О самом важном секрете

топ 100 блогов hardsign26.10.2022

Представьте себе, что у вас есть некая программа, да хоть тот же «1С», не к ночи будь помянут. А у программы – база данных, информация в которой не предназначена для чужих глаз. Ваши бухгалтеры знают пароли от самой программы, но не знают пароль от базы данных, и этот пароль программа должна где-то взять при запуске.

Здорово, конечно, когда администратор Василий каждое утро запускает 1С и вводит пароль от базы данных. А если Василий заболеет? А если у Василия этих 1С’ов стопиццоттысяч штук? Рука устанет. Поэтому пароль от базы данных где-то надо хранить.

Тут, естественно, возникает опасность, что злобный хакер Пётр этот пароль украдёт, вытащит из базы ценные данные и продаст их конкурентам. Что же делать?

Естественное желание – зашифровать пароль. Но тогда надо где-то хранить ключ шифрования. Хакер Пётр украдёт ключ, расшифрует пароль... ну и так далее. «Дом, который построил Джек»

Промышленное решение проблемы «первого секрета» достаточно изящно.

Где-то существует специальная база данных с этими самыми секретами. Она зашифрована, и ключ шифрования неизвестен никому. Для того, чтобы её запустить, действительно надо собраться в одном месте троим администраторам, каждому из которых известна часть ключа. А дальше 1C при запуске может сходить в это хранилище секретов и попросить пароль от своей базы.

Что же помешает хакеру Петру украсть пароль от хранилища секретов? А то, что этот пароль – одноразовый.

Важнейшим элементом обеспечения безопасности является аудит, то есть журнал, куда из разных источников стекается информация о всевозможных событиях, связанных с безопасностью. За этим журналом постоянно следит робот, проверяя, что события происходят в нужной последовательности.

Например, в описанном случае правильная последовательность событий будет такая: запустился сервер 1С, сервер запросил одноразовый пароль, сервер воспользовался этим паролем. Если последовательность нарушена – это повод бить тревогу и вызывать на подмогу группу крепких ребят с паяльником.

Сервер не перезапускался, но кто-то запросил одноразовый пароль? Не иначе – хакер Пётр. Пароль запрошен с одного адреса, а использован с другого? Да, Пётр может быть весьма изобретателен. Ну, а если одноразовый пароль стал известен Петру после использования, – ничего страшного, на то он и одноразовый...

Оставить комментарий

Популярные посты:
Архив записей в блогах:
В понедельник я проводил в блоге свою собственную пресс-конференцию. Формат оказался любопытным. Затем я вас спрашивал, кого вы хотели бы видеть у меня следующим. Все заявки приняты. А сегодня на ваши вопросы будет отвечать главный редактор Живого Журнала Василий Гулин. Мы с ним созв ...
Все вы знаете, городом  какого государства является Ташкент? Что это город можно не сомневаться - там есть аэропорт. Ну чо, есть ответ в ваших бошках утренних? Эррором зависло недоумение? Вот и стюардесс вчерашних тоже поверг в ступор такой, ...
Выводила я выводила у себя ирисы длинные, сопливые и ломкие и на тебе - везу цельный пакет бордюрных))) Кааароче, тётки непостоянные аще существа. Не знаю куда тыкать их буду, но мне вдруг стало нннннадо! ...и купену еще. ...и где взять люпины-многолетники думаю, бо из семян только ж ...
Ну те разлуки долгосрочные В глухих проспектах городков! Ну те моргания сверхточные, Скандал неспешный волосков! В пучине смирной ежегодного Вы трое — за восьмой кордон; Журчащий стон толчка свободного: "Он где, пиши?" Вопрос: "Где он?" Отгадали: 117532 , iad , ...
Работаем с неким русским прибором... Есть кое-какие мелкие проблемки, ничего сверхъестественно ужасного, а вот именно мелочи. Если присмотритесь, корпус привинчен разными винтами. Четыре винта на боковинах, два одного типа, два другого. Для передней панели хоть четыре одинаковых нашли. ...