Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Хочу все знать (http://forum.oszone.net/forumdisplay.php?f=23)
-   -   Конфиденциальность данных (http://forum.oszone.net/showthread.php?t=239489)

VictorSh 28-07-2012 02:19 1960387

Конфиденциальность данных
 
Здравствуйте,

не нашел данной темы на форуме. Есть такая задача. Пользователь в сети использует xls файлы, в которых есть конфиденциальная информация.
Каким образом можно организовать работу пользователя, чтобы информация не утекала во вне?

Сейчас он работает в Windows 7 Pro, стоит Microsoft Security Essentials. Работает с флэшки - то есть все данные сохраняются исключительно на флэшке.

Но ведь поскольку код MIcrosoft Office 2010 закрытый, то есть вероятность, что данные будут переданы "куда надо" без ведома пользователя.
Кроме того, оставляет ли следы на локальном винчестере работающий офис в виде временных файлов? тогда надо чистить диск от этих временных файлов специальными прогаммами.
Я не специалист в области компьютерной безопасности, хотя представление некоторое имею.

Не могли бы вы порекомендовать ссылки, где расписаны азы?
Как организовать работу с конфиденциальными данными в моем случае? Понятно, что цена этого будет зависить от степени конфиденциальности.

Имеет ли смысл хранить все в зашифрованном облаке? на случай с маски-шоу?

topotun32 28-07-2012 14:50 1960551

вот читаю и понять не могу: пользователь работает в сети и тут же он работает с юсб диска
это как так?

насчет экселя: там есть система паролей на изменение и открытие, что вам необходимо я так и не понял

VictorSh 28-07-2012 20:47 1960723

Пользователь работает с флэшкой. Также у него есть общие папки в ловальной сети. Подключены сетевые диски. Но он с ними работает мало и все сохраняет на флешку.

Пароль думаю этот юзер каждый раз вводить откажется и взвоет.

Нужно, чтобы все данные, которые вводятся в файл, были только на флешке и нигде больше. Чтобы не было временных файлов в каких нибудь папках пользователя на диске С и может быть что-то ещеЮ так как я не знаю, что может чудить еще Office 2010 и Windows 7

Severny 28-07-2012 20:58 1960727

Потерять ваши важные данные на флешке очень даже большая вероятность. Самый ненадежный носитель после флопа. Делайте бэкап обязательно.
Ексель создает временные файлы в той же директории, откуда был открыт документ и не удаляет, пока файл не сохранен.
Там вроде бы данные буфера обмена.
Их можно увидеть, если включен показ скрытых файлов.
Цитата:

Цитата VictorSh
Но ведь поскольку код MIcrosoft Office 2010 закрытый, то есть вероятность, что данные будут переданы "куда надо" без ведома пользователя. »

Куда? В ЦРУ? Данные настолько важны?

krec 29-07-2012 19:46 1961170

Цитата:

Цитата Severny
Но ведь поскольку код MIcrosoft Office 2010 закрытый, то есть вероятность, что данные будут переданы "куда надо" без ведома пользователя. »
Куда? В ЦРУ? Данные настолько важны? »

беспокоиться не стоит :) наш ФСБ имеет исходники от MOC и если было бы такие закладки - запретили бы.
пруф

Iska 29-07-2012 20:43 1961187

Цитата:

Цитата krec
наш ФСБ имеет исходники от MOC и если было бы такие закладки - запретили бы. »

Ключевое слово — «куда надо» ;).

rsod 29-07-2012 20:53 1961191

Зашифровать флешку truecrypt-ом, поставить на эту же флешку портативную версию libreoffice. Всё.
Вместо пароля можно задать ключевой файл

VictorSh 30-07-2012 15:51 1961551

Дело в том, что не хотят совершенно сотртудники работать с OpenOffice и Libre Office - только Microsoft.

В этом то и вопрос - не отправляет ли, например, MS Office данные из документа во вне не сообщая при этом пользователю. И не сохраняет ли куда-нибудь на диск C. Насчет сети может быть еще не критично, потому что данные не очень сильно конфиденциальные. А насчет того, чтобы они не были привязаны к компьютеру (не было в кешах и временных файлах) и их нельзя было восстановить программами типа R-Studio.

topotun32 30-07-2012 16:29 1961575

После того, как вы закроете корректно окно Excel все временные файлы удаляются. Никогда не видел "полных копий" xls-файлов.

Цитата:

Цитата VictorSh
Дело в том, что не хотят совершенно сотртудники работать с OpenOffice и Libre Office - только Microsoft. »

Не хотят? Я хочу у Вас работать и зарплату хочу в фунтах и еще и еще)))
У нас приказали и все изучают либру, возможно карательные меры, зато юридическая чистота и порядок. А хотелки это дома.
Понятно, что какие-то поблажки нужны. Но комплект софта должен быть у всех идентичен, если не требуются сверхзадачи.

Ваша должность в организации какая?
Есть ли отдел безопасности?

Iska 30-07-2012 21:46 1961763

Сотрудников обычно нанимают для выполнения определённых обязанностей. И когда они с этими обязанностями не справляются или отказываются исполнять эти обязанности — их увольняют.

El Scorpio 31-07-2012 06:52 1961879

Цитата:

Цитата VictorSh
Но ведь поскольку код MIcrosoft Office 2010 закрытый, то есть вероятность, что данные будут переданы "куда надо" без ведома пользователя. »

А код Windows тем более закрытый. Ставь Linux :)

Что касается передачи данных по сетям
1. Закройте на шлюзе доступ ко всем нестандартным портам серверов во внешней сети.
2. Закройте на шлюзе отправку/получение любых пакетов от этой машины во внешнюю сеть.
Цитата:

Цитата topotun32
Понятно, что какие-то поблажки нужны. Но комплект софта должен быть у всех идентичен, если не требуются сверхзадачи.
Ваша должность в организации какая? »

Цитата:

Цитата VictorSh
И не сохраняет ли куда-нибудь на диск C. »

При работе со сменных носителей - как раз таки может сохранять полную копию файла на локальный диск. В ранних версиях даже флажок такой в настройках был.
Цитата:

Цитата VictorSh
и их нельзя было восстановить программами типа R-Studio. »

В любом случае по всем руководящим документам обработка "конфиденциальной" информации допускается только на специально выделенных ЭВМ и ЛВС. В том числе такие ЭВМ имеют программы, которые автоматически "зачищают" все удаляемые файлы.

topotun32 31-07-2012 08:09 1961894

Цитата:

Цитата El Scorpio
В любом случае по всем руководящим документам обработка "конфиденциальной" информации допускается только на специально выделенных ЭВМ и ЛВС »

Да-да, глянул наши доки - так там вообще нельзя в сети держать такие машины. Про сеть с доступом к Интернет речь ВОООБЩЕ не идет.

Iska 31-07-2012 09:47 1961929

Цитата:

Цитата El Scorpio
Ставь Linux »

SELinux — Википедия.

El Scorpio 31-07-2012 09:52 1961932

topotun32, насчёт работы в локальной сети и доступа в интернеты.
Для работы с конфиденциальной информацией (в т.ч. гриф секретности государственной тайны) используются ЭВМ, аттестованные на работу с данной информацией. Если эти ЭВМ объединены в ЛВС, также необходимо произвести аттестацию ЛВС. Если требуется доступ к открытым сетям (в том числе с целью соединения нескольких сетей шифрованными каналами связи), подключение к открытой сети должно осуществляться через аттестованный шлюз.
Степень аттестации зависит от того, насколько конфиденциальна эта информация. Для гостайны требования устанавливаются одними документами, для "персональных данных" (ФЗ №152) - другими, для коммерческой тайны можете придумать свои. В том числе должна быть проверка оборудования и ПО на предмет наличия "недекларированных функций" (то есть "закладок") и на обеспечение защиты от несанкционированного доступа.

Цитата:

Цитата VictorSh
Каким образом можно организовать работу пользователя, чтобы информация не утекала во вне? »

1. Отключить машину от сети.
2. Получить ЭВМ, аттестованную ФСТЭК

topotun32 31-07-2012 10:05 1961941

Насчет 152 ФЗ я в курсе, там многое зависит от вида информации и количества записей в БД.
Насколько знаю полностью выполнить требования данного закона весьма проблематично как юридически, так и финансово.

tarasov.evgeny 31-07-2012 11:35 1962002

Цитата:

Цитата El Scorpio
Для работы с конфиденциальной информацией (в т.ч. гриф секретности государственной тайны) используются ЭВМ, аттестованные на работу с данной информацией »

Это по факту создает больше проблем, чем решает их.
Процесс атестации проходит очень просто - приходят люди и переписывают серийники всего (мышки, клавиатуры и т.п.)
Компьютер не должен быть подключен к интернету, но ОС (речь конечно же об Windows) должна быть всегда актуальной - т.е. обновляться.
Так было у нас.
Изменение в конфигурации сети, оборудование не допускается.
Если вдруг сгорел бп или клавиатура, переатестация. А это деньги.
Лично моё мнение, то аттестация это просто трата денег (в частности бюджетных). Можно просто следовать закону 152 - причем абсолютно бесплатно. Понятно, что для тяжелых случаев (гриф секретности) должна быть какая-то служба, которая должна дать бумажку, что всё хорошо и сеть соответствует, только проходить проверка должна как-то более серьезно.

topotun32 31-07-2012 12:01 1962033

Цитата:

Цитата tarasov.evgeny
Можно просто следовать закону 152 - причем абсолютно бесплатно. »

линукс?

lxa85 31-07-2012 12:59 1962078

tarasov.evgeny, все хорошо, до тех пор пока под наклейкой с фирменной голограммой не обнаружат жучок. (с) Из источников, вовлеченных в процесс тестирования и сертификации ЭВМ.

VictorSh 02-08-2012 01:36 1963189

Цитата:

Цитата El Scorpio
При работе со сменных носителей - как раз таки может сохранять полную копию файла на локальный диск. В ранних версиях даже флажок такой в настройках был. »

а как сделать, чтобы не сохранялось, это настраиваемая фича?

Отключить от сети не получится - это машина бухгалтера, ей нужно проводить платежи через банк-клиент и вообще отправлять почту и все такое, лазить в инет. Тут есть конечно идея поставить для этих целей второй компьютер, но начальство экстремально экономит :(

И не хочет создавать трудностей для сотрудников.

И учиться ничему бухгалтер не хочет. Она даже не знает, что такое браузер.

Цитата:

Цитата krec
беспокоиться не стоит наш ФСБ имеет исходники от MOC и если было бы такие закладки - запретили бы.
пруф »

опаааа! не знал. а кто мешает Microsoftу дать не те коды, и при передаче ФСБ вырезать лишнее, а скомпилировать со всем с чем надо?
И тогда ФСБ тоже могут компилировать свои сборки Windows для "своих" целей! ))

topotun32 02-08-2012 07:56 1963246

Цитата:

Цитата VictorSh
опаааа! не знал. а кто мешает Microsoftу дать не те коды, и при передаче ФСБ вырезать лишнее, а скомпилировать со всем с чем надо?
И тогда ФСБ тоже могут компилировать свои сборки Windows для "своих" целей! )) »

Батенька, Вы перегибаете палку... У Гейтса одно желание ПРОДАТЬ!!! Они не будут вставлять некий лжекод для ФСБ, а на самом деле давать другой код. Или Вы вообще о наших органах плохого мнения? Вы, имхо, не тем занимаетесь

vadblm 02-08-2012 09:43 1963290

Цитата:

Цитата VictorSh
а как сделать, чтобы не сохранялось, это настраиваемая фича?
Отключить от сети не получится - это машина бухгалтера, ей нужно проводить платежи через банк-клиент и вообще отправлять почту и все такое, лазить в инет. Тут есть конечно идея поставить для этих целей второй компьютер, но начальство экстремально экономит »

Выносите банковский клиент на сервер, в идеале в отдельную виртуалку, делайте строгие правила доступа к нему, бухгалтерша пускай лазает на него через RDP/VNC/NX по выбору. Обычная практика.

gf100 02-08-2012 17:08 1963587

Размышления...

Цитата:

Цитата VictorSh
Имеет ли смысл хранить все в зашифрованном облаке? на случай с маски-шоу? »

Можно пофантазировать на тему защищенных контейнеров в облаке. Наводка. Хотя должен предупредить, что стойкая криптография у нас запрещена законом, если только у "органов" нет мастер-ключа.

А вообще, самое слабое звено - человек. Термо-ректальный криптоанализатор сбоев не дает. А кто-то может заплатить больше...

И ещё, при официальном применении ПО криптозащиты есть требование включения функции ОС "очистка файла подкачки при завершении работы системы".

topotun32 02-08-2012 19:25 1963647

Цитата:

Цитата gf100
Термо-ректальный криптоанализатор сбоев не дает. »

улыбнуло

Iska 02-08-2012 20:34 1963693

topotun32, неужто раньше не попадалось: Терморектальный криптоанализ :: ваш путь к успеху!?


Время: 00:55.

Время: 00:55.
© OSzone.net 2001-