Deve munin ser protegido por senha?

1

Nós usamos Munin no trabalho.
Há uma instalação do Munin - que agora está aberta para o mundo. Um administrador não acha que ele precisa protegê-lo com senha.

Qual é o pior que pode acontecer? Como posso convencer o chefe a convencer o administrador a proteger o pasword?

    
por Dannyboy 28.04.2014 / 15:09

2 respostas

2

Um atacante DDOS pode facilmente ver quanto efeito seus diferentes métodos têm para diferentes aspectos de seu servidor ou infraestrutura antes de atingir qualquer ponto crítico.

Ele também obteria uma visão geral dos servidores que podem não ser obtidos com facilidade para fortalecer seu conhecimento sobre sua infraestrutura antes de um ataque.

Ele também poderá ver algumas informações sobre serviços em execução em seus servidores (com uma boa configuração de munição) para ver possíveis alvos de ataque.

Os concorrentes receberiam informações sobre seus padrões de tráfego.

    
por 28.04.2014 / 16:17
1

Eu vou discordar. Não fico impressionado com a ideia de que cada informação que vaza sobre minha infraestrutura expõe uma superfície de ataque. É insensata a segurança através da obscuridade: se a sua segurança depende de manter seu diagrama de rede em segredo, você provavelmente está fazendo errado. Suponha que um invasor conheça tudo isso e projete sua rede para ser seguro mesmo quando eles fizerem .

Sim, há algumas coisas que devem ser secretas; mas é uma lista curta e deve ser vigiada de perto. Se você simplesmente colocar todas as informações internas nessa lista, não saberá o que é realmente importante, e reagirá exageradamente quando algo trivial vazar ou (mais provável e potencialmente pior) reagirá quando algo importante sai fora.

Dito isto, eu (sem surpresa) não vejo mal em expor seus gráficos munin. Eu mesmo faço isso; você pode vê-los no link , e eu encontrei muitas vezes É útil ligar um ou mais gráficos às minhas respostas aqui no SF. É útil que as pessoas tenham uma ideia de que tipo de cargas / uptime / profundidade de pool de entropia / estados de sincronização de NTP / o que outras pessoas estão vendo em seus equipamentos de produção.

    
por 28.04.2014 / 16:52