Điểm:0

Vẫn có thể lưu trữ an toàn một "máy chủ ảo" khỏi sự kiểm soát vật lý của bạn, như thế này?

lá cờ cn

Những gì tôi đang tìm kiếm là một cách nào đó, trên máy tính của riêng tôi, chạy một số loại lệnh "nướng" các tập lệnh PHP của tôi và một số loại tệp cấu hình vào một hộp đen của một tệp, đại loại như Máy chủ của tôi.abc, không ai có thể "xem trộm", và tôi chỉ cần tải lên trang web của công ty nào đó rồi đưa vào "máy tính đám mây" lớn của họ hoặc bất cứ thứ gì, rồi chạy miễn là tôi thanh toán hóa đơn, còn họ thì không' không biết bên trong "chiếc hộp" được mã hóa này có gì; tất cả những gì họ thấy là nó gửi các gói dữ liệu và nhận các gói dữ liệu. Tệp cấu hình sẽ chỉ là một danh sách phần mềm rất trừu tượng mà tôi muốn bên trong nó, chẳng hạn như: "PHP 8, PostgreSQL 13, nginx 123, sshd" và một thông tin đăng nhập/mật khẩu đơn giản để tôi có thể truy cập nó qua SFTP /SSH.

Tôi hoàn toàn nhận ra rằng điều này có thể thì là ở kỹ thuật không thể, nhưng theo hiểu biết của tôi về máy tính, có vẻ như điều đó có thể xảy ra, ngay cả khi thực tế không phải vậy có sẵn do các nguyên nhân khác.

Tôi không thể đặt máy chủ tại nhà.Đặc biệt không phải là một máy chủ web được dự kiến ​​sẽ có sẵn trong hầu hết thời gian. (Tôi thực sự đã từng làm điều này trong nhiều năm, nhưng đó là cơn ác mộng khi Internet bị sập hoặc mất điện hoặc nguy cơ hỏa hoạn hoặc phần cứng chết hoặc có một cuộc tấn công DDoS.)

Tôi không thể sử dụng "máy chủ web" nơi tôi trả tiền cho một số công ty để cho phép tôi đăng nhập SFTP nhỏ nơi tôi đặt các tệp của mình và bảng điều khiển web. Gần như không ai trong số họ hỗ trợ PostgreSQL (cơ sở dữ liệu tôi sử dụng) nhưng ngay cả khi họ hỗ trợ, môi trường này đơn giản là không an toàn.

Tôi không thể trả tiền cho một số công ty cho máy chủ chuyên dụng của riêng mình mà tôi tự quản lý và điều hành. Thực ra, tôi có thể làm điều đó, nhưng vì tôi đã làm trong nhiều năm và gần như phát điên vì căng thẳng, tôi muốn tránh điều này nếu có thể. Ngoài ra, mặc dù là "chuyên dụng", nhưng nó nằm ngoài tầm kiểm soát của tôi và họ thường sử dụng các giải pháp quản lý từ xa không an toàn cao. Ngoài ra, nếu vì bất kỳ lý do gì mà tôi không thể ở bên trông nom máy chủ và áp dụng các bản vá vào lúc nửa đêm, thì nó sẽ nhanh chóng trở nên không an toàn. Ngoài ra, tôi rất muốn không bao giờ sử dụng FreeBSD, Linux hoặc Windows Server nữa trong đời nếu tôi có thể giúp được...

(Máy ảo cũng giống như ở trên, với các vấn đề bổ sung về việc nó là máy ảo, với đồng hồ trôi và tất cả những thứ tào lao đó.)

Tôi không thể trả tiền cho một số công ty để cung cấp một máy chủ chuyên dụng "được quản lý", nơi họ xử lý mọi căng thẳng. Chủ yếu là vì tôi không tin tưởng họ có đủ năng lực, vì đã từng giao dịch với các "chuyên gia" CNTT rất nhiều lần trong quá khứ, nhưng cũng vì điều đó tất nhiên tốn nhiều tiền hơn.

Tôi không thể trả tiền cho một số công ty cho một dịch vụ "đám mây" mờ, bởi vì điều này một lần nữa không an toàn. Rất không rõ "máy chủ" của tôi tồn tại ở đâu và như thế nào và nó cũng có thể là tài khoản VM/webhost.Ngoài ra, và có lẽ tôi không may mắn, nhưng tôi thực sự đã thử sử dụng cả giải pháp đám mây của AWS, Azure và IBM cách đây vài năm và tôi thậm chí không thể đăng ký/đăng nhập cho hai trong số chúng và Azure đã bị hỏng một cách nực cười rằng thậm chí không thể thiết lập một "máy chủ" thử nghiệm!

tôi nhận thức được sự tồn tại của "Docker" và những thứ tương tự, nhưng tôi chưa bao giờ thực sự có thể tìm ra cách sử dụng nó. Tôi thực sự đã dành rất nhiều thời gian cho nó. Nó dường như không thực sự là những gì tôi muốn.

Xin đừng nói với tôi rằng tôi gặp khó khăn với việc xử lý 100% dữ liệu trên máy tính để bàn của mình, tạo các tệp HTML tĩnh cả ngày mà tôi đồng bộ hóa với tài khoản lưu trữ web qua SFTP. Bởi vì đó là "phương sách cuối cùng" tuyệt vọng mà tôi nghĩ đến nếu tôi không thể vận hành công cụ của mình một cách an toàn. Tất nhiên, điều này có nghĩa là trang web của tôi sẽ không có tương tác và không có cách nào để "đăng nhập". Mọi thứ trở nên khó khăn hơn rất nhiều theo cách đó, nhưng đơn giản là tôi không thể tin tưởng giao dữ liệu của mình và người dùng của mình cho người khác nếu tôi không thể thực hiện điều đó theo cách thực sự an toàn.

Michael Hampton avatar
lá cờ cz
Bạn đang hỏi quá nhiều. Đầu tiên, đây là công nghệ, không phải ma thuật. Thứ hai, không có cái gọi là bảo mật hoàn hảo, đó là điều bạn dường như muốn.Bạn cần tìm ra mô hình mối đe dọa của mình là gì, sau đó bạn có thể đưa ra các biện pháp bảo mật phù hợp.
Điểm:2
lá cờ ar
bob

Đơn giản hóa được chấp nhận rộng rãi là bất kỳ biện pháp bảo vệ và mã hóa nào bạn tích hợp trong phần mềm của mình, chúng sẽ không bảo vệ bạn khỏi một kẻ thù kiên quyết có toàn quyền kiểm soát phần cứng nơi phần mềm của bạn đang chạy.

Nếu đúng như vậy: làm thế nào và tại sao ngay cả các công ty lớn vẫn sử dụng các giải pháp đám mây, nơi họ không có quyền kiểm soát phần cứng vật lý, ngay cả đối với các ứng dụng và dữ liệu có giá trị và nhạy cảm mà họ cần bảo mật?

Họ có đơn giản tin tưởng nhà cung cấp dịch vụ lưu trữ để giữ an toàn cho phần cứng và cuối cùng là dữ liệu và ứng dụng của họ không?

Về bản chất là có, nhưng không có gì "đơn giản" về điều đó.

Có các phân tích chi phí-lợi ích và rủi ro cũng như các quy trình quản lý rủi ro.

Nói chung những công ty đó đang dùng biện pháp kỹ thuật để kiểm soát rủi ro (hoặc ít nhất nên làm mọi thứ) để đảm bảo rằng ngay cả khi kẻ thù chiếm quyền kiểm soát phần cứng, việc sử dụng quyền truy cập đó sẽ không dễ dàng hoặc tầm thường, chẳng hạn bằng cách triển khai sử dụng mã hóa (toàn bộ đĩa) để lưu trữ phần còn lại của dữ liệu, mã hóa vận chuyển cho tất cả các giao tiếp giữa hệ thống và người dùng, chữ ký và không từ chối giao dịch, v.v.

Sau đó, họ không chỉ dựa vào phần mềm và các giải pháp mã hóa để quản lý rủi ro; họ làm của họ thẩm định trong việc lựa chọn các bên đáng tin cậy để quản lý phần cứng và yêu cầu họ ký nghiêm ngặt hợp đồng, với SLA và các điều khoản phạt để giữ cho họ trung thực.

Và các công ty nói chung kiểm tra và xác minh liệu nhân viên và nhóm của họ, cũng như các nhà cung cấp của họ có thực sự thực hiện những gì họ đã hứa và nên làm hay không.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.