
உட்பொதிக்கப்பட்ட லினக்ஸ் அமைப்புகள் இன்று எல்லா இடங்களிலும் உள்ளன. தொழிற்சாலை உபகரணங்கள் மற்றும் பிணைய சாதனங்கள் முதல் பெருநிறுவன தின் கிளையன்ட்கள் மற்றும் IoT சாதனங்கள் வரை, லினக்ஸ் பல இணைக்கப்பட்ட தளங்களுக்கு அடித்தளமாக மாறியுள்ளது. அதன் நெகிழ்வுத்தன்மை, திறந்த சூழலமைப்பு மற்றும் செயல்திறன் ஆகியவை, விரிவாக்கக்கூடிய உட்பொதிக்கப்பட்ட அமைப்புகளை உருவாக்குவதற்கு இதை ஒரு சிறந்த தேர்வாக ஆக்குகின்றன.
இருப்பினும், லினக்ஸை சக்திவாய்ந்ததாக மாற்றும் அதே வெளிப்படைத்தன்மை மற்றும் நெகிழ்வுத்தன்மை, அமைப்புகள் கவனமாக வடிவமைக்கப்படாவிட்டால் பாதுகாப்பு அபாயங்களையும் ஏற்படுத்தக்கூடும். பல உட்பொதிக்கப்பட்ட சாதனங்கள் பெருநிறுவனச் சூழல்கள், தொலைதூர இடங்கள் அல்லது இணைக்கப்பட்ட உள்கட்டமைப்புகளில் பயன்படுத்தப்படுகின்றன, அங்கு பாதுகாப்புத் தோல்விகள் கடுமையான விளைவுகளை ஏற்படுத்தக்கூடும்.
உட்பொதிக்கப்பட்ட அமைப்புகள் மற்றும் நிறுவன முனையங்களுடன் பல ஆண்டுகளாகப் பணியாற்றிய அனுபவத்தில், வெவ்வேறு சாதனங்கள் மற்றும் தளங்களில் மீண்டும் மீண்டும் தோன்றும் பல பாதுகாப்பு குறைபாடுகளை நான் கண்டிருக்கிறேன். இந்தக் குறைபாடுகளில் பெரும்பாலானவை லினக்ஸ் கெர்னலால் ஏற்படுவதில்லை, மாறாக அமைப்புகள் கட்டமைக்கப்படும், ஒருங்கிணைக்கப்படும் மற்றும் பயன்படுத்தப்படும் விதத்தாலேயே ஏற்படுகின்றன.
இந்தப் பொதுவான பலவீனங்களைப் புரிந்துகொள்வதே, பாதுகாப்பான உட்பொதி தளங்களை உருவாக்குவதற்கான முதல் படியாகும்.
1. பலவீனமான அல்லது இயல்புநிலை அங்கீகார வழிமுறைகள்
உட்பொதிக்கப்பட்ட அமைப்புகளில் காணப்படும் மிகவும் பொதுவான பாதிப்புகளில் ஒன்று, பலவீனமான அங்கீகார முறையின் பயன்பாடு ஆகும். பல சாதனங்கள் இயல்புநிலை பயனர்பெயர்கள் மற்றும் கடவுச்சொற்களுடன் வழங்கப்படுகின்றன அல்லது எளிதில் யூகிக்கக்கூடிய எளிய அங்கீகார வழிமுறைகளைப் பயன்படுத்துகின்றன.
சில சமயங்களில், உருவாக்குநர்கள் உருவாக்கத்தின் போது பிழைத்திருத்த நற்சான்றிதழ்களைச் செயல்படுத்திவிட்டு, தயாரிப்பு வெளியீட்டிற்கு முன்பு அவற்றை அகற்ற மறந்துவிடுகிறார்கள். தாக்குதல் நடத்துபவர்கள், இயல்புநிலை நற்சான்றிதழ்களைக் கொண்ட சாதனங்களைத் தேடி வலையமைப்புகளைத் தீவிரமாக ஆய்வு செய்கின்றனர், மேலும் அணுகலைப் பெற்றவுடன், அவர்களால் கணினியைக் கட்டுப்படுத்தவோ அல்லது முக்கியமான தரவுகளைப் பிரித்தெடுக்கவோ முடியும்.
இந்த அபாயத்தைக் குறைக்க, உட்பொதிக்கப்பட்ட அமைப்புகள் வலுவான அங்கீகார நடைமுறைகளை அமல்படுத்த வேண்டும். உற்பத்தியின்போதோ அல்லது முதல் துவக்கத்தின்போதோ இயல்புநிலை கடவுச்சொற்கள் முற்றிலுமாக நீக்கப்பட வேண்டும். அமைப்புகள் தனித்துவமான சான்றுகளையோ அல்லது சாதனத்திற்கே உரிய அங்கீகார டோக்கன்களையோ கோர வேண்டும்.
சாத்தியமான இடங்களில், சான்றிதழ் அடிப்படையிலான அங்கீகாரம் அல்லது டோக்கன் அடிப்படையிலான அடையாளச் சரிபார்ப்பு போன்ற பாதுகாப்பான அங்கீகாரக் கட்டமைப்புகளை ஒருங்கிணைப்பது, சாதனத்தின் பாதுகாப்பை கணிசமாக மேம்படுத்தும். இதன் மூலம், நம்பகமான தரப்பினர் மட்டுமே சாதனத்துடன் தொடர்பு கொள்ள முடியும் என்பது உறுதி செய்யப்படுகிறது.
2. சரிசெய்யப்படாத மென்பொருள் கூறுகள்
உட்பொதிக்கப்பட்ட லினக்ஸ் தளங்கள் பெரும்பாலும் பலதரப்பட்ட திறந்த மூலத் தொகுப்புகள், நூலகங்கள் மற்றும் கெர்னல் தொகுதிக்கூறுகளைச் சார்ந்திருக்கின்றன. காலப்போக்கில், இந்தக் கூறுகளில் பாதுகாப்புக் குறைபாடுகள் கண்டறியப்படலாம். கணினிகள் தவறாமல் புதுப்பிக்கப்படாவிட்டால், அவை அறியப்பட்ட பாதுகாப்புச் சிக்கல்களுக்கு ஆளாகும் நிலையிலேயே இருக்கும்.
உட்பொதிக்கப்பட்ட சூழல்களில் உள்ள ஒரு சவால் என்னவென்றால், சாதனங்கள் பல ஆண்டுகளாக உற்பத்திச் சூழலில் இயங்கக்கூடும். முறையான மேம்படுத்தல் உத்தி இல்லாமல், காலப்போக்கில் பாதிப்புகள் குவியும்.
நிறுவனங்கள், பாதிப்புகளைக் கண்காணித்தல் மற்றும் முக்கியக் கூறுகளுக்கு உரிய நேரத்தில் பிழைதிருத்தம் செய்தல் ஆகியவற்றை உள்ளடக்கிய ஒரு பாதுகாப்பான மென்பொருள் பராமரிப்புச் செயல்முறையை நிறுவ வேண்டும். பாதுகாப்பு ஆய்வுக்கருவிகள் மற்றும் பாதிப்பு மேலாண்மை அமைப்புகளைப் பயன்படுத்துவது, காலாவதியான தொகுப்புகள் மற்றும் அறியப்பட்ட பாதிப்புகளைக் கண்டறிய குழுக்களுக்கு உதவுகிறது.
பாதுகாப்பான புதுப்பித்தல் வழிமுறையும் அதே அளவு முக்கியமானது. புதிய பாதுகாப்பு அபாயங்களை ஏற்படுத்தாமல் பிழைத்திருத்தங்களைச் செயல்படுத்தும் வகையில், சாதனங்கள் அங்கீகரிக்கப்பட்ட மென்பொருள் புதுப்பித்தல்களை ஆதரிக்க வேண்டும்.
3. பாதுகாப்பற்ற பிணையத் தொடர்பு
பல உட்பொதிக்கப்பட்ட சாதனங்கள், ஒரு வலையமைப்பின் வழியாக சேவையகங்கள், கிளவுட் சேவைகள் அல்லது பிற சாதனங்களுடன் தொடர்பு கொள்கின்றன. தகவல் தொடர்பு வழிகள் முறையாகப் பாதுகாக்கப்படாவிட்டால், தாக்குபவர்கள் தரவை இடைமறிக்கவோ அல்லது கையாளவோ கூடும்.
உதாரணமாக, மறைகுறியாக்கப்படாத நெறிமுறைகள் வழியாக முக்கியமான தகவல்களை அனுப்புவது, சாதனத்தின் அடையாளத் தகவல்கள் அல்லது செயல்பாட்டுத் தரவுகளை வெளிப்படுத்தக்கூடும். இடைநடுவர் தாக்குதல்கள், சாதனங்களுக்கும் பின்தள அமைப்புகளுக்கும் இடையிலான தகவல்தொடர்பை மாற்றியமைக்கத் தாக்குபவர்களை அனுமதிக்கலாம்.
இந்தச் சிக்கல்களைத் தடுக்க, பிணையத் தொடர்பு எப்போதும் TLS போன்ற மறைகுறியாக்கப்பட்ட நெறிமுறைகளைப் பயன்படுத்த வேண்டும். சான்றிதழ்கள் முறையாகச் சரிபார்க்கப்பட வேண்டும், மேலும் சாதனங்கள் தாங்கள் தொடர்பு கொள்ளும் சேவையகங்களின் அடையாளத்தைச் சரிபார்க்க வேண்டும்.
நிறுவனச் சூழல்களில், உட்பொதிக்கப்பட்ட சாதனங்களின் பாதிப்பைக் கட்டுப்படுத்துவதில் பிணையப் பிரிப்பு மற்றும் ஃபயர்வால் விதிகளும் முக்கியப் பங்கு வகிக்கின்றன.
4. வெளிப்படுத்தப்பட்ட பிழைத்திருத்த இடைமுகங்கள்
மென்பொருள் உருவாக்கத்தின் போது, பொறியாளர்கள் பெரும்பாலும் SSH அணுகல், சீரியல் கன்சோல்கள் அல்லது டீபக் போர்ட்கள் போன்ற பிழைதிருத்த இடைமுகங்களை இயக்குகிறார்கள். இந்தக் கருவிகள் சோதனையின் போது பயனுள்ளதாக இருந்தாலும், உற்பத்திச் சாதனங்களில் அவை இயக்கப்பட்ட நிலையில் விடப்பட்டால், பாதுகாப்பு அபாயமாக மாறக்கூடும்.
இந்த இடைமுகங்களை அணுகும் தாக்குதல் நடத்துபவர்களால், பாதுகாப்பு கட்டுப்பாடுகளைத் தவிர்க்கவோ, கணினி பதிவேடுகளை அணுகவோ அல்லது தன்னிச்சையான கட்டளைகளைச் செயல்படுத்தவோ முடியும்.
உற்பத்தி அமைப்புகள், பிழைதிருத்த இடைமுகங்களைக் கட்டுப்படுத்தி, தேவையற்ற சேவைகளை முடக்க வேண்டும். பராமரிப்புக்காகத் தொலைநிலை அணுகல் தேவைப்பட்டால், அது வலுவான அங்கீகாரம் மற்றும் கட்டுப்படுத்தப்பட்ட பிணைய அணுகல் மூலம் பாதுகாக்கப்பட வேண்டும்.
பல பாதுகாப்பான உட்பொதிக்கப்பட்ட இயங்குதளங்களில், சாதனம் கட்டுப்படுத்தப்பட்ட பராமரிப்புப் பயன்முறைக்குள் நுழையும் வரை, பிழைதிருத்த அணுகல் முற்றிலுமாக முடக்கப்படும்.
5. முறையற்ற கோப்பு அமைப்பு அனுமதிகள்
கோப்புகள் மற்றும் செயல்முறைகளுக்கான அணுகலைக் கட்டுப்படுத்த லினக்ஸ் ஒரு வலுவான அனுமதி மாதிரியைப் பயன்படுத்துகிறது. இருப்பினும், அனுமதிகளைத் தவறாக உள்ளமைப்பது, அங்கீகரிக்கப்படாத பயனர்கள் அல்லது செயல்முறைகள் முக்கியமான தரவுகளை அணுக அனுமதிக்கக்கூடும்.
எடுத்துக்காட்டாக, நற்சான்றிதழ்கள் அல்லது சாவிகளைக் கொண்ட உள்ளமைவுக் கோப்புகள் சில சமயங்களில் வரம்பு மீறிய அணுகல் உரிமைகளுடன் சேமிக்கப்படலாம். அதேபோல், உயர்த்தப்பட்ட சிறப்புரிமைகளுடன் இயங்கும் செயல்முறைகள், கணினியமைப்பை சிறப்புரிமை அதிகரிப்புத் தாக்குதல்களுக்கு உள்ளாக்கக்கூடும்.
உட்பொதிக்கப்பட்ட பயன்பாடுகளை வடிவமைக்கும்போது, உருவாக்குநர்கள் குறைந்தபட்ச சிறப்புரிமைக் கொள்கையைப் பின்பற்ற வேண்டும். செயல்முறைகள், தங்களின் பணிகளைச் செய்வதற்குத் தேவையான குறைந்தபட்ச அனுமதிகளுடன் இயங்க வேண்டும்.
குறியாக்கத் திறவுகோல்கள், சான்றிதழ்கள் அல்லது உள்ளமைவுத் தரவு போன்ற முக்கியமான கோப்புகள், கடுமையான கோப்பு அனுமதிகள் மற்றும் பாதுகாப்பான சேமிப்பு வழிமுறைகள் மூலம் பாதுகாக்கப்பட வேண்டும்.
6. பாதுகாப்பான துவக்கம் மற்றும் ஒருமைப்பாட்டுச் சரிபார்ப்பு இல்லாமை
சாதனங்கள் இயங்கத் தொடங்கும் போது அவற்றின் மென்பொருளின் நம்பகத்தன்மையைச் சரிபார்க்காதபோது மற்றொரு முக்கியமான பாதிப்பு ஏற்படுகிறது. பாதுகாப்பான துவக்க வழிமுறைகள் இல்லாத நிலையில், தாக்குபவர்கள் கணினிக்குத் தொடர்ச்சியான அணுகலைப் பெறுவதற்காக பூட்லோடர் அல்லது கெர்னலை மாற்றியமைக்க முயற்சி செய்யலாம்.
பாதுகாப்பான துவக்கம் (Secure boot), கணினி துவக்கத்தின் போது நம்பகமான மென்பொருள் கூறுகள் மட்டுமே இயக்கப்படுவதை உறுதி செய்கிறது. துவக்க ஏற்றி (bootloader), கர்னல் (kernel) மற்றும் பிற முக்கிய கூறுகளின் எண்ணிமக் கையொப்பங்களைச் சரிபார்ப்பதன் மூலம் இது சாத்தியமாகிறது.
பாதுகாப்பான துவக்கத்தை (secure boot) செயல்படுத்துவது, மென்பொருள் திருத்தம் மற்றும் அங்கீகரிக்கப்படாத மாற்றங்களுக்கு எதிரான கணினியின் மீள்திறனை கணிசமாக மேம்படுத்துகிறது.
மேலும், கணினி கோப்புகளில் செய்யப்படும் அங்கீகரிக்கப்படாத மாற்றங்களைக் கண்டறிய, இயங்குநேர ஒருமைப்பாட்டு சரிபார்ப்பு வழிமுறைகள் உதவக்கூடும்.
7. போதிய பதிவு மற்றும் கண்காணிப்பு இல்லாமை
உட்பொதிக்கப்பட்ட அமைப்புகளில் பாதுகாப்பு கண்காணிப்பு பெரும்பாலும் புறக்கணிக்கப்படுகிறது. முறையான தரவுப் பதிவு மற்றும் கண்காணிப்புத் திறன்கள் இல்லாமல், பாதுகாப்புச் சம்பவங்களைக் கண்டறிவது கடினமாகிறது.
அங்கீகாரத் தோல்விகள், அசாதாரண பிணையச் செயல்பாடு அல்லது கணினிப் பிழைகள் குறித்த மதிப்புமிக்க நுண்ணறிவுகளைப் பதிவுகள் வழங்க முடியும். இருப்பினும், உட்பொதிக்கப்பட்ட சாதனங்கள் சில சமயங்களில் வரையறுக்கப்பட்ட சேமிப்பக அல்லது செயலாக்கத் திறனைக் கொண்டிருப்பதால், குறைந்தபட்சப் பதிவேடே நடைபெறுகிறது.
நன்கு வடிவமைக்கப்பட்ட ஒரு அமைப்பானது, நிர்வாகிகள் இயல்புக்கு மாறான செயல்பாடுகளைக் கண்டறிய உதவும் அடிப்படைப் பதிவிடுதல் மற்றும் கண்காணிப்புத் திறன்களைக் கொண்டிருக்க வேண்டும்.
பெருநிறுவனச் சூழல்களில், பதிவுகளை மையப்படுத்தப்பட்ட கண்காணிப்பு அமைப்புகளுக்கு அனுப்புவது, சிறந்த வெளிப்படைத்தன்மைக்கும் சம்பவங்களுக்கு விரைவான பதிலளிப்பிற்கும் வழிவகுக்கிறது.
பாதுகாப்பான உட்பொதிக்கப்பட்ட லினக்ஸ் தளங்களை உருவாக்குதல்
இந்தப் பாதுகாப்புக் குறைபாடுகள் பொதுவானவை என்றாலும், அவை தவிர்க்க முடியாதவை அல்ல. சரியான வடிவமைப்பு நடைமுறைகளைக் கடைப்பிடித்தால், உட்பொதிக்கப்பட்ட லினக்ஸ் தளங்கள் மிகவும் பாதுகாப்பானதாகவும் மீள்திறன் கொண்டதாகவும் இருக்க முடியும்.
பாதுகாப்பை ஒரு பிற்காலச் சிந்தனையாகக் கருதாமல், தொடக்கத்திலிருந்தே மேம்பாட்டுச் சுழற்சியில் ஒருங்கிணைக்க வேண்டும். பாதுகாப்பான குறியீட்டு நடைமுறைகள், பாதிப்புச் சோதனைகள் மற்றும் மேம்பாட்டின் போது மேற்கொள்ளப்படும் கட்டமைப்பு மதிப்பாய்வுகள் ஆகியவை இதில் அடங்கும்.
பல நிறுவனங்கள் இப்போது தயாரிப்பு மேம்பாடு முழுவதும் பாதுகாப்பு அபாயங்களை முறையாகக் கையாள்வதற்காக, பாதுகாப்பான மேம்பாட்டு வாழ்க்கைச் சுழற்சி (SDL) செயல்முறைகளைப் பின்பற்றுகின்றன. தானியங்கு பாதுகாப்பு ஸ்கேனிங் கருவிகளும் பாதிப்புகளை முன்கூட்டியே கண்டறிய உதவக்கூடும்.
மேலும், சாதன உற்பத்தியாளர்கள் மென்பொருள் புதுப்பிப்புகள், பிழைத்திருத்த மேலாண்மை மற்றும் பாதுகாப்பு கண்காணிப்பு உள்ளிட்ட நீண்ட காலப் பராமரிப்புக்குத் திட்டமிட வேண்டும்.
முடிவு
உட்பொதிக்கப்பட்ட லினக்ஸ் அமைப்புகள், பெருநிறுவன மற்றும் தொழில்துறைச் சூழல்களில் உள்ள பலதரப்பட்ட இணைக்கப்பட்ட சாதனங்களுக்கு ஆற்றலை வழங்குகின்றன. இந்த அமைப்புகள் முக்கிய உள்கட்டமைப்பில் மேலும் ஒருங்கிணைக்கப்படுவதால், அவற்றின் பாதுகாப்பு மிகவும் முக்கியத்துவம் பெறுகிறது.
உட்பொதிக்கப்பட்ட இயங்குதளங்களில் உள்ள பெரும்பாலான பாதுகாப்புக் குறைபாடுகள், லினக்ஸ் கெர்னலில் உள்ள குறைபாடுகளை விட, உள்ளமைவு பலவீனங்கள், காலாவதியான மென்பொருள் அல்லது போதுமான பாதுகாப்புக் கட்டுப்பாடுகள் இல்லாததாலேயே ஏற்படுகின்றன.
வலுவான அங்கீகாரம், பாதுகாப்பான தகவல் தொடர்பு, வழக்கமான பிழைதிருத்தம், முறையான அனுமதி மேலாண்மை மற்றும் பாதுகாப்பான துவக்க வழிமுறைகளைச் செயல்படுத்துவதன் மூலம், நிறுவனங்கள் தங்களின் உட்பொதிக்கப்பட்ட அமைப்புகளின் மீள்திறனை கணிசமாக மேம்படுத்திக்கொள்ள முடியும்.
பாதுகாப்பான உட்பொதி இயங்குதளங்களை உருவாக்குவதற்கு, கவனமான அமைப்பு வடிவமைப்பு, ஒழுங்குபடுத்தப்பட்ட மேம்பாட்டு நடைமுறைகள் மற்றும் தொடர்ச்சியான செயல்பாட்டுக் கண்காணிப்பு ஆகியவற்றின் கலவை தேவைப்படுகிறது. இந்தக் கோட்பாடுகள் சீராகப் பயன்படுத்தப்படும்போது, உட்பொதி லினக்ஸ் அமைப்புகள் நவீன இணைக்கப்பட்ட சூழல்களுக்குத் தேவையான நெகிழ்வுத்தன்மை மற்றும் பாதுகாப்பு ஆகிய இரண்டையும் வழங்க முடியும்.
குறிப்புகள்
ஆசிரியரைப் பற்றி
வெங்கடேஷ் பிரபு மகாதேவன், உட்பொதிக்கப்பட்ட அமைப்புகள், நிறுவன இயக்க முறைமைகள், இணையப் பாதுகாப்பு சார்ந்த தளங்கள் மற்றும் IoT-இணைக்கப்பட்ட சாதனங்கள் ஆகியவற்றில் 23 ஆண்டுகளுக்கும் மேலான அனுபவம் கொண்ட ஒரு மூத்த முதன்மை மென்பொருள் பொறியாளர் ஆவார். பாதுகாப்பான அமைப்புகள், நிறுவனத் தளங்கள் மற்றும் இணைக்கப்பட்ட சாதனக் கட்டமைப்புகள் தொடர்பான ஐந்து சர்வதேச காப்புரிமைகளில் (அமெரிக்கா மற்றும் கனடா) இவர் முதல் கண்டுபிடிப்பாளராகப் பெயரிடப்பட்டுள்ளார்.



