Контакты
Подписка
МЕНЮ
Контакты
Подписка

Любой пользователь корпоративной сети "уведёт" вашу КИ посредством собственного NAS - Форум по вопросам информационной безопасности

Любой пользователь корпоративной сети "уведёт" вашу КИ посредством собственного NAS - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: oko | 64261 11.07.2016 09:18
to sivkovsn
Тогда скорее их (политик) периодический анализ и совершенствование...
В качестве одного из решений по последнему приведенному мною варианту (классический №2), можно попробовать закрыть нарушителю доступ к "левым" сетевым каналам связи через тот же TrustAccess (3 компонента - сервер управления, консоль админа и агенты на конечные защищаемые рабочие станции) или его аналоги. При штатной работе сервер TA доступен Агенту, который ставится на рабочую станцию и реализует некоторые правила межсетевого экранирования. Когда нарушитель отключает кабель и втыкает его в тот же телефон или RaspberryPI, имитируя корпоративную сеть (по IP-адресам и, возможно, MAC + NetBIOS именам основных узлов) - корпоративный сервер TA доступен не будет. И на Агенте начинают работать правила полной блокировки сетевой активности в отсутствие связи с сервером управления.
Прошу не считать за рекламу продукта. Просто рассуждаю вслух, так сказать.

Автор: sivkovsn | 64270 12.07.2016 14:22
TrustAccess именно то, что нужно. Однако цена решения на весь парк ПК измеряется миллионами рублей.
Интересно, возможно ли организовать подобный функционал стандартными средствами Windows не нагружая особенно сеть и сервера. Что связанное с доверенными подключениями или что-то в этом роде.

Автор: oko | 64293 13.07.2016 15:59
to sivkovsn
Думал над вашей задачкой. Путей два:
1. Использовать kerberos в виндовой сети + прикрутить к нему встроенный брэндмауэр винды или навесной файрволл на предмет блокировки соединений при сбое взаимной аутентификации. Вариант бюджетный, "легковесный" (с точки зрения нагрузки) и хардкорный (с долгими часами прогнозируемого геморроя). Но не настолько хорошо админил винду, чтобы детально все рассмотреть.
2. Использовать любой vpn-клиент, перехватывающий и передающий любой трафик только через себя, а не новые/существующие логические адаптеры. На рабочей станции и на сервер-шлюзе (маршрутизаторе во внешние сети). Тогда нарушитель будет вынужден ломать/красть ключи/сертификаты шифрования, чтобы имитировать работу vpn-сервера на своем "телефоне". Аналогично можно решить за счет внедрения в сеть механизмов ipsec. Тут, как говорится, что проще. Но нагрузка на все сетевые элементы возрастет, ибо шифрование, ага...

Автор: Евгений | 64294 13.07.2016 16:39
sivkovsn
Ради интереса, у Вас в организации установлен режим коммерческой тайны?

Автор: sivkovsn | 64343 19.07.2016 13:24
to Евгений

Да, в отношении отдельных данных введён режим КТ.

to oko

Ещё как вариант использовать клиента Lumension Device Control, тот при потере соединения с сервером блокирует работу девайсов, включая сетевые карты.

Страницы: < 1 2

Просмотров темы: 6438

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*