Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
физически и программно защитить сеть, утечка информации
 
Извините, что подробно, но иначе не могу описать. Пишу в первый раз. Занимаюсь общей безопасностью, но вменили в обязанность и информационную безопасность (для экономии на специалисте), потому, что кое-что смыслю в РС и сетях, а админам - пофиг, зарплата не большая.
      Имеется: Локальная сеть, 4 сервера (почтовый, локальный, для 1 С Бухгалтерии попалам с чем-то и еще один). У всех сотрудников: общий удаленный доступ к любому компьютеру сети посредством общих папок, доступ к серверу, почта Бат, USB-порты, выход на Интренет (правда на соц.сети, Youtube, поставлены фильтры), доступ к почтовым серверам – короче полный доступ к сети, за исключением небольших ограничений.
Информация в локальной сети передается по внутренней почте The Bat, через папки «Общего доступа», и посредством флэшек USB. Все имеют выход на Интернет (специфика производства). Бухгалтеры работают с банками и клиентами, другие – со своими клиентами, рекламщиками, дизайнерами, редакторами и т.д. Много копируют из Интернета. Для внутреннего врага – рай. Их уже шантажируют по-черному (но только по финансовым и бухгалтерским вопросам, ведь все знают не у многих чисто с бухгалтерией). Другие вопросы – производство, продажи, клиенты, доставки и др. – мелочь, не несет особой ценности, не стоит внимания. В общем, все открыто – бери не хочу.
     Главбух, говорит «идет инсайдерская утечка бухгалтерской информации. Что предлагаешь?». Решил подойти жестко, раз идет утечка. Сходу предложил создать локалку для бухгалтерии. Выделить отдельный сервер (купить или нынешний выделить только для бухгалтерии, выкинув др.), закрыть папки общего доступа, закрыть USB-входы на РС (программно и физически), все замкнуть на Главбуха (выход на принтер, USB-порт, на сканер), чтобы вся конечная информация выходила бы из буферного компьютера, вход в который имеет только Главбух и работает только он или лицо его замещающее (т.е. в этот РС сбрасывалась конечная информация, которую нужно передать или скопировать или напечатать или сбросить на USB-флэшку). Вообще даже не ограничить, а полностью закрыть сеть. И вся локалка не имела бы контакта с Интернет. Для работы в Интернете выделить два компьютера (по-моему, достаточно). Вся информация для передачи будет записываться с Главбуховского РС на флэшку, передаваться куда следует и в таком же порядке обратно. Все под контролем не только админа но и, главное, с разрешения Главбуха! Полный контроль.
    Тут поднялся такой вой! Сама Главбух не рада, что обратилась ко мне, категорически против моих предложений!  «Мы работаем с 20 банками, с финполом, пересылаем информацию только через Интернет, возим флэшками, и т.д. и т.п.».
    Но я думаю – других способов нет. Может я не прав и требую не то? Если не прав, то в чем? Что же мне делать?
    А если прав, что не доделал? Может еще что нужно?
    Помогите, пожалуйста!
 
В принципе, идея выделить сеть для бухов физически, правильная. Но не обязательно тотально отрубать их от инета. Достаточно жестко прописать список протоколов, портов и сайтов, к которым имеют доступ остальные юзвери, кроме главбуха. Нет ничего страшного, если они будут пользоваться банк-клиетнами. Но все остальное перекрыть.
 
для защиты от утечек используют IPS(DLP)-системы
http://ru.wikipedia.org/wiki/Information_Protection_and_Control

имхо, первым делом необходимо отделить мух от котлет: доступ к бухам ограничить ("общий удаленный доступ к любому компьютеру сети посредством общих папок" не хранить в общих папках документы), я думаю не плохо было бы отнести их вообще в отдельную изолируемую сеть.
что касаемо организационного плана, бухам не стоит тыкать свои флешки куда попало и пускать на общий принтер печать документов - у них должен быть свой.
 
Извиняюсь за вторжение,но тема довольно привлекательная.Воспользовавшись случаем хотел бы спросить у местных Гуру безопасности. Вопрос такого плана:
Что же все-таки безопасней с точки зрения внешних вторжений -
              1) изолированная локальная сеть и отдельно стоящий комп с выходом в интернет.Обмен информацией с внешним миром через съемный диск.
              2) локальная сеть имеет шлюз в интернет.В качестве шлюза самая "крутая железяка с самой крутой и последней прошивкой".
 
имхо:
1. "изолированная локальная сеть и отдельно стоящий комп с выходом в интернет.Обмен информацией с внешним миром через съемный диск. " - геморно, но выключенный автозапуск съёмных носителей, впринципе обезапасит от многих бед.
2. "локальная сеть имеет шлюз в интернет.В качестве шлюза самая "крутая железяка с самой крутой и последней прошивкой" - правильно настроенный фаейрвол на железке конечно преграда, но не исключает возможность заражения компов (к примеру при посещении сайтов или получения почты).
итого:
1ое безопасней чем 2ое(при достойной защите и 1ого и 2ого), но во всём виноваты пользователи, так что их нужно либо обучать, либо обрезать их возможности, либо и то и другое.
 
Ни одна из самыйх супер-защищенных железяк (равно как и файрволлов) не спасет от банальной человеческой глупости. :) То есть - я речь веду о второй части того, что сказал [mad]Mega. Ну и то, что абсолютной защиты не существует - тоже вроде как аксиома.
 
Выкладываю свое видение решения проблемы

По ситуации утечки как таковой:
* Разумно сеть бухов изолировать.
* Также не стоит забывать про безопасность физическую: чтобы никто посторонний не мог подойти к компьютеру буха.
* Еще можно позволить ходить только на сайты банков (чтобы не было утечки через интернет)
* Если возможно, можно поставить софт, чтобы пускать только доверенные флешки.

Решение проблемы с постройкой сети(орграф):
* Маршрута извне в бухгалтерскую сеть нет(кроме NAT).
* Ребро вида (комп главбуха, роутер) является мостом.
* Маршрут с компов других бухов в инет идет через комп главбуха (чтобы отловить засранца)
* Из других частей сети организации в бухгалтерскую сеть маршрута нет, ровно как и из бухгалтерской сети в другие части сети

P.S. Можно поставить еще что-то типа Radmin в скрытом режиме.
 
Смотря что имеется ввиду под "инсайдерской работой". Какого-нибудь зевса может принести и обновляльщик консультант+ какбы

Я лично за резделение сетей, как минимум, а как максимум за работу бухов в интернете ТОЛЬКО через терминалку без возможности подключения сетевых дисков. Вариантов кстати довольно много всяких
Страницы: 1
Читают тему