информационная безопасность
без паники и всерьез
 подробно о проектеRambler's Top100
За кого нас держат?Все любят медSpanning Tree Protocol: недокументированное применение
BugTraq.Ru
Русский BugTraq
 Анализ криптографических сетевых... 
 Модель надежности двухузлового... 
 Специальные марковские модели надежности... 
 Бэкдор в xz/liblzma, предназначенный... 
 Три миллиона электронных замков... 
 Doom на газонокосилках 
главная обзор RSN блог библиотека закон бред форум dnet о проекте
bugtraq.ru / форум / networking
Имя Пароль
ФОРУМ
все доски
FAQ
IRC
новые сообщения
site updates
guestbook
beginners
sysadmin
programming
operating systems
theory
web building
software
hardware
networking
law
hacking
gadgets
job
dnet
humor
miscellaneous
scrap
регистрация





Легенда:
  новое сообщение
  закрытая нитка
  новое сообщение
  в закрытой нитке
  старое сообщение
  • Напоминаю, что масса вопросов по функционированию форума снимается после прочтения его описания.
  • Новичкам также крайне полезно ознакомиться с данным документом.
=) А вот фирмы, которые за деньги делают аудит и выкатывают... 12.07.06 15:57  Число просмотров: 2638
Автор: ak Статус: Незарегистрированный пользователь
<"чистая" ссылка>
> Вопрос о безопасность сети сведём просто к вопросу
> безопасности хоста.

=) А вот фирмы, которые за деньги делают аудит и выкатывают потом отчет, думают совсем по-другому. :) (и вообще говоря правильно делают)

> Это всё понятно, что допустим на нашей фирме стоит на
> каком-нибудь компе какая-нибудь ОСка и всем извесно что у
> неё допустим уровень "Trust" - C2, но помимо этого на этом
> компе могут быть отдельные сервисы и т.д. Мне просто шеф
> поставил задачу провести аудит безопасности наших
> "компьютеров, короые находятся в одной сети". Существуют же
> разные фирмы которые проводят эти услуги (только вот шеф не
> хочет к ним обращаться), мне интересно какого вида отчёты
> они подготавливают, на каких стандарты ориентируются... Где
> их соответственно можно прочитать, взять....

Отчеты готовятся программами вроде nmap, XSpider, nessus и др. (в том числе могут приехать со своей циской, заменить ей временно узел сети и сидеть "смотреть" весь трафик) Обычно делается несколько отчетов:

- по архитектуре всей сети в целом;
- по настройкам и дыркам на отдельных хостах;
- по существующим орг и техническим мерам защиты.

Решение по улучшению системы защиты или подтверждению соответствия системы защиты некоторому критерию выносится в зависимости от того что хочет руководство компании где делаются работы. В той постановке, которая озвучена: "провести аудит безопасности наших "компьютеров, короые находятся в одной сети"" подходит просто просканировать все например тем же XSpider, который выдаст в отчете открытые порты и возможность проведения атаки по этим портам с рекомендациями как все устранить, а так же утилиткой от MS проверить соответствие программ MS самым последним версиям с апдейтами.

Стандартов по безопасности достаточно много. Есть например требования Центробанка для банков :) или требования Гостехкомиссии (теперь это ФСТЭК), ФСБ свои требования наваяла. Плюс если пойти по международным стандартам (ISO, американские стандарты), то там так же не мало всего. Если хочется ориентироваться на стандарт, то надо понять какой профиль компании, что защищать, на что потом ориентироваться (вдруг захочется получить потом международный сертификат чтобы выйти на международный рынок). И быть готовым к тому что на самом деле сейчас система защиты у вас не настроена. =) Ее еще нет. (достаточно по читать ISO 17799 - стандарт по менеджменту системой защиты, чтобы понять что я прав :))
<networking> Поиск 






Rambler's Top100
Рейтинг@Mail.ru


  Copyright © 2001-2024 Dmitry Leonov   Page build time: 0 s   Design: Vadim Derkach