安全
所有权与控制
- DaDesktop由NobleProg Tech编写,完全在内部维护和开发,任何问题都由我们自己的安全运维、开发和DevOps专家团队处理。只有NP Tech员工才能访问底层的DaDesktop系统。
- NobleProg拥有访问和使用及修改所有源代码的权利
冗余与故障恢复
- 培训师和用户可以选择通过'远程副本'选项实时复制整个桌面
- 实验时,可以启用桌面的自动快照。如果崩溃,系统可以恢复最后的工作版本
- 服务器维护在冗余的数据中心,如果一个数据中心发生故障,另一个数据中心可用,且距离延迟低
- DaDesktop基础设施使用全球多个数据中心,并制定了全面的物理和IT安全政策
- DaDesktop使用QEMU/KVM创建和运行虚拟机;QEMU/KVM都是Linux操作系统的一部分。由于QEMU和KVM都是Linux操作系统的内置组件,这使得安全更新非常容易和快速部署,因为不需要担心第三方依赖。QEMU/KVM在安全和性能方面有出色的记录,超过了商业解决方案
在NobleProg,实施了零信任策略
- 我们只允许预先注册IP地址的NP Tech员工用户访问我们现有的NobleProg和DaDesktop系统。使用IP表防火墙规则来隔离SSH和其他端口的访问。
- 每个系统都受双因素认证和密码保护,即仅获得密码的攻击者无法访问系统,因为他们的IP不会被列入白名单,并且他们没有一次性密码
- 在DaDesktop课程中,每个桌面网络与其他桌面和公共访问隔离
- NobleProg员工都使用MFA系统登录NobleProg或DaDesktop系统;如果员工离职,访问权限会立即撤销,以保护我们的系统免受未经授权的访问
Linux加固
- DaDesktop服务器(节点)系统通过仅安装必要的软件包来最小化,这是我们制作和运营的自定义精简版Ubuntu,以减少任何增加的复杂性和开销。这意味着更少的安全漏洞,因为需要运行的软件包更少,因此同时运行的服务也更少。每个DaDesktop服务器节点的安装基础通常只有250MB。
- 在ssh中禁用对'root'账户的访问
- DaDesktop基础设施使用最新版本的稳定Ubuntu Linux作为基础,并自动升级和修补,因此降低了零日漏洞的风险
- 监控服务器以发现已知漏洞
- 移除未使用的软件包和文件
- NobleProg可以访问项目中使用的所有源代码。如果发现漏洞但没有补丁,NobleProg安全团队可以立即修补
- 系统自动更新(无人值守升级)
- 监控我们服务器到暗网的所有连接,并可自动阻止
监控
- NobleProg监控其所有服务器,包括DaDesktop服务器,并为任何需要解决的问题创建警报。警报会被跟进和修复。定期审查警报或问题,以确保我们充分解决每个问题,避免再次发生。
- 我们监控所有DaDesktop服务器和培训师/参与者机器的CPU、内存和网络活动等。此外,监控所有DaDesktop节点和底层DaDesktop系统的任何CVE,这些CVE会在监控系统上标记出来以供检查。通常任何安全更新都会自动应用,但如果有任何异常,会手动修补,和/或采取其他缓解措施
- 课程中Fresh Start机器的记录会自动拍摄,可用于检查培训师准备课程时的任何问题。可以选择在课程期间录制培训师机器和培训室。这在UI中完全可控,如果不需要,可以关闭
- DaDesktop操作系统模板通常每两周更新一次,添加最新的安全更新。