Имя: Пароль:
1C
1C 7.7
v7: Безопасность базы
0 DigitalDolphin
 
26.10.12
09:29
Наш директор озаботился безопасность базы. Чтоб никто не мог унести. База у нас 1С7.7 файловая.
Как это можно делать не прибегая перехода на SQL. Наш сисадмин только так видит.
1 DigitalDolphin
 
26.10.12
09:30
Дополню. Работаем на сервере 2003 все.
2 Mikeware
 
26.10.12
09:30
в файловой базе ничего ценного быть не может.
3 povar
 
26.10.12
09:31
)))
4 aleks-id
 
26.10.12
09:32
дфс через двойной $ (и на папке и на ресурсе)
5 Джордж1
 
26.10.12
09:33
(0)как вариант работать через терминал
6 Тьма
 
26.10.12
09:36
Главное изымать мобильные телефоны и глушить радиопередачи.
7 DigitalDolphin
 
26.10.12
09:37
(4) (5) Работаем через терминал и диски скрыты от видимости.  Но ведь в терминале тоже можно подключить удаленные диски клиента и сокрытие не означает недоступность. Мало ли человек строчкой вобъет и откроет. Путь то виден при открытии первого окна 1С
8 DigitalDolphin
 
26.10.12
09:39
А нельзя так чтоб программа могла писать читать файлы а пользователь нет. Я просто не силен как сисадмин.
9 ДенисЧ
 
26.10.12
09:40
программа работает от пользователя.
И вообще - 77 и безопасность - два несовместимых понятий.
10 Скользящий
 
26.10.12
09:40
нанимать одноразовых пользователей. После дня работы их уничтожать и нанимать новых.
11 Тьма
 
26.10.12
09:40
(8)Надо вырвать пользователю глаза и воткнуть кабель в мозг
12 Эмбеддер
 
26.10.12
09:41
а в 1С пользователи(менеджеры) видят всех клиентов или только своих?
13 nicxxx
 
26.10.12
09:43
переходите на восьмерку, там это реализовано
14 ЗомбиТ1С
 
26.10.12
09:43
www.wirth.ru
С базой работает только сервер, от пользователя она закрыта. В каталог, который программа показывает при входе, можно положить какое-нибудь старье, пусть воришка радуется. И настроить аудит.
15 DigitalDolphin
 
26.10.12
09:43
(12) Всех. Но это пока не основная проблема. Больше волнует чтоб сам учет не унесли :-))))
16 Джордж1
 
26.10.12
09:43
(7)думаю что есть возможность запретить подключать диски и вручную
17 DigitalDolphin
 
26.10.12
09:43
(13) А как на восьмерке это реализовано?
18 alkov
 
26.10.12
09:44
(7) Запретить клиентам подключать свои локальные диски
19 aleks-id
 
26.10.12
09:44
(7) ты внимательно прочитал? повторю еще раз - DFS
и папка и ресурс DFS делаются с $ на конце. 1с с такой папкой будет работать а проводник нет.
20 DigitalDolphin
 
26.10.12
09:44
(19) Ну извеняюсь. Посмотрю что это такое.
21 shamashs
 
26.10.12
09:49
(19) Что это не будет?) будет.

А так (0) групповые политики сервера, запретить работу с буфером обмена подключать устройства с клиента, вывести терминальный сервер в отдельную подсеть и убрать там интернет, на том компе или виртуальной машине будет только 1с.

Ну тут возникают проблемы с принтерами, ведь пользователь должен печатать, а если он печатает, то может распечатать список контрагентов, а если нельзя печатать он может сфотографировать монитор, а если не может то может переписать в блокнот все ИНН.
22 DigitalDolphin
 
26.10.12
09:51
(21) Ну про фотоаппарат и печать понятно.. но это уже не те маштабы :-)
23 El_Duke
 
гуру
26.10.12
09:52
(0)много раз уже эта тема возникала
сейчас придет vde69 и скажет тебе простую вещь: сколько стоит база и сколько готовы потратить на её защиту ? если ответом будет маловразумительное мычание - посоветует не суетиться и сидеть на попе ровно
А еще скажет, что сможет скопировать практически любую дбф базу ибо как уже выше говорили защита в 77 оставляет желать много лучшего
24 shamashs
 
26.10.12
09:52
проходили решается простой беседой с генеральным директором и описания простого понимания, что если ты берешь человека на работу ты должен ему доверять или заставить его быть тебе верным, это твоя задача.
25 DigitalDolphin
 
26.10.12
09:52
(21) Убрать инет не получиться так как есть точки работающие через инет.
26 shamashs
 
26.10.12
09:52
я думаю, надо делать большой faq, по таким вопросам и телепата обратно.
27 shamashs
 
26.10.12
09:53
(21) dropbox yandex disk, убрать сам интернет перевести все в vpn, защитить каждый узел сделать изолированную сеть.
28 DigitalDolphin
 
26.10.12
09:54
ХОРОШО. А как в 8 это решается??? ТАм тоже есть файловый вариант. ТАМ ТОЖЕ нельзя его защитить?
29 shamashs
 
26.10.12
09:54
(27) -> (25)
30 shamashs
 
26.10.12
09:55
(28) Что именно из базы вы хотите защитить? Точно ответь на этот вопрос.
31 shamashs
 
26.10.12
09:55
(30) И от кого.
32 DigitalDolphin
 
26.10.12
09:55
(30) Сам учет. Движения. Что у кого покупаем и кому продаем.
33 shamashs
 
26.10.12
09:56
(32) От кого? От сотрудников которые работают с документами этих поставщиков/покупателей?
34 DGorgoN
 
26.10.12
09:56
Терминальный сервер и мапов дисков.
35 DigitalDolphin
 
26.10.12
09:57
(32) Я как понимаю директор хочет от всех :-)) конкурентов, налоговых. У нас просто специфика часто берем сотрудников (подбираем уходящих) из фирм конкурентов. НУ уже ж обученные.
36 DGorgoN
 
26.10.12
09:57
Но все равно распечатать и в лифчике унести для манагера самое простое.
37 DigitalDolphin
 
26.10.12
09:58
(36) Распечатать большой объем просто так нельзя. ну а отдельные документы или списки контрагентов не суть важно
38 shamashs
 
26.10.12
09:58
Невозможная задача в принципе, у меня были люди которые день за днем работали и переписывали контакты клиентов, потом открыли свои фирмы и звонили моим клиентам. Пускай с лояльностью клиентов работает.
39 DigitalDolphin
 
26.10.12
09:59
(38) У нас это уже тоже кстати было
40 DigitalDolphin
 
26.10.12
10:01
Так вопрос по Восмерке. Чет сказали там уже решено. А как не сказали. В принципе переход на 8 тоже рассматривается.
41 Эмбеддер
 
26.10.12
10:01
(37) можно распечатать и в pdf
42 chief accountant
 
26.10.12
10:03
(39) задача в (0) нереальная, можно только от лохов защититься. С другой стороны любой лох может проконсультироваться у студента с необходимыми знаниями
43 chief accountant
 
26.10.12
10:03
(40) ничего там не решено, забей
44 DigitalDolphin
 
26.10.12
10:04
(43) Оптимистично :-)
45 chief accountant
 
26.10.12
10:05
(44) реалистично
46 shamashs
 
26.10.12
10:06
(40) базу в sql или любой другой вариант серверный переводищь хоть на postgress и все(ну там запреты запуска внешних обработок и.т.п.) Но традиционные средства остаются в любом случае.

В 7.7. Ты можешь перевести в sql базу в папке с базой будет храниться только структура. Запрепить запуск внешних обработок и просмотра отчетов, сделать интерфейс.

Можно подписывать ДоговорОНеразглашенииКонфиденциальнойИнформации, и придумать историю, что человек платит уже 4й год, генеральному за то что так делал, люди как минимум задумаются если убедительно соврешь, к сожалению в моей практике не было судебных дел подобного рода.
47 DigitalDolphin
 
26.10.12
10:08
Вот можно чуть по подробнее почему SQL вариант в этом плане лучше. Ведь SQL-база тоже где то находиться. Тоже файл. Его же тоже можно скопировать?
48 Mikeware
 
26.10.12
10:09
(47) если у вас директор держит неграмотных админов и типпопрограммистов, то по определению в базе ничего ценного нет.
49 DigitalDolphin
 
26.10.12
10:10
(48) А ты граммотный расскажи вариант
50 shamashs
 
26.10.12
10:11
(47) Там уже нужен другой уровень, можно включить шифрацию sql  да и права на доступ к компьютеру где база лежит только у пользователя sa mssql, т.е. для того чтобы скопировать базу sql надо скопировать md файл, надо скопировать mdf файл, для md файл не проблемма, но с md надо знать пароль пользователя сервера где лежит база и имя пользователя, и пароль и пользователя базы данных.
51 shamashs
 
26.10.12
10:12
(5) "фикс но с md надо знать п"
на "но с mdf надо знать п"
52 shamashs
 
26.10.12
10:12
(51)->(50)
53 Aleksey
 
26.10.12
10:13
(43) А если мы про вэб морду?
54 Mikeware
 
26.10.12
10:13
(49) я не "граММотный", я просто грамотный...
в принципе, тебе уже описали.
но тема регулярно поднимается с 2003 года точно (возможно, и ранее тоже).
если тебя забанили в яндексе - ничем помочь уже нельзя... Ибо просто так в яндексе не банят...
55 El_Duke
 
гуру
26.10.12
10:15
(49)без твоего ответа на основополагающий вопрос обсуждение каких либо вариантов бессмысленно
56 shamashs
 
26.10.12
10:15
Блин прямо жалко стало, за такую консультацию я обычно тыщи полторы беру((
57 shamashs
 
26.10.12
10:16
к черту мисту
58 DigitalDolphin
 
26.10.12
10:16
(54) В принципе то что рассказали. Можно подытожить. "Забей.Нереально".
На SQL чет не хочеться. За 8 лет работы всегда работал на файловых. Ну как то не приходилось по другому. А если щас перейдут. Буду на всякие грабли наступать. как то не хочеться
59 DigitalDolphin
 
26.10.12
10:17
(55) И что за вопрос это? вроде все комментировал вопросы
60 povar
 
26.10.12
10:17
(58) на "восьмерку", а на сиквел - нет ? однако...
61 DigitalDolphin
 
26.10.12
10:18
(58) ну на 8 конечно буду уже. Но я все таки надеялся с семеркой что то сделать. Хотя и в восмерке есть файловый вариант :-)
62 El_Duke
 
гуру
26.10.12
10:18
(59)в (23) тебе его задали
63 Sh1ko
 
26.10.12
10:18
И это, собаку возле сервера посадить не забудьте.
64 shamashs
 
26.10.12
10:18
Блин реально как перед свиньей бисером. Так жалко.
65 ЧеловекДуши
 
26.10.12
10:20
(4)>>> дфс через двойной $ (и на папке и на ресурсе)

Я тебя удивлю, но есть программки, которые видят эти все скрытые ресурсы не хуже открытых :)
66 DigitalDolphin
 
26.10.12
10:21
(62) Конечно можно говорить о безопасности с точки зрения банковских систем. И замки и комнаты с металическими стенами в пол метра толщины. Ну разве только они о безопасности могут думать.
Я не знаю во сколько директор в финансовом плане оценивает базу.
67 ДенисЧ
 
26.10.12
10:22
(66) Так задай ему вопрос, сколько он готов потратить на безопасность... Если ответ "денег не дам", тогда забей. Ибо бесплатно ничего не бывает.
68 ЧеловекДуши
 
26.10.12
10:22
(61)>>> Хотя и в восмерке есть файловый вариант :-)

8-ка в файловом исполнение, сравнима с гранатой в руках обезьяны, т.е. рано или поздно там сработает Закон Мерфи :)
69 chief accountant
 
26.10.12
10:23
(66) банковские базы тоже выносят на ура, но задорого
70 ЧеловекДуши
 
26.10.12
10:24
(23)>>> ибо как уже выше говорили защита в 77 оставляет желать много лучшего

В 8-ке она тоже не далеко ушла, даже в серверном варианте :)
71 DigitalDolphin
 
26.10.12
10:24
(67) Ну если нужны деньги можно и о них подумать. Я ж и выясняю какие есть варианты. Прежде чем выделять деньги надо ж понимать на что? И может можно решить без них. Точнее когда покупали компьютеры и программы, серверы.. мы же уже их платили. Хотим понимать как можно это использовать
72 El_Duke
 
гуру
26.10.12
10:25
(66)не знаешь - тогда вся эта беседа с тобой не имеет смысла
будешь знать "цену вопроса" тебе ответят что за N потраченных рублёв тебе могут сделать уровень защиты M, а за N*N уровень защиты M*M
как то так
73 ДенисЧ
 
26.10.12
10:25
(71) тебе озвучили варианты. Суммы сам можешь прикинуть по прайсам.
74 ЧеловекДуши
 
26.10.12
10:26
(69)Базу можно вынести и на бумажных носителях, в качестве макулатуры.
А если можно запускать на выполнение своей обработки, то БД можно вынести в простом екселевском файле :)
75 ptiz
 
26.10.12
10:26
(0) А что там ценного?
При надобности юзер построит отчет по продажам, сфоткает на телефон и отправит по MMS :)
76 DigitalDolphin
 
26.10.12
10:27
(73) Из реальных вариантов только один я увидел. SQL база. А собаку на цепь сажать и писать о неразглашении тайны это больше предупредительные но больше пустые пугающие маневры.
77 chief accountant
 
26.10.12
10:27
(74) от инсайдеров защита непридумана в принципе
78 shamashs
 
26.10.12
10:30
(76) Да не нужна никому твоя база, максимум что нужно это список поставщиков с телефонами одном листе, список покупателей с телефонами на другом листе, и твои цены входящие и исходящие.
79 DigitalDolphin
 
26.10.12
10:30
Ладненько. В целом думаю наше общение состоялось. :-) Спасибо за время уделенное мне. Деньгами к сожалению не вышлю ;-)
80 El_Duke
 
гуру
26.10.12
10:36
(74)этот экселевский файл надо еще как то получить на носитель (флэшка,сд)
вот тут пути можно поотсечь
81 Мимо Проходил
 
26.10.12
10:38
OFF: Увольняюсь - раз уж пятница
82 chief accountant
 
26.10.12
10:41
(80) для этого нужно выдернуть все приводы и физически отключить все порты на всех компах конторы, ну и интернет конечно, хотя сеть придется обрезать
83 chief accountant
 
26.10.12
10:42
(82)+ хотя сеть -> хотя и сеть
84 Дык ё
 
26.10.12
11:05
(82) саме время процитировать Юджина Спаффорда :-)
85 Дык ё
 
26.10.12
11:05
(84) саме -> самое
86 nicxxx
 
09.11.12
12:13
(45) Защищенный программный комплекс "1С:Предприятие 8.2z" - там хоть что-то защищено...
87 Базис
 
naïve
09.11.12
12:22
(86) Когда они обновляли его, кстати? А из защиты там только голограмма и сертификат.
88 uno-group
 
09.11.12
16:02
SQL реально еще хуже. узнать пароль СА в 7 как 2 пальца об асфальт. А дальше прям средствами скл за пару сек и копию можно сделать как базы так и интиресующих данных отдельно или запрос прямой какой надо для минимизации данных. Если мне нужна твоя база, я нашел прогнившего чела у тебя в конторе, то найти спеца который его научит как унести вообще не вопрос.
89 uno-group
 
09.11.12
16:06
там всех делов . запускаем 1с добовляем новую базу. в ней делаем новый отчет. потом даже если это в терминале за впн и т.п. набираем ручками 20 строк кода с листика и пароль скл уже у нас. а можно скрипт написать который будет нажатие клавиш эмулировать и т.п. и даже если свой отчет на сервак я закинуть немогу он с клавиатуры создастся прям на серваке за пару сек.
90 uno-group
 
09.11.12
16:07
причем отчет любой сложности в нацать страниц кода.
91 DGorgoN
 
09.11.12
16:10
(0) Терминальный сервер.
92 ptiz
 
09.11.12
16:23
(86) Сам придумал?
93 Эльниньо
 
09.11.12
18:41
Из под семёры много чего можно нахулиганить на суперзащищённом админом терминальном сервере.
94 PiotrLoginov
 
09.11.12
19:22
ТС спросил "А нельзя так чтоб программа могла писать читать файлы а пользователь нет[?]" Зачем же расширять тему до уровня размышлений "за жизнь"? Насчет макулатуры и лифчиков уж наверное сам догадается. Посмотрите: не нуб советуется с вами и не мальчик.

По теме: да, можно предпринять те или иные меры по запрету чтения файлов "вручную". Но главное тут, имхо - объяснить руководству, что любые меры можно обойти. Так-то и совет в (4) прекрасен. Против юбычных юзверей вполне подойдет.
95 PiotrLoginov
 
09.11.12
19:30
* обычных
96 vde69
 
09.11.12
20:08
7.7 невозможно защитить, ни файловую ни SQL
8.x можно только в серверном варианте защитить, и то нормально получится только для "через веб"
97 PiotrLoginov
 
09.11.12
20:26
(96) "8.x можно только в серверном варианте защитить"
имхо, можно покопать в сторону аутентификации средствами операционной системы. + стороннее ПО.