Обложка канала

ServerAdmin.ru

12437 @srv_admin

Авторская информация о системном администрировании.

ServerAdmin.ru

4 года назад
Открыть в
​​Посмотрел выступление с митапа The Standoff Talks на тему использования Zabbix Server для взлома инфраструктуры - Абузим Zabbix заказчика, или Как бедолаге стать хозяином подконтрольных узлов. https://youtu.be/ufSVRxdVNQU?t=9107 Если не хочется смотреть видео, то всё самое основное можно посмотреть в pdf презентации. Само выступление тем, кто хорошо знает Zabbix, будет не интересно, так как там подробно разбирается техническая часть - как всё устроено в Zabbix и как он работает. В выступлении рассказывается, как имея частичный или полный доступ к веб интерфейсу Zabbix Server можно захватывать инфраструктуру, которая мониторится. Сразу скажу, что никаких катастрофических провалов в самом Zabbix Server в плане безопасности нет. Достаточно выполнять общие рекомендации по безопасности и всё будет в порядке. ⚡️ Основные векторы атаки: ▪ Перехват учётных данных для доступа к веб интерфейсу. ▪ Использование Zabbix API. ▪ Использование функционала по запуску удалённых команд через zabbix-agent. ▪ Использование ключей айтемов Zabbix, с помощью которых можно выполнять команды или собирать информацию с хостов: system.run, registry.data, system.hw.macaddr, wmi.get, vfs.file.exists, vfs.file.contents и т.д. 🛡 Основные рекомендации, которые помогут защититься от взлома (это мои соображения): ◽ Если нет необходимости, не выставляйте веб интерфейс Zabbix в общий доступ. ◽ Всегда используйте HTTPS соединение с веб интерфейсом. ◽ Если нет большой нужды, не разрешайте выполнение удалённых команд через zabbix-agent. Я часто ими пользуюсь, удобный функционал. ◽ Всегда настраивайте tls соединения между агентом и сервером. ◽ Не запускайте zabbix-agent под root. Я иногда запускаю, но знаю, что это плохая практика. ◽ Не сидите постоянно в веб интерфейсе под Super Admin и не раздавайте без необходимости эти права. ◽ Внимательно следите за содержимым скриптов для удалённого выполнения, если ими пользуетесь. Это основной вектор атак. ◽ Ограничивайте с помощью firewall доступ к серверу и агентам. Tcp порт 10051 сервера должен быть доступен только для агентов, а к портам 10050 агентов должен быть доступ только с сервера мониторинга. Если следовать всем этим правилам, а это не так сложно, то проблем с безопасностью Zabbix Server вам не добавит. #zabbix #security