Разграничение доступа
Персональные учётные записи вместо общих, права по должности, регулярный пересмотр списка допущенных.
Меры подбираются под определённый уровень защищённости. Лишнее не внедряем: избыточная защита мешает работать и не добавляет соответствия.
Персональные учётные записи вместо общих, права по должности, регулярный пересмотр списка допущенных.
Фиксация обращений к данным с хранением журналов. Без этого невозможно расследовать инцидент.
Серверы и базы, где физически лежат данные: изоляция сегмента, ограничение сетевого доступа.
Защита передачи данных за пределы контролируемой зоны, включая удалённых сотрудников и филиалы.
Ограничение съёмных носителей, печати и отправки вложений там, где это оправдано.
Копии данных с проверкой восстановления и защитой самих копий от шифровальщика.
Внедряем поэтапно, начиная с мер, которые дают наибольший эффект и не мешают работе.
Классифицируем систему и получаем перечень обязательных мер. Дальше работаем строго по нему.
Убираем общие учётные записи, включаем журналирование, наводим порядок в правах. Занимает дни, эффект большой.
Сегментация сети, защита периметра, шифрование каналов, контроль съёмных носителей.
Проверяем, что меры работают: пробуем получить доступ там, где не должно быть, и смотрим журналы.
Самая частая находка на обследовании - общие учётные записи. Пароль от бухгалтерской базы знают пять человек, и определить, кто выгрузил данные, невозможно в принципе. Это закрывается за день и снимает сразу несколько требований.
Обычно нет. Для третьего и четвёртого уровня защищённости большая часть требований закрывается настройкой того, что у вас уже есть: операционных систем, сетевого оборудования, антивируса. Закупка нужна точечно.
Хорошо настроенная защита незаметна для тех, кто работает по правилам. Ограничения ставятся адресно: контроль флешек нужен бухгалтерии и кадрам, а не всей компании.
Проверкой. Мы пробуем получить доступ к данным из-под учётной записи, которой не положено, выносим тестовый файл и смотрим, отразилось ли это в журналах. Результат оформляем отчётом.
Расскажите, где у вас хранятся данные сотрудников и клиентов. Посмотрим, что уже защищено, а что открыто.
Город не найден. Проверьте написание.