From mboxrd@z Thu Jan 1 00:00:00 1970 Return-Path: X-Virus-Scanned: amavisd-new at orionagro.com.ua Date: Mon, 9 Apr 2007 10:45:34 +0300 From: "Dmitriy L. Kruglikov" To: "ALT Linux sysadmin discuss" Message-ID: <20070409104534.4ff5ba76@shadow.orionagro.com.ua> Organization: ORION AGRO X-Mailer: Claws Mail 2.8.1cvs27 (GTK+ 2.10.6; i586-alt-linux-gnu) Mime-Version: 1.0 Content-Type: text/plain; charset=KOI8-R Content-Transfer-Encoding: 8bit Subject: [Sysadmins] =?koi8-r?b?8M/MydTJy8Egyc7Gz9LNwcPJz87Oz8ogwsXaz9DB?= =?koi8-r?b?09TOz9PUySDJICBWUE4u?= X-BeenThere: sysadmins@lists.altlinux.org X-Mailman-Version: 2.1.9rc1 Precedence: list Reply-To: ALT Linux sysadmin discuss List-Id: ALT Linux sysadmin discuss List-Unsubscribe: , List-Archive: List-Post: List-Help: List-Subscribe: , X-List-Received-Date: Mon, 09 Apr 2007 07:45:52 -0000 Archived-At: List-Archive: Доброго времени суток. В связи с важностью вопроса, выделим его в отдельную ветку. Дорогов Николай пишет: > Тема очень актуальна!! > Поскольку у меня обратная ситуация. У нас в компании главбух и генеральный > хочет > удаленно работать с корпоративной сетью. > Поэтому хотелось бы услышать коментарии на тему как правильно это > организовать. > Сам планирую VPN на LINUX и в него затунелить Цитрих Метафрейм. > А приложения уже через Цитрих раздовать. Я считаю, что организация такого рода подключения ни в коей мере не нарушает политики информационной безопасности, в случае соблюдения определенного, и вполне выполнимого перечня мер: 1) Доступ осуществляется к конечному перечню адресов, ресурсов и сервисов. 2) Рабочая станция, с которой осуществляется доступ, подчиняется требованиям корпоративной политики безопасности. Это означает, что для получения доступа сотрудник - четко и однозначно перечисляет ресурсы, с которыми он намерен работать удаленно. - берет на себя обязательства по обеспечению антивирусной защиты своей рабочей станции (по инструкциям департамента ИТ). - гарантирует сохранность паролей, кодов и ключевых файлов доступа (по требованиям департамента безопасности). При этом, однозначно оговаривается, что работоспособность Вынь-сети (сетевое окружение) ограничивается. Доступ только к терминальному серверу, например. Получение каких-либо файлов с ресурсов SMB/CIFS запрещается. Доступ к корпоративной почте предоставляется только по защищенным каналам, посредством строго ограниченного списка клиентов и по ограниченному списку протоколов (IMAPS, например). Построение VPN осуществляется средствами клиентов, обеспечивающих определенный уровень стойкости канала (OpenVPN, например) И, в заключение, список сотрудников, имеющих право на такой доступ, составляется на основании служебных записок непосредственных начальников этих сотрудников, утвержденных руководителем предприятия после согласования с департаментом безопасности. Технически же это реализуется гораздо проще, чем проводится административное согласование. -- Best regards, Dmitriy L. Kruglikov .--. Dmitriy.Kruglikov_at_gmail_dot_com |@_@ | DKR6-RIPE |!_/ | XMPP:dkr6@jabber.ru // \ \ (| | ) /'\_ _/`\ Powered by Linux \___)=(___/ -- Мысль -- Если человек звучит гордо, он не прекрасен. -- А.Подводный