The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Разработчики systemd представили Journal, замену системе syslog, opennews (ok), 19-Ноя-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


223. "Разработчики systemd представили Journal, замену системе sys..."  +/
Сообщение от Аноним (-), 19-Ноя-11, 18:20 
> Сразу видно что лог подделан/заменен.

А если включить фантазию?

dd if=/dev/urandom of=./crypted.log bs=1 count=1 seek=32 conv=notrunc

Как оперативно узнать о его порче? Что теперь можно прочитать из лога? Что можно сказать о причинах порчи?


Ответить | Правка | Наверх | Cообщить модератору

391. "Разработчики systemd представили Journal, замену системе sys..."  +/
Сообщение от Аноним (-), 22-Ноя-11, 17:30 
> А если включить фантазию?
> dd if=/dev/urandom of=./crypted.log bs=1 count=1 seek=32 conv=notrunc
> Как оперативно узнать о его порче?

Думается демон заметит проблемы быстро. Формат не совпадет, хеши не сойдутся -> у нас проблемы. А в текстовике вообще не проверишь это никак. Кроме анализа сисадмином лично. Никто никакие хеши на ходу не считает поэтому даже несойтись чексумм не сможет и оперативно узнать о порче текстовика - вообще никак. Машина не сможет это сама обнаружить. Да, если что - машины работают оперативнее человеков, ВНЕЗАПНО.

> Что теперь можно прочитать из лога?

То же самое что и из бывшего текстового лога подвергнутого такой же процедуре. Только текстарь безмолвно схавается всеми программами с любым мусором. Половина конечно будет жестоко глюкавить т.к. не ожидает полный набор байтов в "якобы текстовике", но надежно отличить осмысленный текст от рандома - не самая тривиальная задача.

> Что можно сказать о причинах порчи?

То же что и в случае текстовых логов. Примерно однохренственно, получите вы мусор в бинаре или в текстовике.

Ответить | Правка | Наверх | Cообщить модератору

434. "Разработчики systemd представили Journal, замену системе sys..."  +/
Сообщение от Аноним (-), 24-Ноя-11, 13:07 
> Формат не совпадет, хеши не сойдутся -> > у нас проблемы.

Хеши чего, бинарных логов? Т.е. надо ещё где-то ещё держать хеши и пересчитывать раз после каждой записи? Уже вырисовываются уязвимости в подмене хешей и race condition во время чтение лога. С другой сторны не понятно что мешает считать хеши для текстового лога. Нам же по-хорошему надо его целостность проверить, а не зашифровать, да? ;)

> А в текстовике вообще не проверишь это никак.

А текстовик не обещает целостности данных в отличие от.

> Кроме анализа сисадмином лично. Никто никакие хеши на ходу не считает
> поэтому даже несойтись чексумм не сможет и оперативно узнать о порче
> текстовика - вообще никак.

Ой ли? А через сравнение с репликой на другом хосте?

> Машина не сможет это сама обнаружить. Да,
> если что - машины работают оперативнее человеков, ВНЕЗАПНО.

Сам-то понял что хотел сказать? Внезапно, машина ничего не проверяет, проверяет софт. А софту на порученой машине доверять нельзя.

>> Что теперь можно прочитать из лога?
> То же самое что и из бывшего текстового лога подвергнутого такой же
> процедуре. Только текстарь безмолвно схавается всеми программами с любым мусором.

Почему же тоже самое, меньше. Данные шифруются блоками, вы об этом не знали?
При расшифровке будут алерты о нечитаемости блоков.

>> Что можно сказать о причинах порчи?
> То же что и в случае текстовых логов. Примерно однохренственно, получите вы
> мусор в бинаре или в текстовике.

Вообще вопрос был как узнать что стало причиной порчи лога. Но раз однохренственно, то зачем городить огород?

Ответить | Правка | Наверх | Cообщить модератору

435. "Разработчики systemd представили Journal, замену системе sys..."  +/
Сообщение от Аноним (-), 24-Ноя-11, 13:15 
Про алерт о нечитаемости - не факт что это будет сделано, но это логично сделать для отлова ситуации с порчей лога, когда алгоритм смог дешифровать блок, но внутри мусор, иначе как мы узнаем что лог испорчен. Для диагностики придется вносить в криптоблок метку для опознания и сальт не помешало бы для криптостойкости. :)
Ответить | Правка | К родителю #391 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру