История одного взлома 1С или проверьте Вашу систему на безопасность

Поделиться
HTML-код
  • Опубликовано: 16 ноя 2024

Комментарии • 19

  • @ЕлдосМуздыбаев-л1ж

    Ассалаумалейкум 😢 помошь нада 1с пропал или взломали, помогите

  • @andresoso311
    @andresoso311 3 года назад

    Про доменную авторизацию - упомянуто. Остальное - куча роялей в кустах... У меня один вопрос - что мешает установить контроль внешних адресов?

    • @Tavalik
      @Tavalik  3 года назад

      Не совсем вас понял, что конкретно вы имеете в виду? Можете привести пример, от какого пункта итогового списка как еще можно защититься?

    • @andresoso311
      @andresoso311 3 года назад +2

      @@Tavalik белые и чёрные айпи-адреса например, если подключаемый адрес не входит в белые или наоборот входит в чёрные - просто не даём зайти, соответственно даже при компрометации внешнего временного входа, создаём ещё одну дополнительную проблему злоумышленнику по подбору валидного апишника. ну и постоянный контроль за подозрительной активностью, тем более за внешними временными подключениями. А то что Вы расписали - СБ вообще мышей не ловит... Что эта безопасность есть, что нету - один вывод: не за что им платить. Считаю, что такими, поднятыми вопросами, должны заниматься как раз безопасники. 1С-ник, даже человек-орккестр, на крайняк - администратор бд 1С, максимум должен знать, но не настраивать и тем более поддерживать это.

    • @Tavalik
      @Tavalik  3 года назад +1

      @@andresoso311 Вы, конечно, правы, только от подбора паролей и выполнении действий на сервере 1С через внешнюю обработку это не поможет, к сожалению.

    • @andresoso311
      @andresoso311 3 года назад +2

      @@Tavalik 90%, думаю отсекутся, а от подбора паролей поможет доменная авторизация да запрет запускать внешние обработки. И контроль в первую очередь. В описанном Вами взломе виноват не 1С-ник, а владелец бизнеса, не предусмотревший нормальную СБ. В крайнем случае - вина 1С-ника в том, что он не донёс это понимание до необходимых ЛПР. З.Ы. Забыл Вас поблагодарить за swpuser.ini

  • @igrok878
    @igrok878 2 года назад

    спасибо

  • @staszn9655
    @staszn9655 3 года назад

    А где можно взять такую консоль кода ?
    В типовой консоле запросов только запросы.

    • @Tavalik
      @Tavalik  3 года назад

      Их есть много разных. Конкретно в этом видео использовалась вот эта: infostart.ru/public/1266087/

    • @LiffeApp
      @LiffeApp 3 года назад

      @@Tavalik можно резюмировать. если отключить внешние обработки - то весь рассказ в топку получается?

    • @Tavalik
      @Tavalik  3 года назад

      @@LiffeApp Через внешнюю обработку в видео я получал полные права в базе. А если, к примеру, полные права уже есть? Если это внешний разработчик или прочий суперпользователь, то все актуально. Ну и кроме внешних обработок, есть СОМ-объекты и редактируемый пользователь код, который выполняется в "Выполнить" без безопасного режима (в типовых почти нет).

    • @LiffeApp
      @LiffeApp 3 года назад +1

      @@Tavalik понял. Спасибо. Завтра попробую куда нибудь на собеседование сходить и поломать базы ))))

    • @Tavalik
      @Tavalik  3 года назад

      @@LiffeApp Так, в докладе я рассказываю о том, как ЗАЩИЩАТЬСЯ от взлома, а не обратное.

  • @spiller26
    @spiller26 3 года назад

    Это про Wind'y

  • @sk757a
    @sk757a 2 года назад

    Одноразовый, без соли sha-1 для паролей это как-то за гранью.

  • @lekvit4029
    @lekvit4029 2 года назад +1

    1с ужасная программа

    • @Tavalik
      @Tavalik  2 года назад +3

      Вы просто не умеете ее готовить.

    • @lekvit4029
      @lekvit4029 2 года назад

      @@Tavalik ну не знаю, она дико неудобная…

    • @sk757a
      @sk757a 2 года назад

      SAP видели?🙂