Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1 2 След.
RSS
Политика безопасности.
 
Нет ли в форуме, кто может поделиться открытыми политическими документами по безопасности (можно закрытыми без подробностей :)

Я, конечно, понимаю, что тот кто эти документы выстрадал своей кровью, тот ими никогда не поделится. (Поэтому так мало можно найти по этой теме в Инете - в основном только теория и общие схемы).

Ну если что, не бейте меня ногами по лицу из-за угла :)

С меня пиво!
 
Вообще то данный документ РОЖАЕТСЯ под конкретный объект. Если б универсальную написать мона было б... Во халява была бы. Совет: потрать две недельки - сам напишешь. Причем лучше чем с чужой "рыбы"! (проверено на личном опыте)
 
lOOSky, а ты читал эти статьи?

Политика безопасности. Создание благоприятной среды часть третьяПолитика безопасности. Краткий обзор защитных политик. часть вторая

Политика безопасности. Краткий обзор защитных политик. часть первая
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Гость, я бы сам дал такой ответ, если бы делиться не хотел.

Все верно говоришь. Чужие политики я хочу посмотреть, не для копирования, а для оценки качества написания своей. Две недели чистого времени мне никто никогда не давал, поэтому я потратил около 3-х месяцев.

Pig killer, зуб даю - читал. И это, и их оригинал - http://www.securityfocus.com/infocus/1193, и многое другое.

Я теперь, наверное, лекции могу читать "Как самостоятельно нужно писать политику безопасности при отсутствии поддержки  топ менеджмента".

Надеюсь, я внятно объяснил свои мотивы?
 
А на курсы ходить не пробовал?

например - БТ11
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Пробовал в свое время - не пустили.

Пришлось самому все учить. Сейчас этот или подобный курс, возможно, был бы полезен лишь для упорядочивания знаний.

А с Информзащитой я давно дружу. Года три как на их семинары хожу и за новостями слежу. (Может встречались? :)



Но вопрос ведь не в том, КАК написать политику.

Я просто хочу В СРАВНЕНИИ оценить свою политику перед презентацией руководству.

При этом я отлично понимаю, что тот, кто также как и я эту политику писал самостоятельно, без привлечения консалтинговых компаний, не поделится ни с кем своей интеллектуальной собственностью. Поэтому я обращаюсь к тем, кому политика досталась по наследству или нахаляву.



Pig killer, ну скажи просто - не дам даже за пиво! И я пойму :)
 
Я сам политику никогда не разрабатывал - моему руководству все равно.

А в информзащите я периодически хожу курсы - если ты заметил баннер весит на сайте, я за это их курсы посещаю.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Цитата
Quote: Опубликовал Pig killer на 11 Апрель 2003
Я сам политику никогда не разрабатывал - моему руководству все равно.

А ты на руководство Д. Шепелявого натрави - он им впарит.

А вообще то писать политику самостоятельно - жутко неправильно. Трудно быть специалистом и по безопасности, и по кадровым вопросам, и по юридическим. Политика - это ведь не только совокупность аппаратно-программных мер безопасности, но и пакет юридическо-административных норм и правил. Хотелось бы увидеть, что там Гость за две недели накропал. Это либо полная туфта, либо он вообще ничего сам не делал. Еще раз говорю, у меня написание заняло три месяца грязного времени, а перед этим было полтора года осмысливания.

Цитата
Quote: <i></i>
А в информзащите я периодически хожу курсы - если ты заметил баннер весит на сайте, я за это их курсы посещаю.

У меня проблема не с бюджетом на обучение, а с тем, что меня заменить некем. (Я не хвастаюсь - просто структура у нас такая).
 
Цитата
Quote: Опубликовал lOOSky на 11 Апрель 2003




А ты на руководство Д. Шепелявого натрави - он им впарит.

Ты не представляешь тупость моего руководства, им действительно все равно. Что бы не произошло.



Цитата
Quote:


А вообще то писать политику самостоятельно - жутко неправильно. Трудно быть специалистом и по безопасности, и по кадровым вопросам, и по юридическим. Политика - это ведь не только совокупность аппаратно-программных мер безопасности, но и пакет юридическо-административных норм и правил. Хотелось бы увидеть, что там Гость за две недели накропал. Это либо полная туфта, либо он вообще ничего сам не делал. Еще раз говорю, у меня написание заняло три месяца грязного времени, а перед этим было полтора года осмысливания.



Польностью согласен, вообщето политику должен разрабатывать менеджер по безопасности, а не сисадмин.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Цитата
Quote: Опубликовал Pig killer на 11 Апрель 2003
Ты не представляешь тупость моего руководства, им действительно все равно. Что бы не произошло.

К сожалению, это распространенная ситуация.

Когда 16-ти летние кул-хацкеры, научившиеся использовать юникод багу, говорят: мы просто учим админов не быть такими ленивыми и криворукими тошно становится.

Цитата
Quote: <i></i>
... вообщето политику должен разрабатывать менеджер по безопасности, а не сисадмин.

Когда менеджер по безопасности и айти менеджер - одно лицо, которое подходит к админу и ласково так говорит, что надо бы политику по безопасности быстренько так написать и админ, вместо того, чтобы пойти пропатчить последнюю дырку в чекпоинте идет, молясь на Авось, заниматься хоть и интересными, но несвойственными ему задачами, ожидая, что вот-вот малолетки его поучат не быть ленивым и криворуким ...

Остапа понесло



Меня сейчас интересует, есть ли вообще на форуме пипл, у которого есть нормальная, написанная командой профессионалов политика безопасности.

Может быть ни одного отклика не последовало не потому, что жалко, а потому что политики просто НЕТ?
 
[QUOTE]Quote: Опубликовал Pig killer на 11 Апрель 2003


Ты не представляешь тупость моего руководства, им действительно все равно. Что бы не произошло.



[QUOTE]Quote:


Ну, Пиг Киллер, ну погоди! Лишим тебя и хостинга, и движка!
 
Цитата
Quote: Опубликовал lOOSky на 11 Апрель 2003
<skipped>

Меня сейчас интересует, есть ли вообще на форуме пипл, у которого есть нормальная, написанная командой профессионалов политика безопасности.

Может быть ни одного отклика не последовало не потому, что жалко, а потому что политики просто НЕТ?



А что ты подразумеваешь под "нормальная, написанная командой профессионалов политика безопасности" ? Приходит пара бойцов и говорят, что завтра все будет по-другому ?

Да, скорее всего такого ни у кого [у нас в стране] нет... Ибо дорого это...



По своему опыту скажу -- первым местом в такой политики является принцип "что не разрешено -- то запрещено".

Для начала запрещаешь / перекрываешь всё.

Потом начинаешь формировать круг / группу объектов (юзеров, компов, etc), которые должны или могут иметь доступ к определенным частям защищенное среды.

Далее, открываешь всё что нужно, но не более того.



P.S. Как это не парадоксально, почти все админы сначала задаются этим вопросом и уповают уже на готовое решение. Но в конце концов приходят к одному и тому же -- отрубают все нафиг и приоткрывают только нужное.
 
Цитата
Quote: Опубликовал [TSS] на 11 Апрель 2003
А что ты подразумеваешь под "нормальная, написанная командой профессионалов политика безопасности" ? Приходит пара бойцов и говорят, что завтра все будет по-другому ?

Да, скорее всего такого ни у кого [у нас в стране] нет... Ибо дорого это...

Вот именно так. Приходит компашка из Информзащиты, Домини, Позитива или другие. Месячишко обследуют, после чего дают рекомендации плюс пакет документов. Для нас такая процеруда была оценена примерно в 10 килобаксов.

Либо есть отдел ИБ, который во главе с ИБ менеджером пишут политику сами.

Цитата
Quote: <i></i>
...

Но в конце концов приходят к одному и тому же -- отрубают все нафиг и приоткрывают только нужное.

Да! И у меня была эта стадия, когда я все перекрыл, и потихоньку открывал по распоряжению начальства. А без распоряжения ничего не открывал, мотивируя, что такая политика. И даже когда приказывали - отстаивал порой свою точку зрения. Именно таким способом я зарезал поп3, аську, мп3-траффик, запретил сидиэрвэ, установил частоменяющиеся сложные пароли и другое.

Так что де-факто политика есть, пока я жив.

А после меня - никто ничего не будет знать.



Сейчас возникла необходимость политики, не как набора правил, а как набора ДОКУМЕНТИРОВАННЫХ правил.

Мне нужно иметь УТВЕРЖДЕННУЮ генеральным классификацию уровней секретности информации. Сейчас я всю информацию защищаю по секретному уровню.

Мне нужно, чтобы КАЖДЫЙ пользователь расписался в документе, описывающем, что он имеет право делать, а за что его могут уволить.

Я что слишком многого хочу?

Во время моего отпуска произошел сбой почтового сервера.

За те три дня, за которые меня отзывали, компания потеряла намного больше, чем 10к$. Почему? Потому что нет политики восстановления после аварии. Мне, админу, нужна эта политика? Я восстановил почту за два часа без всякой политики. А когда я заикнулся, что если бы была политика, то почту восстановили и без меня, мне сказали вот ты эту политику и напиши. А когда я заикнулся, что любая политика должна опираться на доктрину, мне сказали вот ты эту доктрину и напиши. А когда я заикнулся, что я всего лишь админ - мне лаского так спросили, хочу ли работать в комании.



Так что еще раз спрашиваю всех. Есть ли у кого нибудь политика не ДЕ ФАКТО, а ДЕ ЮРО?
 
Скажу тебе прямо -- подобной "политики" в hardcopy-виду у меня нет, и, похоже, не будет. Хотя кучка "HOWTO" мною написана, да и постепенно пополняется.



Самое простое что можно сделать -- написать небольшую и далеко не подробную служебную записку о том что можно. Например, если есть народ имеющий доступ к корпоротавным "секретам" -- хрен им какие носители, и т.д. Пример хреновый, сорри... =(



А политика восстановления после сбоя имхо никакого отношения к политике безопасности не имеет.



С политикой восстановления все намного проще: backup конфигов / частей системы / профилей / документов / etc. и всё. И, конечно, прямые руки... =)



У меня та же проблема -- если я свалю, то вся система будет жить... но если че-нить грохнется -- кирдык, даже с обширной документацией хрен кто че сделает, если грохнется что-нить неописанное: предусмотреть все протсто нереально =(



Мой тебе совет -- подготовь "помошника". Скажи начальнику, что это типа будет резервный админ.
 
:) Ну ИМХО Disaster Recovery Plan несколько сложней, чем процедура осуществления бэкапа данных.:)

Ну да ладно. Не в этом дело.

Одно радует - не у одного у меня ЖОПА (JOPA - на тот случай, если робот вырежет :)

Понесу в понедельник начальству то, что есть (порядка 2 см. толщины печатного текста).

Не очень то надеялся на помощь, но спасибо всем за сочувствие.

Хотелось услышать мнение авторитетного в этом форуме мэна из ЦТ, как с политикой обстоит дело в наших госструктурах, но видимо ему это не интересно.

Особое спасибо Пиг киллеру и [TСС].

BR

lOOSky (читается как Сотский)
 
BTW, в продолжение темы...

Когда я в понедельник писал, что:

Цитата
Quote: <i></i>
У меня та же проблема -- если я свалю, то вся система будет жить... но если че-нить грохнется -- кирдык, даже с обширной документацией хрен кто че сделает, если грохнется что-нить неописанное: предусмотреть все просто нереально =(

Я и не подозревал, что кирдык наступит в пятницу: на главном серваке сгорел один из двух процессоров... =(

Пока нашли, пока починили... Я бы никогда не вписал "замена процессора" в Disaster Recovery... Ибо случай на моей практике -- первый...

А сегодня (гром-то грянул =) Полез настраивать BDC, запасные WINS/DNS-сервера, DHCP, Group Policy, настраивать репликацию... Вот, блин, бывает... =)
 
Нее! В DRP нужно описать ситуацию выхода из строя сервера без потери данных.

Например:

Звонить туда то (телефон компании с которой заключен договор о сервисном обслуживании сервера, которая в течении установленного срока заменит вышедшую из строя деталь, либо на время заменит сервер).

Естественно, если сервера самосборные и никакого договора нет - то описать процедуру поиска и устранения неисправности невозможно. Но в этом случае DRP теряет свой смысл.



Сложнее при выходе из строя сервера с потерей данных.

У нас сгорел RAID контроллер, который сволочь сжег два диска из 5-го рейда.

Без меня отлично справились с заменой рэйда и двух дисков - контактный телефон я оставил.

Но восстановить систему и данные без меня было не под силу, потому что процедура не была описана. Причем в DRP должна быть только ссылка на эту процедуру для каждого сервака.

Т.е. в DRP долно быть описаны обшая последовательность действий при стандартных ситуациях:

выход из строя сервера без потери данных;

... с потерей данных;

компрометация данных;

...трали вали...

форс-мажорные обстоятельства (атомная война, второе пришествие ...)



А к DRP должна прикладываться процедура восстановления данных для каждого сервера:

- Взять диск со второй полочки или в случае, если полочки уже тоже нет - то с третьего ящичка в таком то локэйшене;

- ...;

- Нажать кнопочку Next;

- ...;

- Вставить ленточку № 123-45;

И т.д.



Вот так то в идеале.

Где оно Эльдорадо?
 
Вот блин...



BTW, если есть stripe (2HDD) на FastTrack-овском RAID-е, имплантированном на маме, то как восстанавливать stripe, если мама ёк ? Заменяемость какая-нить есть ?
 
Если я правильно понял вопрос, конфигурацию рэйда можно считать с дисков после замены мамки. В RAID manager, должен быть такой пункт - Copy configuration from devices to controller. Но по любому - безрисковых операций с рэйдами, ИМХО, не бывает. Заявления производителей о наличии интеллекта у R. контроллеров - преувеличены.
 
У меня был случай, на сервере Compaq сгорел RAID (диски были в RAID5). Я поставил диски на другой сервер COMPAQ (сервер другой и RAID другой), все прекрасно заработало,  причем сразу.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
Страницы: 1 2 След.
Читают тему