Показаны сообщения с ярлыком Политики ИБ. Показать все сообщения
Показаны сообщения с ярлыком Политики ИБ. Показать все сообщения

пятница, 21 сентября 2018 г.

8 изменений, предстоящих службам информационной безопасности

Все течет все меняется. Компании внедряют передовые технологии, уходят от замкнутых систем к открытым, от ориентации на продукт движутся к потребностям клиента и работника. Службам информационной безопасности не стоит оставаться в стороне, прикрываясь устоявшимися нормами и требованиями, следует меняться вслед. Какой Служба ИБ может быть? 

среда, 14 сентября 2016 г.

Топ 30 мер по защите коммутационного оборудования

Топ 30 мер по защите коммутационного оборудования
Коммутационное оборудование является одним из ключевых элементов ИТ инфраструктуры и его защита является неотъемлемой составляющей общей системы защиты организации. Настройку коммутационного оборудования осуществляют, преимущественно, службы системного/сетевого администрирования, но задача формирования безопасной конфигурации является компетенцией службы информационной безопасности.

На базе имеющегося опыта и ошибок cформировал перечень из 30 мер по защите коммутационного оборудования, включающий угрозы, меры защиты и примеры конфигураций.

вторник, 1 марта 2016 г.

Тренинг персонала по выявлению фишинговых атак

Фишинг - угроза весьма распространенная. Письмом с ссылкой на вредоносный сайт или вредоносное вложение никого не удивишь, а развитие шифровальщиков только добавило масла в огонь.

Технические меры защиты от фишинга, такие как фильтрация и анализ почтового/веб трафика, ограничение программной среды, запрет запуска вложений - весьма эффективны, но они не могут противостоять новым угрозам и, что более важно, не могут противостоять человеческой глупости любознательности и лени. Бывали случаи, когда пользователь, будучи не в состоянии открыть/запустить вредоносное содержимое на рабочем месте пересылал его на свой домашний компьютер и запускал, со всеми вытекающими...
Поэтому, какую бы основательную техническую систему защиты мы не строили, про главное звено во всей цепи - пользователя, и его обучение, забывать не стоит.
Периодические инструктажи и информационные рассылки являются важной составляющей обучения персонала, но, как показывает практика, их эффективность значительно ниже, нежели обучение сотрудников на собственных ошибках.

Далее опишу простую систему, позволяющую провести тестирование и тренинг персонала по выявлению фишинговых атак.

воскресенье, 24 января 2016 г.

Утечка через автономные файлы

В инфраструктуре Windows возможно при работе с сетевыми ресурсами делать их доступными автономно. Это удобно при частых обрывах сети или медленных каналах. Но что это дает с точки зрения ИБ?

понедельник, 11 января 2016 г.

О "вероятностной" безопасности в аэропортах

Путешествуя на прошедших праздниках пришлось пройти через предполетные досмотры в аэропортах сразу нескольких стран, благодаря чему наглядно удалось сравнить их подходы к системам безопасности.
Прежде всего, речь идет о процессе досмотра пассажиров и багажа (ручной клади).

понедельник, 22 июня 2015 г.

Ментальные карты и теги при подготовке документов

Ментальные карты и теги при подготовке документов
Когда готовится объемный документ, например руководство по защите информации или детальная политика информационной безопасности, хочется уместить в минимум объема максимум смысла и при этом иметь возможность оперативно ориентироваться в тексте документа.
При подготовке очередного такого многостраничного монстра применил подход, основанный на использовании ментальных карт и тегов, о котором и расскажу.

среда, 10 декабря 2014 г.

Приемы защиты служебных учетных записей Microsoft

Защита учетных записей пользователей в корпоративной сети на базе домена MS Windows типовая и простая задача. Все уже реализовано и регламентировано (например в MS TechNet Password Best practices или в 17/21 приказах ФСТЭК):
  1. Использование сложного и длинного пароля.
  2. Временная блокировка пользователя в случае неправильного ввода пароля.
  3. Периодическая обязательная смена пароля пользователем.
Но что делать с "служебными" технологическими учетными записями?
Такие записи есть в любой корпоративной сети и используются, например, для:
  • функционирования программ и служб на серверах;
  • связи программ с СУБД (при доменной авторизации в СУБД);
  • создания служебных почтовых ящиков в Exchange.
Так же отнесем к этому списку учетные записи администраторов, в случае если они используются для вышеперечисленных задач.

О особенностях защиты служебных учетных записей мы дальше и поговорим.