
KOT
28.12.2016
07:21:35

Andrey
28.12.2016
08:50:56
Товарищи, я спросил конкретный вопрос. Если вы не знаете ответ на него, так и скажите. Как ограничить доступ к порту средствами ОС и СУБД я знаю. Но, дело в том, что есть необходимость в переборе паролей со стороны безопасников, и это факт. Совет как организовать работу, кому что делать и т.д. мне не требуется.

Vladislav
28.12.2016
08:51:31
никак
я бы на месте админов банил бы айпи, если идет брут - это нормальная практика

Google

Vladislav
28.12.2016
08:52:16
если безопасникам необходима проверка на стойкость пароля, то сливайте им пароли и пускай у себя брутят

Dmitry
28.12.2016
08:52:31
Create user@allowedip identified by...
Че еще?
Вопрос глупый просто

Andrey
28.12.2016
08:54:01
Что глупого в вопросе?

Fike
28.12.2016
08:54:07
давайте я вскочу на любимого коня
мускул - это дно

Vladislav
28.12.2016
08:54:16

Dmitry
28.12.2016
08:54:36

Fike
28.12.2016
08:54:58
поэтому просто смиритесь с тем, что нормального решения вашей проблемы нет. технически такая штука не проработана. в разумные сроки и разумными средствами это сделать невозможно
поэтому просто поднимите им копию

Dmitry
28.12.2016
08:55:18

Google

Dmitry
28.12.2016
08:55:42
Если им стойкость надо проверять, то пусть ебутся

Andrey
28.12.2016
08:55:43
Дмитрий, может ты просто глупый человек, раз не можешь объяснить.

Dmitry
28.12.2016
08:56:16

Vladislav
28.12.2016
08:56:16

Dmitry
28.12.2016
08:56:33
Если не можешь объяснить, то обычно из-за глупости
Ты просишь безопасности, но просишь оставить бекдор
В который ломятся брутом
И хочешь чтобы брут не грузил прод
Это звучит именно так
При этом, мускул имеет инструменты политики паролей
Если я знаю политику паролей и я ее устанавливаю, то мне нет необходимости ломать конкретный пароль
Что даст такой взлом для безопасности?

KOT
28.12.2016
09:09:28

Al
28.12.2016
13:49:27
Я все еще не понимаю зачем перебирать какие то сраные пароли если у тебя прямой доступ к базе. Читай и правь че хошь. В жопу пароли.
Похоже кто то кому то ебет мозг

Vladislav
28.12.2016
13:50:26

Evgeny
28.12.2016
13:50:43
но это сразу было понятно

KOT
28.12.2016
13:50:59
Ты видимо отвлекался на пейзажи, мифическо-ебланистические безопасники ебут Андрею, Андрей нам.

Al
28.12.2016
13:51:25
Да и пароли в базе хранятся в шифрованом виде. Какой толк от доступа

Google

Evgeny
28.12.2016
13:51:45
ты не догоняешь

Vladislav
28.12.2016
13:51:51

Evgeny
28.12.2016
13:52:09
дело не в том зачем безопасники страдают хуйней

Al
28.12.2016
13:52:23
Если конечно это не sony . Те ребята кредитные карты в табличке экселя хранят

Evgeny
28.12.2016
13:52:30
это забота андрея

Al
28.12.2016
13:52:50

Evgeny
28.12.2016
13:52:55
Андрей пришел с конкретным вопросом
получил конкретный ответ
ну хочет человек у себя цирк устраивать на работе — его священное право

Vladislav
28.12.2016
13:54:13
Дык а прямой доступ к базе зачем?
чтоб побрутить, очевидно же, просто вариант, чтоб поднять зеркало или отдать тупо пароли/хэши и пускай они там сами брутят, наверно никем не рассматривается

Fike
28.12.2016
13:56:28
можно кстати поднять копию без юзеров с публичным доступом, вот это хорошая потеха будет

Vladislav
28.12.2016
13:56:36
вообще, удивительно, что такое выписывают СБ, на сколько я помню, вроде как есть целый ГОСТ, посвещенный стойкости пароля и его частоты смены.

Al
28.12.2016
13:56:57
Я чет вообще потерялся

Fike
28.12.2016
13:57:10
оставить какого-нибудь root@localhost и наблюдать за происходящтим

Vladislav
28.12.2016
13:57:21
а посему, со стороны СБ это должно выглядить как приказ с требованиями для пароля, а исполнение приказа возлагается на ответственные подразделения

Akzhan
28.12.2016
13:58:03
народ, заканчивайте.
ответ уже был единственно верный - дайте им реплику БД с отключенными ограничениями по доступу по IP.
а далее к начальству с предложением уволить отдел - слишком умные )

Vladislav
28.12.2016
13:59:56
блин, такая тема классная, я пожалуй унесу в соседние чаты ?

Al
28.12.2016
14:01:41

Google

KOT
28.12.2016
14:05:19

Al
28.12.2016
14:07:35
Но концепция ржачная. К продакшен базе имеют доступ все кто хочет. Скажите как мне снизить нагрузку.
Предлагаю выдать доступ к БД и уборщице бабе Мане. Ей нужно. Если вдруг провода шваброй вырвет, нужен доступ что бы она подняла все назад и проверила целостность.

Navern
28.12.2016
14:13:11
http://xyproblem.info/
Вообще там просто вот такое. С несколькими уровнями вложенности.
Безопасникам нужно проверить устойчивость паролей, поэтому они брутят продакшн. У человека лежит продакшн из-за этого, поэтому он пытается починить брут от безопасников, но при этом не до конца.
Нужно просто чтобы кто-то вышел из этого цикла и начал разбираться с начала.
На самом деле это довольно сложно сделать.

Fike
28.12.2016
14:15:21
да это с самого начала понятно было, и автору сто раз сказали, что ситуация не ок
тут вообще все вопросы такие

Al
28.12.2016
14:19:37

Andrey
28.12.2016
19:19:47
У них нет доступа в базу. Они просто знают, что на определённом ip:port есть mysql. И каким-то софтом долбятся в этот порт, подбирают пару логин пароль. Но делают это в несколько потоков.
Я все еще не понимаю зачем перебирать какие то сраные пароли если у тебя прямой доступ к базе. Читай и правь че хошь. В жопу пароли.

Admin
ERROR: S client not available

Fike
28.12.2016
19:20:14
у вас с ними вообще какой-то контакт есть?

Andrey
28.12.2016
19:21:31
Я видел одного из них пару раз.

Fike
28.12.2016
19:21:52
я бы начал работать в социальном направлении

Andrey
28.12.2016
19:25:18
Порядок такой. Даже если я на нем женюсь, он все равно продолжит это делать. И делают они это не от безделья. Были случаи...

Fike
28.12.2016
19:25:40
женитьбы? безделия?
в общем, шутки штуками, а это не порядок, а какой-то троллинг
если вам действительно нужно заэнфорсить безопасность, режьте все подключения с левых айпишников, как выше советовали
и после этого предложите безопасникам свернуться

Andrey
28.12.2016
19:43:28
Компания большая. Порядки не я устанавливаю. Такое требование, оно обосновано. Доступ ограничен максимально. Закрытый vlan, правила в iptables, пароль от root никто не знает. Но на любом уровне может возникнуть ошибка в конфигурировании.

Fike
28.12.2016
20:07:59
случайно добавился пользователь hackir@%

Google

Vladislav
28.12.2016
21:14:05
iptables + connlimit/hashlimit, и пусть брутят по 1 паролю в минуту, не напрягая мускуль?

KOT
29.12.2016
00:28:10
https://www.youtube.com/playlist?list=PLH-XmS0lSi_yLq2XS2Y1DScY6NPbQj4Dt
Хл2016

Fike
29.12.2016
00:33:16
hhvm, php
ясно

Sergey
29.12.2016
02:06:04

Al
29.12.2016
04:39:35

тнн Itjunky
29.12.2016
11:04:48
https://freelansim.ru/tasks/154551
Бггг
Посоветовать им постгре?
ой, чот я сильно олдовый джоб спарсил =(

Alex
29.12.2016
11:06:55
они скажут ненужно так как не умеет мультимастер

Evgeny
29.12.2016
11:08:02

тнн Itjunky
29.12.2016
11:08:45

here1am
29.12.2016
11:10:01
>800 руб. за час

Evgeny
29.12.2016
11:10:05
а как это связано?
вчера приходили с проблемой производительност базы, которая проседает от перебора паролей безопасниками

here1am
29.12.2016
11:10:13
>8 откликов

Evgeny
29.12.2016
11:10:17
веселое обсуждение было

here1am
29.12.2016
11:10:18
палитесь, кто демпингует

тнн Itjunky
29.12.2016
11:10:37

Alex
29.12.2016
11:12:52
А на основании чего безопасники брутят пароли ? чет не припомню такого в стандартах безопасности
или набрали юных хакиров ?