вопрос... скорее к проггерам-админам.

12
pupseg
На сайте с 14.05.2010
Offline
364
1455

есть клиент.

исправно оплачивает поддержку сервера.

клиент не хочет платить своему программисту, потому как тот - Идеальный Друг И Отличный Товарищь.

программист грозиться поломать важный сайт через дырку в скрипте.

вопрос к аудитории: как защититься?

от себя: сайт в chroot, tmp в noexec, все компиляторы, в том числе python и perl - удалены, на основные критические бинарники поставлен атрибут +i. php-fastcgi. ограничение на память и процессорное время - стоят. папки и файлы сайта имеют верные права, не ставил от балды -R 777.

на критические файлы, которые не модифицируются в принципе - стоят root:wheel 640.

клиент - прав. и проггеру платить - не за что. работу на себя взял - работу не выполнил, провалил сроки, а теперь хочет денег за "работу" (ТЗ было составлено грамотно, техническими специалистами).

как еще защититься? может быть дадите какой либо свежий взгляд?

PS: само собой - есть все бакапы, регулярно все резервируется. сайт просто очень важен. и час простоя стоит $ не мало. Само собой - наняты другие два проггера, которые сейчас разбираются активно с движком,и ищут дырку, но что бы они "въехали" - нужно время.

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
[umka]
На сайте с 25.05.2008
Offline
456
#1

В принципе, главное бэкапы :)

pupseg:
наняты другие два проггера

Если сайт реально приносит много $, то думаю, не будет проблемой нанять ещё одного "дежурного", который, в случае чего, оперативно оторвёт бубенцы предыдущему исполнителю :D

Лог в помощь!
Himiko
На сайте с 28.08.2008
Offline
560
#2
'[umka:
;8116008']оперативно оторвёт бубенцы предыдущему исполнителю :D

Точно :)

Начинать можно уже сейчас, чтобы желания взломать даже не возникало =)

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
pupseg
На сайте с 14.05.2010
Offline
364
#3

ну дежурный проггер - неплохая затея кстати.

ну как сказать - много не много... он не является шопом, партнеркой итд.

это главный сайт крупной, известной по крайней мере всей европейской части России компании.

много потенциальных клиентов обращаются в том числе и через интернет. личные кабинеты там и все такое. поэтому простой - критичен.

Himiko
На сайте с 28.08.2008
Offline
560
#4
pupseg:
ну дежурный проггер - неплохая затея кстати.

Или дежурная служба безопасности в офлайне, которая "вежливо" перебивает желание пакостить😂

_vb_
На сайте с 25.07.2009
Offline
104
#5
'[umka:
;8116008']В принципе, главное бэкапы :)

+100500

Если есть возможность - почасовые и глубиной недели в две. Дырку искать не надо, лучше методами соц.инженерии спровоцировать шантажиста - пусть сам покажет (если она вообще есть). По логам текущий саппорт должен разобраться.

Саратовская фракция серча (). Давайте посчитаемся.
zexis
На сайте с 09.08.2005
Offline
388
#6

Делать каждую минуту скриптом анализ последних строк из лог файла access.log.

Находить там запросы с фрагментами.

select

union

admin

passwd

../../..

/etc/

mysql

и так далее.

Разумеется на вашем сайте не должно быть адресов страниц с этими фрагментами.

При обнаружении таких строк, IP хакера автоматически банить фаерволом.

Ваш админ должен ежедневно смотреть кого забанило и анализировать запросы с этих забаненных IP.

Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#7

А нанятые прогеры не могут выполнить аудит безопасности? Если это не шоп / партнерка, то, подозреваю, что это простой сайт с не шибко сложным движком, которому аудит безопасности можно провести за несколько дней. Но с таким подходом к найму, что прошлый программер "кинул", лучше и новым двум особенно не доверять, а отдать независимой конторе, которая выполнит аудит.

Решение по обнаружению DDoS атак для хостинг компаний, дата центров и операторов связи: FastNetMon (https://fastnetmon.com)
esetnod
На сайте с 16.07.2009
Offline
134
#8

Так вы в первом посте пишите что хотят сломать сайт, а меры приняты для изоляции системы от пользователя.

Если в скриптах оставлено - значи сломает и не заметите ничего.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
Andreyka
На сайте с 19.02.2005
Offline
822
#9

С помощью mod_security закрываем потенциальные дыры

С помощью mod_dump - смотрим все запросы

Ну и базово настроить сервак чтоб при шелле от вебсервера ничего нельзя было делать

Не стоит плодить сущности без необходимости
zexis
На сайте с 09.08.2005
Offline
388
#10
Pavel.Odintsov:
А нанятые прогеры не могут выполнить аудит безопасности?

По трудозатратам аудит кода на наличие дырок будет около 20%-50% от трудозатрат на переписывание движка заново.

То есть довольно дорого.

Вообще программистов надо тщательно проверять на вменяемость прежде чем брать на работу, а если уж взяли, то нужно их холить и лелить и пылинки с них сдувать.

Так как если программист уйдет, то проблем с сопровождением его проектов возникает довольно много.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий