El inicio de un amigo ha implementado una serie de servicios críticos para el negocio en un servidor Hudson / Jenkins ejecutado en un contenedor Tomcat. Este no es un proyecto de código abierto, de hecho, muchos aspectos de este proyecto son confidenciales. Jenkins se utiliza principalmente como un medio para ejecutar lotes & obteniendo resultados de esos lotes.
Hasta cierto punto, el sistema se ha bloqueado, por ejemplo, se ha instalado un complemento que está destinado a bloquear los ataques de adivinación de contraseñas de fuerza bruta. El sistema Jenkins se ha configurado para que lo único que pueda ver antes de iniciar sesión sea una pantalla de inicio de sesión, por lo que estos usuarios pueden volver a configurar o ejecutar cualquier cosa en el servidor Jenkins.
La pregunta: ¿Este sistema representa una amenaza de seguridad importante para la empresa? ¿Hemos tomado todas las medidas de seguridad relevantes y razonables?
Por ejemplo, es posible que algún tipo de vulnerabilidad aún desconocida en la pila se convierta en la base de un exploit, pero ¿qué tan preocupados deberíamos estar ante un riesgo que, en el mejor de los casos, no es cuantificable, en el peor de los casos solo teórico?