| Автор: Алекс | 20770 | 15.07.2010 10:09 |
|
Может ли администратор по ИБ выдавать пароли сам и вести реестр этих паролей, для последующей проверки компьютеров на наличие в них запрещенного ПО, информации и т.д.? каким нибудь ГОСТом регламентировано кто должен выдавать пароли? или можно самому в инструкции соответствующий пункт прописать и регламентировать это?
|
|
| Автор: Прохожий | 20771 | 15.07.2010 11:02 |
|
Вы не поверите - но в ИС с ГТ только так и должно делаться.
Остальное - выверт Мелкософта и проч вендоров/ Гостов по этому вопросу не знаю. Кто мешает Вам эти инструкции сделать грамотными и на Ваш вкус? |
|
| Автор: Алекс | 20772 | 15.07.2010 11:19 |
|
ну если честно смущает один момент в назначении паролей администратором ИБ и ведении реестра паролей. Допустим пользователь скомпрометировал пароль свой (кому то сказал допустим) и из за этого пропала конф инфа,но он не желая нести ответственность валит все на администратора по ИБ, что это тот рассказал пароль либо вобще все сам украл. как в этой ситуации быть?Инструкции то сделать можно, это не проблема но вот как бы в такой просак не попасть...
|
|
| Автор: Прохожий | 20773 | 15.07.2010 11:44 |
|
Ну и пусть юзверь выкручивается - его инфа пропала.
Он должен доказать что должностное лицо (админ) в чем-то нарушило регламент. Пароль получил - расписался - отвечай за его сохранность. Админ вообще может генерить (не видя) распечатывать и выдавать в запечатанном конверте с учетным номером. Так он (админ) этот пароль на своей машине даже не вводит - но если по логам выявлено его нарушение - отвечает сам. Надо просто расписать не пересекающиеся информационные потоки в инструкциях |
|
| Автор: Заглянувший | 20774 | 15.07.2010 11:44 |
|
Алексу
А, что у Вас пользователи наделены правами Администратора и сами могут ставить запрещенное ПО? Проконтролировать то, что вы указали можно войдя Администратором, если он им известен замените его. А кто, когда входил на ПК можно посмотреть по логам. |
|
| Автор: Алекс | 20775 | 15.07.2010 12:25 |
|
Спасибо!буду генерить пароли тогда сам:)
|
|
| Автор: malotavr | 20776 | 15.07.2010 14:02 |
|
Охренеть. Мужики, ради бога - ограничьте свою "созидательную" деятельность защитой гостайны.
Алекс, ситуация, когда в ходе внешнего пентеста удается получить доступ к машине админа, встречается довольно часто. Обычно мы отмечаем это в отчете как ошибку, которую может совершить любой (и я в том числе). Но если при этом на машине этого человека присутствует файлик с паролями пользователей (редко, но бывает), мы обращаем внимание заказчика на профессиональную непригодность этого специалиста. Выводы делайте сами. |
|
| Автор: Алекс | 20777 | 15.07.2010 14:38 |
|
Тот файлик с паролями я хотел вести на машине, которая сертифицирована и не одключена в сеть. Но сейчас я уже так не буду делать, раз под админом все интересующее можно посмотреть.
|
|
| Автор: Алекс | 20778 | 15.07.2010 14:39 |
|
А деятельность защитой гостайны не могу ограничить по той причине что дали задание защитить конфиденциалку
|
|
| Автор: Елена, МИАЦ | 20780 | 15.07.2010 15:15 |
|
Мужчины,прошу меня не ругать если глупость спрошу. У нас например пароли сгенирированы,записаны в журнал паролей,на журнал ставим гриф дсп и в сейф. на компе никакой информации о паролях нет, файл с паролями не сохраняли. Как считаете этого достаточно ?
|
|
Просмотров темы: 10159