Şirket ağındaki Windows XP PC'ler


36

Küçük işletmemizde 75 bilgisayar kullanıyoruz. Sunucular ve masaüstü bilgisayarlar / dizüstü bilgisayarlar tamamen günceldir ve Panda Business Endpoint Protection ve Malwarebytes Business Endpoint Security (MBAM + Ant-Exploit) ile korunmaktadır.

Ancak, üretim ortamımızda yaklaşık 15 Windows XP PC çalışıyor. Şirket ağına bağlılar. Temelde SQL bağlantısı ve kayıt amaçlı. Sunuculara sınırlı yazma erişimi var.

Windows XP PC'ler yalnızca bir özel (özel) üretim uygulaması için kullanılır. Ofis yazılımı yok (e-posta, tarama, ofis, ...). Ayrıca, bu XP PC'lerin her biri, İnternet erişimine izin vermeyen Panda web erişim kontrolüne sahiptir. Tek istisnalar Windows ve Panda Güncellemeleri içindir.

Güvenlik açısından bakıldığında, bu Windows XP bilgisayarları yeni bilgisayarlarla değiştirmek gerekli midir?


3
XP makinelerinin dış dünyayla bağlantısı var mı? Veya dış dünyanın içinde herhangi bir bağlantısı var mı? Hepsi benim "kesinlikle" içindeyse ... benim işimde, dış dünyadan "bağlantısı kesilmiş" (bazıları aslında hiçbir şeye bağlı değil) olan ve bizim yapamayan makinelerle etkileşime giren "tescilli" bir yazılımımız var. Kolayca değiştirilebilmeleri ... Bunları değiştirmek, bir Web Sunucusunu değiştirmekten ... farklı bir soru.
WernerCD

10
@Nav Yalnızca donanım sınıfının tüm satıcıları yalnızca pencereleri destekliyorsa, tabii ki pencereleri kullanmaları gerekir. Bu donanım onlarca yıl devam ederse, Windows XP veya 98 kullanmaları gerekir. Veya DOS. Tüm eski sistemlerini değiştirmenin ve kullanıcıyı yeniden eğitmenin maliyeti büyükse, pratikte yaparlar.
Chris H,

21
@Nav, sahip olmak için inanılmaz derecede seçkin bir tutum. Çalışanların büyük çoğunluğunu farklı bir işletim sistemine geçirmek büyük bir maliyet ve yüktür. Ve Linux'un "çok daha iyi ve daha güvenli" olduğunu söylemek saf değildir. "Daha iyisini" nasıl ölçersiniz? Linux Windows'un sahip olduğu nüfusa sahip olsaydı, Linux için çok fazla istismar ve risk olurdu. Ve orada bol zaten Heartbleed unutmuş - Linux yöneliktir in-the-wild patlatır? Farklı işletim sistemlerinin her izleyici için farklı avantajları ve dezavantajları vardır ve bu bağlamda kararlar alınmalıdır.
Mark Henderson

3
@Nav Windows bir ofisteki MS Office çoğu zaman için bir platformdur. Ve MS Office, açık kaynak topluluğundaki 20 yıllık
naivete

3
@KhajakVahanyan Yalnızca bu yıl Linux çekirdeği , Windows 2008'in neredeyse dört katı olan en belirgin (genel) güvenlik açıklarına sahip.
Martheen

Yanıtlar:


64

Bu XP PC'leri yeni PC'lerle değiştirmek güvenlik açısından gerekli midir?

Hayır, bilgisayarları değiştirmek gerekli değildir. Ancak , bu işletim sistemlerini yükseltmek gerekir (bu , aynı zamanda bu PC'lerin değiştirilmesini de içerebilir - biz bilmiyoruz.

Orada o kadar çok sözde "hava boşluklu" PC'ler enfekte olma konusunda gerçek dünya hikayeleri. İşletim sisteminizden bağımsız olarak bu olabilir, ancak çok eski, güncellenmemiş bir işletim sistemine sahip olmak onu daha da riskli kılar.

Özellikle bilgisayarlarınız gibi göründüğü için internet erişimini engelleyen bir yazılım kısıtlamasıyla korunmaktadır . Bu muhtemelen atlamak kolaydır. (uyarı: Bu Panda web erişim kontrolünü hiç duymamıştım, ancak kesinlikle ana bilgisayar yazılımı gibi görünüyor ).

Karşılaştığınız sorun, satıcı işbirliğinin eksikliğidir. Satıcıların yardım etmeyi reddetmeleri, bir yükseltme için 100.000 ABD Doları tahsil etmek istemeleri veya açıkça düştüklerinde ve IP'leri atmaları mümkündür.

Bu durumda, bu şirketin bütçesinde olması gereken bir şeydir.

Gerçekten de 16 yıllık işletim sisteminde yamalı çalışmamaktan başka bir seçenek yoksa (belki bu bir milyon dolarlık CNC torna tezgahı veya freze tezgahı veya MRI'dir), o zaman bazı ciddi donanım tabanlı ana bilgisayar izolasyonu yapmanız gerekir. Bu makineleri son derece kısıtlayıcı güvenlik duvarı kuralları ile kendi vlanlarına koymak iyi bir başlangıç ​​olacaktır.


Bu konuda biraz el tutmaya ihtiyacınız var gibi görünüyor, peki bu nasıl:

  • Windows XP, 16 yaşında bir işletim sistemidir. On altı yaşında . İçeri girmesine izin verin. On altı yaşında bir araba almadan önce iki kez düşünürdüm ve hala 16 yaşındaki arabalara yedek parça yapıyorlar. Windows XP için 'yedek parça' yok.

  • Seslerine göre, zayıf bir konakçı izolasyonuna sahipsin. Diyelim ki ağınıza çoktan bir şey girdi. Başka bir yöntemle. Birisi virüslü bir USB çubuğuna taktı. İç ağınızı tarayacak ve kullanabileceği bir güvenlik açığı olan herhangi bir şeye yayılacak. İnternet erişimi eksikliği burada önemli değil çünkü telefon görüşmesi evin içinden geliyor

  • Bu Panda güvenlik ürünü, yazılım tabanlı kısıtlamalar gibi gözüküyor. Yazılım bazen kolayca atlanabilir. Bahse girerim, durdurulan tek şey ağ yığınının üstünde çalışan bir yazılım ise, internetten kötü niyetli bir yazılım parçası çıkabiliyordur. Yalnızca yönetici ayrıcalıklarına sahip olabilir ve yazılımı veya hizmeti durdurabilir. Yani yok gerçekten hiç internet erişimi yoktur. Aslında internetten onları almak ve olabilir uygun konak izolasyonu ile - Burası arka konak izolasyona gelir belki ağınız için yapabileceğiniz hasarı sınırlamak.

Dürüst olmak gerekirse, bu bilgisayarları ve / veya işletim sistemini değiştirmeyi haklı göstermene gerek yok. Muhasebe amaçları için tamamen amortismana tabi tutulacaklar, donanım satıcısının herhangi bir garantisinin veya desteğinin sona ermesi muhtemeldir, kesinlikle Microsoft'tan herhangi bir desteğin geçmişleri olabilir (titanyum American Express'inizi Microsoft'un yüzüne sallasanız bile, hala paranı almayacaklar).

Riski ve yükümlülüğü azaltmakla ilgilenen herhangi bir şirket, bu makineleri yıllar önce değiştirmiştir. İş istasyonlarını etrafta tutmak için hiçbir sebep yoktur. Yukarıda bazı geçerli mazeretler listeledik (eğer tüm ağlardan tamamen kurtulmuş ve bir dolabın içinde yaşayan ve asansör müziğini çalıştıran olabilir - MIGHT - bir pas vereceğim). Onları etrafta bırakmak için geçerli bir mazeretin olmadığı anlaşılıyor. Özellikle şimdi onların orada olduklarının farkındasınız ve oluşabilecek hasarı gördünüz (bunu WannaCry / WannaCrypt'a cevaben yazdığınızı varsayıyorum).


1
Merhaba, İnternet erişimine sahip olmasalar da bu eski XP-PC'lerin neden değiştirilmelerinin gerekli olduğunu açıklamak zorunda kalacağım. Bu yüzden, bana hangi durumları karşılayabilecek bazı (yarı) teknik açıklamalar getirebilirim. Web erişim kontrolünün yazılım tabanlı olması kesinlikle bir başlangıçtır. btw bu Panda web erişim kontrolüne bir link: pandasecurity.com/usa/support/card?id=50074
Thomas VDB

2
@ThomasVDB benim cevap için bir güncelleme ekledik
Mark Henderson

19

Değiştirme gereğinden fazla olabilir. Bir ağ geçidi kurun. Ağ geçidi makine gerekir değil Windows'u çalıştırmak; Linux muhtemelen en iyi seçimdir. Ağ geçidi makinesinde iki ayrı ağ kartı bulunmalıdır. Windows XP makineleri bir tarafta bir ağda olacak, dünyanın geri kalanı diğer tarafta. Linux trafiği yönlendirmez.

Samba'yı kurun ve yazması için XP makinelerinin paylaşımını yapın. Gelen dosyaları son hedefine ileriye kopyalayın. rsyncmantıklı bir seçim olacaktır.

Kullanarak iptables, Samba için kullanılanlar dışındaki tüm portları engelleyin. XP makinelerinin bulunduğu tarafta Samba bağlantılarını engelleyin (böylece XP makinelerine hiçbir şey yazamaz) ve diğer tarafta ** tüm * gelen bağlantıları (Linux makineye hiçbir şey yazamaz) - belki de tek bir SSH için kodlanmış bir istisna değil, yalnızca yönetim PC'nizin IP'sinden.

XP makinelerini kırmak için artık aralarında bir Linux sunucusunu hacklemek gerekiyor, bu da XP dışı taraftan gelen tüm bağlantıları olumlu şekilde reddediyor. Derinlemesine savunma olarak bilinen şey budur . Kararlı ve bilgili bir bilgisayar korsanının bunu atlamasına izin verecek bazı şanssız hata kombinasyonlarının mevcut olması mümkün olsa da, özellikle ağınızdaki bu 15 XP makinelerini kırmaya çalışan bir bilgisayar korsanı hakkında konuşuyorsunuz. Botlar, virüsler ve solucanlar genellikle yalnızca bir veya iki ortak güvenlik açığını atlayabilir ve nadiren birden fazla İşletim Sisteminde çalışabilir.


3
İşe yarayabilir. PFSense veya monowall burada işe yarar, değil mi? Bilgisayarın hala SQL Server'ımıza bağlanabilmesi gerekir.
Thomas VDB

4
Evet, ya da bir ağ geçidi makinesi yerine sadece küçük ama yetenekli bir yönlendirici (Mikrotik) ya da 40 USD gibi bir satın alırsınız. Çok az güç kullanır.
TomTom

-1 çünkü bu OP'nin sorunlarını çözmez.
James Snell

6
@JamesSnell: Bu faydalı bir yorum değil. Neden yardım etmiyor? Bu kurulumu atlayan hangi somut güvenlik tehdidini söyleyebilirsiniz?
MSalters

3
@ThomasVDB: IPtables ve Samba çalıştıran bir ağ geçidinin amacı, IP paketlerinin ya düşürüldüğü (SMB değil) ya da yetenekli, modern bir uygulama tarafından ele alınmasıdır. Bu, XP makinelerinin yalnızca Samba tarafından Linux makinesinde üretilen IP paketlerini alacağı anlamına gelir . Bunların yanlış biçimlendirilmediği bilinmektedir. TomTom'un önerdiği gibi bir yönlendirici IP paketlerini iletir, ancak bir yönlendirici SMB protokolünü bilmez ve WannaCry'yi tetikleyenler gibi kötü paketleri iletir. Evet, kontrol etmemek daha fazla enerji tasarrufu sağlar, ancak güvenlik burada en önemli öncelik olmalıdır.
MSalters

13

WannaCry ile ilgili bu haftasonu haberi, Windows XP ve benzeri sistemlerin mümkün olan her yerde değiştirilmesinin kesinlikle gerekli olduğu konusunda kuşku duymamalıydı.

MS bu eski işletim sistemi için olağanüstü bir yama yayınlasa bile, bunun tekrar olacağının bir garantisi yoktur.


2
Evet, ama bu virüsler şirkete e-postayla ve internette gezinerek girmiyor mu? Bu, bu bilgisayarların internet erişimi olmadığı gerçeğiyle kapsanmıyor mu? Masaüstü uygulamaları için kullanıldığında XP PC'lerin güvensiz olduğundan eminim. Ancak internet erişimi olmayan tek bir uygulamayı çalıştırırken farklı bir durum olmalı? Ya da neyi özlüyorum?
Thomas VDB

2
Fakat onlar bir SQL sunucusuna bağlılar. Bir dahaki sefere başka bir kötü amaçlı yazılıma bulaşmışsa ve SQL server istemcisi uygulamasında potansiyel bir delik kullanırsa ne olur? Diğer sistemlerle bağlantı olduğu sürece, potansiyel tehlike vardır.
Sven

13
@ThomasVDB: WannaCry'nin kendisini dağıtmak için iki yolu var. E-posta ekleri bir tanesidir, ancak ikinci bir yöntem dosya paylaşımları aracılığıyla olmuştur. Özellikle, eski SMBv1 protokolünü kullanarak dosya paylaşımları . Microsoft, bu sorun için özellikle Mart 2017’de düzeltme ekleri yayınlamıştı. Ancak XP desteklenmediği için Microsoft başlangıçta bu SMBv1 yamasının XP sürümünü yayınlamamıştı. Artık WannaCry'nin isabet ettiği kararını değiştirdiler, ancak sadece bu özel problem için.
MSalters

7
Yes, but don't these viruses enter the company by email and browsing the web? Is this not covered by the fact that these PC's have no internet access?- "Yatak odamın pencerelerini kilitlemiyorum, çünkü onlar ikinci kattalar ve dışarıda merdiven yok" , bir hırsızı bir evi hırsızlık yapmaktan asla durdurmayan bir gerekçedir. Bu makineler sizin görüşünüze ve sorumluluğunuza düşerse, olasılığının tehlikeye girdiğini düşündüğünüzden bağımsız olarak bunları düzeltmeniz gerekir.
joeqwerty

Bu açık zemin seviyeli pencereleri olan birçok evi olan bir hırsızı durduracaktır. Belirlenen saldırgan (teknik olarak yetenekli, hoşnutsuz çalışan veya şirket casusu), fırsatçı saldırgana (kötü amaçlı yazılım, saldırılar, botnet üreticileri) karşı.
rackandboneman

5

Belirli (eski) yazılımlar için bazı Windows XP makinelerini kullanıyoruz, Oracle VirtualBox (ücretsiz) kullanarak sanal makinelere olabildiğince taşımaya çalıştık ve aynısını yapmanızı öneriyorum.

Bu birkaç fayda sağlar;

Sizin için 1 numara, VM'nin ağ erişimini dışarıdan çok sıkı bir şekilde kontrol edebilmeniz (Windows XP içine herhangi bir şey kurmadan) ve ana makinenin yeni işletim sisteminin ve üzerinde çalışan güvenlik yazılımının korunmasından faydalanmanızdır.

Ayrıca, VM'yi yükseltme veya donanım arızası meydana geldikçe farklı fiziksel makineler / işletim sistemleri arasında taşıyabileceğiniz, herhangi bir güncelleme / değişiklik uygulamadan önce "iyi bilinen" durumunun anlık görüntüsünü kaydedebilme de dahil olmak üzere kolayca yedekleyebileceğiniz anlamına gelir.

Her şeyi ayrı tutmak için uygulama başına bir VM kullanıyoruz. UUID önyükleme sürücüsünü doğru tuttuğunuz sürece, Windows XP kurulumunun bir sakıncası yoktur.

Bu yaklaşım, bir VM'i minimum Windows XP kurulumuna sahip belirli bir görev için ve gerekli olan tek bir yazılım parçası, fazladan sarsıntı yapmadan ve açacak hiçbir şey olmadan döndürebileceğimiz anlamına gelir. Makinenin ağ erişimini kısmak, güvenlik açığını büyük ölçüde azaltır ve Windows XP'nin bir şeyleri bozabilecek veya daha kötüye gidebilecek güncellemelerle sizi şaşırtmasını önler.


Özel yazılım özel donanım kullanmak için oradaysa bu size sorun çıkarabilir :) Diğer durumlarda, VM'ler ve anlık görüntüler gerektiğinde gerçekten "kirli" bir strateji sağlar: Zorla kesilene kadar çalıştırın, anlık görüntüden geri yükleyin, durulayın, tekrarlayın :) elbette başka hiçbir şeyin vurulmayacağından eminim :)
rackandboneman

Doğru, ama bu günlerde VM'ler çoğu zaman şaşırtıcı derecede iyi ve onu 10x kadar güçlü bir yardımcı makinede çalıştırabiliyorsunuz. Özel bir yazılım özellikle savunmasız bir şey yapıyorsa, çok fazla seçeneğiniz yoktur, ancak dediğiniz gibi, en azından saldırıya uğrayan klonlanmış bir sanal makinedir ve kolayca yeni başlatabilirsiniz.
John U,

"GPIO, DAC / ADC veya IEEE-488 arayüzleri gibi tuhaf ISA kartlarını sürmeyi" düşünüyordum. :) Çevrenizde eski işletim sistemi ortamlarına sahip olmanın klasik nedenlerinden biri.
rackandboneman

Evet, bugünlerde bir ahududu pi ya da Arduino olmasa da, bu tür şeyleri kopyalamaktan ya da arayüzlemekten uzaktasınız.
John U,

3

Daha önce önerildiği gibi, ağın geri kalanına yönelik izolasyonu güçlendirmeyi düşünün.

Makinedeki yazılımlara güvenmek zayıftır (çünkü savunmasız olan OS ağ yığınına dayanır). Özel bir alt ağ daha iyi bir başlangıç ​​ve daha iyi bir VLAN tabanlı bir çözüm olabilir (bu, belirli bir saldırgan tarafından kaldırılabilir, ancak çoğu "fırsat suçu" saldırısını durdurur. NIC sürücülerinin bunu desteklemesi gerekir). Özel bir fiziksel ağ (özel bir anahtar veya port tabanlı VLAN üzerinden) en iyisidir.


-5

Evet, değiştirilmeleri gerekiyor. WannaCry sonrası herhangi bir tür ağa bağlı Windows XP makineleri çalıştıran herkes sorun istiyor.


7
-1, bu, diğer cevaplarda daha iyi söylenmeyen bir şey eklemiyor.
UmutsuzN00b
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.