Контакты
Подписка
МЕНЮ
Контакты
Подписка

Защита от администратора - Форум по вопросам информационной безопасности

Защита от администратора - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: Снежинка | 29265 24.06.2011 09:55
2Некто:
Тс-с-с... Ну, пусть дети порезвятся ))) Может им всё-таки удастся "изобрести вечный двигатель"?!

Автор: Djkr1982 | 29268 24.06.2011 10:05
to Некто:
я пока только рассматриваю варианты.

по поводу шифрования - есть конкретные идеи? может конкретное программное решение?

Автор: Некто | 29270 24.06.2011 10:20

Автор: Любопытный | 29274 24.06.2011 11:03
Все верно Djkr1982. Я рад, что Вы уже пробовали в отличие от экспертов работать с учетными записями ОС используя нестандартные методы.

Правильно ли я понял, что поставленная вами задача примерно такова:
1. Есть администраторы допущенные ко всем ресурсам.
2. Необходимо ограничить права администраторов только правами администрирования ОС, запретив доступ к информационным ресурсам.

Это по большому счету классическая задача для всех автоматизированных информационных систем.

Предлагаю Вам подумать в следующих направлениях:
1. В ОС Win есть очень интересная функция "Ограничение запуска программ".
2. Удаление и блокировка учетных записей администраторов. (восстанавливаются локально любым ERD, путем редактирования реестра).
3. Ограничение прав администраторов по доступу к дискам и каталогам, а так же по правам администрирования прав доступа к каталогам - есть такое понятие как владелец - создатель объекта в ОС Win.
4. Применение мандатного принципа разграничения доступа к информационным ресурсам ОС.
5. Использование системы шифрования EFS - расшифровать и работать с файлами и каталогами сможет только пользователь владелец ЭЦП. Это стандартная функция ОС Win.

Вероятно, примененные в совокупности, эти методы позволят оградить информационные ресурсы от всесильных администраторов и тестеров.

Автор: Любопытный | 29275 24.06.2011 11:06
И все равно, я ратую за постепенную разработку доскональной, четкой, улучшаемой регулярно и совершенствуемой политики управления безопасностью предприятия.

Ведь Ваш вопрос только элемент - часть общей задачи. Таких частных вопросов море. Их бы хорошо классифицировать, структурировать, отработать, совершенствовать и мониторить эффективность.

Автор: ЛюбоОпытный | 29278 24.06.2011 11:14
С такой агитацией Вам в политику идти надо.

Автор: Djkr1982 | 29281 24.06.2011 11:22
Простите, Вы сейчас с кем разговариваете? :)

Спасибо за эпитеты, буду разбираться.

Автор: malotavr | 29295 24.06.2011 14:44
> Чем вас не устраивает шифрование информации с хранением ключа шифрования на токене?!
...
> Тс-с-с... Ну, пусть дети порезвятся )))

Некто, Снежинка - Булгакова цитировать не буду, но надеюсь, что вы его читали. Прежде чем давать советы, неплохо бы подучить матчасть. Что такое "прозрачное шифрование", знаете? Боюсь, что нет.

Средства дискового шифрования , заточенные под винду (тот же SecretDisk), работают в прозрачном режиме. При обращении к зашифрованному диску, винда внимательно смотрит на маркер безопасности пользователя. На основании маркера безопасности она принимает два решения:
1. Можно ли прочитать данные из файла?
2. Можно ли воспользоваться соответствующим ключом шифрования, чтобы их расшифровать?

Только при выполнении двух этих условий данные из файла будут прочитаны. Все это происходит незаментно для пользователя на уровне ядра ОС, поэтому для пользователя шифрования как будто и нет.

Если к этому же диску обращается администратор, винда принимает подложительное решение по первому вопросу, и отрицательное по второму. Но если администратор не дурак, он быстро нагуглит такую штуку, как Windows Сredentials Editor, которая позволяет выдернуть маркер безопасности залогиненного пользователя и присвоить его себе.

В этом случае при обращении к зашифрованному диску винда будет считать администратора тем самым пользователем, прочитает данные из файла и расшифрует их ключом этого пользователя. "Прозрачно" ;)

Так что средства дискового шифрования - всего лишь довесок к средствам управления доступа, позволяющий защитить данные при отчуждении носителя.

Автор: malotavr | 29296 24.06.2011 14:50
> Хотелось бы функции установки софта оставить у существующих лиц, конечно.

Ну и? ;)

Где гарантия, что в дистрибутив Microsoft Office, который этот человек будет ставить на комп вашего VIPа, не попадет какой-нибудь radmin? После чего ваш админ будет может спокойно работать в сессии этого VIPа как если бы сидел за его компом.

Это если совсем по-ламерски.

Автор: malotavr | 29297 24.06.2011 14:52
> Это по большому счету классическая задача для всех автоматизированных информационных систем.

Которая пока не решена ни в одной российской организации.

Страницы: < 1 2 3 4 5 >

Просмотров темы: 15629

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*