Знаете, сколько я видел относительно больших организаций, практически нормой является то, что у технарей куда-нибудь пропущен свой аккуратный частный туннель "наружу", чтобы всякие корпоративные фильтры "не мешали". Я уже не говорю о случаях, когда у кого-то "из руководства" такие обходы появляются в приказном порядке. Что политика безопасности, конечно, должна быть, но "людям работать надо".
Иногда таких хаков существенно больше одного, как на техническом, так и на административном уровне. Типичный аргумент -- "у нас 100500 подразделений, а правила пишутся на всех и гибкими быть не могут".
Так вот, я настаиваю, что это все -- тотальный ебанизм. ОСНОВНОЙ критерий политики безопасности -- ВЫПОЛНИМОСТЬ, и выполнимость стопроцентная, без всяких там "на полшишечки можно" и "в ротик не считается". Всякая там уницифированность, кошерность и прочая -- на втором, третьем и десятом месте. Если без "хаков" хоть одна живая душа в организации не может "нормально работать" -- значит, ваша политика безопасности говно, а вы все пидарасы. Если есть "особые случаи" -- определите, зафиксируйте, заведите процесс.
Иногда таких хаков существенно больше одного, как на техническом, так и на административном уровне. Типичный аргумент -- "у нас 100500 подразделений, а правила пишутся на всех и гибкими быть не могут".
Так вот, я настаиваю, что это все -- тотальный ебанизм. ОСНОВНОЙ критерий политики безопасности -- ВЫПОЛНИМОСТЬ, и выполнимость стопроцентная, без всяких там "на полшишечки можно" и "в ротик не считается". Всякая там уницифированность, кошерность и прочая -- на втором, третьем и десятом месте. Если без "хаков" хоть одна живая душа в организации не может "нормально работать" -- значит, ваша политика безопасности говно, а вы все пидарасы. Если есть "особые случаи" -- определите, зафиксируйте, заведите процесс.
no subject
Date: 2011-01-31 01:26 pm (UTC)no subject
Date: 2011-01-31 01:28 pm (UTC)no subject
Date: 2011-01-31 01:37 pm (UTC)кто не умеет - сам себе злобный буратино, как грицца
no subject
Date: 2011-01-31 01:41 pm (UTC)no subject
Date: 2011-01-31 05:29 pm (UTC)(no subject)
From:no subject
Date: 2011-01-31 01:47 pm (UTC)в том что канал наружу есть ?
или втом что он не описан ?
no subject
Date: 2011-01-31 01:52 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-01-31 01:52 pm (UTC)Вот простой случай, канонический. Какой пароль я должен сгенерить пользователю? Криптостойкий. Где обязан хранить этот пароль пользователь? В голове.
И вот пользователь смотрит на меня и говорит "я его не запомню, слышишь, давай другой попроще и быстрее, бухгалтерия стоит, работать надо".
Какими словами описать этот процесс? Это процесс вообще? И если подниму я в правой руке Документ по IT-безопасности, который каждый из них подписывал ("надо, так надо") и буду жечь неверных глаголом, вместо выдачи легкого пароля процесс как раз встанет.
С удовольствием послушаю универсальный рецепт, а то я что-то заколебался в похожие истории попадать, связанные с безопасностью.
no subject
Date: 2011-01-31 01:58 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:Коренная причина
From:получше?
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:+100
Date: 2011-01-31 01:57 pm (UTC)Не грызу дырки и не советую коллегам. Лучше претерпеть некоторые личные неудобства.
no subject
Date: 2011-01-31 02:14 pm (UTC)no subject
Date: 2011-01-31 02:15 pm (UTC)Я вот давно не могу разрешить одни дилемму.
400 клиентов. Контора удаленно их по сети обслуживает. Каналы связи могут быть любыми. Обычно практикуется SSH. Как соблюсти более-менее секьюрность чтобы работники "не уносили домой ключи"? :)
Я никак не могу эту головоломку решить.
no subject
Date: 2011-01-31 02:23 pm (UTC)приватные ключи держать в ssh-agent в конторском сервере.
сотрудники должны ходить через конторский сервер.
ключи в ssh-agent добавляет уполномоченный сотрудник.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-01-31 02:47 pm (UTC)Работать надо.
Date: 2011-01-31 02:51 pm (UTC)no subject
Date: 2011-01-31 03:06 pm (UTC)no subject
Date: 2011-01-31 03:52 pm (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2011-01-31 03:11 pm (UTC)В текущих реалиях широкий канал есть у каждого.
no subject
Date: 2011-01-31 03:18 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-01-31 03:28 pm (UTC)no subject
Date: 2011-01-31 03:51 pm (UTC)no subject
Date: 2011-01-31 04:37 pm (UTC)Такая информация вообще бывает в свободном доступе?
(no subject)
From:(no subject)
From:no subject
Date: 2011-01-31 04:37 pm (UTC)no subject
Date: 2011-01-31 04:40 pm (UTC)(no subject)
From:no subject
Date: 2011-01-31 07:23 pm (UTC)no subject
Date: 2011-01-31 10:48 pm (UTC)И людям из ИБ в таком случае приходится заниматься снижением рисков бизнеса, а не всякой хуйней вроде фиксации 100500 процессов, которые никак серьезно на бизнес не влияют. Когда рядом ждут налаживания 10005000 процессов, которые влияют.
Я даже не буду комментировать про какой-то критерий политики безопасности, потому что ни одна адекватная политика безопасности никакие хаки и туннели не упоминает. А если упоминает, что эта политика - говно, писанное пидарасом.
Напрашивается очевидный вопрос "список организаций, в которых ты привел политику ИБ в порядок, в студию", но спрашивать не буду, так как ответ знаю.
no subject
Date: 2011-02-05 11:40 am (UTC)Долгий и мучительный процесс затыкания зияющих дыр, сопровождаемый войнами "за асечку" и за право зам.зам.зам.директора иметь на машине
рутовыеадминские права и не иметь там учетки доменного админа за счет отказа от введения в домен и все такое.Процесс занимает бесконечное время, примерно как расследование бесконечных злодеяний Кощея бессмертного.
no subject
Date: 2011-02-01 12:02 am (UTC)и ведь это же так просто, епта.
no subject
Date: 2011-02-02 09:22 pm (UTC)no subject
Date: 2011-02-03 05:22 pm (UTC)если есть кто то из знакомых, кто способен такими вещами заниматься в Москве - на всю жизнь благодарен буду
no subject
Date: 2011-02-03 05:27 pm (UTC)no subject
Date: 2011-02-14 10:42 am (UTC)Про канал
Date: 2011-02-16 01:41 pm (UTC)Re: Про канал
Date: 2011-02-16 01:46 pm (UTC)Re: Про канал
From:Re: Про канал
From:no subject
Date: 2011-02-24 09:10 pm (UTC)no subject
Date: 2011-02-24 09:14 pm (UTC)(no subject)
From:(no subject)
From: