Хостерам. Аудит безопасности.

Andreyka
На сайте с 19.02.2005
Offline
822
#61
bugsmoran:
Могу я попросить соблюдать дистанцию и выбирать выражения? У нас несколько разный социальный и образовательный уровень с Вами. Технический тоже, кстати.
И вот мой соучередитель: Александр

И теперь какой-то клоун из страны, над которой все смеются, будет нам говорить, что мы глупые, что не купили у него настройку безопасности?
Предложите свои услуги Пентагону, его тоже иногда взламывают. Наверно потому что Пентагон к Вам забыл обратиться.

Владелец форума Grey aka Сергей Петренко - мой земляк, он тоже из Одессы. Только глупый человек будет разжигать национальную рознь. Ничего личного.

Не стоит плодить сущности без необходимости
LineHost
На сайте с 20.01.2007
Offline
339
#62
bugsmoran:
Да нет, просто спустился на его уровень. Пусть покушает :)

А зря, так как он всё равно не поймёт что на форуме можно не только пиарится, но иногда обмениватся опытом или просто высказать своё мнение. То есть использовать форум по прямому назначеню.

По моему мнению нанимать администратора из за каждого инцидента просто глупо и не дальневидно. Каждый вебмастер должен уметь что то сделать сам и решать эти проблемы ему может помогать технический раздел на СЕ. Но увы, тут можно получить только "умный" совет - нанимай админа или заказывай аудит у воздушных администраторов.

Не имею ничего против ТС, может он и из тех хороших админов.

SERV.LT - Стабильные услуги хостинга, KVM VPS в Литве, Франции. (https://www.serv.lt/ru/vps/kvm/) Недорогие выделенные серверы (https://www.serv.lt/ru/dedicated-lt/) в Литве.
Andreyka
На сайте с 19.02.2005
Offline
822
#63
LineHost:
А
По моему мнению нанимать администратора из за каждого инцидента просто глупо и не дальневидно.

Совершенно верно. Администратора надо брать для первоначальной настройки сервера. А потом уже можно и самому обновлять софт.

Но экономить на специалисте, мотивируя тем, что "панель сама все сделает" - это глупо.

D
На сайте с 02.05.2009
Offline
68
#64
bugsmoran:

И кому интересно? Телефона Макса Моузэра у меня нет.
И к тому же давать рутовый пароль чужому челвоеку, который еще и из этой сферы - крайняя глупость.
Безопасность, она как любовь - за деньги не купить.

Следуя вашей логике нужно самому чинить машину (вдруг бомбу подсунут?), самому менять сантехнику (вдруг кипятком ошпарят?), самому готовить еду (а лучше прямо выращивать, вдруг отравят?), самому собрать себе сотовый телефон, компьютер, телевизор...

А уж врачи..

Безопасность, как и любую другую услугу купить можно. И не нужно, пожалуйста, путать бизнес (оказание услуги по защите сервера) и личные отношения (любовь, которую не купишь, разве что на два часа).

http://www.differentlocal.ru (http://www.differentlocal.ru) http://differentlocal.habrahabr.ru (http://differentlocal.habrahabr.ru)
LineHost
На сайте с 20.01.2007
Offline
339
#65
differnetlocal:

Безопасность, как и любую другую услугу купить можно. И не нужно, пожалуйста, путать бизнес (оказание услуги по защите сервера) и личные отношения (любовь, которую не купишь, разве что на два часа).

Постарайтесь понять, что у хостёра на сервере хранится данные клиента и не всегда эти клиенты варезники. Иногда хранится действительно важные данные которых лучше посторонним не видеть. И если хостёру клиент доверился, значит хостёр обязан оправдать доверие.

Второй аспект этого вопроса тот, что часто после работы стороннего админа лезет разные неожиданные проблемы, для решения которых надо или опять нанимать того же или платить другому двойную ставку или разбиратся самому.

Дать root пароль от сервера с чужими данными администратору, которого знаю только по репутации СЕ... извините, это не лезет вникакие рамки. Я лично даю root доступ только тем, которыми доверяю как себе, или стою за спиной или паралельно второй монитор подключен. Поинтерсуйтесь сколько проблем наделали работодателями обиженные админы, полно историй... По сути, администратор наверно самая важная персона компании, и не думаю что стоит рисковать и нанимать любого встречного.

Другое дело это те, которые сами имеют сервер для своих проектов и не соображают в администрировании. Но и в таком случае представте, что у вас на сервере хранится информация которую не хотели бы засветить никому, интересно, тогда тоже заказывали администрирование у первого встречного ? ;)

Andreyka
На сайте с 19.02.2005
Offline
822
#66
LineHost:
Постарайтесь понять, что у хостёра на сервере хранится данные клиента и не всегда эти клиенты варезники. Иногда хранится действительно важные данные которых лучше посторонним не видеть.

Ну и что? В голове у банкира лежит цифровой код от денежных вкладов клиентов, тем не менее, он не боится доверять эту, свою голову, психоаналитику.

Тут чисто вопрос доверия. Доверяешь - даешь, нет - сидишь сам. А уже критерии доверия у всех разные.

bugsmoran
На сайте с 18.02.2010
Offline
223
#67
differnetlocal:
Следуя вашей логике нужно самому чинить машину (вдруг бомбу подсунут?), самому менять сантехнику (вдруг кипятком ошпарят?), самому готовить еду (а лучше прямо выращивать, вдруг отравят?), самому собрать себе сотовый телефон, компьютер, телевизор...
А уж врачи..

Нет, это все самому делать не надо. Но пускать людей со стороны в ИТ-бизнес строго противопоказано любому адекватному хостингу. Более того, любой до единого хостинги, которые пришли не на один день, имеет своих специалистов гораздо более сильных, чем те, кто предлагает на форумах разовые копеечные настройки. Скажем так, человек, который зарабатывает меньше 70-80 тысяч рублей в месяц, рутовый пароль от серверов компании иметь не должен в принципе - это крайне опасно. Потому что уровень такого человека оставляет желать лучшего. Был бы высокий уровень - он бы не осуществлял разовые работы. А потому от ворот ему поворот. При всем уважении к умению вести PR-кампанию.

Да, он давно в этой сфере. Думаю, раз в 10 дольше, чем я. Но наметанный глаз - не достаточное условие, чтобы решить проблему безопасности. Здесь нужен другой уровень видения вопроса.

Обратите внимание, что Himiko, который совершенно очевидно, более сильный специалист, да еще и с информацией о баге в кармане, ведет себя более осторожно. Что какбэ намекает...

Raistlin
На сайте с 01.02.2010
Offline
247
#68

Что ему надо денег. не более... Собственно, все законно и логично, уж извините. Химику нужны деньги, хостерам нужна безопасность. А подавляющее большинство хостингов зарабатывает копейки. Извините, в этой теме половина рассуждений о том, нужно ли доверять или нет пароль от сервера чистой воды ни к селу ни к городу. Нанимать сторонних специалистов (так называемый аутсорсинг) - вообще бред в 90% случаев. Сколь бы человек ни знал, каким бы он спецом небыл... Уж извините, это нарушение основ безопасности.

HostAce - Асы в своем деле (http://hostace.ru)
Himiko
На сайте с 28.08.2008
Offline
560
#69
Скажем так, человек, который зарабатывает меньше 70-80 тысяч рублей в месяц, рутовый пароль от серверов компании иметь не должен в принципе - это крайне опасно. Потому что уровень такого человека оставляет желать лучшего. Был бы высокий уровень - он бы не осуществлял разовые работы. А потому от ворот ему поворот. При всем уважении к умению вести PR-кампанию.

Вы думаете, что на разовых работах нельзя заработать больше этой цифры в 70-80 тысяч рублей?

Himiko добавил 23.12.2010 в 09:27

bugsmoran:
Что какбэ намекает...

Что выкладывать в паблик пока несколько опасно (так просто не закрывается), а всем подряд проверять на наличие баги бесплатно - не разумно.

Himiko добавил 23.12.2010 в 10:05

s314:
Как я понимаю, результатом работы должен быть некоторый отчет с указанием, что именно проверялось и подвержена система конкретной уязвимости или нет. Верно?

И по оплате: сумма в общем-то небольшая, но хочется понять, плата взимается в любом случае или только если уязвимости будут найдены? Что произойдет, если система будет скомпрометирована уже после аудита через уязвимость, не найденную Вами в процессе аудита?

1. Да, верно.

2. Если найдена не будет, то просто заплатите за время работы (20$/час. Примерно часа хватит)

3. Я не предлагаю вам на 100% все возможные дырки найти (там могут быть такие, которые ещё просто не известны). Я предлагаю проверить на конкретную уязвимость и попутно посмотреть на основные известные уязвимости.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
bugsmoran
На сайте с 18.02.2010
Offline
223
#70
Himiko:
Вы думаете, что на разовых работах нельзя заработать больше этой цифры в 70-80 тысяч рублей?

Думаю, что нет. Тем более, что клиенты все нищие откровенно. Тут люди лицензии от биллинга даже продают от бедствия.

Himiko:
bugsmoran:
Что какбэ намекает...

Что выкладывать в паблик пока несколько опасно (так просто не закрывается), а всем подряд проверять на наличие баги бесплатно - не разумно.

Это не про это было. А про то, что Andreyka слишком самоуверен.

Что касается багфикса: у нас уже полностью закрыто стоит. Много неудобств, но можно в принципе выкладывать. Только вот установка багфикса занимает хрен знает сколько часов. Я всю ночь один только PHPMyAdmin прикручивал под новую систему. И то пока не смог сделать, чтобы он через сайты работал. Пока только через основное имя сервера.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий