Size: a a a

Zabbix Russian Community

2020 January 21

Н

Некто in Zabbix Russian Community
Даже не админ виноват, а лично сам Владышев. Ибо не продумал ))
источник

RM

Roman Monakhov in Zabbix Russian Community
Некто
Что за волшебная контора: безопасники - звери, консоль администрирования стоит открытой в курилке, оборудование только с RW доступом, софт мониторинга несертифицирован, вокруг злоумышленники шныряют и виноват во всем админ, у которого в браузере звёздочки не рисуются.
Вот простой кейс. Чуваки передали селект и креденшелы для реализации ODBC-проверки. По какой-то причине то, что отдаёт база не совпадает с тем, что ожидали заказчки. Приходит к админу Забикса делегация из админа БД, админа сервиса и менеджера услуги посмотреть реализацию и видят поле password в открытом виде. Вполне вероятно, что они видят такое в графическом интерфейсе впервые в жизни. Удивление, вопросы... Я сам, кроме Забикса, последний раз видел такое году в 2001ом.
источник

Н

Некто in Zabbix Russian Community
Roman Monakhov
Вот простой кейс. Чуваки передали селект и креденшелы для реализации ODBC-проверки. По какой-то причине то, что отдаёт база не совпадает с тем, что ожидали заказчки. Приходит к админу Забикса делегация из админа БД, админа сервиса и менеджера услуги посмотреть реализацию и видят поле password в открытом виде. Вполне вероятно, что они видят такое в графическом интерфейсе впервые в жизни. Удивление, вопросы... Я сам, кроме Забикса, последний раз видел такое году в 2001ом.
Векторов угроз может быть бесконечное множество и они не могут быть закрыты некоей "Универсальной Системой".  В рамках конкретной организации оно сокращается в зависимости от проистекающих бизнес-процессов.  Вот под эти оставшиеся вектора угроз или разрабатываются оргмеры или меняется софт.  Если наколеночная поправка типа поля на "password" будет признана ответственным лицом мерой, достаточной для устранения угрозы - ради бога, правьте.

А вот уверять ответственное лицо в том, что "стопудов никто ничего не узнает" при том, что такой хотфикс слетит при первом же апдейте - себе дороже. Потому что кто потом по жопе получит?
источник

MO

Mikhail Okhotin in Zabbix Russian Community
Как обстоит дело в той версии, что имеет бумажку ФСТЭК? (2.2, кажется)
источник

RM

Roman Monakhov in Zabbix Russian Community
Некто
Векторов угроз может быть бесконечное множество и они не могут быть закрыты некоей "Универсальной Системой".  В рамках конкретной организации оно сокращается в зависимости от проистекающих бизнес-процессов.  Вот под эти оставшиеся вектора угроз или разрабатываются оргмеры или меняется софт.  Если наколеночная поправка типа поля на "password" будет признана ответственным лицом мерой, достаточной для устранения угрозы - ради бога, правьте.

А вот уверять ответственное лицо в том, что "стопудов никто ничего не узнает" при том, что такой хотфикс слетит при первом же апдейте - себе дороже. Потому что кто потом по жопе получит?
А с чего Вы взяли, что цель уверить кого-то, что "стопудов никто ничего не узнает"? Попахивает словоблудием. Вопрос об элементарном техническом решении, которое не требует серьёзных затрат и не создаёт никаких препятствий при работе с системой, но является стандартным для всех графических интерфейсов. И, да, ни одна мера не может быть "достаточной для устранения угрозы", в том числе включение сервера от электропитания.
источник

PZ

Pavel Zheltouhov in Zabbix Russian Community
freepbx нынче чумовой - там красивеньким  облачком затеняется.

но вообще люди обычно ожидают ответ типа "окей, мы тебя поняли и запишем в backlog!"
источник

PZ

Pavel Zheltouhov in Zabbix Russian Community
ну и маринуется там 10 лет...
источник

Н

Некто in Zabbix Russian Community
Roman Monakhov
А с чего Вы взяли, что цель уверить кого-то, что "стопудов никто ничего не узнает"? Попахивает словоблудием. Вопрос об элементарном техническом решении, которое не требует серьёзных затрат и не создаёт никаких препятствий при работе с системой, но является стандартным для всех графических интерфейсов. И, да, ни одна мера не может быть "достаточной для устранения угрозы", в том числе включение сервера от электропитания.
А какая стоит цель в прикрытии снмп-комьюнити газеткой?
источник

RM

Roman Monakhov in Zabbix Russian Community
Некто
А какая стоит цель в прикрытии снмп-комьюнити газеткой?
Предотвращение вывода на экран. И ежу понятно что пароль будет виден в консоли браузера. Если у вас вместо опенспейса бункер - для вас весь кейс не актуален.
источник

Н

Некто in Zabbix Russian Community
Кто-то считает комьюнити паролем, авторы Zabbix - нет. Не Zabbix SIA использует вас, а вы - Zabbix )) Не устраивает архитектура - меняете на софт, прикрывающий ваши векторы. По мне - так. А хотфиксить на коленке софт... Сегодня пофиксил, завтра забыл.
источник

RM

Roman Monakhov in Zabbix Russian Community
Вопрос изначально был в том можно ли реализовать функцию и почему её нет, хотя она стала стандартом для всех графических интерфейсов.
источник

RM

Roman Monakhov in Zabbix Russian Community
Некто
Кто-то считает комьюнити паролем, авторы Zabbix - нет. Не Zabbix SIA использует вас, а вы - Zabbix )) Не устраивает архитектура - меняете на софт, прикрывающий ваши векторы. По мне - так. А хотфиксить на коленке софт... Сегодня пофиксил, завтра забыл.
Изначально меня интересовали в большей степени ODBC проверки.
источник

RM

Roman Monakhov in Zabbix Russian Community
Где существуют два поля User и Password. Или Password это для кого-то не пароль?
источник

Н

Некто in Zabbix Russian Community
Не знаю, у меня ODBC нет и я не в курсе, что там закрывается. Считаете это багом? Пишите в багрепорт - сделаете хорошо всей общественности.
источник

AK

Alex Klimov in Zabbix Russian Community
Roman Monakhov
Где существуют два поля User и Password. Или Password это для кого-то не пароль?
И если уж закрывать это поле, то где-то рядом нужна кнопка "показать". А так нормальная идея.
источник

MO

Mikhail Okhotin in Zabbix Russian Community
в настройках LDAP, кстати, пароль закрыт
источник

RM

Roman Monakhov in Zabbix Russian Community
slagmaur
Для SNMP community:

include/views/configuration.item.edit.php

493 строка, убираете запятую, ниже пишете
->setType('password'),

Вроде как должно сработать:))
Проще оказалось поменять CTextBox на CPassBox в строке 491 (SNMP) и 627 (ODBC) в том же файле include/views/configuration.item.edit.php.
источник

s

slagmaur in Zabbix Russian Community
Roman Monakhov
Проще оказалось поменять CTextBox на CPassBox в строке 491 (SNMP) и 627 (ODBC) в том же файле include/views/configuration.item.edit.php.
👍
источник

RM

Roman Monakhov in Zabbix Russian Community
Принял в клуб костылятелей веб-моды Забикса? 😊
источник

s

slagmaur in Zabbix Russian Community
Roman Monakhov
Принял в клуб костылятелей веб-моды Забикса? 😊
:D если галочку show/hide присобачишь - велкам)
источник