Гость
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Вопросы по безопасности IT инфраструктуры / 11 сообщений из 11, страница 1 из 1
14.11.2018, 07:05
    #39732781
rownong27
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
Здравствуйте.

Есть следующая инфраструктура (VPS куплены у хостинг-провайдера).

VPS сервер 1.
На нем:
- Установлен FTP-сервер
- Установлена панель управления Vesta
- Папки с PHP скриптами (в конфигах доступы на подключение к сервисам)
- Несколько БД MySQL

VPS сервер 2.
На нем:
- Asterisk (с конфигурациями)

В перспективе VPS сервер 3.
На нем будет располагаться ERP организации.

Нужно обеспечить безопасность данной IT инфраструктуры, закрыть максимум уязвимостей.
Чтобы злоумышленники не могли, просмотреть / украсть: пароли в конфигах PHP скриптов, данные БД Таблиц MySQL, не имели доступ к Asterisk, данным ERP и т.д.

Вопросы:

1. В представленной инфраструктуре, каких технические специалисты должны делать аудит ? PHP-программист, системный администратор, или есть отдельные специалисты которые занимаются безропотностью в IT?

2. Я правильно понимаю, что выполнение задачи будет разбито на 2 этапа:
- аудит (когда будут выписаны замечания)
- реализация мер по устранению замечаний
??

3. Как выбрать аудиторов?
Достаточно фрилансеров или нужно обращаться в организацию?

4. Как определить компетенции аудиторов в обеспечении безопасности в IT?
...
Рейтинг: 0 / 0
14.11.2018, 07:41
    #39732787
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
rownong27Чтобы злоумышленники не моглиА сотрудники хостера входят в их число? Или им безгранично доверяете?
...
Рейтинг: 0 / 0
14.11.2018, 08:29
    #39732797
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
rownong27VPS куплены у хостинг-провайдераВариант, когда Ваш VPS вместе с размещенными на нем данными попадет целиком куда-то к третьим лицам уже рассматривали? А вариант безвозвратной утраты данных? И то и другое гипотетически возможно при сбоях/уязвимостях ПО хостера, а его Вы вряд ли сможете проверить.
...
Рейтинг: 0 / 0
14.11.2018, 10:42
    #39732854
azsx
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
Есть разные подходы к данной задаче.
Например, Вы работаете "безопасником". Там скорее важно вести большое количество документации, которая доказывает, что вы работали на совесть.
Или Вы реально хотите защитить свои данные. В данном случае действительно, человек имеющий физический доступ к Вашим серверам априори считается угрозой. Сотрудники хостера в первую очередь.
...
Рейтинг: 0 / 0
14.11.2018, 14:31
    #39733023
йцуке
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
Создается модель угроз-системный администратор устраняет, как может-для проверки приглашается внешний аудит, он создает модель, проверяет, дает рекомендации-системный администратор устраняет-для проверки приглашается внешний аудит...

Безопасность-это процесс.

В случае VPS на аудит можно забить.
...
Рейтинг: 0 / 0
16.11.2018, 04:23
    #39733848
rownong27
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
miksoftrownong27Чтобы злоумышленники не моглиА сотрудники хостера входят в их число? Или им безгранично доверяете?> Чтобы злоумышленники не могли
> А сотрудники хостера входят в их число? Или им безгранично доверяете?

Какие есть предложения, по обеспечанию безопасности в облачном VPS?

Держать свой сервер - компьютер в офисе для нас не вариант.
Был опыт в которой я раньше работал.
Глючит постоянно, из-за сбоев с интернетом в офисе, сервак отключается соотвественно.
Все проблемы решились перездом на облачный хостинг.


> Создается модель угроз-системный администратор устраняет, как может-для проверки приглашается внешний аудит, он создает модель, проверяет, дает рекомендации-системный администратор устраняет-для проверки приглашается внешний аудит...

Т.е. нанимается 1й спепциалист, который:
- проверяет уязвимости и предоставляет их список
- устраняет эти уязвимости

Нанимается 2й спеицалисту, который делает все то же самое, и пытается найти уязвимости который не обнаружижл и не закрыл 1й специлист?
...
Рейтинг: 0 / 0
16.11.2018, 05:33
    #39733852
Relic Hunter
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
rownong27,

Не нужны никакие фрилансеры и безопасники. Диск закриптуйте на случай угона (физический доступ к серверу тоже не поможет). На счет паролей в конфигах, криптуется тоже. Ну и поставьте на сервер Network Intrusion Prevention, Symantec, например. Человек за всем не уследит. Да и не будете же вы проверять безопасность каждый день?
...
Рейтинг: 0 / 0
19.11.2018, 00:54
    #39734892
rownong27
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
Relic Hunterrownong27,

Не нужны никакие фрилансеры и безопасники. Диск закриптуйте на случай угона (физический доступ к серверу тоже не поможет). На счет паролей в конфигах, криптуется тоже. Ну и поставьте на сервер Network Intrusion Prevention, Symantec, например. Человек за всем не уследит. Да и не будете же вы проверять безопасность каждый день?

> Диск закриптуйте на случай угона (физический доступ к серверу тоже не поможет).

Какой диск?
Бекап или рабочий? С рабочим закриптованым как работать?

> На счет паролей в конфигах, криптуется тоже.

Смысл криптовать пароль? Будет вместо пароля изначального, другие символы. Их если скопируют, ими же и залогинятся. Или я чего-то не понимаю?

> Ну и поставьте на сервер Network Intrusion Prevention, Symantec

Антивирусы имеет смысл ставить на *nix ОС?
...
Рейтинг: 0 / 0
19.11.2018, 13:32
    #39735121
mefman
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
rownong27Relic Hunterrownong27,

Не нужны никакие фрилансеры и безопасники. Диск закриптуйте на случай угона (физический доступ к серверу тоже не поможет). На счет паролей в конфигах, криптуется тоже. Ну и поставьте на сервер Network Intrusion Prevention, Symantec, например. Человек за всем не уследит. Да и не будете же вы проверять безопасность каждый день?

> Диск закриптуйте на случай угона (физический доступ к серверу тоже не поможет).

Какой диск?
Бекап или рабочий? С рабочим закриптованым как работать?

> На счет паролей в конфигах, криптуется тоже.

Смысл криптовать пароль? Будет вместо пароля изначального, другие символы. Их если скопируют, ими же и залогинятся. Или я чего-то не понимаю?

> Ну и поставьте на сервер Network Intrusion Prevention, Symantec

Антивирусы имеет смысл ставить на *nix ОС?
в гугле забанили?
...
Рейтинг: 0 / 0
19.11.2018, 13:35
    #39735123
mefman
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
для начала
https://www.eurovps.com/blog/20-ways-to-secure-linux-vps/
ну и про шифрование, ssl итд гуглится отдельно.
...
Рейтинг: 0 / 0
20.11.2018, 06:37
    #39735397
конечно Вася
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопросы по безопасности IT инфраструктуры
mefmanдля начала
https://www.eurovps.com/blog/20-ways-to-secure-linux-vps/
ну и про шифрование, ssl итд гуглится отдельно.

Спасибо.
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Вопросы по безопасности IT инфраструктуры / 11 сообщений из 11, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]