zzzit

Рейтинг
129
Регистрация
06.09.2012

revopei не верю ни слову, с каждым постом только убеждаете, что клон

("а не через клик рекламу. Уже вот попался на infiumhost хамов." - видно, что воткнул ключевик, люди так не выражаются)

Честным советом будущим читателям темы может быть только одно:

у всех всегда что-то происходит, нужно предусматривать это, резервировать, брать серверы у разных хостеров в разных ДЦ, не читать отзывы и не слушать никого, кто уверяет в своей или чьей-то парадоксальной надежности, они обманывают.

Инфиумхост ничем не хуже и не лучше других.

Могу еще предложить отдохнуть от утомительных разборок по взломанным сайтам, проще решения не найдете :)

rustelekom:
А что это за "костыли", которым тут не место?

Всему этому не место тут, если говорить о безопасности.

Журнал хоть и взят оттуда, но и им безопасность не достигается.

rustelekom, если это проблема защиты информации, то разговор ни о чем, костылям в этом не место.

dyakoff:
Ну и зря. Хостер-балабол не достоин этого.

Зачем судить? Тут на всех грязи накопать можно и побольше, чем на него.

А я поддержу инфиумхост, мне кажется, что конкуренты создали клона и пытаются подпортить репутацию отзывами. Инфиумхост не выдержал уже, вот в ход и пошли обзывания, ничего страшного, на конкурентов можно :)

Тут в разделе странные свежереги регулярно появляются и сразу разрешают предложения от хостеров, хотя из правил совершенно не понятно, что это нужно делать ;)

rustelekom:
Проблема комплексная и решать её нужно комплексно.

А какая проблема? Кто-то может четко ее сформулировать?

Надоевшие вирусы ведь не проблема.

Я представляю, что люди хотят, чтобы их сайты были в безопасности и просто работали. Многие хотят чтобы за них решали проблемы безопасности, некоторые хотят сами решать, потому что не доверяют, но если нормально решать, то конечно тоже не будут против.

rustelekom:
Проверять все закачки на сервер в реалтайме, проводить регулярные проверки антивирусом, посматривать на скачки активности

Увидели закачку и что? Увидели скачок активности, тоже что? А если не было скачков и закачек, тогда что? А ничего, это все отдельно не очень полезно.

Все уже придумано до вас. Анализировать надо аномальные события в журнале, а в журнал писать все, что можно собрать. Вплоть до того, что будет видно, какой хттп запрос предшествовал появлению веб шелла или отправке спама.

dyakoff:
По мне, так это добавит работы сисьадмину
Ложные срабатывания будут довоольно часто. И принцип обучения не поможет, т.к. сайты все разные и с каждым днем что-то новое выходит. Если и получится что-либо реализовать, то не на долго.

Это все давно приобрело промышленные масштабы и работает: SIEM, SEM, SIM, OSSIM

dyakoff:
Я бы сказал это все довольно сомнительная практика. Автоматизировать это можно. Итог какой автоматизации? Блочить? Я думаю на хостинге блоки такие чреваты отключенным без причины сайтом при ложном срабатывании.

Не блочить, вы что. Уменьшить количество лишних проверок человеком.

(а человек уже может решить что делать, сменить пароль юзеру, попросить залатать дырку, самому залатать дырявый движек человеку)

KM.UA:
Всем привет.
С позиции хостера разборки по взломаным сайтам и разгребание последствий давно начали утомлять.

Поставили антивирус, который шлет уведомления клиентам и убирает в карантин то, что можно убрать - ситуацию улучшило, но не решило полностью - детектит не все, и часто на него забивают.

mod_security не панацея, дает многовато ложных срабатываний.
Основное с чем приходится бороться - заливка шеллов, спамеров, фишинг, дефейс, исх. ддос и брутфорс.

Исходя из этого, видимо, следует предотвратить запуск скриптов неизвестного происхождения.
Что приходит в голову - отдельный листинг доверенных скриптов, либо особая организация прав доступа.

Естественно, в приоритете охранение работоспособности сайтов и минимизация дополнительной нагрузки на сервер. В частности, есть вопросы по кешу, где постоянно происходит ротация исполняемых скриптов.

Хотелось бы услышать мнения коллег этим и другим вариантам защиты 🍻

Традиционно такие проблемы решаются журналом и выискиваний аномалий в нем.

Нужно писать в журнал изменения в файлах, что, кто, когда, с какого провайдера и тому подобное, можно ежедневно. Если есть инкрементальный бэкап, то diffы получить не сложно.

Потом выискивать подозрительные изменения, как в самих файлах, так и в журнале, вдруг не со своего провайдера на фтп зашел, или php файл сам создался без захода на фтп и так далее. Проверять подозрительное человеком.

Это все довольно хорошо автоматизируется.

- журнал

- анализ аномалий

- инкрементальный бэкап, для легкого устранения последствий

(могу помочь с этим всем)

Я также в курсе, сколько процессора на самом деле жрут сайты и что технологии шаредов в основном довольно кривые.

Всего: 1667