Про 1С и не только


Channel's geo and language: Russia, Russian
Category: Technologies


Разработка на 1С; платформа 1С:Предприятие 8 и EDT; OneScript; ведение проектов; интеграция; разработка бизнес-приложений; около IT-шные темы.

Related channels

Channel's geo and language
Russia, Russian
Statistics
Posts filter






Forward from: purple shift
Говорят, импортозамещение идёт полным ходом: за 2025 год доля отечественных систем управления ресурсами предприятия (ERP) на российском рынке достигла 75%. И основную часть этих ERP-проектов (около 80%) составляют решения компании 1С.

А для специалистов по реагированию на инциденты это означает, что значительная доля атак на предприятия происходит через программное обеспечение 1С. Такие серверы могут служить вектором проникновения злоумышленника во внутреннюю инфраструктуру, либо использоваться для повышения привилегий, если атакующий уже в сети.

При этом оказывается, что компрометация серверов 1С не требует особо сложных техник: атакующие используют тривиальные ошибки в настройках. Вот некоторые примеры:

1. Во всех расследованных нами инцидентах, в которых злоумышленникам удалось найти доступный сервер 1С внутри инфраструктуры, они могли подключиться к консоли администрирования кластера серверов без аутентификации. Получив доступ к консоли, злоумышленники могли просматривать список информационных баз 1С, а также управлять кластером: создавать новые базы, удалять имеющиеся и т.д.

2. В результате ещё одной мисконфигурации злоумышленник может увидеть на панели входа в 1С раскрывающийся список пользователей базы, что упрощает дальнейшее развитие атаки. Такая открытость имён пользователей происходит потому, что при добавлении нового пользователя в базу 1С по умолчанию выставляется флаг «Показывать в списке выбора».

3. Чтобы подключиться к информационной базе, необходимо указать имя пользователя и пароль. Но в большинстве инцидентов, которые мы расследовали, злоумышленники с легкостью находили возможность подключения к базам, не зная пароля от учетной записи!

Причина: для пользователя настроена аутентификация средствами 1С, однако при создании учетки поле Password оставлено пустым. Поэтому вход в систему для такого пользователя осуществляется с пустым паролем, то есть без пароля вообще (см. скриншот).

4. В ходе расследований нам встречались скомпрометированные базы, где до 96% пользователей имели права администратора. Администратор базы имеет право на управление пользователями и их ролями — а значит, в случае компрометации такой учетной записи злоумышленник сможет выдать себе недостающие права и внести изменения, необходимые для развития атаки.

Об этих и других опасных косяках в настройке 1C, а также о том, как исправить их, пока вас не поломали — читайте в статье Алины Сухановой "По следам реальных атак: как можно было избежать компрометации 1C".




Forward from: Усталый АйТишник
Мне тут в комментариях подсказали, что на сайте postgrespro обновили версию книги "PostgreSQL 17 изнутри", которую можно скачать в формате pdf с официального сайта https://postgrespro.ru/education/books/internals
Жаль только электронная, что-то уже как-то хочется бумажные книжки листать )
Подробнее про издание:
Рогов Е. В. PostgreSQL 17 изнутри. — М.: ДМК Пресс, 2025. — 668 с.
В книге рассматривается внутреннее устройство СУБД PostgreSQL: детали реализации многоверсионности и изоляции на основе снимков данных, включая процедуру очистки неактуальных версий строк; буферный кеш и журнал предзаписи; использование блокировок различных уровней; планирование и выполнение SQL-запросов; принципы расширяемости и особенности имеющихся индексных методов доступа. Большое внимание уделяется возможностям, предоставляемым для самостоятельного изучения механизмов функционирования PostgreSQL.
В издании учтены замечания читателей и исправлены опечатки, а также отражены изменения, произошедшие в версии PostgreSQL 17




Forward from: ALEKSANDR ZHILICHEV
🔥 Open Source опубликовали систему, над которой я работал на протяжении 5 лет

Коллеги из "ДНС Технологий" опубликовали на GitHub исходный код продукта - SDMS (Software Development Management System) - на платформе 1С:Предприятие 8.3, который помогает управлять ресурсами ИТ - проектами, заявками от бизнеса, задачами разработчиков, оценивать планируемые и фактические трудозатраты и т.д.

Приятно увидеть такое продолжение, поскольку я стоял у его истоков и вел разработку и развитие продукта совместно с моей классной командой на протяжении пяти с половиной лет.

После моего перехода в роль CTO компании "ДНС Казахстан", ребята продолжили развитие продукта и реализовали много классных фич. Одна из самых заметных - интерфейс главной страницы, хотя продукт и написан на 1С. Я горд за команду.

Мы в "ДНС Казахстан" также используем SDMS, и она реально выручает, поскольку содержит все нужные инструменты, чтобы "держать руку на пульсе" работы ИТ.

Почитать можно тут: https://infostart.ru/pm/2437804/
Репозиторий здесь: https://github.com/dns-technologies/SDMS




С некоторого времени начал задаваться вопросом, как можно настроить ревью кода через какого-нибудь ИИ. И вот недавно попалась эта статья. Попробовал, работает. Не очень удобно. Но отличный задел под разработку своего удобного инструмента.

https://infostart.ru/1c/articles/2276516/























20 last posts shown.

19

subscribers
Channel statistics