|
|
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Всем доброго времени суток. У меня возникла необходимость (директор пришел и сказал: "Есть один пацанчик - "невзъ*****ый хаккер" (по версии самого же "пацанчика" конечно). И через месяц я попрошу его взломать нашу сеть. Если ты, сис-админ недоделаный, защитишься - будет тебе премия! А если нет - премии не будет... ГОД как минимум"... это примерный текст...) обеспечить максимальную защиту корпоративной сети от вирусов и хацкеров. Вот я и создал эту тему на этом самом форуме, в надежде, что здесь есть (а я уверен такие есть.) люди, которые смогут посоветовать какими путями можно максимально защититься от внешних угроз и что б внутри сеть поменьше бажила. Настройка через прокси пока не подойдет, потому что комп с модемом не на моем компе - надеюсь в скором времени исправить это. А так: фаерволы, антивирусы, ещё какие нить проги, настройки самой ХП-ки - вот это всё мне доступно. На данный момент у меня на всех машинах стоят Касперские 2010, думаю ещё аутпост посиавить. Ещё меня интересует "Сеть с доменами" и без - есть ли смысл в доменах (для той же задачи - обеспечение безопасности сети). Какие самые уязвимые службы, которые можно было бы отключить? На паре компов есть SQL Server - делает ли он брешь в моей безопасности (там присутствует вход под логином "sa")? Просьба по возможности не флудить, не называть меня идиотом и т.п., уверен - таких "малознающих" как я очень много. Пишите здесь, только если Вам действительно интересен этот вопрос и Вы реально можете что то посоветовать. Всем спасибо. Надеюсь на Ваше понимание. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 11:30 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Быть тебе без премии, хачкер прпингует твою сеть и доложит, что взломал. Или зайдет на какой нибудь Share ресурс, только не говори, что у тебя их нет. Или просмотрит ресурсы сканером. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 11:52 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
А судя по вопросу о доменных сетях тебе и возразить то будет нечего. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 11:53 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Да и смешной вопрос про "sa" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 11:53 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
papageorge3Пишите здесь, только если Вы реально можете что то посоветовать. Самая надежная защита - отрубить свою сеть от Великой Сети! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:02 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
На последок, директор жлоб и решил сэкономить. Абсолютную защиту даже 1000 спецов в Пентагоне не могут предоставить, а тут мальчик пришел ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:05 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
ну. ну. ну... Ну что Вы вот опять всякий бред пишете... Я же просил... Смотрю, забавный сегодня у Вас настрой, Анатолий. Смешной вопрос про sa? Чего там смешного? Быть тебе без премии, хачкер прпингует твою сеть и доложит, что взломал. Или зайдет на какой нибудь Share ресурс, только не говори, что у тебя их нет. Или просмотрит ресурсы сканером. а то я без Вас этого не знал. Ведь по-этому и обратился. С0ВЕСТЬ Сеть отрубать от Инета нельзя. И никто не говорит о 100% безопасности. Я же сказал - "максимальная". А это значит Максимальная, которую смогу обеспечить я. Пробовал пойти от обратного - сам сканил сеть nmap-ом. Я правда в параметрах скана не разобрался пока, но мой сканинг Касперский увидел :) Правда никак не помешал ему - всё равно я увидел инфу по компам. Ну дак что, Добавим немножко конструктивности в ответы?! ) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:12 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
С0ВЕСТЬpapageorge3Пишите здесь, только если Вы реально можете что то посоветовать. Самая надежная защита - отрубить свою сеть от Великой Сети! У него будут "ломать" не Интернет, а локальную сеть! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:14 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
papageorge3ну. ну. ну... Ну что Вы вот опять всякий бред пишете... Ну давай и дальше права качай, что то много вас сегодня таких. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:16 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Ну, для XP/w2k есть оснастка "Анализ и настройка безопасности" и к ней предустановки "hisecws" и "hisecdc"... но это так, детский лепет. Защищаться на хостах, оставив открытым вход, собенно на хостах Win - практически невозможно, особенно при таком разгильдяйстве ("корпоративная" сеть без домена - это вы, батенька, не администратор вообще). Вам можно посоветовать только одно - файерволл промышленного уровня между входом (модемом) и сетью (а не вашим компом), со своим почтовым сервером. С полной фильтрацией трафика не только на WAN, но и LAN-интерфейсах - "все, что не разрешено - запрещено". Быстро ищите друзей-сисадминов, и на время можете поставить, например, тестовую версию IdecoICS. Отключите всем все накопители (FDD, DVD, USB-порты залочьте только на разрешенные носители), дабы этот "хацкер" не удосужился уже вам влить всё простыми методами СИ. Кроме того, неплохо бы знать, в чем же будет заключаться "взлом". Ибо доказательством в этом случае можно принимать только инфу, существующую в единственном экземпляре, а не фотки тети Маши из Бухгалтерии, уже выложенные ею куда только можно :). А в целом - вешайтесь... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:17 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyС0ВЕСТЬpapageorge3Пишите здесь, только если Вы реально можете что то посоветовать. Самая надежная защита - отрубить свою сеть от Великой Сети! У него будут "ломать" не Интернет, а локальную сеть! Значит, нужно отрубить локалку от хаккера!!! И все проблемы исчезнут на корню ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:23 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Абсолютной защиты не бывает. Можно дать некие советы, которые могут снизить риск взлома сети. Ну, и желательно, чобы пацанчик ломал сеть при тебе и при директоре, чтобы ты смог его уесть. 1. Поставить самые последние заплаты на системное прикладное программное обеспечение. Можно для этого организовать сервер ВСУС. 2. Отрубить все шары на локальных машинах и некоторые на серверах. 3. Нарезать на машинах учётки обычных пользователей (под паролем). Требовать от пользователей, чтобы пароли содержали цифры и буквы в разных регистрах и были не меньше 8 символов. Запретить пользователям говорить или передавать каким-либо иным способом кому-либо свой логин и пароль. Запретить вывешивать этот пароль на бумажке на мониторе или ещё где-либо на видном месте. Менять пароль раз в месяц. 4. Запретить учётку гость. 5. На все учётки, используемые по умолчанию (типа учёток администратора) навесить сложные пароли. 6. Использвать антивирусы и брандмауэры. 7. Можно отключить возможность видимости и пингования мащин обычных пользователей из сети. 8. Удалить весь второстепенный софт с машин: игры, качалки интернета и т.д. 9. Проксю желательно сделать на линухе. 10. Откахаться от использования операционных систем, ниже ХР. А вообще было бы неплохо использовать только 7. 11. Желательно завести домен. И политики запрета проводить через него. 12. Отключить пользователям возможность пользования флешками и дисками. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:26 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
AndreTM, прежде всего, не надо ссать в рюмку! смотря какой кулхацкер, что как и как долго он будет ломать? увидеть сетевые шары-это одно, а стащить документ с компа того же директора (ппц, реально еб... й чувак, сорри за мой французкий) без физического доступа-это другое. Прежде всего нужно пообщаться со знакомымми админами,если такие есть на предмет создания сети с доменом и т.д. Если сеть создавали не Вы или Вам не дали возможность создать нормальную инфраструктуру сети с легальным софтом, нормальным железом и тд-то какие претензии к Вам. И напоследок-дир-р чего нить шарит в сетевой безопасности? Если нет-то, хацкер-виннипух положит ему пару левых скринов фигни какой нить на стол-это типа доказательства. Те я имею в виду то, что это какое то лажовое задание, имхо 100% нереальное. Вас просто убрать хотят, и повод для этого - незащищенность сети. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:30 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
С0ВЕСТЬAnatoly PodgoretskyС0ВЕСТЬpapageorge3Пишите здесь, только если Вы реально можете что то посоветовать. Самая надежная защита - отрубить свою сеть от Великой Сети! У него будут "ломать" не Интернет, а локальную сеть! Значит, нужно отрубить локалку от хаккера!!! И все проблемы исчезнут на корню Анатолий не так понял. Ломать будут из Инета. Не из локалки. (это уж слишком круто - ломать из локалки, когда мне как сис админу 4 месяца отроду). AndreTM и Khod - аж слюни потекли от ваших коментов - уже представляю как я всё это буду (стараться) делать) Спасибо за эти советы. P.S. Сервер ВСУС... а кто сказал что у нас лицензия) Шару, ту что уже есть - отрубать нельзя. А это как минимум по папочке на каждом компе. 9. Проксю желательно сделать на линухе. 10. Откахаться от использования операционных систем, ниже ХР. А вообще было бы неплохо использовать только 7. У меня хп-шки да один 2003 сервер. Для линукса отдельно машину надо? Ни сервер, ни рабочие станции переносить на новую ось не буду. Значит "Домен мне в зубы"... У меня 10 машин + сервер. Сеть мягко говоря домашнего вида, на "корпоративную" и не тянет) Благо компания небольшая... но всё таки понравились моему директору мои "должностные обязанности" выписаные из Гаранта) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:48 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
papageorge3P.S. Сервер ВСУС... а кто сказал что у нас лицензия) Шару, ту что уже есть - отрубать нельзя. А это как минимум по папочке на каждом компе. Перенести все эти папочки на сервер. У пользователей шары грохнуть! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 12:53 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
papageorge3... http://oszone.net/4521/ http://oszone.net/5966/ http://oszone.net/4892/windows http://oszone.net/4889/ http://oszone.net/4644/ http://oszone.net/4626/ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:04 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
С0ВЕСТЬЗначит, нужно отрубить локалку от хаккера!!! И все проблемы исчезнут на корню Не отрубит, приглашеный специалист авторИ через месяц я попрошу его взломать нашу сеть. Хотя такую пакость можно сделать, посадить за компьютер без сетевой платы. Пусть ломает, но боюсь, что и в этом случае он тоже "взломает" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:07 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Khod 1. Поставить самые последние заплаты на системное прикладное программное обеспечение. Можно для этого организовать сервер ВСУС. Без домена, а у него получится? Khod 9. Проксю желательно сделать на линухе. То есть сказали волшебное слово Линукс и все проблемы решены. Khod 12. Отключить пользователям возможность пользования флешками и дисками. Это обязательно, иначе установит шпионов и троянов для взлома и воровства паролей. Я думаю, что первое, что он сделает, это установит шпиона на системе и методами социальной инженерии заставить войти админа. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:11 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
papageorge3Анатолий не так понял. Ломать будут из Инета. Не из локалки. (это уж слишком круто - ломать из локалки, когда мне как сис админу 4 месяца отроду). Это уже лучше, тогда все закрыть файрволом. Тогда практически любой сканер безопасности, обязательно найдет что ни будь. Их как диких обезьян в Бразилии, иногда даже просто смешно. Насчет круто, ничего крутого - безопасность в локалке еще сложнее обеспечить. Поэтому первой должна проверяться локалка. papageorge3P.S. Сервер ВСУС... а кто сказал что у нас лицензия) Шару, ту что уже есть - отрубать нельзя. А это как минимум по папочке на каждом компе. WSUS бесплатен papageorge3Значит "Домен мне в зубы"... У меня 10 машин + сервер. Сеть мягко говоря домашнего вида, на "корпоративную" и не тянет) У меня в домашней сети, всего один компьютер + домен сервер. Количество компьютеров не является определяющим. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:19 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
papageorge3, надо пробить этот контакт директора, и поделить с кулхацкером свою премию пополам за год, если он научит как от него защититься :O) А по теме: 1.надо с диром обговорить задание, что будет считаться успешным взломом. 2.Это должен быть "дружественный взлом", т.е. кулхацкер должен говорить перед каждым действием, что будет пытаться делать чтоб ты и твой дир не оказались с покрошеной базой 1C, с виндами, требующими активации прямо сейчас или с форматнутыми дисками на сервере :) 3.Срочно купи книгу типа "Взлом для кулхацкеров" и хацкай по ней свою сеть. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:23 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
papageorge3Значит "Домен мне в зубы"... У меня 10 машин + сервер. Сеть мягко говоря домашнего вида, на "корпоративную" и не тянет) Благо компания небольшая... но всё таки понравились моему директору мои "должностные обязанности" выписаные из Гаранта) 1. Найди нормального сисадмина. 2. Почитайте правильные журнальчики по сетевой безопасности. 3. Составьте список программ и железа (в том числе серверы-ловушеки и анализаторы сетевой активности) необходимых для "полной" защиты сети. Составьте список административных правил пользования сетью юзерами (сложность паролей, отключение внешних носителей, USB-портов, опечатывание корпусов компов...). 4. Выкати списки директору. И скажи, что пока не купит это всё, и не построит пользователей, не имеет смысла начинать хакерскую атаку . Когда директор увидит ценник, тогда все дурные мысли сразу из его головы и вылетят! И ты будешь абсолютно чист, и огороды городить не придется, и директор не будет залу... заламывать руки. Что нужно на самом деле (в порядке важности): 1. Обязательно. Поставить железный роутер между инетом и сетью (если хакер не будет действовать изнутри сети). Сменить на него пароль (не оставлять дефолтный). Отключить на нём лишнее. Можно заменить отдельной железкой с линуксом, но роутер мне кажется надежнее проще и дешевле. 2. Изничтожить все аськи, торенты и прочее ПО не нужное для работы. Изничтожить файло-помойки юзеров и запретить создавать новые. Запретить юзерам ставить ПО. 3. Все файловые шары на сервер и распределить доступы. 4. Для пукта 2 и 3 можно поднять домен (так удобнее). 5. Пароли посложнее и хранить только в человеческой памяти юзеров (не писать на мониторах/клавах). За нарушение штраф деньгами (припугнуть во всяком случае). Для особого извращения, автоматически заставить пользовательлей менять пароли (директор взбеситься...). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:26 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
+ ЕВА 2000 Ну конечно архивные копии важных данных, на отдельный носитель/компьютер. И хранение, ну например, месячных срезов (на случай повреждения). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:34 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
ЕВА 20002. Изничтожить все аськи, торенты и прочее ПО не нужное для работы. Изничтожить файло-помойки юзеров и запретить создавать новые. Запретить юзерам ставить ПО. Тогда его убьет не хакер, а пользователи. Если в сети изначально бардак, то привести к порядку очень сложно, будет саботаж со стороны пользователей, будут подставы и жалобы, что админ уничтожил важные данные. На самом деле хватит и настройки встроеного файрвола, который можно усилить железным маршрутизатором. Главное не настраивать его, кроме подключения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:35 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Но поскольку речь идет о авторпотому что комп с модемом не на моем компе То настраивать нечего и не надо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:37 |
|
||
|
настройка на максимальную сетевую безопасность в XP
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyЕВА 20002. Изничтожить все аськи, торенты и прочее ПО не нужное для работы. Изничтожить файло-помойки юзеров и запретить создавать новые. Запретить юзерам ставить ПО. Тогда его убьет не хакер, а пользователи. Если в сети изначально бардак, то привести к порядку очень сложно, будет саботаж со стороны пользователей, будут подставы и жалобы, что админ уничтожил важные данные. На самом деле хватит и настройки встроеного файрвола, который можно усилить железным маршрутизатором. Главное не настраивать его, кроме подключения. Конечно сложно, но если директор действительно порядок хочет навести, то нетрудно будет объяснить ему. Что пользователи, в том числе и он сам, будут терпеть существенные неудобства и будут недовольны. Так что если хотите защищённую сеть - давайте и полномочия бить по рукам юзеров, т.е. полномочия службы СБ (заодно и на повышение з/п намекнуть). Ну а если полномочий не дали - то тупо настаивать на выполнение закупок железа и ПО по спискам. Типа, нет оборудование - нет защиты.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2010, 13:44 |
|
||
|
|

start [/forum/topic.php?fid=26&startmsg=36799636&tid=1499412]: |
0ms |
get settings: |
8ms |
get forum list: |
11ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
174ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
42ms |
get tp. blocked users: |
1ms |
| others: | 238ms |
| total: | 488ms |

| 0 / 0 |
