The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск системы мониторинга Zabbix 4.0, opennews (??), 02-Окт-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


8. "Выпуск системы мониторинга Zabbix 4.0"  –2 +/
Сообщение от odd.mean (ok), 02-Окт-18, 16:26 
Ещё бы 2FA к веб-морде прикрутили — совсем бы хорошо стало. Но теперь это можно хотя бы через SSO силами стороннего веб-приложения запилить.
Ответить | Правка | Наверх | Cообщить модератору

44. "Выпуск системы мониторинга Zabbix 4.0"  –1 +/
Сообщение от Maxim (??), 02-Окт-18, 19:25 
используйте случайные(!) 24+ симовльные пароли и будет вам счастье
Ответить | Правка | Наверх | Cообщить модератору

45. "Выпуск системы мониторинга Zabbix 4.0"  +1 +/
Сообщение от odd.mean (ok), 02-Окт-18, 19:32 
Примерно так и поступаю. Но это не спасёт в случае кейлоггера, приходится держать отдельный read-only аккаунт и менять ему пароль после каждого входа с недоверенной машины.
Ответить | Правка | Наверх | Cообщить модератору

53. "Выпуск системы мониторинга Zabbix 4.0"  +1 +/
Сообщение от пох (?), 02-Окт-18, 20:52 
предположим, я страшный и ужасный кульхаксор, завладевший аж zabbix superadmin. Какой конкретно ущерб я смогу нанести вашей засекреченной it-системе, даже если предположить что я еще как-то умудрился попасть в морду того жаббикса, наверное, торчащую голой задницей в интернет?

кстати, а зачем на нее лазить с недоверенной машины? Чинить то что сломалось ты тоже будешь с этой же недоверенной машины?

Ответить | Правка | Наверх | Cообщить модератору

63. "Выпуск системы мониторинга Zabbix 4.0"  +/
Сообщение от drTr0jan (?), 03-Окт-18, 01:40 
й) Жаббиксу можно дать доступ, куда другим неповадно. И страшный и ужасный кульхаксор может этим воспользоваться.
ц) Лазить с недовернной машины стоит для мониторинга, а чинят пущай подчинённые, которые в мониторинг ленятся смотреть.
Ответить | Правка | Наверх | Cообщить модератору

75. "Выпуск системы мониторинга Zabbix 4.0"  –2 +/
Сообщение от пох (?), 03-Окт-18, 09:26 
это обычно readonly доступ к малокритичным данным - даже если я получу суперадмина, drop database у меня не получится, получится ненужный пароль для доступа к чему-то, к чему все равно он перекрыт извне, и во что вряд ли удастся записать. Разьве что подсмотреть за какими-то процессами, но пользы от этого около нуля, геморроя с суперзащищенной аутентификацией и незапоминаемыми паролями это все точно не окупает.

можно придумывать, конечно, стаступенчатые варианты атаки по принципу "коготок увяз", но скорее всего воспользуются каким-нибудь более простым методом.

> Лазить с недовернной машины стоит для мониторинга, а чинят пущай подчинённые, которые в
> мониторинг ленятся смотреть.

в общем, странные проблемы у странных людей. У менее странных подчиненные обязаны в него смотреть (не говоря уже про уведомления и автоэскалацию), а вот починить, действительно, могут не все и не всегда, и вот это - реальная проблема.

Вот наоборот, вытаскивание нужных параметров или вообще графиков/скринов из жабикса в обход аутентификации делать как раз приходилось, потому что они встраивались в другие средства, которые не предполагают отдельной аутентификации еще и в жабиксе.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру