5 ustawień, które czynią twój komputer z systemem Linux mniej bezpiecznym

5 ustawień, które czynią twój komputer z systemem Linux mniej bezpiecznym

Twój komputer z Linuxem może być mniej bezpieczny przez pięć powszechnych ustawień. Dowiedz się, jak włączyć zaporę, ograniczyć uprawnienia aplikacji i zapewnić lepsze bezpieczeństwo.

Myślisz, że twój komputer z Linuxem jest bezpieczny tylko dlatego, że to Linux? Cóż, niestety muszę cię zmartwić, ale Linux — choć może być bardziej bezpieczny niż Windows — nie jest niepokonany. Architektura jest solidna, model open-source pomaga, a tak, krajobraz zagrożeń jest mniejszy. Ale to wszystko nie ma znaczenia, jeśli zostawiłeś niewłaściwe ustawienia niezaznaczone. Oto szybki przegląd pięciu powszechnych ustawień, które ludzie pozostawiają włączone (lub wyłączone), co sprawia, że ich komputery z Linuxem są mniej bezpieczne.

Nie włączyłeś zapory ogniowej

Jedno kliknięcie dzieli cię od wszystkich hakerów w całym internecie

Większość dystrybucji Linuxa — w tym Ubuntu — ma zainstalowaną zaporę ogniową. Jednak domyślnie jest ona wyłączona, a większość ludzi nigdy nie zajmuje się jej włączeniem. Dla podstawowego komputera z Linuxem, przeznaczonego do casualowych zastosowań, takich jak przeglądanie internetu czy sprawdzanie poczty, zazwyczaj nie jest to problem. Jednak, jeśli używasz swojego komputera z Linuxem jako serwera www i uruchamiasz usługi, takie jak SSH, Samba lub Nextcloud, to naprawdę powinieneś włączyć swoją zaporę ogniową.

Widzisz, każda z tych usług otwiera port na twoim komputerze z Linuxem, co czyni go dostępnym dla całego internetu. To naraża cię na potencjalnych hakerów próbujących włamać się do twojego systemu i ukraść twoje dane. Jednak, włączając zaporę ogniową, możesz ograniczyć wszystkie te usługi tylko do urządzeń podłączonych do twojej lokalnej sieci. To blokuje te porty i czyni je niedostępnymi dla reszty internetu — znacznie redukując twój poziom zagrożenia.

Jeśli używasz Ubuntu, ma on preinstalowaną UFW (Uncomplicated Firewall). Nie ma graficznej aplikacji do jej obsługi, ale możesz zainstalować GUFW, aby zarządzać nią graficznie. Jednak, jeśli jesteś na dystrybucji opartej na KDE Plasma, ustawienia zapory są dostępne bezpośrednio w aplikacji Ustawienia systemowe. Ponadto, jeśli chcesz być bardziej proaktywny w zakresie bezpieczeństwa swojej sieci, zdecydowanie polecam zainstalowanie Portmastera — aplikacji zapory, która daje ci graficzny interfejs do monitorowania całego przychodzącego i wychodzącego ruchu na poziomie aplikacji, a nawet zablokowania konkretnych kanałów danych, jeśli wydają się podejrzane.

Twoje Flatpaki mają pełny dostęp do twojego systemu

Piaskownica nie jest tak zamknięta, jak myślisz

Jednym z największych atutów Flatpaka jest to, że aplikacje działają w piaskownicy. To oznacza, że są konteneryzowane i izolowane od reszty twojego systemu. Teoretycznie, aplikacja Flatpak nie może dotykać twoich plików, uzyskiwać dostępu do twojego mikrofonu ani łączyć się z twoją siecią, chyba że wyraźnie na to pozwolisz. Jednak w praktyce, to nie to się dzieje.

Zgodnie z raportem Linux Journal, szczegółowe badania wykazały, że około 42% aplikacji Flatpak na Flathub jest "nadmiernie uprawnionych." Zadeklarowały uprawnienia na tyle szerokie, że efektywnie mogą ominąć piaskownicę. Na przykład, wiele Flatpaków ma ustawione zmienne na filesystem=home lub filesystem=host, co daje im pełny dostęp do odczytu i zapisu w twoim katalogu domowym lub nawet w całym systemie — skutecznie czyniąc piaskownicę zbędną.

Jednak domyślna konfiguracja Flatpaków nie jest koniecznie wynikiem lekkomyślności deweloperów. Niektóre aplikacje rzeczywiście potrzebują szerokiego dostępu, aby działać poprawnie. Jeśli jednak szczególnie nie używasz danej funkcji — np. nigdy nie korzystasz z mikrofonu ani kamery w przeglądarce — te funkcje powinny być wyłączone, co zmniejsza twoją ogólną powierzchnię ataku.

To powiedziawszy, żaden Flatpak nie ma ustawień wewnątrz aplikacji, które pomogłyby ograniczyć jego dostęp. Do tego potrzebujesz osobnego Flatpaka: Flatseal. Daje ci czysty wizualny podgląd każdego uprawnienia, które ma każdy Flatpak na twoim systemie — dostęp do systemu plików, sieci, mikrofonu, kamery — z intuicyjnymi kontrolkami umożliwiającymi ograniczenie lub całkowite wyłączenie tych funkcji. Jeśli używasz Flatpaków, Flatseal powinien być pierwszym, który zainstalujesz.

Wyłączyłeś automatyczne blokowanie ekranu

Wystarczy pięć niesuperwidzianych minut

Znam zbyt wielu użytkowników Linuxa, którzy lubią wyłączać automatyczne blokowanie ekranu. W rzeczywistości istnieją dedykowane wtyczki i rozszerzenia, które uniemożliwiają twojemu systemowi zablokowanie ekranu lub przejście w tryb uśpienia. Mogę zrozumieć, jak to może oferować pewien poziom wygody w twoim codziennym życiu — wprowadzanie długo i bezpiecznego hasła za każdym razem, gdy wracasz z przerwy, jest irytujące. Jednak poświęcenie bezpieczeństwa dla wygody to nie jest dobry wybór. Jest.

Popularne powiedzenie w kręgach cyberbezpieczeństwa brzmi: “atakujący potrzebuje tylko jednego zwycięstwa,” więc zawsze lepiej być bezpiecznym niż żałować.

Osobiście doświadczyłem tego, więc mówię z doświadczenia. Przyjaciel odwiedził mnie z dzieckiem i zostawiłem mój komputer włączony, by porozmawiać z nimi. Z przyzwyczajenia wyłączyłem automatyczne blokowanie ekranu. Ich dziecko zainteresowało się moim komputerem i zakończyło na usunięciu plików, porozrzucaniu ikon na pulpicie i przenoszeniu rzeczy w sposoby, których nie myślałem, że są możliwe. To był dzień, w którym przestałem traktować blokadę ekranu jako opcję.

Nawet jeśli nigdy nie masz gości, wyrobienie nawyku ma znaczenie. Może pewnego dnia będziesz pracował w kawiarni, może odwiedzą cię bliscy, a może zostawisz laptop otwarty na pięć minut za długo—krótki czas blokady ekranu nie kosztuje cię nic w porównaniu do potencjalnych szkód wynikających z wykorzystania systemu.

Na GNOME możesz ustawić czas blokady ekranu, przechodząc do Ustawienia > Prywatność > Blokada ekranu. Na KDE Plasma przejdź do Ustawienia systemowe > Bezpieczeństwo i prywatność > Blokowanie ekranu. Ustawienie automatycznej blokady ekranu na pięć do dziesięciu minut jest rozsądne.

Włączyłeś automatyczne logowanie

Twoje silne hasło jest bezużyteczne, jeśli logowanie je pomija

Mogłeś mieć prawidłowo skonfigurowaną blokadę ekranu—silne hasło w parze z krótkim czasem blokady—ale jeśli masz włączone automatyczne logowanie, to wszystko na nic. Ktoś może po prostu wcisnąć przycisk restart, jeśli zostanie zablokowany przez ekran logowania, a następnie uruchomić się bezpośrednio na pulpit.

To ustawienie zazwyczaj włącza się podczas instalacji. Większość instalatorów Linuksa pyta, czy chcesz wymagać hasła przy logowaniu, czy bootować bezpośrednio do pulpitu, a łatwo jest zaznaczyć niewłaściwą opcję, gdy klikasz przez wiele ekranów konfiguracji. Z drugiej strony, niektórzy ludzie włączają to celowo dla wygody—by unikać ciągłego wpisywania długiego i złożonego hasła. Niemniej jednak, jak wcześniej, zamiana bezpieczeństwa na wygodę to zły interes.

Na szczęście, możesz łatwo wyłączyć to ustawienie kilkoma kliknięciami. Na dystrybucjach opartych na GNOME przejdź do Ustawienia > System > Użytkownicy, a następnie wyłącz przełącznik „Automatyczne logowanie” dla swojego konta. Na KDE Plasma przejdź do Ustawienia systemowe > Kolory i motywy > Ekran logowania (SDDM), kliknij przycisk Zachowanie i odznacz automatyczne logowanie. Jeśli skonfigurowałeś ekran blokady w poprzednim kroku, to ustawienie sprawi, że naprawdę będzie miało sens.

Nie skonfigurowałeś szyfrowania pełnego dysku podczas instalacji Linuksa

Każdy, kto wie, jak korzystać z live USB, może ukraść twoje dane

Każdy główny instalator Linuksa oferuje szyfrowanie pełnego dysku (FDE) podczas konfiguracji. To zazwyczaj jedno pole wyboru—„Szyfruj nową instalację dla bezpieczeństwa” lub coś podobnego. Większość ludzi pomija to, ponieważ nie rozumie, co to robi, lub ponieważ instalator ostrzega ich, że muszą zapamiętać jeszcze jedno hasło. Ironią jest, że to jeden z najprostszych, a zarazem najbardziej potężnych kroków, które możesz podjąć, aby chronić swoje dane.

Gdy to ustawienie jest włączone, po włączeniu komputera, przed załadowaniem systemu operacyjnego, będziesz musiał wpisać hasło do odszyfrowania. Wpisujesz je raz, dysk się odblokowuje i od tego momentu wszystko działa całkowicie normalnie.

Bez hasła, twoje dane są całkowicie nieczytelne. Jeśli ktoś ukradnie twój laptop, wyjmie dysk lub nawet spróbuje uruchomić system z live USB, aby uzyskać dostęp do twojego systemu plików, nie zdobędzie nic—tylko zaszyfrowany bełkot.

Teraz, chociaż możesz włączyć szyfrowanie pełnego dysku po zainstalowaniu dystrybucji, to jest to prawdziwy kłopot. Najlepiej jest włączyć to podczas instalacji systemu. Aby sprawdzić, czy twój dysk jest zaszyfrowany, uruchom lsblk -o NAME,FSTYPE w terminalu i sprawdź, czy w wynikach jest „crypto_LUKS”. Jeśli tam jest, jesteś chroniony. Jeśli nie ma, moja zalecana ścieżka to wykonanie kopii zapasowej systemu i dokonanie świeżej instalacji z włączonym szyfrowaniem.

Chociaż nie polecałbym tego, można argumentować, że można rozważyć włączenie automatycznego logowania, jeśli masz także włączone FDE, ponieważ masz jedno pytanie o hasło, które cię chroni, gdy system się rebootuje.

Bezpieczeństwo to nie funkcja, którą instalujesz, to nawyk, który budujesz

Linux daje ci narzędzia do zbudowania naprawdę bezpiecznego systemu—ale nie wykona za ciebie tej pracy. Wyłączona zapora, niechlujne uprawnienia Flatpak lub brak szyfrowania dysku mogą cofnąć wszystko, co system operacyjny robi dobrze. Na szczęście pięć ustawień z tej listy nie jest niejasnych.

Sztuczki sysadmina – są bardzo podstawowe. Jeśli jeszcze ich nie sprawdziłeś, teraz jest dobry moment.

Jeśli ciekawią Cię artykuły podobne do 5 ustawień, które czynią twój komputer z systemem Linux mniej bezpiecznym, zajrzyj do kategorii Linux i odkryj jeszcze więcej interesujących treści.

Indeks
  1. Nie włączyłeś zapory ogniowej
    1. Jedno kliknięcie dzieli cię od wszystkich hakerów w całym internecie
  2. Twoje Flatpaki mają pełny dostęp do twojego systemu
    1. Piaskownica nie jest tak zamknięta, jak myślisz
  3. Wyłączyłeś automatyczne blokowanie ekranu
    1. Wystarczy pięć niesuperwidzianych minut
  4. Włączyłeś automatyczne logowanie
    1. Twoje silne hasło jest bezużyteczne, jeśli logowanie je pomija
  5. Nie skonfigurowałeś szyfrowania pełnego dysku podczas instalacji Linuksa
    1. Każdy, kto wie, jak korzystać z live USB, może ukraść twoje dane
    2. Bezpieczeństwo to nie funkcja, którą instalujesz, to nawyk, który budujesz

Możesz być zainteresowany

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Go up