• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Full Access Administrators

  • Автор темы Oksana
  • Дата начала
O

Oksana

Ситуация:
Имеем несколько доменов, на каждый регион своя АК. И в каждом регионе свой админ. Есть базы, которые реплицируются в регионы, в АКЛ баз, админам регионов раздаются права по смыслу БД, например, где-то автор, где-то читатель. Но админ в регионе имеет возможность включить у себя Full Access Administrators, и таким образом акл на их реплике, уже не играет роли.
Можно ли как-то сделать так, чтобы и функции админа не забирать и ограничить доступ к репликам баз с центральных серверов?
 

Cleric-Lviv

Well-known member
03.01.2008
603
0
BIT
0
функции админа мона не забирать но в notes.ini поправить строчку и убрать Full Access Administrators .......
 
30.05.2006
1 345
12
BIT
0
.. админ в регионе имеет возможность включить у себя Full Access Administrators, и таким образом акл на их реплике, уже не играет роли.
Можно ли как-то сделать так, чтобы и функции админа не забирать и ограничить доступ к репликам баз с центральных серверов?
Сколько раз твердили миру: FA - зло! :D

По делу:
1.Физический доступ админов к своим серверам не ограничен? Тогда они и БЕЗ FA ваши базы подломят
2.Юзайте Consistment ACL. Подломить базу это не сильно помешает, но вы хоть выявите большинство "взломов"
3.Регулярно почитывайте ACL Log (он короткий, быстро стирается). -"-
 
O

Oksana

Сколько раз твердили миру: FA - зло! :D

По делу:
1.Физический доступ админов к своим серверам не ограничен? Тогда они и БЕЗ FA ваши базы подломят
2.Юзайте Consistment ACL. Подломить базу это не сильно помешает, но вы хоть выявите большинство "взломов"
3.Регулярно почитывайте ACL Log (он короткий, быстро стирается). -"-
да, физически у человека есть доступ полность, так что и параметр в нотес.ини не решит проблему.
К тому же у них есть свои базы, и может в какой ситуации и нужен полный доступ иногда, впрочем это их проблемы.
А вот ниши реплики хотелось бы защитить, читать логи пост-фактум уже не так интересно.
На данный момент не предполагается каких-то злоумышленных действий с той стороны, скорей хотелось бы избежать случайностей.
 
30.05.2006
1 345
12
BIT
0
На данный момент не предполагается каких-то злоумышленных действий с той стороны, скорей хотелось бы избежать случайностей.
А.. Ну, тогда "Enforce consistent ACL" и региональных админов в ACL не включать (т.е. права - "как всем")
 
A

Akupaka

ребята, такие вопросы нужно юридически решать, главное правильно и все, что нужно, описать ;)
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!