Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Уязвимости - [решено] Защита передаваемых данных в локальной сети

Ответить
Настройки темы
Уязвимости - [решено] Защита передаваемых данных в локальной сети

Пользователь


Сообщения: 68
Благодарности: 1


Конфигурация

Профиль | Отправить PM | Цитировать


Ситуация примерно такова: есть некая сеть на гос.предприятии. Пришла проверка и по результатам работы написала список замечаний.
Замечания примерно следующие(выписал те что мне не понятны):
1.Отсутствие защиты от несанкционированного доступа
2.Отсутствие обнаружения смены потока данных
3.Отсутствие обнаружения искажения данных
Первое я так понимаю это идентификация и аутентификация пользователей. Сейчас используется типичный принцип доступа к ОС и ресурсам сети по логину и паролю. Но этого видимо мало, как ещё можно усложнить эту процедуру?(Одноразовые пароли, сертификаты или что-то другое).
Второе это расчёт контрольных сумм, протокол TCP вроде как нам предоставляет такую функцию, но она чисто на уровне защиты от сбоев, нежели как защита от специальных вторжений. Чем можно это проконтролировать, программно или аппаратно?
И наконец третье, здесь я теряюсь в догадках.
Натолкните плиз меня на путь истинный, а то я даже не представляю как это всё загуглить. В поисковике в основном все что касается доступа к локалке через инет, а мне именно нужно контроль этого всего внутри локалки.

Отправлено: 17:48, 23-10-2013

 

Аватара для Rezor666

Ветеран


Сообщения: 2738
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


233й, Если хотите сами представлять то сходите на курсы по безопасности или хотя бы послушайте онлайн.
Наверно меня сейчас за этот совет в бан отправят

-------
"Средства у нас есть. У нас ума не хватает..."


Отправлено: 01:05, 25-10-2013 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3994
Благодарности: 442

Профиль | Отправить PM | Цитировать


233й, а отдела Информационной Безопасности или Режимно-Секретного Отдела (Первый отдел) у вас на предприятии нет? Если нет - грустно и печально, так как по сути это их работа, а не ваша. Наверняка в том же перечне замечаний есть пункт о создании модели угроз, оценка рисков, классификация автоматизированных и информационных систем - если это так, то вам надо ставить вопрос о привлечении подрядной организации, которая сможет всё это сделать для вас (и даже возможно за разумные деньги).

Если подходить к сути вопроса - у вас в сети есть информация, являющаяся хоть и не гостайной, но тем не менее конфиденциальной (а также коммерческой тайной). Так как вы госконтора на вас распространяются кроме основных законодательных актов РФ отраслевые положения и стандарты. Так как у вас информация о сотрудниках наверняка хранится и обрабатывается в том числе и на компьютерах, то значит и положения об персональных данных также требуют от вас соблюдения. Чтобы во всём этом разобраться самостоятельно - надо сначала детально изучить множество законов, стандартов и других нормативных документов (часть из них наверняка будет с грифом ДСП и если их нет в вашем Первом отделе - придётся заказывать их копии), после чего разобраться как они друг с другом стыкуются (а стыкуются они очень сложно, вызывая огромную кучу вопросов и нюансов). Переварив всё это надо будет понять, что конкретно требуется от вас и какова будет зона вашей ответственности (и нагрузка) после того как вы всё это сделаете. Если я правильно понял, то от вас требуют привести вашу ЛВС в предаттестационное состояние. Т.е. у вас должен быть подготовлен полный пакет документов, описывающий и регламентирующий работу вашей сети, классифицирующий информацию, обрабатываемую в ней, описывающий модели угроз, оценку имеющихся рисков, описывающий то как вы и что защищаете, и если не защищаете, то по каким причинам. Это была только административная часть - то есть работа в основном с людьми и бумагами.

Затем вам придётся на основании подготовленных документов и изученных стандартов переделать вашу сеть в то что должно быть - при этом наверняка многим это не понравится и отсутствие у вас административного ресурса приведёт к тому, что работать всё будет по старому или по новому, но с нарушениями вами же регламентов. Сюда же будет входить приобретение/замена/унификация/обновление программ, компьютеров, сетевого оборудования, серверов, сервисов и т.п. В дальнейшем на вас также ляжет постоянное документирование изменений состояния вашей системы.

P.S. Если вам оно действительно надо и интересно - определите какая информация (наивысший её гриф) обрабатывается в вашей сети, после чего ищите специализированные курсы (там разжёвывают закон и дают азы для самостоятельной работы) и учитесь-учитесь-учитесь. Если же вам это не надо и нести ответственность за всё это вы не хотите - поставьте перед руководством вопрос о привлечении подрядных организаций - та же Positive Technologies запросто вам подготовит всё от А до Я (но за приличные деньги). После чего убедитесь, что вы там не прописаны как самый крайний ))) и продолжайте заниматься своими делами. Есть огромная доля вероятности того, что следующая проверка удовольствуется готовым пакетом документов и работами, выполненными подрядной организацией.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.

Это сообщение посчитали полезным следующие участники:

Отправлено: 02:25, 25-10-2013 | #12


Пользователь


Сообщения: 68
Благодарности: 1

Профиль | Отправить PM | Цитировать


xoxmodav, спасибо за развёрнутый ответ!
Режимный отдел у нас есть, и моя должность полностью этому отделу подконтрольна. Есть спец оборудование которое используется чисто для обработки секретной информации. Оно никак в сеть не завязано. Персональные данные мы сами не обрабатываем, всего лишь по старинке их оформляем на бумаге и передаем в общую структуру управления компании. Конфиденциальная информация бывает разной, и не всегда по законам подлежит защите. Про коммерческую я вообще молчу. И если брать по модели угроз, то себестоимость вытока этой информации(что гуляет в локалке) и соответственно ущерба от этого будет получаться ниже чем стоимость обеспечения мер безопасности в том виде как они прописаны в законах. Моя позиция получилась по средине, с одной стороны есть невменяемые требования, с другой начальство ставит задачу "решить" и дать официальный ответ на верх. Речь не идёт о каких то стандартизированных принципах обеспечения защиты(модель угроз, разработка/внедрение ксзи, аттестация), а всего лишь в неких превентивных мерах, благодаря которым можно обеспечить необходимый минимум защиты который устроит вышестоящие органы. Кроме того не забывайте что это гос. структура и с финансами очень напряжено.

Отправлено: 19:07, 25-10-2013 | #13


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3994
Благодарности: 442

Профиль | Отправить PM | Цитировать


233й, госструктуры разные бывают и далеко не у всех проблемы с финансированием. Опять же - если у вас была проверка, которая не потребовала ничего из перечисленного мной (то что требуется по законодательству), а также весьма спокойно относится к соблюдению законодательства РФ, то лучше всего у них же и узнать - какие именно меры, настройки, оборудование и программы лучше всего применить, чтобы они устроили их в качестве исправления выявленных недостатков и зачли в случае последующих проверок.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:39, 25-10-2013 | #14


Пользователь


Сообщения: 68
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата xoxmodav:
233й, госструктуры разные бывают и далеко не у всех проблемы с финансированием. Опять же - если у вас была проверка, которая не потребовала ничего из перечисленного мной (то что требуется по законодательству), а также весьма спокойно относится к соблюдению законодательства РФ, то лучше всего у них же и узнать - какие именно меры, настройки, оборудование и программы лучше всего применить, чтобы они устроили их в качестве исправления выявленных недостатков и зачли в случае последующих проверок. »
Наверное так и придётся сделать.

Отправлено: 10:08, 26-10-2013 | #15



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Уязвимости - [решено] Защита передаваемых данных в локальной сети

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
HDD - Нужно хранилище данных для локальной сети danneo Накопители (SSD, HDD, USB Flash) 6 15-12-2012 20:30
Интернет - [решено] Персональный файрвол - защита в локальной и внешней сети Expo37 Microsoft Windows 7 5 16-10-2010 14:50
Разное - медленная скорость передачи данных в локальной сети bool Microsoft Windows 7 4 18-09-2010 12:29
Антивирусная защита локальной сети (домен Windows 2003 Server) simply_sash Microsoft Windows NT/2000/2003 22 07-05-2008 23:41
Защита трафика в локальной сети brom Сетевые технологии 3 01-07-2004 10:33




 
Переход