Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   [решено] Как защититься от доменного администратора (http://forum.oszone.net/showthread.php?t=314986)

superpalych 18-05-2016 17:20 2635711

Как защититься от доменного администратора
 
Хотелось бы обсудить такую неоригинальную тему, как защита нескольких локальных (не путать с автономными) АРМ от доменного администратора (если быть точным, то нужно исключить возможность считывания информации с локальных [физических и виртуальных] жёстких дисков, а также просмотра экрана и буфера обмена) при условии, что сетевой доступ у него есть, а локального нет. Лично я вижу следующие пути:
1.
1.1 Поднятие собственного домена в собственном лесу.
1.2 Установка доверительных отношений между "своим" и "старым" доменом.
1.3 Перенос всех компьютеров и пользователей в собственный домен.
1.4 Запрет (с помощью локальных межсетевых экранов) входящих подключений к локальным АРМ со всех адресов кроме "нового" домена.
1.5 Ограничение входящих подключения (с помощью локального межсетевого экрана с функцией SPI и IPS/IDS) к "новому" домену со стороны "старого".
Минус - придётся плотно заниматься администрированием новой сети.
2.
2.1 Отключить админские шары.
2.2 Отключить применение групповых политик и logon-скриптов.
2.3 Поставить локальные межсетевые экраны с функцией самозащиты, SPI и IPS/IDS.
Минус - придётся детально прорабатывать Traffic Police и правила межсетевого экранирования, поэтому предпочтение правилам, ранее подготовленным и протестированным, или средствам защиты. имеющим корректные предустановки.
3.
3.1 Отключить админские шары.
3.2 Отключить применение групповых политик и logon-скриптов.
3.1 Создать изолированную программную среду с помощью, к примеру, Secret Net Studio (если есть альтернативы, называйте).

DJ Mogarych 18-05-2016 22:38 2635787

Цитата:

Цитата superpalych
Хотелось бы обсудить такую неоригинальную тему, как защита нескольких локальных (не путать с автономными) АРМ от доменного администратора »

Это не техническая задача, а административная. Зачем это нужно, что привело к такой неестественной ситуации?

superpalych 18-05-2016 22:49 2635790

Почему не техническая? После выстраивания системы контроля обычных пользователей заказчики всё чаще интересуются контролем привилегированных пользователей (vGate, CyberArc, Wallix, BalaBit и т.д.).

xoxmodav 19-05-2016 13:41 2635929

superpalych, для этого нужна нормальная служба информационной безопасности, которая будет регламентировать и контролировать работу сисадминов. Во всех остальных случаях злонамеренный системный администратор с большой долей вероятности сумеет сделать что-то нехорошее.

P.S. А после того как заказчики выстроят систему контроля сисадминов, они будут выстраивать систему контроля специалистов ИБ? :)

superpalych 20-05-2016 08:19 2636093

Цитата:

Цитата xoxmodav
для этого нужна нормальная служба информационной безопасности

Для того, чтобы продать что-нибудь ненужно, нужно сперва купить что-нибудь ненужное, а у нас денег нет.

User001 20-05-2016 12:11 2636159

Цитата:

Цитата superpalych
Хотелось бы обсудить такую неоригинальную тему, как защита нескольких локальных (не путать с автономными) АРМ от доменного администратора (если быть точным, то нужно исключить возможность считывания информации с локальных [физических и виртуальных] жёстких дисков, а также просмотра экрана и буфера обмена) при условии, что сетевой доступ у него есть, а локального нет. »

Откуда такая потребность возникает?
Цитата:

Цитата superpalych
Почему не техническая? »

Например, "плохой" администратор домена меняет пароли на все ваши учетные записи -> у вас остаются локальные учетные записи. Что делаем? Зачем тогда нужен домен?
Цитата:

Цитата superpalych
1.2 Установка доверительных отношений между "своим" и "старым" доменом. »

Про направление доверия забыли.
Цитата:

Цитата superpalych
Ограничение входящих подключения (с помощью локального межсетевого экрана с функцией SPI и IPS/IDS) »

Цитата:

Цитата superpalych
контролем привилегированных пользователей (vGate, CyberArc, Wallix, BalaBit и т.д.) »

Создается ощущение, что я на презентации. Кстати, каких администраторов будете контролировать вышеперечисленным?

Цитата:

Цитата superpalych
Для того, чтобы продать что-нибудь ненужно, нужно сперва купить что-нибудь ненужное, а у нас денег нет. »

А перечисленные вами решения вас устраивают по ценам?

Опишите реальную ситуацию и то, чего вы хотите добиться.


Время: 09:59.

Время: 09:59.
© OSzone.net 2001-