一个朋友的初创公司在 Tomcat 容器上运行的 Hudson/Jenkins 服务器上实现了许多关键业务服务。这不是一个开源项目,事实上这个项目的许多方面都是保密的。Jenkins 主要用作运行批次和从这些批次中收集结果的一种方式。
在某种程度上,系统已被锁定,例如安装了一个插件,旨在阻止暴力密码猜测攻击。Jenkins 系统已配置为您在登录之前唯一能看到的就是登录屏幕,因此这些用户可以在 Jenkins 服务器上重新配置或运行任何东西。
问题:该系统是否对业务构成任何重大安全威胁?我们是否采取了所有相关的、合理的安全措施。
例如,堆栈中某种未知的漏洞可能会成为漏洞利用的基础,但我们应该如何关注一个充其量是无法量化的风险,最坏的情况是理论上的风险?