亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
123下一頁
最近訪問板塊 發(fā)新帖
查看: 96842 | 回復(fù): 24
打印 上一主題 下一主題

配置不當(dāng)那些事,你怎么看? [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報告]
發(fā)表于 2015-08-24 10:53 |只看該作者 |倒序瀏覽
獲獎名單已公布:http://www.72891.cn/thread-4189724-1-1.html

話題背景

不可能每個管理員都有很好的知識水平,都能把每個配置掌握的很好,因為運維人員或管理人員配置服務(wù)只是照著書或者照著網(wǎng)上的文章配置,也就是說一步一步按照別人所說的做。其實就是按部就班,做苦力活吧。這次的話題與以往有所不同的是,我將把我自己所理解的東西分享出來,希望能與大家共同探討。

上案例:
1.Memcached
“Memcached服務(wù)器端都是直接通過客戶端連接后直接操作,沒有任何的驗證過程,且Mecached默認以root權(quán)限運行。
這里可能運維攻城濕會問:加個密碼不就行了,改個端口就行了。(你以為人人都和你一樣呀。
實例:
互聯(lián)網(wǎng)查找 11211端口


隨便找了個都可以爆菊花。

看下一個案例:
2.Mongodb
“MongoDB安裝時不添加任何參數(shù),默認是不開啟權(quán)限驗證的,登錄的用戶可以對數(shù)據(jù)庫任意操作而且可以遠程訪問數(shù)據(jù)庫!

隨便找個菊花:


3.Redis
“redis直接啟動默認沒有任何限制的,可以直接連接,查看,更改redis中的數(shù)據(jù)”



懂的人自然懂,點到為止,不再列舉其它的服務(wù)了。至于為什么你們心里清楚。
這里可能又會說了:“我不相信那些大公司的人還會犯這樣的錯”!
可能你這樣問有點無知,我只能說:各種大型的公司存在這樣的問題非常多,非常多,非常多,別問我為什么說三遍。



以上測試完全可以通過Python來批量測試公司業(yè)務(wù)所存在的問題,F(xiàn)在到了回答問題時間:
討論話題
1.某些服務(wù)配置的過程中,你或者不知道,或者是豬隊友配置的,導(dǎo)致了整個公司數(shù)據(jù)被脫了,這種現(xiàn)象該如何防和如何進行人員培訓(xùn)?
2.像某些服務(wù)剛出來,手冊資料都還不全,但很可能某個配置會產(chǎn)生安全問題,作為一名運維或管理人員該如何在接觸新服務(wù)的時候,要注意那些問題?
3.運維或安全人員會經(jīng)常編寫一些腳本來測試嗎?寫過哪些類型的測試代碼?



討論時間
2015-08-24至2015-09-24



活動獎勵
活動結(jié)束后將選取4名討論精彩的童鞋,每人贈送一本《Python 黑帽子:黑客與滲透測試編程之道》圖書+互動出版網(wǎng)購書券一張,面值20元以作為獎勵。

購書券使用說明:購書券為互動出版網(wǎng)的直減通用券,使用無限制,在支付的時候選擇代金券支付即可。有效期為一年。
購書券使用鏈接:http://www.china-pub.com/



獎品簡介

作者: (美)Justin Seitz(賈斯汀·塞茨)   
譯者: 孫松柏 李聰 潤秋
出版社:電子工業(yè)出版社
出版日期:2015 年8月
開本:16開
頁碼:184
版次:1-1



內(nèi)容簡介:
Python 黑帽子:黑客與滲透測試編程之道》是暢銷書《Python 灰帽子-黑客與逆向工程師的Python 編程之道》的姊妹篇,那本書一面市便占據(jù)計算機安全類書籍的頭把交椅!禤ython 黑帽子:黑客與滲透測試編程之道》由Immunity 公司的高級安全研究員Justin Seitz 精心撰寫。作者根據(jù)自己在安全界,特別是滲透測試領(lǐng)域的幾十年經(jīng)驗,向讀者介紹了Python 如何被用在黑客和滲透測試的各個領(lǐng)域,從基本的網(wǎng)絡(luò)掃描到數(shù)據(jù)包捕獲,從Web 爬蟲到編寫B(tài)urp 擴展工具,從編寫木馬到權(quán)限提升等。作者在《Python 黑帽子:黑客與滲透測試編程之道》中的很多實例都非常具有創(chuàng)新和啟發(fā)意義,如HTTP 數(shù)據(jù)中的圖片檢測、基于GitHub命令進行控制的模塊化木馬、瀏覽器的中間人攻擊技術(shù)、利用COM 組件自動化技術(shù)竊取數(shù)據(jù)、通過進程監(jiān)視和代碼插入實現(xiàn)權(quán)限提升、通過向虛擬機內(nèi)存快照中插入shellcode 實現(xiàn)木馬駐留和權(quán)限提升等。通過對這些技術(shù)的學(xué)習(xí),讀者不僅能掌握各種Python 庫的應(yīng)用和編程技術(shù),還能拓寬視野,培養(yǎng)和鍛煉自己的黑客思維。讀者在閱讀《Python 黑帽子:黑客與滲透測試編程之道》時也完全感覺不到其他一些技術(shù)書籍常見的枯燥和乏味。

論壇徽章:
20
CU大牛徽章
日期:2013-04-17 11:48:26羊年新春福章
日期:2015-03-10 22:39:202015年中國系統(tǒng)架構(gòu)師大會
日期:2015-06-29 16:11:282015亞冠之平陽省
日期:2015-07-31 09:19:042015七夕節(jié)徽章
日期:2015-08-21 11:06:17IT運維版塊每日發(fā)帖之星
日期:2015-09-30 06:20:002015亞冠之柏太陽神
日期:2015-10-19 20:29:5915-16賽季CBA聯(lián)賽之天津
日期:2016-11-29 14:03:4315-16賽季CBA聯(lián)賽之北控
日期:2016-12-24 20:51:492015年辭舊歲徽章
日期:2015-03-03 16:54:15雙魚座
日期:2015-01-12 20:58:532014年中國系統(tǒng)架構(gòu)師大會
日期:2014-10-14 15:59:00
2 [報告]
發(fā)表于 2015-08-25 08:41 |只看該作者
LZ是通過知道創(chuàng)宇的ZoomEye搜索出來的么?

論壇徽章:
6
CU大;照
日期:2013-03-13 15:15:08CU大;照
日期:2013-03-13 15:26:06CU大;照
日期:2013-03-13 15:26:47戌狗
日期:2013-10-17 09:48:53CU十二周年紀念徽章
日期:2013-10-24 15:41:34丑牛
日期:2014-09-19 14:58:11
3 [報告]
發(fā)表于 2015-08-25 09:50 |只看該作者
是不是通過谷歌搜索外加裝一個插件,會入侵攝像頭

論壇徽章:
13
數(shù)據(jù)庫技術(shù)版塊每日發(fā)帖之星
日期:2015-08-06 06:20:002017金雞報曉
日期:2017-02-08 10:39:422017金雞報曉
日期:2017-01-10 15:13:29極客徽章
日期:2016-12-07 14:08:02JAVA
日期:2016-10-25 16:01:09luobin
日期:2016-06-17 17:46:362016猴年福章徽章
日期:2016-02-18 15:30:3415-16賽季CBA聯(lián)賽之天津
日期:2015-12-16 22:35:03黃金圣斗士
日期:2015-11-24 10:43:13IT運維版塊每日發(fā)帖之星
日期:2015-10-09 06:20:002015亞冠之廣州恒大
日期:2015-09-21 21:40:222015七夕節(jié)徽章
日期:2015-08-21 11:06:17
4 [報告]
發(fā)表于 2015-08-25 11:20 |只看該作者
1、現(xiàn)在公司還沒有運維,都是開發(fā)兼職做個運維

    對于提到的mongodb,直接來了個只限本機訪問,應(yīng)用程序跟它放一臺機器了,查了下資料,加安全挺費勁,實在沒時間弄,目前.....

2.現(xiàn)在公司還沒有運維,都是開發(fā)兼職做個運維,很多時候都不知道做啥.....

3.目前還沒寫過


現(xiàn)在公司還米有找運維的打算

論壇徽章:
40
水瓶座
日期:2013-08-15 11:26:422015年辭舊歲徽章
日期:2015-03-03 16:54:152015年亞洲杯之烏茲別克斯坦
日期:2015-03-27 14:01:172015年亞洲杯之約旦
日期:2015-03-31 15:06:442015亞冠之首爾
日期:2015-06-16 23:24:37IT運維版塊每日發(fā)帖之星
日期:2015-07-01 22:20:002015亞冠之德黑蘭石油
日期:2015-07-08 09:32:07IT運維版塊每日發(fā)帖之星
日期:2015-08-29 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-08-29 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-10-10 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-10-11 06:20:00IT運維版塊每日發(fā)帖之星
日期:2015-11-10 06:20:00
5 [報告]
發(fā)表于 2015-08-25 11:45 |只看該作者
這都不是事 至少服務(wù)跑起來了 總比不能用要好些 。。。

論壇徽章:
4
IT運維版塊每日發(fā)帖之星
日期:2015-08-19 06:20:002015七夕節(jié)徽章
日期:2015-08-21 11:06:17IT運維版塊每日發(fā)帖之星
日期:2015-08-28 06:20:00IT運維版塊每周發(fā)帖之星
日期:2015-09-11 19:20:31
6 [報告]
發(fā)表于 2015-08-25 15:34 |只看該作者
本帖最后由 rickcafe 于 2015-08-25 15:34 編輯

討論話題


1.某些服務(wù)配置的過程中,你或者不知道,或者是豬隊友配置的,導(dǎo)致了整個公司數(shù)據(jù)被脫了,這種現(xiàn)象該如何防和如何進行人員培訓(xùn)?

1.        內(nèi)部培訓(xùn),老帶新,熟帶生;
2.        請專業(yè)廠商進行信息安全培訓(xùn);
3.        配置專業(yè)的漏洞掃描系統(tǒng)、服務(wù)器加固系統(tǒng)、攻防演練系統(tǒng)(支持更新的)
4.        這種系統(tǒng)一般都要連互聯(lián)網(wǎng)吧?要購買專業(yè)的網(wǎng)站防護,大數(shù)據(jù)漏洞分析系統(tǒng),威脅情報服務(wù)。

2.像某些服務(wù)剛出來,手冊資料都還不全,但很可能某個配置會產(chǎn)生安全問題,作為一名運維或管理人員該如何在接觸新服務(wù)的時候,要注意那些問題?

1.        讓原廠商或高手培訓(xùn);
2.        讓原廠商或高手配置一個安全框架;
3.        考核新人培訓(xùn)結(jié)果;
4.        用實踐檢驗新人的訓(xùn)練效果;

3.        運維或安全人員會經(jīng)常編寫一些腳本來測試嗎?寫過哪些類型的測試代碼?

這種腳本水平不可能高,也就批量掃描,檢查配置,有限壓力測試之類。

如果系統(tǒng)真有漏洞,還是需要大牛級的人物來處理的,這叫黑客/白帽子,發(fā)現(xiàn)系統(tǒng)未知漏洞,零日攻擊,APT。一般公司養(yǎng)不起這種人,而且未知漏洞在黑客市場上是有銷售的,隨便一個20萬美金,半個月有效,有幾家公司會買?no people, no money, 玩這種高大上就沒意思了。

求職 : Linux運維
論壇徽章:
203
拜羊年徽章
日期:2015-03-03 16:15:432015年辭舊歲徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:57:092015小元宵徽章
日期:2015-03-06 15:58:182015年亞洲杯之約旦
日期:2015-04-05 20:08:292015年亞洲杯之澳大利亞
日期:2015-04-09 09:25:552015年亞洲杯之約旦
日期:2015-04-10 17:34:102015年亞洲杯之巴勒斯坦
日期:2015-04-10 17:35:342015年亞洲杯之日本
日期:2015-04-16 16:28:552015年亞洲杯紀念徽章
日期:2015-04-27 23:29:17操作系統(tǒng)版塊每日發(fā)帖之星
日期:2015-06-06 22:20:00操作系統(tǒng)版塊每日發(fā)帖之星
日期:2015-06-09 22:20:00
7 [報告]
發(fā)表于 2015-08-25 21:26 |只看該作者
招個安全工程師  

論壇徽章:
1
IT運維版塊每日發(fā)帖之星
日期:2015-08-25 06:20:00
8 [報告]
發(fā)表于 2015-08-26 10:09 |只看該作者
你們這說得都是大公司,像那種還是用阿里云的小公司怎么辦?

論壇徽章:
154
2022北京冬奧會紀念版徽章
日期:2015-08-07 17:10:5720周年集字徽章-年
日期:2022-10-26 16:44:2015-16賽季CBA聯(lián)賽之深圳
日期:2022-11-02 14:02:4515-16賽季CBA聯(lián)賽之八一
日期:2022-11-28 12:07:4820周年集字徽章-20	
日期:2023-07-19 08:49:4515-16賽季CBA聯(lián)賽之八一
日期:2023-11-04 19:23:5115-16賽季CBA聯(lián)賽之廣夏
日期:2023-12-13 18:09:34
9 [報告]
發(fā)表于 2015-08-26 23:14 來自手機 |只看該作者
安全工程師,不是萬能的,真要較真起來,全都加密。


這也完全不切實際

論壇徽章:
3
黃金圣斗士
日期:2015-11-23 17:59:41黃金圣斗士
日期:2015-11-24 10:38:08IT運維版塊每日發(fā)帖之星
日期:2015-12-04 06:20:00
10 [報告]
發(fā)表于 2015-08-26 23:53 |只看該作者
1.某些服務(wù)配置的過程中,你或者不知道,或者是豬隊友配置的,導(dǎo)致了整個公司數(shù)據(jù)被脫了,這種現(xiàn)象該如何防和如何進行人員培訓(xùn)?
    這種現(xiàn)象幾乎在所有公司都出現(xiàn)過(在烏云平臺可以看到挺多的,如例子中說的memcached、redis之類等等),只是每個公司的響應(yīng)速度不同,導(dǎo)致問題的影響不同,
    根據(jù)自身公司實踐、以及與其他公司交流,目前大致總結(jié)了以下方法:
    (1)最重要的說在前面:生產(chǎn)環(huán)境不是每個運維、開發(fā)都可以直接操作的,操作之前,需要向運維經(jīng)理申請具體操作原因以及操作內(nèi)容、步驟文檔,審批流程通過后,由專人(一般是運維骨干)協(xié)助申請人進行操作;
            這里面基本保證了兩點:第一,保證專人操作生產(chǎn)環(huán)境,而不是豬隊友;第二,保證不出現(xiàn)“因為不知道而導(dǎo)致的錯誤”;
            (之所以說基本保證,因為可能專人也會有疏漏)
    (2)人員培訓(xùn)分為  運維內(nèi)部培訓(xùn)  以及  開發(fā)人員對運維培訓(xùn)。
             運維內(nèi)部培訓(xùn)            主要是培訓(xùn)對系統(tǒng)的操作、配置;
             開發(fā)人員對運維培訓(xùn)   主要是由對某個組建比較熟悉的開發(fā)人員,對運維講解組建原理以及配置思路,例如閱讀過memcached代碼的開發(fā), 講解memcached的應(yīng)用、原理,端口使用等。
    (3)最好是有專業(yè)的安全工程師,自己的安全工程師,比較了解自己的業(yè)務(wù),外面外包的安全監(jiān)測,很多是走流程過的,只能發(fā)現(xiàn)一些基礎(chǔ)的問題。

2.像某些服務(wù)剛出來,手冊資料都還不全,但很可能某個配置會產(chǎn)生安全問題,作為一名運維或管理人員該如何在接觸新服務(wù)的時候,要注意那些問題?
     (1)在我司,新服務(wù)或者技術(shù),都是由預(yù)研組完成預(yù)研后,才交付開發(fā)進行使用的,如果手冊資料不全、代碼不穩(wěn)定,一般都過不了預(yù)研這一關(guān),所以很少出現(xiàn)市面上一個半成品上到我們生產(chǎn)環(huán)境的問題;
     (2)假設(shè)某個資料不太齊全的組建上線了,還是會由相關(guān)開發(fā)人員以及測試人員對運維人員進行培訓(xùn),降低不穩(wěn)定性;
     (3)其實一般來說,不穩(wěn)定還是不要上生產(chǎn)環(huán)境;

3.運維或安全人員會經(jīng)常編寫一些腳本來測試嗎?寫過哪些類型的測試代碼?
     (1)運維寫的腳本還是比較多的,包括:功能測試腳本、監(jiān)控腳本、自動化運維腳本
     (2)運維也寫一部分qt代碼,在 新品上線前 或 老產(chǎn)品版本更新完成后  做一些功能驗證測試,這些基本上是抄測試人員的腳本了;
     (3)監(jiān)控腳本、自動化運維腳本 : 這應(yīng)該不必多說,生產(chǎn)環(huán)境的監(jiān)控系統(tǒng)少不了腳本,也少不了自動運維
     (4)安全人員寫的腳本倒是比較少,多是用自己已經(jīng)寫好的現(xiàn)成安全監(jiān)測工具,以及配合手工測試,腳本多用戶掃描、壓力測試(也有可能不用腳本,用webbench、ab)等重復(fù)性工作。
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP