.question | Security Policies
Господа, подкиньте идей по составлению «политики информационной безопасности компании». В первую очередь, это относится, конечно, к IT. Далее следуют мои первоначальные наброски (дополнения/изменения более чем приветствуются).
Итак, мы имеем «пентагон», который требует защиты, а точнее:
- ОС сервера (Linux, Windows, Solaris, et cetera)
- Нуждается в постоянном обновлении
- Нуждается в компетентной администрации
- Веб сервер (Apache, IIS, Zeus, et cetera)
- Требует тонкой настройки дабы соответствовать возложенной на него задаче
- Требует постоянного тестирования и мониторинга
- Транспортный Канал (TCP/IP, Ethernet, et cetera)
- Все sensitive данные должны передаваться в зашифрованном виде
- Требуется установка процесса верификации достоверности «клиент/сервер»
- Клиент
- Веб Броузер (IE, Mozilla, Opera, et cetera)
- Требует постоянных обновлений
- Требует тонкой настройки
- ОС Клиента (Windows, Linux, et cetera)
- Требует постоянных обновлений
- Необходимы визиты «специалистов» для постоянного мониторинга системы на предмет вирусов и прочих недоброкачественных программ
- Веб Броузер (IE, Mozilla, Opera, et cetera)
- Люди, которые за всей этой шелухой следят
- Сисадмины (отвечают за ОС сервера и Веб Сервер)
- Необходим постоянный процесс обучения
- Две головы всегда лучше чем одна, экономить на этом вредно
- Сетевые Техники (строят локальную сеть, настраивают брандмаур, составляют политику «доступа» машин друг к другу)
- Опять же — две головы лушче чем одна
- Как и сисадмины, должны иметь доступ к постоянному повышению своей квалификации
- Программисты (используют ресурсы: Веб Сервера, ОС сервера и машины клиенты для создания сетевых приложений)
- Не имеют доступа к ресурсам сервера напрямую. Все свои действия должны координировать с Сисадминами и Сетевыми Техниками.
- Продвинутые пользователи (вкурсе всяких гадостей, пытаются сами от них защищаться, обычно IT отдел любой компании кишит такими «знайками»)
- Для них следует держать отдельный раздел в интранете компании, где обсуждаются все политики безопасности. Тем не менее, их деятельность должна находится под присмотром «технарей», которые, в свою очередь, получают ЦУ от сисадминов.
- Простые пользователи (вкурсе терминов «вирус» и «хакер», однако на практике не предпринимают шагов к своей защите).
- Любые действия внутри системы мониторятся общей системой безопасности. При любом намёке на нестандартное поведение в сети — аккаунт блокируется до выяснения обсстоятельств.
- Общие ЦУ
- Смена паролей доступа раз в неделю
- Простые пароли не должны приниматься системой
- Наряду в паролем должен присутствовать второй метод аутенфикации (смарткарта, отпечаток пальца, скан ретины — что угодно)
- Постоянное проведение семинаров по повышению awareness
- Инкогнито симулировать нападения на всю информационную сеть, далее на семинаре публично обсуждать провал. Все работники должны быть в кусре своих же слабостей.
- Paperless Office
- В нерабочее время на столах сотрудников не должно находится ни одного листка бумаги. Все ящики должны быть заперты. Уборщикам дать ЦУ по уничтожению любых свободнодоступных бумаг.
- Смена паролей доступа раз в неделю
- Сисадмины (отвечают за ОС сервера и Веб Сервер)
Это всё, конечно, только наброски. Тем не менее, целью является создание оптимальной политики безопасноти, доступной как малому, так и среднему и большому бизнесу. Будут ли ещё какие идеи?
Слова:
internet
rAlex
Ну например (IMHO) Клиентские машины можно настроить один раз, главное правильно сделать к поставленным задачам. Запускать все нужные программы через сервер. При этом отподает, практически, проверка и обновление программ на клиентских машинах, в такой же степени и вирусов вылавливать не надо.
Потом (на примере, как у меня было) Сеть из 40 машин + диалап передача данных на сервак с удаленных машин. Везде Вынь95, сервер НТ 4.0... разрешено запускать три приложения: Ворд, Ексель и программу обработки БД. Все стоит и нормально работает уже 7 лет. Я от туда уехал... администрировать некому :)
17.03.2005 // 16:06 [ ссылка ]
Ответ от Автора
если надо будет — я эту сетку сломаю за ночь %) видно, что просто никому не надо это.
17.03.2005 // 16:33 [ ссылка ]
gray
Для малого бизнеса вряд ли поможет... Такой штат технарей - это уже много. По-моему, всё это надо строить, исходя из задачи. Юзерам надо пользоваться только электропочтой и офисными приложениями? Значит, будем делать так-то и так-то...
17.03.2005 // 16:45 [ ссылка ]
Ответ от Автора
понятное дело ;) но изначально строим «максимальное» решение, далее его урезаем, дабы соответствовало нужде =) Более того, затраты на безопансость должны соответствовать ценности оберегаемой информации.
17.03.2005 // 16:46 [ ссылка ]
Ответ от Автора
да и ещё к этому всему, наверное, стоит добавить наличие народного метода, от которого никакая политика не поможет, а имя этому методу — Паяльник Ин Жопа
17.03.2005 // 16:47 [ ссылка ]
rAlex
Знаю что сломать ее можно лекго, если был бы там интернет... выхода в инет нет - это раз, два - это ГУИН МВД, туда ни кто просто так не зайдет :)
17.03.2005 // 18:02 [ ссылка ]
Wave
Лично мое мнение что все дело в кадрах..
А так все что придумает человек можно обойти или сломать..
Но преданный сисадмин может увидеть а может и нет в очередной раз прочитывая чей то ЖЖ и потягивая пивко..
17.03.2005 // 20:50 [ ссылка ]
Ответ от Автора
Кадры надо образовывать и пугать, ибо домашнюю дверь вссе почему-то запирать умеют, а комп во нет.
18.03.2005 // 13:57 [ ссылка ]
Baka
[ ссылка ]
18.03.2005 // 10:18 [ ссылка ]
Ответ от Автора
Ххы, социальная инженерия чистой воды ;)
18.03.2005 // 13:56 [ ссылка ]
A!e%
Очень похоже на утопию, совершенно жуткая вещь "пароль раз в неделю". Для "простых пользователей" - жуть.
В округе нет ни одной компании, полностью удовлетворяющей требованиям. Даже близко - нет. Может, оно никому не надо?
19.03.2005 // 22:12 [ ссылка ]
Wave
Так наказывай рублем и двери будут запирать все )
20.03.2005 // 17:23 [ ссылка ]