| Автор: Djkr1982 | 36038 | 05.04.2012 13:42 |
|
Комодо изначально для целей пускать/не пускать машины с назначенными правилами Комодо ip-адресами. Хотя бы такая мелочная, но защита.
Необходим мониторинг "обходов" этой защиты. |
|
| Автор: Кирилл | 36039 | 05.04.2012 14:56 |
|
IP- и MAC-адреса можно рассматривать только как идентификаторы. Для определения санкционированности доступа, в любом случае, необходимо проведение процедуры аутентификации.
|
|
| Автор: Djkr1982 | 36040 | 05.04.2012 14:59 |
|
В таком случае, при входе с любой машины в аудите событий должны отображаться учетные записи под кем произошел вход на машину независимо от того, с подмененным ip-адресом вошел пользователь или с разрешенного ip. Правильно?
Думаю нужно включать расширенный аудит или же в событиях будет отображаться пользователь как Аноним? |
|
| Автор: malotavr | 36044 | 05.04.2012 16:23 |
|
> Думаю нужно включать расширенный аудит или же в событиях будет отображаться пользователь как Аноним?
Заблокируйте гостевые учетки, и доступ к ресурсам смогут получать только авторизованные пользователми. Авторизацифя будет именно по пользователям, а не по IP. А привязки к IP/MAC обходятся десятком способов. |
|
| Автор: AIB | 36053 | 05.04.2012 20:43 |
|
Для того, чтобы мониторить "обход защиты", нужно как минимум уметь отличать санкционированный вход от несанкционированного. Но если мы можем его отличить, то логично было бы не разрешить несанкционированный вход вообще - если, конечно, не создается хонейпот или что--то в этом духе. Во втором случае - можно решить логами соответствующей системы (хоть даже самой ОС) и смс- или другим информированием, возможно еще некоторыми оргмерами, в первом - в т.ч. средствами ОС, настройкой АД и прочими кунштюками большей или меньшей бесплатности и навороченности. Вопрос в том, что изначально нужно - поймать того, кто будет лезть на машину, промониторить, будут ли вообще такие попытки, защитить данные на машине, еще какие-то цели. Именно от целей - "для чего это все" идет выбор подходящих средств. Примеры вариантов для разных задач по нити уже предложили.
Если есть четкая цель - можно предлагать варианты, если просто "хочется странного" - ну можно "поставить что-нибудь" :) |
|
| Автор: Djkr1982 | 36054 | 05.04.2012 20:51 |
|
malotavr: Не для мониторинга решение, конечно, но подойдет)
AIB: "Вопрос в том, что изначально нужно - поймать того, кто будет лезть на машину, промониторить, будут ли вообще такие попытки" По-моему, я первым делом поставил такую задачу. Второе, посмотрите ПО KillWatcher. Нужно что-то подобное, но мощнее быть может. А может кто слышал о ПО Wallix? Дорогая штука,но, говорят, решает все задачи) |
|
| Автор: Алексей | 36058 | 05.04.2012 22:05 |
|
Надо отталкиваться не от конкретного ПО, а от задач.
|
|
| Автор: AIB | 36059 | 05.04.2012 22:33 |
|
Изначально поставлена задача:
"Но тревожит порою, что кто-то при выключенной одной из моих машин взять её ip-адрес и походить по моей защищенной рабочей станции. Ну а файрвол, соответственно, пропустит . Хотелось бы контролировать такого рода случаи и возможно ли?" - в такой постановке решением может быть все, от VPN до Новопассита (чтоб не тревожиться). Для чего именно нужен контроль? Другими словами, какую именно бизнес-задачу должен помочь решить этот контроль? Тот-же киллвочер - обладает казалось бы избыточным функционалом к описанной задаче, что в нем недостаточно мощное? Волшебного же ПО, решающего "все задачи", к сожалению, не придумали. |
|
| Автор: Djkr1982 | 36063 | 06.04.2012 06:00 |
|
Повторяю задачу:
Необходим контроль за попытками несанкционированного входа на рабочую станцию. KiiWatcher подглючивает порою :) Не работает , другими словами. Ещё, есть машина отдела безопасности (та самая машина), а есть АРМ-ы доменных админов, несанкционированный вход которых и необходимо мониторить. |
|
Просмотров темы: 5566