diff --git a/ru/security/security.sgml b/ru/security/security.sgml index 850e7db9f6..fb062ddbf7 100644 --- a/ru/security/security.sgml +++ b/ru/security/security.sgml @@ -1,663 +1,328 @@ - + + %developers; ]> &header;
Эта веб-страница создана для того, чтобы помочь как начинающим, так и +
Эта веб-страница предназначена для помощи начинающим и опытным пользователям в области информационной безопасности FreeBSD. Во FreeBSD вопросы безопасности воспринимаются весьма серьёзно и постоянно - работают над тем, чтобы сделать ОС защищённой настолько, насколько это + идет работа над тем, чтобы сделать ОС защищённой настолько, насколько это вообще возможно.
-Здесь вы найдёте информацию или ссылки на информацию о том, как защитить - вашу систему от различных типов атак, с кем связаться, если вы - нашли недочёт в системе безопасности и так далее. Сюда также включён - раздел, в котором описаны различные способы, прибегнув к которым, системный - программист может с большей вероятностью избегнуть дыр в защите.
- -Все проблемы информационной безопасности FreeBSD следует направлять на + адрес службы информационной + безопасности FreeBSD или, если необходим более высокий уровень + конфиденциальности, в зашифрованном в PGP виде на адрес службы Офицера информационной + безопасности, используя + ключ PGP Офицера информационной безопасности. Как минимум, все + сообщения должны содержать:
+ +После сообщения этой информации с вами свяжется Офицер информационной + безопасности или представитель службы информационной безопасности.
+ +В связи с высоким уровнем спама основные контактные почтовые адреса + по информационной безопасности подвергаются фильтрации спама. Если Вы + не можете связаться с Офицерами информационной безопасности FreeBSD или + со службой информационной безопасности из-за спам-фильтров (или + предполагаете, что ваш адрес был отфильтрован), пожалуйста, отправьте + письмо на security-officer-XXXX@FreeBSD.org с заменой + XXXX на 3432 вместо использования обычных адресов. + Обратите внимание, что этот адрес будет периодически меняться, поэтому + следует проверять здесь последний адрес. Сообщения на этот адрес будут + перенаправлены службе Офицера информационной безопасности FreeBSD.
Для того, чтобы лучше координировать обмен информацией с сообществом, - занимающимся вопросами безопасности, во FreeBSD имеется точка для - соответствующих коммуникаций: Офицер информационной безопасности - FreeBSD.
- -Если вы хотите обратиться в Проект FreeBSD по поводу возможной проблемы в - информационной безопасности, то вы должны написать письмо Офицеру - информационной безопасности с описанием того, что вы нашли и - характером нарушения безопасности, с которым вы столкнулись.
-Для того, чтобы Проект FreeBSD мог оперативно реагировать на сообщения об уязвимостях, почтовый алиас Офицера информационной безопасности - соответствует четырём персонам: Офицер информационной безопасности, - заместитель Офицера информационной безопасности и два члена - Основной группы разработчиков. Таким образом, сообщения, посланные в адрес + соответствует трем персонам: Офицер информационной безопасности, + заместитель Офицера информационной безопасности и один член + Основной группы разработчиков. Таким образом, сообщения, посланные на адрес почтового алиаса <security-officer@FreeBSD.org>, доставляются следующим лицам:
| Jacques Vidrine <nectar@FreeBSD.org> | - +&a.cperciva; <cperciva@FreeBSD.org> | Офицер информационной безопасности |
| Chris Faulhaber <jedgar@FreeBSD.org> | - +&a.simon <simon@FreeBSD.org> | Заместитель Офицера информационной безопасности |
| Robert Watson &a.rwatson <rwatson@FreeBSD.org> | - -Член Основной группы разработчиков FreeBSD, представитель группы по
- выпуску релизов, + | Представитель Основной группы разработчиков FreeBSD, представитель
+ группы по выпуску релизов, представитель Проекта TrustedBSD, эксперт по архитектуре системной безопасности |
| Warner Losh <imp@FreeBSD.org> | - -Представитель Основной группы разработчиков FreeBSD, Офицер - безопасности в отставке | -
Офицер информационной безопасности поддерживается Службой безопасности FreeBSD - <security-team@FreeBSD.org>, группой коммиттеров, которую он - выбирает сам.
- -Пожалуйста, используйте PGP-ключ - Офицера информационной безопасности для шифрования своих сообщений, - направляемых ему, когда это требуется.
+ href="&enbase;/administration.html#t-secteam" >Службой безопасности + FreeBSD <secteam@FreeBSD.org>, + небольшой группой коммиттеров, которую он выбирает сам. -Как общее правило, Офицер безопасности FreeBSD предпочитает полное раскрытие информации об уязвимости после достаточного перерыва на выполнение тщательного анализа и устранения уязвимости, а также соответствующего тестирования исправления и взаимодействия с другими затронутыми командами.
Офицер безопасности будет уведомлять одного или большее - количество администраторов кластера - FreeBSD об уязвимостях, которые подвергают ресурсы Проекта FreeBSD - непосредственной опасности.
+ количество администраторов кластера об уязвимостях, которые подвергают + ресурсы Проекта FreeBSD непосредственной опасности.Офицер безопасности может привлечь дополнительных разработчиков FreeBSD или внешних разработчиков к обсуждению предоставленной информации об уязвимости, если требуется их экспертиза для полного понимания или исправления проблемы. Будет выполнено необходимое разграничение для минимизации ненужного распространения информации о представленной уязвимости, и все привлечённые эксперты будут действовать в соответствии с указаниями Офицера безопасности. В прошлом привлекались эксперты с большим опытом работы с высокосложными компонентами операционной системы, включая - FFS, подсистема VM и стек сетевых протоколов.
+ FFS, подсистему VM и стек сетевых протоколов.Если уже выполняется процесс выпуска релиза FreeBSD, то инженер, ответственный за выпуск релиза, может также быть оповещён об имеющейся уязвимости и её серьёзности, чтобы было принято решение об информировании относительно цикла выпуска релиза и наличии каких-либо серьёзных ошибок в программном обеспечении, связанном с готовящимся релизом. Если это будет необходимо, то Офицер безопасности не будет сообщать подробную информацию о природе уязвимости Инженеру по выпуску релиза, ограничиваясь информацией о её существовании и серьёзности.
Офицер безопасности FreeBSD поддерживает тесные рабочие отношения со многими другими организациями, включая сторонних разработчиков, имеющих - с FreeBSD общий код (проекты OpenBSD и NetBSD, Apple и другие разработчики, + с FreeBSD общий код (проекты OpenBSD, NetBSD и DragonFlyBSD, Apple и + другие разработчики, программное обеспечение которых основано на FreeBSD, а также разработчики Linux), и организации, которые отслеживают уязвимости и случаи нарушения информационной безопасности, такие, как CERT. Зачастую уязвимости выходят за рамки реализации FreeBSD, и (наверное, реже) могут иметь широкий резонанс для всего сетевого сообщества. В таких условиях Офицер безопасности может раскрыть информацию об уязвимости этим сторонним организациям: если вы не хотите, чтобы Офицер безопасности это делал, пожалуйста, явно укажите это в своих сообщениях.
Сообщающие должны тщательно и явно указать любые свои требования - относительно отработки сообщённой информации.
+ относительно обработки сообщённой информации.Если сообщающий об уязвимости заинтересован в координации процесса раскрытия с ним и/или другими разработчиками, это должно быть явно указано в сообщениях. При отсутствии явных требований Офицер безопасности FreeBSD выберет план раскрытия информации, который учитывает как требования оперативности, так и тестирования любых решений. Сообщающие должны иметь в виду, что если уязвимость активно обсуждается в открытых форумах (таких, как bugtraq) и используется, то Офицер Безопасности может решить не следовать предлагаемому плану по её раскрытию, для того, чтобы дать пользовательскому сообществу максимально эффективную защиту.
-Сообщающие должны иметь в виду, что Проект FreeBSD является проектом с - открытым кодом, и информация о любом изменении в дереве исходного кода - FreeBSD доступна всем. Если предложен план по раскрытию уязвимости, то - он должен принимать во внимание как официальный выпуск бюллетеня по - безопасности, патча и информации об обновлении, а также изначальное - включение исправлений в дерево исходного кода FreeBSD. Обязателен - временной промежуток между включением исправлений в дерево и созданием - и выпуском официальных объявлений, патчей, двоичных обновлений, так как - для их создания используется система управления исходным кодом.
-Сообщения могут быть защищены с помощью PGP. Если это нужно, то ответы также будут защищены посредством PGP.
- -Служба информационной безопасности FreeBSD выпускает бюллетени +
Офицер информационной безопасности FreeBSD выпускает бюллетени безопасности для нескольких разрабатываемых веток FreeBSD. Это Ветки -STABLE и Ветки Security. (Бюллетени не выпускаются для Ветки -CURRENT.)
Обычно здесь присутствует только одна ветка -STABLE, хотя в процессе - перехода от одной основной линии разработки к другой (например, с FreeBSD - 4.x на 5.x) имеется временной интервал, в котором существуют две ветки - -STABLE. Тэги ветки -STABLE носят имена типа RELENG_4. - Соответствующие версии носят названия типа FreeBSD - 4.6-STABLE.
Тэги ветки -STABLE носят + имена типа RELENG_7. Соответствующие сборки носят + названия типа FreeBSD 7.0-STABLE.
Каждому релизу FreeBSD поставлена в соответствие ветка безопасности - (Security Branch). Метки веток безопасности именуются как - RELENG_4_6. Соответствующие построенные версии носят названия - типа FreeBSD 4.6-RELEASE-p7.
Каждая ветка поддерживается службой безопасности ограниченное время, - обычно до 12 месяцев после релиза. Ожидаемые времена жизни для - поддерживаемых в настоящее время веток даны ниже. В колонке - Ожидаемое время жизни указана ближайшая дата, по истечение - которой ветка будет брошена. Пожалуйста, учтите, что эти сроки в будущем - могут быть увеличены, но только исключительные обстоятельства могут - привести к отказу от поддержки ветки раньше указанной даты.
+Проблемы, затрагивающие Коллекцию портов FreeBSD, описываются в документе FreeBSD VuXML.
+ +Каждая ветка поддерживается Офицером безопасности в течение + ограниченного времени. Ветки разделены на типы, которые определяют срок + жизни, как показано ниже.
+ +Ниже приводятся текущее назначение и ожидаемое время жизни для + поддерживаемых в настоящее время веток. В колонке + Ожидаемое окончание срока жизни указана ближайшая дата, по истечении + которой будет прекращена поддержка ветки. Пожалуйста, учтите, что эти + даты могут быть сдвинуты в будущее, но только исключительные обстоятельства + могут привести к отказу от поддержки ветки раньше указанной даты.
| Ветка | Релиз | -Ожидаемое время жизни | +Тип | +Дата выхода | +Ожидаемое окончание срока жизни | ||
|---|---|---|---|---|---|---|---|
| RELENG_4 | +RELENG_6 | n/a | -31 октября 2004 | +n/a | +n/a | +30 ноября 2010 | |
| RELENG_4_8 | -4.8-RELEASE | -31 марта 2004 | +RELENG_6_4 | +6.4-RELEASE | +Расширенный | +28 ноября 2008 | +30 ноября 2010 |
| RELENG_4_9 | -4.9-RELEASE | -31 октября 2004 | +RELENG_7 | +n/a | +n/a | +n/a | +последний релиз + 2 года |
| RELENG_5_2 | -5.2-RELEASE | -31 июля 2004 | +RELENG_7_1 | +7.1-RELEASE | +Расширенный | +4 января 2009 | +31 января 2011 | +
| RELENG_7_2 | +7.2-RELEASE | +Обычный | +4 мая 2009 | +31 мая 2010 | +|||
| RELENG_8 | +n/a | +n/a | +n/a | +последний релиз + 2 года | +|||
| RELENG_8_0 | +8.0-RELEASE | +Обычный | +25 ноября 2009 | +30 ноября 2010 |
Более старые релизы не поддерживаются, а их пользователям настоятельно рекомендуется произвести обновление до одной из поддерживаемых версий, указанных выше.
-Как и все направления разработки, исправления в защите системы сначала - испытываются в ветке - FreeBSD-current. После нескольких дней некоторого тестирования - исправления переносятся в поддерживаемые ветки FreeBSD-stable и - выпускается очередной бюллетень.
- -Немного статистики по бюллетеням, выпущенным в течение 2002 года:
- -Бюллетени рассылаются в следующие списки рассылки FreeBSD:
-Бюллетени всегда подписываются с помощью PGP-ключа - Офицера Безопасности и помещаются, вместе с соответствующими исправлениями, - в наш архив. На - момент написания этого текста вышли следующие бюллетени (заметьте, что этот - список может быть устаревшим на несколько дней - самые последние бюллетени - находятся на - FTP-сервере):
+Список выпущенных бюллетеней можно найти на странице FreeBSD Security Advisories.
- &advisories.html.inc; - - -Если вы администрируете или эксплуатируете некоторое количество систем - FreeBSD, вам полезно быть подписанным на один или несколько из следующих - списков рассылки:
- -| - freebsd-security | - -Обсуждение общих вопросов безопасности | -
| - freebsd-security-notifications | - -Уведомления, касающиеся безопасности (модерируемый список - рассылки) | -
- char buf[1024];
- struct foo { ... };
- ...
-ПЛОХО:
- xxx(buf, 1024)
- xxx(yyy, sizeof(struct foo))
-ХОРОШО:
- xxx(buf, sizeof(buf))
- xxx(yyy, sizeof(yyy))
-
- Будьте внимательны при использовании sizeof() с указателями, когда вы
- на самом деле хотите выяснить размер данных, к которым относится указатель!
- Полезным инструментом аудита является порт its4, находящийся в каталоге - /usr/ports/security/its4/. Это автоматизированный аудитор кода на языке C, - который выявляет потенциальные проблемы в коде. Это полезная однопроходная - утилита, но на неё не стоит полагаться, а полный аудит должен включать - проверка всего кода человеком.
- -За дополнительной информацией о технике безопасного программирования - и посвящённым этому вопросу ресурсах обратитесь к странице How to Write Secure Code.
- - -Вот некоторые действия, которые вы должны предпринять, чтобы защитить - FreeBSD или фактически любую &unix;-систему:
-Имеется также документ FreeBSD Security How-To, в котором даются - некоторые подробные советы по усилению безопасности вашей системы. Вы - можете найти его по адресу - http://www.FreeBSD.org/~jkb/howto.html.
- -Обеспечение безопасности - это динамичный процесс. Следуйте последним - разработкам в этой области.
- - -Бюллетени всегда подписываются с использованием PGP-ключа + Офицера Безопасности и помещаются, вместе с соответствующими + исправлениями, на web-сервер http://security.FreeBSD.org/ + в поддиректории advisories и patches.
&footer - - +