti zkoušet pořád mají tu kapacitu co k neomezenou tě windows u
0:51:05je na světě docela dost takže
0:51:08takže tam jako Y T adrese takže docházej ty adresy ten bod bude tam určitě
0:51:12docházejí spíš naopak
0:51:15tak tady dole byl nějaký dotaz ještě
0:51:21co je s používá
0:51:25ne to bych se takže netouží
0:51:40ano tak
0:51:42tak co jak celé dozadu dáme jsou
0:51:54jaký má filtru ven vliv na výkon já jsem jako nepozoroval nějaký zásadní jako že
0:51:59by to byl problém dneska
0:52:03dělat průběžně a tam se to snaží jako by natrénovat co nejrychleji
0:52:06stane se že když se to tam nasype rychle tak si za podaří těch pokusů
0:52:10jako o jedna více jako nebo tak případně pak je problém někdy že
0:52:14aby se ta se slavného mládi tak on
0:52:17zapisuje ty zprávy hromadí že napíše došlo pěti pokusům o přihlášení a tak takže ta
0:52:24naše do jedné zprávy a může se stát že když si jako rychlý ten proud
0:52:30tak o to zkusím celá jako víckrát a ten mi mírně překročí a nepovede sem
0:52:34to čtyrycet krát pokuste daly ty tři a nebude se pořád pětkrát ale už ne
0:52:39toho potom zaříznete cizí drátem filtru B se snaží jako reagovat zamořené o to nemůže
0:52:45jednou denně dělat
0:52:47že to nefungovalo touto o na to kouká pořád a každý při přibývající řádek si
0:52:51prostě parsuje dělá se na ní stavět
0:52:54při
0:52:56jo dělat pořád a ne nemám protože by to něco brzdilo takže jako vektory velký
0:53:01ten vokna ve finále nehraje roli
0:53:11jo vydržíme takže systém tam žádný nemá
0:53:15ale
0:53:16další varianta prostě pokročilejší nástroj pro sledování to co se tam děje do vás užší
0:53:22jsou různé aplikační firewall i které sledují provoz
0:53:26a snaží se zabránit v nějakém
0:53:29nějakým
0:53:30akcím které by na tom sedum být neměli typicky vypsání nějakých tabulek z databáze na
0:53:36které se normálně ten ta webová aplikace nikdy neptá podrobně ti možnosti tam hodně tou
0:53:43o tom
0:53:43je pro když není to že detekční systém není aplikační věc ale nic konkrétního zase
0:53:49za
0:53:52tak jo jsem to všecko
0:53:55ano
0:54:08šifrování dat na server je a
0:54:15na sem našich jula mám pocit že to je jako celkem
0:54:19i tečná věc protože proti fyzickému útočníkovi to
0:54:23může fungovat a nemusí termice známku a tak takt jako
0:54:29takové dost problematické
0:54:31a
0:54:32teď je decentnější ty klíče a má je paměti a má to šifrované
0:54:37takže
0:54:41takže ta data tam jsou vidět tak že to je taková jako
0:54:46chybné proti útočníkovi vzdáleném který se přihlásit o neuplyne obranné neuchrání protože ta data tam
0:54:52jsou vidět jako může to neopatrné Ú fyzickém útočníkovi zabráníš takže dyž to výšku nezazdil
0:54:58mezi snesete tak si nepřečte data
0:55:01policajti třeba no i když s tím taky docela zajímavá zkušenost mám ještě čtyři minuty
0:55:06se lze má historka která teda není moje ale je docela pěkná
0:55:10že přiběhli policajti do jedné se někdy běželi nějaké service nějakým softwarem a filmy a
0:55:16podobně
0:55:17a
0:55:19protože to byly poučení nešikovně policisté tak odpojili
0:55:24po muset připojení k síti nebo těm sem to vy tam
0:55:27jenomže
0:55:28vlastní toho server ubil měl monitorovací souhře nějaký systém venku a sledovali si popisem nežijou
0:55:35a já to nás a mořina esemesku a byl velmi rychlý protože moje sem umřel
0:55:40co se děje způso se přihlásit po síti to nevyšlo
0:55:44tak se připojil na kafe jako a připoj při a přímo před těma policajtama na
0:55:49monitoru viděli sevřela se na korun ta tu firmu pojede K V
0:55:54takže měli před sebou otevřelo konzoly které do přihlášený dvouřadé čemuž toho neměl přístup ale
0:55:59zůstal přihlášený a sice disky byly zašifrované to je ta pointa
0:56:03protože kdyby policajti nebyly poučení odpoj neodnesli tak bitovou cajku ale disky byly šifrované vliv
0:56:10tu dobu samozřejmě připojené a vím navíc ještě otevřel to konzoly nám tady že se
0:56:14mu to měli možnosti takže sítě
0:56:16takže ani to není uvolňovaná policajtů oni push nejsou takový ty stě vtip jako někteří
0:56:22ano
0:56:23ale ti ty počítačový ušatou velmi často N
0:56:37jo
0:56:40je tak
0:56:42rozšifrovat případně tam velké tlačítko rozšifrovat
0:56:46oranžové vpravo zhruba překonat ochranu třeba to je to bylo zde mališe medově moc tento
0:56:51bankomaty some řeší data bylo překonat ochranu asi jo no ano do takže
0:56:57takže
0:57:02co ze jedna dva tři čtyři takové slovy sehnání a sukův
0:57:06dobře tak
0:57:08ano ještě
0:57:12využili no ten čaj sto měl jako nějaké velké problémy
0:57:17lze naměkko za pozornost a můžete si budeme musel to díky