Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Серьёзный разговор: работа с пользователями

Ответить
Настройки темы
Серьёзный разговор: работа с пользователями

Аватара для hasherfrog

Старый параноик


Сообщения: 2423
Благодарности: 85


Конфигурация

Профиль | Отправить PM | Цитировать


Сегодня полдня давил червей. Руками. Злости не хватает.

Вот тут в статье нарисована (приблизительно) моя "вотчина"
http://demo.securitylab.ru/contest/239902.php
Но на самом деле всё гораздо хуже, потому что я заведую только частью почтовой системы, собственно почтовый сервер мне неподконтролен и навесить на него спам-фильтр и антивирус я не могу. И заставить "тамошних" не могу. Там уже что-то есть, и меня попросят "не лезть, а то вообще..."

В результате - совершенно дурацкая ситуация. У меня пользователи (вроде все уже наученные горьким опытом) клянутся и божатся, что они не открывают "никаких-таких вложений". Но вируса как-то просачиваются. Значит, всё-таки открывают?

Ну и вот каким образом я должен людям объяснять, что и как можно открывать, а что нельзя? Мне бы очень хотелось услышать мнение "секьюрных" специалистов (и примеры действенных мер из жизни).

А то сейчас вся нагрузка упала на меня, а мне работы и так хватает... Ещё и за каждым "сомнительным" письмом бегать из кабинета в кабинет - я вконец озверею. Но другого варианта я просто не вижу!!! Был вроде простой вариант - поставить антивирус для почты на каждую машину. Но тут же пошли жалобы, "медленно работает".


В общем, жду советов

Отправлено: 02:11, 02-09-2005

 

Старожил


Сообщения: 165
Благодарности: 1

Профиль | Отправить PM | Цитировать


Поставь Симантека корпоративного, он не нагружает сеть
и компьютеры. работает в фоновом режиме. Клиенты обновляются автоматом при обновлении сервера.
Цитата:
потому что я заведую только частью почтовой системы, собственно почтовый сервер мне неподконтролен и навесить на него спам-фильтр и антивирус я не могу
Где установлен почтовый сервер?
кто им заведует?
Какой сервер установлен?

Отправлено: 09:40, 02-09-2005 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 401
Благодарности: 10

Профиль | Отправить PM | Цитировать


hasherfrog
Цитата:
У меня пользователи (вроде все уже наученные горьким опытом) клянутся и божатся, что они не открывают "никаких-таких вложений". Но вируса как-то просачиваются. Значит, всё-таки открывают?
ИМХО не обязательно, вирус может быть в html-коде письма. Да и может все-таки открывают.

Цитата:
...и примеры действенных мер из жизни...
Издать служебное положение (или приказ) "Об использовании электронной почты и интернета". Все протоколировать (логировать). На провинившихся составлять официальные кляузы с указанием конкретных фактов (из логов, протоколов антивирусников). Бить по карману.

Цитата:
И заставить "тамошних" не могу.
Хм... Вышестоящая организация? А если не заставить, а попросить. И еще хотя бы присылать логи.

Цитата:
Был вроде простой вариант - поставить антивирус для почты на каждую машину. Но тут же пошли жалобы, "медленно работает".
Н етолько простой, но и правильный. Вам (нет, даже не так - фирме/предприятию/руководству) скорость важна, или безопасность? Да и не так уж и сильно замедляется.
Поставьте какой-нибудь "нетормозящий" антивирус. (от Symantek как советует noble, или DrWeb)

-------
Успехов.


Отправлено: 10:37, 02-09-2005 | #3


Аватара для Greyman

Человек


Сообщения: 3314
Благодарности: 104

Профиль | Отправить PM | Цитировать


hasherfrog
Откуда уверенность, что черви именно из почты? Инета нет? А интранетовский сервер, выставленный в инет? Для начала, надо 100% определить путь распространения.

В случае, если распространение идет все же через ЭП, но на центральном сервере ты ничего задействовать не можешь то есть варианты.
1. Установка ПО АВЗИ на рабочие станции для проверки ЭП. В этом случае очень эффективен DrWeb. Можно не использовать его резидентный монитор, но включить SpiderMail. Для защиты только ЭП этот вариант на порядок эффективнее других антивирусов.

2.Установка промежуточного почтового сервера. Если настройки центрального сервера не доступны, то он должен уметь получать почту с него по POP3. Есть 2 варианта:
а) Установка на сервер почтового ПО, в которое забивается информация о паролях и логинах пользователей. Соответствующее ПО довольно легко ищется поиском (аналог его - TheBat! в серверном режиме). Минус - меньшая безопасность и неудобство для пользователей.
б)Использование редиректора портов. Тогда у пользователей в качестве почтового сервера указывается адрес (или имя) промежуточного. А на этом сервере настроен редирект пакетов по почтовым портам на оригинальный сервак. В этом случае не требуется забивать на сервере логины и пароли, но для фильрации на спам, вирусы и др. нежелательный контент необходима установка ПО, работающего не в качестве дполнений, а непосредственно с почтовым трафиком, проходящим по определенным портам (яркий представитель такого ПО - тот же SpiderMail от DrWeb).

Также возможно объединение этих вариантов...

-------
Будь проще...


Отправлено: 16:14, 02-09-2005 | #4


Аватара для hasherfrog

Старый параноик


Сообщения: 2423
Благодарности: 85

Профиль | Отправить PM | Цитировать


Greyman
Ясно, спасиб. Я как раз думал про вариант 2-б. Причём там ещё мысли есть насчёт убивания спама собственными методами (если в сыром виде - что-то вроде запроса у отправителя подтверждения того, оне есть, повторюсь, сырой вариант, надо думать). Главная запарка - сервер очевидно быдет линуксовый, и тут как-то надо с антивирусом определятся.

aESThete
>> вирус может быть в html-коде письма.
Да, конечно. :[ Собственно, я у Вас про другое хотел спросить:

Цитата:
Издать служебное положение (или приказ) "Об использовании электронной почты и интернета". Все протоколировать (логировать). На провинившихся составлять официальные кляузы с указанием конкретных фактов (из логов, протоколов антивирусников). Бить по карману.
Вы сами-то побовали? Или просто так хорошо бы сделать? Я иногда подумываю, но всё-таки люди живые, зачем портить отношения так вот прямо?

noble
Цитата:
Где установлен почтовый сервер?
кто им заведует?
Какой сервер установлен?
На это я ответить не могу :]

Отправлено: 17:29, 02-09-2005 | #5


Старожил


Сообщения: 401
Благодарности: 10

Профиль | Отправить PM | Цитировать


hasherfrog
Цитата:
Вы сами-то побовали?
Да.

Цитата:
Я иногда подумываю, но всё-таки люди живые, зачем портить отношения так вот прямо?
Конечно, не сразу. Сначала пытался предупреждать. Пальчиком грозил. Канал суживал. Графику отключал.
Это хорошо раз, два. А представьте очередной повтор ситуации с MyDoom, I Love You или MS Blast. Или круче - что нибуть типа гремучей смеси "бласта" с "чернобылем". Кто будет "люлей" получать? Юзера?
Мне одного раза (когда сеть на заводе парализовало на полдня, я таких получил!!!) хватило.

Цитата:
Сегодня полдня давил червей. Руками. Злости не хватает...
...А то сейчас вся нагрузка упала на меня, а мне работы и так хватает... Ещё и за каждым "сомнительным" письмом бегать из кабинета в кабинет - я вконец озверею....
Вот, пожалуйста, пример Вашей "доброты".

-------
Успехов.


Отправлено: 12:55, 03-09-2005 | #6


Аватара для setup

Пользователь


Сообщения: 92
Благодарности: 2

Профиль | Отправить PM | Цитировать


Купи DrWeb ES - такая удобная вещь, о вирусах забудешь раз и навсегда, а если они где и будут появляться то ты об этом будешь сразу знать. Энта штуковина может еще и на юникс устанавливаться, а администрироваться и с юникса и с виндуса. Если компов в организации не много, то выйдет не так уж и дорого.

Отправлено: 15:24, 15-09-2005 | #7


Аватара для setup

Пользователь


Сообщения: 92
Благодарности: 2

Профиль | Отправить PM | Цитировать


да к томуже щас бета-тестирование версии 4.33 проходит - можешь на халяву взять и попробовать

Последний раз редактировалось Greyman, 15-09-2005 в 16:26. Причина: оффтопик, есть раздел "новости ПО", но не дополнительный пост


Отправлено: 15:25, 15-09-2005 | #8


Аватара для Greyman

Человек


Сообщения: 3314
Благодарности: 104

Профиль | Отправить PM | Цитировать


setup
Если hasherfrog не пошел по пути использования только SpiderMail'а от домашней версии, то зачем ему ради этого целую систему использовать?
1. На счет "такая удобная вещь" - да, довольно удобно. Однако ряд необходимых для нормального администрирования вещей они пока так и не могут внедрить (особенно актуально по поводу различных отчетов, как статистических, так и уведомлений о событиях).
2. На счет "о вирусах забудешь раз и навсегда, а если они где и будут появляться то ты об этом будешь сразу знать" большое заблуждение. Вирусы могут приходить еще до появления соответствующего обновления у производителя АВЗИ (особенно актуально для ЭП), поэтому о заражении сети ты узнаешь только после получения соответствующей сигнатуры вируса (если только на ES надеяться). У нас используется 5-ти минутное обновление, но уже не раз были случаи получения вирусов по ЭП за несколько часов до выхода обновления (максимальная подтвержденная дельта - более 5-ти часов, реально возможно больше). А учитывая, что иногда от появления вируса до появления соответствующей сигнатуры может проходить несколько суток (независимо о производителя, просто для более опасных данное время уменьшается из-за перераспределения приоритетов у вирусных аналитиков), то это утверждение является лишь попыткой выдачи жалаемого за действительное.
3. Ну и наиболее существенный недостаток конкретного предложения, от которого он так никак и не отказался, это неявное предъявление больших требований к совместимости ПО и аппаратуры. В подавляющем количестве случаев, когда DrWeb как-либо глючит, многи другие антивирусы (в т. ч. и каспер) прекрастно работают. И по этому поводу их постоянный ответ типа "используйте лицензионное ПО и качественное железо" порядком утомляет. Если они не поменяют свою политику, по крайней мере к корпоративным заказчикам, то рано или поздно им это может выйти боком...

-------
Будь проще...


Отправлено: 16:18, 15-09-2005 | #9


Аватара для XPurple

Ветеран


Сообщения: 1114
Благодарности: 5

Профиль | Отправить PM | Цитировать


Greyman
Не первый раз встречаю в ваших сообщениях сокращение АВЗИ. Что оно означает ?

-------
Кто не задает вопросы - тот не получает ответы


Отправлено: 06:41, 16-09-2005 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Серьёзный разговор: работа с пользователями

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Работа с пользователями Windows iDemon AutoIt 1 21-12-2009 21:00
Разговор Путина с народом. Gold Dragon Флейм 13 07-12-2009 22:40
разговор об SQLite Vlad Drakula Вебмастеру 24 14-03-2008 10:04
Управление пользователями НЕ админом xws Microsoft Windows 2000/XP 2 27-03-2006 21:59
[решено] Far: продолжаем разговор dzekka Хочу все знать 7 22-06-2004 22:03




 
Переход