Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   [решено] Как запретить интернет? (http://forum.oszone.net/showthread.php?t=226864)

Frey778 02-02-2012 10:57 1849906

Как запретить интернет?
 
Работаю я в компании специалистом по информационной безопасности. Недавно от руководства поступила глобальная задача - все компьютеры оградить на 100% от интернета. Долго думал, штурмовал интернет и нашел одно решение. В интернет заходят посредством USB-модемов. Пока осуществил это так - ввел ограничения на установку такого ПО. Теперь не то чтобы зайти, а вообще поставить не смогут драйвера и ПО модема. Но есть подозрение, что среди персонала найдется хакер который разгадает мой замысел. Сервака и административного управления у нас нет, по этому я ходил и каждый компьютер настраивал под это.

Собственно хочу спросить:
1) как можно (если можно) вообще оградить от интернета полностью? Может есть какие-то иные способы
2) или возможно ли сделать доступным сетевой доступ только ОДИН, по сетевой карте, а другие установленные сети (в частности интернет USB-модем) были бы недоступны для соединения?

Думаю ясно изложил суть =) Заранее спасибо! =)

xoxmodav 02-02-2012 17:49 1850213

Frey778, озвучь размер компании и те самые серьёзные причины, которые не позволяют развернуть в ней доменную инфраструктуру? ИТ-отдел в организации есть? Нормативные/руководящие документы, согласно которым ты осуществляешь свои действия и выполняешь обязанности, в организации имеются? Антивирусное решение с централизованным управлением есть (если есть, то какое)? Операционные системы в организации какие используются?

Frey778 03-02-2012 02:38 1850538

Компания маленькая. На доменную инфраструктуру не хотят раскошеливаться. ИТ-отдела нет. Про документы закрытая информация и я думаю не относится к вопросу =). Стоит Касперский. Windows XP и небольшое колличество компьютеров с Windows 7.

При чем тут вообще документы?

xoxmodav 03-02-2012 09:18 1850634

Frey778, вопрос про документы на самом деле немаловажный (и тебе как специалисту по ИБ это должно быть известно в первую очередь). Регламентация процедур, процессов, работ и ограничений весьма важна для сотрудников службы ИБ.

Отсутствие ИТ-отдела подразумевает, что всё обслуживание компьютерного парка будешь производить ты? Касперский какой используется? Административные права у пользователей имеются на машинах?

Frey778 04-02-2012 13:51 1851615

Я и так один все это делаю. Касперский 6.0 с корпоративной лицензией на 50 компьютеров. На некоторых административные, на некоторых пользовательские.

xoxmodav 04-02-2012 16:52 1851753

Frey778, тогда тебя обманули - специалист по ИБ обслуживанием парка компьютеров не занимается, это скорее техподдержка + системное администрирование + зачатки ИБ, т.е. эникейщик. Что весьма не хорошо по понятным причинам.

От административных прав на компьютерах сети надо избавляться ибо это зло.

Для контроля за устройствами попробуйте использовать Kaspersky Endpoint Security 8 для Windows (http://www.kaspersky.ru/endpoint-security-windows) - в нём есть частично реализованный функционал для этого:
Цитата:

Контроль устройств
Применение настраиваемых политик использования внешних устройств снижает риск потери данных и утечки конфиденциальной информации. Администратор может настраивать политики контроля доступа к внешним устройствам в зависимости от типа устройств, шины подключения или ID (идентификационного номера) конкретных устройств.
Ну и конечно же управлять им централизованно с помощью "Kaspersky Security Center"(http://www.kaspersky.ru/security-center).

Rezor666 09-02-2012 12:55 1854740

Полностью согласен.
ИБ и отключения всем инета как то не очень сочетается.
Цитата:

Цитата Frey778
Касперский 6.0 с корпоративной лицензией на 50 компьютеров. »

Денег жалко называется...

Самое легкое решение как и писали выше это дать всем права юзеров + я бы опечатал системники и запретил загрузку с usb-hdd и cd.

Или попробуйте deviceinspector

El Scorpio 15-02-2012 04:11 1859075

Цитата:

Цитата Frey778
1) как можно (если можно) вообще оградить от интернета полностью?»

Перерезать провода от провайдера

Цитата:

Цитата Frey778
2) или возможно ли сделать доступным сетевой доступ только ОДИН, по сетевой карте, а другие установленные сети (в частности интернет USB-модем) были бы недоступны для соединения? »

Можно назначить пользователям компьютеров пользовательские права, чтобы они не могли устанавливать драйвера на новые устройства (в т.ч. usb-модем), изменять параметры сетевых интерфейсов, запускать коммутируемые соединения (в т.ч. usb-модем) . Соответствующие групповые политики в Windows имеются.
А пока пользователи работают под рутом, ни о какой "безопасности" речи быть не может.

Цитата:

Цитата Frey778
Компания маленькая. На доменную инфраструктуру не хотят раскошеливаться. »

Насколько маленькая? Есть ли вообще сервер. Под какой системой работает?


Время: 22:36.

Время: 22:36.
© OSzone.net 2001-