Подробнее
0©smbrrus ГД£ М0И ФАЙЛЫ? Я не хочу юзать УРН! ДА ЧТО ТАКое ЭТОТ РАШ и# ключ? меня нет пароля. Ох, вы про мой код для входа? Эго цифра 3 или буква «3«»? ■■1 Г Записан на стикере на работе, а что? CowmjtStrip.com
commitstrip,Смешные комиксы,веб-комиксы с юмором и их переводы,it-юмор,geek,Прикольные гаджеты. Научный, инженерный и айтишный юмор,COVID-19,2019-nCoV, уханьский коронавирус, китайская чума,самоизоляция,коронавирус
Еще на тему
- подключение по VPN в корпоративную сеть, где есть шара с правом на запись. Домашний троян с радостью ломится туда позаменять собой пару-тройку docx\xlsx.
- Шары нет, но интернет тугой. Юзер вытягивает рабочий документ себе на домашний ПК, в нем радостно селится вирусняк, файл отгружается на рабочий ПК.
- RDP и его заменяющих нет, а просто открыли доступ по VPN к общим сайтам\файлам, а работники доставили необходимый софт на домашний ПК.
- ну или банально могут умыкнуть пароли доступа.
В целом, RDP дает возможность подключать сетевой диск, имеется общий буфер и как бы у тебя целое окно управления стороним компом. Конкретно в этом направлении не копал (игрался только с WS-Management), но что-то мне подсказывает что при желании можно организовать и атаку с использованием поднятой сессии RDP (ну или умыкнуть её).
Почему учётка от vpn имеет права на запись в шару? Все что должно быть дозволено ей - это доступ по rdp до конкретной машины пользователя.
"Шары нет, но интернет тугой. Юзер вытягивает рабочий документ себе на домашний ПК, в нем радостно селится вирусняк, файл отгружается на рабочий ПК."
Не вытягивает, если в политиках отключен буфер обмена и сетевая шара до домашнего пк:
“Do not allow clipboard redirection”, “Do not allow drive redirection”
Но педположил, что всё таки вытягивает:
Это не проблема вообще. SRP, антивирусники. Серверный периметр должен иметь антивирус гарантированно. Последний серверный каспер, который я использовал еще и блочил пользователя на неопределенный срок, если тот пытался залить вирусню на шару.
Ну и вообще говоря банка конкретного пользователя - это ничто, потому что ее всегда можно снести и накатить заново, а файлы восстановить из бекапа. Единственное что действительно нужно хорошо защищать - это размещенные на серверах данные. Которые собственно должны иметь бекапы.
Я уже давно не админю, но описаные проблемы - это не проблемы вовсе.
Окей, я понимаю что описал вообще-то не работу сисадмина, а мальчика-эникейщика, но в конечном итоге нужно смотреть где происходит пьеса: в компании где начальство изначально вкладывалось в настройку рабочего окружения или делалось "лишь бы работало".
p.s. я так и не понял как решается проблема с угоном пароля учетки.
Подключение через удаленный рабочий стол, открывается новое окно, в нем работаешь. Перемещение данных между этим окном и локальной машиной недоступно для пользователя.
Подключение возможно только при настроенном VPN. При подключении отдельная приблуда сканирует твой комп на предмет всех обновлений винды и актуальных баз антивируса (если нет чего-либо, не подключает). Помимо логина-пароля к удаленной машине используется доп.аутентификация через мобильное приложение, с одноразовыми пин-кодами.
Как это всё организованно с технической точки зрения - я хз, не специалист.
https://bash.im/quote/341458
Steve: Папа по телефону диктует сослуживице, которой за пятьдесят, как ей впервые открыть позарез нужный документ на домашнем компьютере сына. Предку явно не покайфу это все.
Steve: Ало!!!!
Вставила диск? Найди в "моем компьютере" диск 3,5 А !!
Что нет? 3,5 А нет? Моего компьютера на экране нет?
Есть? щелкни!! Что значит........чем щелкнуть?
Зубами, бл** щелкни!!!!
И это все опуская IQ пользователя в плане взаимодействия с ПК. В общем на все случаи жизни инструкцию не напишешь.
В действительности происходит так: Вот значок на него тыкаешь, потом пишешь свой пароль, потом тыкаешь сюда и снова пишешь пароль, потом работаешь, потом тыкаешь на крестик и на вот эту кнопку. Ах да и не вздумай удалять AA и тимвьювер, звонить сюда. Следующий.
- включить RDP на рабочем ПК, добавить порт RDP в исключение брандмауэра Windows, добавить учетку юзера в группу "Пользователи удаленного рабочего стола"
- пробросить порт на маршрутизаторе
- заходить с домашнего ПК на рабочий ПК по нестандартному порту.
Я понимаю на маршрутизаторе правила добавляет исключительно Адмнин, но если юзер имеет доступ к админ аккаунту винды, права на изменения правил брандмауэра, групповых политик и прочего... КАК ЧАСТО У ВАС АДМИНЫ СУИЦИДЯТСЯ?
Это мы упустили то, что в 99% должно быть, а именно отдельный фаервол, работа ПК в домене, исключение на подключение извне и прочее...
Не будет админа. Скорее тело выполняющее его обязоности, либо мальчик по вызову. В зависимости от бюджета организации, компетенции руководства и срочности задачи, принятые решения могут быть не в пользу секьюрити. Из позитивного: как правило такое до первого инцидента, и дальше таки принимаются меры усиления безопасности.
ООО, по договору домены, почта, ИНТЕРНЕТ в городе в одной компании брали... они не в состояние почту мониторить, для продления услуг, о какой безопасности речь?