| Автор: sonic | 13093 | 15.09.2009 09:06 |
|
Здравствуйте!
Назрела необходимость бороться с бесконтрольным использованием ноутбуков в компании. На данный момент применяется практика использования ноутбуков в качестве постоянных рабочих мест некоторых сотрудников (работают и на рабочем столе и дома). С целью исключения утечки коммерческой тайны появилась мысль немножко ужесточить использование ноутбуков изданием приказа со примерными пунктами: 1) исключить подключение ноутбуков к ЛВС. 2) на всех ноутбуках отключить интернет (путём принудительного отключения оборудования и запрета изменения настроек соединений), usb и всякие средства коммуникации/ 3) ограничить права пользователей на ноутбуках. 4) внедрить систему шифрования на всех ноутбуках. 5) запись информации на ноутбук производить после написания служебной записки на имя ген.директора и согласования служебки со службой безопасности. Но после анализа дел, происходящих в организации, всё таки выясняется, что не так всё красиво получится, как на бумаге: 1) из-за написания служебок для записи информации на ноутбуки и их согласования, исчезнет оперативность, которая как раз и нужна при использовании ноутбуков, и в результате чего могут сорваться сроки выполнения определённой работы (речь идёт в основном о командировках). 2) вследствие отключения интернета и usb-портов, исчезает мобильность, опять таки требуемая от ноутбуков... ну и так далее... Уважаемые, подскажите пожалуйста, как вы боретесь с данной проблемой у себя на предприятиях? Или может посоветуйте чего-нибудь! |
|
| Автор: NoVaN | 13095 | 15.09.2009 09:59 |
|
На мой взгляд необходимо было идти немного по другому пути:
1. Определить круг лиц, которым по своим служебным обязанностям необходимо использование ноутбуков (остальным - просто цепью к рабочему столу пристегнуть :) ). 2. Определить перечень информации, который необходим для работы вне офиса (болванки протоколов, актов, РД, прочее...) - все это заталкать на шифрованый раздел диска - закрытый ключь от него - на токен, хранить врозь с ноутом (тогда при краже точно ничего не уплывет). 3. Всю явную КТ сети - шифровать (создать ценнтр сертификатов, и все ключи хранить жестко на сервере - как это сделать в руководстве по 2003 серверу написано) - т.е. при отключения от родной сети теряется доступ к закрытому ключу, и как следствие даже при сохраненных документах на ноуте возможность их прочесть будет = 0. 4. Заключить со всеми договоры о неразглашении, разработать подробные инструкциии, и бла-бла-бла - в соответствии с законодательством. 5. Для особо одаренных и надежных товарищей (для работы дома) можно замутить VPN. 6. Ну и + для определенных вещей - сервер терминалов... ... я бы так наверное сделал... |
|
| Автор: malotavr | 13099 | 15.09.2009 10:23 |
|
sonic,
у нас делали так. 1. Ноут выдавался пользователю уже настроенным, с запароленным BIOS, с pагрузкой только с HDD, с шифрованным диском, с отключенной на уровне драйвера беспроводной картой 2. Пользовтель на ноуте - обычный пользователь. 3. На ноут ставился CheckPoint VPN Client, в ЦОД, соответственно, стоял SPLAT, на котором этот VPN терминировался. 4. При входе в систему проверяется, авторизовался ли пользователь на контроллере домена. Если да (пользователь сидит в офисе) с ноута снимаются все ограничения - ноут по настройкам становится полностью эквивалентным стационарной рабочей станции. 5. Если пользователь не авторизовался на контроллере домена (находится вне офиса), VPN Client блокирует все сетевые соединения, кроме соединения со SPLAT (плюс могут применяться дополнительные ограничения по вкусу). Пользователь пробрасывает VPN до SPLAT, и опять попадает в сегмент рабочих станций. К нему, опять-таки, применяются те же политики, что и к стационарным машинам, кроме подключения сетевых принтеров (чтобы по ошибке в офис печать не отправлял), синхронизация перемещаемого профиля (по тонкому каналу делается ооооочень долго) и доступа к особо критичным серверным сегментам (на случай нехорошего человека с ножом у горла). Все :) В этом сценарии в офисе пользователь вообще не замечает разницы между ноутом и стационаркой, а за пределами офиса на него автоматически накладываются дополнительные ограничения. При этом он лишен возможности их обойти. |
|
Просмотров темы: 4801