Архив

Архив рубрики «Безопасность&»

Как обеспечить защиту беспроводной сети

Незащищенные беспроводные сети является открытым приглашением для хакеров проникнуть в ваш компьютер и украсть вашу личную информацию, загрузить вредоносные программы на ваш компьютер, или просто над вами пошутить.

К счастью, обеспечить защиту вашей Wi-Fi сети достаточно просто. В этой статье рассматриваются 10 простых шагов, которые позволят сделать вашу беспроводную сеть безопасной.

1. Изменение пароля администратора и пользователей

В процессе первой настройки Wi-Fi маршрутизатора необходимо зайти на страницу настроек встроенного веб-сервера и ввести сетевой адрес и идентификационую информацию. Обычно страница с настройками защищена необходимостью ввода имени пользователя и пароля.

Проблема: Несмотря на то, что имя пользователя и пароль знаете только вы, существует следующая проблема. Логины и пароли по умолчанию, как правило, одинаковы во всем модельном ряде маршрутизаторов определенного производителя, а также большинство пользователей никогда не меняют их. Соответственно, они становятся легкой мишенью для хакеров. Существуют сайты, которые публикуют имена пользователей и пароли по умолчанию для беспроводных маршрутизаторов, что значительно облегчает задачу хакера.

Решение: смените имя пользователя и пароль для вашего Wi-Fi маршрутизатора сразу после первого входа. И если вы изменяете пароль, убедитесь, что его очень трудно угадать. Ваше имя, дату рождения, годовщину свадьбы, имя ребенка, имя супруга или домашнего животного будут первыми при подборе пароля. Еще многие хакеры используют технику подбора по словарю (bruteforce), запустив программу, которая пытается подобрать пароль из обычных слов. Необходимо убедиться, что ваш пароль не только не содержит общие слова, а, скорее, представляет собой комбинацию букв разного регистра и цифр, а также спецсимволов, если это позволяет маршрутизатор.

2. Выбор надежного алгоритма криптования

Если информация, передаваемая по вашей Wifi сети не зашифрована надлежащим образом, то злоумышленник может легко подключиться к сети и контролировать вашу деятельность. При вводе личной или финансовой информации он может украсть ее и использовать в дальнейшем.

Старый стандарт шифрования Wired Equivalent Privacy (WEP), может быть взломан в течении 30 секунд вне зависимости от сложности фразы, используемой для ее защиты. К сожалению, миллионы Wi-fi пользователей до сих пор пользуются этой технологией шифрования, несмотря на наличие намного лучшего стандарта шифрования WPA2.

Проблема: Несмотря на наличие алгоритма шифрования WPA2, большинство домашних Wi-fi пользователей не используют этот алгоритм, поскольку они либо недооценивают проблему или же просто считают, что это слишком сложно. Как результат, многие продолжают использовать шифрование WEP, которое сейчас так легко взломать, оно рассматривается так же, как будто никакого шифрования нет вообще.

Решение: Естественно, необходимо изменить алгоритм шифрования на WPA2. Но прежде, чем вы можете использовать WPA2 защиту, вам придется выполнить несколько шагов, чтобы обновить ПО компьютера. Первый шаг состоит в том, чтобы загрузить и установить исправления для операционной системы. Вероятно, потребуется обновить драйвер беспроводной карты. В случае использования Microsoft Windows XP эти обновления, если они еще не установлены, будут перечислены на странице Microsoft Windows Update под подзаголовком “Hardware Optional”.

Теперь, когда ваш компьютер и беспроводные карты находятся в актуальном состоянии, вам нужно войти в админку вашего маршрутизатора. После того, как вы вошли в систему, необходимо изменить настройки безопасности на “WPA2 Personal” и выбрать алгоритм “TKIP + AES”. Затем, введите свой пароль в поле “Shared Key” и сохраните изменения.

3. Изменение ID сети.

Когда вы устанавливаете маршрутизатор, ID сети – SSID (Service Set Identifier) или ESSID (Extended Service Set Identifier) установлен в значение по умолчанию. Этот идентификатор обычно также используется как имя вашей Wi-fi сети.

Проблема: Как правило, производители присваивают одинаковые SSID для целого модельного ряда устройств, а 80 процентов домашних пользователей Wi-fi сетей оставляют эти значения по умолчанию. Это означает, что 80 процентов домовых Wi-fi систем работают под именем “Default”,”D-link” или подобно этому.

Проблема с настройками по умолчанию состоит в том, что они служат сигналом для хакеров. Хотя знание SSID не позволяет никому проникнуть в сети, оно, как правило, свидетельствует о том, что владелец сети не принял никаких мер, чтобы защитить ее. Такие сети являются наиболее уязвимыми.

Решение: изменить SSID сразу при настройке локальной сети. Это не может полностью обеспечить защиту вашей сети, но изменение SSID на что-то нестандартное отделит вашу сеть от других незащищенных сетей, что может послужить одним из факторов при выборе (скорее, отказа от выбора) вашей сети для атаки. Кроме того, использование персонального уникального имени позволит избежать ошибок подключения с соседними сетями с таким же стандартным именем.

4. Фильтрация MAC-адресов

Если вы установили незащищенную Wi-fi сеть, то с большой долей вероятности можно быть уверенным, что, по крайней мере, один из ваших соседей будет использовать вашу сеть для подключения к сети Интернет.
Для проверки использования вашей сети можно использовать MAC-адрес. Каждому сетевому устройству, и Wi-Fi в том числе, присваивается уникальный код, который идентифицирует его, это “физический адрес” или “MAC-адрес”. Ваш Wi-Fi роутер автоматически фиксирует MAC-адреса всех устройств, которые подключаются к нему. Знание собственного MAC-адреса поможет вам защитить свою беспроводную сеть.

Проблема: Если Вы не уверены в том, что кто-то получил доступ к вашей Wi-Fi сети, или вы узнали, что кто-то проник в сеть, вы тут же хотите прекратить это. Но каким образом?

Решение: Проверка MAC-адресов устройств, подключенных к вашей Wi-Fi сети, даст вам представление о том, кто подключен к сети. Если вы уверены, что устройство с определенным MAC-адресом находится в сети без разрешения, то внесите этот адрес в черный список. Кроме того, данный метод можно использовать как мощное средство по ограничению доступа в сеть, разрешив доступ к сети только с определенных MAC-адресов. Естественно, это не гарантирует вам 100% защиту сети, поскольку существует современное ПО, позволяющее изменять MAC-адрес сетевого устройства.

5. Отключение широковещательного оповещения(broadcasting)

Вы переименовали вашу Wi-Fi сеть, чтобы хакеры не использовали имя по умолчанию для начала атаки на сеть. Но не будет ли лучше, если никто не будет знать, что у вас появилась Wi-Fi сеть? Как правило, ваша точка доступа или маршрутизатор запрограммированы на трансляцию в эфир имени (SSID) через регулярные промежутки времени. Хотя широковещательное оповещение имеет важное значение для мобильных “горячих точек”, оно не нужно в домашних условиях или условиях малого офиса.

Проблема: Зачем оповещать всех, что у вас есть беспроводная связь? Вы уже знаете об этом, зачем нужно знать другим? Широковещательное оповещение в эфире работает как приглашение для хакеров или соседей (надеющихся на бесплатный Интернет) ищущих возможность проникнуть в сеть.

Решение: Большинство Wi-Fi точек доступа разрешают отключить трансляцию SSID. Зайдите в настройки вашего маршрутизатора.

6. Отключите автоматическое подключение к Wi-fi сетям

Большинство компьютеров могут автоматически подключаться к любой открытой Wi-Fi сети без уведомления. Если этот параметр не включен по умолчанию, многие люди выбирают его, поскольку он позволяет быстрее подключиться к сети. Еще более распространенный вариант – пользователи выбирают опцию “автоматически подключаться”для сетей, к которым они регулярно подключаются. Опять же, это имеет смысл, так как большинство людей не хотят вручную вводить название своей беспроводной сети и пароль каждый раз, когда они хотят в нее войти. К сожалению, такие варианты могут привести к значительным проблемам в области безопасности.

Проблема: Если вы будете подключаться к любым доступным Wi-Fi сетям автоматически, вы неизбежно будете также подключаться к WI-FI сетям, предназначенным специально для того, чтобы перехватить данные пользователей и взломать их компьютеры.

Аналогичным образом, если вы автоматически подключаетесь к вашим Wi-Fi сетям (т.е. вы вручную не вводите имя сети и пароль каждый раз), то это также угрожает вашей безопасности. Поскольку 80 процентов пользователей Wi-Fi не изменяют название своего беспроводного соединения, то не составит никакого труда сделать поддельную сеть с названием по умолчанию. Таким образом, хакеру не нужно будет ничего предпринимать, кроме как ждать, пока к сети не подсоединится пользователь и добровольно не предоставит свои данные.

Решение: Не выбира йте вариант «подключиться к имеющейся Wi-Fi сети автоматически» в настройках вашего сетевого подключения. Если вы не хотите вручную вводить имя и пароль для Wi-Fi соединения каждый раз, когда вы входите в сеть(самый безопасный вариант), по крайней мере, убедитесь, что вы назвали ваше Wi-Fi соединение уникально, и что вы удалили все стандартные названия из списка предпочтительных сетей. Таким образом, вы не получите автоматическое подключение к фальшивым Wi-Fi сетям, настроенными хакерами и использующими имена “по умолчанию”.

7. Используйте встроенный брандмауэр

Для правильной организации системы IT безопасности необходимо использование многоуровневого подхода. Одного слоя вашей системы безопасности недостаточно, чтобы выдерживать каждую атаку. Добавляя слои в вашу систему безопасности, вы ограничиваете доступ в вашу сеть вредоносному коду. Два важных слоя системы безопасности – это брандмауэр маршрутизатора и брандмауэр вашего ПК.

Проблема: маршрутизаторы имеют встроенный брандмауэр. Однако, поскольку имеется возможность отключить их, они могут быть случайно или неслучайно выключены.

Решение: Убедитесь, что брандмауэр вашего маршрутизатора включен и успешно блокирует анонимные интернет-запросы или команды. Этот дополнительный шаг поможет скрыть присутствие вашей сети в сети Интернет, и, таким образом, поможет защитить вашу сеть. В конце концов, хакерам труднее взломать то, что не видно.

8. Местоположение маршрутизатора или точки доступа

Wi-fi сигналы не знают, где заканчивается ваш дом, и когда начинается дом соседа. Утечка сигнала Wi-Fi точки доступа дает хакерам и соседям возможность найти вашу беспроводную сеть.

Проблема: Если на открытом пространстве дальность распространения сигнала не является большой проблемой, то внутри помещения нужно озаботиться проблемой правильного покрытия. Необходимо свести к минимуму выход сигнала за пределы нужного помещения. Это важно, потому что чем дальше ваш сигнал доступен в округе, тем проще его обнаружить и использовать.

Решение: Если вы еще не установили маршрутизатор беспроводной сети(точку доступа), то выберите местоположение маршрутизатора или точка доступа в центре дома или офиса, а не возле окна или двери. Если вы живете в квартире, подумайте о том, что проникновение Wi-Fi сети зависит от свойств материалов, сквозь которые она должна пройти. Чем больше стен, дверей, а также металлических перекрытий, тем сигнал хуже проходит, то есть он становится слабее. Если ваша цель состоит в том, чтобы минимизировать утечку, можно рассмотреть вариант экранирования помещения.

9. Когда необходимо отключить сеть

Большинство из нас знают, что непрактично постоянно включать и отключать устройства. Наличие постоянного Wi-Fi соединения достаточно удобно, чем постоянное его включение и выключение. К сожалению, Wi-Fi соединение уязвимо, когда оно включено, поэтому выключив беспроводной сигнал, когда он не используется, вы тем самым предпримете еще один шаг к обеспечению безопасности вашей беспроводной сети.

Проблема: Существует проблема выбора между удобством и безопасностью при решении вопроса, выключать ли беспроводную точку доступа в отсутствии соединений.

Решение: Как вы предпринимаете дополнительные меры безопасности дома, например, уезжая на отдых, просите ваших соседей забирать почту и включать свет, так же вы должны принимать дополнительные меры безопасности, когда ваша Wi-Fi сеть не будет использоваться. Выключение сети является одним из эффективных мер безопасности, которые могут защитить вашу сеть. Нет сети – нет проблемы 

10.Тестирование сети

Теперь, когда вы внесли все перечисленные изменения в настройки вашей Wi-Fi сети, желательно было бы убедится, что ваша сеть в безопасности. К сожалению, единственный верный способ заключается в том, чтобы подождать и посмотреть, будут ли попытки взлома. Существуют программы, которые помогут вам провести аудит безопасности вашей сети.

Проблема: К сожалению, не существует способа проверить безопасность вашей беспроводной сети, который даст вам 100% ответ о надежности предпринятых мер безопасности.

Решение: Существуют утилиты, например, Netstumbler, которые умеют определять уязвимости сети и обнаруживать неразрешенные совмещенные точки доступа. В дополнение к этому программа может выявить источники сетевых помех и слабого сигнала. Netstumbler является бесплатной программой. Естественно, существуют и другие программы-сканеры сетей с подобным функционалом.

Вместо вывода
Эта статья должна служить базовым примером того, как нужно защитить беспроводную сеть от широкого спектра угроз, которые стоят перед ней, но важно помнить, что ни одна статья может охватить абсолютно все меры безопасности, которые могут быть использованы для усиления безопасности ваших Wi-Fi сетей. Таким образом, здесь не рассмотрен целый перечень других действенных мер безопасности, таких как: ограничение совместного использования файлов, изменение IP-адреса беспроводного маршрутизатора, использования статического IP-адреса для каждого из ваших компьютеров, отключение DHCP сервера, DMZ и удаленного управления функциями, а также целый ряд мер, таких как установка на компьютере брандмауэра, антивирусное программное обеспечение, установка обновлений и так далее.

Несмотря на это, при использовании описанных 10 шагов, обычный пользователь может быть уверен, что ваша Wi-Fi сеть будет работать без ущерба для ваших ПК.

По материалам itsec.org.ua

Popularity: 12% [?]

bookmarks Как обеспечить защиту беспроводной сети

Безопасность

Распечатать запись Распечатать запись

1 звезда2 звезды3 звезды4 звезды5 звезд (Еще не оценили)
Loading ... Loading ...

Сетевое сканирование: выясните, что находится в вашей беспроводной сети

Если вы никогда не использовали сканеры беспроводных сетей, вы можете быть удивлены тем, что они могут сказать вам о вашей беспроводной сети и данных, которые доступны через них.

Все большее число предприятий развертывают беспроводные сети стандарта 802.11 как для внутреннего использования, так и публичного доступа. Независимо от цели и конфигурации сканер беспроводной сети необходим для обеспечения ее непрерывного функционирования и безопасности. К популярным сканерам с открытым исходным кодом относятся NetStumbler, Kismet, и особенно мне нравится CommView. Эти продукты, а также большинство других сетевых сканеров, могут помочь вам получить следующие данные о вашей беспроводной сети.

Общие уязвимости: сетевые сканеры часто используются на ноутбуках или других портативных компьютерах для сканирования беспроводных сетей с движущегося транспортного средства – прием, известный как wardriving. Выполнение того же действия во время пешей прогулки называется warwalking.

NetStumbler и некоторые другие сетевые сканеры работают активно, отправляя сообщения, которые предназначены для «прощупывания» любой точки доступа и выясняют такую информацию: SSID (сетевой идентификатор), MAC адрес и название сети, способы аутентификации. Если ваша сеть находится в безопасности, вам нечего беспокоиться об этом. Если вы подозреваете, что ваша сеть может быть уязвимой для злоумышленников из-за отсутствия мер по обеспечению безопасности, вы можете произвести сканирование, чтобы проверить потенциальные уязвимые места (например, обнаружить неправильно настроенную точку доступа, которая допускает неограниченный доступ к сети или предоставляет слишком много идентификационной информации). Существуют технологии, которые предназначены для блокировки беспроводных сетей.

Наличие незарегистрированной точки доступа: это, пожалуй, самый полезный инструмент сетевого сканера. Незарегистрированная точка доступа представляет собой точку доступа, которая существует без разрешения администратора беспроводной сети. Незарегистрированные точки доступа часто устанавливаются работниками для создания беспроводных сетей, позволяющих обойти меры безопасности, установленные на беспроводную сеть компании. Сетевой сканер позволяет просматривать исходящие пакеты, локализовать и ликвидировать несанкционированные точки доступа.

Преступники также могут установить незарегистрированные точки доступа в пределах компании для перехвата аутентификационных данных пользователей. Они могут также использовать их для прослушивания передаваемой информации и даже для получения входа в основную внутреннюю сеть.

Аппаратные проблемы: сетевой сканер является необходимым инструментом для проверки состояния беспроводного сетевого оборудования, в частности, точек доступа. Измеряя силу сигнала, сканер может помочь вам быстро определить точки доступа, которые бездействуют или плохо работают.

Местонахождение «мертвых» точек: беспроводной сети могут мешать стены, деревья, и целый ряд других антропогенных и природных объектов. Сетевой сканер может помочь вам найти места со слабым сигналом, которые затем могут быть оборудованы дополнительными точками доступа.

Источники помех для беспроводных сетей: Беспроводные сети могут быть источниками помех для соседних 802.11 установок, а также целого ряда потребительских и бизнес-устройств, включая беспроводные телефоны. В свою очередь, они же, а также двигатели и различные виды промышленного оборудования могут быть источниками помех для ваших точек доступа. Показывая уровень сигнала при перемещении, сетевой сканер может помочь вам выявить источники помех, которые генерируют сигналы на той же частоте, что и беспроводные сети.

Стоит напомнить, что на Украине действует «Рішення від 06.09.2007 № 914 “Про затвердження Переліку радіоелектронних засобів та випромінювальних пристроїв, для експлуатації яких не потрібні дозволи на експлуатацію”», согласно которому разрешено применение некоторых средств беспроводной связи малой мощности без регистрации при условии, что эти средства не создают помехи другим пользователям.

Неправильно направленные антенны, используемые для магистральных подключений: Многие компании используют беспроводное соединение типа “точка-точка» для связи на больших расстояниях вместе с общей точкой доступа, предназначенной для клиентских подключений. Направление антенны требует большой точности и корректировки для обеспечения постоянного подключения и максимальной производительности. Измеряя силу сигнала, сетевой сканер позволяет быстрее и точнее настроить антенны.

Используя полученные данные, вы всегда сможете держать свою беспроводную сеть в безопасности.

По материалам itsec.org.ua

Popularity: 9% [?]

bookmarks Сетевое сканирование: выясните, что находится в вашей беспроводной сети

Безопасность

Распечатать запись Распечатать запись

1 звезда2 звезды3 звезды4 звезды5 звезд (Еще не оценили)
Loading ... Loading ...

Корпоративная политика безопасности

Десять вещей, которые должны быть в каждой политике сетевой безопасности.

Каждая сеть нуждается в политике безопасности, обозначающей основные направления, которым следует уделять особое внимание. Какие вопросы должны быть включены в политику?

Каждая компания уникальна и имеет различные сетевые инфраструктуры и, соответственно, различные потребности в области безопасности. Есть 10 ключевых политик, которые должны быть включены в каждую политику сетевой безопасности, вне зависимости от размера компании и ее сферы деятельности. Ниже приведено краткое изложение этих политик.

1. Корневая политика безопасности: Эта политика устанавливает границы остальных политик. Она также служит в качестве главной политики, руководства для конкретных стратегий и программ. Она описывает общую политику в области безопасности – основные правила, охватывающие все сети и данные компании.

2. Политики рабочих станций: Эти политики должны описывать политику мониторинга компании. Они также должны описывать служебное и личное использование программ, аппаратных средств и данных, виды аппаратного и программного обеспечения, которые могут быть добавлены в систему, паролирование и процедуры защиты данных, требования к шифрованию данных, резервное копирование данных. Они должны разрешать/запрещать загрузку и скачивание программного обеспечения, описывать типы данных, к которым могут или не могут иметь доступ коллеги и деловые партнеры, а также определять инсайдерскую информацию.

3. Серверные политики: С учетом той важной роли, которую играют серверы на большинстве предприятий, то важное значение имеет определение конкретных стратегий для их развертывания, настройки, управления и защиты. Этот раздел должен описывать все серверы – в том числе серверы электронной почты, FTP и HTTP – и указывать, кто отвечает за каждую систему, определять круг задач и обязанностей для ответственных лиц.

4. Политики электронной почты: Это политики, описывающие разрешения для пользователей электронной почты, назначающие процедуры обработки возможного спама и вредоносных программ, налагающие запреты на определенные типы вложений, определяющие процедуры доступа, допустимое клиентское программное обеспечение, содержание (то, что пользователи могут и не могут включать в свои сообщения), политику мониторинга электронной почты компании.

5. Политики web-доступа: Эти политики описывают то, что сотрудники могут и не делать при доступе и использовании сети Интернет, в том числе утверждают браузеры и необходимые их настройки, правила веб-серфинга, ограничение и запрещение сайтов, приемлемые и запрещенные надстройки браузера, а также правила, касающиеся доступа и использования материалов, защищенных авторскими правами.

6. Политики удаленного доступа: Эти политики являются обязательными для любых компаний работающих в области телекоммуникаций либо имеющих удаленных сотрудников, которые подключаются к сети компании не из офиса. Эти политики должны включать требования к удаленному доступу, учет разрешений и ограничений. Они должны описывать разрешенные и запрещенные виды деятельности, допустимое ПО и аппаратные средства клиента, политики беспроводного доступа, политики паролирования доступа, а также условия предоставления доступа к сети несотрудникам, например деловым партнерам.

7. Мобильные политики: Эти политики посвящены вопросам, связанным с мобильными устройствами, такими как ноутбуки, КПК, медиа-плееры и портативные устройства хранения данных. Как мобильные устройства будут использоваться? Для чего они не могут быть использованы? Какова ответственность сотрудников, обеспечивающих безопасность мобильных систем и их данных? Какие личные устройства могут быть использованы на предприятии? Какие личные устройства запрещены? Эти вопросы должны найти ответ в мобильных политиках.

8. Политики беспроводного доступа: Беспроводные устройства, с одной стороны, очень полезны, но, с другой стороны, они представляют собой серьезную угрозу безопасности. Эти политики, базирующиеся на мобильных политиках, должны описать, каким беспроводным устройствам разрешен и запрещен доступ. Общие процедуры сетевого подключения и разрешения также должны быть включены в эти политики.

9. Конфигурация интернет-шлюза: любое устройство, которое взаимодействует с сетью Интернет должно быть настроено так, чтобы получать доступ к сети без ущерба для корпоративной сети, а также устройств и данных. В этих политиках необходимо описать все соответствующие устройства, в том числе свитчи, брандмауэры и маршрутизаторы, а также их параметры, необходимые протоколы взаимодействия.

10. Стратегия реагирования: пожары, ураганы, землетрясения, хакерские атаки, системные сбои и террористические акты могут поразить любой бизнес. Эти политики должны содержать описание процедур и действий, которые вступят в силу, когда наступит стихийное бедствие. Текст должен описывать круг лиц, уполномоченных объявлять чрезвычайное положение (в том числе номера телефонов, адреса электронной почты и физические адреса), а также шаги, которые должны быть приняты в случае конкретных типов инцидентов, как, например, обращения в государственные учреждения безопасности, обращения к юристам, старшему руководящему звену, техническому персоналу и так далее.

При создании политики безопасности необходимо проделать очень много работы, этот документ должен предупредить многие критические ситуации и обеспечить важную информацию надежной защитой, одновременно информация должна быть легко доступна легальным пользователям.

По материалам itsec.org.ua

Popularity: 7% [?]

bookmarks Корпоративная политика безопасности

Безопасность

Распечатать запись Распечатать запись

1 звезда2 звезды3 звезды4 звезды5 звезд (Еще не оценили)
Loading ... Loading ...

Шифрование данных

Технологии сегодняшнего дня позволяют легко зашифровать ваши секретные данные. В данной статье я расскажу вам с чего нужно начать.

Для многих людей слово “шифрование” вызывает образы шпионов, тайных операций и дешифровщиков, которые лихорадочно работают над расшифровкой вражеских сообщений. Собственно, шифрование – бесценный инструмент для безопасного хранения конфиденциальной информации.

К сожалению, многие предприятия не пользуются преимуществами технологий шифрования, опасаясь, что это слишком сложно. В самом деле, шифрование особо ценных данных не намного сложнее, чем запуск антивирусного сканера или резервного копирования данных.

Теория

Существуют два основных метода шифрования данных. Один подход заключается в использовании асимметричного PKI (Public-Key Infrastructure) шифрования. PKI криптография основана на паре криптографических ключей: один ключ является частным, и известен только конечным пользователям, в то время как другой – публичный, и может быть доступен всем.

PKI технология обеспечивает неприкосновенность и конфиденциальность, контроль доступа, доказательства передачи документов. Хотя большинство производителей систем безопасности используют ту или иную технологию PKI в свои программах, различия в разработке и реализации не позволяют разным продуктам взаимодействовать между собой.

Другой метод шифрования данных – использование симметричного ключа защиты, более известного как “секретный ключ”. В общем случае, он быстрее, но он менее безопасный, чем PKI. Симметричные алгоритмы шифрования используют один и тот же ключ для шифрования и расшифровки сообщений. Симметричные алгоритмы работают лучше, когда ключи распределены среди ограниченного числа доверенных лиц. Поэтому, симметричное шифрования может быть достаточно легко нарушено и используется для сохранения относительно неважной информации только в течении короткого периода времени.

Использование шифрования

Самый простой способ использования шифрования состоит в том, чтобы купить ПО или аппаратные продукты, которые применяют в той или иной форме технологии шифрования. Microsoft Outlook Express, например, предоставляет встроенные алгоритмы шифрования для защиты электронной почты. Также Seagate Technology и Hitachi начали выпускать жесткие диски со встроенной функцией шифрования данных.

Поскольку большая часть программного обеспечения и аппаратных продуктов не содержат каких-либо встроенных технологий шифрования, нужный вам продукт необходимо выбрать. Это достаточно запутанный процесс, который лучше начать с точного определения требований безопасности, а уж затем найти продукт шифрования, который подошел бы к этим требованиям.

Пользователи Microsoft Vista Enterprise и Ultimate могут воспользоваться технологиями шифрования BitLocker Drive. Это средство шифрования всего диска, которое предлагает мощное 1024-битное шифрование. Другая Windows-технология – EFS (шифрованная файловая система), которая использует технологию симметричного PKI для обеспечения шифрования файлов.

Помимо Microsoft, известные продукты шифрования данных это – PGP, с открытым исходным кодом TrueCrypt, DESlock +, Намо FileLock и T3 Basic Security.

Что необходимо шифровать?

Жесткие диски: можно зашифровать все жесткие диски в качестве способа предотвращения кражи диска с данными.

Отдельные файлы: шифрование файлов обеспечивает дополнительную безопасность “по мере необходимости”. Многие ведущие продукты шифрования предлагают возможность шифрования файлов просто «перетащив» нужный файл мышью.

Ноутбуки: в отличие от офисных систем, ноутбуки легко потерять и они подвержены случайным кражам. Зашифровав данные, можно снизить ущерб от потери ноутбука. Число государственных регулирующих органов и страховых компаний, которые требуют, чтобы предприятия шифровали любые данные, выходящие за его пределы, неуклонно растет.

Переносные устройства: карты памяти, переносные жесткие диски и аналогичные переносные устройства хранения данных обеспечивают портативность, удобство и возможность потери либо кражи данных. Как и в случае с ноутбуками, шифрование данных сводит цену их потери к стоимости самого устройства. Все большее число съемных медиа устройств поставляются со встроенными технологиями шифрования.

Отправка файлов: передача файлов по незащищенной проводной или беспроводной связи может оказаться беспечной – воры могут прослушать такой канал связи и украсть ваши данные. Шифрование обеспечивает дополнительный уровень безопасности, даже если используется защищенная сеть.

Электронная почта: зашифрованные письма обеспечивают конфиденциальность переписки во время передачи письма и во время его нахождения в почтовом ящике адресата.

IM (сервисы мгновенных сообщений): все большее число предприятий используют сервисы мгновенных сообщений (icq, skype и т.д.) для передачи конфиденциальной деловой информации. Шифрование позволяет обеспечить безопасность таких передач данных, хотя лучше всего не использовать данные сервисы для передачи секретных данных.

Ограничения шифрования.

Как и любые другие технологии, программное обеспечение для шифрования не является совершенным. Даже самые лучшие продукты потребляют ресурсы процессора и памяти. Пользователи также могут потерять или забыть пароли, тем самым утратив свои данные навсегда.

До использования какого-либо инструмента шифрования внимательно изучите продукт. Убедитесь в том, что рассматриваемое ПО удовлетворяет ваши потребности, совместимо с вашей системой и имеет хорошую репутацию в отношении надежности и поддержки. Если это возможно, узнайте мнения друзей и коллег о различных инструментах шифрования, сравните информацию с различных форумов и порталов, посвященных IT безопасности.

По материалам itsec.org.ua

Popularity: 26% [?]

bookmarks Шифрование данных

Безопасность

Распечатать запись Распечатать запись

1 звезда2 звезды3 звезды4 звезды5 звезд (Еще не оценили)
Loading ... Loading ...

Физическая сторона IT-безопасности

Защита данных составляет лишь половину вашей стратегии IT-безопасности. Другая сторона – часть системы физической безопасности.

Файерволы, анти-вредоносные приложения, технологии шифрования и другие инструменты безопасности также важны, как и физическая защита информационных систем и систем хранения. К сожалению, многие предприятия предпринимают полный набор мер защиты данных, и совершенно забывают, что воры могут войти через дверь и украсть сервер.

Как убедиться, что IT-активы охраняются от реального мира, от таких угроз, как грабители, вандалы и нечестные служащие?

Запереть дверь. Высокого качества замок, установленный на усиленную металлическую дверь, является самым дешевым и наиболее эффективным методом физической защиты. Запертая дверь может помочь сохранить рабочие станции, серверы, мобильные устройства и диски с данными от “утечки” на сторону. Если бюджет вашей компании позволяет, то вы можете установить дополнительную блокировку, например PIN-карты или считыватели отпечатков пальцев.

Установка системы наблюдения. Последние технические достижения сделали камеры, детекторы движения и другие средства наблюдения гораздо более полезными и доступными. Внедрите эти устройства в стратегических местах и по периметру ваших помещений. Помимо защиты IT-активов, системы наблюдения могут повысить общую безопасность вашей компании.

Используйте оборудование, монтируемое в стойках. Для вора намного проще уйти с автономным сервером или сетевым устройством, чем украсть то, что устанавливается внутри стойки. Стойка намного дешевле и позволяет удобнее организовать и обслуживать стоечное оборудование, чем автономное.

Храните портативные устройства под замком. Любой ноутбук, КПК или другое портативное устройство, которое фактически не используется, сотрудник должен хранить в надежно запертом помещении. Для хранения ноутбуков можно воспользоваться встроенным разъемом под замок и системой крепления тросами, например, к бетонной стене. Меньшие устройства можно безопасно хранить в закрытом шкафу или сейфе.

Удалите лишние резервные копии. Вы можете безопасно хранить резервные копии в той же запертой комнате, где хранятся портативные компьютеры и другие мобильные устройства. Кроме того, храните вторую резервную копию в другом здании на случай пожара или иного бедствия, вне главного здания вашего офиса(например, в ячейке банковского сейфа). Обязательно используйте замки и другие материальные средства для обеспечения безопасности места удаленного хранения.

Опечатайте открытые порты. Рассмотрите возможность опечатывания свободных USB и FireWire портов на рабочих станциях. Этот шаг будет сдерживать сотрудников и посетителей от кражи данных, подключив USB диск, IPod или смартфон в рабочую станцию.

Защитите уязвимые рабочие места. Компьютеры – в особенности системы, которые находятся в общественных местах, например, приемной – являются уязвимыми для кражи. Убедитесь в том, что эти машины прикреплены к столу или полу.

Закройте корпусы рабочих станций на замок. Каждая рабочая станция должна быть заблокирована для предотвращения возможности вскрытия и кражи жесткого диска - ценных данных, которые он содержит. Существует множество недорогих замков на этот случай

Защитите свой принтер. Украденный принтер – нонсенс и несет незначительные финансовые потери. Гораздо более ценными являются данные, которые могут находиться внутри памяти отдельных моделей принтеров(чаще МФУ с встроенным факсом). В распоряжении воров могут оказаться копии недавно печатных документов. Принтеры также следует прикреплять к столу для предотвращения кражи.

По материалам itsec.org.ua

Popularity: 4% [?]

bookmarks Физическая сторона IT безопасности

Безопасность

Распечатать запись Распечатать запись

1 звезда2 звезды3 звезды4 звезды5 звезд (Еще не оценили)
Loading ... Loading ...

Rambler's Top100