Имя: Пароль:
1C
1С v8
Безопасность файловой базы
0 Stim
 
07.12.12
15:52
Каталог с базой доступен любому пользователю базы на полное изменение. Он может удалить файл с базой (когда в базе никого нет), может скопировать её на флешку и отнести конкурентам - это может сделать самый распоследний пользователь с минимальными правами - главное, что у него есть права на каталог.

Вобщем, файловая база получается никак не защищена от шаловливых или намеренно преступных рук пользователей.
Вы принимаете какие-то попытки обезопасить с этой стороны свои базы? не боитесь потери/утечки данных?
1 Юрий Лазаренко
 
07.12.12
15:53
(0) Тонкий клиент
2 mikecool
 
07.12.12
15:53
единственно - можно запрещать удалять
остальное - ничто не поможет
3 MSII
 
07.12.12
15:55
Серверная база доступна DBA, он может дропнуть базу, может скопировать её на флешку и отнести конкурентам. В общем, разница с файловой - в количестве людей, которым приходится доверять данные.
4 Aleksey
 
07.12.12
15:55
переходите на 4-х звенку, там это реализовано
5 shuhard
 
07.12.12
16:19
(3)[может скопировать её на флешку]
он в серверную без СБ войти не может, а про отсутствие на серверах USB и говорить не приходиться
6 ДенисЧ
 
07.12.12
16:28
(5) Для входа в серверную сисадмину нужна санкция сб? А в туалет сходить - не нужна санкция?
7 Hmster
 
07.12.12
16:34
даже если в базе сидят пользователи туда можно записать пустой файл базы
8 Мимо Проходил
 
07.12.12
16:36
Не забудь бэкапы спрятать.
9 vde69
 
07.12.12
16:40
тонкий через веб, и то защита не ахти.... по тому как рельса обходная
10 vde69
 
07.12.12
16:41
>>>>Вы принимаете какие-то попытки обезопасить с этой стороны свои базы? не боитесь потери/утечки данных?


там где файловая база такие глупости не должны волновать
11 acsent
 
07.12.12
16:41
файловая через веб нерабочее решение
12 vde69
 
07.12.12
16:43
(11) сам не пробовал, но в теории работает Ж)

почему не рабочее?
13 Heckfy
 
07.12.12
16:45
(11) У меня дома работает.
14 floody
 
07.12.12
16:46
(5) копировать на флешку базы можно исключительно воткнув флешку в сервер? сеть отменили чтоли?
15 Stim
 
07.12.12
16:47
веб дотупен только для управляемого приложения.
16 acsent
 
07.12.12
16:47
(12) Мне уже надоело эту ссылку приводит
17 acsent
 
07.12.12
16:48
Ибо там очередь команд создается. И в работе может быть только 1. Те пока кто-то строит отчет, остатльные курят
18 Irek-kazan
 
07.12.12
16:51
(0) а еще он может распечатать документы, украсть сервер и т.д и т.п. Вопрос, что дороже данные или организация безопасности.
ЗЫ. Начинать нужно с физической безопасности
19 Stim
 
07.12.12
16:59
(18)  данные в базе защищены от просмотра механизмом RLS. Это к вопросу распечатать документы. и при самом мощном и надежном сервере все равно приходится давать доступ к папке с раб базой ВСЕМ пользователям. здесь и есть дыра
20 Конфигуратор1с
 
07.12.12
17:00
(0)В одной солидной фирме у главбуха вынесли системник с базой и всей информацией что там была. Кабинет главбуха напротив кабинета СБ. И помогли им эти меры?)))
21 Конфигуратор1с
 
07.12.12
17:00
(19)Ставьте скуль
22 Sammo
 
07.12.12
17:14
Цена вопроса. Безопасность стоит денег. Например, 21
23 Нуф-Нуф
 
07.12.12
17:19
если у вас файловая - то я думаю вам нефиг парится о безопасности
24 Лефмихалыч
 
07.12.12
17:23
(0) так и задумано. Хотите безопасность - платите деньги
25 hhhh
 
07.12.12
17:43
(22) не, за файловую отвалят максимум 500 рублей, поэтому воровать ее будут только таджики.
26 Hmster
 
07.12.12
17:47
РЛС в файловой вообще извращение
27 Stim
 
10.12.12
09:48
(24) фигово задумано. Готовое программное решение управленческих задач с огромной большой дырой в безопасности.
Западные разработчики за такое руки бы поотрывали, имхо
28 ДенисЧ
 
10.12.12
09:50
(27) А у западных разработчиков с оторванными руками есть решение на файловом доступе с невозможностью скопирования бд при наличии доступа с клиента?
29 vde69
 
10.12.12
09:59
(28)+1 аксесс например страдает той-жу болезнью
(27) файловая база - это только ДЕМО, кто от демо требует защиты?
30 YF
 
10.12.12
09:59
(2) Запрещать удалять не пройдет в Винде
31 Stim
 
10.12.12
10:01
(29) файловая база - это только ДЕМО
категорически не согласен. файловая база продается фирмой 1С как готовое управленческое решение
32 vde69
 
10.12.12
10:01
(31) ссылку на рекомендации
33 ОчкарикСлава
 
10.12.12
10:05
(9) что за рельса?
34 YF
 
10.12.12
10:06
35 vde69
 
10.12.12
10:09
(33) рельса - RLS
36 dmpl
 
10.12.12
10:15
(7) У нас как-то антивирус на одном из компов грохнул файловую базу 7.7. Причем до конца дня все работали. А вот когда все блокировки с файлов снялись - тут-то они и удалились.
37 Cartman
 
10.12.12
10:17
А что, сервер терминалов не судьба организовать и закрыть доступ с сетки, а у клиентов в политиках запретить подключать к терминалке съемные носители? Так же запретить серверу турминалов доступ в общую сеть по самбе, т.е. доступ к нему только по РДП.
38 YF
 
10.12.12
10:19
(37) А отчетик в Экселе как сохранить?
39 Cartman
 
10.12.12
10:25
(38) Емайл, как вариант
40 Cartman
 
10.12.12
10:25
(38) вариантов дофига
41 YF
 
10.12.12
10:26
(39) А печатать?
42 ДенисЧ
 
10.12.12
10:26
(41) а что, принтерзапрещено к рдп подключить?
43 Cartman
 
10.12.12
10:27
(42) Сетевой принтер с протоколом LPR или же непосредственно к серверу терминалов
44 NcSteel
 
10.12.12
10:28
(42) А вдруг всю базу распечатают!
45 Cartman
 
10.12.12
10:28
(44) xD))))))))))))))))))
46 YF
 
10.12.12
10:28
(42) Для печати из Винды нужна "Служба доступа к файлам и принтерам" в настройках сети, а если ее включить, то
<Так же запретить серверу турминалов доступ в общую сеть по самбе> из (37) Не прокатит
47 kasazanov
 
10.12.12
10:30
(0) 1-й вариант это делать все это дело через RDP (РДП должно быть грамотно настроено).
   2-й вариант SQL Server, там базе не копируется и не ломается черех HEX.
48 Cartman
 
10.12.12
10:30
LPR - протокол не требует майкрософтовского клиента
49 vde69
 
10.12.12
10:30
(44) кто мешает распечать всю базы не на бумагу а в файл?
50 Stim
 
10.12.12
10:31
(44) при включенном РЛС - не распечатают
51 vde69
 
10.12.12
10:33
(50) RLS (и вообще любые права) для файловой базы обходятся элементарно...
52 Stim
 
10.12.12
10:35
(51) ну мы подразумеваем среднестатистического пользователя венды
53 ice777
 
10.12.12
10:35
тяжно поставить постгри на линукс и перестать страдать?
54 YF
 
10.12.12
10:36
(53) 42 тысячи видать жалко на сервер 1С
55 vde69
 
10.12.12
10:39
(52) который умеет пользоватся инетом!

вообще все вопросы безопасности следует с 2х вопросов

1. определения защищамых обьектов (смысла защищать бух базу не защищая первичку мало)

2. оценки стоимости обьектов (сколько готовы заплатить за взлом)
56 YF
 
10.12.12
10:40
(55) Кстати, а как пользователь сопрет базу с сервера учитывая, что в (37) - (48) рабочий вариант?
57 YF
 
10.12.12
10:41
+(56) Интнрнета нет на сервере естественно
58 Stim
 
10.12.12
10:41
(56) он может элементарно удалить базу
59 YF
 
10.12.12
10:41
(58) Это понятно, я про стащить себе
60 YF
 
10.12.12
10:43
Кстати, чтобы не было возможности удалить базу разработчику всего-то необходимо сделать в каталоге базы папку с предопределенным именем и уже в нее писать файлы блокировок, но голова не тем занята
61 Cartman
 
10.12.12
10:43
(59) Уже настроено так и работает не в 1-й конторе. Там базы на 7 и скуль, там не поставить. Спереть никак, только удалить как в(58). но ведь есть бэкапы.
62 vde69
 
10.12.12
10:44
(56)

1. чтение бинарных данных (файл)
2. делю их на блоки, конверчу в базе64
3. печатаю на принтер (вывод перенаправляю в файл)
4. делаю обратное преобразование и собираю файл.

думаю что любой прог напишет подобные скрипты примерно за 500$
63 YF
 
10.12.12
10:45
(61) <Сетевой принтер с протоколом LPR> это может быть только принтер с сетевухой? И любой такой принтер или определенные модели?
64 Cartman
 
10.12.12
10:45
Но если удалит, то это по журналу будет видно и получит ата-та
65 YF
 
10.12.12
10:46
(56) А как перенаправить печать в файл, если запретить подключение принтеров пользователям?
66 Cartman
 
10.12.12
10:48
(63) Да, любой. Все (по крайней мере, которые я встречал) работают по ЛПР, это для совместимости с разными ОС. Ведь как ни странно, но в мире не только одна винда.
67 Stim
 
10.12.12
10:48
(64) так и журнал не защищен. пользователь может удалить ЖР опять же, и никто не может ему помешать
68 YF
 
10.12.12
10:49
(67) Не, он про настроенный журнал аудита Венды, я думаю
69 vde69
 
10.12.12
10:52
(68) файловый аудит на базу, ну-ну...
70 regniws
 
10.12.12
10:56
(68) в своем уме, не? :)
71 Cartman
 
10.12.12
11:29
(68) Да, именно. (69) (70) В чем ваше недоумение? Ставишь аудит УДАЛЕНИЯ, а не изменения и доступап, в системном журнале и все? В чем проблема то? И там видно кто, когда и что удалял.
72 Cartman
 
10.12.12
11:34
(62) Отключение возможности печатать в файл и 500$ не помогут спереть базу.
73 hhhh
 
10.12.12
12:27
(72) а если сфотографирует отчеты на мобильник? Эта вся стройная система рухнет? Или нет?
74 Cartman
 
10.12.12
12:39
(73) Да, мобильник, конечно, из вида упущен)))
75 vde69
 
10.12.12
13:04
(71) тебе будет лучше если я открою вордом базу и нажму "Записать", вроде и не удаление а результат тот-же.
76 Cartman
 
10.12.12
13:43
(75) А зачем на сервере терминалов ворд? а блокнот не откроет)))
77 Cartman
 
10.12.12
13:47
(75) А вообще в (55) вы сказали все верно. Все зависит от того какие задачи перед защитой ставятся. И сколько готовы заплатить за взлом. А на всякую хитрую ж.. найдется ... с винтом.
78 ShoGUN
 
10.12.12
13:56
(76) Семёрочный(Win 7) - откроет, в 2008 сервере такой же.
79 Cartman
 
10.12.12
13:56
(75) Кстати, если на то пошло, то можно еще поглядеть из какого процесса был произведен доступ к файлу... Это так к слову...