Size: a a a

AUG for Developers

2020 April 29

AA

Andrey Azarov in AUG for Developers
А насчёт безопасности? Взломов? Подбора паролей? Несанкционированного доступа?
источник

MZ

Maksim Zverev in AUG for Developers
Andrey Azarov
Привет! Сможете поделиться опытом - кто использует JIRA в паблике  (без доступа из-под VPN) для внутренних нужд компании (только сотрудники, не клиенты) - какие негативные ситуации возникали?
Безопасность - это не проблема сотрудников. В первую очередь это проблема бизнеса и ИТ службы. Как вы настроите, так с безопасностью у вас и будет. Конечно у них были уязвимости 0го дня с срочным выпуском заплаток, но если не ошибаюсь, то редко.
источник

VK

Vladimir Kibe in AUG for Developers
Andrey Azarov
А насчёт безопасности? Взломов? Подбора паролей? Несанкционированного доступа?
У жиры есть капча
источник

АШ

Андрей Шеховцов... in AUG for Developers
а у паролей политики домена
источник

AA

Andrey Azarov in AUG for Developers
Maksim Zverev
Безопасность - это не проблема сотрудников. В первую очередь это проблема бизнеса и ИТ службы. Как вы настроите, так с безопасностью у вас и будет. Конечно у них были уязвимости 0го дня с срочным выпуском заплаток, но если не ошибаюсь, то редко.
Об этом и речь. Есть кто-то в чате со стороны ИТ, который имел такой опыт?
источник

АШ

Андрей Шеховцов... in AUG for Developers
Да какой опыт? Джира много где используется в паблике
источник

АШ

Андрей Шеховцов... in AUG for Developers
Для уязвимостей обычно есть пути закрытия помимо срочного обновления об этом всегда пишется в описании от Атлассиан
источник

PK

Pavel K in AUG for Developers
Глобальных провалов по безопасности за последние годы не было навскидку
источник

АШ

Андрей Шеховцов... in AUG for Developers
Остальное - как настроишь
источник

PK

Pavel K in AUG for Developers
Из существенного - была дыра в Confluence, можно было отказ в обслуживании вызвать
источник

PK

Pavel K in AUG for Developers
которая активно эксплуатировалась очень скоро после выхода фикса
источник

PK

Pavel K in AUG for Developers
и не все успели накатить
источник

PK

Pavel K in AUG for Developers
Для сложных парольных политик - есть решения по интеграции корпоративного SSO для Jira различными способами
источник

PK

Pavel K in AUG for Developers
Тогда управление правами и безопасностью доступа будет централизованное
источник

AA

Andrey Azarov in AUG for Developers
Андрей Шеховцов
Остальное - как настроишь
Да так со всем, как настроишь так и будет
Кто-то прикручивал мониторинг к удачным/неудачным логонам чтобы ему это как то в дальнейшем помогло?
Дополнительную авторизацию на apache/nginx?
Какие то специальные плагины для самой JIRA?
Кто-то живет без AD и других SSO, с пользователями в самой JIRA и в паблике?
источник

PK

Pavel K in AUG for Developers
Andrey Azarov
Да так со всем, как настроишь так и будет
Кто-то прикручивал мониторинг к удачным/неудачным логонам чтобы ему это как то в дальнейшем помогло?
Дополнительную авторизацию на apache/nginx?
Какие то специальные плагины для самой JIRA?
Кто-то живет без AD и других SSO, с пользователями в самой JIRA и в паблике?
Очень много таких инсталляций видел у небольших/средних компаний
источник

PK

Pavel K in AUG for Developers
для неудачных логонов ведется Audit log родными средствами Jira
источник

АШ

Андрей Шеховцов... in AUG for Developers
Но без AD и доменных политик - это путь к паролям вида 123qwe
источник

АШ

Андрей Шеховцов... in AUG for Developers
Я б такое наружу побоялся выставлять
источник

MZ

Maksim Zverev in AUG for Developers
Andrey Azarov
Да так со всем, как настроишь так и будет
Кто-то прикручивал мониторинг к удачным/неудачным логонам чтобы ему это как то в дальнейшем помогло?
Дополнительную авторизацию на apache/nginx?
Какие то специальные плагины для самой JIRA?
Кто-то живет без AD и других SSO, с пользователями в самой JIRA и в паблике?
Прикручивание логов — да, помогает. Можно отсечь особо надоедливый брутфорс.
Прикручивать доп.авторизацию на Apache / Nginx — а зачем? Тогда уж надежнее за VPN посадить.
источник