Попытка защиты 1с #493230


#0 by Vladimirr
Сегодня научился привязывать имя пользователя ОС и его машины к 1с. Все ОК. ПриНачалеРаботыСистемы выкидываю всех неугодных и неавторизованных. Пока народ в базе есть - md-шник никто поменять не может - соответственно зайти не может в базу и там что-то провернуть. НО. Когда в базе никого нет, возникает вариант: снести userdef, зайти в конфигуратор, закомментарить мои барьеры, сохранить md,зайти в базу, понаделать делов, вернуть все обратно. Подскажите, как можно md-шник защитить (пароль не предлагать) для таких ситуаций?
#1 by ДРАКОННИК-2
КЗК
#2 by mikecool
права на изменение только себе оставь
#3 by Darvator
А все таки пароль использовать религия не позволяет?
#4 by Vladimirr
есть много программ по его обходу
#5 by palpetrovich
че, директор поконфигурить любит?
#6 by Vladimirr
именно на этот файл, средствами OC?
#7 by Vladimirr
много умных менеджеров развелось..
#8 by Darvator
тогда ответ в
#9 by ДРАКОННИК-2
видел такое решение - скрипт завершает работу усеров в н-ное время, делает выгрузку (вечером)... утром скрипт делает загрузку из сделанного ранее бакапа... т.о. все корявки хацкеров - до п***ды...
#10 by palpetrovich
админмеры подключать надо, по-другому 100% результат не получишь никогда ...впрочем, с админмерами тоже ;)
#11 by Vladimirr
Идея, кстати, отличная.
#12 by palpetrovich
не очень, ибо время от времени кому-то обязаельно нужно остаться  сверхурочно зы: база где лежит? права админа у кого? может мд-шник запретить менять виндовыми мерами? ..кроме себя-любимого конечно ;)
#13 by Ковычки
привязывать надо в справочнике, кто нет все в сад
#14 by Umka2008
ФИГАСЕ - ЮЗЕРЫ по конфе гуляют!! Ну у вас и демократия
#15 by Ковычки
+ правдо защита все равно от честного люда, но удалить уже не удастся
#16 by Vladimirr
Все работают в терминале.
#17 by Ковычки
а как ты запретить собрался ? ниодин метод на данный момен не запретит Васе Пупкину шастать в конфе
#18 by Vladimirr
в сухом остатке: 1. Права на md-шник оставить только себе. 2. выгрузка - загрузка
#19 by ДРАКОННИК-2
можно ночью прятать мд из папки ИБ...
#20 by Vladimirr
выгрузка - загрузка решает данный вопрос. пусть хоть папку сносят)))
#21 by Aleksey_3
База на отдельном компе доступ к ней через апликейшин
#22 by ДРАКОННИК-2
не увлекайтесь... чревато...
#23 by Злой Бобр
Расслабся, все это до балды. Кто захочет - тому необязательно в твой мд лезть, все прекрасно правится из предприятия. И по уму даже в 1С можно незаходить и править. Так что выпей пивка, сходи на пляж. А 1С - ну ее. Кому нужно те и в обход 1С все вынесут. Еще один защищальщик. Радует только то что непытается защитить свой нетленный код, значит шансы еще есть.
#24 by palpetrovich
пальцем в небо ...ты-бы сабж почитал  :)
#25 by Vladimirr
нетленный код пока не появился)))) работаю 2 дня над конторой. Бороться с хитрыми юзерами всё равно надо
#26 by Vladimirr
а то зашел в журнал регистрации, а там один молодец под моим пользователем с 23.30 до 0.30 документы лопатил. Меня аж передернуло от наглости. Нет бы под директором зашел или глбухом))))
#27 by ДРАКОННИК-2
у него твой пароль 123?
#28 by Vladimirr
не. у него программка любой пароль воспринимает - хоть ваще без пароля
#29 by Злой Бобр
Ну тогда сделай лог действий пользователей. Время от времени анализируй. А так биткой по шаловливым рукам - лучшее решение.
#30 by Злой Бобр
И что ты с юзером сделал?
#31 by Фея с лопатой
Патченная платформа у него стоит значит. У меня тоже такая стоит на всякий случай, даже к скулю можно подрубиться, если что.
#32 by Vladimirr
сказал, чтоб так больше не делал
#33 by Vladimirr
если что - пусть под директором заходит)))
#34 by Фея с лопатой
Можно при начале работы системы добавить проверку на права. Причем добавить хитро, после 256 символа. Т.е. даже в конфигураторе, если не знать - не найдешь.
#35 by ДРАКОННИК-2
установи авторизацию призагрузке системы... конфигу закрой кзк... от манагеров это спасает...
#36 by Vladimirr
как это "после 256 символа"?
#37 by Злой Бобр
Ну с таким подходом вообще ненужно пытаться что-то защищать. Кстати, потом ты по краям пойдешь за установку патчей и прочего.
#38 by Vladimirr
С КЗК не хочу, т.к. обязательно через несколько месяцев найдется способ обойти и опять надо что-то придумывать((
#39 by Ковычки
решение авторизации по вин/ад авторизации правильное (не берем саму реализацию) ибо это сквозная авторизация во всех нужных службах
#40 by Vladimirr
Вот я и думаю, как сделать нормальную (адекватную) защиту от таких молодцов.
#41 by Злопчинский
если юзвери сами чего-то устанавливают - то пофиг... либо резать всем права по самые яйца или беги нафиг
#42 by Vladimirr
Будем резать.
#43 by Ковычки
заметь притче о невидимом пациенте
#44 by Ковычки
+ )))
#45 by Злой Бобр
Ты не думай - делай. Всеравно 100% защиты небудет. Начни с забиранием у всех балбесов админских прав, в т.ч. и локальных. По уму пожалуй будет правильнее переставить систему с нуля с настройкой прав. Поднять АД если есть домен. В АД рулить всеми правами.
#46 by Фея с лопатой
С КЗК замучаются обходить.
#47 by Злой Бобр
Ему КЗК как раз и ненужен. Он код непытается защищать, что есть по сути правильным подходом.
#48 by Vladimirr
Я вот с 256 символами не врубился..
#49 by Злой Бобр
Да забей. Пока с сетью неразберешся в 1С делать нечего.
#50 by Ковычки
обрати внимание на диалог - "следующий"
#51 by ДРАКОННИК-2
а где ваш одмин?
#52 by Ахиллес
Нормальная защита только одна. Приказ по фирме за подписью генерального всем кроме тебя лазить в конфиг. И увольнение тугодумов.
#53 by Vladimirr
я и не собираюсь 100%. Юзеры просто должны четко понимать - если кто-то вскрыл - то это враждебный для фирмы акт и должен расцениваться как акт промышленного шпионажа с последующим увольнением.
#54 by Фея с лопатой
Плагины редактирования в Тотал или Фаре это позволяют, кажется. По крайней мере, сталкивался с такой защитой, машина в сети стоит, все работает (на ней какая то кривая самописная казахская конфига стояла). Переставили ее в другую подсеть со сменой имени, работать напрочь перестала. Админ 3 дня ипался, оказалось, в ПриНачалеРаботыСистемы в глобальнике ПриНачалеРаботыСистемы стоял код типа если имя компьютера, путь к базе, на равно чему-то - ЗавершениеРаботыСистеы
#55 by Vladimirr
Типа того
#56 by Фея с лопатой
Причем код стоял именно за 256 символом. Его не видно при стандартном просмотре в конфигураторе.
#57 by Vladimirr
Админ - приходящая фирма, такая же как и я
#58 by Злой Бобр
"акт промышленного шпионажа" - бу-га-га. Да, повеселил...
#59 by ДРАКОННИК-2
в каком редакторе внесли такой код?
#60 by Ковычки
выпустите по нашей конторе такой приказ, позырю в каком бетоне вы станете
#61 by ДРАКОННИК-2
гуаноконторааа... ))) экономят... кризис... ну вот и результадо...
#62 by Vladimirr
в точку
#63 by Ахиллес
Суровая челябинская фирма? Юзеры генерального в бетон закатывают?
#64 by Vladimirr
+1 как это сделать?
#65 by Ковычки
просто ларек
#66 by Ковычки
в сабже не защита, а попытка правильного подхода к авторизации
#67 by Злой Бобр
Зачем оно тебе? Куда интересней когда 1С закрывается, удаляется база, удаляется сама 1С, ... Хотя это подход студентов. Как по мне куда интереснее пройтись по таблицам и поставить рандомные значения. Там без бекапа уже никак.
#68 by Фея с лопатой
в Тотал командере. Листер плагин кажется называется.
#69 by Vladimirr
спасибо. поищу.
#70 by Злой Бобр
+ GComp вроде умеет, но утверждать небуду.
#71 by Vladimirr
Месье знает толк в извращениях...))))
#72 by Злой Бобр
Ага. Особенно если проставляешь только цифровые данные, то народ как бы и не сразу замечает. Бывает вылезет так через недельку другую - весело всем.
#73 by Vladimirr
Летальные случаи у бухгалтеров были?
#74 by ДРАКОННИК-2
можно в хранимой процедуре отслеживать контрольные суммы по числовым полям в определенное время (событие)...
#75 by Злой Бобр
Да. Обычно хранится всего пара-тройка последних бекапов. Так что если хлопают долго, то данные уже невосстановить. Проги любят такие "мины" ставить на случай невыплаты ЗП или еще чего. Так что ...
#76 by ДРАКОННИК-2
такую мину (обработку или скульную процедуру) можно отыскать и натыкать гада...
#77 by Фея с лопатой
Гадить в базе это непрофессионально. Пару раз мог это сделать, но не стал. Хотя очень хотелось.
#78 by ДРАКОННИК-2
хотя, если всем всё пофих, да ещё зоопарк усеров могут запускать всё что угодно...
#79 by ДРАКОННИК-2
пройти эту черту - признак хорошего дзена...
#80 by Злой Бобр
Да вариантов много конечно. Лучший это хранить бекапы за 100 дней. Но не все знают, и попадают под раздачу за низачто.
#81 by Злопчинский
у мну бэкапы за три месяца + ключевые точки...
#82 by Злой Бобр
Ну ты уже собаку съел на этом. А есть конторы где экономия прежде всего.
#83 by Фея с лопатой
Пит рассказывал про какой то способ убить базу. Медленно-медленно информация в базе превращается черт-те во что, и найти концов невозможно.
#84 by Это_mike
Лучше как положено за неделю - ежедневные, за месяц - четыре недельных. Ну и все ежемесячные на болванках вне конторы.
#85 by ДРАКОННИК-2
проще напустить на базу студента...
#86 by Это_mike
Это называется "ССЗБ" :-)
#87 by КонецЦикла
Бред какой-то Меняй работу, пусть сами конфигурастят
#88 by Ковычки
о блин Вадимко снизошел ))) рад увидеть
#89 by andrewalexk
:) челябинские юзеры настолько суровы..
#90 by NikVars
...что хранят бинарный код в своих мозгах.
#91 by bVana
терминал, вход для юзера только в программу, все остальные действия только на локальном компе
#92 by Ork
Сервис -> Табло -> Командасистемы("cmd")
#93 by bVana
можно запретить
Тэги:
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С