| Автор: Игорь, Юникод | 27074 | 24.03.2011 14:31 |
|
Подскажите, где можно взять "рыбу" для регламента парольной защиты на предприятии. Срочно понадобилось в виду проблем с 1С. Самому сочинять не хочется.
|
|
| Автор: Кирилл , А+ | 27082 | 25.03.2011 08:29 |
|
Игорь, пишет почту, куда отправить/
|
|
| Автор: :-) | 27087 | 25.03.2011 11:02 |
|
Кто не знает Игоря?
Игоря знают все! |
|
| Автор: user, студент | 27093 | 25.03.2011 11:37 |
|
А как в организациях пишут политику по парольной защите или инструкцию?
Т.е. в одном документе описывают все случаи и к каждому случаю свои требования? Например я встречал одну бумажку, (инструкцию по парольной защите), где общими словами изложены требования, но только в одном случае (основная цель использования - ограничение НСД к КИ). А если их много, например разные требования к ПК (как в доменной сети, так и "автономных" и ноутбуков) обычных работников, ПК с КИ, пароли администраторов ПК и серверов, пароли сетевому и другому железу, пароли к сайту работников и веб-программиста.... |
|
| Автор: Кирилл, А+ | 27095 | 25.03.2011 11:47 |
|
Ааа, дак это Игорь, сразу то и не понял:)
Шлю тогда на Igorya@znaut_vse.ru |
|
| Автор: Кирилл, А+ | 27096 | 25.03.2011 11:56 |
|
user, а я бы вам порекомендовал бы в рамках общей политики ИБ организации, разделить все ресурсы по уровню критичности в различные группы, описать основные признаки, по которым тот или иной ресурс будет относиться к соответствующей группе. Далее для каждой группы формируйте уже свои требования по парольной, антивирусной защите. Было бы неплохо если бы Вы ещё провели анализ угроз и принимаемых по их перекрытию, с описание возможного нарушителя.
А вот как вы уже это опишите, отдельными доками или всё в рамках общей политики дело Ваше. Но как показывает практика, техспецам удобней пользоваться минимум настольных книг, а вот до остального персонала, кого подобные ограничения касаются, лучше доводить отдельными документами по парольной, антивирусной защите и т.д. или как вариант делать выписки из общей политики. |
|
| Автор: AIB | 27100 | 25.03.2011 12:13 |
|
2user:
В организациях политику или инструкцию пишут руками, обычно в текстовом редакторе, реже на печатной машинке или ручкой. Обычно "политика" - это общие принципы, цели и задачи. "Инструкция" - это уже конкретные действия, направленые на достижение целей политики, в соответствии с условиями и особенностями, описанными в политике. То есть ,например, в политике будет сказано, что "цель настоящей политики - обеспечение надежной и удобной работы совместно с достаточной степенью защиты данных", "защита данных должна основываться на принципах достаточности и целесообразности и средств защиты, и обеспечивать разумный компромисс между.. ответственный за соблюдение политики и разработку инструкций такой-то такой-то.." и тп, а в инструкции сказано - "в соответствии с политикой, пароль на сервер должен состоять из двух частей не менее ххх символов каждая, одну из которых знает ааа, вторую ббб, хранение резервных копий паролей производить там-то там-то таким-то таким-то образом, пароль на рабочие станции должен состоять не менее, чем из стольки-то символов, и создаваться в соответсвии с инструкцией.. ответственный за соблюдение такой-то такой-то" и т.п. Если разных ПК много, то нужно их каким-нибудь образом классифицировать (рабочие станции - веб сервера - сервера критичные с базами данных - ...), понять !!!особенности работы!!!, критичность ресурсов, и еще раз !!!особенности работы!!!, и на основании анализа определить разумные правила безопасности, которые не будут мешать повседневной работе и при том будут обеспечивать достаточную надежность. Например, если пароль на рабочую станцию будет состоять из двух компонент на две руки, то в большинстве случаев это перебор. Но если эта рабочая станция - рабочее место кассира, то такая мера вполне разумна. Если у нас есть сервер с БД, то вход на него по нескольким компонентам в две-три руки - разумная мера. Но если этот сервер нужно постоянно сопровождать, то две руки рабочим порядком заведомо превратятся в одну, и лучше учесть это сразу. Ну и все такое. То есть будет одна политика, и много инструкций на разные случаи жизни. Смысл такого разделения - формализация процесса управления безопасностью. |
|
| Автор: AIB | 27101 | 25.03.2011 12:19 |
|
..то есть в политике, в общем случае, мы пишем "что и зачем мы хотим сделать, и чем при этом руководствуемся", заодно понимая это для себя, а в инструкциях уже - "каким конкретно образом мы это делаем".
|
|
| Автор: user, студент | 27120 | 25.03.2011 16:25 |
|
Кирилл, AIB, спасибо за информацию
|
|
| Автор: :-) | 27122 | 25.03.2011 16:33 |
|
Кириллу 27095: Молодец!
|
|
Просмотров темы: 12990