[personal profile] arkenoi
Знаете, сколько я видел относительно больших организаций, практически нормой является то, что у технарей куда-нибудь пропущен свой аккуратный частный туннель "наружу", чтобы всякие корпоративные фильтры "не мешали". Я уже не говорю о случаях, когда у кого-то "из руководства" такие обходы появляются в приказном порядке. Что политика безопасности, конечно, должна быть, но "людям работать надо".

Иногда таких хаков существенно больше одного, как на техническом, так и на административном уровне. Типичный аргумент -- "у нас 100500 подразделений, а правила пишутся на всех и гибкими быть не могут".

Так вот, я настаиваю, что это все -- тотальный ебанизм. ОСНОВНОЙ критерий политики безопасности -- ВЫПОЛНИМОСТЬ, и выполнимость стопроцентная, без всяких там "на полшишечки можно" и "в ротик не считается". Всякая там уницифированность, кошерность и прочая -- на втором, третьем и десятом месте. Если без "хаков" хоть одна живая душа в организации не может "нормально работать" -- значит, ваша политика безопасности говно, а вы все пидарасы. Если есть "особые случаи" -- определите, зафиксируйте, заведите процесс.

Date: 2011-01-31 01:26 pm (UTC)
From: [identity profile] kostigoff.livejournal.com
ISO 17799 ))

Date: 2011-01-31 01:28 pm (UTC)

Date: 2011-01-31 01:37 pm (UTC)
From: [identity profile] marinka-s.livejournal.com
можно работать без хаков, можно.
кто не умеет - сам себе злобный буратино, как грицца

Date: 2011-01-31 01:41 pm (UTC)
From: [identity profile] motto.livejournal.com
речь ни мальчика, но капитана!

Date: 2011-01-31 05:29 pm (UTC)
From: [identity profile] alexott.livejournal.com
за что ты травишь арканоида? :-)

(no subject)

From: [identity profile] motto.livejournal.com - Date: 2011-01-31 05:31 pm (UTC) - Expand

Date: 2011-01-31 01:47 pm (UTC)
From: [identity profile] motodenisio.livejournal.com
не очень понятно в чем посыл
в том что канал наружу есть ?
или втом что он не описан ?

Date: 2011-01-31 01:52 pm (UTC)
From: [identity profile] arkanoid.livejournal.com
В том, что он не описан. Если в нем есть потребность -- его нужно легализовать.

(no subject)

From: [identity profile] bigwolk.livejournal.com - Date: 2011-01-31 03:08 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/unholy_/ - Date: 2011-01-31 03:23 pm (UTC) - Expand

(no subject)

From: [identity profile] bigwolk.livejournal.com - Date: 2011-01-31 04:23 pm (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2011-01-31 03:51 pm (UTC) - Expand

(no subject)

From: [identity profile] bigwolk.livejournal.com - Date: 2011-01-31 04:29 pm (UTC) - Expand

(no subject)

From: [identity profile] shaman007.livejournal.com - Date: 2011-01-31 07:04 pm (UTC) - Expand

(no subject)

From: [identity profile] bigwolk.livejournal.com - Date: 2011-01-31 08:42 pm (UTC) - Expand

Date: 2011-01-31 01:52 pm (UTC)
From: [identity profile] terrakots.livejournal.com
Книга книг получится, если эти процессы описывать.
Вот простой случай, канонический. Какой пароль я должен сгенерить пользователю? Криптостойкий. Где обязан хранить этот пароль пользователь? В голове.
И вот пользователь смотрит на меня и говорит "я его не запомню, слышишь, давай другой попроще и быстрее, бухгалтерия стоит, работать надо".
Какими словами описать этот процесс? Это процесс вообще? И если подниму я в правой руке Документ по IT-безопасности, который каждый из них подписывал ("надо, так надо") и буду жечь неверных глаголом, вместо выдачи легкого пароля процесс как раз встанет.
С удовольствием послушаю универсальный рецепт, а то я что-то заколебался в похожие истории попадать, связанные с безопасностью.

Date: 2011-01-31 01:58 pm (UTC)
From: [identity profile] arkanoid.livejournal.com
YMMV. пароль должен быть запоминаемым. Напечатать на бумажке, бумажку обязать уничтожить позже (самая распространенная практика). За обнаружение подобной бумажки где-либо предусмотреть анальные кары. Если проблема постоянная, выдать токены для аутентификации. Все описывается, это как раз довольно-таки общий случай.

(no subject)

From: [identity profile] terrakots.livejournal.com - Date: 2011-01-31 02:11 pm (UTC) - Expand

(no subject)

From: [identity profile] alexkuklin.livejournal.com - Date: 2011-01-31 02:28 pm (UTC) - Expand

(no subject)

From: [identity profile] terrakots.livejournal.com - Date: 2011-01-31 02:36 pm (UTC) - Expand

(no subject)

From: [identity profile] alexkuklin.livejournal.com - Date: 2011-01-31 02:38 pm (UTC) - Expand

(no subject)

From: [personal profile] sergey_cheban - Date: 2011-01-31 03:32 pm (UTC) - Expand

(no subject)

From: [identity profile] amavlyanov.livejournal.com - Date: 2011-01-31 10:42 pm (UTC) - Expand

(no subject)

From: [identity profile] auto194419.livejournal.com - Date: 2011-01-31 04:51 pm (UTC) - Expand

(no subject)

From: [identity profile] noob-01.livejournal.com - Date: 2011-02-01 08:53 am (UTC) - Expand

(no subject)

From: [identity profile] auto194419.livejournal.com - Date: 2011-02-01 08:57 am (UTC) - Expand

(no subject)

From: [identity profile] noob-01.livejournal.com - Date: 2011-02-01 09:06 am (UTC) - Expand

(no subject)

From: [identity profile] auto194419.livejournal.com - Date: 2011-02-01 09:10 am (UTC) - Expand

(no subject)

From: [identity profile] noob-01.livejournal.com - Date: 2011-02-01 09:15 am (UTC) - Expand

(no subject)

From: [identity profile] easyjohn.livejournal.com - Date: 2011-02-02 11:51 pm (UTC) - Expand

(no subject)

From: [identity profile] golosptic.livejournal.com - Date: 2011-02-06 03:53 pm (UTC) - Expand

(no subject)

From: [identity profile] humpty-dumpty.livejournal.com - Date: 2011-01-31 05:17 pm (UTC) - Expand

Коренная причина

From: [identity profile] mmishka.livejournal.com - Date: 2011-01-31 02:56 pm (UTC) - Expand

получше?

From: [identity profile] silpol.livejournal.com - Date: 2011-01-31 03:19 pm (UTC) - Expand

(no subject)

From: [identity profile] bam-77.livejournal.com - Date: 2011-01-31 03:20 pm (UTC) - Expand

(no subject)

From: [identity profile] volodymir-k.livejournal.com - Date: 2011-01-31 04:46 pm (UTC) - Expand

(no subject)

From: [identity profile] bam-77.livejournal.com - Date: 2011-01-31 04:55 pm (UTC) - Expand

(no subject)

From: [identity profile] amavlyanov.livejournal.com - Date: 2011-01-31 10:44 pm (UTC) - Expand

(no subject)

From: [identity profile] bam-77.livejournal.com - Date: 2011-02-01 06:35 am (UTC) - Expand

(no subject)

From: [identity profile] ximaera.livejournal.com - Date: 2011-02-01 01:54 am (UTC) - Expand

(no subject)

From: [identity profile] noob-01.livejournal.com - Date: 2011-02-01 09:06 am (UTC) - Expand

(no subject)

From: [identity profile] ex-ivlad.livejournal.com - Date: 2011-01-31 03:50 pm (UTC) - Expand

(no subject)

From: [identity profile] toxa.livejournal.com - Date: 2011-01-31 10:50 pm (UTC) - Expand

(no subject)

From: [identity profile] platov.livejournal.com - Date: 2011-01-31 01:58 pm (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2011-01-31 02:02 pm (UTC) - Expand

(no subject)

From: [identity profile] platov.livejournal.com - Date: 2011-01-31 02:16 pm (UTC) - Expand

(no subject)

From: [identity profile] kondor.livejournal.com - Date: 2011-01-31 02:33 pm (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2011-01-31 03:56 pm (UTC) - Expand

(no subject)

From: [identity profile] terrakots.livejournal.com - Date: 2011-01-31 02:17 pm (UTC) - Expand

(no subject)

From: [identity profile] mindfactor.livejournal.com - Date: 2011-02-02 02:03 pm (UTC) - Expand

(no subject)

From: [identity profile] terrakots.livejournal.com - Date: 2011-02-02 09:10 pm (UTC) - Expand

(no subject)

From: [identity profile] mindfactor.livejournal.com - Date: 2011-02-03 06:00 am (UTC) - Expand

(no subject)

From: [identity profile] dinozavr.livejournal.com - Date: 2011-01-31 02:02 pm (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2011-01-31 02:04 pm (UTC) - Expand

(no subject)

From: [identity profile] dinozavr.livejournal.com - Date: 2011-01-31 02:23 pm (UTC) - Expand

(no subject)

From: [identity profile] amavlyanov.livejournal.com - Date: 2011-01-31 10:47 pm (UTC) - Expand

(no subject)

From: [personal profile] ivanaxe - Date: 2011-01-31 02:24 pm (UTC) - Expand

(no subject)

From: [identity profile] noob-01.livejournal.com - Date: 2011-02-01 09:11 am (UTC) - Expand

(no subject)

From: [identity profile] volodymir-k.livejournal.com - Date: 2011-01-31 04:48 pm (UTC) - Expand

(no subject)

From: [identity profile] dimez.livejournal.com - Date: 2011-01-31 04:48 pm (UTC) - Expand

(no subject)

From: [identity profile] anatoly borodin - Date: 2011-02-01 11:40 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_winnie/ - Date: 2011-01-31 08:51 pm (UTC) - Expand

(no subject)

From: [personal profile] no1u1w1w6c - Date: 2011-02-01 01:48 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2011-02-01 04:45 pm (UTC) - Expand

+100

Date: 2011-01-31 01:57 pm (UTC)
From: [identity profile] dinozavr.livejournal.com
http://dinozavr.livejournal.com/2085666.html

Не грызу дырки и не советую коллегам. Лучше претерпеть некоторые личные неудобства.

Date: 2011-01-31 02:14 pm (UTC)
From: [identity profile] dimas.livejournal.com
ну, в трех крайних местах где я работал, просто был документированный канал, который сразу давали программистам и прочим :) ибо если есть — ковырять не будут :)))

Date: 2011-01-31 02:15 pm (UTC)
From: [identity profile] vp.livejournal.com
Отличная тема.
Я вот давно не могу разрешить одни дилемму.
400 клиентов. Контора удаленно их по сети обслуживает. Каналы связи могут быть любыми. Обычно практикуется SSH. Как соблюсти более-менее секьюрность чтобы работники "не уносили домой ключи"? :)
Я никак не могу эту головоломку решить.

Date: 2011-01-31 02:23 pm (UTC)
From: [identity profile] alexkuklin.livejournal.com
клиентам класть ssh-ключи.
приватные ключи держать в ssh-agent в конторском сервере.
сотрудники должны ходить через конторский сервер.
ключи в ssh-agent добавляет уполномоченный сотрудник.

(no subject)

From: [identity profile] vp.livejournal.com - Date: 2011-01-31 02:58 pm (UTC) - Expand

(no subject)

From: [identity profile] alexkuklin.livejournal.com - Date: 2011-01-31 03:03 pm (UTC) - Expand

(no subject)

From: [identity profile] vp.livejournal.com - Date: 2011-01-31 03:06 pm (UTC) - Expand

(no subject)

From: [identity profile] mds.livejournal.com - Date: 2011-01-31 11:52 pm (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2011-01-31 03:59 pm (UTC) - Expand

Date: 2011-01-31 02:47 pm (UTC)
From: [identity profile] vitaliy-larchen.livejournal.com
"пропущен свой аккуратный частный туннель "наружу" - это даа-а-а шоб заболел и с кровати рулить. Есть такое и в таких организациях што ого-го :-) А вообще, Арк, за что волнуешься-то? За отчизну? Так не надо. Это сугубо их проблемы, тех кто туннель аккурантый организовал. Пока гром не грянет, начальник отдела ИТ будет греть кресло. :-)

Работать надо.

Date: 2011-01-31 02:51 pm (UTC)
From: [identity profile] potan.livejournal.com
На старой работе вдруг начали жестко бороться с трафиком. А наша группа разрабатывала видеоконтроллер и искала материалы (описания, требования) для сравнения. У нас был забанен не только analog.com (http://potan.livejournal.com/134467.html), но и все урлы со словом video. После пятой жалобы руководителя группы высшее руководство сказало "открыть все нафиг".

Date: 2011-01-31 03:06 pm (UTC)
From: [identity profile] vit-r.livejournal.com
При таком подходе надо всё ИТ нафиг выкидывать.

Date: 2011-01-31 03:52 pm (UTC)
From: [identity profile] arkanoid.livejournal.com
При каком и почему?

(no subject)

From: [identity profile] vit-r.livejournal.com - Date: 2011-01-31 04:18 pm (UTC) - Expand

(no subject)

From: [identity profile] dil.livejournal.com - Date: 2011-01-31 04:41 pm (UTC) - Expand

Date: 2011-01-31 03:11 pm (UTC)
From: [identity profile] enternet.livejournal.com
Помнится, лет 5 назад, мой коллега, к которого начальство (стукнула моча в голову) зарезало ICQ, вместо просьб открыть доступ, просто воткнул в телефон дата-кабель и настроил рутинг. Даже по тем временам трафик обходился в копейки.

В текущих реалиях широкий канал есть у каждого.

(no subject)

From: [identity profile] ex-ivlad.livejournal.com - Date: 2011-01-31 03:52 pm (UTC) - Expand

(no subject)

From: [identity profile] enternet.livejournal.com - Date: 2011-01-31 06:14 pm (UTC) - Expand

(no subject)

From: [identity profile] bam-77.livejournal.com - Date: 2011-02-02 03:19 pm (UTC) - Expand

(no subject)

From: [identity profile] fuflolog.livejournal.com - Date: 2011-01-31 04:06 pm (UTC) - Expand

(no subject)

From: [identity profile] wrar.livejournal.com - Date: 2011-01-31 04:57 pm (UTC) - Expand

(no subject)

From: [identity profile] enternet.livejournal.com - Date: 2011-01-31 06:15 pm (UTC) - Expand

(no subject)

From: [identity profile] fuflolog.livejournal.com - Date: 2011-01-31 09:15 pm (UTC) - Expand

(no subject)

From: [identity profile] neograff.livejournal.com - Date: 2011-02-01 08:38 am (UTC) - Expand

(no subject)

From: [identity profile] fuflolog.livejournal.com - Date: 2011-02-01 09:12 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/r_u_s_i_k_/ - Date: 2011-01-31 07:00 pm (UTC) - Expand

(no subject)

From: [identity profile] amavlyanov.livejournal.com - Date: 2011-01-31 11:03 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/r_u_s_i_k_/ - Date: 2011-02-01 12:12 am (UTC) - Expand

(no subject)

From: [identity profile] easyjohn.livejournal.com - Date: 2011-02-03 12:04 am (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2011-02-03 01:01 am (UTC) - Expand

(no subject)

From: [identity profile] easyjohn.livejournal.com - Date: 2011-02-03 08:18 am (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2011-02-03 12:53 pm (UTC) - Expand

(no subject)

From: [identity profile] easyjohn.livejournal.com - Date: 2011-02-03 01:21 pm (UTC) - Expand

(no subject)

From: [identity profile] amavlyanov.livejournal.com - Date: 2011-02-03 06:34 am (UTC) - Expand

Date: 2011-01-31 03:28 pm (UTC)
From: [identity profile] fat-designer.livejournal.com
Думается мне, что часто под названием политики ИБ проводится происходит что-то вроде «показать сотрудникам, какой властью я обладаю»

Date: 2011-01-31 03:51 pm (UTC)
From: [identity profile] humpty-dumpty.livejournal.com
Ой таки как будто в СР кого-то интересует реальная ИБ, а не "больше бумаги чище жопа". Я тебя умоляю смешно такое читать.

Date: 2011-01-31 04:37 pm (UTC)
From: [identity profile] quallian-leion.livejournal.com
Интересно б узнать какие бывали случаи крупного ущерба в связи с дырками в ИБ...

Такая информация вообще бывает в свободном доступе?

(no subject)

From: [identity profile] humpty-dumpty.livejournal.com - Date: 2011-01-31 05:11 pm (UTC) - Expand

(no subject)

From: [identity profile] humpty-dumpty.livejournal.com - Date: 2011-02-01 06:05 pm (UTC) - Expand

Date: 2011-01-31 04:37 pm (UTC)
From: [identity profile] gamajun.livejournal.com
Первый камент чётко и по делу - в ISO 17799 про это всё прямым текстом говорится :-)

Date: 2011-01-31 04:40 pm (UTC)
From: [identity profile] arkanoid.livejournal.com
Да я в курсе, толку-то. В стандартах, как ни странно, вообще в основном довольно разумные вещи написаны.

(no subject)

From: [identity profile] kostigoff.livejournal.com - Date: 2011-01-31 06:17 pm (UTC) - Expand

Date: 2011-01-31 07:23 pm (UTC)
From: [identity profile] spirtnoff.livejournal.com
+1 истино так!

Date: 2011-01-31 10:48 pm (UTC)
From: [identity profile] toxa.livejournal.com
Я, конечно, понимаю, что мой комментарий потонет в потоке мудрецов. Поэтому скромно напомню, что в любой "относительно большой организаци" ИБ, к сожалению, рождается не в одно время с рождением организации, а мучительно появляется через N лет, когда бизнес уже разросся.

И людям из ИБ в таком случае приходится заниматься снижением рисков бизнеса, а не всякой хуйней вроде фиксации 100500 процессов, которые никак серьезно на бизнес не влияют. Когда рядом ждут налаживания 10005000 процессов, которые влияют.

Я даже не буду комментировать про какой-то критерий политики безопасности, потому что ни одна адекватная политика безопасности никакие хаки и туннели не упоминает. А если упоминает, что эта политика - говно, писанное пидарасом.

Напрашивается очевидный вопрос "список организаций, в которых ты привел политику ИБ в порядок, в студию", но спрашивать не буду, так как ответ знаю.

Date: 2011-02-05 11:40 am (UTC)
From: [identity profile] alexkuklin.livejournal.com
О да.
Долгий и мучительный процесс затыкания зияющих дыр, сопровождаемый войнами "за асечку" и за право зам.зам.зам.директора иметь на машине рутовыеадминские права и не иметь там учетки доменного админа за счет отказа от введения в домен и все такое.
Процесс занимает бесконечное время, примерно как расследование бесконечных злодеяний Кощея бессмертного.

Date: 2011-02-01 12:02 am (UTC)
From: [identity profile] egorfine.livejournal.com
"определите, зафиксируйте, заведите процесс"

и ведь это же так просто, епта.

Date: 2011-02-02 09:22 pm (UTC)
From: [identity profile] andyw.livejournal.com
ark, не читал комментариев, возможно уже кто-то это высказал, но то же самое можно сказать и о законах и он химерическом "правовом государстве".

Date: 2011-02-03 05:22 pm (UTC)
From: [identity profile] trustix.livejournal.com
где бы еще найти толкового спеца, который бы смог политику создать и осуществить ее выполнения. такое впечатление, что таких людей единицы :(
если есть кто то из знакомых, кто способен такими вещами заниматься в Москве - на всю жизнь благодарен буду

Date: 2011-02-03 05:27 pm (UTC)
From: [identity profile] arkanoid.livejournal.com
Ну я занимаюсь консалтингом, в частности, в этом направлении. Можно обсудить, почтовый адрес есть в профайле. А масштаб какой?

Date: 2011-02-14 10:42 am (UTC)
From: [identity profile] eorkzayb.livejournal.com
Моща, не знал.... Ух.... )))

Про канал

Date: 2011-02-16 01:41 pm (UTC)
From: [identity profile] kolemik.livejournal.com
Слушай, а как ты предлагаешь ssh-туннель "легализовывать"? Предъявлять требования безопасности к тому хосту, куда туннель? Так ведь он чей-то личный и проверить это низя... Техническая сторона вопроса не ясна.

Re: Про канал

Date: 2011-02-16 01:46 pm (UTC)
From: [identity profile] arkanoid.livejournal.com
А зачем нужен ssh-туннель?

Re: Про канал

From: [identity profile] kolemik.livejournal.com - Date: 2011-02-16 01:57 pm (UTC) - Expand

Re: Про канал

From: [identity profile] arkanoid.livejournal.com - Date: 2011-02-16 02:43 pm (UTC) - Expand

Date: 2011-02-24 09:10 pm (UTC)
From: [identity profile] anpaza.livejournal.com
Венда говно, приходится иногда временно на пол-шишечки приоткрывать, чтобы ёбаный виндовс апдейт мог просраться. Спрашивать логин/пароль эта хуита категорически не умеет.

Date: 2011-02-24 09:14 pm (UTC)
From: [identity profile] arkanoid.livejournal.com
Виндовс апдейт должен через домен раздаваться.

(no subject)

From: [identity profile] anpaza.livejournal.com - Date: 2011-02-25 11:11 am (UTC) - Expand

(no subject)

From: [identity profile] arkanoid.livejournal.com - Date: 2011-02-25 12:56 pm (UTC) - Expand

Profile

arkenoi: (Default)
arkenoi

August 2020

S M T W T F S
      1
234 5678
9101112131415
16171819202122
23242526272829
3031     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 9th, 2026 02:37 pm
Powered by Dreamwidth Studios