Sicherheitsbewährte Praktiken

Übersicht

Dieser Abschnitt enthält Best Practices für die sichere Einrichtung von Zabbix.

Die in diesem Abschnitt beschriebenen Best Practices sind für den Betrieb von Zabbix nicht erforderlich, werden jedoch für eine höhere Systemsicherheit empfohlen.

UTF-8-Kodierung

UTF-8 ist die einzige von Zabbix unterstützte Kodierung. Es ist bekannt, dass sie ohne Sicherheitslücken funktioniert. Benutzer sollten sich bewusst sein, dass bei der Verwendung einiger anderer Kodierungen bekannte Sicherheitsprobleme auftreten.

Windows-Installer-Pfade

Bei der Verwendung von Windows-Installern wird empfohlen, die vom Installer bereitgestellten Standardpfade zu verwenden. Die Verwendung benutzerdefinierter Pfade ohne die entsprechenden Berechtigungen könnte die Sicherheit der Installation beeinträchtigen.

Makros in benutzerdefinierten globalen Skripten

Zur Erhöhung der Sicherheit wird empfohlen, Makrofunktionen anstelle von einfachen Makros in benutzerdefinierten globalen Skripten zu verwenden, da Makros nicht automatisch maskiert werden.

Zabbix-Sicherheitsmeldungen und CVE-Datenbank

Siehe Zabbix-Sicherheitsmeldungen und CVE-Datenbank.

HTML-E-Mail-Vorlagen

Beim Erstellen oder Bearbeiten von Nachrichtenvorlagen, die für HTML-E-Mails verwendet werden, müssen Sie jedes Makro immer mit der Makrofunktion htmlencode() umschließen. Zum Beispiel:

<b>Problem started</b> at {{EVENT.TIME}.htmlencode()} on {{EVENT.DATE}.htmlencode()}<br><b>Problem name:</b>
{{EVENT.NAME}.htmlencode()}<br><b>Host:</b> {{HOST.NAME}.htmlencode()}
<br><b>Severity:</b>
{{EVENT.SEVERITY}.htmlencode()}<br><b>Operational
data:</b> {{EVENT.OPDATA}.htmlencode()}<br><b>Original problem ID:</b> {{EVENT.ID}.htmlencode()}<br>{{TRIGGER.URL}.htmlencode()}

Die Verwendung von htmlencode() stellt sicher, dass alle HTML-Zeichen in Makrowerten maskiert werden, und verhindert das Einschleusen von HTML in Benachrichtigungen (beispielsweise, dass ein Angreifer einen schädlichen Phishing-Link in eine Benachrichtigung einfügt).

Hinweis: Die von Zabbix bereitgestellten Standard-HTML-E-Mail-Nachrichten wenden htmlencode() bereits auf Makros an. Diese Anleitung gilt beim Bearbeiten vorhandener Vorlagen oder beim Erstellen neuer Vorlagen. Überprüfen Sie, dass Makros codiert sind, bevor Sie eine Vorlage zum Senden von HTML-E-Mails verwenden.