Общая проверка безопасности при проведении внутренних аудитов


Компьютерные технологии
3.7 / 5 (68 оценок)

В большинстве организаций под словосочетанием «внутренний аудит безопасности» в первую очередь подразумевают, если не физическую проверку офиса на предмет жучков и попыток проникновения людьми из органов, то, как минимум, приход серьезного вида «айтишника» в костюме от одной из крупных консалтинговых контор. Многие сисадмины, без сомнения, впадают в тихий ужас и рвут на себе волосы в ожидании того, что консультант найдет серьезные прорехи в мерах защиты или хотя бы небезопасные послабления, сделанные для удобства пользователей.

Необходимость обеспечения внутренней безопасности сети чаще всего недооценивается администраторами. Даже если какие-то опции, связанные с безопасностью, изначально были запланированы и установлены, то позже по просьбе пользователей они убираются для упрощения процесса «общения» с компьютером и сетью. Нередки случаи, когда средства обеспечения внутренней безопасности вообще отсутствуют и пользователь открывает вместо какого-то конкретного фолдера доступ ко всему диску, устанавливая разрешения на чтение/запись, минуя списки контроля доступа, доверительные отношения и настройки безопасности по установке. Большинство такого рода дополнений для удобства работы значительно понижает требования к навыкам нападающего и ставит целостность сетей и систем под угрозу.

В толково спроектированной и настроенной сети большинство пользователей не нуждается в доступе и не должно иметь его к машинам других пользователей, за исключением ресурсов, специально предназначенных для совместной работы . Они также не должны иметь доступа к административным функциям и ресурсам, сетевым устройствам и т. д.

Однако недостаточная компьютерная грамотность администраторов и пользователей часто не позволяет настроить и поддерживать сеть на требуемом уровне гибкости и удобства для эффективного ведения основного бизнеса организации.

Внутренние сети по определению не могут иметь максимальную безопасность, поэтому они и отделены от Интернета и/или разделены на виртуальные локальные сети согласно административным требованиям. Их пользователи наделены приблизительно одинаковыми правами и по идее не должны быть заинтересованы в атаках друг на друга или на центральные системы и ресурсы. Но подобный подход, когда системный администратор, которого часто начальство не воспринимает как человека, приносящего непосредственный доход для компании , вынужден прогибаться под прихот и пользователей, увы, встречается нередко. Что, в свою очередь, ведет к вышеописанным ситуациям несанкционированных послаблений. И в таких случаях собственные сотрудники становятся главной угрозой многим внутренним корпоративным сетям.

На самом деле, все не так уж и грустно. И в этой статье мы рассмотрим основные шаги, которые системный администратор или человек, отвечающий за ИТ-безопасность внутри компании, сможет сделать для проверки и улучшения общего состояния безопасности внутренней сети . Основное внимание будет уделено банальным, но в то же самое время, с точки зрения аудитора, весьма критическим вещам .


Похожие публикации:
 Реальный опыт внедрения средств мониторинга сетей
 Общая проверка безопасности при проведении внутренних аудитов
 Определение информационной безопасности
 Политический интернет-PR как коммуникативная средство воздействия на формирование электорального общественного мнения
 Портативный сетевой тестер EtherScope

Добавить комментарий:
Введите ваше имя:

Комментарий:

Защита от спама - решите пример:

ЭТО ИНТЕРЕСНО:

Создание WAP-сайтов для учебных заведений Тема создания WAP-сайтов для учебных заведений относится к раннему этапу развития мобильного интернета.
Создание флэш-анимации для WAP-сайтов Значительное количество мобильных телефонов сейчас среди разнообразного программного обеспечения должны проигрыватель флэш-анимации.
Информационная ВОЙНА В ИНТЕРНЕТЕ В статье рассматривается актуальность защиты от информационных атак через интернет.
Уязвимости криптоалгоритмов Для построения механизмов безопасности с заданными целями используют структурные блоки, которые играют роль набора определенных примитивов.