Контакты
Подписка
МЕНЮ
Контакты
Подписка

Контроль за доступом к рабочей станции - Форум по вопросам информационной безопасности

Контроль за доступом к рабочей станции - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Djkr1982 | 36038 05.04.2012 13:42
Комодо изначально для целей пускать/не пускать машины с назначенными правилами Комодо ip-адресами. Хотя бы такая мелочная, но защита.
Необходим мониторинг "обходов" этой защиты.

Автор: Кирилл | 36039 05.04.2012 14:56
IP- и MAC-адреса можно рассматривать только как идентификаторы. Для определения санкционированности доступа, в любом случае, необходимо проведение процедуры аутентификации.

Автор: Djkr1982 | 36040 05.04.2012 14:59
В таком случае, при входе с любой машины в аудите событий должны отображаться учетные записи под кем произошел вход на машину независимо от того, с подмененным ip-адресом вошел пользователь или с разрешенного ip. Правильно?
Думаю нужно включать расширенный аудит или же в событиях будет отображаться пользователь как Аноним?

Автор: malotavr | 36044 05.04.2012 16:23
> Думаю нужно включать расширенный аудит или же в событиях будет отображаться пользователь как Аноним?

Заблокируйте гостевые учетки, и доступ к ресурсам смогут получать только авторизованные пользователми. Авторизацифя будет именно по пользователям, а не по IP. А привязки к IP/MAC обходятся десятком способов.

Автор: AIB | 36053 05.04.2012 20:43
Для того, чтобы мониторить "обход защиты", нужно как минимум уметь отличать санкционированный вход от несанкционированного. Но если мы можем его отличить, то логично было бы не разрешить несанкционированный вход вообще - если, конечно, не создается хонейпот или что--то в этом духе. Во втором случае - можно решить логами соответствующей системы (хоть даже самой ОС) и смс- или другим информированием, возможно еще некоторыми оргмерами, в первом - в т.ч. средствами ОС, настройкой АД и прочими кунштюками большей или меньшей бесплатности и навороченности. Вопрос в том, что изначально нужно - поймать того, кто будет лезть на машину, промониторить, будут ли вообще такие попытки, защитить данные на машине, еще какие-то цели. Именно от целей - "для чего это все" идет выбор подходящих средств. Примеры вариантов для разных задач по нити уже предложили.
Если есть четкая цель - можно предлагать варианты, если просто "хочется странного" - ну можно "поставить что-нибудь" :)

Автор: Djkr1982 | 36054 05.04.2012 20:51
malotavr: Не для мониторинга решение, конечно, но подойдет)

AIB:
"Вопрос в том, что изначально нужно - поймать того, кто будет лезть на машину, промониторить, будут ли вообще такие попытки"

По-моему, я первым делом поставил такую задачу.

Второе, посмотрите ПО KillWatcher. Нужно что-то подобное, но мощнее быть может.

А может кто слышал о ПО Wallix? Дорогая штука,но, говорят, решает все задачи)

Автор: Алексей | 36058 05.04.2012 22:05
Надо отталкиваться не от конкретного ПО, а от задач.

Автор: AIB | 36059 05.04.2012 22:33
Изначально поставлена задача:
"Но тревожит порою, что кто-то при выключенной одной из моих машин взять её ip-адрес и походить по моей защищенной рабочей станции. Ну а файрвол, соответственно, пропустит .
Хотелось бы контролировать такого рода случаи и возможно ли?"
- в такой постановке решением может быть все, от VPN до Новопассита (чтоб не тревожиться).
Для чего именно нужен контроль? Другими словами, какую именно бизнес-задачу должен помочь решить этот контроль? Тот-же киллвочер - обладает казалось бы избыточным функционалом к описанной задаче, что в нем недостаточно мощное?
Волшебного же ПО, решающего "все задачи", к сожалению, не придумали.

Автор: Djkr1982 | 36063 06.04.2012 06:00
Повторяю задачу:
Необходим контроль за попытками несанкционированного входа на рабочую станцию.
KiiWatcher подглючивает порою :) Не работает , другими словами.
Ещё, есть машина отдела безопасности (та самая машина), а есть АРМ-ы доменных админов, несанкционированный вход которых и необходимо мониторить.

Страницы: < 1 2

Просмотров темы: 5564

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*