1 Najlepsze praktyki bezpieczeństwa
Przegląd
Ta sekcja zawiera najlepsze praktyki dotyczące konfigurowania Zabbix w bezpieczny sposób.
Praktyki opisane w tej sekcji nie są wymagane do działania Zabbix, ale są zalecane w celu zapewnienia lepszego bezpieczeństwa systemu.
Kodowanie UTF-8
UTF-8 jest jedynym kodowaniem obsługiwanym przez Zabbix. Wiadomo, że działa bez żadnych luk bezpieczeństwa. Użytkownicy powinni mieć świadomość, że w przypadku korzystania z niektórych innych kodowań istnieją znane problemy związane z bezpieczeństwem.
Ścieżki instalatora Windows
Podczas korzystania z instalatorów Windows zaleca się używanie domyślnych ścieżek dostarczanych przez instalator. Używanie niestandardowych ścieżek bez odpowiednich uprawnień może zagrozić bezpieczeństwu instalacji.
Makra w skryptach globalnych zdefiniowanych przez użytkownika
Aby zwiększyć bezpieczeństwo, zaleca się używanie funkcji makr zamiast zwykłych makr w zdefiniowanych przez użytkownika globalnych skryptach, ponieważ makra nie są automatycznie poprzedzane znakami ucieczki.
Biuletyny bezpieczeństwa Zabbix i baza danych CVE
Zobacz Biuletyny bezpieczeństwa Zabbix i baza danych CVE.
Szablony wiadomości e-mail w formacie HTML
Podczas tworzenia lub edytowania szablonów wiadomości używanych w wiadomościach e-mail w formacie HTML zawsze otaczaj każde makro funkcją htmlencode().
Na przykład:
<b>Problem rozpoczął się</b> o {{EVENT.TIME}.htmlencode()} dnia {{EVENT.DATE}.htmlencode()}<br><b>Nazwa problemu:</b>
{{EVENT.NAME}.htmlencode()}<br><b>Host:</b> {{HOST.NAME}.htmlencode()}
<br><b>Poziom ważności:</b>
{{EVENT.SEVERITY}.htmlencode()}<br><b>Dane operacyjne:</b>
{{EVENT.OPDATA}.htmlencode()}<br><b>Oryginalny identyfikator problemu:</b> {{EVENT.ID}.htmlencode()}<br>{{TRIGGER.URL}.htmlencode()}
Użycie htmlencode() zapewnia, że wszystkie znaki HTML w wartościach makr zostaną zamienione na encje i zapobiega wstrzyknięciu kodu HTML do powiadomień (na przykład wstawieniu przez atakującego złośliwego lub phishingowego łącza do powiadomienia).
Uwaga: domyślne wiadomości e-mail w formacie HTML dostarczane przez Zabbix już stosują htmlencode() do makr.
Ta wskazówka dotyczy edytowania istniejących szablonów oraz tworzenia nowych — przed użyciem szablonu do wysyłania wiadomości e-mail w formacie HTML sprawdź, czy makra są kodowane.