作業系統
什麼是 Qubes OS?
Qubes OS 是一套著重安全性的作業系統,會在彼此獨立的虛擬機器中執行應用程式。如果一部虛擬機器中的應用程式遭入侵,這種隔離可防止惡意軟體散播至其他應用程式。所有大型雲端服務供應商皆採用相同的隔離模型。
什麼是 KUHBS?
作業系統
Qubes OS 是一套著重安全性的作業系統,會在彼此獨立的虛擬機器中執行應用程式。如果一部虛擬機器中的應用程式遭入侵,這種隔離可防止惡意軟體散播至其他應用程式。所有大型雲端服務供應商皆採用相同的隔離模型。
管理系統
KUHBS 將 Qubes OS 中虛擬機器與應用程式的設定及安裝程序抽象化,並透過簡單易用的 GUI 提供這些功能。這讓一般使用者不必瞭解 Qubes OS 中各項技術步驟如何運作,就能非常輕鬆地安裝、升級及備份想使用的應用程式。
哪些人適合使用 KUHBS?
電腦一旦遭入侵,便可能面臨實際傷害的人。
必須確保聯絡人及文件保密的人。
需要將不同身分與活動相互隔離的人。
將敏感研究、通訊及身分與日常工作相互隔離。
分別透過相互隔離的 Qubes OS 虛擬機器聯繫消息來源、處理文件及進行日常瀏覽。
將機密的客戶資料及組織資料與較不受信任的應用程式隔離。
當網路釣魚、惡意軟體或帳號攻擊可能造成實際傷害時,採用更嚴密的隔離措施。
KUHBS 如何運作?
在 Qubes OS 中安裝、設定及管理應用程式,需要經過多個高度專業的技術步驟。
KUHBS 將這些步驟抽象化為較易理解的設定管理層,讓使用者不必瞭解 Qubes 的運作方式。
在 Qubes OS 中安裝應用程式需要經過多個技術步驟。熟悉相關技術的使用者會將這些步驟抽象化為程式碼。用來管理單一應用程式的這套程式碼抽象稱為 KUHB。
一旦 KUHB 已能安裝、升級及備份某個應用程式,技術人員就會將其發佈至 GitHub。如此一來,專家就能將管理應用程式所需的步驟分享給一般使用者。
非技術使用者會在 GitHub 上搜尋 KUHB 定義。找到所需的 KUHB 後,他們會先對其進行 AI 稽核,再透過 KUHBS 輕鬆匯入。此後,只要在 KUHBS GUI 中按一下,就能使用該應用程式。
KUHBS 有哪些功能?
KUHB 以程式碼描述如何在 Qubes OS 中安裝、備份及升級應用程式。一般使用者從 GitHub 匯入 KUHB 後,只要按一下即可在 Qubes OS 中使用該應用程式。
選擇一個應用程式,讓 KUHBS 為其建立所需的 Qubes OS 虛擬機器、網路連線及啟動器。
KUHBS 讓您只要按一下,即可備份及還原應用程式的資料與設定。
透過 KUHBS,您可以極為輕鬆地定期升級所有應用程式及 Qubes OS 本身。
Qubes OS 與 KUHBS 無法防範什麼?
Qubes OS 可防止遭到漏洞利用的應用程式感染電腦上安裝的所有其他應用程式。這是透過在虛擬機器中安裝應用程式來達成。然而,Qubes OS 與 KUHBS 不會增強應用程式程式碼本身的安全性。它們只會阻止感染進一步散播。
閱讀安全限制Qubes OS 透過虛擬機器實現的隔離,會大幅提高從遠端入侵整個系統所需的技術複雜度與資金成本(例如在黑市購買漏洞利用程式)。然而,政府及其他資金充足的行為者可以向私人供應商購買精密的商業監控軟體及零時差漏洞利用程式。國家行為者或動機強烈的罪犯也可能闖入您的住處或辦公室。
罪犯及國家行為者會利用 AI 尋找您所用應用程式中的零時差漏洞。零時差漏洞也能在黑市購得。利用您所用任何應用程式中的零時差漏洞(例如瀏覽器中的零時差漏洞),都能讓攻擊者完全控制該應用程式,並可能控制其執行所在的虛擬機器。Qubes 與 KUHBS 無法防止這種情況,但能大幅降低遭到漏洞利用的應用程式感染其他應用程式的風險。Qubes OS 使用 Xen 虛擬化技術 提供虛擬機器,將應用程式彼此隔離。Xen 也由超大型雲端運算公司採用,因此要找出能利用 Xen 零時差漏洞的攻擊方法極為困難,而購買這類攻擊工具也極其昂貴。
如果應用程式遭到漏洞利用,而且惡意軟體被永久植入該應用程式長期儲存的檔案中(例如您下載的電子郵件),那麼即使您從頭重新設定筆記型電腦並還原備份,惡意軟體仍會存在。KUHBS 僅備份每個應用程式必需的檔案,不會備份其他檔案。執行該應用程式的虛擬機器中,所有作業系統檔案都不會被備份;每當您移除並安裝應用程式時,這些檔案會改由 KUHB 程式碼重新設定。Qubes OS 也提供機制,以限制漏洞利用程式在虛擬機器重新啟動後持續存在。然而,如果惡意軟體感染了在 Qubes OS 中持續保存並由 KUHBS 備份的檔案,Qubes OS 與 KUHBS 就無法防止惡意軟體持續存在。
韌體是與您安裝在電腦上的作業系統無關的程式碼,例如電腦的 BIOS。如果韌體受到感染,無論您安裝哪一套作業系統,攻擊者都能完全控制您的電腦。Qubes OS 與 KUHBS 無法偵測或移除 BIOS、UEFI 或其他裝置韌體中的惡意軟體。若要從遠端在您的電腦上安裝惡意韌體,必須能夠存取 Qubes OS 最安全的虛擬機器 (dom0)。如果攻擊者能實際接觸您的電腦,就能直接在裝置上安裝韌體(設定 BIOS 密碼會有所幫助)。
Qubes OS 預設安裝提供的磁碟加密,可防止攻擊者存取儲存在您電腦上的應用程式檔案(例如您的相片)。然而,他們可以修改 Qubes OS 的 /boot 分割區中的檔案,使其日後得以存取您的應用程式檔案及整套作業系統 (Qubes OS)。如同上文「遭入侵的電腦韌體」所述,實際接觸電腦也讓攻擊者能夠修改電腦韌體。有人實際接觸您的電腦,尤其是在電腦未鎖定時,應一律視同資安已徹底失守。
Qubes OS 提供的應用程式隔離,與您用於線上帳號的密碼毫無關係。如果您的帳號使用者名稱與密碼遭竊,例如遭遇成功的網路釣魚攻擊(一封精心偽造的電子郵件,要求您登入電子郵件帳號以「修正某個問題」,並附上一個網站連結;該網站看起來幾乎與 gmail.com 相同),那麼 Qubes OS 與 KUHBS 都無法保護您免受其害。
開始使用 Qubes OS 與 KUHBS
您不必成為 Linux 專家,也能搭配 KUHBS 使用 Qubes OS。
我們的文件會引導一般使用者安裝 Qubes OS 與 KUHBS,並說明如何安裝、升級及備份應用程式。
從舊作業系統移轉至 Qubes OS 前,請先建立完整備份,以便日後在 Qubes OS 中還原檔案。
建立一支可開機的 Qubes OS USB 隨身碟 ,並在您的電腦上安裝 Qubes OS。對一般使用者而言,Qubes OS 的安裝並不太複雜。
我們的文件會說明如何在 Qubes OS 中安裝 KUHBS;即使對一般使用者而言,安裝過程也很簡單。完成後,所有操作都只需使用 GUI。
使用 KUHBS GUI 時,您只要按一下即可安裝所需的所有應用程式。之後,我們會引導您還原原有備份。
您可以從哪裡獲得協助?
Blunix GmbH 為歐盟及美國境內擁有有效企業稅籍編號的企業提供 Qubes OS 與 KUHBS 支援。