Уязвимости СКУД

Все вопросы по системам контроля доступа, учету рабочего времени, домофонам и интеркомам.
Ответить
Аватара пользователя
kROOT
Специалист
Сообщения: 13483
Зарегистрирован: 02 сен 2013, 14:25
Откуда: youcam.pro
Контактная информация:

Уязвимости СКУД

Сообщение kROOT » 12 авг 2016, 08:05

Поменял работу и теперь в мои обязанности вошла работа со СКУДом, соответственно заинтересовался и нашел интересную статью.
Настоятельно рекомендую прочитать, но если коротко, то на многих системах на базу данных стоит дефолтный пароль, через который можно зайти и добавить юзеров, изменить права оператора, откорректировать время прохода и т.д.
и 2я основная уязвимость это то, что сетевые клиенты СКУД общаются не с сервером СКУД, а с БД и соответственно права в системе контролирует не система, а локально установленная программа, которая определяет свой функционал по записям в БД.
Резюмируя, ставить систему только в изолированной сети.

Аватара пользователя
google
Новичок
Сообщения: 41
Зарегистрирован: 08 мар 2013, 15:21
Откуда: Оттуда
Контактная информация:

Re: Уязвимости СКУД

Сообщение google » 12 авг 2016, 09:13

:?

greenkpz
Специалист
Сообщения: 142
Зарегистрирован: 17 фев 2015, 12:44
Откуда: Москва, МО

Re: Уязвимости СКУД

Сообщение greenkpz » 12 авг 2016, 09:24

Поздравляю со сменой работы! :)
проблема НЕдефолтного пароля банальна - его прое... забудут, потеряют и т.д. и т.п.
через пару тройку лет на том же объекте придется все сносить к чертям и делать заново...
особо жестоко получается когда объект делал не ты, а хз кто и данные "переданы заказчику" т.е. см. выше.
статья ересь и мракобесие айтишника как и сам хабр/гик - посмотрите их статьи по видео.
пункт 1. сервер скуд не торчит в инете/корп сети - далее статья не имеет смысла. все.

GenaSPB
Модератор
Сообщения: 11102
Зарегистрирован: 20 апр 2010, 11:33
Откуда: Санкт-Петербург
Контактная информация:

Re: Уязвимости СКУД

Сообщение GenaSPB » 12 авг 2016, 09:55

Проблема актуальна для СКУД которые изначально криво сделаны где клиенты работают на прямую с базой. В системах где база работает локально и все клиенты обращаются к базе через серверную часть. проблема не столько актуальна.

Аватара пользователя
kROOT
Специалист
Сообщения: 13483
Зарегистрирован: 02 сен 2013, 14:25
Откуда: youcam.pro
Контактная информация:

Re: Уязвимости СКУД

Сообщение kROOT » 12 авг 2016, 12:10

GenaSPB писал(а):Проблема актуальна для СКУД которые изначально криво сделаны где клиенты работают на прямую с базой. В системах где база работает локально и все клиенты обращаются к базе через серверную часть. проблема не столько актуальна.
это понятно дело, особенно если трафик шифруется, но там есть пример, где система общается через телнет и передает по запросу пароли.
но самые распостраненные работают через базу.
Типичное решение - бюро пропусков/кадры в одном месте, сервер в другом. под пропуска ставить отдельный комп?

Аватара пользователя
kROOT
Специалист
Сообщения: 13483
Зарегистрирован: 02 сен 2013, 14:25
Откуда: youcam.pro
Контактная информация:

Re: Уязвимости СКУД

Сообщение kROOT » 12 авг 2016, 12:22

greenkpz писал(а):Поздравляю со сменой работы! :)
проблема НЕдефолтного пароля банальна - его прое... забудут, потеряют и т.д. и т.п.
через пару тройку лет на том же объекте придется все сносить к чертям и делать заново...
особо жестоко получается когда объект делал не ты, а хз кто и данные "переданы заказчику" т.е. см. выше.
статья ересь и мракобесие айтишника как и сам хабр/гик - посмотрите их статьи по видео.
пункт 1. сервер скуд не торчит в инете/корп сети - далее статья не имеет смысла. все.
на счет паролей, конечно нет унифицированных решений, я обычно на оборудовании типа роутеров, некоторых камер маркером пишу пароль, потому как физический доступ к устройству в большинстве случаев является признаком владения этим устройством.
а кроме работы с пропусками, удобно иметь онлайн отчеты о времени прибывания сотрудников, а для этого нужен доступ к базе/серверу.
на хабаре попадаются толковые статьи, эта статья не детальный обзор всех систем, она об уязвимости, которая распространена и для меня, начинающего изучать эти тему была интересна.
познавательно было про продажу корректировок времени в базе

Sergiodemaster
Специалист
Сообщения: 3407
Зарегистрирован: 16 окт 2012, 09:24
Откуда: Рязань

Re: Уязвимости СКУД

Сообщение Sergiodemaster » 12 авг 2016, 19:34

kROOT писал(а):Настоятельно рекомендую прочитать, но если коротко, то на многих системах на базу данных стоит дефолтный пароль, через который можно зайти и добавить юзеров, изменить права оператора, откорректировать время прохода и т.д.
Работать от суперюзера - дыра в безопасности что в БД, что где то еще. Если софт не позволяет сменить юзера - это серьезный баг, такую дыру надо закрывать.
kROOT писал(а): и 2я основная уязвимость это то, что сетевые клиенты СКУД общаются не с сервером СКУД, а с БД и соответственно права в системе контролирует не система, а локально установленная программа, которая определяет свой функционал по записям в БД.
БД в любом случае используется сторонняя. Какая разница, кто будет дергать JDBC коннектор - локально установленная программа или удаленный клиент?
Нормальный софт должен накрывать соединения либо ssl, либо через ssh.
Если он использует открытый http запрос и без туннеля с ssh - то это крайне дырявый софт.
kROOT писал(а):Резюмируя, ставить систему только в изолированной сети.
Любая система безопасности должна работать в изолированном сегмент. Валить всё в общий влан - необдуманно.

З.Ы. С почином в деле информационной и комплексной безопасности!

GenaSPB
Модератор
Сообщения: 11102
Зарегистрирован: 20 апр 2010, 11:33
Откуда: Санкт-Петербург
Контактная информация:

Re: Уязвимости СКУД

Сообщение GenaSPB » 13 авг 2016, 00:04

kROOT писал(а):Типичное решение - бюро пропусков/кадры в одном месте, сервер в другом. под пропуска ставить отдельный комп?
Да, и только так. Ну или как минимум сервер у кадров, а в бюро пропусков комп. Но ненаоборот это точно.

ALEX_SE
Специалист
Сообщения: 4259
Зарегистрирован: 19 авг 2011, 20:52
Откуда: Энгельс

Re: Уязвимости СКУД

Сообщение ALEX_SE » 13 авг 2016, 07:33

По этой теме и статье которая пубьликовалась на Мосту было относительно большое обсуждение там же.

А проблемы инфобезопасности присущи системам безопасности всем - и скуду и видео и ОПС.... Не думают там об этом. Вовсе. Те же проблемы были и у многих систем автоматизации бухгалтерского учета, например. Взять ту же 1С где средств нормальных ограничения доступа до 8 версии не было в принципе.

Что до работы через сервер/напрямки с базой есть и плюсы и минусы у такого решения.

Ответить

Вернуться в «Контроль доступа, домофоны, учет рабочего времени.»