Легенда:
новое сообщение
закрытая нитка
новое сообщение
в закрытой нитке
старое сообщение
|
- Напоминаю, что масса вопросов по функционированию форума снимается после прочтения его описания.
- Новичкам также крайне полезно ознакомиться с данным документом.
=) А вот фирмы, которые за деньги делают аудит и выкатывают... 12.07.06 15:57 Число просмотров: 2571
Автор: ak Статус: Незарегистрированный пользователь
|
> Вопрос о безопасность сети сведём просто к вопросу > безопасности хоста.
=) А вот фирмы, которые за деньги делают аудит и выкатывают потом отчет, думают совсем по-другому. :) (и вообще говоря правильно делают)
> Это всё понятно, что допустим на нашей фирме стоит на > каком-нибудь компе какая-нибудь ОСка и всем извесно что у > неё допустим уровень "Trust" - C2, но помимо этого на этом > компе могут быть отдельные сервисы и т.д. Мне просто шеф > поставил задачу провести аудит безопасности наших > "компьютеров, короые находятся в одной сети". Существуют же > разные фирмы которые проводят эти услуги (только вот шеф не > хочет к ним обращаться), мне интересно какого вида отчёты > они подготавливают, на каких стандарты ориентируются... Где > их соответственно можно прочитать, взять....
Отчеты готовятся программами вроде nmap, XSpider, nessus и др. (в том числе могут приехать со своей циской, заменить ей временно узел сети и сидеть "смотреть" весь трафик) Обычно делается несколько отчетов:
- по архитектуре всей сети в целом;
- по настройкам и дыркам на отдельных хостах;
- по существующим орг и техническим мерам защиты.
Решение по улучшению системы защиты или подтверждению соответствия системы защиты некоторому критерию выносится в зависимости от того что хочет руководство компании где делаются работы. В той постановке, которая озвучена: "провести аудит безопасности наших "компьютеров, короые находятся в одной сети"" подходит просто просканировать все например тем же XSpider, который выдаст в отчете открытые порты и возможность проведения атаки по этим портам с рекомендациями как все устранить, а так же утилиткой от MS проверить соответствие программ MS самым последним версиям с апдейтами.
Стандартов по безопасности достаточно много. Есть например требования Центробанка для банков :) или требования Гостехкомиссии (теперь это ФСТЭК), ФСБ свои требования наваяла. Плюс если пойти по международным стандартам (ISO, американские стандарты), то там так же не мало всего. Если хочется ориентироваться на стандарт, то надо понять какой профиль компании, что защищать, на что потом ориентироваться (вдруг захочется получить потом международный сертификат чтобы выйти на международный рынок). И быть готовым к тому что на самом деле сейчас система защиты у вас не настроена. =) Ее еще нет. (достаточно по читать ISO 17799 - стандарт по менеджменту системой защиты, чтобы понять что я прав :))
|
|
|