| Автор: Билли - дырявое окно | 44885 | 11.07.2013 17:09 |
|
Еще.
Если ориентироваться на 1119, то: Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. |
|
| Автор: ustav | 44887 | 11.07.2013 17:31 |
|
А как Вы думаете? Если программное средство защиты установить на дырявую операционную систему - будет оно (средство) правильно функционировать? Кто даст такую гарантию?
Если же взять "сертифицированную" на НДВ ОС, дабы избавиться от угроз первого типа - тем более будут дырки, т.к. патчи и обновления Вы уже правомерно не установите без потери сертификата. Защита ПДн - это в первую очередь "бумажная" безопасность, далее следует соответствие приказу. С предложенной Вами схемой (оба варианта) обеспечить техническую компоненту соответствия Вам будет, на мой взгляд, ой как затруднительно. А вообще, и самому хотелось бы узнать мнение коллег. |
|
| Автор: Билли - дырявое окно | 44888 | 11.07.2013 17:45 |
|
ustav
Абсолютно согласен, что ОС, которая заведомо имеет уязвимости - это не лучший вариант с точки зрения защиты. И аппаратное средство с nix-вой системой лучше. Но покамест отбросить в сторону этот факт, и акцентировать внимание именно на "бумажках". Дело в том, что ПП 1119 оно ведь говорить (например для угроз 1-го типа): --- Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. --- Для определения этих недокументированных (недекларированных) возможностей в системном программном обеспечении, мне кажется можно применять экспертный метод. И кто сказал, что ОС Windows обязательно будет признанна с наличием этих недокументированных (недекларированных) возможностей? Как-то так. )) |
|
| Автор: malotavr | 44889 | 11.07.2013 20:39 |
|
"Буду краток: за$#%ли" (из анекдота, если что).
Наличие НДВ (они есть в любом софте, даже сертифицированном по 1-му уровню контроля их отсутствия) не означает, что кому-то может понадобиться их использовать. Сертификат, кстати, означает всего лишь "пытались найти, но не шмогли". Есть организация, для которой стоимость одного ПК - значительные расходы. Эта организация обрабатывает такие ПД, ради которой злые спецслужбы будут использовать закладки? Даже не смешно, поэтому забудьте про угрозы первого типа. По существу. Если вам не шашечки, а все-таки ехать, то в вашем случае однофигственно, использовать прокси в качестве сервера или нет. Вы и ваш коллега согласны с тем, что нарушитель может взломать сервер. ОК, принимаем в качестве исходной посылки. У организации вызывает затруднение закупка даже +1 ПК. Значит локалка построена в бюджетном варианте - на стеке неуправляемых коммутаторов, все машинки находятся в одном домене коллизий. Верно? Если нарушитель получает контроль над любой из машин сетки (прокси она или нет), он попадает в домен коллизий и получает возможность: а) взаимодействовать с любой машиной домена на канальном уровне б) с помощью ARP-спуфинга или подставного сервера DHCP стать шлюзом по умолчанию для любой нужной ему машинки (т.е. перехватывать весь ее трафик в месте с паролями пользователей, аутентификационными маркерами и т.п.) в) пробросить HTTP-туннель с контролируемой машины до своего сервера (вы же не блокируете исходящие сессии HTTP?) Т.е. в вашей нынешней структуре сети, взломав любую машину, он все равно что воткнулся кабелем в какой-нибудь из ваших коммутаторов. При такой организации сети выделять отдельностоящий МЭ - это ставить сейфовую дверь в бумажную стенку. Купите любой бытовой маршрутизатор (какой-нибудь D-Link DIR-6xx, цена вопроса - 1000 р). У них от 4 до 8 коммутируемых портов, один из которых можно сделать демилитаризованной зоной. Если перепрошьете его на dd-wrt, можете хоть каждый порт превратить в отдельную ДМЗ. В этом случае прокси вам уже на фиг не нужна, и можете превратить ее в сервер . Даже взломав сервер, нарушитель останется в ДМЗ и, чтобы добраться до остальной части сети, ему нужно будет еще немножко потрудиться. |
|
| Автор: Билли - дырявое окно. | 44892 | 12.07.2013 08:33 |
|
malotavr
Огромное спасибо. Ответ замечательный. Побольше бы таких. |
|
Просмотров темы: 7869