| Автор: oko | 64261 | 11.07.2016 09:18 |
|
to sivkovsn
Тогда скорее их (политик) периодический анализ и совершенствование... В качестве одного из решений по последнему приведенному мною варианту (классический №2), можно попробовать закрыть нарушителю доступ к "левым" сетевым каналам связи через тот же TrustAccess (3 компонента - сервер управления, консоль админа и агенты на конечные защищаемые рабочие станции) или его аналоги. При штатной работе сервер TA доступен Агенту, который ставится на рабочую станцию и реализует некоторые правила межсетевого экранирования. Когда нарушитель отключает кабель и втыкает его в тот же телефон или RaspberryPI, имитируя корпоративную сеть (по IP-адресам и, возможно, MAC + NetBIOS именам основных узлов) - корпоративный сервер TA доступен не будет. И на Агенте начинают работать правила полной блокировки сетевой активности в отсутствие связи с сервером управления. Прошу не считать за рекламу продукта. Просто рассуждаю вслух, так сказать. |
|
| Автор: sivkovsn | 64270 | 12.07.2016 14:22 |
|
TrustAccess именно то, что нужно. Однако цена решения на весь парк ПК измеряется миллионами рублей.
Интересно, возможно ли организовать подобный функционал стандартными средствами Windows не нагружая особенно сеть и сервера. Что связанное с доверенными подключениями или что-то в этом роде. |
|
| Автор: oko | 64293 | 13.07.2016 15:59 |
|
to sivkovsn
Думал над вашей задачкой. Путей два: 1. Использовать kerberos в виндовой сети + прикрутить к нему встроенный брэндмауэр винды или навесной файрволл на предмет блокировки соединений при сбое взаимной аутентификации. Вариант бюджетный, "легковесный" (с точки зрения нагрузки) и хардкорный (с долгими часами прогнозируемого геморроя). Но не настолько хорошо админил винду, чтобы детально все рассмотреть. 2. Использовать любой vpn-клиент, перехватывающий и передающий любой трафик только через себя, а не новые/существующие логические адаптеры. На рабочей станции и на сервер-шлюзе (маршрутизаторе во внешние сети). Тогда нарушитель будет вынужден ломать/красть ключи/сертификаты шифрования, чтобы имитировать работу vpn-сервера на своем "телефоне". Аналогично можно решить за счет внедрения в сеть механизмов ipsec. Тут, как говорится, что проще. Но нагрузка на все сетевые элементы возрастет, ибо шифрование, ага... |
|
| Автор: Евгений | 64294 | 13.07.2016 16:39 |
|
sivkovsn
Ради интереса, у Вас в организации установлен режим коммерческой тайны? |
|
| Автор: sivkovsn | 64343 | 19.07.2016 13:24 |
|
to Евгений
Да, в отношении отдельных данных введён режим КТ. to oko Ещё как вариант использовать клиента Lumension Device Control, тот при потере соединения с сервером блокирует работу девайсов, включая сетевые карты. |
|
Просмотров темы: 6438