| Автор: Снежинка | 29265 | 24.06.2011 09:55 |
|
2Некто:
Тс-с-с... Ну, пусть дети порезвятся ))) Может им всё-таки удастся "изобрести вечный двигатель"?! |
|
| Автор: Djkr1982 | 29268 | 24.06.2011 10:05 |
|
to Некто:
я пока только рассматриваю варианты. по поводу шифрования - есть конкретные идеи? может конкретное программное решение? |
|
| Автор: Некто | 29270 | 24.06.2011 10:20 |
|
Например:
|
|
| Автор: Любопытный | 29274 | 24.06.2011 11:03 |
|
Все верно Djkr1982. Я рад, что Вы уже пробовали в отличие от экспертов работать с учетными записями ОС используя нестандартные методы.
Правильно ли я понял, что поставленная вами задача примерно такова: 1. Есть администраторы допущенные ко всем ресурсам. 2. Необходимо ограничить права администраторов только правами администрирования ОС, запретив доступ к информационным ресурсам. Это по большому счету классическая задача для всех автоматизированных информационных систем. Предлагаю Вам подумать в следующих направлениях: 1. В ОС Win есть очень интересная функция "Ограничение запуска программ". 2. Удаление и блокировка учетных записей администраторов. (восстанавливаются локально любым ERD, путем редактирования реестра). 3. Ограничение прав администраторов по доступу к дискам и каталогам, а так же по правам администрирования прав доступа к каталогам - есть такое понятие как владелец - создатель объекта в ОС Win. 4. Применение мандатного принципа разграничения доступа к информационным ресурсам ОС. 5. Использование системы шифрования EFS - расшифровать и работать с файлами и каталогами сможет только пользователь владелец ЭЦП. Это стандартная функция ОС Win. Вероятно, примененные в совокупности, эти методы позволят оградить информационные ресурсы от всесильных администраторов и тестеров. |
|
| Автор: Любопытный | 29275 | 24.06.2011 11:06 |
|
И все равно, я ратую за постепенную разработку доскональной, четкой, улучшаемой регулярно и совершенствуемой политики управления безопасностью предприятия.
Ведь Ваш вопрос только элемент - часть общей задачи. Таких частных вопросов море. Их бы хорошо классифицировать, структурировать, отработать, совершенствовать и мониторить эффективность. |
|
| Автор: ЛюбоОпытный | 29278 | 24.06.2011 11:14 |
|
С такой агитацией Вам в политику идти надо.
|
|
| Автор: Djkr1982 | 29281 | 24.06.2011 11:22 |
|
Простите, Вы сейчас с кем разговариваете? :)
Спасибо за эпитеты, буду разбираться. |
|
| Автор: malotavr | 29295 | 24.06.2011 14:44 |
|
> Чем вас не устраивает шифрование информации с хранением ключа шифрования на токене?!
... > Тс-с-с... Ну, пусть дети порезвятся ))) Некто, Снежинка - Булгакова цитировать не буду, но надеюсь, что вы его читали. Прежде чем давать советы, неплохо бы подучить матчасть. Что такое "прозрачное шифрование", знаете? Боюсь, что нет. Средства дискового шифрования , заточенные под винду (тот же SecretDisk), работают в прозрачном режиме. При обращении к зашифрованному диску, винда внимательно смотрит на маркер безопасности пользователя. На основании маркера безопасности она принимает два решения: 1. Можно ли прочитать данные из файла? 2. Можно ли воспользоваться соответствующим ключом шифрования, чтобы их расшифровать? Только при выполнении двух этих условий данные из файла будут прочитаны. Все это происходит незаментно для пользователя на уровне ядра ОС, поэтому для пользователя шифрования как будто и нет. Если к этому же диску обращается администратор, винда принимает подложительное решение по первому вопросу, и отрицательное по второму. Но если администратор не дурак, он быстро нагуглит такую штуку, как Windows Сredentials Editor, которая позволяет выдернуть маркер безопасности залогиненного пользователя и присвоить его себе. В этом случае при обращении к зашифрованному диску винда будет считать администратора тем самым пользователем, прочитает данные из файла и расшифрует их ключом этого пользователя. "Прозрачно" ;) Так что средства дискового шифрования - всего лишь довесок к средствам управления доступа, позволяющий защитить данные при отчуждении носителя. |
|
| Автор: malotavr | 29296 | 24.06.2011 14:50 |
|
> Хотелось бы функции установки софта оставить у существующих лиц, конечно.
Ну и? ;) Где гарантия, что в дистрибутив Microsoft Office, который этот человек будет ставить на комп вашего VIPа, не попадет какой-нибудь radmin? После чего ваш админ будет может спокойно работать в сессии этого VIPа как если бы сидел за его компом. Это если совсем по-ламерски. |
|
| Автор: malotavr | 29297 | 24.06.2011 14:52 |
|
> Это по большому счету классическая задача для всех автоматизированных информационных систем.
Которая пока не решена ни в одной российской организации. |
|
Просмотров темы: 15629