Компьютерной безопасности псто
Apr. 24th, 2018 11:29 amКак бывший советскоподданный, я питаю особо нежные чувства ко всевозможным вертухаям. Среди них компьютерные вертухаи занимают особое место в моей душе. Нет, не совсем так. Как и другие группы населения, они тоже бывают в хорошем смысле и в плохом. Я не отрицаю их полезность или необходимость, но ведь любую работу можно делать по-разному, не так ли? Например, мы пару лет назад говорили и дебильном требовании менять пароли каждые 3 месяца, которое, разумеется, никуда не делось хотя я и объяснил публично глав. вертухаю к чему это приводит. Кстати, то же требование распространяется и на voicemail, что ещё смешнее.
Как бывший советскоподданный, я предпочитаю иметь вещи про запас, а то мало ли что. Например корпоративный лэптоп, которым я больше не пользуюсь, т.к. у нас теперь есть портал, через который можно гораздо удобнее (в моих домашних обстоятельствах) заходить с десктопа. Зачем мне лэптоп? А вот мало ли мне срочно понадобится что-то сделать пока я в отпуске или командировке. Или накроется медным тазом этот портал. Запас кармана не протрёт и кушать он не просит, да?
Что плохо в лэптопах это то что-то страшные хакеры всё время стараются через них что-то украсть. По крайней мере так думают корпоративные вертухаи. Поэтому, с лэптопа полагается залогиниваться не реже чем раз в месяц чтобы тебе установили нужные обновления. Ну, это нормально. (В отличие, скажем, от дверей в офисе, которые тебя больше не пропускают, если тебя там уже месяц не было.) Я себе поставил напоминальник в календарь и всего-то делов. Усилий на 1 минуту в месяц.
И вот новая радость. Теперь обновления больше нельзя загружать из дома. Видимо, vpn в современных условиях недостаточно безопасна для такой критической задачи. В остальное время работать с доступом ко всей корпоративной сетичерез тот же vpn это ОК. Но ставить обновления - ни в коем случае! Для этого нужно принести девайс в офис, подключиться к сети там и, внимание (!), оставить включенным на 24 (!!!) часа. Другого пути нет. Уважаемая редакция ...
Как бывший советскоподданный, я предпочитаю иметь вещи про запас, а то мало ли что. Например корпоративный лэптоп, которым я больше не пользуюсь, т.к. у нас теперь есть портал, через который можно гораздо удобнее (в моих домашних обстоятельствах) заходить с десктопа. Зачем мне лэптоп? А вот мало ли мне срочно понадобится что-то сделать пока я в отпуске или командировке. Или накроется медным тазом этот портал. Запас кармана не протрёт и кушать он не просит, да?
Что плохо в лэптопах это то что-то страшные хакеры всё время стараются через них что-то украсть. По крайней мере так думают корпоративные вертухаи. Поэтому, с лэптопа полагается залогиниваться не реже чем раз в месяц чтобы тебе установили нужные обновления. Ну, это нормально. (В отличие, скажем, от дверей в офисе, которые тебя больше не пропускают, если тебя там уже месяц не было.) Я себе поставил напоминальник в календарь и всего-то делов. Усилий на 1 минуту в месяц.
И вот новая радость. Теперь обновления больше нельзя загружать из дома. Видимо, vpn в современных условиях недостаточно безопасна для такой критической задачи. В остальное время работать с доступом ко всей корпоративной сетичерез тот же vpn это ОК. Но ставить обновления - ни в коем случае! Для этого нужно принести девайс в офис, подключиться к сети там и, внимание (!), оставить включенным на 24 (!!!) часа. Другого пути нет. Уважаемая редакция ...
no subject
Date: 2018-04-24 04:24 pm (UTC)Правда, не совсем ясно, а чего они таким образом добились.
Кто-то перемудрил, КМК.
no subject
Date: 2018-04-24 05:04 pm (UTC)Да, точно. Никакого другого соединения у лэптопа нет, кроме как задней двери для обновления сгнившего сертификата.
// В зависимости от софта управления обновлениями, оно могло только сказать "ставь то-то и то-то, а бери где хошь".
Имхо, оно могло бы сказать пойди туда-то в корп сети и возьми всё, что треба. Вместо этого, раньше было - жми кнопку (это чтоб ты мог сначала спасти свою работу) и мы тебе всё поставим автоматически.
А теперь вот это вот.
no subject
Date: 2018-04-24 05:06 pm (UTC)Как это нет. У него есть соединение с интернет, через который затем устанавливается VPN.
Обновления при этом совершенно необязательно ставились из корпоративной сети.
Другой вопрос, что это можно было бы легко прикрыть, заставив лаптоп посылать ВЕСЬ трафик через VPN соединение, а не только тот, что относился к корпоративной сети.
Но, у кого-то, видимо, не хватило квалификации.
no subject
Date: 2018-04-24 05:31 pm (UTC)no subject
Date: 2018-04-24 05:27 pm (UTC)no subject
Date: 2018-04-24 05:08 pm (UTC)no subject
Date: 2018-04-24 05:33 pm (UTC)no subject
Date: 2018-04-24 05:46 pm (UTC)no subject
Date: 2018-04-24 06:22 pm (UTC)no subject
Date: 2018-04-25 07:25 am (UTC)Но последнее, это конечно, запредельное жлобство. Небось с них стребовали, чтобы юзеры подтверждали свое физическое наличие и вместо того, чтобы смаркарты или еще какой юбикей сделать, они тупо отрезали апдейты от всего удаленного.
Впрочем, есть и альтернативный вариант, что сетевые люди не осилили прокинуть ниточку от VPN'ов до SCCM, в этом случае безопасники могут быть вообще не при делах, ибо ведают только
пуговицамитребованием ставить апдейты.no subject
Date: 2018-04-25 07:15 pm (UTC)no subject
Date: 2018-04-26 02:26 am (UTC)no subject
Date: 2018-04-26 04:56 pm (UTC)Business approval email must have the line "no issues identified" . Потому что.
no subject
Date: 2018-04-26 07:45 am (UTC)Но не буду. Удачи вам.
no subject
Date: 2018-04-26 08:59 pm (UTC)А чего тут особенно объяснять? Косорукие придурки хотят протолкнуть какую-то очередную приблуду, но не умеют это делать иначе как с помощью особого скрипта, который такой медленный, что они не могут обещать, что он обойдет локальную сеть больше чем раз за сутки. Причём он такой особый-особый, что через удалённый VPN он не закончится вообще никогда (вернее, они этого боятся, но никто не пробовал), поэтому этого они не разрешают. А блокировку может снять только руками только специальный гауляйтер даже если весь софт уже установлен.
Как мне сказали в службе поддержки, это у них очередная кампания, как я и предполагал. Результат вполне предсказуемый: полный завал в виде сотен тикетов, которые они не успевают обслужить. Но гестаповцам это совершенно безразлично.
no subject
Date: 2018-04-27 11:46 pm (UTC)no subject
Date: 2018-05-01 05:11 am (UTC)no subject
Date: 2018-05-01 12:21 pm (UTC)