Контакты
Подписка
МЕНЮ
Контакты
Подписка

Парольная защита - Форум по вопросам информационной безопасности

Парольная защита - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 >

Автор: Алекс | 20770 15.07.2010 10:09
Может ли администратор по ИБ выдавать пароли сам и вести реестр этих паролей, для последующей проверки компьютеров на наличие в них запрещенного ПО, информации и т.д.? каким нибудь ГОСТом регламентировано кто должен выдавать пароли? или можно самому в инструкции соответствующий пункт прописать и регламентировать это?

Автор: Прохожий | 20771 15.07.2010 11:02
Вы не поверите - но в ИС с ГТ только так и должно делаться.
Остальное - выверт Мелкософта и проч вендоров/
Гостов по этому вопросу не знаю.
Кто мешает Вам эти инструкции сделать грамотными и на Ваш вкус?

Автор: Алекс | 20772 15.07.2010 11:19
ну если честно смущает один момент в назначении паролей администратором ИБ и ведении реестра паролей. Допустим пользователь скомпрометировал пароль свой (кому то сказал допустим) и из за этого пропала конф инфа,но он не желая нести ответственность валит все на администратора по ИБ, что это тот рассказал пароль либо вобще все сам украл. как в этой ситуации быть?Инструкции то сделать можно, это не проблема но вот как бы в такой просак не попасть...

Автор: Прохожий | 20773 15.07.2010 11:44
Ну и пусть юзверь выкручивается - его инфа пропала.
Он должен доказать что должностное лицо (админ) в чем-то нарушило регламент.
Пароль получил - расписался - отвечай за его сохранность.
Админ вообще может генерить (не видя) распечатывать и выдавать в запечатанном конверте с учетным номером.
Так он (админ) этот пароль на своей машине даже не вводит - но если по логам выявлено его нарушение - отвечает сам.
Надо просто расписать не пересекающиеся информационные потоки в инструкциях

Автор: Заглянувший | 20774 15.07.2010 11:44
Алексу
А, что у Вас пользователи наделены правами Администратора и сами могут ставить запрещенное ПО?
Проконтролировать то, что вы указали можно войдя Администратором, если он им известен замените его.
А кто, когда входил на ПК можно посмотреть по логам.

Автор: Алекс | 20775 15.07.2010 12:25
Спасибо!буду генерить пароли тогда сам:)

Автор: malotavr | 20776 15.07.2010 14:02
Охренеть. Мужики, ради бога - ограничьте свою "созидательную" деятельность защитой гостайны.

Алекс,
ситуация, когда в ходе внешнего пентеста удается получить доступ к машине админа, встречается довольно часто. Обычно мы отмечаем это в отчете как ошибку, которую может совершить любой (и я в том числе). Но если при этом на машине этого человека присутствует файлик с паролями пользователей (редко, но бывает), мы обращаем внимание заказчика на профессиональную непригодность этого специалиста. Выводы делайте сами.

Автор: Алекс | 20777 15.07.2010 14:38
Тот файлик с паролями я хотел вести на машине, которая сертифицирована и не одключена в сеть. Но сейчас я уже так не буду делать, раз под админом все интересующее можно посмотреть.

Автор: Алекс | 20778 15.07.2010 14:39
А деятельность защитой гостайны не могу ограничить по той причине что дали задание защитить конфиденциалку

Автор: Елена, МИАЦ | 20780 15.07.2010 15:15
Мужчины,прошу меня не ругать если глупость спрошу. У нас например пароли сгенирированы,записаны в журнал паролей,на журнал ставим гриф дсп и в сейф. на компе никакой информации о паролях нет, файл с паролями не сохраняли. Как считаете этого достаточно ?

Страницы: 1 2 3 >

Просмотров темы: 10159

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*