| Автор: Нефедьев С.Г. | 36742 | 03.05.2012 07:16 |
|
Ирина | 36738
Ирина, когда установите DL, ради интереса проверьте его "на вшивость": если пользователю будет разрешено использование USB-устройств, сможет ли он воспользоваться ОС, почтовыми программами и сканерами в портативном варианте. |
|
| Автор: Роман, НИО ПИБ СПИИРАН | 36790 | 03.05.2012 12:42 |
|
Кстати, Ирина, насколько я понял, Вам сертификат не нужен? Тогда можете ставить нашу СЗИ "Аура 1.2.4", она предоставляется для тестирования в полнофункциональном виде бесплатно. И без ограничений по времени использования.
Там можно посмотреть в логах, кто куда и что писал, в том числе и на FAT/FAT32/CDFS. То есть сможете проверить не только факт втыкания, но и кто писал-читал. Правда, СЗИ не маскируется, поэтому пользователь сразу увидит, что установлена СЗИ. Дополнительно можно настроить доступ к устройствам, в том числе ограничить их количество конкретными экземплярами. Всё это может быть из пушки по воробьям, но мало ли... |
|
| Автор: Нефедьев С.Г. | 36799 | 03.05.2012 14:47 |
|
Аура даже по сравнению с Секретнетом тяжёлая штука. Пробовали её "крутить" на виртуалке. Минусы перечёркивают все достоинства
|
|
| Автор: Роман, НИО ПИБ СПИИРАН | 36803 | 03.05.2012 15:04 |
|
Для озвученных целей настройка весьма тривиальна. Сравнительно сложна в настройке Аура для ГТ с использованием мандатов, а для ПДн (Аура 1.2.4) я особых сложностей не вижу. Если есть желание, напишите, пожалуйста, что именно затрудняет Ваv настройку СЗИ(можно на мыло fahr at hotbox dot ru).
|
|
| Автор: Алексей | 37719 | 15.06.2012 12:00 |
|
А опишите пожалуйста минусы 1.2.4. в чем могут возникнуть проблемы, как насчет доверенных доменов?
|
|
| Автор: Роман, НИО ПИБ СПИИРАН | 37723 | 15.06.2012 14:05 |
|
Минусы, конечно, есть. Так как система реализует существенную часть механизмов безопасности самостоятельно, то возникают проблемы следующего характера. Нельзя, например, завести пользователя а домене/SAM, чтобы он сразу же появился в СЗИ (как в SN). Он появится только, когда Вы его там заведёте.
Или например, меняете в домене средствами AD пароль пользователя(как опять же можно в SN), пароль СЗИ от этого не поменяется. Кому-то это не нравится, но на наш взгляд, это повышает безопасность, так как масса уязвимостей в ОС используются различными троянами и т.д. Они могут сбросить пароль пользователя/админа или через сеть получить доступ к ресурсам "взломанной" рабочей станции. С верно настроенной нашей СЗИ это невозможно, всегда используется сетевая двухфакторная аутентификация, сначала в СЗИ, потом в AD/SAM, пользовательский интерактивный вход тоже двухфакторый. Некоторые пользователи выражают недоумение наличием централизованной панели управления. Им нравится распределённая система управления, как в ОС. Мы считаем, что администратор должен иметь одно место, где он может (почти) всё настроить и посмотреть. Это можно сказать, такая идеология, подход к разработке интерфейса. Возможно он и архаичен, но большинство наших пользователей считают это преимуществом и в ближайшее время менять это мы не будем. Отсутствуют группы пользователей. Пока нет аутентификации по электронным ключам (доделываем для безопасной аутентификации с использованием ruToken/eToken/flash-дисков). Домены работают, в том числе многоуровневые. Установка СЗИ возможна как сверху вниз (сначала домен, потом рабочие станции), так и снизу вверх (сначала рабочие станции, потом домен). На промежуточных этапах всё можно настроить так, чтобы всё работало (рабочие станции без СЗИ логинились в сервер с СЗИ и наоборот - рабочие станции с СЗИ нормально работали с сервером без СЗИ). |
|
Просмотров темы: 20555