Ubuntu'yu yeniden taktıktan sonra ikinci el bir dizüstü bilgisayar kullanmak güvenli midir?


47

Birinden bir dizüstü bilgisayar aldım. Dizüstü bilgisayarda Ubuntu 14 vardı, tüm diski sildim ve Ubuntu 16'yı yükledim. Kesinlikle önceki sahibin verilerime veya tuş vuruşlarına erişmesini istemiyorum. Yeniden kurulum güvenliğimi garanti ediyor mu? Eğer değilse ne aramalıyım?


14
Hayır, BIOS tehlikeye girebilir, Intel AMT bilgisayarı kontrol etmek için ayarlanabilir, klavyede bir keylogger eklenebilir ve açılabilir.
Chai T. Rex,

6
@ ChaiT.Rex BIOS'u mfg web sitesinden yanıp sönmesini tavsiye edebilirsiniz ...
WinEunuuchs2Unix

36
@rivu Önceki sahibi eski eşiniz veya NSA değilse, endişelenmeyin. Sabit sürücüyü silmek ve Ubuntu 16'yı yüklemek paranoya olmadan yeterli önlemdir.
WinEunuuchs2Unix

23
@ rooby: Ama şu anki haliyle değil. Bilgi Güvenliği'nde yorum yapanların soracağı ilk şey (ler), burada sorulması gerekenlerle aynı : Tehdit modeliniz nedir? Düşmanın kim ya da kim? Ne kadar para, kaynak (ve ahlak) saldırıya sahip olmak istiyorlar ya da harcamayı istiyorlar. Ne kadar para ve kaynaklar yok sen sahip ve savunma geçirmek istiyorum? Verileriniz ne kadar değerli? Verileriniz zamana ne kadar duyarlıdır? Dizüstü bilgisayarın çalışacağı ortam nasıl görünüyor? Örneğin, birileri çocuklarınızı kaçırabilir ve zarar vermekle tehdit edebilirse…
Jörg W Mittag

7
… Onlar, ve yine de onlara veriyi vereceksiniz, o zaman dizüstü bilgisayarınızı evinizi, karınızı
Jörg W Mittag

Yanıtlar:


49

Kısa cevap

EVET

Uzun cevap

Evet ama...

Önceki sahibi tarafından yüklenmiş Ubuntu 14.04 yüklü bir dizüstü bilgisayar, üzerinde yüklü Windows yüklü olanlardan ortalama olarak daha güvenlidir. Windows "solucanlar", "virüsler" ve "Truva atları" ile tanınırdı. Bugünlerde Windows daha iyi ancak tarihi olaylar hala çoğu insanın aklının arkasında. Bu tarih, doğal olarak birçok kullanıcının (ama hepsinin değil) Linux / Ubuntu'ya da düşünülmesini etkiler. Virüslerin daha az olası olduğunu belirtmenin önemli olduğunu düşünüyorum.

Tuş vuruşlarınızı yakalayabilen bazı Linux ikili programları var . Önceki bir sahip, böyle bir program kurmuş ve kaydedilmiş tuş vuruşlarınızı bir İnternet adresine iletmek için başka bir program sunmuş olabilir. Sabit diski silmiş ve Ubuntu 16.04'ü yüklemiş olmanız gerçeği ortadan kaldırmış olmalıydı.

Hatırlamayı düşünüyor:

  • Sorunuzun altındaki yorumlarda da belirttiğim gibi, eski bir eş veya NSA kullanılmış dizüstü bilgisayarı size satmazsa, endişelenmenize gerek yok.
  • Eğer bir makine sahibi sizi casusluk yapmak üzere ayarlarsa ve makineyi satın aldıysanız, makine sizin mülkünüz demektir. Önceki sahibi tarafından toplanan herhangi bir veri, onları kasıtlı izinsiz girmekten suçlu yapar. Ayrıca polis, dolandırıcılık, şantaj veya hırsızlık (çevrimiçi bankacılık yoluyla) yapma niyetiyle suçlamayı da düşünebilir. Çoğu insan bu riski almaz.

Keylogger'lar hakkında genel noktalar:

  • İşverenler, yasal olarak çalışanlara casusluk yapmak için kullanabilirler çünkü işverenler bilgisayarlara sahiptir.
  • Lise müdürlerinin, web kamerasını öğrencinin kullandığı okulun dizüstü bilgisayarına uzaktan aktive ederek, yatak odalarındaki öğrencilere casusluk yaptığı bilinmektedir.
  • Bir yıllık kütüphane kartı için $ 12 ücret alan kütüphaneler muhtemelen keylogger'ları kullanamazlardı ama son zamanlarda şehir kütüphanem kütüphane kartlarını ücretsiz yaptı, bu yüzden muhtemelen yasal olarak yapabileceklerini düşünüyorum.
  • Paylaşılan bir evde yaşıyorsanız veya başkalarının işyerinde bilgisayarınıza erişimi varsa, siz uzaktayken başkalarının erişip erişmediğini görmek için kendi keylogger'ınızı kendi bilgisayarınıza kurmak isteyebilirsiniz.

Sorunuzun yorum bölümünde, kendim ve diğerleri, BIOS ve ROM yongası yeniden programlaması hakkında konuşarak sorunuzu ağırladığın için suçluyuz. ABD Federal Rezervi veya ABD Hazinesi'nin ortadan kaldırmak istediği bir bitcoin takasına sahip olmadığınız sürece, bu son derece düşük bir ihtimaldir. Ancak bu, ilk etapta kullanılmış bir bilgisayar almayacağınız anlamına da gelir.


11
"ilk etapta kullanılmış bir bilgisayar satın almayacaksınız" ve yeni bir yardım almayacaksınız.
talex

2
ABD Federal Rezervi ya da Hazine'nin hedeflerine ulaşmak için gerçekten böyle yalın yöntemler kullanacağından emin değilim. Bu gerçekten de görevlerinin bir parçası gibi görünmüyor. Politikalarını uygulamak için DoJ ve mahkemelerden geçeceklerini daha muhtemel buluyorum. Ama konu dışı gidiyorum…
David Foerster

4
Burada bir disk silinen hayatta kalan kötü amaçlı yazılımlardan bahsediyoruz. Sadece Ubuntu 14.04'ün bilgisayardaki son işletim sistemi olması, onun tek olduğu anlamına gelmiyor.
Dennis,

12
OP Windows hakkında hiçbir şeyden bahsetmedi, bu yüzden 1. paragrafınız konu dışı bir kargaşaydı.
gronostaj

6
Windows popülerliği çoğu insan için güvenlik sorunları hakkında ön fikir verir. Onları Linux / Ubuntu Land'de harap etmek önemlidir.
WinEunuuchs2Unix

43

Bir yorumda @ JörgWMittag her zaman "Tehdit modeliniz nedir?" Başka bir deyişle: Rakip kim ve onlardan hangi bilgileri saklamak istiyorsun? Onlar için değer nedir?

Hükümet düzeyinde bir rakipten korkuyorsanız ve çabaya değer olduğunu düşünüyorsanız, hiçbir şey güvenli değildir. Ne istersen yapabilirsin, güvenli olmaz.

Ancak, diğer ortalama insanlar hakkında endişelenen ortalama bir kişi iseniz, işletim sistemini yeniden kurmak fazlasıyla yeterli olmalıdır.

Endişelenecek bir şey de, yazılımı güvenli hale getirseniz bile, donanım veya ürün yazılımı tehlikeye girebilir. Ancak, bu saldırgan için pahalıya mal olacak ve bu nedenle oldukça imkansız olacak.

Satıcıyı biliyor musun? Eğer eBay'de sadece rastgele biriyse, hiçbir şey yapmanıza yetecek kadar önemsemezler.

Satıcıyı tanıyorsanız biraz endişelenebilirsiniz VE size karşı kin kullanıyorlar ve bilgisayar donanımı konusunda iyiler.

Daha spesifik sorularınız varsa, muhtemelen Güvenlik SE'ye geçmelidirler .


3
Bu iyi bir cevap çünkü işleri perspektifte tutuyor.
qwr

1
"Ne istersen yapabilirsin, güvenli olmayacak." Bilmiyorum ... Muhtemelen bir Snowden seviyesi uzmanı olmanız gerekir, ancak kelimenin tam anlamıyla imkansız değildir.
cubuspl42

2
EBay'deki kötü niyetli bir satıcı, birkaç ticari bilgisayar korsanlığı çalışmasına kasten virüslü dizüstü bilgisayarlar gönderebilir: kimlik hırsızlığı planını desteklemek için bilgi toplamak; Dizüstü bilgisayar, daha sonraki bir tarihte etkinleştirmek için önceden şifrelenmiş yazılımla birlikte gelebilir; Dizüstü bilgisayar, rakip oyun sunucularını (Mirai'nin motivasyonu) ortadan kaldırmak için botnet enfeksiyonuna neden olabilir. Hackerlar kendilerini öcü olarak yeniden görevlendirdiler, sadece dikkat etmeniz gereken kurumsal ve devlet casusluğu değil.
HenüzAnotherRandomUser

2
@YetAnotherRandomUser Okudum, bitcoin madencileri, bazı oyuncuların, oyun oyuncunun bilgisayarındaki madeni paraları madencilik madeni madenciliği olan madeni paralar bulmalarına yardımcı olmak için on-line olarak oynadıklarını çok iyi tanıttılar. Verilere zararlı olmamalarına rağmen, kullanıcı elektrik için daha fazla para ödüyor ve oyunu yavaşlatıyor.
WinEunuuchs2Unix

15

Hemen hemen evet , ama…

Maalesef, denetlenmeyen bir bilgisayara doğrudan fiziksel erişim, tüm güvenliği büyük ölçüde geçersiz kılar, çünkü teorik olarak, fiziksel erişimi olan bir saldırgan, gelecekte üzerinde çalışan tüm yazılımları tehlikeye atmak için makineyi kurcalamak da dahil olmak üzere, istediği her şeyi yapabilir. Bunu tespit etmek çok zor. Ancak, benzer şekilde ilk etapta çıkarmak zor ve bu nedenle çok özel bir saldırgan alır. Bunlar için bile diğer saldırı vektörlerini denemek çok daha kolay olacaktır.

Sonuç: Bir şekilde çok adanmış ve becerikli bir saldırganın dikkatini çekmediğiniz sürece güvendesiniz.


Bunun ilk kısmı oldukça doğru olsa da, sonucun doğru olduğundan emin değilim. Satıcıdan gelen jenerik rootkit'lerin bulunmadan ne kadar süre hayatta kaldıklarını ve tam olarak ince olmadıklarını düşünün . Binlerce dizüstü bilgisayar satıp, her birine sessiz bir kripto madencisi koyarsa (kurbanların elektriğini çalmak için) ciddi bir ceza parası olabilir; aylar veya yıllar sonra ortaya
çıktıklarında

15

Feragatname: Bu soruya farklı bir bakış açısı sunacağım


S: Ubuntu'yu tekrar taktıktan sonra ikinci el bir dizüstü bilgisayar kullanmak güvenli midir?

A: NO

Basitçe yeniden kurmak, genel olarak "güvenli" hale getirmez ve satıcınızın saldırısının kurbanı olduğundan şüpheleniyorsanız, "güvenli" hale getirmez.


Bu konuda birkaç nokta:

  1. Güven

Kullandığınız ve / veya ev ağınıza "güvenilmeyen" bir kaynaktan getirdiğiniz herhangi bir "yabancı" donanım bir risktir ve varsayılan olarak güvenilmemelidir. Ancak, kim mi güvendiğiniz? Bu, büyük ölçüde ne kadar çok bir hedef olduğunuza ve ne kadar paranoyak olduğunuza bağlıdır.

Burada genellemeler yapmak ve büyük donanım satıcılarının satın almak güvenli olduğunu söylemek zordur, çünkü geçmiş aslında olmadığını göstermiştir . Burada bazı rastgele olaylara bakın:

Ben hızlı googlefu ile bulunan bu haber, Windows odaklanmış olmasına rağmen, bunun Linux kasa (er) olduğu yaygın bir yanlış kanı gelen virüsler / trojan . Ayrıca, hepsi kasıtlı saldırılardan ziyade, en azından bir dereceye kadar ihmal edilebilir.

Daha da önemlisi, tescilli ürün yazılımında ve eş gözden geçirilmemiş sürücülerde gizlenenlerin çoğunu bilmiyoruz ( ve eş gözden geçirilmiş yazılımlar bile bazen mit ve güvensizliğin kaynağı olabilir ).

2015'ten bir alıntı yapmak için :

Sistem üretici yazılımı ile birlikte, modern bilgisayar sistemlerinde çok daha ayrıcalıklı bir yazılım katmanı var, ancak son zamanlarda karmaşık bilgisayar saldırılarında hedef haline geldi. Yüksek profilli rootkit'lerin kullandığı uzlaşma stratejileri standart adli prosedürler için neredeyse tamamen görünmezdir ve sadece özel yazılım veya donanım mekanizmalarıyla tespit edilebilir.

Bu nedenle, belirli ve hedefli bir saldırı göz önüne alındığında, daha kolay metotlar olmasına rağmen pek olası olmamakla birlikte, dizüstü bilgisayarınızda veya BIOS'taki hatta donanımın kendisinin bile manipüle edildiğini (hatta bir mikrodenetleyici ile keylogger anakart üzerine lehimlenmiştir, vb.)

Sonuç olarak bu noktaya:

HERHANGİ bir donanıma güvenemezsiniz - donanımı yukarıdan aşağıya, donanımdan bellenime, sürücülere dikkatlice kullanmadıysanız.

Ama bunu kim yapıyor? Bu bizi bir sonraki noktaya getiriyor.

  1. Risk ve Maruz Kalma

Hedef olma ihtimalin ne kadar yüksek ?

Şey, bu sadece kendin için belirleyebileceğin bir şey ve orada bulabileceğim bir noktadan yola çıkacak bir rehber yok, ancak maruz kalma konusunda bazı işaretçiler var:

  • Sizden çalınacak ne kadar var : Açıkça görünen sosyal güvenlik numarası (Amerikalılar için) ve kredi kartları / bankacılığın yanı sıra (herkes için) - belki de zenginsiniz ya da yakın zamanda para kazanmışsınız (miras, ikramiye ödemeleri, paralar, etc) ya da bir işletme sahibi misiniz?

  • Mesleğinize maruz kalıyor musunuz : Belki gizli dosyaları ele alıyorsunuz, ya da politik bir işlevin içindesiniz, ya da DMV'de çalışıyorsunuz ya da Evil Corp için çalışıyorsunuz ya da işiniz yüzünden size / casusunuza saldırıyorsanız kazançlı oluyorsunuz ( hükümet, askeri, bilim vb.

  • Proxy'ye maruz kalıyor musunuz : Belki zengin değilsiniz, fakat bazı geniş aile veya belki bir işiniz yok ama eşiniz, vb.

  • Düşmanlar : Belki de vardır Belki vb, boşanma davasında şu anda ya da çocukların velayeti için kavga vs. iş anlaşmaları gelen kin var seni almak için dışarı insanlar, eski işverenleri veya çalışanlar

ve çoğunlukla aşağıya sıkan risk

  • Gölgeli kaynaklar : Bir kaç ay önce tanıştığınız bir adamdan bir arabanın bagajından bir dizüstü bilgisayar alıyor musunuz? Darknet borsalarından? EBay'deki yeni satıcılardan mı yoksa geribildirim için bot kullanmış gibi görünen satıcılardan mı?
  • Yama : " Çalışan bir sisteme asla dokunma " sloganıyla yaşarsınız ve yazılımınıza ve işletim sisteminize yama ekleyemezsiniz.

Öyleyse, insanlara kapalı kaynaklı bellenimi aramalarını, her şeyi yakalamalarını vb. Ve dahili mikrofonları dizüstü bilgisayarınızdan çıkarmaları için ödeme yapmaya başlamalısınız?

Hayır, çünkü orada da var.

  1. Bir saldırının maliyeti, benzerliği ve keşfi

Çok zengin, belki de hükümet, hatta bir grubun çok yüksek profilli bir hedefi değilseniz, saldırganlarınız en az direnç gösterecek ve en savunmasız olduğunuz yere gidecektir .

Çünkü yüksek uzmanlık alanlarına sahip sıfır günlük yararlanma araç takımları paraya mal olur ve ürün yazılımına daha da özel saldırılar yapar. Donanımınızı fiziksel olarak manipüle etmek / rahatsız etmek maruz kalma riskini taşır - ve bu insanlar genelde yakalanmak istemez.

Geçmişte bize, birisinin virüslü bir veri yerleştirmek yerine, değerli veriler elde etmek için dizüstü bilgisayarınızı çalmaya çalışmasının çok daha muhtemel olduğunu gösteriyor.

Veya işletim sisteminizi ve uygulamalarınızı en son sürüme güncellemediğiniz ya da şu anda orada (iyi) bir düzeltme eki bulunmadığı için yamalı bıraktığınız bilinen bir güvenlik açığından yararlanın . WiFi'nize veya hatta LAN'ınıza haber vermek de daha uygun olabilir.

Bankacılık vb. İçin kimlik bilgilerinizi Kimlik Avı veya sosyal mühendislik aracılığıyla denemek ve not defterinizi değiştirmek yerine, çok daha kolaydır .

İnsanların SIM kartı denedikleri ve klonladıkları, sadece mobil servis sağlayıcınıza gidip siz olduğunuzu iddia ederek - personel tarafından zorlanmamak - ve ardından bunu bankanızdaki TAN mesajlarını durdurmak için kullanarak hesaplarınızı boşaltmak için yeni raporlar aldık. ( Hayatım boyunca, Google’la ilgili şu anda hiçbir şey bulamıyorum )

  1. Sonuç

Folyo şapkamı çıkarırken, sizi kullanıcılar için güvenliğin temel ilkeleri konusunda bu güzel Ubuntu Wiki girişine göstermeme izin verin .


3
Varsayılan satıcı firma yazılımı bile, NSA
Suici Doga için

1
@SuiciDoga, bu yüzden varsayılan olarak kapalı kaynaklı yazılıma güvenmemeyi söyledim. Akran değerlendirmesi ilk adım olabilir.
Robert Riedl

Gereksiz yere feragatname. Buradaki çoğu insan, aynı fikirde olmasalar bile, hikayenin diğer tarafını duymayı takdir ediyor. +1. Umarım bankam senin tavsiyene uyacaktır ama sıradan laptop alıcısı için endişelenmem.
WinEunuuchs2Unix

1

Pratik bir notta, donanıma güvenmediğiniz bir noktadan güvenlik konusunda endişeleriniz varsa, dizüstü bilgisayarınızı bir servis merkezine götürmeyi düşünmelisiniz. Oradaki insanlar dizüstü bilgisayarınızın daha önce açılıp açılmadığını size söyleyebilecekler ve kurulmuş olabilecek herhangi bir değiştirilmiş / olağandışı donanımı görecekler. Pek çok gelişmiş saldırı (işletim sistemi yeniden yükleme işleminden kurtulacak olan donanım keylogger'ları gibi) önceki sahibinin davayı açmasını gerektirecektir.

İncelemeyi kendiniz yapmaya çalışabilirsiniz (çerçeveler, jantlar, vidalar ve kurcalamaya karşı koruma etiketleri / hasarlar için garanti mühürleri), ancak büyük olasılıkla profesyonellerden daha fazla ipucu görmezden geleceksiniz. Örneğin, kurcalamaya karşı etiketin zarar görüp görmediğini göreceksiniz, ancak sahte veya eksik olanı görmezden gelebilirsiniz.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.