netadminpro.pl

Podkast Włamanie do banku – bezpieczeństwo danych w 5 krokach


Listen Later

Podstawowe 5 kroków do zabezpieczenia danych w każdej firmie:
  1. Posiadaj centralną bazę informacji o użytkownikach
  2. Zazwyczaj  stosowane jest Active Directory firmy Microsoft i systemy Radius  zsynchronizowane z AD. Są też inne: baza gości, baza urządzeń prywatnych  i inne.
    Dzięki temu będziesz mógł użyć tej bazy do dalszych kroków zabezpieczania danych.
  3. Stosuj identyfikację i rozliczalność w dostępie do sieci komputerowej i systemów
  4. Typowym  mechanizmem jest zastosowanie uwierzytelniania do sieci wg standardu  802.1x, oraz do systemów. Najbezpieczniej jest stosować,  uwierzytelnianie w opraciu o certyfikaty przechowywane w specjalnym  module sprzętowym. Stosując takie mechanizmy wiesz jaki użytkownik, o  której godzinie i w jakim miejscu się podłączył. Jeżeli nie jesteś  gotowy na wdrożenie 802.1x, są alternatywne metody, opiszę je  szczegółowo w dalszych artykułach.
    Nawet przekupiony przez Bolka pracownik nie zrobi nic… przynajmniej nie bez Twojej wiedzy.
  5. Ogranicz dostęp użytkowników jedynie do wymaganych zasobów Wymaganie zapewniane jest najczęściej poprzez implementację polityk  bezpieczeństwa na przełącznikach dostępowych, oraz firewall’u  centralnym.
  6. Bolek miałby trudne zadanie, gdydyby ta zasada była  stosowana w banku przedstawionym w historii. Komputer z placówki banku  nie powinien mieć dostępu bezpośrednio do bazy danych.
  7. Zacznij od stosowania urządzeń zabezpieczających, jak NGFW (next generation firewall)
  8. Narzędzia  tego typu pomagają w implementacji polityk ograniczania ruchu zgodnie z  wprowadzanymi zasadami, w tym również na poziomie aplikacyjnym. Możemy  określić którzy użytkownicy oraz jakie aplikacje mają dostęp do  poszczególnych systemów.
    Dzięki takim ograniczeniom, podanie się  przez Bolka za któregokolwiek z pracowników nie dałoby mu dostępu do  wszystkich danych i systemów.
  9. Posiadaj spisane zasady bezpieczeństwa dostępu do zasobów i akceptację osób decyzyjnych w firmie
  10. Gdy  będziesz podwyższał poziom bezpieczeństwa danych, szybko się okaże, że  jest to również utrudnienie dla użytkowników. Jeżeli nie będziesz miał  na tym etapie formalnie spisanych zasad i akceptacji kluczowych osób  zarządzających firmą, spotkasz się z presją tworzenia wyjątków.
    Taki  scenariusz widziałem wielokrotnie, gdzie słuszna idea podwyższania  bezpieczeństwa, nie została w praktyce prawidłowo zaimplementowana.
    ...more
    View all episodesView all episodes
    Download on the App Store

    netadminpro.plBy netadminpro