|   |   | 
| 
 | IT безопасность в организации | ☑ | ||
|---|---|---|---|---|
| 0
    
        pmb 10.01.14✎ 16:00 | 
        Сегодня клиент озадачил вопросом: хочет чтобы запретить пересылать с корпоративных адресов на личные различные внутренние документы организации. 
 При этом отправку вложений в принципе запретить нельзя. Понимаю что в таком виде желание практически не реализуемое, но хочется узнать как вообще решаются вопросы с контролем почтовой переписки в серьезных организациях | |||
| 1
    
        Быдло замкадное 10.01.14✎ 16:01 | 
        а если он зайдет на мейл.ру и оттуда пошлет?     | |||
| 2
    
        1Сергей 10.01.14✎ 16:02 | 
        (1) порезать мейл.ру - ответ очевиден :)     | |||
| 3
    
        МойКодУныл 10.01.14✎ 16:02 | 
        (0) серьезными дядями и массовыми расстрелами.     | |||
| 4
    
        Посмотрим 10.01.14✎ 16:03 | 
        Назначить ответственного, который будет смотреть кто что куда отсылает и по башке потом стучать)     | |||
| 5
    
        pmb 10.01.14✎ 16:04 | 
        (0) доступ к бесплатным почтовикам можно закрыть
 (1) хотят запретить отправку с корпоративной почты на домашнюю. Запрет мэйл.ру в организации проблему не решит | |||
| 6
    
        Посмотрим 10.01.14✎ 16:04 | 
        Ну и порезать все выходы наружу, кроме необходимого минимума     | |||
| 7
    
        pmb 10.01.14✎ 16:05 | 
        (6) не вариант. Есть сторонине контрагенты, с которыми ведется переписка.     | |||
| 8
    
        wt 10.01.14✎ 16:07 | 
        Такие решения стоят денех. Юзай DLP-системы. Всё остальное детские шалости.     | |||
| 9
    
        ДенисЧ 10.01.14✎ 16:07 | 
        (7) Белый лист получателей     | |||
| 10
    
        Посмотрим 10.01.14✎ 16:08 | 
        (7) про переписку в 4 было, а порезать выход в интернет ибо всевозможных сайтов с возможностью залить туда файл стало море     | |||
| 11
    
        pmb 10.01.14✎ 16:11 | 
        (10) ответственный это механизация а не автоматизация     | |||
| 12
    
        Посмотрим 10.01.14✎ 16:12 | 
        А вообще, если челу надо что-то вытащить, то он это сделает.     | |||
| 13
    
        Defender aka LINN 10.01.14✎ 16:12 | 
        (10) Как раз это зарезать можно. У нас, например, файло хрен куда отправишь - прокся не дает.     | |||
| 14
    
        PiotrLoginov 10.01.14✎ 16:12 | 
        ни в одной серьезной организации, в которой я работал, даже если она была федерального уровня со множеством филиалов, и служба охраны была на редкость зла и строга, и явка на работу с собственным ноутбуком каралась только что не расстрелом, не велся контроль исходящей электронной корреспонденции.
 Могу посоветовать создать список разрешенных почтовых адресов - адрес, добавивший его сотрудник, дата добавления, примечание (причина добавления) - и запаролированный интерфейс его редакции. | |||
| 15
    
        Посмотрим 10.01.14✎ 16:13 | 
        (11) ну ответственного можно и программой заменить)     | |||
| 16
    
        pmb 10.01.14✎ 16:13 | 
        (8) порядок цен таких решений можешь сказать?     | |||
| 17
    
        PiotrLoginov 10.01.14✎ 16:13 | 
        т.е. присоединяюсь к (9)     | |||
| 18
    
        temsa 10.01.14✎ 16:16 | 
        Работал в компании где почта пересылается через админов.     | |||
| 19
    
        wt 10.01.14✎ 16:18 | 
        (16) Все зависит от кол-ва рабочих мест и степени надежности решений, типа очки службам втереть или действительно озаботиться защитой от утечек.     | |||
| 20
    
        Defender aka LINN 10.01.14✎ 16:20 | 
        (18) Это ж сколько человек там почтой пользовалось?     | |||
| 21
    
        wt 10.01.14✎ 16:24 | 
        +(19) от пары млн и выше.
 Ведь помимо технологических решений, необходимо разработать и внедрить нормативно-справочную документацию, типа что делать-то будем при обнаружении утечки, кого драть за безобразие, как в суде себя вести, если обиженный иск подаст? Ну и соответственно служба должна быть, что этой кухней будет заведовать. Так что в первую очередь надо решить, стоит ли будить зверя. | |||
| 22
    
        PiotrLoginov 10.01.14✎ 16:29 | 
        что ж это за автоматизация, если требуется целая служба?
 заинтересовался DLP. но похоже, там упор не на направление исходящей информации, а на ее содержимое. т.е. не совсем то, о чем спрашивает ТС. Нет, имхо в (9) предложен самый легковнедряемый и эффективный вариант. Если следовать (14) и не давать прав на удаление уже помещенных записей, ни один лишний адрес не пройдет мимо контроля. | |||
| 23
    
        wt 10.01.14✎ 16:35 | 
        (22) кто-то мониторить результаты должен, обеспечивать работоспособность? Значит будет ответственность. А это прописывается в должностных инструкциях, а должности... Дальше надо продолжать? Или как всегда на коленке - админу с вытаращенными глазами?     | |||
| 24
    
        Alexor 10.01.14✎ 16:40 | 
        (0) А смысл? Документ можно распечатать и унести.     | |||
| 25
    
        Alexor 10.01.14✎ 16:42 | 
        (0) Посоветуй клиенту договор с сотрудником составит с пунктами об ответственности при разглашении конф. информации.     | |||
| 26
    
        Черт 10.01.14✎ 16:44 | 
        (25) поддерживаю
 если захотят унести, унесут | |||
| 27
    
        Молодой 1Снег 10.01.14✎ 16:47 | 
        (0) Вообще то это решается ограничением доступа пользователй к информации. Считается, что если человек получил доступ к секретной информации, то унести её за пределы организации он всё равно сможет как ты его не ограничивай. Мозги ведь ты не сможешь всем сотрудникам на выходе очищать.     | |||
| 28
    
        ifso 10.01.14✎ 16:48 | 
        (0) В серьезных организациях тэрнэтунэту     | |||
| 29
    
        XMMS 10.01.14✎ 16:51 | 
        Вариант одной из организаций:
 Интернет на выделенном компьютере(вроде бы есть, а может и нет, не знаю). Сети изолированные(как от интернета, так и разные отделы) Перенос информации через сертифицированные флешки(другие подключать не дает), флешки не выносятся. Подключать ничего своего нельзя. Телефоны сдаются на входе. Ну и куча настроек безопасности и прочего. Чем не вариант? | |||
| 30
    
        PiotrLoginov 10.01.14✎ 16:52 | 
        (23) достаточно формирования отчета раз в период для "клиента" (см.  (0) ) о новодобавленных адресах. А дальнейшие действия клиента уже нас не касаются.  А насчет необходимости обеспечения работоспособности абсолютно согласен. Любой новый внедренный механизм в организации - очередная причина для более или менее частой траты денег на услуги специалиста.
 Но сам принцип - клиент изредка заходит в автоматизированный итерфейс и формирует себе отчет о новодобавленных "белых" адресах - кажется мне оптимальным. | |||
| 31
    
        Alexor 10.01.14✎ 16:57 | 
        (30) Намного проще копировать входящую и исходящую почту в службу безопасности или директору. С уведомлением этих действий при приеме на работу.     | |||
| 32
    
        Alexor 10.01.14✎ 16:59 | 
        (30) Более глупого объяснения я не могу представить: "Извините не могу отправить вам счет, т.к. вашего адреса нет в базе, а ответственный за заведение человек с утра в туалете засел".     | |||
| 33
    
        Asmody 10.01.14✎ 17:11 | 
        кто будет решать musyapuska@mail.ru — это "белый" адрес или "черный"?     | |||
| 34
    
        PiotrLoginov 10.01.14✎ 17:11 | 
        (31) серьезно?
 (32) ответственный за ведение человек? Вы о чем? почитайте предложенное внимательнее. | |||
| 35
    
        ДенисЧ 10.01.14✎ 17:11 | 
        (33) безопасность.     | |||
| 36
    
        pmb 10.01.14✎ 17:13 | 
        (21) позвонил пообщался с представителями одного DLP, начальную стоимость примерно так и обозначили. Единственный косяк - система мониторит информацию, но не запрещает ее пересылку. Т.е. при отправке потенциально опасного письма оно уйдет и вылезет сообщение что такое письмо было отправлено     | |||
| 37
    
        Asmody 10.01.14✎ 17:15 | 
        (35) как?     | |||
| 38
    
        ДенисЧ 10.01.14✎ 17:16 | 
        (37) Это их работа.     | 
 
 | Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |