Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

ПО для государственных и частных служб безопасности


Служба Рассылок Subscribe.Ru проекта Citycat.Ru

Программное обеспечение для государственных и частных служб безопасности

Выпуск # 9 от 15.11.00

Автор рассылки Юрий Тарасов

                  

Здравствуйте уважаемые подписчики. Доброе всем время суток.

  Сегодня мы продолжаем знакомиться с опытом защиты локальной сети небольшого предприятия предложенного Юрием Ерофеевым. erofeev@freemail.ru и поговорим о физической защите сети.

Физическая защита компьютерной сети

Физическая защита сервера:

  1. Сервер должен находится в отдельном помещении, куда имеет доступ ограниченный круг лиц. Хорошо в этой комнате иметь кондиционер. Идеальный вариант выделить одну комнату для МиниАтс, серверов, шкафов для хабов, концентраторов и т.д. Если такой комнаты не существует, то необходимо разместить описанное в закрывающемся на ключ шкафу. Опечатайте сервер, хотя бы бумажной лентой. Чтобы быть уверенным, что сервер в Ваше отсутствие не вскрывали

Физическая защита кабельной системы:

Защищать кабельную систему нужно, скорее не от злоумышленников, а от уборщиц. Помните, уборщицы - главные враги проводов. Идеальный вариант - короба. Есть альтернативный вариант - простенькие коробочки на 4 провода с витой парой, но под них нет специальных розеток. На крайний случай можно использовать самоклеющиеся хомуты или пластмассовые клипсы. Главное - чтобы кабель был хорошо закреплен, убран от лишних глаз и не валялся под ногами у ваших пользователей.

Физическая защита рабочих компьютеров:

  1. Опечатайте компьютеры, как и сервер, хотя бы бумажной лентой. Чтобы быть уверенным, что "умные" пользователи не вскрывали ее и не меняли внутренности компьютера.
  2. Если пользователю нет необходимости пользоваться дискетами, то отключите дисководы физически. Хуже от этого никому не будет. Оставьте дисководы на пару машинах, если кому-то надо переписать файл, то пусть записывают его на общий диск и переписывают на дискету и обратно. Вы всегда сможете это отследить, пользуясь аудитом.
  3. А также отключите или опечатайте последовательные и параллельные порты.

План действий по защите от входа на сервер или считывания с него данных:

  1. Отключите дисковод в Setupе или отключите его на физическом уровне. Если сервер выйдет из строя, то Вы дисковод подключите, так же, как и отключали. А Rescue Diskette можно не создавать, а переписывать файлы из каталога winnt\repair скажем на ваш FAT диск C:. Когда сервер выйдет из строя, перепишите их на дискету и восстановите его. При отключенном дисководе, никто не сможет снять базу с паролями, загрузившись с дискеты без вскрытия сервера.
  2. Отключите загрузку с дискет и компакт диска.
  3. Если у вас диск С: отформатирован под FAT, уберите из boot.ini строчку: C:="MS DOS", для того чтобы при загрузке нельзя было выбирать между загрузкой DOS и WINNT. Оставьте старую копию, boot.ini. Она вам может пригодиться при восстановлении сервера.
  4. Установите минимальную длину пароля не менее 6 символов.
  5. Количество попыток регистрации не более 3, и чтобы учетная запись блокировалась до вашего прихода и проверки, почему неправильно набирается пароль.
  6. Поставьте аудит на общий диск PUBLIC, чтобы иметь возможность контролировать хождение «игрушек» по офису. Будьте осторожны с аудитом, т.к. если поставить аудит на все события, то в вашем лог файле вы потом ничего не найдете.

План действий по защите рабочих станций:

  1. Отключите дисководы в Setupе или отключите их на физическом уровне.
  2. Отключите загрузку с дискет и компакт диска.
  3. Раз это Workstation, то постарайтесь, как можно меньше программ хранить на локальном диске. Копируйте все на сервер, сделайте так, что в любой момент каждый из пользователей мог работать с любой рабочей станции в вашей организации.
  4. Запретите пользователям сохранять файлы на локальном диске, а через время все лишнее стирайте без разговоров.
  5. Определите список программ и каталогов, которые должны быть на рабочей станции.
  6. Файлам autoexec.bat и config.sys, а также всем важным конфигурационным файлам сделайте атрибут только на чтение.
  7. Не по возможности делайте доступными  диски и принтеры на рабочих станциях.

План действий по защите рабочих станций Windows 95:

 

Клиент Windows 95 больше защищает сервер от посягательств "злоумышленников".

  1. Обязательно заведите глобальные группы и положите в Netlogon файл config.pol. В полиси обязательно поставьте галочки на:

Пункт из полиси

Причина

"Обязательно проверять пароль сетью"

Необходим для того, чтобы человек без пароля не мог войти в компьютер.

"Отменить кэширование паролей"

Чтоб не создавались файлы PWL. Правда при этом пароль при подключении к провайдеру не запоминается тоже.

"Запретить средства редактирования реестра"

Чтоб пользователи не могли ничего изменять в реестре

"Запуск только разрешенных приложений "

Пропишите сюда то, что пользователям необходимо запускать для выполнения их обычной работы. Например : MS WORD, MS EXCEL, Калькулятор, и т.д

"Убрать из меню пункт ' Запуск' "

Это просто лишнее для любого пользователя

  1. Поставьте экранные заставки с паролями, причем в настройках паролей укажите, чтоб использовался сетевой пароль. Это нужно для того, чтобы никто не работал на вашем компьютере.
  2. В msdos.sys добавьте строчку

[Options]
BootKeys=0

Это необходимо для того, чтобы нельзя было использовать при загрузке клавиши F5, F8 и т.д. Устанавливать его можно только после того, как Вы убедитесь, что Вы можете редактировать реестр на этой машине и запускать полиси эдитор. А также в русской OSR2 перепишите scandisk от английской версии. Если, что-то, случиться с машиной, то потребуется переустановка системы, если выше описанные правила не будут соблюдены.

План действий по защите рабочих станций Windows NT:

Примерно такой же, как и для Win95.

Работа с персоналом:

Все беды происходят как всегда из-за пользователей. В наше время проще подкупить человека и он принесет, какую угодно информацию, чем воровать сервера с предприятий. Поэтому необходимо проводить организационные меры относительно самих пользователей:

  1. При приеме на работу указывать в контракте, что пользователь не должен разглашать сведения касающиеся локальной сети предприятия, а также свой пароль и систему каталогов. Можно использовать уже готовый шаблон.
  2. Обязательно напишите инструкции с картинками по работе в локальной сети для клиентов WFW311, WIN95 и WNWS 4.0. Чтобы человек, имеющий малейшие навыки работы на компьютере, мог после прочтения сесть и работать. Это сэкономит Вам кучу времени.
  3. Не забудьте указать в инструкции, для чего пользователю выдается пароль.
  4. Выделите одного человека и организуйте обучение пользователей основным навыкам работы. Если нет такой возможности, то объясните или заставьте людей посещать курсы. Ни в коем случае не пытайтесь помочь им, так. Вы станете бесплатным учителем и человеком, который выполняет чужую работу. Давайте им советы, подсказывайте, как сделать лучше, но ни в коем случае не делайте за них. Сделав раз, Вы потом будете обязаны это делать.
  5. В каждой удаленной группе пользователей старайтесь выделить для себя нормально думающих и разбирающихся в компьютерах людей. Многие вопросы можно решить по телефону, давая этому человеку команды по телефону.
  6. Время от времени намекайте людям, что знаете, чем они занимаются на работе, какие файлы используют, но не говорите, откуда вы это знаете. Это нужно, чтобы человек знал, что все его действия фиксируются в компьютере, и лишний раз никуда не лез.

Юрий Ерофеев. erofeev@freemail.ru

 

Всего доброго!
С уважением     Автор рассылки Юрий Тарасов



http://subscribe.ru/
E-mail: ask@subscribe.ru

В избранное