Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: проблема инсайдеров  (Прочитано 1500 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Vened

  • Автор темы
  • Участник
  • *
  • Сообщений: 163
    • Просмотр профиля
проблема инсайдеров
« : 06 Сентября 2013, 08:28:27 »
Доброе время суток!

Вопрос больше теоретический.
Есть некая сеть не мелкой торговой организации. Основная работа -- 1С в терминалке. С некоторых пор возникла острая необходимость "допускать" в сеть (Доступ на сервер терминалов, в Инет, к общим документам) людей со своим оборудованием. Собственные компы организации я могу контролировать. Могу проверить на них состояние антивируса, наличие актуальных заплаток и т.д. Гаджеты приходящих инсайдеров для такого контроля недоступны. Более того, когда такой человек приходит -- я знаю. Когда он "увольняется" -- я не в курсе. Соответственно, человек может уже и не работает, а его учетные записи с доступом к разным внутресетевым ресурсам могут быть актуальны.

Каким образом обезопасить сеть от подобного рода инсайдеров?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #1 : 06 Сентября 2013, 08:46:38 »
Гаджеты приходящих инсайдеров для такого контроля недоступны. Более того, когда такой человек приходит -- я знаю. Когда он "увольняется" -- я не в курсе. Соответственно, человек может уже и не работает, а его учетные записи с доступом к разным внутресетевым ресурсам могут быть актуальны.
Проверка актуальности учётки можно организовать лимитом использования пароля, то есть требовать смену пароля через некоторое время. Если пароль не обновляется n-ое время учётка блокируется и через очередной тайаут удаляется.

Предложение также чисто теоретическое.

Оффлайн X.3.

  • Активист
  • *
  • Сообщений: 280
  • Archlinux x86_64
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #2 : 06 Сентября 2013, 09:15:29 »
А почему отдел кадров уведомления вам не присылает? Странная политика, часто вообще блочат доступ к некоторым ресурсам еще в момент срока отработки сотрудника. Могу предложить извратится с "одноразовыми" паролями (выдавать на строго ограниченно время) :) А так да, вопрос чисто организационный, не думаю что можно решить его технически.

Оффлайн Vened

  • Автор темы
  • Участник
  • *
  • Сообщений: 163
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #3 : 06 Сентября 2013, 09:35:24 »
А почему отдел кадров уведомления вам не присылает? Странная политика, часто вообще блочат доступ к некоторым ресурсам еще в момент срока отработки сотрудника. Могу предложить извратится с "одноразовыми" паролями (выдавать на строго ограниченно время) :) А так да, вопрос чисто организационный, не думаю что можно решить его технически.

Как я писал выше: предприятие торговое. Вернее: опт. По договоренности с поставщиками на предприятии присутствуют представители этих самых поставщиков со своими буками. "Документально" на предприятии они не числятся. И трудоустроены (вместе с буком) непосредственно у поставщика. По этому: когда представителю нуна войти в систему он ко мне с челбитной приходит. А когда его отозвали -- х.з.

Но вопрос больше не в учете учеток (сори за каламбурчик). Вопрос: как по максимуму отгородить "сторонние" буки от внутренней сети, при этом оставить на них доступ, скажем, к терминалке.

Оффлайн X.3.

  • Активист
  • *
  • Сообщений: 280
  • Archlinux x86_64
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #4 : 06 Сентября 2013, 09:45:21 »
IPsec? А вообще от топологии зависит, как они вообще к сети подключаются?

Оффлайн Vened

  • Автор темы
  • Участник
  • *
  • Сообщений: 163
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #5 : 06 Сентября 2013, 10:11:01 »
А вообще от топологии зависит, как они вообще к сети подключаются?
Пока все в одной. А как сделать лучше?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #6 : 06 Сентября 2013, 12:28:23 »
В челобитной должен быть оговорен срок ( например, не более календарной недели) доступа и комп (для Вас MAC-адрес). Для всех левых подключений - выделенная сеть с жёсткой фильтрацией траффика.

Оффлайн Дмитрий Бо

  • Погонщик серверов
  • Модератор раздела
  • Старожил
  • *
  • Сообщений: 3549
  • Я не техподдержка, я за порядком слежу
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #7 : 08 Сентября 2013, 09:16:29 »
Я не понял, эти люди ногами приходят, т. е. не VPN?

Может, стоит использовать динамические VLANы, чтобы все неизвестные устройства попадали в отдельную подсеть за сатрапский фаервол?

Оффлайн X.3.

  • Активист
  • *
  • Сообщений: 280
  • Archlinux x86_64
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #8 : 08 Сентября 2013, 09:50:18 »
VLAN? LOL. Если бы его оборудование поддерживало VLAN, не думаю что у него возникали такие вопросы. Впрочем, да, топикстартер бюджет не оговорил. Почему нельзя "тупо" сделать отдельную сетку (физически) для этого?
« Последнее редактирование: 08 Сентября 2013, 09:55:03 от X.3. »

Оффлайн Дмитрий Бо

  • Погонщик серверов
  • Модератор раздела
  • Старожил
  • *
  • Сообщений: 3549
  • Я не техподдержка, я за порядком слежу
    • Просмотр профиля
Re: проблема инсайдеров
« Ответ #9 : 08 Сентября 2013, 10:25:33 »
VLAN? LOL. Если бы его оборудование поддерживало VLAN, не думаю что у него возникали такие вопросы. Впрочем, да, топикстартер бюджет не оговорил. Почему нельзя "тупо" сделать отдельную сетку (физически) для этого?
Если бы да кабы. VLAN может поддерживать и оборудование за 80$. Да и между уровнем оборудования и уровнем персонала зависимость далекоо не всегда прямая.
А бюджет, мне кажется, 0$. Потому что "и так всё работает же" (С)

 

Страница сгенерирована за 0.016 секунд. Запросов: 21.