Безопасность QubesOS - самая безопасная ОС

Argos

Местный
Подтвержденный
Сообщения
1.488
Реакции
1.341
Продажи
4
Кешбек
2.61$
В данной статье я расскажу о самой безопасной, по моему мнению, ОС - QubesOS
Я постараюсь максимально доступно описать принцип работы данной ОС и её преимущества, относительно других анонимных ОС.
Основными принципами построения защищенных ОС являются шифрование и изоляция средствами виртуализации, всё это реализованно в QubesOS.
QubesOS - свободная и открытая ОС, она основана на гипервизоре Xen, X Window System и Linux, она использует виртуализацию для реализации доменов безопасности с помощью изоляции.
Qubes было бы некорректно назвать дистрибутивом Linux, скорее, Qubes - дистрибутив Xen.
Xen - гипервизор 1го типа, который работает "на железе", а не как гипервизоры 2го типа, такие как VirtualBox и VMware, которые работают по принципу "система в системе".
Как считают разработчики Qubes, Xen лучше подходит для создание безопасных систем, по сравнению с KVM.
Схема работы и уровней доверия в QubesOS представлена на картинке:
qubes-trust-level-architecture.png

Виртуализация снижает количество интерфейсов между доменами безопасности, но несмотря на это позволяет доменам безопасности взаимодействовать между собой, такой подход серьезно уменьшает поверхность атаки.
Для запуска приложений в Qubes используютя так называемые шаблоны, основанный на Fedora, Debian или Whonix(есть и другие шаблоны). Интеграция с Whonix очень сильно улучшает анонимность и безопасность во время работы.
Шаблоны могут быть изолированны друг от друга, либо взаимодействовать друг с другом.
Так же Qubes использует микроядро в качестве кода, для обеспечения изоляции, такой подход так же уменьшает поверхность атаки, в то время как другие ОС(типа Debian) используют монолитное ядро. Атакующий должен скомпрометировать Xen, чтобы получить полный контроль над системой, это намного труднее, чем попасть в основную систему из гостевой(это тоже маловероятно).
Такой подход требует и относительно высоких требований к железу, для хорошей работы Qubes требуется x64 процессор с поддержкой Intel VT-x с EPT или AMD-V с RVI(Intel VT-d или AMD-Vi), 16гб ОЗУ и быстрый SSD накопитель, так же я рекомендую использовать Coreboot + SeaBIOS вместо проприетарного BIOS, на тех устройствах, где это возможно. Так же рекомендуется использовать устройства без дискртеной графики, т.к. Qubes не поддерживает виртуализацию видеокарт. В качестве графического окружения я рекомендую использовать XFCE.
При установке Qubes нужно использовать полнодисковое шифрование(FDE).
В Qubes есть одноразовые виртуальные машины, после их использования они полностью удаляются, не оставляя следов, они отлично подходят для того, что зайти на какой-либо ресурс под другой личностью, параллельно с основной, либо открыть подозрительный файл, и не бояться подхватить вредоносное ПО.
Работа с сетью в Qubes происходит в отдельной виртуальной машине(NetVM), такой подход делает бесполезным эксплуатацию уязвимостей в драйверах вашего сетевого интерфейса, атакующий просто попадет в сетевую виртуальную машину.
Для противодействия атакам типа BadUSB, в Qubes используется отдельная виртуальная машина для управления USB интерфейсами(UsbVM).
Для открытия приложений используются легковесные виртуальные машины AppVM(например, для запуска браузера). Каждая AppVM основана на шаблоне Fedora(шаблон можно изменить, я рекомендую использовать Debian или Whonix).
Каждый домен безопасности в Qubes имеет определенный цвет:
Красный - недоверенный
Зеленый - доверенный
Желтый и оранжевый - нечто среднее
Синий, серый и черный - наиболее безопасные (черный самый безопасный)

Цвет является исключительно визуальной составляющей для пользователя, с технической стороны на работу системы цвет никак не влияет!

Подводя итоги, можно сказать, что на данный момент QubesOS является лучшей защищенной ОС из всех представленных, благодаря виртуализации она защищает вас от аппаратных закладок, а при использовании её вместе с Whonix ещё и затрудняет ваше отслеживание.

Из минусов - QubesOS плохо подходит для новичков, и понять принцип её работы рядовому пользователю не всегда просто.

Стоит отметить, что QubesOS не одобрена FSF по той же причине, что и Debian.

Официальный сайт QubesOS:


 
Последнее редактирование:
Последнее редактирование:
Скупость приводит к печали! Удачи, бизнесмен:grin:
Нежелание искать самостоятельно решение своих проблем тоже ни к чему хорошему не приведет. Был бы вопрос хотя б более специфический, а так, совсем не серьезно
 
В википедии пишут, что код открытый.
Говорят весь его код открыт
Удивительные сообщения. Открытый код не значит проверенный. Если вы не можете проверить его самостоятельно, то у вас оно установлено на доверии к другим.
К сожалению нет, QubesOS не поддерживает Live USB
У QubesOS есть сайт, на котором всё написано, а бесплатных консультаций я не провожу
И на том самом сайте написано как установить QubesOS на флэшку.
 
Удивительные сообщения. Открытый код не значит проверенный. Если вы не можете проверить его самостоятельно, то у вас оно установлено на доверии к другим.
Зато я уверен, что больше всего и стало быть лучше всего открытые коды знают и изучают именно в АНБ, ФСБ, Argos и так далее. :Biggrin1:
И на том самом сайте написано как установить QubesOS на флэшку.
Вы точно в этом уверены? Может с Whonix путаете? Насколько я помню, на сайте Кубов постоянно повторяют, что Qubes Os это именно что операционка, предназначенная для работы именно что на железе компьютера, а не на флешке.
 
Вы точно в этом уверены? Может с Whonix путаете? Насколько я помню, на сайте Кубов постоянно повторяют, что Qubes Os это именно что операционка, предназначенная для работы именно что на железе компьютера, а не на флешке.
По ссылкам ничего не скачивать, только чтение. Подлинность ссылок проверяйте самостоятельно, всегда! (это на всякий случай, потому что я взял первую ссылку из поисковика DuckDuckGo, а может быть там фишинг)

Давай на ты, форум же. Читай от заоловка Installation destination. Надеюсь не забыл включить VT-d/AMD-Vi. Сам практически не вникал. Разберись раз интересно, заодно после здесь народу расскажи о своей практике.
 
Я предложил Per_Se установить на флэшку, но это @odminLab хотел установить. К нему предложение.
 
Тоже целый день убил по установке Qubes, понял с в лайф режиме не работат. Но можно сделать так. чтоб на свое пк не устанавливать. Флешка 8gb на нее через прог rufus устанавливаем, Qubes, еще надо обзовестись внешним жестким ssd хотяб на 128г для быстрой работы. и устанавливаем с флешки на жесткий. а дальше по настройкам там надо разбираться. на ютюбе есть видео на англиском, где мужичек, устанавливает.
 
Тоже целый день убил по установке Qubes, понял с в лайф режиме не работат. Но можно сделать так. чтоб на свое пк не устанавливать. Флешка 8gb на нее через прог rufus устанавливаем, Qubes, еще надо обзовестись внешним жестким ssd хотяб на 128г для быстрой работы. и устанавливаем с флешки на жесткий. а дальше по настройкам там надо разбираться. на ютюбе есть видео на англиском, где мужичек, устанавливает.
Здравствуйте! Если Вы не "дружите с темой" - лучше не браться за Кубы, т.к. любая ОС будет небезопасна, если не разбираться в основах (банальная самостоятельная установка, не говоря уже о настройке). Даже самое банальное - намудрите с "прогоном трафика" внутри кубов и будет неименуемое ФИАСКО!
Предлагаю, прежде чем что-то делать - изучить матчасть.

Хорошего вечера и успешных тестирований! :Preved1:
 
Здравствуйте! Если Вы не "дружите с темой" - лучше не браться за Кубы, т.к. любая ОС будет небезопасна, если не разбираться в основах (банальная самостоятельная установка, не говоря уже о настройке). Даже самое банальное - намудрите с "прогоном трафика" внутри кубов и будет неименуемое ФИАСКО!
Предлагаю, прежде чем что-то делать - изучить матчасть.

Хорошего вечера и успешных тестирований! :Preved1:
Добрый вечер. за неделю уже так хорошо в ней разобрался, там сложно что то намудрить, там по стандарту, при установке идет 3 базовых шаблона. whonix debian и fedora. После установки, они все в системе, дополнительно их устанавливать не нужно только обновить, если надо! Эта ос совсем не сложна, если разбираться, единственное там нет русского языка, даже если выбираешь руский при установке, только клаву можно переключить, я за неделю уже летаю как в виндовс, возьмем базовый шаблон whonix он разделен на два шаблона эта whonix getewey куда поступает интернет, и второй whonix воркстейшен, он берет интернет из getewei, если getewei поставить на паузу, то воркстейшен работать не будет. Далее у этих двух шаблонов, есть братья уже непосредственно кубы, эта sys whonix куда поступает интернет и anon whonix ws, эта уже рабочая. Эти кубы можно клонировать и шаблоны тоже, для эксперементов, не мудря в основных, скажу так, если ты не не используешь Qubes то ты не представляешь, что такое настоящая безопасность, основанна на гипервизоре и виртуальных машинах. все эти тейлсы кодачи просто детский лепет.

Сейчас приведу один пример одной из фич, который не снился тэилс, у тебя есть одноразовый куб, то есть этот куб отдельная виртуальная машина, допустим тебе товаришь сержант, скинул картинку или ссылку чтоб ты по ней прошел, Если бы ты сидел бы где нибудь в тейлс или еще где, и нажал на картинку или ссылку, то ты приплыл, потому что при нажатии, твой ип и так далее отправились к сержанту, в обход тора, если тебя защищает тор, но в нашем случае, мы открываем куб одноразовой машины, которая при закрытии еще и самоуничтажается, и в этом кубе смело открываем то что нам прислали, дальше этой виртуальной машины данные не уйдут, мы даже в можем эту картинку там редактировать, до писываить вставлять что то свое, и отправить ему обратно) при закрытии все данные и следы уничтажаются, даже доберутся до этого куба, то придут вникуда. вот такая фича) Поэтому эту OS и называют, ты в безопасности даже если тебя взломали. Поэтому всем рекомендую разбираться устанавливать, и использовать, будет весело) кстати там еще есть куб, который не подключен к интернету, в нем можно хранить важные вещи, биткойн кошельки, банковские счета. то есть интернет мошеннник к ним не заберется, не через интернет не так, ведь эта отдельная виртуальная машина! Эти все кубы не что то из ряда вон выходящее, их можно создавать и клонировать, со всеми настройками, и с интернетом и без если надо.

И вот в конце забыл сказать, все эти кубы крышует 1 главный куб называется Dom0 его надежно охраняют, к нему не подключен интернет, к нему не советуют подключать даже флешки. Вот если в твоей os его взломают, то все game over. но к нему пути не идут его будет сложно взломать. вообщем то на этом пока все, единственное что желею что не установил ее раньше, ее явно создавали крутые специалисты и гении своего дела, и все бесплатно бери да пользуйся. как то так!
 
Кубы это охуенно, но для рядового пользователя крайне сложна в установке, существует высокий риск настроить что-то через жопу, сидеть в полной уверенности о своей анонимности, в то время как синий transit уже подъезжает к твоему подъезду)) К тому же крайне привередлива в плане мощности железа, на средних/слабых пк работать будет неввносимо. Для тех кому впадлу разбираться - вхуникс отличный вариант, но все же основы работы на linux ос придется задрочить, иначе первый error с тем же виртуалбокс и ничего лучше чем сносить все и накатывать по новой ос вы не придумаете. Также стоит отдельно сказать - не ставьте домашнюю ос с которой будет непосредтсвеено осуществяться запуск вхуникса как вторую систему помимо винды. Шифрование жесткого диска будет увы недоступно. Пробуйте ubuntu - наиболее юзерфрендли ос после винды для новчика, linux mint тоже удобная в плане интерфейса, а вот fedora строго не рекомендую, у меня постоянно приходилось что-то допиливать.
 
Кубы это охуенно, но для рядового пользователя крайне сложна в установке, существует высокий риск настроить что-то через жопу, сидеть в полной уверенности о своей анонимности, в то время как синий transit уже подъезжает к твоему подъезду)) К тому же крайне привередлива в плане мощности железа, на средних/слабых пк работать будет неввносимо. Для тех кому впадлу разбираться - вхуникс отличный вариант, но все же основы работы на linux ос придется задрочить, иначе первый error с тем же виртуалбокс и ничего лучше чем сносить все и накатывать по новой ос вы не придумаете. Также стоит отдельно сказать - не ставьте домашнюю ос с которой будет непосредтсвеено осуществяться запуск вхуникса как вторую систему помимо винды. Шифрование жесткого диска будет увы недоступно. Пробуйте ubuntu - наиболее юзерфрендли ос после винды для новчика, linux mint тоже удобная в плане интерфейса, а вот fedora строго не рекомендую, у меня постоянно приходилось что-то допиливать.
Да согласен, железо нужно, боле менее подходящие, хятьбы с 8гб оперативки. и проц i5, она не сложна в установке, там все просто, далее, далее нажимаешь, на ютубе много роликов, по установке, и на оф сайте кубес! Понятно, что перед тем тем чтоб делать темные дела, нужно понимать что к чему в этой ос, опять же тор там работает только через вхоних, а в других кубах там фаерфокс браузер клирнетный с твоим ип адресом если ты не под vpn. Для редового пользователя, она вообще не нужна, если он езает рутор и больше ничего, можно обойтись тор браузер с мостами или vpn, я вот темными делами не занимаюсь, но все равно вник для интереса, а если ты звнимаешься продажей запрещеных веществ, то у тебя найдутся деньги и на хороший ноут, и на все остальные, просто для самоуспокоения, что ты в безопасности. кубес+вхоних это сразу два в одном скрытие ип адреса с днс и изоляция окружения, от вредоносных файлов
 
Опять же, ее можно установить, на внешний жесткий, будет как в таилс только флешка большая
 
Qubes действительно открывает огромное окно возможностей, но действительно анонимной ее можно назвать только в связке с Whonix. Прикрутить ssh или прокси на выходе, и можно хоть на авито сидеть.
 
Интересная ОС.

Как она защищает от:

Cross-device tracking
Тайминг атаки
Деанон через стор.сайты
Сопоставление соединений
Cookies
Отпечатки браузера
Файлы приманки
Деанон в мсдж через p2p

Какие уязвимости присутствуют в гипервизоре Xen ?
 
Интересная ОС.

Как она защищает от:

Cross-device tracking
Тайминг атаки
Деанон через стор.сайты
Сопоставление соединений
Cookies
Отпечатки браузера
Файлы приманки
Деанон в мсдж через p2p

Какие уязвимости присутствуют в гипервизоре Xen ?
На половину ваших вопросов ответ находится в описании принципа работы системы
 

Похожие темы

Тебе говорят: поставь Tails, загрузись с флешки — и ты невидимка. Звучит как план, пока не узнаёшь что Facebook заплатила стороннему подрядчику за разработку 0-day эксплойта под Tails, чтобы деанонимизировать одного конкретного пользователя. И это не теория из учебника — парень получил 75 лет...
Ответы
7
Просмотры
316
Введение Кто-то говорит, что полной ананимности не существует, но я с эти не согласен. Можно закрыть все уязвимости на всех уровнях, тем самым сделав деанонимазацию полностью невозможной. В ходе попыток сделать настроить полностью безопасный и анонимный компьютер для выхода в сеть и ведения...
Ответы
6
Просмотры
▎Введение В современном мире кибербезопасность стала одной из важнейших тем, особенно с учетом роста числа кибератак и утечек данных. Анонимность в сети — это не только вопрос личной безопасности, но и защиты конфиденциальности. В этой статье мы рассмотрим, как можно обеспечить свою анонимность...
Ответы
47
Просмотры
Через команды или можно. Смысла зеро. Пароль стоит на запущенной системе, нужен для выполнения части команд. Скопировать файл .vdi с VM = обойти пароль. Через настройки Oracle VM https://www.virtualbox.org/wiki/Downloads → скачать + установить VirtualBox Extension Pack Настроить (оранжевая...
Ответы
9
Просмотры
483
В современном мире кибербезопасность становится все более важной темой. С увеличением числа онлайн-угроз, таких как кража личных данных, фишинг и вредоносные программы, защита своей информации и анонимность в сети становятся приоритетом для многих пользователей. В этой статье мы рассмотрим...
Ответы
16
Просмотры
Назад
Сверху Снизу