5 inställningar som gör din Linux-dator mindre säker

5 inställningar som gör din Linux-dator mindre säker
Index
  1. Du har lämnat din brandvägg inaktiverad
    1. En vippeknapp står mellan dig och alla hackare på hela internet
  2. Dina Flatpaks har full tillgång till ditt system
    1. Sandlådan är inte så tät som du tror
  3. Du har inaktiverat automatisk skärmlåsning
    1. Allt det tar är fem osuperviserade minuter
  4. Du har aktiverat automatisk inloggning
    1. Ditt starka lösenord är värdelöst om inloggning hoppar över det
  5. Du konfigurerade inte full disk-kryptering när du installerade Linux
    1. Alla som vet hur man använder en live USB kan stjäla dina data
    2. Säkerhet är inte en funktion du installerar, det är en vana du bygger

Trots Linux fördelar kan felaktiga inställningar göra ditt system osäkert. Här presenteras fem kritiska åtgärder för att förbättra din Linux-dators säkerhet.

Tror du att din Linux-PC är säker bara för att den är Linux? Jag måste tyvärr meddela att Linux—även om det kan vara mer säkert än Windows—inte är oförgängligt. Arkitekturen är solid, den öppna källkodsmodellen hjälper, och ja, hotlandskapet är mindre. Men ingen av detta spelar roll om du har lämnat fel inställningar ouppmärksammade. Här är en snabb översikt över fem vanliga inställningar som folk lämnar aktiverade (eller inaktiverade) som gör deras Linux-PC:ar mindre säkra.

Du har lämnat din brandvägg inaktiverad

En vippeknapp står mellan dig och alla hackare på hela internet

De flesta Linux-distroer—inklusive Ubuntu—kommer med en brandvägg förinstallerad. Den är dock inaktiverad som standard, och de flesta bryr sig aldrig om att slå på den. För en grundläggande Linux-dator som är avsedd för vanliga användningsfall som att surfa på webben eller kolla e-post, är detta vanligtvis inget problem. Men om du använder din Linux-PC som en webbserver och kör tjänster som SSH, Samba eller Nextcloud, då bör du verkligen aktivera din brandvägg.

Du ser, var och en av dessa tjänster öppnar en port på din Linux-PC, vilket gör den tillgänglig för hela internet. Detta utsätter dig för potentiella hackare som försöker bryta sig in i ditt system och stjäla dina data. Men med en aktiverad brandvägg kan du begränsa alla dessa tjänster till enheter som bara är anslutna till ditt lokala nätverk. Detta blockerar dessa portar och gör dem otillgängliga från resten av internet—vilket avsevärt minskar din hotnivå.

Nu, om du använder Ubuntu, kommer det med UFW (Uncomplicated Firewall) förinstallerad. Det finns ingen grafisk app för att få åtkomst till den, men du kan installera GUFW för att hantera den grafiskt. Om du använder en KDE Plasma-baserad distro, är brandväggsinställningar direkt tillgängliga från Systeminställningar-appen. Också, om du vill vara mer proaktiv när det kommer till din nätverkssäkerhet, rekommenderar jag starkt att installera Portmaster—en applikationsbrandvägg som ger dig ett grafiskt gränssnitt för att övervaka all inkommande och utgående trafik på app-nivå, och till och med blockera specifika datakanaler om de verkar misstänkta.

Dina Flatpaks har full tillgång till ditt system

Sandlådan är inte så tät som du tror

En av de största försäljningsargumenten för Flatpak är att applikationer körs i en sandlåda. Detta innebär att de är containeriserade och isolerade från resten av ditt system. I teorin kan en Flatpak-app inte röra vid dina filer, få åtkomst till din mikrofon eller nå ditt nätverk om du inte uttryckligen tillåter det. Men i praktiken är det inte vad som händer.

[enlazatom_show_links]

Enligt Linux Journal har en detaljerad studie funnit att ungefär 42 procent av Flatpak-appar på Flathub är “överprivilegierade.” De har deklarerat behörigheter som är tillräckligt omfattande för att effektivt kringgå sandlådan. Till exempel, många Flatpaks har variabler inställda på filesystem=home eller filesystem=host, vilket ger dem full läs- och skrivåtkomst till din hemkatalog eller till och med hela systemet—effektivt gör sandlåsningen överflödig.

Nu är denna standardkonfiguration av Flatpaks inte nödvändigtvis för att utvecklarna är slarviga. Vissa appar behöver verkligen lång tillgång för att fungera ordentligt. Men om du särskilt inte använder en specifik funktion—t.ex. du använder aldrig mikrofonen eller webbkameran med din webbläsare—då bör dessa funktioner inaktiveras, vilket minskar din övergripande attackyta.

Flatseal. Den ger dig en ren visuell översikt över varje behörighet varje Flatpak på ditt system har—fil systemåtkomst, nätverk, mikrofon, kamera—med intuitiva kontroller för att begränsa eller helt inaktivera dessa funktioner. Om du använder Flatpaks, bör Flatseal vara det första du installerar.

Du har inaktiverat automatisk skärmlåsning

Allt det tar är fem osuperviserade minuter

Jag känner till för många Linux-användare som gillar att inaktivera automatisk skärmlåsning. Faktum är att det finns dedikerade plugins och tillägg för att stoppa ditt system från att låsa skärmen eller gå i viloläge. Jag kan förstå hur detta kan erbjuda en nivå av bekvämlighet i din vardag—att behöva ange ditt långa och säkra lösenord varje gång du kommer tillbaka från en paus är frustrerande. Men att offra säkerhet för bekvämlighet är ingen bra affär. Det finns en.

Det finns ett populärt uttryck inom cybersäkerhetskretsar: "Angriparen behöver bara vinna en gång", så det är alltid bättre att vara säker än ledsen.

Jag har personligen stött på detta, så jag talar av erfarenhet. En vän besökte mig med sitt barn och jag lämnade min dator för att prata med dem. Jag lämnade datorn igång av vana och automatisk skärmlåsning var inaktiverad. Deras barn blev nyfiken på min dator och slutade med att ta bort filer, röra runt på min skrivbordslayout och flytta saker på sätt jag aldrig trodde var möjligt. Det var dagen jag slutade se skärmlås som valfritt.

Även om du aldrig har gäster, spelar det ingen roll att bygga vanan. Kanske arbetar du en dag från ett café, kanske kommer släktingar på besök, eller kanske lämnar du din bärbara dator öppen i fem minuter för länge—ett kort skärmlås kostar dig ingenting jämfört med potentiell skada från ett utnyttjat system.

På GNOME kan du ställa in en skärmlås timer genom att gå till Inställningar > Integritet > Skärmlåsing. På KDE Plasma går du till Systeminställningar > Säkerhet & Integritet > Skärmlåsning. En automatisk skärmlåsningstidsram på fem till tio minuter är rimlig.

Du har aktiverat automatisk inloggning

Ditt starka lösenord är värdelöst om inloggning hoppar över det

Du kan ha skärmlåset korrekt konfigurerat—starkt lösenord kopplat med en tight tidsgräns—men om du har automatisk inloggning aktiverad, då är allt förgäves. Någon kan enkelt trycka på omstartsknappen om de blockeras av låsskärmen och sedan starta om direkt till skrivbordet.

Denna inställning aktiveras vanligtvis under installationen. De flesta Linux-installatörer frågar om du vill kräva ett lösenord vid inloggning eller starta direkt in i skrivbordet, och det är lätt att markera fel ruta när du klickar igenom flera installationsskärmar. Å andra sidan, vissa gör det avsiktligt för bekvämlighet—för att slippa skriva in sitt långa och komplexa lösenord hela tiden. Det sagt, precis som tidigare, att byta säkerhet mot bekvämlighet är i slutändan en dålig affär.

Lyckligtvis kan du enkelt inaktivera denna inställning med några klick. På GNOME-baserade distributioner går du till Inställningar > System > Användare, och stänger av "Automatisk inloggning" för ditt konto. På KDE Plasma går du till Systeminställningar > Färger & Teman > Inloggningsskärm (SDDM), klickar på Beteende-knappen och avmarkerar automatisk inloggning där. Om du konfigurerade en låsskärm i det föregående steget, är detta inställningen som säkerställer att den faktiskt betyder något.

Du konfigurerade inte full disk-kryptering när du installerade Linux

Alla som vet hur man använder en live USB kan stjäla dina data

Varje större Linux-installatör erbjuder full disk-kryptering (FDE) under installationen. Det är vanligtvis en enda kryssruta—"Kryptera den nya installationen för säkerhet" eller något liknande. De flesta hoppar över det eftersom de inte förstår vad det gör, eller för att installatören varnar dem om att de behöver komma ihåg ett annat lösenord. Ironiskt nog är det ett av de enklaste men mest kraftfulla stegen du kan ta för att skydda dina data.

Med den inställningen aktiverad, när du sätter på din dator, och innan operativsystemet laddas, behöver du ange en dekrypteringsfras. Du skriver in den en gång, disken låses upp, och från den punkten fungerar allt helt normalt.

Utan frasen är dina data helt oläsliga. Om någon stjäl din bärbara dator, tar ur disken, eller till och med försöker starta från en live USB för att få tillgång till ditt filsystem, får de ingenting—bara krypterad struntspråk.

Nu, medan du kan aktivera full disk-kryptering efter att ha installerat en distribution, är det verkligen besvärligt. Det är bäst att aktivera det under systeminstallationen. För att kontrollera om din disk är krypterad, kör lsblk -o NAME,FSTYPE i en terminal och leta efter "crypto_LUKS" i utskriften. Om det finns där, är du skyddad. Om det inte är där, är min rekommenderade väg framåt att säkerhetskopiera ditt system och göra en ny installation med aktiverad kryptering.

Även om jag inte skulle rekommendera det, finns det ett argument för att överväga att aktivera automatisk inloggning om du också har FDE aktiverad, eftersom du har en lösenordsuppmaning som skyddar dig när systemet startar om.

Säkerhet är inte en funktion du installerar, det är en vana du bygger

Linux ger dig verktygen för att bygga ett genuint säkert system—men det gör inte jobbet åt dig. En inaktiverad brandvägg, slarviga Flatpak-tillstånd eller ingen disk-kryptering kan riva upp allt som operativsystemet gör rätt. Lyckligtvis är de fem inställningarna i denna lista inte obskyra.

Systemadministratörstrick - de är mycket grundläggande. Om du inte har kontrollerat dem ännu, är nu ett bra tillfälle.

Nu när du har läst klart 5 inställningar som gör din Linux-dator mindre säker, inbjuder vi dig att utforska kategorin Linux ytterligare. Där hittar du fler intressanta artiklar som kommer att utöka dina kunskaper och hålla dig informerad. Sluta inte läsa och upptäcka mer!

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Go up