Size: a a a

Чат ruCyberSecurity

2019 July 10

@

@Anarius in Чат ruCyberSecurity
Ну тогда только гост https tls наверное
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Alexander Korb
объем доступа к ИС определяется чаще всего предъявленными учетными данными, и не зависит от точки входа - изнутри или снаружи
Я не понимаю, какую проблему Вы тут увидели и пытаетесь решить. Есть корпоративный ноут - на нем требуемые политики + VPN-клиент (можно и двухфакторку еще добавить, для большей секьюрности). Подключаетесь к шлюзу через VPN - на ноуте проверяется соответсвие настроек/политик безопасности корпоративному стандарту (с ГОСТовыми СКЗИ с этим похуже, с нормальными типа CheckPoint'а, PaloAlto и пр. проблем с этим нет). Е сли все ок - Вас пропускают к соответствующим корпоративным ресурсам. Если что-то не так (антивирус давно не обновлялся, политики сняты и т.п.) - давай, до свидания.
источник

@

@Anarius in Чат ruCyberSecurity
Как работает Уфк у куча других гос. Сервисов
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
Andrei Potseluev
Я не понимаю, какую проблему Вы тут увидели и пытаетесь решить. Есть корпоративный ноут - на нем требуемые политики + VPN-клиент (можно и двухфакторку еще добавить, для большей секьюрности). Подключаетесь к шлюзу через VPN - на ноуте проверяется соответсвие настроек/политик безопасности корпоративному стандарту (с ГОСТовыми СКЗИ с этим похуже, с нормальными типа CheckPoint'а, PaloAlto и пр. проблем с этим нет). Е сли все ок - Вас пропускают к соответствующим корпоративным ресурсам. Если что-то не так (антивирус давно не обновлялся, политики сняты и т.п.) - давай, до свидания.
сотрудник может зайти с домашнего компа, как третья сторона, но ввести свои данные - в этом проблема
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Дмитрий Калинин
сотрудник может зайти с домашнего компа, как третья сторона, но ввести свои данные - в этом проблема
Не может. Даже если поставит клиента - не пройдет проверку соответствия.
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
т.е. пока пока пользователь не авторизировался не известно кто это ,оператор или третья сторона
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Дмитрий Калинин
т.е. пока пока пользователь не авторизировался не известно кто это ,оператор или третья сторона
Пока он не авторизовался на шлюзе безопасности, а не в ИС.
источник

@

@Anarius in Чат ruCyberSecurity
Andrei Potseluev
Не может. Даже если поставит клиента - не пройдет проверку соответствия.
Вот человек пытается видимо сказать что сертифицированных средств с таким функционалом нет )
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
блин вот госуслуги, чтобы туда зайти мне что нужно криптошлюз ставить?
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
есть я ввожу данные пользователя я попадаю туда как пользователь, допустим если там будет форма авторизации для сотрудника, и я туда авторизируюсь, я попаду в гис, с не аттестованного рабочего места
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
@Anarius
Вот человек пытается видимо сказать что сертифицированных средств с таким функционалом нет )
Check клятвенно обещает пожинить 77.30 с КриптоПро и получить сертификат ФСБ. 😊 Посмотрим. 😊
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
но кто я не известно, пока это не сделаю, я как то так понял
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Дмитрий Калинин
есть я ввожу данные пользователя я попадаю туда как пользователь, допустим если там будет форма авторизации для сотрудника, и я туда авторизируюсь, я попаду в гис, с не аттестованного рабочего места
А в чем суть? Зачем на одной вебморде делать вход и для сотрудника, и для пользователей?
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
по хорошему это кривая ИС у которой вход для сотрудников и третей стороны один и тот же
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Дмитрий Калинин
по хорошему это кривая ИС у которой вход для сотрудников и третей стороны один и тот же
Либо я еще не проснулся, либо одно из двух. Какой смысл брать для примера заведомо кривую и неправильную реализацию и на ее примере говорить что все плохо? Еще раз. Авторизации снаружи для сотрудников быть не должно.
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
Alexander Korb
да. и это одна и та же вебморда
а у них есть)
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
и человек спрашивает как это победить)
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
получает никак, править ис
источник

AK

Alexander Korb in Чат ruCyberSecurity
Шурик
Типо если ты на клиенте вбиваешь какие-то данные и они передаются на сервер, то клиент и сервер должны в любом случае находится в одном сегменте
ну как бы вот с этого разговор зашел
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Дмитрий Калинин
и человек спрашивает как это победить)
Сделать систему нормально. Проектировать как попало, не проверять код на уязвимости, а потом пытаться заткнуть эти дыры накладными СЗИ тупиковый путь.
источник