diff --git a/ru/security/security.sgml b/ru/security/security.sgml index 850e7db9f6..fb062ddbf7 100644 --- a/ru/security/security.sgml +++ b/ru/security/security.sgml @@ -1,663 +1,328 @@ - + + %developers; ]> &header;

Введение

-

Эта веб-страница создана для того, чтобы помочь как начинающим, так и +

Эта веб-страница предназначена для помощи начинающим и опытным пользователям в области информационной безопасности FreeBSD. Во FreeBSD вопросы безопасности воспринимаются весьма серьёзно и постоянно - работают над тем, чтобы сделать ОС защищённой настолько, насколько это + идет работа над тем, чтобы сделать ОС защищённой настолько, насколько это вообще возможно.

-

Здесь вы найдёте информацию или ссылки на информацию о том, как защитить - вашу систему от различных типов атак, с кем связаться, если вы - нашли недочёт в системе безопасности и так далее. Сюда также включён - раздел, в котором описаны различные способы, прибегнув к которым, системный - программист может с большей вероятностью избегнуть дыр в защите.

- -

Содержание

-
  • Политика отработки информации
  • - -
  • Бюллетени безопасности FreeBSD
  • - -
  • Информация о списках рассылки, посвящённых - информационной безопасности FreeBSD
  • +

    Дополнительные ресурсы, посвященные информационной безопасности

    -
  • Советы и рекомендации по обеспечению безопасности + -
  • Рекомендации по безопасному программированию
  • + +

    Как и куда сообщать о проблеме информационной безопасности FreeBSD

    -
  • Прочая информация, касающаяся безопасности
  • +

    Все проблемы информационной безопасности FreeBSD следует направлять на + адрес службы информационной + безопасности FreeBSD или, если необходим более высокий уровень + конфиденциальности, в зашифрованном в PGP виде на адрес службы Офицера информационной + безопасности, используя + ключ PGP Офицера информационной безопасности. Как минимум, все + сообщения должны содержать:

    + + +

    После сообщения этой информации с вами свяжется Офицер информационной + безопасности или представитель службы информационной безопасности.

    + +

    Спам-фильтры

    + +

    В связи с высоким уровнем спама основные контактные почтовые адреса + по информационной безопасности подвергаются фильтрации спама. Если Вы + не можете связаться с Офицерами информационной безопасности FreeBSD или + со службой информационной безопасности из-за спам-фильтров (или + предполагаете, что ваш адрес был отфильтрован), пожалуйста, отправьте + письмо на security-officer-XXXX@FreeBSD.org с заменой + XXXX на 3432 вместо использования обычных адресов. + Обратите внимание, что этот адрес будет периодически меняться, поэтому + следует проверять здесь последний адрес. Сообщения на этот адрес будут + перенаправлены службе Офицера информационной безопасности FreeBSD.

    Офицер информационной безопасности FreeBSD и служба информационной безопасности FreeBSD

    -

    Для того, чтобы лучше координировать обмен информацией с сообществом, - занимающимся вопросами безопасности, во FreeBSD имеется точка для - соответствующих коммуникаций: Офицер информационной безопасности - FreeBSD.

    - -

    Если вы хотите обратиться в Проект FreeBSD по поводу возможной проблемы в - информационной безопасности, то вы должны написать письмо Офицеру - информационной безопасности с описанием того, что вы нашли и - характером нарушения безопасности, с которым вы столкнулись.

    -

    Для того, чтобы Проект FreeBSD мог оперативно реагировать на сообщения об уязвимостях, почтовый алиас Офицера информационной безопасности - соответствует четырём персонам: Офицер информационной безопасности, - заместитель Офицера информационной безопасности и два члена - Основной группы разработчиков. Таким образом, сообщения, посланные в адрес + соответствует трем персонам: Офицер информационной безопасности, + заместитель Офицера информационной безопасности и один член + Основной группы разработчиков. Таким образом, сообщения, посланные на адрес почтового алиаса <security-officer@FreeBSD.org>, доставляются следующим лицам:

    - - + - - - + - - - - - - - - - -
    Jacques Vidrine <nectar@FreeBSD.org>&a.cperciva; <cperciva@FreeBSD.org> Офицер информационной безопасности
    Chris Faulhaber <jedgar@FreeBSD.org>&a.simon <simon@FreeBSD.org> Заместитель Офицера информационной безопасности
    Robert Watson &a.rwatson <rwatson@FreeBSD.org>Член Основной группы разработчиков FreeBSD, представитель группы по - выпуску релизов,
    +
    Представитель Основной группы разработчиков FreeBSD, представитель + группы по выпуску релизов,
    представитель Проекта TrustedBSD, эксперт по архитектуре системной безопасности
    Warner Losh <imp@FreeBSD.org>Представитель Основной группы разработчиков FreeBSD, Офицер - безопасности в отставке

    Офицер информационной безопасности поддерживается Службой безопасности FreeBSD - <security-team@FreeBSD.org>, группой коммиттеров, которую он - выбирает сам.

    - -

    Пожалуйста, используйте PGP-ключ - Офицера информационной безопасности для шифрования своих сообщений, - направляемых ему, когда это требуется.

    + href="&enbase;/administration.html#t-secteam" >Службой безопасности + FreeBSD <secteam@FreeBSD.org>, + небольшой группой коммиттеров, которую он выбирает сам.

    -

    Политика отработки информации

    +

    Политика обработки информации

    Как общее правило, Офицер безопасности FreeBSD предпочитает полное раскрытие информации об уязвимости после достаточного перерыва на выполнение тщательного анализа и устранения уязвимости, а также соответствующего тестирования исправления и взаимодействия с другими затронутыми командами.

    Офицер безопасности будет уведомлять одного или большее - количество администраторов кластера - FreeBSD об уязвимостях, которые подвергают ресурсы Проекта FreeBSD - непосредственной опасности.

    + количество администраторов кластера об уязвимостях, которые подвергают + ресурсы Проекта FreeBSD непосредственной опасности.

    Офицер безопасности может привлечь дополнительных разработчиков FreeBSD или внешних разработчиков к обсуждению предоставленной информации об уязвимости, если требуется их экспертиза для полного понимания или исправления проблемы. Будет выполнено необходимое разграничение для минимизации ненужного распространения информации о представленной уязвимости, и все привлечённые эксперты будут действовать в соответствии с указаниями Офицера безопасности. В прошлом привлекались эксперты с большим опытом работы с высокосложными компонентами операционной системы, включая - FFS, подсистема VM и стек сетевых протоколов.

    + FFS, подсистему VM и стек сетевых протоколов.

    Если уже выполняется процесс выпуска релиза FreeBSD, то инженер, ответственный за выпуск релиза, может также быть оповещён об имеющейся уязвимости и её серьёзности, чтобы было принято решение об информировании относительно цикла выпуска релиза и наличии каких-либо серьёзных ошибок в программном обеспечении, связанном с готовящимся релизом. Если это будет необходимо, то Офицер безопасности не будет сообщать подробную информацию о природе уязвимости Инженеру по выпуску релиза, ограничиваясь информацией о её существовании и серьёзности.

    Офицер безопасности FreeBSD поддерживает тесные рабочие отношения со многими другими организациями, включая сторонних разработчиков, имеющих - с FreeBSD общий код (проекты OpenBSD и NetBSD, Apple и другие разработчики, + с FreeBSD общий код (проекты OpenBSD, NetBSD и DragonFlyBSD, Apple и + другие разработчики, программное обеспечение которых основано на FreeBSD, а также разработчики Linux), и организации, которые отслеживают уязвимости и случаи нарушения информационной безопасности, такие, как CERT. Зачастую уязвимости выходят за рамки реализации FreeBSD, и (наверное, реже) могут иметь широкий резонанс для всего сетевого сообщества. В таких условиях Офицер безопасности может раскрыть информацию об уязвимости этим сторонним организациям: если вы не хотите, чтобы Офицер безопасности это делал, пожалуйста, явно укажите это в своих сообщениях.

    Сообщающие должны тщательно и явно указать любые свои требования - относительно отработки сообщённой информации.

    + относительно обработки сообщённой информации.

    Если сообщающий об уязвимости заинтересован в координации процесса раскрытия с ним и/или другими разработчиками, это должно быть явно указано в сообщениях. При отсутствии явных требований Офицер безопасности FreeBSD выберет план раскрытия информации, который учитывает как требования оперативности, так и тестирования любых решений. Сообщающие должны иметь в виду, что если уязвимость активно обсуждается в открытых форумах (таких, как bugtraq) и используется, то Офицер Безопасности может решить не следовать предлагаемому плану по её раскрытию, для того, чтобы дать пользовательскому сообществу максимально эффективную защиту.

    -

    Сообщающие должны иметь в виду, что Проект FreeBSD является проектом с - открытым кодом, и информация о любом изменении в дереве исходного кода - FreeBSD доступна всем. Если предложен план по раскрытию уязвимости, то - он должен принимать во внимание как официальный выпуск бюллетеня по - безопасности, патча и информации об обновлении, а также изначальное - включение исправлений в дерево исходного кода FreeBSD. Обязателен - временной промежуток между включением исправлений в дерево и созданием - и выпуском официальных объявлений, патчей, двоичных обновлений, так как - для их создания используется система управления исходным кодом.

    -

    Сообщения могут быть защищены с помощью PGP. Если это нужно, то ответы также будут защищены посредством PGP.

    - -

    Бюллетени безопасности FreeBSD

    + +

    Поддерживаемые релизы FreeBSD

    -

    Служба информационной безопасности FreeBSD выпускает бюллетени +

    Офицер информационной безопасности FreeBSD выпускает бюллетени безопасности для нескольких разрабатываемых веток FreeBSD. Это Ветки -STABLE и Ветки Security. (Бюллетени не выпускаются для Ветки -CURRENT.)

    -

    Каждая ветка поддерживается службой безопасности ограниченное время, - обычно до 12 месяцев после релиза. Ожидаемые времена жизни для - поддерживаемых в настоящее время веток даны ниже. В колонке - Ожидаемое время жизни указана ближайшая дата, по истечение - которой ветка будет брошена. Пожалуйста, учтите, что эти сроки в будущем - могут быть увеличены, но только исключительные обстоятельства могут - привести к отказу от поддержки ветки раньше указанной даты.

    +

    Проблемы, затрагивающие Коллекцию портов FreeBSD, описываются в документе FreeBSD VuXML.

    + +

    Каждая ветка поддерживается Офицером безопасности в течение + ограниченного времени. Ветки разделены на типы, которые определяют срок + жизни, как показано ниже.

    + +
    +
    Раннее внедрение (Early Adopter)
    +
    Релизы, выпускаемые из ветки -CURRENT, будут поддерживаться Офицером + безопасности как минимум в течение 6 месяцев после выхода.
    +
    Обычный (Normal)
    +
    Релизы, выпускаемые из ветки -STABLE, будут поддерживаться Офицером + безопасности как минимум в течение 12 месяцев после выхода и в течение + дополнительного времени (если потребуется), достаточного, чтобы + следующий релиз был выпущен по крайней мере за 3 месяца до истечения + срока поддержки предыдущего Обычного релиза. +
    +
    Расширенный (Extended)
    +
    Отобранные релизы (обычно, каждый второй релиз и последний релиз из + каждой ветки -STABLE) будут поддерживаться Офицером безопасности как + минимум в течение 24 месяцев после выхода и в течение дополнительного + времени (если потребуется), достаточного, чтобы следующий Расширенный + релиз был выпущен по крайней мере за 3 месяца до истечения срока + поддержки предыдущего Расширенного релиза. +
    +
    + + + +

    Ниже приводятся текущее назначение и ожидаемое время жизни для + поддерживаемых в настоящее время веток. В колонке + Ожидаемое окончание срока жизни указана ближайшая дата, по истечении + которой будет прекращена поддержка ветки. Пожалуйста, учтите, что эти + даты могут быть сдвинуты в будущее, но только исключительные обстоятельства + могут привести к отказу от поддержки ветки раньше указанной даты.

    - + + + - - + - + + + - - - - + + + + + - - - - + + + + + - - - - + + + + + + + + + + + + + + + + + + + + + + + + + +
    Ветка РелизОжидаемое время жизниТипДата выходаОжидаемое окончание срока жизни
    RELENG_4RELENG_6 n/a31 октября 2004n/an/a30 ноября 2010
    RELENG_4_84.8-RELEASE31 марта 2004RELENG_6_46.4-RELEASEРасширенный28 ноября 200830 ноября 2010
    RELENG_4_94.9-RELEASE31 октября 2004RELENG_7n/an/an/aпоследний релиз + 2 года
    RELENG_5_25.2-RELEASE31 июля 2004RELENG_7_17.1-RELEASEРасширенный4 января 200931 января 2011
    RELENG_7_27.2-RELEASEОбычный4 мая 200931 мая 2010
    RELENG_8n/an/an/aпоследний релиз + 2 года
    RELENG_8_08.0-RELEASEОбычный25 ноября 200930 ноября 2010

    Более старые релизы не поддерживаются, а их пользователям настоятельно рекомендуется произвести обновление до одной из поддерживаемых версий, указанных выше.

    -

    Как и все направления разработки, исправления в защите системы сначала - испытываются в ветке - FreeBSD-current. После нескольких дней некоторого тестирования - исправления переносятся в поддерживаемые ветки FreeBSD-stable и - выпускается очередной бюллетень.

    - -

    Немного статистики по бюллетеням, выпущенным в течение 2002 года:

    - - -

    Бюллетени рассылаются в следующие списки рассылки FreeBSD:

    - -

    Бюллетени всегда подписываются с помощью PGP-ключа - Офицера Безопасности и помещаются, вместе с соответствующими исправлениями, - в наш архив. На - момент написания этого текста вышли следующие бюллетени (заметьте, что этот - список может быть устаревшим на несколько дней - самые последние бюллетени - находятся на - FTP-сервере):

    +

    Список выпущенных бюллетеней можно найти на странице FreeBSD Security Advisories.

    - &advisories.html.inc; - - -

    Информация о списках рассылки, посвящённых безопасности FreeBSD

    - -

    Если вы администрируете или эксплуатируете некоторое количество систем - FreeBSD, вам полезно быть подписанным на один или несколько из следующих - списков рассылки:

    - - - - - - - - - - - - - -
    - freebsd-securityОбсуждение общих вопросов безопасности
    - freebsd-security-notificationsУведомления, касающиеся безопасности (модерируемый список - рассылки)
    - - - -

    Рекомендации по безопасному программированию

    -

    - -

    Полезным инструментом аудита является порт its4, находящийся в каталоге - /usr/ports/security/its4/. Это автоматизированный аудитор кода на языке C, - который выявляет потенциальные проблемы в коде. Это полезная однопроходная - утилита, но на неё не стоит полагаться, а полный аудит должен включать - проверка всего кода человеком.

    - -

    За дополнительной информацией о технике безопасного программирования - и посвящённым этому вопросу ресурсах обратитесь к странице How to Write Secure Code.

    - - -

    Советы и рекомендации по безопасности FreeBSD

    - -

    Вот некоторые действия, которые вы должны предпринять, чтобы защитить - FreeBSD или фактически любую &unix;-систему:

    - - -

    Имеется также документ FreeBSD Security How-To, в котором даются - некоторые подробные советы по усилению безопасности вашей системы. Вы - можете найти его по адресу - http://www.FreeBSD.org/~jkb/howto.html.

    - -

    Обеспечение безопасности - это динамичный процесс. Следуйте последним - разработкам в этой области.

    - - -

    Что делать, если вы обнаружили нарушение безопасности

    - - - -

    Другие источники информации, касающиеся безопасности

    - - +

    Бюллетени всегда подписываются с использованием PGP-ключа + Офицера Безопасности и помещаются, вместе с соответствующими + исправлениями, на web-сервер http://security.FreeBSD.org/ + в поддиректории advisories и patches.

    &footer - - +