<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Блог о Solaris &#187; Безопасность</title>
	<atom:link href="http://solarisblog.ru/category/security/feed" rel="self" type="application/rss+xml" />
	<link>http://solarisblog.ru</link>
	<description>Oracle Solaris: #1 Enterprise OS</description>
	<lastBuildDate>Thu, 09 Sep 2010 10:52:06 +0000</lastBuildDate>
	<language>ru</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Конвертируем пользователя root в роль</title>
		<link>http://solarisblog.ru/security/konvertiruem-polzovatelya-root-v-rol</link>
		<comments>http://solarisblog.ru/security/konvertiruem-polzovatelya-root-v-rol#comments</comments>
		<pubDate>Mon, 23 Aug 2010 04:56:54 +0000</pubDate>
		<dc:creator>solarisblog.ru</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[rbac]]></category>
		<category><![CDATA[Solaris]]></category>

		<guid isPermaLink="false">http://solarisblog.ru/?p=526</guid>
		<description><![CDATA[Возможно, Вы обратили внимание при чтении статьи &#171;Понимаем RBAC&#187;, что в OpenSolaris по-умолчанию root &#8211; это не пользователь, а роль. При попытке зайти в OpenSolaris пользователем root выдается сообщение: &#171;Roles can only be assumed by authorized users&#187;. Пользователь root не сможет зайти в систему, что хорошо с точки зрения безопасности. Можно ли такое сделать в [...]


Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/ponimaem-rbac' rel='bookmark' title='Permanent Link: Понимаем RBAC'>Понимаем RBAC</a></li>
<li><a href='http://solarisblog.ru/zfs/zfs-root-mirror' rel='bookmark' title='Permanent Link: Создаем зеркало root диска на ZFS'>Создаем зеркало root диска на ZFS</a></li>
<li><a href='http://solarisblog.ru/alfresco/alfresco_mysql_solaris' rel='bookmark' title='Permanent Link: Подключение Alfresco к MySQL в Solaris 10'>Подключение Alfresco к MySQL в Solaris 10</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Возможно, Вы обратили внимание при чтении статьи <a title="Понимаем RBAC" href="http://solarisblog.ru/commands/ponimaem-rbac">&laquo;Понимаем RBAC&raquo;</a>, что в OpenSolaris по-умолчанию root &#8211; это не пользователь, а роль. При попытке зайти в OpenSolaris пользователем root выдается сообщение: &laquo;Roles can only be assumed by authorized users&raquo;. Пользователь root не сможет зайти в систему, что хорошо с точки зрения безопасности. Можно ли такое сделать в Solaris 10? Да, можно!<br />
<span id="more-526"></span></p>
<h2>Конвертируем root в роль</h2>
<p>Перед тем, как конвертировать пользователя root в роль, необходимо создать хотя бы одного обычного пользователя, которому будет назначена роль root. В противном случае можно совсем потерять доступ root к Solaris. Пользователь обязательно должен быть локальным, т.е. его учетные данные должны храниться в файлах, а не в LDAP или NIS. Пусть мы создали такого пользователя и назвали его manager.</p>
<p>Последовательность действий:</p>
<p>1. Заходим в систему под обычным пользователем. Если войти в систему пользователем root, перевести его в роль будет нельзя.</p>
<p>2. Становимся суперпользователем:</p>
<pre>$ su - root
Password:
#</pre>
<p>3. Конвертируем пользователя root в роль:</p>
<pre>bash-3.00# usermod -K type=role root</pre>
<p>4. Проверяем, что конвертация прошла успешно. В файле /etc/user_attr смотрим тип учетной записи root:</p>
<pre>bash-3.00# grep root /etc/user_attr
root::::type=role;auths=solaris.*,solaris.grant;profiles=Web Console Management,All;lock_after_retries=no;clearance=admin_high;min_label=admin_low</pre>
<p>5. Назначаем роль root пользователю:</p>
<pre>bash-3.00# usermod -R root manager</pre>
<p>Не  забудьте назначить роль root минимум одному пользователю! Иначе, потеряете доступ к root!</p>
<p>6. Заходим под обычным пользователем и активируем роль root:</p>
<pre>$ id
uid=145(manager) gid=1(other)
$ su -
Password:
Sun Microsystems Inc.   SunOS 5.10      Generic January 2005
#</pre>
<p>Пароль роли root такой же, как был у пользователя root.</p>
<p>Можно попробовать активировать роль root от имени пользователя, которому она не назначена:</p>
<pre>$ id
uid=126(andrey) gid=1(other)
$ su -
Password:
Roles can only be assumed by authorized users
su: Sorry
$</pre>
<p>Вот Вам и дополнительное преимущество: пользователь не может стать root, если ему не назначена соответствующая роль, даже если он знает пароль root.</p>
<h2>Обратная конвертация root в пользователя</h2>
<p>С обратной конвертацией все намного проще. Надо выполнить всего одну команду:</p>
<pre># rolemod -K type=normal root</pre>
<p>Проверяем, что root снова обычный пользователь (type=normal в файле /etc/user_attr):</p>
<pre># grep root /etc/user_attr
root::::type=normal;auths=solaris.*,solaris.grant;profiles=Web Console Management,All;lock_after_retries=no;clearance=admin_high;min_label=admin_low</pre>
<p>После этого root становиться отдельным пользователем, способным самостоятельно зайти в систему. Любой пользователь, знающий пароль root, может с успехом выполнить su &#8211; root.</p>
<h2>Single user mode</h2>
<p>В Single user mode для доступа к системе нужен пароль root. При этом не имеет значения, пользователем или ролью является root.</p>
<p>Когда Вы перевели root в роль, то единственным способом зайти в систему от имени root становиться single user mode. Так что если Вы ошиблись с распределением ролей и остались без root доступа к системе, в single user mode это можно исправить.</p>


<p>Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/ponimaem-rbac' rel='bookmark' title='Permanent Link: Понимаем RBAC'>Понимаем RBAC</a></li>
<li><a href='http://solarisblog.ru/zfs/zfs-root-mirror' rel='bookmark' title='Permanent Link: Создаем зеркало root диска на ZFS'>Создаем зеркало root диска на ZFS</a></li>
<li><a href='http://solarisblog.ru/alfresco/alfresco_mysql_solaris' rel='bookmark' title='Permanent Link: Подключение Alfresco к MySQL в Solaris 10'>Подключение Alfresco к MySQL в Solaris 10</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://solarisblog.ru/security/konvertiruem-polzovatelya-root-v-rol/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Аудит</title>
		<link>http://solarisblog.ru/security/audit</link>
		<comments>http://solarisblog.ru/security/audit#comments</comments>
		<pubDate>Thu, 12 Aug 2010 07:54:23 +0000</pubDate>
		<dc:creator>solarisblog.ru</dc:creator>
				<category><![CDATA[Безопасность]]></category>

		<guid isPermaLink="false">http://solarisblog.ru/?p=497</guid>
		<description><![CDATA[Перевод статьи Auditing http://blogs.sun.com/observatory/en_US/entry/auditing Кто-то недавно спросил в форуме opensolaris, возможно ли записывать события входа по ssh на его машину OpenSolaris. Я дал короткий ответ, как использовать аудит в OpenSolaris для записи этой информации, но думаю, что необходимо более основательное руководство по аудиту. Определяем, аудит чего будем вести Возможно, самая сложная часть в аудите &#8211; [...]


Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/ponimaem-rbac' rel='bookmark' title='Permanent Link: Понимаем RBAC'>Понимаем RBAC</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Перевод статьи Auditing <a href="http://blogs.sun.com/observatory/en_US/entry/auditing">http://blogs.sun.com/observatory/en_US/entry/auditing</a></p>
<p>Кто-то недавно <a title="Opensolaris Help Forum" href="http://opensolaris.org/jive/thread.jspa?threadID=130765&amp;tstart=0">спросил</a> в форуме opensolaris, возможно ли записывать события входа по ssh на его машину OpenSolaris. Я дал короткий ответ, как использовать аудит в OpenSolaris для записи этой информации, но думаю, что необходимо более основательное руководство по аудиту.</p>
<p><span id="more-497"></span></p>
<h2>Определяем, аудит чего будем вести</h2>
<p>Возможно, самая сложная часть в аудите &#8211; это определение какую информацию Вы хотите отслеживать. В случае вопроса на форуме это очень просто &#8211; попытки входа по ssh, успешные и не успешные. Выбирать нужно с осторожностью, т.к. аудит может генерировать огромные объемы данных.</p>
<p>Все, что происходит в OpenSolaris связано с событиями, а события, аудит которых можно вести, сгруппированы в классы. Классы определены в файле: <span style="font-family: 'courier new', courier, monospace;">/etc/security/audit_class</span>:</p>
<pre>no:invalid class
fr:file read
fw:file write
fa:file attribute access
fm:file attribute modify
fc:file create
fd:file delete
cl:file close
nt:network
ip:ipc
na:non-attribute
<strong>lo:login or logout</strong>
ap:application
cy:cryptographic
ss:change system state
as:system-wide administration
ua:user administration
am:administrative (meta-class)
aa:audit utilization
ad:old administrative (meta-class)
ps:process start/stop
pm:process modify
pc:process (meta-class)
xp:X - privileged/administrative operations
xc:X - object create/destroy
xs:X - operations that always silently fail, if bad
xx:X - all X events (meta-class)
io:ioctl
ex:exec
ot:other
all:all classes (meta-class)</pre>
<p>Например, если Вы хотите проводить аудит удаления файлов, то Вам надо надо настраивать аудит класса fd. Для нашего примера нужен класс lo для входа (login) и выхода (logout) из системы.</p>
<p>Актуальные системные события, которые входят в классы, задаются в файле /etc/security/audit_event, где более 500 уникальных системных событий. События могут входить в один или несколько классов. В класс lo входят следующие события:</p>
<pre>6152:AUE_login:login - local:lo
6153:AUE_logout:logout:lo
6154:AUE_telnet:login - telnet:lo
6155:AUE_rlogin:login - rlogin:lo
6158:AUE_rshd:rsh access:lo
6159:AUE_su:su:lo
6162:AUE_rexecd:rexecd:lo
6163:AUE_passwd:passwd:lo
6164:AUE_rexd:rexd:lo
6165:AUE_ftpd:ftp access:lo
6171:AUE_ftpd_logout:ftp logout:lo
6172:AUE_ssh:login - ssh:lo
6173:AUE_role_login:role login:lo
6212:AUE_newgrp_login:newgrp login:lo
6213:AUE_admin_authenticate:admin login:lo
6221:AUE_screenlock:screenlock - lock:lo
6222:AUE_screenunlock:screenlock - unlock:lo
6227:AUE_zlogin:login - zlogin:lo
6228:AUE_su_logout:su logout:lo
6229:AUE_role_logout:role logout:lo
6244:AUE_smbd_session:smbd(1m) session setup:lo
6245:AUE_smbd_logoff:smbd(1m) session logoff:lo
9101:AUE_ClientConnect:client connection to x server:lo
9102:AUE_ClientDisconnect:client disconn. from x server:lo</pre>
<h2>Настраиваем аудит</h2>
<p>Классы, аудит которых Вы хотите проводить, задаются в файле /etc/security/audit_control. Ниже содержимое этого файла по-умолчанию:</p>
<pre>dir:/var/audit
flags:
minfree:20
naflags:lo</pre>
<p>Каталог по-умолчанию для аудита /var/audit. Вы можете выбрать другой каталог, например, NFS-каталог подключенный с другого сервера. Классы, аудит которых мы хотим выполнять, задаются в поле flags, то есть нам нужно добавит lo в наш файл следующим образом:</p>
<pre>dir:/var/audit
flags:<strong>lo</strong>
minfree:20
naflags:lo</pre>
<p>Поле minfree задает минимальный процент свободного места в каталоге аудита. Если места осталось меньше, то будет вызван audit warning script, который, как правило, настроен на отправку email кому-либо. Как работать с audit warning script смотрите в man audit_warn(1M).</p>
<p>Поле naflags (non-attributable flags) для событий, которые не могут быть отнесены к какому-либо пользователю. Как правило, эти события связаны с программами, автоматически запускающимися во время загрузки.</p>
<h2>Включение аудита</h2>
<p>Включение аудита требует запуска /etc/security/bsmconv и перезагрузки машины.</p>
<pre>bleonard@os200906:~$ <strong>pfexec /etc/security/bsmconv</strong>
This script is used to enable Solaris Auditing and device allocation.
Shall we continue with the conversion now? [y/n] y
bsmconv: INFO: checking startup file.
bsmconv: INFO: turning on audit module.
bsmconv: INFO: initializing device allocation.

Solaris Auditing and device allocation is ready.
If there were any errors, please fix them now.
Configure Solaris Auditing and device allocation by editing files
located in /etc/security.
Reboot this system now to come up with auditing and device allocation enabled.
bleonard@os200906:~$ <strong>pfexec reboot</strong></pre>
<p>После перезагрузки в /var/audit появится один файл:</p>
<pre>bleonard@os200906:~$ <strong>ls /var/audit</strong>
20100621202538.not_terminated.os200906</pre>
<p>Посмотреть файл можно с помощью утилиты praudit (сокращение от print audit trail file).</p>
<pre>bleonard@os200906:~$ <strong>pfexec praudit /var/audit/20100621202538.not_terminated.os200906 &gt; audit.txt</strong>
bleonard@os200906:~$ <strong>cat audit.txt</strong>
file,2010-06-21 16:25:38.984 -04:00,
header,44,2,system booted,na,2010-06-21 16:23:25.458 -04:00
text,booting kernel
header,69,2,login - local,,localhost,2010-06-21 16:27:25.183 -04:00
subject,bleonard,bleonard,staff,bleonard,staff,477,3112795690,0 0 localhost
return,success,0
header,69,2,login - local,,localhost,2010-06-21 16:28:24.881 -04:00
subject,bleonard,bleonard,staff,bleonard,staff,615,3530634311,0 0 localhost
return,success,</pre>
<p>Однако, данные аудита могут быть извлечены в виде XML и затем конвертированы в HTML для лучшего форматирования:</p>
<pre>bleonard@os200906:~$ <strong>pfexec praudit -x /var/audit/20100621202538.not_terminated.os200906 &gt; audit.xml
</strong>bleonard@os200906:~$ <strong>xsltproc audit.xml &gt; audit.html</strong></pre>
<p>Затем просто откройте файл в Firefox:</p>
<pre>bleonard@os200906:~$ <strong>firefox audit.html &amp;</strong>
[1] 1919</pre>
<p style="text-align: center;"><a href="http://solarisblog.ru/wp-content/uploads/2010/08/AuditTrailData.png"><img class="aligncenter size-full wp-image-503" title="Данные аудита" src="http://solarisblog.ru/wp-content/uploads/2010/08/AuditTrailData.png" alt="Просмотр данных аудита в браузере" width="575" height="383" /></a></p>
<p style="text-align: left;">Вы можете видеть в этом коротком отрывке, что я зашел в OpenSolaris в 16:28 в понедельник, 21 июня.</p>
<h2>Изменяем аудит</h2>
<p>Если Вы решили, что хотите проводить аудит еще каких-то событий, то просто добавьте эти события в файл audit_control. Например, очень популярен аудит запускаемых команд. Запускаемые команды могут быть записаны с использованием класса ex:</p>
<pre>dir:/var/audit
flags:lo<strong>,ex</strong>
minfree:20
naflags:lo</pre>
<p>Файл audit_control читается, когда пользователь входит в систему. Если посмотреть на конфигурацию аудита в текущий момент, то увидим, что мы все еще отслеживаем только класс lo:</p>
<pre>bleonard@os200906:~$ <strong>pfexec auditconfig -getaudit</strong>
audit id = bleonard(101)
<strong>process preselection mask = lo</strong>(0x1000,0x1000)
terminal id (maj,min,host) = 0,0,localhost(127.0.0.1)
audit session id = 3530634311</pre>
<p>Однако, если мы зайдем по ssh на машину, то изменения в конфигурации аудита будут учтены:</p>
<pre>bleonard@os200906:~$ <strong>ssh -X bleonard@os200906</strong>
The authenticity of host 'os200906 (127.0.0.1)' can't be established.
RSA key fingerprint is 6c:c7:63:7f:dc:1f:33:1e:94:ee:eb:24:23:de:8f:90.
Are you sure you want to continue connecting (yes/no)? yes
Warning: Permanently added 'os200906' (RSA) to the list of known hosts.
Password:
Last login: Mon Jun 21 16:28:24 2010
Sun Microsystems Inc.   SunOS 5.11      snv_111b        November 2008
bleonard@os200906:~$ <strong>pfexec auditconfig -getaudit</strong>
audit id = bleonard(101)
<strong>process preselection mask = ex,lo</strong>(0x40001000,0x40001000)
terminal id (maj,min,host) = 12324,202240,localhost(127.0.0.1)
audit session id = 3339125594</pre>
<p>Давайте теперь запустим команду, например <strong>zfs list -t all, </strong>и снова извлечем информацию аудита:</p>
<p style="text-align: center;"><a href="http://solarisblog.ru/wp-content/uploads/2010/08/AuditTrailDataZFS.png"><img class="aligncenter size-full wp-image-508" title="Данные аудита команды ZFS" src="http://solarisblog.ru/wp-content/uploads/2010/08/AuditTrailDataZFS.png" alt="Данные аудита команды ZFS" width="575" height="391" /></a></p>
<p style="text-align: left;">В третьей записи вы можете увидеть, что была запущена команда /sbin/zfs. Также интересно, как Вы можете видеть из первой записи, что была запущена команда /usr/sbin/auditconfig. Именно так изменения в конфигурации аудита обнаруживаются, когда мы входим в систему.</p>
<h2>Политика аудита</h2>
<p>В дополнение к событиям, выбранным для аудита, Вы можете настроить объем данных, собираемых для каждого события с помощью политики аудита. Политика может быть настроена динамически с помощью команды auditconfig, или статически в файле /etc/security/audit_startup. Одна из популярных политик аудита &#8211; установка параметра +argv, которая позволяет включать в аудит событий exec аргументы, которые передаются запускаемой команде.</p>
<p>Например, в записи аудита ZFS выше мы знаем, что пользователь bleonard запустил команду zfs, но с какими параметрами? Он создал моментальный снимок, клон, или экспортировал данные?</p>
<p>Включите запись аргументов exec():</p>
<pre>bleonard@os200906:~$ <strong>pfexec auditconfig -setpolicy +argv</strong></pre>
<p>Чтобы изменения действовали после перезагрузки, нужно добавить команду, включающую политику +argv в файл audit_startup:</p>
<pre>/usr/sbin/auditconfig -setpolicy +argv</pre>
<p>Затем запустите команду <strong>zfs list -t all</strong> и заново генерируйте отчет аудита:</p>
<p style="text-align: left;"><a href="http://solarisblog.ru/wp-content/uploads/2010/08/AuditTrailDataArgs.png"><img class="aligncenter size-full wp-image-509" title="Аудит аргументов команды" src="http://solarisblog.ru/wp-content/uploads/2010/08/AuditTrailDataArgs.png" alt="Аудит аргументов команды" width="575" height="267" /></a>Здесь мы видим, что секция <em>EXEC_ARGS </em>сейчас является частью отчета аудита, и аргументы list, -t и all были переданы zfs.</p>
<h2>Остановка аудита</h2>
<p>Сервис аудит управляется SMF:</p>
<pre>bleonard@os200906:~$ <strong>svcs -l auditd</strong>
fmri         svc:/system/auditd:default
name         Solaris audit daemon
enabled      true
state        online
next_state   none
state_time   Mon Jun 21 16:25:41 2010
logfile      /var/svc/log/system-auditd:default.log
restarter    svc:/system/svc/restarter:default
contract_id  73
dependency   require_all/none svc:/system/filesystem/local (online)
dependency   require_all/none svc:/milestone/name-services (online)
dependency   require_all/none svc:/system/system-log (online)</pre>
<p>Чтобы остановить его, просто запустите:</p>
<pre>bleonard@os200906:~$ <strong>svcadm disable auditd</strong></pre>
<p>Остановка сервиса аудита также останавливает журнал. Когда сервис будет запущен снова, будет создан новый файл журнала аудита.</p>
<h2>Скрипт для аудита</h2>
<p>Вот удобный скрипт для извлечения и конвертации в HTML записей аудита. После запуска Firefox, скрипт обновляет HTML каждые 10 секунд, и обновление в браузере будет показывать последние записи.</p>
<pre>bleonard@os200906:~$ cat showauditlive
pfexec praudit -x /var/audit/*not_term* &gt; audit.xml
xsltproc audit.xml &gt; audit.html
firefox audit.html &amp;
while [ true ]; do
        pfexec praudit -x /var/audit/*not_term* &gt; audit.xml
        xsltproc audit.xml &gt; audit.html
        sleep 10
done</pre>
<p>Статья включает только основы того, что можно делать с помощью аудита. Детально с возможностью аудита можно ознакомиться в руководстве System Administration Guide: Security Services, секция Solaris Auditing.</p>
<p><strong>Дополнения от </strong><a title="Блог о Solaris" href="http://solarisblog.ru"><strong>solarisblog.ru</strong></a>:</p>
<p>1. Хотя статья написана про OpenSolaris, она также применима и к Solaris 10.</p>
<p>2. В комментариях к оригинальной статье написано, что bsmconv/unconv устарели и аудит включен по-умолчанию (<a rel="nofollow" href="http://arc.opensolaris.org/caselog/PSARC/2009/354/">http://arc.opensolaris.org/caselog/PSARC/2009/354/</a> и <a rel="nofollow" href="http://bugs.opensolaris.org/bugdatabase/view_bug.do?bug_id=6192139">http://bugs.opensolaris.org/bugdatabase/view_bug.do?bug_id=6192139</a>). Я пробовал в OpenSolaris 2009.06 и Solaris 10 10/09 &#8211; bsmconv все еще нужен для запуска аудита. В официальной документации по Solaris 10 System Administration Guide: Security Services также применяется bsmconv. Возможно, в будущие релизы эти изменения уже войдут, но пока для включения аудита нужна перезагрузка системы.</p>


<p>Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/ponimaem-rbac' rel='bookmark' title='Permanent Link: Понимаем RBAC'>Понимаем RBAC</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://solarisblog.ru/security/audit/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Понимаем RBAC</title>
		<link>http://solarisblog.ru/commands/ponimaem-rbac</link>
		<comments>http://solarisblog.ru/commands/ponimaem-rbac#comments</comments>
		<pubDate>Fri, 23 Jul 2010 04:32:29 +0000</pubDate>
		<dc:creator>solarisblog.ru</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Полезные команды]]></category>

		<guid isPermaLink="false">http://solarisblog.ru/?p=415</guid>
		<description><![CDATA[Перевод статьи &#171;Understanding RBAC&#171;. Role Based Access Control (RBAC) &#8211; функциональность OpenSolaris (Прим. переводчика. И просто Solaris, начиная с версии Solaris 8), предоставляющая большие возможности. Однако, ее трудно понять из-за обилия раздельных компонентов, связанных между собой. В этой записи я попытаюсь написать, что понял я. Сначала несколько определений: Термин Описание Связанные файлы Команды user (пользователь) [...]


Похожие записи:<ol><li><a href='http://solarisblog.ru/security/konvertiruem-polzovatelya-root-v-rol' rel='bookmark' title='Permanent Link: Конвертируем пользователя root в роль'>Конвертируем пользователя root в роль</a></li>
<li><a href='http://solarisblog.ru/security/audit' rel='bookmark' title='Permanent Link: Аудит'>Аудит</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Перевод статьи &laquo;<a title="Understading RBAC" href="http://blogs.sun.com/observatory/entry/understading_rbac">Understanding RBAC</a>&laquo;.</p>
<p>Role Based Access Control (RBAC) &#8211; функциональность OpenSolaris (<em>Прим. переводчика. </em>И просто Solaris, начиная с версии Solaris 8), предоставляющая большие возможности. Однако, ее трудно понять из-за обилия раздельных компонентов, связанных между собой. В этой записи я попытаюсь написать, что понял я.</p>
<p><span id="more-415"></span>Сначала несколько определений:</p>
<table border="1" cellspacing="1" cellpadding="1">
<tbody>
<tr>
<td>Термин</td>
<td>Описание</td>
<td>Связанные файлы</td>
<td>Команды</td>
</tr>
<tr>
<td valign="top"><em><strong>user<br />
</strong></em><em><strong>(пользователь)</strong></em></td>
<td valign="top">Пользователь системы</td>
<td valign="top">/etc/passwd<br />
/etc/user_attr</td>
<td valign="top">useradd<br />
usermod</td>
</tr>
<tr>
<td valign="top"><em><strong>role<br />
</strong></em><em><strong>(роль)</strong></em></td>
<td valign="top">Именованное множество полномочий, которые могут быть активированы</td>
<td valign="top">/etc/passwd<br />
/etc/user_attr</td>
<td valign="top">roleadd<br />
rolemod<br />
roles</td>
</tr>
<tr>
<td valign="top"><em><strong>profile<br />
</strong></em><em><strong>(профиль)</strong></em></td>
<td valign="top">Именованное множество полномочий, которые могут быть выполнены</td>
<td valign="top">/etc/security/exec_attr<br />
/etc/security/prof_attr<br />
<a href="http://docs.sun.com/app/docs/doc/816-5174/exec-attr-4?l=en&amp;a=view"></a></td>
<td valign="top">profiles<br />
pfexec</td>
</tr>
<tr>
<td><em><strong>authorization<br />
</strong></em><em><strong>(полномочия)</strong></em></td>
<td>Привилегии на выполнение некоторых операций в системе</td>
<td>/etc/security/auth_attr</td>
<td>auths</td>
</tr>
</tbody>
</table>
<h3>Пользователь</h3>
<p>Пользователь в системе. Основная информация об учетных записях пользователей определяется в /etc/passwd:</p>
<pre>bleonard@opensolaris:~$ <strong>grep "bleonard" /etc/passwd</strong>
bleonard:x:101:10:Brian Leonard:/export/home/bleonard:/bin/bash</pre>
<p>Информация включает имя пользователя, пароль, id, id группы, полное имя, домашний каталог и командный интерпретатор по-умолчанию.</p>
<p>Дополнительная информация о пользователях для RBAC определяется в /etc/user_attr:</p>
<pre>bleonard@opensolaris:~$ <strong>grep "bleonard" /etc/user_attr</strong>
bleonard::::profiles=Primary Administrator;roles=root</pre>
<p>Для пользователя bleonard определен один <strong>профиль</strong>, Primary administrator, и одна роль, <strong>root</strong>.</p>
<h3>Роль</h3>
<p>Роль &#8211; это именованное множество полномочий, которые могут быть активированы. Роли, как и пользователи, определяются в файле /etc/passwd:</p>
<pre>bleonard@opensolaris:~$ <strong>grep "root" /etc/passwd</strong>
root:x:0:0:Super-User:/root:/usr/bin/bash</pre>
<p>Однако, по-умолчанию в OpenSolaris root определен как <strong>роль, </strong>а не как <strong>пользователь.</strong></p>
<pre>bleonard@opensolaris:~$ <strong>grep "root:" /etc/user_attr </strong>
root::::<strong>type=role</strong>;auths=solaris.*,solaris.grant;profiles=All;lock_after_retries=no;min_label=admin_low;clearance=admin_high</pre>
<p><strong>Пользователь </strong>может активировать <strong>роль. </strong>Это похоже на надевание костюма. Однако, Вы на самом деле становитесь тем, что одеваете. Роль активируется командой su. Необходимо ввести пароль root, который Вы назначили при установке:</p>
<pre>bleonard@opensolaris:~$ <strong>su root</strong>
Password:
bleonard@opensolaris:~#</pre>
<h3>Профиль</h3>
<p><strong>Профиль </strong>- это именованное множество полномочий, которые могут быть выполнены. По этой причине они еще называются выполняемые профили. Запуск производится с помощью команды pfexec, сокращение от &laquo;profile execution&raquo;. Многие сравнивают pfexec с sudo, и они часто могут использоваться заменяя друг друга. Но когда Вы на самом деле поймете pfexec, Вы осознаете, насколько более мощной она может быть.</p>
<p>Команды, которые позволяет запускать данный профиль, определяются в файле /etc/security/exec_attr.</p>
<pre>bleonard@opensolaris:~$ <strong>grep "Primary Administrator" /etc/security/exec_attr</strong>
Primary Administrator:suser:cmd:::<strong>*</strong>:uid=0;gid=0</pre>
<p>Звездочка  &raquo;*&raquo; означает, что Primary Administrator может запускать любые команды, и они будут работать от имени пользователя root (uid=0).</p>
<p><strong>Полномочия</strong>, связанные с профилем, задаются в файле /etc/security/prof_attr:</p>
<pre>bleonard@opensolaris:~$ <strong>grep "Primary Administrator" /etc/security/prof_attr</strong>
Primary Administrator:::Can perform all administrative tasks:<strong>auths</strong>=solaris.*,solaris.grant;help=RtPriAdmin.html</pre>
<h3>Полномочия</h3>
<p><strong>Полномочия </strong>дают Вам привилегию на выполнение некоторой операции. Привилегия со звездочкой solaris.*  дает Primary Administrator право выполнять любую операцию. Полный список привилегий можно посмотреть в /etc/security/auth_attr.</p>
<h2>RBAC в действии</h2>
<p>Чтобы понять, как все это работает, давайте поэкспериментируем с ролями и профилями.</p>
<h3>Действия с ролями</h3>
<p>Давайте уберем роль root у пользователя bleonard:</p>
<pre>bleonard@opensolaris:~$ <strong>pfexec usermod -R "" bleonard</strong>
UX: usermod: bleonard is currently logged in, some changes may not take effect until next login.
bleonard@opensolaris:~$ <strong>grep "bleonard" /etc/user_attr</strong>
bleonard::::type=normal;profiles=Primary Administrator</pre>
<p>Теперь не получится активировать роль root:</p>
<pre>bleonard@opensolaris:~$ <strong>su root</strong>
Password:
Roles can only be assumed by authorized users
su: Sorry</pre>
<p>Но так как bleonard все еще Primary Administrator, он может получить привилегии root используя pfexec:</p>
<pre>bleonard@opensolaris:~$ <strong>pfexec su root</strong>
bleonard@opensolaris:~#</pre>
<p>Возвращаем роль root обратно:</p>
<pre>bleonard@opensolaris:~# <strong>usermod -R root bleonard</strong>
UX: usermod: bleonard is currently logged in, some changes may not take effect until next login.</pre>
<h3>Действия с профилями</h3>
<p>Давайте удалим профиль Primary Administrator у пользователя bleonard (если Вы пытаетесь сделать это на своей системе, убедитесь, что Вы вернули роль root, иначе можете совсем потерять доступ root).</p>
<pre>bleonard@opensolaris:~$ <strong>pfexec usermod -P "" bleonard</strong> 
UX: usermod: bleonard is currently logged in, some changes may not take effect until next login.</pre>
<p>Теперь давайте попробуем вернуть профиль:</p>
<pre>bleonard@opensolaris:~$ <strong>pfexec usermod -P "Primary Administrator" bleonard</strong>
UX: usermod: ERROR: Permission denied.</pre>
<p>К счастью, Вы все еще можете активировать роль root:</p>
<pre>bleonard@opensolaris:~$ <strong>su</strong>
Password:
bleonard@opensolaris:~# <strong>usermod -P "Primary Administrator" bleonard</strong>
UX: usermod: bleonard is currently logged in, some changes may not take effect until next login.</pre>
<h2>Простой пользовательский интерфейс</h2>
<p>Наконец, есть простой пользовательский интерфейс для управления пользователями и ролями. Вы найдете его в System &gt; Administration &gt; Users and Groups:</p>
<p style="text-align: center;"><a href="http://solarisblog.ru/wp-content/uploads/2010/07/settinguserroles.png"><img class="size-full wp-image-434 aligncenter" title="settinguserroles" src="http://solarisblog.ru/wp-content/uploads/2010/07/settinguserroles.png" alt="Установка ролей пользователя в Solaris" width="454" height="431" /></a></p>
<h2>Дополнительные материалы:</h2>
<ul>
<li><a href="http://www.c0t0d0s0.org/archives/4073-Less-known-Solaris-features-RBAC-and-Privileges-Part-1-Introduction.html">RBAC and Privileges &#8211; Parts 1 &#8211; 4</a>.</li>
<li><a href="http://developers.sun.com/developer/technicalArticles/opensolaris/pfexec.html">Introducing pfexec, a Convenient Utility in the OpenSolaris OS</a></li>
</ul>


<p>Похожие записи:<ol><li><a href='http://solarisblog.ru/security/konvertiruem-polzovatelya-root-v-rol' rel='bookmark' title='Permanent Link: Конвертируем пользователя root в роль'>Конвертируем пользователя root в роль</a></li>
<li><a href='http://solarisblog.ru/security/audit' rel='bookmark' title='Permanent Link: Аудит'>Аудит</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://solarisblog.ru/commands/ponimaem-rbac/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Безопасность по умолчанию в Solaris, часть 3</title>
		<link>http://solarisblog.ru/security/solaris_secure_by_default_part3</link>
		<comments>http://solarisblog.ru/security/solaris_secure_by_default_part3#comments</comments>
		<pubDate>Wed, 09 Dec 2009 09:54:07 +0000</pubDate>
		<dc:creator>solarisblog.ru</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[SBD]]></category>
		<category><![CDATA[SMF]]></category>

		<guid isPermaLink="false">http://solarisblog.ru/?p=287</guid>
		<description><![CDATA[Перевод статьи Glenn Brunette Solaris Secure by Default &#8211; Part 3. Прежде чем начать, я бы хотел направить всех к посту Scott Rotondo, одного из архитекторов проекта Secure by Default (SBD). Просмотрите пост и напишите автору, что вы думаете об этом новом расширении Solaris. Сегодня SBD предлагается в виде &#171;все или ничего&#187; &#8211; он либо [...]


Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/solaris_secure_by_default_part1' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 1'>Безопасность по умолчанию в Solaris, часть 1</a></li>
<li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part2' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 2'>Безопасность по умолчанию в Solaris, часть 2</a></li>
<li><a href='http://solarisblog.ru/alfresco/alfresco_mysql_solaris' rel='bookmark' title='Permanent Link: Подключение Alfresco к MySQL в Solaris 10'>Подключение Alfresco к MySQL в Solaris 10</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Перевод статьи Glenn Brunette <a title="Solaris Secure by Default - Part 3" href="http://blogs.sun.com/gbrunett/?entry=solaris_secure_by_default_part2">Solaris Secure by Default &#8211; Part 3</a>.</p>
<p>Прежде чем начать, я бы хотел направить всех к <a title="Secure by Default" href="http://blogs.sun.com/roller/page/rotondo?entry=secure_by_default">посту </a><a href="http://blogs.sun.com/rotondo/">Scott Rotondo</a>, одного из архитекторов проекта <a href="http://www.opensolaris.org/os/community/security/projects/sbd/">Secure by Default</a> (SBD). Просмотрите пост и напишите автору, что вы думаете об этом новом расширении Solaris.</p>
<p>Сегодня SBD предлагается в виде &laquo;все или ничего&raquo; &#8211; он либо включен, любо выключен с помощью новой команды <em>netservices(1M).</em> Для многих организаций этого недостаточно. Часто требуется сконфигурировать систему так, чтобы некоторые сервисы были выключены или переведены в режим &laquo;local only&raquo;, а другие включены или &laquo;открыты&raquo; для поддержки бизнес- или технических требований. Поэтому важно понимать, что именно делает SBD, чтобы Вы лучше могли настроить конфигурацию безопасности своей системы основываясь на своих специфических требованиях. Как я уже <a title="Безопасность по умолчанию в Solaris, часть 1" href="http://solarisblog.ru/solaris_secure_by_default_part1/">писал</a> ранее, конфигурация SBD создается (1) выключением сервисов или (2) настройкой свойств сервисов так, чтобы сервис работал в режиме &laquo;local only&raquo;.</p>
<p><span id="more-287"></span></p>
<p>Включение и выключение сервисов &#8211; тривиальная задача. Просто используйте команду <em>svcadm</em> с параметрами <em>enable </em>или <em>disable </em>для настройки интересующего Вас сервиса. Так как это простая задача, не будем ее рассматривать подробно. В третьей и последней части <a title="Безопасность по умолчанию в Solaris, часть 1" href="http://solarisblog.ru/solaris_secure_by_default_part1/">Узнаем: Solaris Secure by Default</a>, я бы хотел сосредоточится на тех сервисах, которые не выключены по-умолчанию, а вместо этого настроены так, чтобы принимать только локальные запросы (создаваемые самой системой).</p>
<p>Посмотрите <a title="Проектный документ" href="http://www.opensolaris.org/os/community/security/projects/sbd/sbd_design/">проектный документ</a> Secure By Default, и вы увидите список таких сервисов (представленный с использованием FMRI):</p>
<ul>
<li>svc:/network/rpc/bind</li>
<li>svc:/system/system-log</li>
<li>svc:/network/smtp:sendmail</li>
<li>svc:/system/webconsole:console</li>
<li>svc:/application/management/wbem</li>
<li>svc:/application/x11/x11-server</li>
<li>svc:/application/graphical-login/cde-login</li>
<li>svc:/network/rpc/cde-ttdbserver:tcp</li>
<li>svc:/network/rpc/cde-calendar-manager</li>
<li>svc:/application/print/rfc1179:default</li>
</ul>
<p>Чтобы задать, работает сервис в обычном режиме, или в Secure by Default, используются свойства <a title="Service Management Facility (smf(5))" href="http://www.opensolaris.org/os/community/smf/">SMF</a>. В таблице ниже значения свойств, установленные, когда сервис работает в режиме SBD, выделены <strong>жирным шрифтом</strong>.</p>
<table border="1" cellspacing="2" cellpadding="5">
<tbody>
<tr>
<th>Сервис</th>
<th>FMRI</th>
<th>Свойство</th>
<th>Значения</th>
</tr>
<tr>
<td>rpcbind</td>
<td>svc:/network/rpc/bind</td>
<td>config/local_only</td>
<td><strong>true</strong>, false</td>
</tr>
<tr>
<td>syslog</td>
<td>svc:/system/system-log</td>
<td>config/log_from_remote</td>
<td>true, <strong>false</strong></td>
</tr>
<tr>
<td>sendmail</td>
<td>svc:/network/smtp:sendmail</td>
<td>config/local_only</td>
<td><strong>true</strong>, false</td>
</tr>
<tr>
<td>smcwebserver</td>
<td>svc:/system/webconsole:console</td>
<td>options/tcp_listen</td>
<td>true, <strong>false</strong></td>
</tr>
<tr>
<td>wbem</td>
<td>svc:/application/management/wbem</td>
<td>options/tcp_listen</td>
<td>true, <strong>false</strong></td>
</tr>
<tr>
<td>X11</td>
<td>svc:/application/x11/x11-server</td>
<td>options/tcp_listen</td>
<td>true, <strong>false</strong></td>
</tr>
<tr>
<td>CDE</td>
<td>svc:/application/graphical-login/cde-login</td>
<td>dtlogin/args</td>
<td><strong>[null], -udpPort 0</strong></td>
</tr>
<tr>
<td>ToolTalk</td>
<td>svc:/network/rpc/cde-ttdbserver:tcp</td>
<td>proto</td>
<td>tcp, <strong>ticotsord</strong></td>
</tr>
<tr>
<td>Calendar</td>
<td>svc:/network/rpc/cde-calendar-manager</td>
<td>proto</td>
<td>tcp, <strong>ticlts</strong></td>
</tr>
<tr>
<td>BSD Printing</td>
<td>svc:/application/print/rfc1179:default</td>
<td>bind_addr</td>
<td>[null], <strong>localhost</strong></td>
</tr>
</tbody>
</table>
<p>Очень просто, правда? Итак, представим, что Вы работаете в режиме SBD (после запуска команды <em>netservices limited</em>), и у Вас появилась необходимость получать сообщения syslog с других хостов. Все, что Вам нужно сделать:</p>
<pre># <strong>svccfg -s system-log setprop config/log_from_remote = true</strong>
# <strong>svcadm refresh system-log</strong></pre>
<p>Если Вы хотите, чтобы изменения вступили в силу немедленно, нужно дополнительно запустить:</p>
<pre># <strong>svcadm restart system-log
</strong></pre>
<p>Еще одна полезная вещь заключается в том, что взаимодействие между глобальной и неглобальными зонами запрещено, т.к. сервисы привязываются к <em>localhost</em> или просто не принимают внешние соединения.</p>
<pre># <strong>ifconfig hme0</strong>
hme0: flags=1000843 mtu 1500 index 2
        inet 192.168.1.250 netmask ffffff00 broadcast 192.168.1.255
        ether 0:0:0:0:0:0

# <strong>rpcinfo -p 192.168.1.250</strong>
   program vers proto   port  service
    100000    4   tcp    111  rpcbind
    100000    3   tcp    111  rpcbind
    100000    2   tcp    111  rpcbind
    100000    4   udp    111  rpcbind
    100000    3   udp    111  rpcbind
    100000    2   udp    111  rpcbind

# <strong>zlogin time ifconfig hme0:2</strong>
hme0:2: flags=1000843 mtu 1500 index 2
        inet 192.168.1.240 netmask ffffff00 broadcast 192.168.1.255

# <strong>zlogin time rpcinfo -p 192.168.1.250</strong>
rpcinfo: can't contact portmapper: RPC: Authentication error; why = Failed (unspecified error)</pre>
<p>Замечательно! На этом третий выпуск  заканчивается. Пожалуйста, сообщите мне, что Вы думаете, или если ли у Вас есть какие-то вопросы. Мне нравится получать отклики и ваше мнение очень важно для нас.</p>
<p>До скорого, Глен.</p>
<p>Другие части статьи: <a href="http://solarisblog.ru/solaris_secure_by_default_part1/">часть 1</a>, <a href="http://solarisblog.ru/solaris_secure_by_default_part2/">часть 2</a>.</p>


<p>Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/solaris_secure_by_default_part1' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 1'>Безопасность по умолчанию в Solaris, часть 1</a></li>
<li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part2' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 2'>Безопасность по умолчанию в Solaris, часть 2</a></li>
<li><a href='http://solarisblog.ru/alfresco/alfresco_mysql_solaris' rel='bookmark' title='Permanent Link: Подключение Alfresco к MySQL в Solaris 10'>Подключение Alfresco к MySQL в Solaris 10</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://solarisblog.ru/security/solaris_secure_by_default_part3/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Безопасность по умолчанию в Solaris, часть 2</title>
		<link>http://solarisblog.ru/security/solaris_secure_by_default_part2</link>
		<comments>http://solarisblog.ru/security/solaris_secure_by_default_part2#comments</comments>
		<pubDate>Mon, 16 Nov 2009 13:43:59 +0000</pubDate>
		<dc:creator>solarisblog.ru</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[SBD]]></category>

		<guid isPermaLink="false">http://solarisblog.ru/?p=249</guid>
		<description><![CDATA[Перевод статьи Glenn Brunette Solaris Secure by Default &#8211; Part 2 Во втором выпуске &#171;Узнаем: Solaris Secure by Default (SBD)&#187; я бы хотел обратить ваше внимание на страницу проекта Secure by Default OpenSolaris. В особенности убедитесь, что изучили проектный документ. Этот документ имеет большое значение для понимания того, что именно было сделано в рамках проекта [...]


Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/solaris_secure_by_default_part1' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 1'>Безопасность по умолчанию в Solaris, часть 1</a></li>
<li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part3' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 3'>Безопасность по умолчанию в Solaris, часть 3</a></li>
<li><a href='http://solarisblog.ru/security/top5_solaris_security' rel='bookmark' title='Permanent Link: Top 5 средств безопасности Solaris 10, которые следует использовать'>Top 5 средств безопасности Solaris 10, которые следует использовать</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Перевод статьи Glenn Brunette <a title="Solaris Secure by Default - Part 2" href="http://blogs.sun.com/gbrunett?entry=solaris_secure_by_default_part1">Solaris Secure by Default &#8211; Part 2<br />
</a></p>
<p>Во втором выпуске &laquo;Узнаем: Solaris Secure by Default (SBD)&raquo; я бы хотел обратить ваше внимание на страницу проекта <a title="Secure by Default" href="http://www.opensolaris.org/os/community/security/projects/sbd/">Secure by Default</a> <a title="Open Solaris" href="http://www.opensolaris.org/">OpenSolaris.</a> В особенности убедитесь, что изучили <a title="Проектный документ" href="http://www.opensolaris.org/os/community/security/projects/sbd/sbd_design/">проектный документ</a>.</p>
<p>Этот документ имеет большое значение для понимания того, что именно было сделано в рамках проекта SBD в процессе интеграции в  <a href="http://www.opensolaris.org/os/community/onnv/">Nevada</a> билд 42. Документ предоставляет удобный справочник по изменениям, которые были внесены SBD, включая введение новых FMRI сервисов, статусы сервисов (enabled или disabled), а также свойства, которые были использованы для управления работой сервисов.</p>
<p>Итак, пожалуйста, посмотрите и дайте знать, что вы думаете.</p>
<p>До скорого, Glenn.</p>


<p>Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/solaris_secure_by_default_part1' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 1'>Безопасность по умолчанию в Solaris, часть 1</a></li>
<li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part3' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 3'>Безопасность по умолчанию в Solaris, часть 3</a></li>
<li><a href='http://solarisblog.ru/security/top5_solaris_security' rel='bookmark' title='Permanent Link: Top 5 средств безопасности Solaris 10, которые следует использовать'>Top 5 средств безопасности Solaris 10, которые следует использовать</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://solarisblog.ru/security/solaris_secure_by_default_part2/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Обновление Solaris 10 Security Deep Dive для релиза 10/09</title>
		<link>http://solarisblog.ru/resources/solaris_10_security_deep_dive_update_10_09</link>
		<comments>http://solarisblog.ru/resources/solaris_10_security_deep_dive_update_10_09#comments</comments>
		<pubDate>Thu, 12 Nov 2009 14:40:13 +0000</pubDate>
		<dc:creator>solarisblog.ru</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Ресурсы]]></category>
		<category><![CDATA[Solaris]]></category>

		<guid isPermaLink="false">http://solarisblog.ru/?p=245</guid>
		<description><![CDATA[Появилась обновленная презентация Solaris 10 Security Deep Dive, учитывающая особенности релиза Solaris 10/09 (Update 8). Автор презентации инженер Sun Glenn Brunette. В новую версию добавлено описание: квот ZFS для пользователей и групп, преконфигурированных ACL ZFS, NTPv4, поддержки shadowAccount в nss_ldap. Также есть небольшое количество исправлений и добавлен новый пример для Trusted Extensions. Предыдущие версии Solaris [...]


Похожие записи:<ol><li><a href='http://solarisblog.ru/security/top5_solaris_security' rel='bookmark' title='Permanent Link: Top 5 средств безопасности Solaris 10, которые следует использовать'>Top 5 средств безопасности Solaris 10, которые следует использовать</a></li>
<li><a href='http://solarisblog.ru/commands/solaris_secure_by_default_part1' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 1'>Безопасность по умолчанию в Solaris, часть 1</a></li>
<li><a href='http://solarisblog.ru/mysql/solaris-internals' rel='bookmark' title='Permanent Link: Solaris Internals'>Solaris Internals</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Появилась обновленная презентация <a title="Solaris 10 Security Deep Dive" href="http://mediacast.sun.com/users/gbrunette/media/s10-security-dive-20091021.pdf">Solaris 10 Security Deep Dive</a>, учитывающая особенности релиза Solaris 10/09 (Update 8). Автор презентации инженер Sun <a title="Glenn Brunette" href="http://blogs.sun.com/gbrunett/">Glenn Brunette</a>. В новую версию добавлено описание: квот ZFS для пользователей и групп, преконфигурированных ACL ZFS, NTPv4, поддержки shadowAccount в nss_ldap. Также есть небольшое количество исправлений и добавлен новый пример для Trusted Extensions.</p>
<p>Предыдущие версии <a title="Solaris 10 Security Deep Dive" href="http://mediacast.sun.com/users/gbrunette/media/s10-security-dive-20091021.pdf">Solaris 10 Security Deep Dive</a> были закружены почти 8000 раз.</p>


<p>Похожие записи:<ol><li><a href='http://solarisblog.ru/security/top5_solaris_security' rel='bookmark' title='Permanent Link: Top 5 средств безопасности Solaris 10, которые следует использовать'>Top 5 средств безопасности Solaris 10, которые следует использовать</a></li>
<li><a href='http://solarisblog.ru/commands/solaris_secure_by_default_part1' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 1'>Безопасность по умолчанию в Solaris, часть 1</a></li>
<li><a href='http://solarisblog.ru/mysql/solaris-internals' rel='bookmark' title='Permanent Link: Solaris Internals'>Solaris Internals</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://solarisblog.ru/resources/solaris_10_security_deep_dive_update_10_09/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Безопасность по умолчанию в Solaris, часть 1</title>
		<link>http://solarisblog.ru/commands/solaris_secure_by_default_part1</link>
		<comments>http://solarisblog.ru/commands/solaris_secure_by_default_part1#comments</comments>
		<pubDate>Sat, 08 Aug 2009 13:12:58 +0000</pubDate>
		<dc:creator>solarisblog.ru</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Полезные команды]]></category>
		<category><![CDATA[SBD]]></category>
		<category><![CDATA[smd]]></category>
		<category><![CDATA[Solaris]]></category>

		<guid isPermaLink="false">http://solarisblog.ru/?p=199</guid>
		<description><![CDATA[Перевод статьи Glenn Brunette Solaris Secure by Default &#8211; Part 1 Добро пожаловать в первый выпуск &#8211; Узнаем: Solaris Secure by Default (SBD) Проект безопасность по умолчанию в Solaris (Solaris Secure by Default, или проще SBD) появился в build 42 Nevada. Он запланирован к включению в обновление Solaris очень скоро (Прим. перев. SBD включена в [...]


Похожие записи:<ol><li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part2' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 2'>Безопасность по умолчанию в Solaris, часть 2</a></li>
<li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part3' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 3'>Безопасность по умолчанию в Solaris, часть 3</a></li>
<li><a href='http://solarisblog.ru/security/top5_solaris_security' rel='bookmark' title='Permanent Link: Top 5 средств безопасности Solaris 10, которые следует использовать'>Top 5 средств безопасности Solaris 10, которые следует использовать</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Перевод статьи Glenn Brunette <a title="Solaris Secure by Default - Part 1" href="http://blogs.sun.com/gbrunett/entry/solaris_secure_by_default_part">Solaris Secure by Default &#8211; Part 1</a></p>
<p>Добро пожаловать в первый выпуск &#8211; Узнаем: Solaris Secure by Default (SBD)</p>
<p>Проект безопасность по умолчанию в Solaris (Solaris Secure by Default, или проще SBD) появился в build 42 Nevada. Он запланирован к включению в обновление Solaris очень скоро (<em>Прим. перев</em>. SBD включена в Solaris 10 11/06). Цель проекта SBD – уменьшить количество целей для сетевых атак на Solaris путем (1) отключения тех сервисов, которые не являются абсолютно необходимыми по умолчанию и (2) настройки остальных сервисов так, чтобы они принимали запросы только с локальной системы. Единственным исключением из этого правила является Secure Shell, который запущен и работает. Это очень похоже на сетевую конфигурацию, обычно генерируемую Solaris Security Toolkit, но значительным отличием является то, что SBD встроен в Solaris.</p>
<p><span id="more-199"></span>SBD уже реализована для ON, X11, CDE и Admin/Install. Продолжается работа над обеспечением JDS/Gnome поддержки SBD. До настоящего времени, однако, SBD выглядит чертовски здорово!<br />
Давайте посмотрим на пример. Ниже вывод netstat с недавно установленной Ultra 10:</p>
<pre># netstat -f inet -P tcp -a</pre>
<pre>TCP: IPv4
   Local Address        Remote Address    Swind Send-Q Rwind Recv-Q    State
-------------------- -------------------- ----- ------ ----- ------ -----------
      *.*                  *.*                0      0 49152      0 IDLE
      *.sunrpc             *.*                0      0 49152      0 LISTEN
      *.*                  *.*                0      0 49152      0 IDLE
      *.ssh                *.*                0      0 49152      0 LISTEN
localhost.smtp             *.*                0      0 49152      0 LISTEN
localhost.submission       *.*                0      0 49152      0 LISTEN</pre>
<p>Обратите внимание, что эта система не имеет монитора, и поэтому не запущен никакой менеджер окон. Как видите, остались запущенными только <em>ssh</em>, <em>rpcbind </em>и <em>sendmail</em>. Очевидно, что <em>sendmail </em>может принимать запросы только с <em>localhost</em>. Кажется, что <em>rpcbind </em>может принимать запросы по сети, но на самом деле это не так.<br />
Большой побочный эффект SBD в том, что теперь меньше сетевых сервисов запускаются с помощью скриптов автозапуска, т.к. многие сервисы были переведены на использование SMF. Некоторые сервисы по умолчанию выключены с помощью SMF, а другие поддерживают свойства SMF для определения работать в режиме «local only» или нет. В примере выше <em>prcbind </em>управляется именно с помощь свойства SMF «local only».<br />
В Nevada SBD будет использоваться по умолчанию при установке Solaris – вопросов задаваться не будет. В Solaris 10 будет предложен выбор, но SBD будет вариантом по умолчанию. SBD никак не влияет на обновляемые системы. Только новые установки позволят использовать преимущества SBD без настроек.<br />
Вы можете включить SBD или вернуться обратно к традиционным настройкам Solaris в любое время после установки с помощью команды <em>netservices</em>. Находящаяся в каталоге <em>/usr/sbin</em> эта команда предоставляет возможность за одно действие переключить сетевые сервисы из традиционного (открытого) состояния в SBD и обратно:</p>
<pre># /usr/sbin/netservices
netservices: usage: netservices [ open | limited ]</pre>
<p>Как Вы видите, команда netservices предоставляет две опции. Опция <em>open </em>изменит состояние и свойства сервисов для перевода системы в традиционное состояние. Опция <em>limited </em>переведет систему в состояние SBD. Обратите внимание, что эти команды подобны молотку, который принудительно перемещает вашу систему между двумя состояниями. Если Вы изменяли настройки сервисов (например, запускали или останавливали некоторые сервисы), то можете заметить, что Ваши настройки поменялись.<br />
СОВЕТ: лучше использовать команду <em>netservices </em>сразу после установки (если нужно поменять значение, выбранное при установке системы). Во время жизни системы, лучше использовать команды <em>cfgadm </em>или <em>svcadm</em>, чтобы точно указать изменения. Действуя таким образом, вы не получите неприятных «сюрпризов».<br />
На этом выпуск заканчивается. В следующем выпуске Узнаем: Solaris Secure by Default, я более подробно расскажу об изменениях в некоторых сервисах, так что Вы сможете не только увидеть, как все было сделано, но и изменить настройки в зависимости от Ваших требований и политик безопасности.</p>


<p>Похожие записи:<ol><li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part2' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 2'>Безопасность по умолчанию в Solaris, часть 2</a></li>
<li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part3' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 3'>Безопасность по умолчанию в Solaris, часть 3</a></li>
<li><a href='http://solarisblog.ru/security/top5_solaris_security' rel='bookmark' title='Permanent Link: Top 5 средств безопасности Solaris 10, которые следует использовать'>Top 5 средств безопасности Solaris 10, которые следует использовать</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://solarisblog.ru/commands/solaris_secure_by_default_part1/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Top 5 средств безопасности Solaris 10, которые следует использовать</title>
		<link>http://solarisblog.ru/security/top5_solaris_security</link>
		<comments>http://solarisblog.ru/security/top5_solaris_security#comments</comments>
		<pubDate>Tue, 30 Jun 2009 16:00:12 +0000</pubDate>
		<dc:creator>solarisblog.ru</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Solaris]]></category>
		<category><![CDATA[Виртуализация]]></category>

		<guid isPermaLink="false">http://solarisblog.ru/?p=61</guid>
		<description><![CDATA[Перевод статьи Glenn Brunette &#171;Top 5 Solaris 10 Security Features You Should Be Using&#187;. Оригинал: http://blogs.sun.com/gbrunett/entry/top_5_solaris_10_security Впечатленный списком достоинств, с которым Solaris 10 выиграл награду InfoWorld 2008 Technology of the Year Award, я решил составить свой собственный список. Надеюсь, Вы меня простите, но просто я не мог удержаться… Top 5 средств безопасности Solaris 10, которые [...]


Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/solaris_secure_by_default_part1' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 1'>Безопасность по умолчанию в Solaris, часть 1</a></li>
<li><a href='http://solarisblog.ru/security/konvertiruem-polzovatelya-root-v-rol' rel='bookmark' title='Permanent Link: Конвертируем пользователя root в роль'>Конвертируем пользователя root в роль</a></li>
<li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part3' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 3'>Безопасность по умолчанию в Solaris, часть 3</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Перевод статьи Glenn Brunette &laquo;Top 5 Solaris 10 Security Features You Should Be Using&raquo;. Оригинал: <a title="http://blogs.sun.com/gbrunett/entry/top_5_solaris_10_security" href="http://blogs.sun.com/gbrunett/entry/top_5_solaris_10_security">http://blogs.sun.com/gbrunett/entry/top_5_solaris_10_security</a></p>
<p><span id="more-61"></span>Впечатленный списком достоинств, с которым Solaris 10 выиграл награду <a href="http://www.infoworld.com/">InfoWorld</a> <a href="http://www.infoworld.com/slideshow/2008/01/148-2008_technology-3.html">2008 Technology of the Year Award</a>, я решил составить свой собственный список. Надеюсь, Вы меня простите, но просто я не мог удержаться…</p>
<h3>Top 5 средств безопасности Solaris 10, которые следует использовать</h3>
<p>Список предназначен для выделения пяти средств безопасности Solaris 10, которые принесут самую большую и быструю выгоду Вам и Вашей организации. Я остановился на пяти характерных особенностях, но Solaris может предложить гораздо больше, как показано в <a title="Deep Dive Presentation" href="http://www.opensolaris.org/os/community/security/files/s10-security-dive-20070906.pdf">презентации</a>. Во всяком случае, давайте перейдем к списку… (барабанная дробь, пожалуйста)…</p>
<p><span style="text-decoration: underline;">5. Аудит. </span></p>
<p><span style="text-decoration: underline;"> </span></p>
<p>Да, в Solaris есть аудит начиная с версии 2.3, но я не могу сосчитать сколько раз я говорил с людьми, которые не знают об этом. Аудит в Solaris – это хорошая возможность понять, что происходит с вашей системой. Аудит встроен в ядро, поэтому может видеть и записывать все, что происходит – это критично для организаций, которым необходимо соответствовать требованиям законодательства. <a title="http://blogs.sun.com/martin/entry/solaris_audit_settings_for_pci" href="http://blogs.sun.com/martin/entry/solaris_audit_settings_for_pci">Мартин</a> опубликовал конфигурацию аудита, отвечающую требованиям безопасности индустрии платежных карт.  У нас также есть <a title="http://www.sun.com/software/whitepapers/solaris10/security_pci.pdf" href="http://www.sun.com/software/whitepapers/solaris10/security_pci.pdf">статья </a>о том, как Solaris в целом выглядит в этой области, но я отклоняюсь от темы… Идем дальше.</p>
<p><span style="text-decoration: underline;">4. Привилегии</span></p>
<p><span style="text-decoration: underline;"> </span></p>
<p>Скорее всего, Вы используете привилегии, даже не зная об этом, и это хорошо. В Solaris реализован принцип наименьшего уровня привилегий, который действует в сервисах и set-uid приложениях. По-умолчанию в Solaris многим сервисам назначены только те привилегии, которым им нужны (или сервисы просто сбрасывают ненужные привилегии). Но на этом польза привилегий не заканчивается. В <a title="http://www.sun.com/blueprints/0505/819-2680.pdf" href="http://www.sun.com/blueprints/0505/819-2680.pdf">статье Sun BluePrint</a> описывается, как интегрировать привилегии в стороннее приложение, или в Ваше собственное. Далее, для тех, кто занимается разработкой, эта <a title="http://www.sun.com/blueprints/0406/819-6320.pdf" href="http://www.sun.com/blueprints/0406/819-6320.pdf">статья </a>рассказывает, как включить привилегии прямо в код, чтобы использовать технику privilege bracketing, еще сильнее ограничивая выполнение кода с высокими привилегиями. Не знаете, какие привилегии Вам нужны? Попробуйте <a title="http://www.opensolaris.org/os/community/security/projects/privdebug/" href="http://www.opensolaris.org/os/community/security/projects/privdebug/">наш отладчик привилегий</a> – он Вам покажет. Вы можете существенно снизить риск повреждений, используя только те привилегии, которые нужны – и все мы согласимся, что это хорошо.</p>
<p><span style="text-decoration: underline;">3. Управление доступом на основе ролей</span></p>
<p><span style="text-decoration: underline;"> </span></p>
<p>Вам нужно ограничить доступ к функциям администратора? Вам нужно иногда выполнять привилегированные операции? Ответ – управление доступом на основе ролей (Role Base Access Control, RBAC). Изначально появившийся в Solaris 8, механизм RBAC все более тесно интегрируется с остальной операционной системой. Например, если Вы хотите разрешить операторам перезапускать, но не изменять сервисы системы, <a title="http://www.sun.com/blueprints/0605/819-2887.pdf" href="http://www.sun.com/blueprints/0605/819-2887.pdf">RBAC </a>сможет Вам помочь. Барт разработал очень хороший <a title="http://blogs.sun.com/security/entry/slotd_the_5_cent_tour" href="http://blogs.sun.com/security/entry/slotd_the_5_cent_tour">тур </a>по RBAC для новичков в этой технологии. Те, кто хочет чего-то более сложного, могут реализовать сценарий управления доступом «<a title="http://www.sun.com/blueprints/0805/819-3164.pdf" href="http://www.sun.com/blueprints/0805/819-3164.pdf">две персоны</a>» (или «четыре глаза»). Независимо от того, хотите ли Вы просто делегировать некоторые функции суперпользователя,  или реализовать сложную политику управления доступом, RBAC может предоставить средства для всех Ваших потребностей.</p>
<p><span style="text-decoration: underline;">2. Зоны</span></p>
<p><span style="text-decoration: underline;"> </span></p>
<p>Вы знали, что я доберусь до зон, не так ли? ИМХО, зоны являются одним из важнейших средств безопасности в Solaris 10. Работающие в режиме ядра, и почти все, работающие в режиме пользователя вредоносные программы, по-существу выполняются без эффекта, когда приложение работает в не глобальной зоне sparse-root. Зоны выполняются с меньшим уровнем привилегий, чем их глобальный аналог, из-за этого атаки, ориентированные на привилегии, реализуются гораздо сложнее. Более того, основные исполняемые файлы ОС, библиотеки и модули ядра в конфигурации по-умолчанию являются неизменяемыми, т.к. они подключаются в режиме только для чтения из глобальной зоны. Что это означает? Проще говоря, Вы не можете изменить их. Это огромная победа для безопасности, управления изменениями, управления ИТ. Вы можете назначить доступ приложению так, чтобы оно работало в безопасном окружении, без риска изменения основной ОС. А если Вы хотите внести изменения, Solaris достаточно гибка, чтобы обеспечить это. Вы можете добавлять устройства, файловые системы, сетевые интерфейсы, даже привилегии зонам. Вы можете использовать различные механизмы управления ресурсами, чтобы предотвратить несправедливое использование ресурсов Solaris.  Еще вы можете персонализировать свою зону с помощью укрепления безопасности, сервисов имен и аутентификации, политики аудита и многого другого. Более интересные вещи можно делать с <a title="http://www.sun.com/software/solaris/howtoguides/s10securityhowto.pdf" href="http://www.sun.com/software/solaris/howtoguides/s10securityhowto.pdf">взаимодействующими зонами</a>. Зоны предоставляют такие непреодалимые возможности безопасности, что (совместно с аудитом, привилегиями и RBAC) служат основой <a title="http://opensolaris.org/os/community/security/projects/tx/TrustedExtensionsArch.pdf" href="http://opensolaris.org/os/community/security/projects/tx/TrustedExtensionsArch.pdf">Solaris Trusted Extensions</a>, многоуровневой операционной системой Sun, реализующей мандатное управление доступом.</p>
<p><span style="text-decoration: underline;">1. Сетевая безопасность по-умолчанию</span></p>
<p><span style="text-decoration: underline;"> </span></p>
<p>Последнее, но определенно не худшее в этом списке средство &#8211; сетевая безопасность по умолчанию (<a title="http://blogs.sun.com/gbrunett/tags/secure-by-default" href="http://blogs.sun.com/gbrunett/tags/secure-by-default">Secure by Default</a>, SBD). SBD введена в Solaris 10 11/06 в целях существенного уменьшения области, доступной для сетевых атак, особенно в новых конфигурациях. Что? Это означает, что когда SBD включена во время установки, единственным сервисом, доступным по сети, будет Secure Shell (в отличие от обычного длинного списка сервисов, которые могут использоваться, или не использоваться в Вашем окружении). SBD может быть включена во время установки (для новых инсталляций), или после установки (во время обновления или просто когда Вы захотите ее включить). SBD либо выключит сервисы, которые считает некритичными, либо переведет критичные сервисы в режим локальной работы, при котором они будут отвечать на запросы только с локальной машины. Это позволяет Вам начать с более защищенной установки и включать только те сервисы, которые Вам действительно нужны. SBD может быть сконфигурирована в глобальной зоне, или в любом количестве неглобальных зон (т.к. все они могут иметь свою собственную конфигурацию). Те, кому нужны более гибкие настройки (какие сервисы могут быть разрешены, запрещены, установлен локальный режим и т.д.), могут рассмотреть возможность использования <a title="http://www.sun.com/security/jass/" href="http://www.sun.com/security/jass/">Solaris Security Toolkit</a>, где можно задавать политики, описывающие допустимые конфигурации системы. Независимо от выбранных инструментов, сейчас Вы можете гораздо проще защитить свою инсталляцию ОС Solaris.</p>
<p>Надеюсь, Вы получили удовольствие от просмотра список <strong>Top 5 средств безопасности </strong><strong>Solaris 10, которые следует использовать. </strong>Если вы хотите узнать больше о возможностях, которые предоставляет Solaris 10, есть много вариантов действий:</p>
<ul>
<li><a title="http://www.sun.com/software/solaris/security.jsp" href="http://www.sun.com/software/solaris/security.jsp">Домашняя страница безопасности в Solaris 10</a></li>
<li><a title="http://www.sun.com/solaris/security_learning_center.jsp" href="http://www.sun.com/solaris/security_learning_center.jsp">Учебный центр безопасности в Solaris 10</a></li>
<li><a title="http://blogs.sun.com/gbrunett/entry/new_solaris_10_security_best" href="http://blogs.sun.com/gbrunett/entry/new_solaris_10_security_best">Установившаяся практика безопасности в Solaris 10</a></li>
<li><a title="http://www.opensolaris.org/os/community/security/library/" href="http://www.opensolaris.org/os/community/security/library/">Библиотека безопасности Solaris</a></li>
<li><a title="http://www.opensolaris.org/os/community/security/preso/" href="http://www.opensolaris.org/os/community/security/preso/">Презентации по безопасности Solaris</a></li>
<li><a title="http://www.opensolaris.org/os/community/security/" href="http://www.opensolaris.org/os/community/security/">Сообщество безопасности OpenSolaris</a></li>
<li><a title="http://blogs.sun.com/main/tags/solaris+security" href="http://blogs.sun.com/main/tags/solaris+security">Блоги Sun</a> (метки Solaris+Security)</li>
</ul>
<p>До следующего раза…</p>
<p>Глен.</p>
<p>Оригинал статьи: <a title="http://blogs.sun.com/gbrunett/entry/top_5_solaris_10_security" href="http://blogs.sun.com/gbrunett/entry/top_5_solaris_10_security">http://blogs.sun.com/gbrunett/entry/top_5_solaris_10_security</a></p>


<p>Похожие записи:<ol><li><a href='http://solarisblog.ru/commands/solaris_secure_by_default_part1' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 1'>Безопасность по умолчанию в Solaris, часть 1</a></li>
<li><a href='http://solarisblog.ru/security/konvertiruem-polzovatelya-root-v-rol' rel='bookmark' title='Permanent Link: Конвертируем пользователя root в роль'>Конвертируем пользователя root в роль</a></li>
<li><a href='http://solarisblog.ru/security/solaris_secure_by_default_part3' rel='bookmark' title='Permanent Link: Безопасность по умолчанию в Solaris, часть 3'>Безопасность по умолчанию в Solaris, часть 3</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://solarisblog.ru/security/top5_solaris_security/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
