информационная безопасность
без паники и всерьез
 подробно о проектеRambler's Top100
Сетевые кракеры и правда о деле ЛевинаSpanning Tree Protocol: недокументированное применение
BugTraq.Ru
Русский BugTraq
 Анализ криптографических сетевых... 
 Модель надежности двухузлового... 
 Специальные марковские модели надежности... 
 Три миллиона электронных замков... 
 Doom на газонокосилках 
 Умер Никлаус Вирт 
главная обзор RSN блог библиотека закон бред форум dnet о проекте
bugtraq.ru / форум / networking
Имя Пароль
ФОРУМ
если вы видите этот текст, отключите в настройках форума использование JavaScript
регистрация





Легенда:
  новое сообщение
  закрытая нитка
  новое сообщение
  в закрытой нитке
  старое сообщение
  • Напоминаю, что масса вопросов по функционированию форума снимается после прочтения его описания.
  • Новичкам также крайне полезно ознакомиться с данным документом.
Благодарю за эту информацию. Это именно то о чём я хотел... 13.07.06 09:28  Число просмотров: 2506
Автор: M@N Статус: Незарегистрированный пользователь
<"чистая" ссылка>
Благодарю за эту информацию. Это именно то о чём я хотел узнать.
Конечно в лучшем случае было бы ещё хорошо увидеть какой-нибудь стандарт, отчёт.
Перерыл весь инет - не могу нигде найти, тем более что в Казахстане (а я оттуда) как я понял подобных стандартов ещё не ввели.
<networking>
Аудит защищённости сети 11.07.06 18:50  
Автор: M@N Статус: Незарегистрированный пользователь
Отредактировано 11.07.06 18:52  Количество правок: 1
<"чистая" ссылка>
Здравствуйте.
Я работаю сисадмином на одном предприятии и моё начальство требует от меня отчёты о степени защищённости нашей сети. В принципе основные настройки я сделал, но было неплохо узнать сущиществуют ли какие-нибудь стандарты по аудиту защищённости сети. Опираясь на эти стандарты я бы мог более твёрдо отвечать перед моим шефом. Искал в инете не могу найти... Может кто знает?
Думаю, надо ориентироваться на это 11.07.06 19:12  
Автор: whiletrue <Роман> Статус: Elderman
<"чистая" ссылка>


http://www.dynamoo.com/orange/summary.htm
Я считаю что оранжевая книга прежде всего для оперционых... 12.07.06 09:33  
Автор: M@N Статус: Незарегистрированный пользователь
<"чистая" ссылка>
Я считаю что оранжевая книга прежде всего для оперционых систем, в ней насколько мне известно изложена степень доверия к ОС, которая имеет свою оценку(от D и дальше). Я наверно не очень чётко описал, что мне необходимо. Мне нужны стандарты оценки защищённости сети, как правильно подходит к защищёности сети, т.е. начиная от сканирования кончая IDS систем. Может существуют что на подобии как и Orange Book только для сети.
Хм... А что есть сеть? 12.07.06 12:51  
Автор: whiletrue <Роман> Статус: Elderman
Отредактировано 12.07.06 12:52  Количество правок: 2
<"чистая" ссылка>
> Я считаю что оранжевая книга прежде всего для оперционых
> систем, в ней насколько мне известно изложена степень
> доверия к ОС, которая имеет свою оценку(от D и дальше). Я
> наверно не очень чётко описал, что мне необходимо. Мне
> нужны стандарты оценки защищённости сети, как правильно
> подходит к защищёности сети, т.е. начиная от сканирования
> кончая IDS систем. Может существуют что на подобии как и
> Orange Book только для сети.

Orange Book - это "Trusted Computer System Evaluation Criteria"
Сеть - это компьютеры (с ОС) и сетевые девайсы соединенные проводами. Сеть без компов - бессымсилица. А сеть с компами - и есть "Computer System".

Объясни - что ты вкладываешь в понятие "безопасность сети"?
Trusted - это не стандарт, но не в этом дело. 12.07.06 13:37  
Автор: M@N Статус: Незарегистрированный пользователь
<"чистая" ссылка>
Trusted - это не стандарт, но не в этом дело.
Важнее будет сейчас объяснить что я всё таки имею ввиду...
Вопрос о безопасность сети сведём просто к вопросу безопасности хоста.
Это всё понятно, что допустим на нашей фирме стоит на каком-нибудь компе какая-нибудь ОСка и всем извесно что у неё допустим уровень "Trust" - C2, но помимо этого на этом компе могут быть отдельные сервисы и т.д. Мне просто шеф поставил задачу провести аудит безопасности наших "компьютеров, короые находятся в одной сети". Существуют же разные фирмы которые проводят эти услуги (только вот шеф не хочет к ним обращаться), мне интересно какого вида отчёты они подготавливают, на каких стандарты ориентируются... Где их соответственно можно прочитать, взять....
=) А вот фирмы, которые за деньги делают аудит и выкатывают... 12.07.06 15:57  
Автор: ak Статус: Незарегистрированный пользователь
<"чистая" ссылка>
> Вопрос о безопасность сети сведём просто к вопросу
> безопасности хоста.

=) А вот фирмы, которые за деньги делают аудит и выкатывают потом отчет, думают совсем по-другому. :) (и вообще говоря правильно делают)

> Это всё понятно, что допустим на нашей фирме стоит на
> каком-нибудь компе какая-нибудь ОСка и всем извесно что у
> неё допустим уровень "Trust" - C2, но помимо этого на этом
> компе могут быть отдельные сервисы и т.д. Мне просто шеф
> поставил задачу провести аудит безопасности наших
> "компьютеров, короые находятся в одной сети". Существуют же
> разные фирмы которые проводят эти услуги (только вот шеф не
> хочет к ним обращаться), мне интересно какого вида отчёты
> они подготавливают, на каких стандарты ориентируются... Где
> их соответственно можно прочитать, взять....

Отчеты готовятся программами вроде nmap, XSpider, nessus и др. (в том числе могут приехать со своей циской, заменить ей временно узел сети и сидеть "смотреть" весь трафик) Обычно делается несколько отчетов:

- по архитектуре всей сети в целом;
- по настройкам и дыркам на отдельных хостах;
- по существующим орг и техническим мерам защиты.

Решение по улучшению системы защиты или подтверждению соответствия системы защиты некоторому критерию выносится в зависимости от того что хочет руководство компании где делаются работы. В той постановке, которая озвучена: "провести аудит безопасности наших "компьютеров, короые находятся в одной сети"" подходит просто просканировать все например тем же XSpider, который выдаст в отчете открытые порты и возможность проведения атаки по этим портам с рекомендациями как все устранить, а так же утилиткой от MS проверить соответствие программ MS самым последним версиям с апдейтами.

Стандартов по безопасности достаточно много. Есть например требования Центробанка для банков :) или требования Гостехкомиссии (теперь это ФСТЭК), ФСБ свои требования наваяла. Плюс если пойти по международным стандартам (ISO, американские стандарты), то там так же не мало всего. Если хочется ориентироваться на стандарт, то надо понять какой профиль компании, что защищать, на что потом ориентироваться (вдруг захочется получить потом международный сертификат чтобы выйти на международный рынок). И быть готовым к тому что на самом деле сейчас система защиты у вас не настроена. =) Ее еще нет. (достаточно по читать ISO 17799 - стандарт по менеджменту системой защиты, чтобы понять что я прав :))
Благодарю за эту информацию. Это именно то о чём я хотел... 13.07.06 09:28  
Автор: M@N Статус: Незарегистрированный пользователь
<"чистая" ссылка>
Благодарю за эту информацию. Это именно то о чём я хотел узнать.
Конечно в лучшем случае было бы ещё хорошо увидеть какой-нибудь стандарт, отчёт.
Перерыл весь инет - не могу нигде найти, тем более что в Казахстане (а я оттуда) как я понял подобных стандартов ещё не ввели.
Ну можно начать с Российских стандартов тогда. Хотя они уже... 13.07.06 11:43  
Автор: ak Статус: Незарегистрированный пользователь
<"чистая" ссылка>
> Благодарю за эту информацию. Это именно то о чём я хотел
> узнать.
> Конечно в лучшем случае было бы ещё хорошо увидеть
> какой-нибудь стандарт, отчёт.
> Перерыл весь инет - не могу нигде найти, тем более что в
> Казахстане (а я оттуда) как я понял подобных стандартов ещё
> не ввели.

Ну можно начать с Российских стандартов тогда. Хотя они уже достаточно устарели и требуют дополнений (принимались в середине 90-х). Ссылки по теме: http://www.globaltrust.ru/security/knowbase/Standards/RD_GTK.htm - вообще обзор по российским руководящим документам, http://www.fstec.ru/_razd/_ispo.htm - оф. сайт ФСТЭК России с документами по защите информации.

По поводу отчета - отчет это деньги (и очень не маленькие, по крайней мере в России) и комерческая тайна. Поэтому на халяву никто не выложит.
Благодарю очень сильно. Буду теперь разбираться. 14.07.06 12:36  
Автор: M@N Статус: Незарегистрированный пользователь
<"чистая" ссылка>
Oтчет на халяву 13.07.06 15:45  
Автор: Neznaika <Alex> Статус: Member
<"чистая" ссылка>
// Report
http://dsec.ru/download/report1.pdf

// Info
http://dsec.ru/consult/audit/
http://dsec.ru/consult/audit/test/
http://dsec.ru/about/articles/self_ar/
Большой рахмет. 14.07.06 12:37  
Автор: M@N Статус: Незарегистрированный пользователь
<"чистая" ссылка>
1




Rambler's Top100
Рейтинг@Mail.ru


  Copyright © 2001-2024 Dmitry Leonov   Page build time: 0 s   Design: Vadim Derkach