Size: a a a

Чат ruCyberSecurity

2019 July 31

S

Saches in Чат ruCyberSecurity
lagba
Доменные админы пусть имеют доступ, это не страшно. Но когда полными правами в системе также и доменный пользователь имеет, страшновато. Не пойму просто по какой причине доменных пользователей включили в группу локальных адм.
В целом, если ПК в домене, все управление доступом идет через доменные группы/учетки.
Обычные пользователи не должны входить в группы админов (ни локальных, ни доменных).
На особо ответственных участках, как правило, рекомендуется не включать ПК/сервера в общий домен, т.к. в общем случае, вероятность взлома доменной учетки (в том числе с правами админа) выше, чем локальной, и дальше, она может быть использована нарушителем для расширения зоны управления в домене.
источник

l

lagba in Чат ruCyberSecurity
Saches
В целом, если ПК в домене, все управление доступом идет через доменные группы/учетки.
Обычные пользователи не должны входить в группы админов (ни локальных, ни доменных).
На особо ответственных участках, как правило, рекомендуется не включать ПК/сервера в общий домен, т.к. в общем случае, вероятность взлома доменной учетки (в том числе с правами админа) выше, чем локальной, и дальше, она может быть использована нарушителем для расширения зоны управления в домене.
Спасибо! Вот как раз непонятно почему пользователей включили в группу локал. админов. Спросить с какой целью не у кого даже, те кто этим занисался уже не работают
источник

V

Valeriy G.B. in Чат ruCyberSecurity
такое встречал у конструкторов и разработчиков, это норма
источник

А

Андрей in Чат ruCyberSecurity
lagba
Спасибо! Вот как раз непонятно почему пользователей включили в группу локал. админов. Спросить с какой целью не у кого даже, те кто этим занисался уже не работают
обычная админская лень. проще подойти и что-то сделать под учеткой пользователя, нежели перелогиниваться на админскую
источник

S

Saches in Чат ruCyberSecurity
Valeriy G.B.
такое встречал у конструкторов и разработчиков, это норма
Единственно внятное объяснение - бывает [кривовато написанный] софт, который не работает без админских прав. В юниксах это решается SUID-ным битом в аттрибутах файла, но, в любом случае, это зло.
источник

S

Saches in Чат ruCyberSecurity
lagba
Спасибо! Вот как раз непонятно почему пользователей включили в группу локал. админов. Спросить с какой целью не у кого даже, те кто этим занисался уже не работают
Скорее всего, обычный пофигизм. Иногда пользователи сами просят расширенные права, для установки всякого ПО, самостоятельного изменения настроек и т.д.
источник

Ю

Юджин in Чат ruCyberSecurity
@Anarius
Все верно. Потому что им в свою очередь не предьявляются более жесткие требования по удостовеению и подтверждению личности. Помимом визуальной идентификации паспорта нужны дополнительные способы проверки
УЦ обязаны идентифицировать личность при принятии заявления на выпуск сертификата. Если они это не делают, то всё.
источник

А

Андрей in Чат ruCyberSecurity
Юджин
УЦ обязаны идентифицировать личность при принятии заявления на выпуск сертификата. Если они это не делают, то всё.
УЦ не может определить поддельные документы или нет
источник

Ю

Юджин in Чат ruCyberSecurity
Андрей
УЦ не может определить поддельные документы или нет
Так же, как операционист кассы в банке и сотрудник росреестра при приёме заявления на регистрацию.
Тем не менее они обязаны сверять личность с фоткой и в меру своих скудных возможностей по определению фальшивок как-то выполнять эту работу.
источник

А

Андрей in Чат ruCyberSecurity
это обязательно, не спорю. но если придет человек с перекленной фотографией, то проверка личности пройдет успешно). и графологическую экспертизу сотрудник УЦ не производит, а в отдаленных местах, где уровень квалификации ниже и вступить в сговор проще, там мошенники и оформляют ЭП
источник

@

@Anarius in Чат ruCyberSecurity
Юджин
УЦ обязаны идентифицировать личность при принятии заявления на выпуск сертификата. Если они это не делают, то всё.
Этого недостаточно , во первых помимо сверки лица с фотографией в бумажном паспорте нужна дополнительная проверка с какой то централизованной базой. Во вторых нужен некий Единый реестр всех выданных цифровых подписей и соответсвующий УЦ , чтобы можно было в случае необходимости оперативно выяснить кто когда где и почему выдал ЭЦП
источник

Н

Настасья in Чат ruCyberSecurity
Народ, подскажите, а есть ли решения  СЗИ от НСД для Astra Linux Common Edition, вдруг кто в курсе или сталкивался уже?
источник

Ю

Юджин in Чат ruCyberSecurity
Да, аккредитованные УЦ должны проверять соответствие СНИЛС <-> ФИО. Это делается сначала при помощи проверки страхового полиса субъекта, где есть этот СНИЛС, а потом ещё можно через смэв проверить.
источник

Ю

Юджин in Чат ruCyberSecurity
Если УЦ нацелен на выпуск левого квалифицированного сертификата
источник

Ю

Юджин in Чат ruCyberSecurity
Юджин
Если УЦ нацелен на выпуск левого квалифицированного сертификата
, то он это сделает, объехав все ограничения
источник

А

Андрей in Чат ruCyberSecurity
@Anarius
Этого недостаточно , во первых помимо сверки лица с фотографией в бумажном паспорте нужна дополнительная проверка с какой то централизованной базой. Во вторых нужен некий Единый реестр всех выданных цифровых подписей и соответсвующий УЦ , чтобы можно было в случае необходимости оперативно выяснить кто когда где и почему выдал ЭЦП
по 63ФЗ обязаны проверять и СНИЛС и ИНН и действительность паспорта. только это все мелочи... если циферки  реальные, то проверку пройдет, а единой базы паспртов владельцев с фото нет, так что тут узкое место
источник

А

Андрей in Чат ruCyberSecurity
источник

S

Saches in Чат ruCyberSecurity
Юджин
УЦ обязаны идентифицировать личность при принятии заявления на выпуск сертификата. Если они это не делают, то всё.
А "то всё", это что значит?
источник

@

@Anarius in Чат ruCyberSecurity
Андрей
по 63ФЗ обязаны проверять и СНИЛС и ИНН и действительность паспорта. только это все мелочи... если циферки  реальные, то проверку пройдет, а единой базы паспртов владельцев с фото нет, так что тут узкое место
Все верно , нужна единая База паспортов. Думаю с постепенным переходом на электронные паспорта этот вопрос будет решаться
источник

Ю

Юджин in Чат ruCyberSecurity
Saches
А "то всё", это что значит?
.. то весь дальнейший процесс выпуска сертификата, если он продолжается, ведёт к рискам ддя субъекта, который ни сном, ни духом о том, что происходит в этом УЦ вокруг его личности.
источник