Advertisement
Guest User

Untitled

a guest
May 12th, 2014
166
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 2.21 KB | None | 0 0
  1. Ahoj,
  2.  
  3. ve věci považuji za nutné sdělit tyto skutečnosti:
  4.  
  5. V polovině dubna jsem zaregistroval na mém pracovním stroji Chromebox podivné aktivity na stránkách http://www.pirati.cz a forum.pirati.cz, které neodpovídaly použitým systémům phpBB a DokuWiki. Požádal jsem proto Filipa Oščádala filip@mxd.cz o zjištění zdroje těchto aktivit, protože na mém stroji nemám pro kontrolu vhodné nástroje.
  6. Podle jeho vyjádření jsou v zabezpečení našeho serveru chyby umožňující proniknutí a doporučil řadu opatření včetně zneplatnění všech hesel, která mohou být kompromitována:
  7.  
  8. Moje bezpečnostní doporučení:
  9.  
  10. * okamžitě vyměnit SSL certifikát
  11.  
  12.  
  13. Neni potreba. Heartbleed nas nepostihnul.
  14.  
  15. * všem uživatelům zneplatnit heslo
  16.  
  17.  
  18. Neni potreba.
  19.  
  20. * zapnout podporu TLS 1.2
  21. * zapnout podporu Perfect Forward Secrecy
  22.  
  23.  
  24. Bude, az upgradujeme debian, neni priorita.
  25.  
  26. * všechny weby servírovat pomocí https://
  27.  
  28.  
  29. Neutahneme zdroji, co je potreba, to jde pres SSL, davame pozor.
  30.  
  31. * zapnout podporu HSTS
  32.  
  33.  
  34. Mame.
  35.  
  36. To jde udělat za pár hodin a pár litrů za wildcard certifikát.
  37.  
  38. Volitelně:
  39.  
  40. * servery projet rkhunterem
  41.  
  42.  
  43. Kazdy den.
  44.  
  45. * udělat bezpečnostní audit databází
  46.  
  47.  
  48. Kazdorocne.
  49.  
  50. * přejít pod Cloudflare Pro
  51. * přejít pod Dome9 Security
  52.  
  53.  
  54. Ne. Pro politickou stranu primo nevhodne.
  55.  
  56. * nastavit korektní zálohovací a bezpečnostní politiku
  57.  
  58.  
  59. V planu...
  60.  
  61. Statut TO neobsahuje žádná pravidla pro řízení bezpečnosti stranických systémů a není mi znám žádný předpis o zajištění bezpečnosti stranických systémů, postupu v kritických situacích či kontrole bezpečnosti. Stejně tak chybí popis zálohovací politiky.
  62. V této souvislosti připomínám http://www.pirati.cz/rules/stto:
  63.  
  64. §3 Systémy strany
  65.  
  66. (1) Technický odbor administruje
  67.  
  68. a) podepisování serverových certifikátů u certifikační autority,
  69.  
  70. Prohlížeče dlouhodobě při přístupu na systémy strany upozorňují na neplatnost certifikátu.
  71.  
  72.  
  73. XXX
Advertisement
Add Comment
Please, Sign In to add comment
Advertisement