Protegendo a ACL e contas de administrador
Quem controla uma conta de admin controla o servidor. Por isso, invasores miram exatamente nas contas da staff e na ACL.
Formas comuns de ataque
- Senha fraca ou reutilizada (vazada de outro site);
- Resource com backdoor que se adiciona ao grupo Admin;
- Staff enganada (golpes no Discord, arquivos maliciosos);
- Ex-membro da equipe que ainda tem acesso.
Proteja as contas
- Senhas longas e únicas para contas administrativas;
- Autenticação por serial para grupos administrativos, quando disponível na sua versão do MTA (opção
auth_serial_groupsnomtaserver.conf): novas máquinas precisam ser autorizadas; - 2FA no Discord e na conta do painel da hospedagem;
- Uma conta por pessoa.
Proteja a ACL
- Mínimo de pessoas no grupo Admin;
- Cargos intermediários com só o necessário;
- Resources de terceiros fora dos grupos administrativos, a menos que realmente precisem;
- runcode parado em produção;
- Backup do
acl.xmle revisão periódica.
Auditoria
- Registre em log as ações administrativas (kick, ban, dinheiro dado, teleportes, alterações de ACL);
- Revise o
server_auth.logpara tentativas de login falhas em contas da staff; - Monitore mudanças no
acl.xml(compare com o backup).
Separe papéis
- Staff de jogo (moderação) não precisa de acesso ao painel da hospedagem nem ao banco;
- Desenvolvedores trabalham em servidor de teste; o deploy em produção fica com poucas pessoas.
Se uma conta for comprometida
- Remova a conta dos grupos da ACL imediatamente;
- Troque a senha e revise seriais autorizados;
- Verifique o que foi feito (logs);
- Revise a ACL completa e os resources adicionados recentemente;
- Restaure backups se houver dano aos dados;
- Comunique a equipe.
Hospede seu servidor com a VittHost
No MTASA-BR da VittHost, o acesso ao servidor fica protegido pelo painel Pterodactyl, com proteção DDoS, servidores no Brasil, MySQL incluso, downloads acelerados por nginx dedicado e teste grátis de 3 dias.