|
v7: Безопасность базы | ☑ | ||
---|---|---|---|---|
0
DigitalDolphin
26.10.12
✎
09:29
|
Наш директор озаботился безопасность базы. Чтоб никто не мог унести. База у нас 1С7.7 файловая.
Как это можно делать не прибегая перехода на SQL. Наш сисадмин только так видит. |
|||
1
DigitalDolphin
26.10.12
✎
09:30
|
Дополню. Работаем на сервере 2003 все.
|
|||
2
Mikeware
26.10.12
✎
09:30
|
в файловой базе ничего ценного быть не может.
|
|||
3
povar
26.10.12
✎
09:31
|
)))
|
|||
4
aleks-id
26.10.12
✎
09:32
|
дфс через двойной $ (и на папке и на ресурсе)
|
|||
5
Джордж1
26.10.12
✎
09:33
|
(0)как вариант работать через терминал
|
|||
6
Тьма
26.10.12
✎
09:36
|
Главное изымать мобильные телефоны и глушить радиопередачи.
|
|||
7
DigitalDolphin
26.10.12
✎
09:37
|
(4) (5) Работаем через терминал и диски скрыты от видимости. Но ведь в терминале тоже можно подключить удаленные диски клиента и сокрытие не означает недоступность. Мало ли человек строчкой вобъет и откроет. Путь то виден при открытии первого окна 1С
|
|||
8
DigitalDolphin
26.10.12
✎
09:39
|
А нельзя так чтоб программа могла писать читать файлы а пользователь нет. Я просто не силен как сисадмин.
|
|||
9
ДенисЧ
26.10.12
✎
09:40
|
программа работает от пользователя.
И вообще - 77 и безопасность - два несовместимых понятий. |
|||
10
Скользящий
26.10.12
✎
09:40
|
нанимать одноразовых пользователей. После дня работы их уничтожать и нанимать новых.
|
|||
11
Тьма
26.10.12
✎
09:40
|
(8)Надо вырвать пользователю глаза и воткнуть кабель в мозг
|
|||
12
Эмбеддер
26.10.12
✎
09:41
|
а в 1С пользователи(менеджеры) видят всех клиентов или только своих?
|
|||
13
nicxxx
26.10.12
✎
09:43
|
переходите на восьмерку, там это реализовано
|
|||
14
ЗомбиТ1С
26.10.12
✎
09:43
|
www.wirth.ru
С базой работает только сервер, от пользователя она закрыта. В каталог, который программа показывает при входе, можно положить какое-нибудь старье, пусть воришка радуется. И настроить аудит. |
|||
15
DigitalDolphin
26.10.12
✎
09:43
|
(12) Всех. Но это пока не основная проблема. Больше волнует чтоб сам учет не унесли :-))))
|
|||
16
Джордж1
26.10.12
✎
09:43
|
(7)думаю что есть возможность запретить подключать диски и вручную
|
|||
17
DigitalDolphin
26.10.12
✎
09:43
|
(13) А как на восьмерке это реализовано?
|
|||
18
alkov
26.10.12
✎
09:44
|
(7) Запретить клиентам подключать свои локальные диски
|
|||
19
aleks-id
26.10.12
✎
09:44
|
(7) ты внимательно прочитал? повторю еще раз - DFS
и папка и ресурс DFS делаются с $ на конце. 1с с такой папкой будет работать а проводник нет. |
|||
20
DigitalDolphin
26.10.12
✎
09:44
|
(19) Ну извеняюсь. Посмотрю что это такое.
|
|||
21
shamashs
26.10.12
✎
09:49
|
(19) Что это не будет?) будет.
А так (0) групповые политики сервера, запретить работу с буфером обмена подключать устройства с клиента, вывести терминальный сервер в отдельную подсеть и убрать там интернет, на том компе или виртуальной машине будет только 1с. Ну тут возникают проблемы с принтерами, ведь пользователь должен печатать, а если он печатает, то может распечатать список контрагентов, а если нельзя печатать он может сфотографировать монитор, а если не может то может переписать в блокнот все ИНН. |
|||
22
DigitalDolphin
26.10.12
✎
09:51
|
(21) Ну про фотоаппарат и печать понятно.. но это уже не те маштабы :-)
|
|||
23
El_Duke
гуру
26.10.12
✎
09:52
|
(0)много раз уже эта тема возникала
сейчас придет vde69 и скажет тебе простую вещь: сколько стоит база и сколько готовы потратить на её защиту ? если ответом будет маловразумительное мычание - посоветует не суетиться и сидеть на попе ровно А еще скажет, что сможет скопировать практически любую дбф базу ибо как уже выше говорили защита в 77 оставляет желать много лучшего |
|||
24
shamashs
26.10.12
✎
09:52
|
проходили решается простой беседой с генеральным директором и описания простого понимания, что если ты берешь человека на работу ты должен ему доверять или заставить его быть тебе верным, это твоя задача.
|
|||
25
DigitalDolphin
26.10.12
✎
09:52
|
(21) Убрать инет не получиться так как есть точки работающие через инет.
|
|||
26
shamashs
26.10.12
✎
09:52
|
я думаю, надо делать большой faq, по таким вопросам и телепата обратно.
|
|||
27
shamashs
26.10.12
✎
09:53
|
(21) dropbox yandex disk, убрать сам интернет перевести все в vpn, защитить каждый узел сделать изолированную сеть.
|
|||
28
DigitalDolphin
26.10.12
✎
09:54
|
ХОРОШО. А как в 8 это решается??? ТАм тоже есть файловый вариант. ТАМ ТОЖЕ нельзя его защитить?
|
|||
29
shamashs
26.10.12
✎
09:54
|
(27) -> (25)
|
|||
30
shamashs
26.10.12
✎
09:55
|
(28) Что именно из базы вы хотите защитить? Точно ответь на этот вопрос.
|
|||
31
shamashs
26.10.12
✎
09:55
|
(30) И от кого.
|
|||
32
DigitalDolphin
26.10.12
✎
09:55
|
(30) Сам учет. Движения. Что у кого покупаем и кому продаем.
|
|||
33
shamashs
26.10.12
✎
09:56
|
(32) От кого? От сотрудников которые работают с документами этих поставщиков/покупателей?
|
|||
34
DGorgoN
26.10.12
✎
09:56
|
Терминальный сервер и мапов дисков.
|
|||
35
DigitalDolphin
26.10.12
✎
09:57
|
(32) Я как понимаю директор хочет от всех :-)) конкурентов, налоговых. У нас просто специфика часто берем сотрудников (подбираем уходящих) из фирм конкурентов. НУ уже ж обученные.
|
|||
36
DGorgoN
26.10.12
✎
09:57
|
Но все равно распечатать и в лифчике унести для манагера самое простое.
|
|||
37
DigitalDolphin
26.10.12
✎
09:58
|
(36) Распечатать большой объем просто так нельзя. ну а отдельные документы или списки контрагентов не суть важно
|
|||
38
shamashs
26.10.12
✎
09:58
|
Невозможная задача в принципе, у меня были люди которые день за днем работали и переписывали контакты клиентов, потом открыли свои фирмы и звонили моим клиентам. Пускай с лояльностью клиентов работает.
|
|||
39
DigitalDolphin
26.10.12
✎
09:59
|
(38) У нас это уже тоже кстати было
|
|||
40
DigitalDolphin
26.10.12
✎
10:01
|
Так вопрос по Восмерке. Чет сказали там уже решено. А как не сказали. В принципе переход на 8 тоже рассматривается.
|
|||
41
Эмбеддер
26.10.12
✎
10:01
|
(37) можно распечатать и в pdf
|
|||
42
chief accountant
26.10.12
✎
10:03
|
(39) задача в (0) нереальная, можно только от лохов защититься. С другой стороны любой лох может проконсультироваться у студента с необходимыми знаниями
|
|||
43
chief accountant
26.10.12
✎
10:03
|
(40) ничего там не решено, забей
|
|||
44
DigitalDolphin
26.10.12
✎
10:04
|
(43) Оптимистично :-)
|
|||
45
chief accountant
26.10.12
✎
10:05
|
(44) реалистично
|
|||
46
shamashs
26.10.12
✎
10:06
|
(40) базу в sql или любой другой вариант серверный переводищь хоть на postgress и все(ну там запреты запуска внешних обработок и.т.п.) Но традиционные средства остаются в любом случае.
В 7.7. Ты можешь перевести в sql базу в папке с базой будет храниться только структура. Запрепить запуск внешних обработок и просмотра отчетов, сделать интерфейс. Можно подписывать ДоговорОНеразглашенииКонфиденциальнойИнформации, и придумать историю, что человек платит уже 4й год, генеральному за то что так делал, люди как минимум задумаются если убедительно соврешь, к сожалению в моей практике не было судебных дел подобного рода. |
|||
47
DigitalDolphin
26.10.12
✎
10:08
|
Вот можно чуть по подробнее почему SQL вариант в этом плане лучше. Ведь SQL-база тоже где то находиться. Тоже файл. Его же тоже можно скопировать?
|
|||
48
Mikeware
26.10.12
✎
10:09
|
(47) если у вас директор держит неграмотных админов и типпопрограммистов, то по определению в базе ничего ценного нет.
|
|||
49
DigitalDolphin
26.10.12
✎
10:10
|
(48) А ты граммотный расскажи вариант
|
|||
50
shamashs
26.10.12
✎
10:11
|
(47) Там уже нужен другой уровень, можно включить шифрацию sql да и права на доступ к компьютеру где база лежит только у пользователя sa mssql, т.е. для того чтобы скопировать базу sql надо скопировать md файл, надо скопировать mdf файл, для md файл не проблемма, но с md надо знать пароль пользователя сервера где лежит база и имя пользователя, и пароль и пользователя базы данных.
|
|||
51
shamashs
26.10.12
✎
10:12
|
(5) "фикс но с md надо знать п"
на "но с mdf надо знать п" |
|||
52
shamashs
26.10.12
✎
10:12
|
(51)->(50)
|
|||
53
Aleksey
26.10.12
✎
10:13
|
(43) А если мы про вэб морду?
|
|||
54
Mikeware
26.10.12
✎
10:13
|
(49) я не "граММотный", я просто грамотный...
в принципе, тебе уже описали. но тема регулярно поднимается с 2003 года точно (возможно, и ранее тоже). если тебя забанили в яндексе - ничем помочь уже нельзя... Ибо просто так в яндексе не банят... |
|||
55
El_Duke
гуру
26.10.12
✎
10:15
|
(49)без твоего ответа на основополагающий вопрос обсуждение каких либо вариантов бессмысленно
|
|||
56
shamashs
26.10.12
✎
10:15
|
Блин прямо жалко стало, за такую консультацию я обычно тыщи полторы беру((
|
|||
57
shamashs
26.10.12
✎
10:16
|
к черту мисту
|
|||
58
DigitalDolphin
26.10.12
✎
10:16
|
(54) В принципе то что рассказали. Можно подытожить. "Забей.Нереально".
На SQL чет не хочеться. За 8 лет работы всегда работал на файловых. Ну как то не приходилось по другому. А если щас перейдут. Буду на всякие грабли наступать. как то не хочеться |
|||
59
DigitalDolphin
26.10.12
✎
10:17
|
(55) И что за вопрос это? вроде все комментировал вопросы
|
|||
60
povar
26.10.12
✎
10:17
|
(58) на "восьмерку", а на сиквел - нет ? однако...
|
|||
61
DigitalDolphin
26.10.12
✎
10:18
|
(58) ну на 8 конечно буду уже. Но я все таки надеялся с семеркой что то сделать. Хотя и в восмерке есть файловый вариант :-)
|
|||
62
El_Duke
гуру
26.10.12
✎
10:18
|
(59)в (23) тебе его задали
|
|||
63
Sh1ko
26.10.12
✎
10:18
|
И это, собаку возле сервера посадить не забудьте.
|
|||
64
shamashs
26.10.12
✎
10:18
|
Блин реально как перед свиньей бисером. Так жалко.
|
|||
65
ЧеловекДуши
26.10.12
✎
10:20
|
(4)>>> дфс через двойной $ (и на папке и на ресурсе)
Я тебя удивлю, но есть программки, которые видят эти все скрытые ресурсы не хуже открытых :) |
|||
66
DigitalDolphin
26.10.12
✎
10:21
|
(62) Конечно можно говорить о безопасности с точки зрения банковских систем. И замки и комнаты с металическими стенами в пол метра толщины. Ну разве только они о безопасности могут думать.
Я не знаю во сколько директор в финансовом плане оценивает базу. |
|||
67
ДенисЧ
26.10.12
✎
10:22
|
(66) Так задай ему вопрос, сколько он готов потратить на безопасность... Если ответ "денег не дам", тогда забей. Ибо бесплатно ничего не бывает.
|
|||
68
ЧеловекДуши
26.10.12
✎
10:22
|
(61)>>> Хотя и в восмерке есть файловый вариант :-)
8-ка в файловом исполнение, сравнима с гранатой в руках обезьяны, т.е. рано или поздно там сработает Закон Мерфи :) |
|||
69
chief accountant
26.10.12
✎
10:23
|
(66) банковские базы тоже выносят на ура, но задорого
|
|||
70
ЧеловекДуши
26.10.12
✎
10:24
|
(23)>>> ибо как уже выше говорили защита в 77 оставляет желать много лучшего
В 8-ке она тоже не далеко ушла, даже в серверном варианте :) |
|||
71
DigitalDolphin
26.10.12
✎
10:24
|
(67) Ну если нужны деньги можно и о них подумать. Я ж и выясняю какие есть варианты. Прежде чем выделять деньги надо ж понимать на что? И может можно решить без них. Точнее когда покупали компьютеры и программы, серверы.. мы же уже их платили. Хотим понимать как можно это использовать
|
|||
72
El_Duke
гуру
26.10.12
✎
10:25
|
(66)не знаешь - тогда вся эта беседа с тобой не имеет смысла
будешь знать "цену вопроса" тебе ответят что за N потраченных рублёв тебе могут сделать уровень защиты M, а за N*N уровень защиты M*M как то так |
|||
73
ДенисЧ
26.10.12
✎
10:25
|
(71) тебе озвучили варианты. Суммы сам можешь прикинуть по прайсам.
|
|||
74
ЧеловекДуши
26.10.12
✎
10:26
|
(69)Базу можно вынести и на бумажных носителях, в качестве макулатуры.
А если можно запускать на выполнение своей обработки, то БД можно вынести в простом екселевском файле :) |
|||
75
ptiz
26.10.12
✎
10:26
|
(0) А что там ценного?
При надобности юзер построит отчет по продажам, сфоткает на телефон и отправит по MMS :) |
|||
76
DigitalDolphin
26.10.12
✎
10:27
|
(73) Из реальных вариантов только один я увидел. SQL база. А собаку на цепь сажать и писать о неразглашении тайны это больше предупредительные но больше пустые пугающие маневры.
|
|||
77
chief accountant
26.10.12
✎
10:27
|
(74) от инсайдеров защита непридумана в принципе
|
|||
78
shamashs
26.10.12
✎
10:30
|
(76) Да не нужна никому твоя база, максимум что нужно это список поставщиков с телефонами одном листе, список покупателей с телефонами на другом листе, и твои цены входящие и исходящие.
|
|||
79
DigitalDolphin
26.10.12
✎
10:30
|
Ладненько. В целом думаю наше общение состоялось. :-) Спасибо за время уделенное мне. Деньгами к сожалению не вышлю ;-)
|
|||
80
El_Duke
гуру
26.10.12
✎
10:36
|
(74)этот экселевский файл надо еще как то получить на носитель (флэшка,сд)
вот тут пути можно поотсечь |
|||
81
Мимо Проходил
26.10.12
✎
10:38
|
OFF: Увольняюсь - раз уж пятница
|
|||
82
chief accountant
26.10.12
✎
10:41
|
(80) для этого нужно выдернуть все приводы и физически отключить все порты на всех компах конторы, ну и интернет конечно, хотя сеть придется обрезать
|
|||
83
chief accountant
26.10.12
✎
10:42
|
(82)+ хотя сеть -> хотя и сеть
|
|||
84
Дык ё
26.10.12
✎
11:05
|
(82) саме время процитировать Юджина Спаффорда :-)
|
|||
85
Дык ё
26.10.12
✎
11:05
|
(84) саме -> самое
|
|||
86
nicxxx
09.11.12
✎
12:13
|
(45) Защищенный программный комплекс "1С:Предприятие 8.2z" - там хоть что-то защищено...
|
|||
87
Базис
naïve
09.11.12
✎
12:22
|
(86) Когда они обновляли его, кстати? А из защиты там только голограмма и сертификат.
|
|||
88
uno-group
09.11.12
✎
16:02
|
SQL реально еще хуже. узнать пароль СА в 7 как 2 пальца об асфальт. А дальше прям средствами скл за пару сек и копию можно сделать как базы так и интиресующих данных отдельно или запрос прямой какой надо для минимизации данных. Если мне нужна твоя база, я нашел прогнившего чела у тебя в конторе, то найти спеца который его научит как унести вообще не вопрос.
|
|||
89
uno-group
09.11.12
✎
16:06
|
там всех делов . запускаем 1с добовляем новую базу. в ней делаем новый отчет. потом даже если это в терминале за впн и т.п. набираем ручками 20 строк кода с листика и пароль скл уже у нас. а можно скрипт написать который будет нажатие клавиш эмулировать и т.п. и даже если свой отчет на сервак я закинуть немогу он с клавиатуры создастся прям на серваке за пару сек.
|
|||
90
uno-group
09.11.12
✎
16:07
|
причем отчет любой сложности в нацать страниц кода.
|
|||
91
DGorgoN
09.11.12
✎
16:10
|
(0) Терминальный сервер.
|
|||
92
ptiz
09.11.12
✎
16:23
|
(86) Сам придумал?
|
|||
93
Эльниньо
09.11.12
✎
18:41
|
Из под семёры много чего можно нахулиганить на суперзащищённом админом терминальном сервере.
|
|||
94
PiotrLoginov
09.11.12
✎
19:22
|
ТС спросил "А нельзя так чтоб программа могла писать читать файлы а пользователь нет[?]" Зачем же расширять тему до уровня размышлений "за жизнь"? Насчет макулатуры и лифчиков уж наверное сам догадается. Посмотрите: не нуб советуется с вами и не мальчик.
По теме: да, можно предпринять те или иные меры по запрету чтения файлов "вручную". Но главное тут, имхо - объяснить руководству, что любые меры можно обойти. Так-то и совет в (4) прекрасен. Против юбычных юзверей вполне подойдет. |
|||
95
PiotrLoginov
09.11.12
✎
19:30
|
* обычных
|
|||
96
vde69
09.11.12
✎
20:08
|
7.7 невозможно защитить, ни файловую ни SQL
8.x можно только в серверном варианте защитить, и то нормально получится только для "через веб" |
|||
97
PiotrLoginov
09.11.12
✎
20:26
|
(96) "8.x можно только в серверном варианте защитить"
имхо, можно покопать в сторону аутентификации средствами операционной системы. + стороннее ПО. |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |