| Автор: Любопытный | 29242 | 23.06.2011 17:43 |
|
Ну вот опять. Да все можно реализовать средствами администрирования ОС, СрЗИ и пр. Но задача то не столько систмного администрирования, сколько грамотной политики безопасности и реализации процессного подхода в управлении информационной безопасностью, чего явно нет в этой организации.
Технические решения - это уже следствие политки безопасности предприятия и внедренных систем управления безопасностью. |
|
| Автор: malotavr | 29243 | 23.06.2011 18:09 |
|
Любопытный, я вас умоляю.
Есть очень простая заканомерность: чем больше мантр про "политики безопасности и реализации процессного подхода" поют безопасники организации, тем меньше времени потратит пентестер на то, чтобы получить контроль над ключевыими информационными системами этой организации. Проверено неоднократно ;) |
|
| Автор: Любопытный | 29244 | 23.06.2011 18:13 |
|
Я конечно понимаю, что Вы уважаемый malotavr, вопреки и несмотря на все концепции безопасности и процессные подходы многое делаете для защиты ИБ ))), но то что вы говорите, это простите характеризует Ваше мировоззрение, миропонимание и опыт "ибэшника" несколько как любителя, чем профессионала.
|
|
| Автор: Любопытный | 29245 | 23.06.2011 18:16 |
|
90% угроз могут быть реализованы именно в случае отсутствия организационной составляющей системы безопасности.
Техническая составляющая - это следствие организационной. |
|
| Автор: Любопытный | 29246 | 23.06.2011 18:25 |
|
Уточнение. Я рассматриваю вариант "как должно быть" - а не вариант, "как есть на самом деле": когда 1 системщик, и он же "ибэшник", и организатор, и управленец, и т.д.
И спой, и станцуй, и защити. Хотя и я сам насмотрелся политик безопаности для "галочки" предостаточно. |
|
| Автор: Любопытный | 29247 | 23.06.2011 20:55 |
|
Поделюсь "опытом" экстравагантных технических решений "по существу" )))))))).
Можно удалить всех администраторов в ОС и заблокировать системную локальную учетную запись администратора. Останутся только пользователи с ограниченными правами )). Ну это так...казус. Хотя и его можно держать на вооружении комплексного подхода ))). |
|
| Автор: Djkr1982 | 29252 | 24.06.2011 06:04 |
|
Итак, постараюсь ответить на все вопросы :)
Но, для начала, хотел бы сделать некое уточнение. Да, я - ибэшник в Компании. Компания на инф.аутсорсинге. Теперь понимаете почему я задал этот вопрос?) Доменные админы, локальные - это все аутсорсеры. От них мне и хотелось бы прикрыть (ограничить) доступ к основным ресурсам. На данный момент стоит задача не допустить неправомерный доступ к машинах высшего руководства Компании. С другой же стороны - исключить и не допустить к настройке аутсорсером данных машин в случае возникновения неисправностей, некорректной работе ПО и т.д. я не могу. Иначе мне самому, как не сис.админу, придется выполнять его функции :) Мои видения: 1. Исключить машины из домена - не вариант. Удобство и адекватность обслуживания данных машин аутсорсером пропадает. Это недопустимо. 2. Ставить файрвол - то же самое что и в случае №1. 3. Танцы с учетными записями, что на данный момент посчитал предпочтительным вариантом. Любопытный - Можно удалить всех администраторов в ОС и заблокировать системную локальную учетную запись администратора. Останутся только пользователи с ограниченными правами )). А почему, собственно, нет? Malotavr - Во-вторых, кто-то же будет утанавливать софт на эти машины? И у этого человека будут права локального админа и удаленный/физический доступ к машине. И как вы ему помешаете? Хотелось бы функции установки софта оставить у существующих лиц, конечно. По поводу локального админа. Почему бы не поменять ему пароль, а при необходимости установить какой-то софт на машину руководителя, либо идти с ним его вводить, либо сообщать с записью в спец.журнале. Хотя да, лучше после проделанных операций блокировать её (самому делать и придется, благо таких пользователей в виде начальства не так много). За ссылку огромное спасибо! |
|
| Автор: Loki | 29254 | 24.06.2011 06:36 |
|
Вот задача! Надо как-нибудь попробовать удалить учетку локального админа! Бррр
страааашно! А теперь внимание! Удалили вы её и вдруг сбой учетной записи пользователя, необходимо вмешательство сис. админа, опаньки, а учетки то нет! Нарушены принципы ИБ - доступность и может быть целостность! Следствие: 1. Директору необходим комп СРОЧНО! Он в ярости! 2. Вы, уволены или лишены премии! Как-то думаю не приятно! Я не пессимист ;) |
|
| Автор: Djkr1982 | 29255 | 24.06.2011 06:39 |
|
Учетку локального админа я удалить не могу - запрещено ОС-кой, видимо. Пробовал :)
На самом деле её правильнее было бы отключать до необходимости вмешательства лок.админа на месте. Можно ведь добавить себя в группу админов для её включения :) |
|
| Автор: Некто | 29263 | 24.06.2011 09:34 |
|
Обсудили?
Масштаб геморроя впечатляет? Возможность реализации технического решения "танцы с учетками" подтверждена? Надежность решения внушает доверие? А теперь контрольный вопрос: Чем вас не устраивает шифрование информации с хранением ключа шифрования на токене?! |
|
Просмотров темы: 15630