.question | Security Policies

Icon

Господа, подкиньте идей по составлению «политики информационной безопасности компании». В первую очередь, это относится, конечно, к IT. Далее следуют мои первоначальные наброски (дополнения/изменения более чем приветствуются).

Итак, мы имеем «пентагон», который требует защиты, а точнее:

  1. ОС сервера (Linux, Windows, Solaris, et cetera)
    • Нуждается в постоянном обновлении
    • Нуждается в компетентной администрации
  2. Веб сервер (Apache, IIS, Zeus, et cetera)
    • Требует тонкой настройки дабы соответствовать возложенной на него задаче
    • Требует постоянного тестирования и мониторинга
  3. Транспортный Канал (TCP/IP, Ethernet, et cetera)
    • Все “sensitive” данные должны передаваться в зашифрованном виде
    • Требуется установка процесса верификации достоверности «клиент/сервер»
  4. Клиент
    • Веб Броузер (IE, Mozilla, Opera, et cetera)
      • Требует постоянных обновлений
      • Требует тонкой настройки
    • ОС Клиента (Windows, Linux, et cetera)
      • Требует постоянных обновлений
      • Необходимы визиты «специалистов» для постоянного мониторинга системы на предмет вирусов и прочих недоброкачественных программ
  5. Люди, которые за всей этой шелухой следят
    • Сисадмины (отвечают за ОС сервера и Веб Сервер)
      • Необходим постоянный процесс обучения
      • Две головы всегда лучше чем одна, экономить на этом вредно
    • Сетевые Техники (строят локальную сеть, настраивают брандмаур, составляют политику «доступа» машин друг к другу)
      • Опять же — две головы лушче чем одна
      • Как и сисадмины, должны иметь доступ к постоянному повышению своей квалификации
    • Программисты (используют ресурсы: Веб Сервера, ОС сервера и машины клиенты для создания сетевых приложений)
      • Не имеют доступа к ресурсам сервера напрямую. Все свои действия должны координировать с Сисадминами и Сетевыми Техниками.
    • Продвинутые пользователи (вкурсе всяких гадостей, пытаются сами от них защищаться, обычно IT отдел любой компании кишит такими «знайками»)
      • Для них следует держать отдельный раздел в интранете компании, где обсуждаются все политики безопасности. Тем не менее, их деятельность должна находится под присмотром «технарей», которые, в свою очередь, получают ЦУ от сисадминов.
    • Простые пользователи (вкурсе терминов «вирус» и «хакер», однако на практике не предпринимают шагов к своей защите).
      • Любые действия внутри системы мониторятся общей системой безопасности. При любом намёке на нестандартное поведение в сети — аккаунт блокируется до выяснения обсстоятельств.
    • Общие ЦУ
      • Смена паролей доступа раз в неделю
        • Простые пароли не должны приниматься системой
      • Наряду в паролем должен присутствовать второй метод аутенфикации (смарткарта, отпечаток пальца, скан ретины — что угодно)
      • Постоянное проведение семинаров по повышению “awareness”
        • Инкогнито симулировать нападения на всю информационную сеть, далее на семинаре публично обсуждать провал. Все работники должны быть в кусре своих же слабостей.
      • Paperless Office
        • В нерабочее время на столах сотрудников не должно находится ни одного листка бумаги. Все ящики должны быть заперты. Уборщикам дать ЦУ по уничтожению любых свободнодоступных бумаг.

Это всё, конечно, только наброски. Тем не менее, целью является создание оптимальной политики безопасноти, доступной как малому, так и среднему и большому бизнесу. Будут ли ещё какие идеи?

Top

Слова: internet

Комментарии Отключены

rAlex

Ну например (IMHO) Клиентские машины можно настроить один раз, главное правильно сделать к поставленным задачам. Запускать все нужные программы через сервер. При этом отподает, практически, проверка и обновление программ на клиентских машинах, в такой же степени и вирусов вылавливать не надо.

Потом (на примере, как у меня было) Сеть из 40 машин + диалап передача данных на сервак с удаленных машин. Везде Вынь95, сервер НТ 4.0... разрешено запускать три приложения: Ворд, Ексель и программу обработки БД. Все стоит и нормально работает уже 7 лет. Я от туда уехал... администрировать некому :)

17.03.2005 // 16:06 [ ссылка ]

Ответ от Автора

если надо будет — я эту сетку сломаю за ночь %) видно, что просто никому не надо это.

17.03.2005 // 16:33 [ ссылка ]

gray

Для малого бизнеса вряд ли поможет... Такой штат технарей - это уже много. По-моему, всё это надо строить, исходя из задачи. Юзерам надо пользоваться только электропочтой и офисными приложениями? Значит, будем делать так-то и так-то...

17.03.2005 // 16:45 [ ссылка ]

Ответ от Автора

понятное дело ;) но изначально строим «максимальное» решение, далее его урезаем, дабы соответствовало нужде =) Более того, затраты на безопансость должны соответствовать ценности оберегаемой информации.

17.03.2005 // 16:46 [ ссылка ]

Ответ от Автора

да и ещё к этому всему, наверное, стоит добавить наличие народного метода, от которого никакая политика не поможет, а имя этому методу — Паяльник Ин Жопа

17.03.2005 // 16:47 [ ссылка ]

rAlex

Знаю что сломать ее можно лекго, если был бы там интернет... выхода в инет нет - это раз, два - это ГУИН МВД, туда ни кто просто так не зайдет :)

17.03.2005 // 18:02 [ ссылка ]

Wave

Лично мое мнение что все дело в кадрах..

А так все что придумает человек можно обойти или сломать..

Но преданный сисадмин может увидеть а может и нет в очередной раз прочитывая чей то ЖЖ и потягивая пивко..

17.03.2005 // 20:50 [ ссылка ]

Ответ от Автора

Кадры надо образовывать и пугать, ибо домашнюю дверь вссе почему-то запирать умеют, а комп во нет.

18.03.2005 // 13:57 [ ссылка ]

Baka

ссылка ]

18.03.2005 // 10:18 [ ссылка ]

Ответ от Автора

Ххы, социальная инженерия чистой воды ;)

18.03.2005 // 13:56 [ ссылка ]

A!e%

Очень похоже на утопию, совершенно жуткая вещь "пароль раз в неделю". Для "простых пользователей" - жуть.

В округе нет ни одной компании, полностью удовлетворяющей требованиям. Даже близко - нет. Может, оно никому не надо?

19.03.2005 // 22:12 [ ссылка ]

Wave

Так наказывай рублем и двери будут запирать все )

20.03.2005 // 17:23 [ ссылка ]