Передача шифрованной информации
|
|
eXceed | Дата: Понедельник, 28.04.2008, 23:37 | Сообщение # 16 |
Генералиссимус
Группа: Гости
Сообщений: 5466
Статус: Offline
| vitalyu Quote VPN в данном случае ситуацию не спасет .. Не спасет, ты прав. Но значительно улучшит. Наша сеть элементарно снифается и любая инфа перехватывается. Хотя ты это писал выше. Кулхацкер может воткнуться в любую подсеть, т.к. Контингент доступен из всех подсетей. Отснифать пароли дело техники. VPN закроет хотя бы эту лазейку. А нерадивым юзерам бить по рукам линейкой! Ввести контроль и етц. Ну и меры принимать вплоть до лишения премии! Незнаю насколько эффективно будет. Да, предлагаю на Совет по информатизации вынести этот вопрос. Это недостаток архитектуры проектирования(дабы избежать такого в дальнейшем -> усиленно "курим" раздел про архитектуру). Меня лично раздражает наплевательское отношение твоего отдела к безопастности. Если в ОСТ все более или менее секурно, то увас бардак полнейший. Сервер с Контингентом просто валяется на столе у Смирнова(лично я бы уволил такого работника, причем в трудовой книжке бы указал причину вместо стандартного: По собственному желанию). Бардак? Бардак! Университет готовит специалистов по ИБ, но не заботится о собственной безопастности. Вот это поворот!
bda-expert.ru — это система форумов, где можно общаться быстро и свободно, где любая точка зрения имеет право на жизнь.
|
|
| |
vitalyu | Дата: Понедельник, 28.04.2008, 23:38 | Сообщение # 17 |
Генерал-полковник
Группа: Гости
Сообщений: 852
Статус: Offline
| BoSSurman, ты не ф теме. Прочти полностью. [] В ТЕКУЩЕМ Контингенте файл-серверная архитектура, требуется шарить папку, как у нас и сделано. [] В моей проге ничего шарить не надо! Указал IP сервера и порт, и поехали. Ну как в ICQ, ты же указываешь сервер и порт .. и MD5 для безопасного соединения .. ----------------------------------------------------- eXceed, думаю мы сошлись на общем решении. Пишу прогу, обворачиваем в VPN и будет нам счастье. А пользователям системы В ОБЯЗАТЕЛЬНОМ ПОРЯДКЕ провести курсы и под расписку. С Денисом говорили не раз, пару подзатыльников, и на сколько я знаю, сервер наконец-то в серверной. Крайне недоволен фактом утечки и лично дам по мозгам тому, кто посягнет на святое!
Бог сумел сотворить мир всего за 6 дней только потому, что ему не нужно было решать проблемы совместимости с предыдущей версией. ... Автомат Калашникова - это средство для превращения стэка в очередь...
Сообщение отредактировал vitalyu - Понедельник, 28.04.2008, 23:45 |
|
| |
BoSSurman | Дата: Понедельник, 28.04.2008, 23:50 | Сообщение # 18 |
Корифей
Группа: Модераторы
Сообщений: 674
Статус: Offline
| vitalyu, я так и представлял ситуацию, только из написанного выше не совсем это ясно было, так что пришлось уточнить) В случае перехода на твой вариант особых проблем с решением всех вопросов безопасности не вижу))
:-P
|
|
| |
eXceed | Дата: Понедельник, 28.04.2008, 23:56 | Сообщение # 19 |
Генералиссимус
Группа: Гости
Сообщений: 5466
Статус: Offline
| vitalyu Еще надо отобрать базу у типо программистов Юрия Албу и Вани Зюзева, а даже у всех людей задействованных на ранних стадиях разработки. Вообще разговор касается не только Контингента, но и в целом всего парка компьютеров, т.к. конфиденциальная информация есть не только в Контингенте. Например компьютер через который сдается отчетность БУГАГАлтерами. Стоит в 402 кабинете. Пришел, включил... Пароля на учетке нет. В домен не включен компьютер. Каспер, судя по старости баз, превратился в дефекации мамонта. Меня допустили к этой машине как нефиг делать! Дали ключи от кабинета даже =) Хорошо, что я не инсайдер, а в кабинет нужно было попасть, чтоб сменить пароль на VPN юзеру. Как тебе такой расклад? Крррруто! Я тащусь. А файла бухгалтерского я там нашел ой как много(хорошо, что я в этом не шарю ) Что будем делать уважаемые? Кому бить по рукам? з.ы. Это конечно оффтоп, но не такой злостный. Прошу администрацию быть по мягче при выборе наказания =) 512 гет! Эпик вин! BoSSurman Плохо, что не видишь. Видимо на КЗОИ тебя плохо учили. 3х звенная архитектура хорошо, но никто не защитит ее от атак виде man in middle. В СГУ такое легко провернуть. Есть еще пара методик позволяющих скомуниздить важную инфу.
bda-expert.ru — это система форумов, где можно общаться быстро и свободно, где любая точка зрения имеет право на жизнь.
Сообщение отредактировал eXceed - Вторник, 29.04.2008, 00:01 |
|
| |
vitalyu | Дата: Вторник, 29.04.2008, 00:08 | Сообщение # 20 |
Генерал-полковник
Группа: Гости
Сообщений: 852
Статус: Offline
| Quote (BoSSurman) только из написанного выше не совсем это ясно было, так что пришлось уточнить) Упс. Как уж получилось Quote (eXceed) Прошу администрацию быть по мягче при выборе наказания =) УДАЛИТЬ ЕГО С ФОРУМА!!! :D ха ха Я также сколько раз сталкивался с подобной халатностью, когда идешь за техников поставить мышку, а там весь компьютер и кабинет тебе на распашку, и не спрашивают кто я такой, откуда взялся, а я ведь вообще из другого отдела .. Ситуация уже просто вышла из под контроля. К сожалению, подавляющее большинство софта написано в прошлом тысячелетии и о продвинутых мерах борьбы тогда и речь еще не шла, особенно когда компов было 10 штук на деревне, а про интернет в книжках читали .. Мое мнение - однозначно выдвинуть тезис на ближайшем совете по Информатизации и, возможно, выделить для соблюдения всех положений по защите отдельное подразделение.. ну, или отвественных лиц от начальников каждого отдела. За свой отдел могу заступиться, все подписывались под соблюдением конфиденциальности при работе с системой. Не факт что все это выполняют ..
Бог сумел сотворить мир всего за 6 дней только потому, что ему не нужно было решать проблемы совместимости с предыдущей версией. ... Автомат Калашникова - это средство для превращения стэка в очередь...
Сообщение отредактировал vitalyu - Вторник, 29.04.2008, 00:12 |
|
| |
BoSSurman | Дата: Вторник, 29.04.2008, 00:13 | Сообщение # 21 |
Корифей
Группа: Модераторы
Сообщений: 674
Статус: Offline
| eXceed, А я и не отрицаю наличие данных возможностей) Только в случае с переходом на новую архитектуру вопросы решаются намнооого проще) Более того, в любом случае у системы будет свой админ, который все равно получит полный доступ к базе) и никто не бузет застрахован от того, что именно он не сольет информацию, кстати по статистике именно сотрудники обслуживающих подразделений (подразделений информатизации) чаще всего совершают сливы информации. Тут надо уже вводить жесткий контроль за действиями админов.. или реализовывать принцип двух персон))), когда для выполнения какого-либо критичного действия требудет участие двух человек.
:-P
|
|
| |
vitalyu | Дата: Вторник, 29.04.2008, 00:15 | Сообщение # 22 |
Генерал-полковник
Группа: Гости
Сообщений: 852
Статус: Offline
| Эх. Что-т мы сегодня план перевыполнили )) Отдохнем, и завтра продолжим ) А пока, веселая картинка ниже >>
Бог сумел сотворить мир всего за 6 дней только потому, что ему не нужно было решать проблемы совместимости с предыдущей версией. ... Автомат Калашникова - это средство для превращения стэка в очередь...
|
|
| |
eXceed | Дата: Вторник, 29.04.2008, 00:19 | Сообщение # 23 |
Генералиссимус
Группа: Гости
Сообщений: 5466
Статус: Offline
| vitalyu Quote За свой отдел могу заступиться, все подписывались под соблюдением конфиденциальности при работе с системой. Не факт что все это выполняют .. Выполнить не смогут. Сотрудники твоего отдела просто не понимают сути вопроса. Не буду показывать пальцем Ввести контроль не выйдет. Наше начальство просто обленилось до такой степени, что лень даже выносить такие вопросы на обсуждение. Я как сотрудник ОСТ не могу больше закрывать глаза на подобный бардак и поэтому говорю уже в открытую. Считаю нужным сначало уладить вопрос компетентности штата работников, а лишь потом думать о методах передачи шифрованной информации.
bda-expert.ru — это система форумов, где можно общаться быстро и свободно, где любая точка зрения имеет право на жизнь.
|
|
| |
BoSSurman | Дата: Вторник, 29.04.2008, 00:22 | Сообщение # 24 |
Корифей
Группа: Модераторы
Сообщений: 674
Статус: Offline
| eXceed, Да с любой компетенцией сотрудников на сознательности далеко не уедешь. Рано или поздно всем надоест)) а в отсутсвии санкций и контроля все продолжится по тому же сценарию
:-P
|
|
| |
eXceed | Дата: Вторник, 29.04.2008, 00:25 | Сообщение # 25 |
Генералиссимус
Группа: Гости
Сообщений: 5466
Статус: Offline
| BoSSurman Quote а в отсутсвии санкций и контроля все продолжится по тому же сценарию Естественно это все должно быть! Это в первую очередь должно быть реализовано! з.ы. На этом я поспешу убежать с этого форума =) А то и вправду забанят за оффтоп =(
bda-expert.ru — это система форумов, где можно общаться быстро и свободно, где любая точка зрения имеет право на жизнь.
|
|
| |
Expert | Дата: Вторник, 29.04.2008, 07:02 | Сообщение # 26 |
Главный
Группа: Администраторы
Сообщений: 6114
Статус: Offline
| Quote (eXceed) А файла бухгалтерского я там нашел ой как много(хорошо, что я в этом не шарю) Бардак! Когда я занимался этим в бухгалтерии, сотрудники РЦНИТ (ныне - управление информатизации + осколки РЦНИТ) не имели доступа к бухгалтерским файлам за исключением админа всей сети (у нас стояла Novell Netware 3.11, затем 4.12), и все были довольны. Сейчас бухгалтерия вне моей компетенции (уже два года), так что, честно говоря, мне все равно, что там и как, но я бы как минимум поставил на вид тем лицам в университете, которые отвечают за информационную безопасность, за такие косяки. Думаю, ректор не знает пока о таких проблемах. А когда узнает, будет, imho, очень проблемно тем лицам, которые отвечают за инф. безопасность. Им придется пояснять ему, почему такое есть. Сразу скажу, что я не собираюсь его информировать по этому поводу (у меня сейчас другие задачи, и мне не до этого). Но только до тех пор, пока не произошла утечка моих персональных данных, либо персональных данных моих сотрудников и преподавателей, а также студентов (эту мою позицию знают многие). Если вдруг (тьфу-тьфу-тьфу) это произойдет, разбираться будем серьезно. И, естественно, не с исполнителями и начальниками отделов, которые порой просто напросто ничего не могут сделать из-за объективных причин (например, у нас протолкнуть какое-то решение - это большой подвиг + бюрократизация), а с представителями ректората и начальством бухгалтерии, которые несут прямую ответственность за утечку персональных данных. P/S/ Для непосвященных и потенциальных провокаторов: eXceed и vitalyu никаких тайн не открыли. О безалаберной информационной безопасности в СыктГУ знают даже вахтеры. Уважаемые eXceed и vitalyu просто обозначили проблему и стараются ее как-то обсудить и что-то предложить, за что им огромнейший респект! Также спасибо BoSSurman за подключение к обсуждению.
Блог декана
Уведомление для прессы и всех пользователей сети интернет: администрация форума может не заметить вовремя нецензурных слов и других, возможно, оскорбительных выражений/картинок/прочих материалов. Если вы заметили косвенный либо прямой факт оскорбления кого бы то ни было, пожалуйста, сообщите об этом администратору форума для принятия решения об удалении/модерировании соответствующего сообщения. Полный текст уведомления см. здесь.
|
|
| |
eXceed | Дата: Вторник, 29.04.2008, 14:19 | Сообщение # 27 |
Генералиссимус
Группа: Гости
Сообщений: 5466
Статус: Offline
| Отвечаю на вопрос заданный в пером сообщении. Шифрованную и максимально прозрачную передачу обеспечить можно. У Виталия 3х звенная архитектура, что позволит пропускать траффик от клиентов через шифрованный VPN. Например вот, что я могу запустить на мощностях СГУ: IPSec, STERRA =) Выбирай. Все секурно и абсолютно прозрачно для клиентов.
bda-expert.ru — это система форумов, где можно общаться быстро и свободно, где любая точка зрения имеет право на жизнь.
|
|
| |
vitalyu | Дата: Вторник, 29.04.2008, 19:50 | Сообщение # 28 |
Генерал-полковник
Группа: Гости
Сообщений: 852
Статус: Offline
| eXceed, Нед ) Вопрос не в том состоял ) Варианты програмной реализации, а не использование готовых решений VPN и прочее - это ОФФТОП! Подвопрос темы - обмен ключами между сервером и клиентом .. Quote (vitalyu) Для непосвященных и потенциальных провокаторов: eXceed и vitalyu никаких тайн не открыли. Да, в своих спорах немного выбежали за рамки .. но ничего более пользовательских слов сказано не было, так что все и вправду ОК
Бог сумел сотворить мир всего за 6 дней только потому, что ему не нужно было решать проблемы совместимости с предыдущей версией. ... Автомат Калашникова - это средство для превращения стэка в очередь...
Сообщение отредактировал vitalyu - Вторник, 29.04.2008, 19:53 |
|
| |
eXceed | Дата: Вторник, 29.04.2008, 21:50 | Сообщение # 29 |
Генералиссимус
Группа: Гости
Сообщений: 5466
Статус: Offline
| Хорошо. Даю ответ строго по теме. Можешь в своей программе использовать CryptoAPI. Разработка MS. В ней есть возможность работать с шифрованными пайпами. Фактически ты можешь создать пайп и привязать его к сокету. Данные пойдут шифрованные сразу же. Опять же прозрачно все. Метод обмена ключами можно взять из реализации ssh2 протокола.
bda-expert.ru — это система форумов, где можно общаться быстро и свободно, где любая точка зрения имеет право на жизнь.
|
|
| |
vitalyu | Дата: Среда, 30.04.2008, 05:59 | Сообщение # 30 |
Генерал-полковник
Группа: Гости
Сообщений: 852
Статус: Offline
| ухаха ) это я так .. утро уже, всю ночь прогу делал, вставать через 3 часа .. пофиг .. По поводу CryptoAPI - вещь отличная, спору нет. Особенно в Vista ее обернули в более мощный класс и теперь это одно из мощнейщих виндовых средств защиты. НО .. хе хе Вступление: технологии CryptoAPI я посветил как-то несколько дней, и что я могу от себя сказать: это лучшее, чем можно оснастить свой проект. Технология цифровой подписи одна из важнейших и популярнейших на сегодня .. Конечно же, как вариант защиты, подобную технологию я рассматривал и безусловно хотел бы собрать модуль на основе ее .. А теперь начинается серия "НО": Quote (eXceed) Можешь в своей программе использовать CryptoAPI. Разработка MS. Это все то понятно ) Оно действительно хорошо и мощно, НО я не нашел ни одного нормального мана, который бы описывал полноценную работу службы CryptoAPI. Ссылка на MSDN не катит. Я читал мануалы и на msdn, и на msdn2. С английским никаких проблем не испытываю, но материал выдан жутко разрозненно, невозможно определить начало и конец мысли, связи .. Попытка подключить сертификат своими силами провалилась. Готовые исходники юзать на хочу, к тому же они направлены на реализацию одной из группы необходимых действий, да и отделить нужное от мусора крайне тяжело. Во-вторых, служба CryptoAPI напрямую зависит от Операционной системы, и запустить адекватно на Win98 однозначно не получится.. Quote (eXceed) В ней есть возможность работать с шифрованными пайпами. Фактически ты можешь создать пайп и привязать его к сокету. Можно, но пока что п.1 еще не реализован Quote (eXceed) Метод обмена ключами можно взять из реализации ssh2 протокола. С этим согласен P.S. Сейчас Валерий Алексеевич разруливает возможность получения исходных кодов к ПКЗИ "ШИПКА", написано сие творение на Visual Studio, которое я сейчас активно мучаю. Задача - изучить исходные коды и дописать ПО. В идеале с внедрением его в центр сертификации для Windows Server (используется опять же апи Crypto) .. Так что если найдутся исходники на ++ или # - кидай, не брезгую P.P.S. Для сведения остальным, криптографический интерфейс CryptoAPI - это не просто набор примитивов для шифрования - это мощный класс по управлению безопасностью системы, и для WinServer - по управлению безопасностью всей сети. С версии Windows 2000, на сколько знаю, идет версия 2.0, а для Висты и Server 2008 вообще в .Net завернули .. На сайте Хакера месяца 2 назад была статейка, там подробно ковыряли Vista CryptoAPI .. Позже поищу, да кину ссылку .. Инфа на MSDN тут. Заранее говорю, мусора много и не по теме А если по теме и с примерами, но очень скудно, то на DW Special P.P.P.S. for eXceed: Пашко, мне одному КриптоАпи ну никак не потянуть. Служба - сплошной геморрой, с выходом обновлений постоянно что-то отваливается .. А потом, кому хочется после очередной заплатки Мелкомягких переделывать модуль Вот, как говорится, и палка на 2х концках Мне гораздо удобнее реализовать свою систему, нежели полагаться на внешнюю службу, работа которой напрямую зависит от версии ОС ..
Бог сумел сотворить мир всего за 6 дней только потому, что ему не нужно было решать проблемы совместимости с предыдущей версией. ... Автомат Калашникова - это средство для превращения стэка в очередь...
Сообщение отредактировал vitalyu - Среда, 30.04.2008, 06:35 |
|
| |