<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Блог про IT безопасность &#187; Советы</title>
	<atom:link href="http://itsec.org.ua/category/sovety/feed/" rel="self" type="application/rss+xml" />
	<link>http://itsec.org.ua</link>
	<description>IT Security blog</description>
	<lastBuildDate>Tue, 13 Jul 2010 08:24:25 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Как обеспечить защиту беспроводной сети</title>
		<link>http://itsec.org.ua/2009/04/28/kak-obespechit-zashhitu-besprovodnoj-seti/</link>
		<comments>http://itsec.org.ua/2009/04/28/kak-obespechit-zashhitu-besprovodnoj-seti/#comments</comments>
		<pubDate>Tue, 28 Apr 2009 14:13:32 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Советы]]></category>
		<category><![CDATA[Статьи]]></category>
		<category><![CDATA[wi-fi]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[беспроводная сеть]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=210</guid>
		<description><![CDATA[В данной статье рассматриваются инструменты для шифрования, идентификации, управления и многое другое… Учитывая справедливую критику к статье «Руководство по безопасности беспроводных сетей», было принято решение написать на эту тему поподробнее. Вот что из этого получилось. Наведите мышь на Wi-Fi-значок в нижнем правом углу экрана. Отобразится имя вашей беспроводной сети. 80 процентов пользователей Wi-Fi-сетей при подключении [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>В данной статье рассматриваются инструменты для шифрования, идентификации, управления и многое другое…</strong></p>
<p style="text-align: justify;">Учитывая справедливую критику к статье <a title="Руководство по безопасности беспроводных сетей" href="http://itsec.org.ua/2008/10/02/rukovodstvo-po-bezopasnosti-besprovodnyx-setej/">«Руководство по безопасности беспроводных сетей»</a>, было принято решение написать на эту тему поподробнее. Вот что из этого получилось.</p>
<p style="text-align: justify;"><span id="more-210"></span>Наведите мышь на Wi-Fi-значок в нижнем правом углу экрана. Отобразится имя вашей беспроводной сети. 80 процентов пользователей Wi-Fi-сетей  при подключении  называют свою сеть «Default (Unsecured)» или «Home (Unsecured)».</p>
<p style="text-align: justify;">Незащищенные беспроводные сети является открытым приглашением для хакеров проникнуть в ваш компьютер и украсть вашу личную информацию, загрузить вредоносные программы на ваш компьютер, или просто над вами пошутить.</p>
<p style="text-align: justify;">К счастью, обеспечить защиту вашей Wi-Fi сети достаточно просто. В этой статье рассматриваются 10 простых шагов, которые позволят сделать вашу беспроводную сеть безопасной.</p>
<p style="text-align: justify;"><em><strong>1. Изменение пароля администратора и пользователей </strong></em></p>
<p style="text-align: justify;">В процессе первой настройки Wi-Fi маршрутизатора необходимо зайти на страницу  настроек встроенного веб-сервера и ввести сетевой адрес и идентификационую информацию. Обычно страница с настройками защищена необходимостью ввода имени пользователя и пароля.</p>
<p style="text-align: justify;"><em>Проблема:</em> Несмотря на то, что имя пользователя и пароль знаете только вы, существует следующая проблема. Логины и пароли по умолчанию, как правило, одинаковы во всем  модельном ряде маршрутизаторов определенного производителя, а также большинство пользователей никогда не меняют их. Соответственно, они становятся легкой мишенью для хакеров. Существуют сайты, которые публикуют имена пользователей и пароли по умолчанию для беспроводных маршрутизаторов, что значительно облегчает задачу хакера.</p>
<p style="text-align: justify;"><em>Решение: </em>смените имя пользователя и пароль для вашего Wi-Fi маршрутизатора сразу после первого входа. И если вы изменяете пароль, убедитесь, что его очень трудно угадать. Ваше имя, дату рождения, годовщину свадьбы, имя ребенка, имя супруга или домашнего животного будут первыми при подборе пароля. Еще многие хакеры используют технику подбора по словарю (bruteforce), запустив программу, которая пытается подобрать пароль из обычных слов. Необходимо убедиться, что ваш пароль не только не содержит общие слова, а, скорее, представляет собой комбинацию букв разного регистра и цифр, а также спецсимволов, если это позволяет маршрутизатор.</p>
<p style="text-align: justify;"><em><strong>2. Выбор надежного алгоритма криптования </strong></em></p>
<p style="text-align: justify;">Если информация, передаваемая по вашей Wifi сети не зашифрована надлежащим образом, то злоумышленник может легко подключиться к сети и контролировать вашу деятельность. При вводе личной или финансовой информации он может украсть ее и использовать в дальнейшем.</p>
<p style="text-align: justify;">Старый стандарт шифрования Wired Equivalent Privacy (WEP), может быть взломан в течении 30 секунд вне зависимости от сложности фразы, используемой для ее защиты. К сожалению, миллионы Wi-fi пользователей до сих пор пользуются этой технологией шифрования, несмотря на наличие намного лучшего стандарта шифрования WPA2.</p>
<p style="text-align: justify;"><em>Проблема:</em> Несмотря на наличие алгоритма шифрования WPA2, большинство домашних Wi-fi пользователей не используют этот алгоритм, поскольку они либо недооценивают проблему или же просто считают, что это слишком сложно. Как результат, многие продолжают использовать шифрование WEP, которое сейчас так легко взломать, оно  рассматривается так же, как будто никакого шифрования нет вообще.</p>
<p style="text-align: justify;"><em>Решение:</em> Естественно, необходимо изменить <a title="Шифрование данных" href="http://itsec.org.ua/2009/03/19/shifrovanie-dannyx/">алгоритм  шифрования</a> на WPA2. Но прежде, чем вы можете использовать WPA2 защиту, вам придется выполнить несколько шагов, чтобы обновить ПО компьютера. Первый шаг состоит в том, чтобы загрузить и установить исправления для операционной системы. Вероятно, потребуется обновить драйвер беспроводной карты. В случае использования Microsoft Windows XP эти обновления, если они еще не установлены, будут перечислены на странице Microsoft Windows Update под подзаголовком &laquo;Hardware Optional&raquo;.</p>
<p style="text-align: justify;">Теперь, когда ваш компьютер и беспроводные карты находятся в актуальном состоянии,  вам нужно войти в админку вашего маршрутизатора. После того, как вы вошли в систему, необходимо изменить настройки безопасности на &laquo;WPA2 Personal&raquo; и выбрать алгоритм &laquo;TKIP + AES&raquo;. Затем, введите свой пароль в поле &laquo;Shared Key&raquo; и сохраните изменения.</p>
<p style="text-align: justify;"><em><strong>3. Изменение ID сети.</strong></em></p>
<p style="text-align: justify;">Когда вы устанавливаете маршрутизатор, ID сети &#8211;  SSID (Service Set Identifier) или ESSID (Extended Service Set Identifier) установлен в значение по умолчанию. Этот идентификатор обычно также используется как имя вашей Wi-fi сети.</p>
<p style="text-align: justify;"><em>Проблема:</em> Как правило, производители присваивают одинаковые SSID для целого модельного ряда устройств, а 80 процентов домашних пользователей Wi-fi сетей оставляют эти значения по умолчанию. Это означает, что 80 процентов домовых Wi-fi систем работают под именем &laquo;Default&raquo;,&raquo;D-link&raquo; или подобно этому.</p>
<p style="text-align: justify;">Проблема с настройками по умолчанию состоит в том, что они служат сигналом для хакеров. Хотя знание SSID не позволяет никому проникнуть в сети, оно, как правило, свидетельствует о том, что владелец сети не принял никаких мер, чтобы защитить ее. Такие сети являются наиболее уязвимыми.</p>
<p style="text-align: justify;"><em>Решение:</em> изменить SSID сразу при настройке локальной сети. Это не может полностью обеспечить защиту вашей сети, но изменение SSID  на что-то нестандартное отделит вашу сеть от других незащищенных сетей, что может послужить одним из факторов при выборе (скорее, отказа от выбора) вашей сети для атаки. Кроме того, использование персонального уникального имени позволит избежать ошибок подключения с соседними сетями с таким же стандартным именем.</p>
<p style="text-align: justify;"><em><strong>4. Фильтрация MAC-адресов </strong></em></p>
<p style="text-align: justify;">Если вы установили незащищенную Wi-fi сеть, то с большой долей вероятности можно быть уверенным, что, по крайней мере, один из ваших соседей будет использовать вашу сеть для подключения к сети Интернет.<br />
Для проверки использования вашей сети можно использовать MAC-адрес. Каждому сетевому устройству, и Wi-Fi в том числе, присваивается уникальный код, который идентифицирует его, это &laquo;физический адрес&raquo; или &laquo;MAC-адрес&raquo;. Ваш Wi-Fi роутер автоматически фиксирует MAC-адреса всех устройств, которые подключаются к нему. Знание собственного MAC-адреса поможет вам защитить свою беспроводную сеть.</p>
<p style="text-align: justify;"><em>Проблема:</em> Если Вы не уверены в том, что кто-то получил доступ к вашей Wi-Fi сети, или вы узнали, что кто-то проник в сеть, вы тут же хотите прекратить это. Но каким образом?</p>
<p style="text-align: justify;"><em>Решение:</em> Проверка MAC-адресов устройств, подключенных к вашей Wi-Fi сети, даст вам представление о том, кто подключен к сети. Если вы уверены, что устройство с определенным MAC-адресом находится в сети без разрешения, то внесите этот адрес в черный список. Кроме того, данный метод можно использовать как мощное средство по ограничению доступа в сеть, разрешив доступ к сети только с определенных MAC-адресов. Естественно, это не гарантирует вам 100% защиту сети, поскольку существует современное ПО, позволяющее изменять MAC-адрес сетевого устройства.</p>
<p style="text-align: justify;"><em><strong>5. Отключение широковещательного оповещения(broadcasting) </strong></em></p>
<p style="text-align: justify;">Вы переименовали вашу Wi-Fi сеть, чтобы хакеры не использовали имя по умолчанию для начала атаки на сеть. Но не будет ли лучше, если никто не будет знать, что у вас появилась Wi-Fi сеть? Как правило, ваша точка доступа или маршрутизатор запрограммированы на трансляцию в эфир имени (SSID) через регулярные промежутки времени. Хотя широковещательное оповещение имеет важное значение для мобильных &laquo;горячих точек&raquo;, оно не нужно в домашних условиях или условиях малого офиса.</p>
<p style="text-align: justify;"><em>Проблема:</em> Зачем оповещать всех, что у вас есть беспроводная связь? Вы уже знаете об этом, зачем нужно знать другим? Широковещательное оповещение в эфире работает как приглашение для хакеров или соседей (надеющихся на бесплатный Интернет) ищущих возможность проникнуть в сеть.</p>
<p style="text-align: justify;"><em>Решение:</em> Большинство Wi-Fi точек доступа разрешают отключить трансляцию SSID. Зайдите в настройки вашего маршрутизатора.</p>
<p style="text-align: justify;"><em><strong>6. Отключите автоматическое подключение к Wi-fi сетям </strong></em></p>
<p style="text-align: justify;">Большинство компьютеров могут автоматически подключаться к любой открытой Wi-Fi сети без уведомления. Если этот параметр не включен по умолчанию, многие люди выбирают его, поскольку он позволяет быстрее подключиться к сети. Еще более распространенный вариант – пользователи выбирают опцию &laquo;автоматически подключаться&raquo;для сетей, к которым они регулярно подключаются. Опять же, это имеет смысл, так как большинство людей не хотят вручную вводить название своей беспроводной сети и пароль каждый раз, когда они хотят в нее войти. К сожалению, такие варианты могут привести к значительным проблемам в области безопасности.</p>
<p style="text-align: justify;"><em>Проблема:</em> Если вы будете подключаться к любым доступным Wi-Fi сетям автоматически, вы неизбежно будете также подключаться к WI-FI сетям, предназначенным специально для того, чтобы перехватить данные пользователей и взломать их компьютеры.</p>
<p style="text-align: justify;">Аналогичным образом, если вы автоматически подключаетесь к вашим Wi-Fi сетям (т.е. вы вручную не вводите имя сети и пароль каждый раз), то это также угрожает вашей безопасности. Поскольку 80 процентов пользователей Wi-Fi не изменяют название своего беспроводного соединения, то не составит никакого труда сделать поддельную сеть с названием по умолчанию. Таким образом, хакеру не нужно будет ничего предпринимать, кроме как ждать, пока к сети не подсоединится пользователь и добровольно не предоставит свои данные.</p>
<p style="text-align: justify;"><em>Решение:</em> Не выбира	йте вариант «подключиться к имеющейся Wi-Fi сети автоматически» в настройках вашего сетевого подключения. Если вы не хотите вручную вводить имя и пароль для Wi-Fi соединения каждый раз, когда вы входите в сеть(самый безопасный вариант), по крайней мере, убедитесь, что вы назвали ваше Wi-Fi соединение уникально, и что вы удалили все стандартные названия из списка предпочтительных сетей. Таким образом, вы не получите автоматическое подключение к фальшивым Wi-Fi сетям, настроенными хакерами и использующими имена &laquo;по умолчанию&raquo;.</p>
<p style="text-align: justify;"><em><strong>7. Используйте встроенный брандмауэр </strong></em></p>
<p style="text-align: justify;">Для правильной организации системы IT безопасности необходимо использование многоуровневого подхода. Одного слоя вашей системы безопасности недостаточно, чтобы выдерживать каждую атаку. Добавляя слои в вашу систему безопасности, вы ограничиваете доступ в вашу сеть вредоносному коду. Два важных слоя системы безопасности – это <a title="10 советов, как сделать брандмауэр безопасным" href="http://itsec.org.ua/2008/10/15/10-sovetov-kak-sdelat-vash-brandmauer-dejstvitelno-bezopasnym/">брандмауэр</a> маршрутизатора и брандмауэр вашего ПК.</p>
<p style="text-align: justify;"><em>Проблема:</em> маршрутизаторы имеют встроенный брандмауэр. Однако, поскольку имеется возможность отключить их, они могут быть случайно или неслучайно выключены.</p>
<p style="text-align: justify;"><em>Решение:</em> Убедитесь, что брандмауэр вашего маршрутизатора включен и успешно блокирует анонимные интернет-запросы или команды. Этот дополнительный шаг поможет скрыть присутствие вашей сети в сети Интернет, и, таким образом, поможет защитить вашу сеть. В конце концов, хакерам труднее взломать то, что не видно.</p>
<p style="text-align: justify;"><em><strong>8. Местоположение маршрутизатора или точки доступа </strong></em></p>
<p style="text-align: justify;">Wi-fi сигналы не знают, где заканчивается ваш дом, и когда начинается дом соседа. Утечка сигнала Wi-Fi точки доступа дает хакерам и соседям возможность найти вашу беспроводную сеть.</p>
<p style="text-align: justify;"><em>Проблема:</em> Если на открытом пространстве дальность распространения сигнала не является большой проблемой, то внутри помещения нужно озаботиться проблемой правильного покрытия. Необходимо свести к минимуму выход сигнала за пределы нужного помещения. Это важно, потому что чем дальше ваш сигнал доступен в округе, тем проще его обнаружить и использовать.</p>
<p style="text-align: justify;"><em>Решение:</em> Если вы еще не установили маршрутизатор беспроводной сети(точку доступа), то выберите местоположение маршрутизатора или точка доступа в центре дома или офиса, а не возле окна или двери. Если вы живете в квартире, подумайте о том, что проникновение Wi-Fi сети зависит от свойств материалов, сквозь которые она должна пройти. Чем больше стен, дверей, а также металлических перекрытий, тем сигнал хуже проходит, то есть он становится слабее. Если ваша цель состоит в том, чтобы минимизировать утечку, можно рассмотреть вариант экранирования помещения.</p>
<p style="text-align: justify;"><em><strong>9. Когда необходимо отключить сеть </strong></em></p>
<p style="text-align: justify;">Большинство из нас знают, что непрактично постоянно включать и отключать устройства. Наличие постоянного Wi-Fi соединения достаточно удобно, чем постоянное его включение и выключение. К сожалению, Wi-Fi соединение уязвимо, когда оно включено, поэтому выключив беспроводной сигнал, когда он не используется, вы тем самым предпримете еще один шаг к обеспечению безопасности вашей беспроводной сети.</p>
<p style="text-align: justify;"><em>Проблема:</em> Существует проблема выбора между удобством и безопасностью при решении вопроса, выключать ли беспроводную точку доступа в отсутствии соединений.</p>
<p style="text-align: justify;"><em>Решение:</em> Как вы предпринимаете дополнительные меры безопасности дома, например, уезжая на отдых, просите ваших соседей забирать почту и включать свет, так же вы должны принимать дополнительные меры безопасности, когда ваша Wi-Fi сеть не будет использоваться. Выключение сети является одним из эффективных мер безопасности, которые могут защитить вашу сеть. Нет сети – нет проблемы </p>
<p style="text-align: justify;"><em><strong>10.Тестирование сети</strong></em></p>
<p style="text-align: justify;">Теперь, когда вы внесли все перечисленные изменения в настройки вашей Wi-Fi сети, желательно было бы убедится, что ваша сеть в безопасности. К сожалению, единственный верный способ заключается в том, чтобы подождать и посмотреть, будут ли попытки взлома. Существуют программы, которые помогут вам провести <a title="Руководство по аудиту безопасности" href="http://itsec.org.ua/2008/09/12/rukovodstvo-po-auditu-bezopasnosti/">аудит безопасности</a> вашей сети.</p>
<p style="text-align: justify;"><em>Проблема:</em> К сожалению, не существует способа проверить безопасность вашей беспроводной сети, который даст вам 100% ответ о надежности предпринятых мер безопасности.</p>
<p style="text-align: justify;"><em>Решение:</em> Существуют утилиты, например, Netstumbler, которые умеют определять уязвимости сети и обнаруживать неразрешенные совмещенные точки доступа. В дополнение к этому программа может выявить источники сетевых помех и слабого сигнала. Netstumbler является бесплатной программой. Естественно, существуют и другие <a title="Сетевое сканирование" href="http://itsec.org.ua/2009/04/16/setevoe-skanirovanie-vyyasnite-chto-naxoditsya-v-vashej-besprovodnoj-seti/">программы-сканеры сетей</a> с подобным функционалом.</p>
<p style="text-align: justify;"><em><strong>Вместо вывода</strong></em><br />
Эта статья должна служить базовым примером того, как нужно защитить беспроводную сеть от широкого спектра угроз, которые стоят перед ней, но важно помнить, что ни одна статья может охватить абсолютно все меры безопасности, которые могут быть использованы для усиления безопасности ваших Wi-Fi сетей. Таким образом, здесь не рассмотрен целый перечень других действенных мер безопасности, таких как: ограничение совместного использования файлов, изменение IP-адреса  беспроводного маршрутизатора, использования статического IP-адреса для каждого из ваших компьютеров, отключение DHCP сервера, DMZ и удаленного управления функциями, а также целый ряд мер, таких как установка на компьютере брандмауэра, <a title="Как защитить компьютер от вирусов" href="http://itsec.org.ua/2008/12/02/kak-zashhitit-kompyuter-ot-virusov-raz-i-navsegda/">антивирусное программное обеспечение</a>, установка обновлений и так далее.</p>
<p style="text-align: justify;">Несмотря на это, при использовании описанных 10 шагов, обычный пользователь может быть уверен, что ваша Wi-Fi сеть будет работать без ущерба для ваших ПК.</p>
<p style="text-align: justify;"><a style="text-decoration: line-through;" title="По мотивам" rel="external nofollow" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5kYWlseXdpcmVsZXNzLmNvbS9mZWF0dXJlcy9zZWN1cmUtd2lyZWxlc3MtbGFuLTAyMTUwNy8=/">По мотивам</a></p>
]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2009/04/28/kak-obespechit-zashhitu-besprovodnoj-seti/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Сетевое сканирование: выясните, что находится в вашей беспроводной сети</title>
		<link>http://itsec.org.ua/2009/04/16/setevoe-skanirovanie-vyyasnite-chto-naxoditsya-v-vashej-besprovodnoj-seti/</link>
		<comments>http://itsec.org.ua/2009/04/16/setevoe-skanirovanie-vyyasnite-chto-naxoditsya-v-vashej-besprovodnoj-seti/#comments</comments>
		<pubDate>Thu, 16 Apr 2009 13:27:32 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Советы]]></category>
		<category><![CDATA[Статьи]]></category>
		<category><![CDATA[wi-fi]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[беспроводная сеть]]></category>
		<category><![CDATA[сканер]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=204</guid>
		<description><![CDATA[Незарегистрированные точки доступа, аппаратные дыры… сетевой сканер может сказать вам, насколько уязвимы ваши беспроводные сети. Если вы никогда не использовали сканеры беспроводных сетей, вы можете быть удивлены тем, что они могут сказать вам о вашей беспроводной сети и данных, которые доступны через них. Все большее число предприятий развертывают беспроводные сети стандарта 802.11 как для внутреннего [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Незарегистрированные точки доступа, аппаратные дыры… сетевой сканер может сказать вам, насколько уязвимы ваши беспроводные сети.</strong></p>
<p style="text-align: justify;">Если вы никогда не использовали сканеры беспроводных сетей, вы можете быть удивлены тем, что они могут сказать вам о вашей беспроводной сети и данных, которые доступны через них.</p>
<p style="text-align: justify;"><span id="more-204"></span>Все большее число предприятий развертывают беспроводные сети стандарта 802.11 как для внутреннего использования, так и публичного доступа. Независимо от цели и конфигурации <a title="Руководство по сканированию сети" href="http://itsec.org.ua/2009/04/09/rukovodstvo-po-skanirovaniyu-uyazvimostej/">сканер</a> беспроводной сети необходим для обеспечения ее непрерывного функционирования и безопасности. К популярным сканерам с открытым исходным кодом относятся NetStumbler, Kismet, и особенно мне нравится CommView. Эти продукты, а также большинство других сетевых сканеров, могут помочь вам получить следующие данные о вашей беспроводной сети.</p>
<p style="text-align: justify;"><em>Общие уязвимости:</em> сетевые сканеры часто используются на ноутбуках или других портативных компьютерах для сканирования  беспроводных сетей с движущегося транспортного средства &#8211; прием, известный как <em>wardriving</em>. Выполнение того же действия во время пешей прогулки называется <em>warwalking</em>.<br />
Подробнее об этом можно прочитать в статье <a title="Руководство по безопасности беспроводных сетей" href="http://itsec.org.ua/2008/10/02/rukovodstvo-po-bezopasnosti-besprovodnyx-setej/">«Руководство по безопасности беспроводных сетей»</a></p>
<p style="text-align: justify;">NetStumbler и некоторые другие сетевые сканеры работают активно, отправляя сообщения, которые предназначены для «прощупывания» любой точки доступа и выясняют такую информацию: SSID (сетевой идентификатор), MAC адрес и название сети, способы аутентификации. Если ваша сеть находится в безопасности, вам нечего беспокоиться об этом. Если вы подозреваете, что ваша сеть может быть уязвимой для злоумышленников из-за отсутствия мер по обеспечению безопасности, вы можете произвести сканирование, чтобы проверить потенциальные уязвимые места (например, обнаружить неправильно настроенную точку доступа, которая допускает неограниченный доступ к сети или предоставляет слишком много идентификационной информации). Существуют технологии, которые предназначены для блокировки беспроводных сетей.</p>
<p style="text-align: justify;"><em>Наличие незарегистрированной точки доступа: </em>это, пожалуй, самый полезный инструмент сетевого сканера. Незарегистрированная точка доступа представляет собой точку доступа, которая существует без разрешения администратора беспроводной сети. Незарегистрированные точки доступа часто устанавливаются работниками для создания  беспроводных сетей, позволяющих обойти <a title="Корпоративная политика IT безопасности" href="http://itsec.org.ua/2009/01/21/korporativnaya-politika-bezopasnosti/">меры безопасности</a>, установленные на беспроводную сеть компании. Сетевой сканер позволяет просматривать исходящие пакеты, локализовать и ликвидировать несанкционированные точки доступа.</p>
<p style="text-align: justify;">Преступники также могут установить незарегистрированные точки доступа в пределах компании для перехвата аутентификационных данных пользователей. Они могут также использовать их для прослушивания передаваемой информации и даже для получения входа в основную внутреннюю сеть.</p>
<p style="text-align: justify;"><em>Аппаратные проблемы: </em>сетевой сканер является необходимым инструментом для проверки состояния беспроводного сетевого оборудования, в частности, точек доступа. Измеряя силу сигнала, сканер может помочь вам быстро определить точки доступа, которые бездействуют или плохо работают.</p>
<p style="text-align: justify;"><em>Местонахождение «мертвых» точек: </em>беспроводной сети могут мешать стены, деревья, и целый ряд других антропогенных и природных объектов. Сетевой сканер может помочь вам найти места со слабым сигналом, которые затем могут быть оборудованы дополнительными точками доступа.</p>
<p style="text-align: justify;"><em>Источники помех для беспроводных сетей: </em>Беспроводные сети могут быть источниками помех для соседних 802.11 установок, а также целого ряда потребительских и бизнес-устройств, включая беспроводные телефоны. В свою очередь, они же, а также двигатели и различные виды промышленного оборудования могут быть источниками помех для ваших точек доступа. Показывая уровень сигнала при перемещении, сетевой сканер может помочь вам выявить источники помех, которые генерируют сигналы на той же частоте, что и беспроводные сети.</p>
<p style="text-align: justify;">Стоит напомнить, что на Украине действует «Рішення від 06.09.2007 № 914 &laquo;Про затвердження Переліку радіоелектронних засобів та випромінювальних пристроїв, для експлуатації яких не потрібні дозволи на експлуатацію&raquo;», согласно которому разрешено применение некоторых средств беспроводной связи малой мощности без регистрации при условии, что эти средства не создают помехи другим пользователям.</p>
<p style="text-align: justify;"><em>Неправильно направленные антенны, используемые для магистральных подключений: </em>Многие компании используют беспроводное соединение типа &laquo;точка-точка» для связи на больших расстояниях вместе с общей точкой доступа, предназначенной для клиентских подключений. Направление антенны требует большой точности и корректировки для обеспечения постоянного подключения и максимальной производительности. Измеряя силу сигнала, сетевой сканер позволяет быстрее и точнее настроить антенны.</p>
<p style="text-align: justify;">Используя полученные данные, вы всегда сможете держать свою <a title="Беспроводные сети" href="http://itsec.org.ua/tag/wi-fi/">беспроводную сеть</a> в безопасности.</p>
<p style="text-align: justify;"><a title="По мотивам" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5pdHNlY3VyaXR5LmNvbS9mZWF0dXJlcy9uZXR3b3JrLXNjYW5uaW5nLTExMDEwNy8=/">По мотивам</a></p>
]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2009/04/16/setevoe-skanirovanie-vyyasnite-chto-naxoditsya-v-vashej-besprovodnoj-seti/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Проблемы игнорирования проблем IT безопасности</title>
		<link>http://itsec.org.ua/2009/03/05/problemy-ignorirovaniya-problem-it-bezopasnosti/</link>
		<comments>http://itsec.org.ua/2009/03/05/problemy-ignorirovaniya-problem-it-bezopasnosti/#comments</comments>
		<pubDate>Thu, 05 Mar 2009 14:08:24 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Советы]]></category>
		<category><![CDATA[Статьи]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[угрозы]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=150</guid>
		<description><![CDATA[Игнорируете ли вы проблемы IT безопасности и предпочитаете ликвидировать последствия от возникающих проблем по мере их возникновения? Это плохая идея. Ниже рассматриваются наихудшие сценарии. ИТ-безопасность это как страхование: на первый взгляд неразумные траты денег, но до тех пор, пока проблема не возникла. Учитывая восточнославянский менталитет «авось пронесет», думаю, что данный пост будет особо полезен. Не [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Игнорируете ли вы проблемы IT безопасности и предпочитаете ликвидировать последствия от возникающих проблем по мере их возникновения? Это плохая идея. Ниже рассматриваются наихудшие сценарии.</strong></p>
<p style="text-align: justify;">ИТ-безопасность это как страхование: на первый взгляд неразумные траты денег, но до тех пор, пока проблема не возникла.</p>
<p style="text-align: justify;"><span id="more-150"></span>Учитывая восточнославянский менталитет «авось пронесет», думаю, что данный пост будет особо полезен. Не даром же у нас существуют такие поговорки как: пока гром не грянет, мужик не перекрестится…</p>
<p style="text-align: justify;">Итак, предприятия должны разумно планировать и развертывать технологии <span lang="EN-US">IT</span>-безопасности. Точно так же, как водитель не будет страховать ржавую «копейку» 1981 года на $ 1 млн., компания не должна принимать такие меры по обеспечению безопасности, которые стоят больше, чем сама компания.</p>
<p style="text-align: justify;">Многие предприятия склонны игнорировать ключевые меры безопасности и просто ликвидировать последствия, если возникает проблема. Является ли это хорошей идеей? Рассмотрим несколько наихудших сценариев и увидим, как превратить проблему в выгоду.</p>
<p style="text-align: justify;"><strong><em>Игнорирование защиты от <a title="Описание вредоносных программ" href="http://itsec.org.ua/2008/10/17/opisanie-vredonosnyx-programm/">вредоносных программ</a></em></strong>: Зачем тратить деньги на антивирусное программное обеспечение и фильтрацию трафика? Пусть весь мировой вредоносный цифровой поток проходит через рабочие места ваших сотрудников!</p>
<p style="text-align: justify;"><em>Худшее из того, что может произойти<strong>:</strong></em> Инфицирование систем вредоносным кодом приводит к полной остановке работы и сделает их доступными для внешних атак и краже данных. К сожалению, вряд ли кто-то извне поможет вам сохранить ваши бизнес-секреты. С другой стороны, некоторые утверждают, что во многих операционных системах, таких как <span lang="EN-US">Linux</span>, <span lang="EN-US">Macintosh</span> и <span lang="EN-US">Windows</span><span lang="EN-US"> </span><span lang="EN-US">Vista</span><span> </span>не нужны сторонние <a title="как защитить компьютер от вирусов" href="http://itsec.org.ua/2008/12/02/kak-zashhitit-kompyuter-ot-virusov-raz-i-navsegda/">программы защиты от вредоносного кода</a> благодаря встроенным мерам безопасности и/или отсутствию интереса злоумышленников к этим системам. Выбор за вами.</p>
<p style="text-align: justify;"><strong><em>Игнорирование спам-фильтров:</em></strong> Как <span lang="UK">и защита от </span>вредоносн<span lang="UK">ых</span> программ, спам-фильтры довольно дорогостоящи. Они могут даже вызвать потерю легальной <a title="Руководство по безопасности электронной почты" href="http://itsec.org.ua/2008/09/09/rukovodstvo-po-bezopasnosti-elektronnoj-pochty/">электронной почты</a>.</p>
<p style="text-align: justify;"><em>Худшее из того, что может произойти:</em> Почтовые ящики становятся перегруженными спамом, работники тратят время и нервы чтобы вычистить почту от нежелательных писем, что однозначно приводит к снижению производительности труда. Если вы можете спокойно жить в такой ситуации, можете не использовать фильтры. С другой стороны, осуществляя плату за технологии фильтрации, вы стимулируете доработки программного обеспечения, чтобы оно не препятствовало легальным сообщениям.</p>
<p style="text-align: justify;"><strong><em>Неиспользование паролей:</em></strong> Пароли трудно запомнить,<span> </span>ими трудно управлять и это раздражает.</p>
<p style="text-align: justify;"><em>Худшее из того, что может случиться:</em> Простые пароли легко взломать, а сотрудники, как правило, сложные пароли записывают где-то и потом теряют эти записи, создавая реальную угрозу безопасности. На самом деле, если подойти к этому вопросу должным образом, политику безопасности вашей компании можно улучшить. Вместо простого использования паролей, необходимо рассмотреть возможность использования технологий двойной аутентификации, например, биометрии (сканер отпечатков пальцев) или смарт-карт.</p>
<p style="text-align: justify;"><strong><em>Прекращение обучения сотрудников:</em></strong> Обучение стоит дорого и отнимает много времени, что часто раздражает сотрудников.</p>
<p style="text-align: justify;"><em>Худшее из того, что может произойти:</em> неподготовленные сотрудники непреднамеренно могут подвергнуть систему различным типам атак. Обучение, к счастью, может принимать различные формы, от руководства пользователя и веб-справки, до <span> </span>официальных занятий. Определите, какой подход вам больше подходит, анализируйте уровень знаний ваших сотрудников.</p>
<p style="text-align: justify;"><a title="Мобильные угрозы" href="http://itsec.org.ua/2008/11/18/mobilnaya-rabochaya-sila-mobilnye-ugrozy-strategii-dlya-predotvrashheniya-ugroz-bezopasnosti-mobilnyx-ustrojstv/"><strong><em>Нешифрованные данные на ноутбуке</em></strong></a>: Шифрование данных может быть неудобным и долговременным процессом. Также, если ключи шифрования теряются, то важные данные тоже могут быть утеряны навсегда.</p>
<p style="text-align: justify;"><em>Худшее из того, что может произойти</em>: Украв ноутбук, воры могут получить доступ к конфиденциальной коммерческой информации. С другой стороны, если ноутбуки не содержат каких-либо важных данных, шифрование не требуется. Проблема решается <span> </span>ограничением удаленного доступа к критически важным данным в защищенной сети. Кроме того, вы можете запретить сотрудникам хранить любые конфиденциальные данные на ноутбуках или любых других портативных устройствах.</p>
<p style="text-align: justify;"><strong><em>Игнорирование проблем беспроводной безопасности:</em></strong> Вы не шифруете данные, передаваемые беспроводным способом, и не сканируете эфир на наличие точек доступа поблизости.</p>
<p style="text-align: justify;"><em>Худшее из того, что может произойти:</em> Ваша <a title="Руководство по безопасности беспроводных сетей" href="http://itsec.org.ua/2008/10/02/rukovodstvo-po-bezopasnosti-besprovodnyx-setej/">беспроводная сеть</a> подвергнется атаке воров данных. Нападающие могут также использовать вашу незащищенную беспроводную сеть в качестве точки проникновения к данным проводной сети. С учетом этих многочисленных угроз, а также относительной простоты и низкой стоимости мер беспроводной безопасности, все-таки необходимо их использовать.</p>
<p style="text-align: justify;"><strong><em>Отключение инструментов сетевой безопасности:</em></strong> Кому нужны <a title="Описание функционирования межсетевых экранов" href="http://itsec.org.ua/2008/09/22/opisanie-funkcionirovaniya-mezhsetevyx-ekranov/">брандмауэры</a>, <a title="Руководство по системам обнаружения и предупреждения вторжений" href="http://itsec.org.ua/2008/09/15/rukovodstvo-po-sistemam-obnaruzheniya-i-preduprezhdeniya-vtorzhenij-idps/">системы обнаружения и предотвращения вторжений</a> и <a title="Руководство по VPN" href="http://itsec.org.ua/2008/09/19/rukovodstvo-po-vpn/"><span lang="EN-US">VPN</span> </a>(виртуальные частные сети)?</p>
<p style="text-align: justify;"><em>Худшее из того, что может произойти</em>: Проникнуть в вашу сеть не составит особого труда. Необходимо выбрать методы и технологии защиты исходя из топологии вашей сети и потребности в защите данных.</p>
<p style="text-align: justify;">Игнорирование технологий <span lang="EN-US">IT</span>-безопасности это однозначно большой риск. Разумная стратегия состоит в том, чтобы тщательно выбирать технологии и методы, которые наиболее подходят для вашей сети.</p>
<p style="text-align: justify;">Одним словом, за безопасность нужно платить, а за ее отсутствие – расплачиваться!</p>
<p style="text-align: justify;"><a href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5pdHNlY3VyaXR5LmNvbS9mZWF0dXJlcy9kcm9wLWl0LXNlY3VyaXR5LTAxMjkwOC8=/">По мотивам</a></p>
]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2009/03/05/problemy-ignorirovaniya-problem-it-bezopasnosti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Полезные советы для обеспечения безопасности вашей электронной почты</title>
		<link>http://itsec.org.ua/2009/01/15/poleznye-sovety-dlya-obespecheniya-bezopasnosti-vashej-elektronnoj-pochty/</link>
		<comments>http://itsec.org.ua/2009/01/15/poleznye-sovety-dlya-obespecheniya-bezopasnosti-vashej-elektronnoj-pochty/#comments</comments>
		<pubDate>Thu, 15 Jan 2009 15:07:05 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Советы]]></category>
		<category><![CDATA[Статьи]]></category>
		<category><![CDATA[e-mail]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[электронная почта]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=105</guid>
		<description><![CDATA[Несколько простых советов как сделать ваш почтовый сервер безопасным и защищенным от спама. Оградите себя от напряженной работы администрирования и мониторинга вашей системы электронной почты с использованием таких передовых методов: Методы администрирования 1. Найдите безопасного интернет-провайдера. Наиболее известные провайдеры используют фильтры «промышленного класса», которые препятствуют массовой рассылке спама на почтовые ящики своих клиентов. 2. Используйте [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong><em>Несколько простых советов как сделать ваш почтовый сервер безопасным и защищенным от спама.</em></strong></p>
<p style="text-align: justify;">Оградите себя от напряженной работы администрирования и мониторинга вашей<a title="безопасность электронной почты" href="http://itsec.org.ua/2008/09/09/rukovodstvo-po-bezopasnosti-elektronnoj-pochty/"> системы электронной почты</a> с использованием таких передовых методов:</p>
<p style="text-align: justify;"><strong><em>Методы администрирования<br />
</em>1. Найдите <span> </span>безопасного интернет-провайдера.</strong> Наиболее известные провайдеры используют фильтры «промышленного класса», которые препятствуют массовой рассылке спама на почтовые ящики своих клиентов.</p>
<p style="text-align: justify;"><span id="more-105"></span><strong>2. Используйте спам-фильтры.</strong> Большинство сервисов электронной почты, в том числе бесплатные, имеют систему фильтрации спама, которая может быть включена или выключена. Спам фильтры не дают 100 процентов точности определения, так что необходимо регулярно просматривать вашу спам-папку, чтобы вы не упустили ничего важного. Хоть это и неудобно, но все-таки стоит использовать фильтры.<br />
<strong>3. Используйте антивирусное программное обеспечение.</strong><span> </span>Все рабочие станции должны быть оснащены <a title="как защитить компьютер от вирусов" href="http://itsec.org.ua/2008/12/02/kak-zashhitit-kompyuter-ot-virusov-raz-i-navsegda/">антивирусным программным обеспечением</a>, которое постоянно сканирует систему. Это дополнит антивирусную фильтрацию электронной почты. Также антивирусная фильтрация может быть включена на стороне почтового сервера.<br />
<strong>4. Соблюдение норм и стандартов рассылки электронной почты.</strong> Некоторые страны<span> </span>используют определенные правила массовых рассылок по электронной почте. Если вы или ваша команда использует электронную почту для бизнес-рекламы, нужно знать законы не только вашей страны, но, и других стран, в которые вы можете отправить письмо по электронной почте. Это трудно, учитывая глобальность сети Интернет, но этим не стоит пренебрегать. Наилучшим решением будет то, что ваши рассылки электронной почты будут производиться службой, которая имеет достаточно знаний в этой области.<br />
<strong>5. Не просто удалять &#8211; уничтожать.</strong> При модернизации и утилизации старых систем, не<span> </span>форматируйте быстрым способом жесткие диски. Если вы не доверяете программам, несколько раз перезаписывающим секторы дисков, можно рассмотреть такой способ утилизации, как, например, кувалда.<br />
<strong>6. Не публикуйте различные e-m</strong><strong><span lang="EN-US">a</span>il адреса вашей компании на веб-сайтах.</strong> Корпоративные адреса электронной почты должны быть известны другим сотрудникам,<span> </span>нескольким их близким родственникам и партнерам. Если вы публикуете адреса электронной почты на вашем веб-сайте, то тем самым вы приглашаете спамеров и даете простор для творческого полета специалистам по фишингу. Если вы все-таки публикуете адреса электронной почты на веб-сайте, то необходимо делать это так, чтобы адрес был понятен только человеку. Например, если ваш адрес bob.loblaw@mycompany.com, то попробуйте замаскировать его: bob-DOT-loblaw#<span lang="EN-US">at</span>#mycompany-<span lang="EN-US">dot</span>-<span lang="EN-US">com</span>. Однако, спамботы со временем становятся умнее. Используйте различные знаки препинания. Один из вариантов заключается в том, чтобы создать общие адреса (например, jobs@mycompany.com или pr@mycompany.com) и включить спам-фильтр на экстра-агрессивный уровень для этих адресов.<br />
<strong>7. Используйте контактную форму.</strong> Пусть посетители веб-сайта связываются с вами, используя Web-форму, которая пересылает сообщения на соответствующий адрес. Тогда ваши сотрудники могут отличить спам от подлинного запроса, также адреса могут быть изменены в любой момент и не будет необходимости производить изменения на сайте.</p>
<p><strong><em>Методы работы с персоналом</em></strong></p>
<p style="text-align: justify;">С тех пор, как электронная почта стала самым распространенным способом коммуникации на рабочем месте, можно наложить множество ограничений на ее использование, но лучше обучить сотрудников основам безопасности при использовании средств электронной почты.<br />
Создайте официальную политику использования корпоративного почтового ящика, ознакомьте сотрудников с ней, и предоставьте им информацию, необходимую для безопасного использования электронной почты. Вот несколько советов, которые вы можете использовать в своей политике, чтобы поддержать сетевую безопасность:<br />
<strong>1. Ограничьте личную переписку через бесплатные почтовые службы</strong>. Gmail, YandexMail, Yahoo! или другая служба почти идеально подходят для работы с сообщениями и подпиской, не связанной со служебной деятельностью. Это оградит корпоративный почтовый сервер от нежелательного спама. Необходимо уделить этому вопросу достаточно внимания, поскольку информация о компании и о клиентах не должна быть отправлена через бесплатные почтовые службы. (В некоторых сферах, таких как финансовые услуги, необходимо заблокировать все бесплатные почтовые службы, чтобы информация о клиентах гарантированно не была случайно отправлена через публичные сервисы).<br />
Кроме того, лучше всего создать отдельную учетную запись электронной почты для мобильного устройства. Если вы планируете долгое время не использовать одну из учетных записей, то необходимо настроить перенаправление писем с одного ящика на другой, который будет использоваться, при этом оставить включенными все фильтры.<br />
<strong>2. Используйте механизм отправки «скрытой копии».</strong> Если вам необходимо отправить сообщение группе людей, которые не знают друг друга, не перечисляйте все адреса в поле «адрес», потому что спамеры могут похитить все эти адреса. Вместо этого используйте механизм отправки скрытой копии в вашей почтовой программе.<br />
<strong>3. Отправляйте только файлы безопасного типа.</strong> Например, файлы Microsoft Word (.<span lang="EN-US">doc</span>(<span lang="EN-US">x</span>) формат) могут быть заражены макро-вирусами, а сотрудники могут отправить файлы даже не сознавая, что файл поврежден. Безопасным могут считаться Word-документы, сохраненные в RTF (Rich Text <span lang="EN-US">File</span>) или PDF формате. Другим вариантом является использование OpenOffice.org, бесплатной альтернативы Microsoft Office, позволяющей пользователям создавать электронные таблицы, текстовые документы и диаграммы, и сохранять их в соответствующий формат MS Office.<br />
<strong>4. Остерегайтесь спамерских меток.</strong> Открытие одного спамового письма позволяет направить целый поток спама в ваш ящик. Маяки, встроенные в спам, как правило, невидны и могут быть замаскированы в виде GIF-картинки в один пиксель, загружаемой с сервера, контролируемого спамерами для проверки того, что вы открыли письмо и ваш адрес является действующим. Ниже приведены некоторые общие методы, которые спамеры используют, чтобы побудить вас открыть письмо:</p>
<ul style="text-align: justify;">
<li> <em>Фишинговые сообщения</em>: Остерегайтесь сообщений якобы от PayPal, Western Union, E-Gold, <span lang="EN-US">Webmoney</span>, <span lang="EN-US">Yandex</span>.Деньги и других финансовых компаний, которые угрожают закрыть счет или заблокировать баланс, если пользователь не нажмет на ссылку не подтвердит данные учетной записи. Ссылки выглядят натурально, но вместо этого они перенаправляют получателей на сайт, созданный для сбора логинов и паролей, данных кредитной карты и/или банковских реквизитов, и так далее. Никогда не нажимайте на такие ссылки в электронной почте. Вместо этого, физически (или зайдите на официальный веб-сайт) обратитесь в адрес компании, если вас беспокоит ваш счет. Честные компании расскажут вам, что они никогда не отправляют такого рода сообщения по электронной почте.</li>
</ul>
<ul style="text-align: justify;">
<li> <em>Вернувшиеся Email-ы:</em><span> </span>Спамеры могут отправить письмо, которое имитирует сообщения почтового сервера, который утверждает, что сообщение не доставлено.</li>
</ul>
<ul style="text-align: justify;">
<li><em>Тотализаторы и лотереи</em>:<span> </span>Если вам пришло сообщение, что вы выиграли в лотерею, не открывайте его. <span> </span>На самом деле, нет никакой бесплатной лотереи. Как правило, нужно купить билет, чтобы выиграть в лотерею. Кроме того, законные лотереи не будут просить вас направить деньги в их адрес в обмен на выигрыш.</li>
</ul>
<ul style="text-align: justify;">
<li><em>Отказ от подписки:</em><span> </span>Не нужно нажимать на ссылку в конце спам-письма: «Отписаться от рассылки». Если вы начнете получать &laquo;рассылку&raquo; писем из источника, на который вы не подписывались, не используйте ссылку &laquo;отписаться&raquo;. Если Вы это<span> </span>сделаете, вы просто будете получать еще больше писем. Лучше просто добавить адрес электронной почты (или всего домена) в &laquo;черный список &laquo;.</li>
</ul>
<p style="text-align: justify;"><strong>5. Черный список спам-адресов</strong>. Не просто удаляйте спам &#8211; добавляйте отправителей в список блокировки адресов, чтобы они не могли больше слать вам спам. Компании должны предоставить простой способ для работников, чтобы они могли отметить сообщения как спам и автоматически добавить отправителей в черные списки.<br />
<strong>6. Осторожно открывайте вложения.</strong> Вложения часто используются спамерами, они содержат вредоносные файлы, которые могут устанавливать вредоносные программы, и <span> </span>как минимум занимать ресурсы компании и пропускную способность интернет-канала.<br />
Для файлов, которые будут использоваться несколькими работниками или всем отделом,<span> </span>рекомендуется использовать общие сетевые папки или <a title="Руководство по VPN" href="http://itsec.org.ua/2008/09/19/rukovodstvo-po-vpn/"><span lang="EN-US">VPN</span><span lang="EN-US"> </span></a>для обмена ресурсами удаленно.</p>
<p style="text-align: justify;">Сотрудники также должны быть осведомлены о рисках получения вложений. Если вы получили вложение, которое вы не ожидали, проверьте подлинность его отправителя. Если сомневаетесь, позвоните или напишите отправителю, чтобы убедиться, что вложение безопасно.</p>
<p class="Pa7" style="text-align: justify;"><span style="font-size: 14pt; font-family: &quot;Times New Roman&quot;; color: #221e1f;"> </span></p>
<p style="text-align: justify;"><span style="font-size: 12pt; font-family: &quot;Times New Roman&quot;;">Следуя этим нехитрым правилам, вы можете быть уверенными, что ваша почта безопасна и не причинит ущерба вашим информационным системам.</span></p>
<p><span style="font-size: 12pt; font-family: &quot;Times New Roman&quot;;"><a style="text-decoration: line-through;" title="Источник" rel="external nofollow" href="www.itsecurity.com/whitepaper/tips-tricks-secure-email/">Источник</a><br />
</span></p>
]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2009/01/15/poleznye-sovety-dlya-obespecheniya-bezopasnosti-vashej-elektronnoj-pochty/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>10 советов как сделать ваш брандмауэр действительно безопасным</title>
		<link>http://itsec.org.ua/2008/10/15/10-sovetov-kak-sdelat-vash-brandmauer-dejstvitelno-bezopasnym/</link>
		<comments>http://itsec.org.ua/2008/10/15/10-sovetov-kak-sdelat-vash-brandmauer-dejstvitelno-bezopasnym/#comments</comments>
		<pubDate>Wed, 15 Oct 2008 12:57:21 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Советы]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[брандмауэр]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=49</guid>
		<description><![CDATA[Исследование безопасности системы выявило такой факт: хватает 20 минут подключения к широкополосной сети для успешной атаки на незащищенный компьютер. Представьте, что будет происходить при подключении корпоративной сети к Интернету без соблюдения мер безопасности? Злоумышленники нашли бы открытые порты, заразили машины, и могли даже похитить вашу интеллектуальную собственность. Столкнувшись с такой проблемой, многие предприятия стали полагаться [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Исследование безопасности системы выявило такой факт: хватает 20 минут подключения к широкополосной сети для успешной атаки на незащищенный компьютер. Представьте, что будет происходить при подключении корпоративной сети к Интернету без соблюдения мер безопасности? Злоумышленники нашли бы открытые порты, заразили машины, и могли даже похитить вашу интеллектуальную собственность.</p>
<p><span id="more-49"></span></p>
<p style="text-align: justify;">Столкнувшись с такой проблемой, многие предприятия стали полагаться на защиту сети брандмауэром для контроля трафика между корпоративной сетью и Интернетом. Межсетевые экраны принимают решения по  каким данным и по каким обстоятельствам сетевым пакетам позволено «войти» в сеть, а каким «выйти» из сети.</p>
<p style="text-align: justify;">Установка <a href="http://itsec.org.ua/2008/09/22/opisanie-funkcionirovaniya-mezhsetevyx-ekranov/">брандмауэра</a> является первым важным шагом в направлении обеспечения безопасности вашей сети, но также необходимо убедиться, что он настроен в соответствии с необходимыми требованиями. При настройке межсетевого экрана рекомендуется следовать советам экспертов. Настройте ваш брандмауэр, увеличив безопасность вашей сети, выполнив эти 10 советов экспертов:</p>
<p><em> 1. Защитите вашу систему </em></p>
<p style="text-align: justify;">Для начала нужно устранить уязвимости в вашем оборудовании. Прежде чем вы установите брандмауэр, вы должны защитить клиентские машины, закрыв любые неиспользуемые порты и отключив неиспользуемые протоколы или учетные записи пользователей. В идеале, брандмауэры должны дополнять системы безопасности, которые вы уже настроили в вашей системе.</p>
<p style="text-align: justify;">Аппаратные брандмауэры продаются уже настроенные и обученные, но если вы приобрели программное решение, вам придется сделать это самостоятельно. К счастью, есть много ресурсов, в которых описаны правила настройки брандмауэров.</p>
<p><em> 2. Чем проще, тем лучше </em></p>
<p style="text-align: justify;">Брандмауэр используется для обеспечения политики сетевой безопасности, так что вы должны четко определить принципы безопасности, прежде чем начать писать правила. Если у вас есть написанные политики безопасности, попытайтесь сделать конфигурацию как можно более простой при написании соответствующих политике правил. Если вы адаптируете готовое стандартное решение, то по необходимости удалите из него ненужные вам правила. Брандмауэр будет более эффективным и им будет легче управлять, если вы ликвидируете ненужные и лишние правила.</p>
<p><em> 3. Организация правил позволяет быстро их анализировать </em></p>
<p style="text-align: justify;">Межсетевые экраны обрабатывают правила в порядке того, как они написаны, так что наиболее быстро обрабатываются правила, находящиеся в верхней части списка правил. Если запрос совпадает с одним из первых правил брандмауэра, остальные обрабатываться уже не будут, что экономит время обработки пакета.</p>
<p style="text-align: justify;">Легко обрабатываются правила, включающие в описание порт источника, протокол, IP адрес. Правила, которые являются более сложными, обрабатывают доменное имя, URL адрес, а также другое содержание пакета и анализируют пользователей, отправивших пакет.</p>
<p><em> 4. Запрещать, запрещать и еще раз запрещать!</em></p>
<p style="text-align: justify;">Поскольку в вашей сети должен быть только разрешенный трафик, необходимо запрещать весь  трафик по умолчанию, а затем разрешить необходимые сервисы. Это можно сделать, используя глобальные разрешающие и запрещающие правила. Глобально разрешающее правило дает определенный доступ всем пользователям, в то время как глобально запрещающее правило запрещает доступ к сервису всем пользователям.</p>
<p style="text-align: justify;">Вы можете установить разрешающее правило для DNS (Domain Name Server) протокола, например, и запрещающее правило для пользователей, пытающихся использовать пиринговые протоколы. Эти правила будут отфильтровать трафик, который брандмауэр обработает в соответствии с политикой доступа.</p>
<p><em> 5. Мониторинг исходящего трафика </em></p>
<p style="text-align: justify;">Обычно, думая о безопасности сети, мы думаем как защитить наши системы от внешних угроз, таких как вирусы и черви, атаки, но атаки также могут легко быть инициированы изнутри сети. Вот почему нужно настроить брандмауэр для фильтрации исходящего трафика так же, как и входящего. Этот тип фильтрации, называемый «выходная фильтрация», запрещает неразрешенным пакетам выйти за компьютеры и серверы сети. Она также предотвращает использование внутренних машин как зомби для осуществления атак на другие серверы.</p>
<p style="text-align: justify;">Используйте выходную фильтрацию, чтобы заблокировать весь трафик по умолчанию, а затем разрешите только определенные виды трафика для конкретных серверов, таких как электронная почта, Интернет и DNS трафик.</p>
<p>6. <em>Настройка </em><em>DMZ</em><em> (демилитаризованной зоны) </em></p>
<p style="text-align: justify;">DMZ представляет собой небольшую сеть, которая находится между внутренней (корпоративной) сетью и сетью Интернет. DMZ предотвращает получение прямого доступа внешних пользователей к компьютерам компании. Обычно, DMZ получает запросы от внутренних пользователей на доступ к веб-сайтам и другой информации внешней сети. DMZ инициирует запросы и пересылает пакеты с выполненным запросом обратно на клиентскую машину. Часто веб-сервер компании находится на DMZ для того, чтобы внешние пользователи могли получить доступ к веб-сайту, и не имели доступа к конфиденциальным данным, размещенным в корпоративной сети.</p>
<p style="text-align: justify;">Существуют два вида DMZ. Первый называется three-homed сеть. В этой конфигурации, шлюз с брандмауэром имеет три соединения: один для внутренней сети, второй для Интернета и третий для DMZ. Второй тип DMZ называется back-to-back сеть, и он использует два шлюза с брандмауэрами. Один шлюз имеет подключение к Интернет и DMZ, а второй имеет подключение к внутренней сети и DMZ. Таким образом, DMZ находится между внутренними и внешними сетями.</p>
<p style="text-align: justify;">В обеих конфигурациях необходимо настроить брандмауэр для ограничения трафика в каждую сеть и из каждой сети.</p>
<p><em> 7. Настройка NTP (Network Time Protocol) </em></p>
<p style="text-align: justify;">NTP это название протокола и клиент/серверной программы, которая позволяет синхронизировать часы компьютера по сети. Синхронизация времени важна для реализации распределенных сетевых процедур. Даже небольшая разница в часах между компьютерами может посеять хаос при выполнении последовательности распределенных процедур. NTP использует UTC (всемирное время) для синхронизации времени вплоть до миллисекунд.</p>
<p style="text-align: justify;">NTP особенно важно для обеспечения точности записи брандмауэром событий в журнал. Возможно, вы захотите провести расследование атаки, проведенной на вашу сеть путем анализа журнала трафика, и время будет иметь решающее значение для выяснения того, что произошло.</p>
<p><em> 8. Настройка брандмауэра, как </em><em>IDS</em><em> (система обнаружения вторжений) </em></p>
<p style="text-align: justify;"><a href="http://itsec.org.ua/2008/09/15/rukovodstvo-po-sistemam-obnaruzheniya-i-preduprezhdeniya-vtorzhenij-idps/">IDS</a> иногда продаются в качестве автономных устройств, которые обнаруживают атаки на сеть или компьютер, но вы также можете настроить ваш брандмауэр, чтобы он работал как IDS. Главное внимательно изучить журнал брандмауэра на предмет сканирования портов, попытки взлома или каких-либо других подозрительных событий. Необходимо уделять особое внимание утечке трафика от DMZ, так как это первый признак подозрительных действий в сети.</p>
<p style="text-align: justify;">Собрав нужные данные, вы можете построить график и видеть тенденции, которые помогут вам писать более строгие правила. Вы можете также установить активный мониторинг лог-файлов с уведомлением о подозрительной деятельности.</p>
<p><em> 9. Тестирование на уязвимости </em></p>
<p style="text-align: justify;">Когда вы настроите свой брандмауэр, необходимо проверить его на известные уязвимости. Необходимо тщательно протестировать брандмауэр на каждом интерфейсе, во всех направлениях. Кроме того, можно попробовать протестировать вашу сеть при выключенном брандмауэре, чтобы понять, насколько уязвима ваша система  в случае «падения» брандмауэра.</p>
<p style="text-align: justify;">Новые эксплойты пишутся постоянно, поэтому лучше всего взять за правило тестировать и проверять брандмауэр регулярно.</p>
<p><em> 10. Протоколирование</em></p>
<p style="text-align: justify;">Журнал записи информации о сетевом трафике, проходящем через брандмауэр, имеет неоценимое значение, когда вы пытаетесь расследовать подозрительные движения и нападения. Журналы также важны, когда вы хотите написать правила против новых угроз, поскольку они позволяют выявлять и отслеживать новые сетевые активности. Убедитесь в том, что ведение журнала включено в вашем брандмауэре, а также происходят оповещения о заданных действиях, если у продукта есть такая возможность.</p>
<p style="text-align: justify;">Если у вас есть несколько брандмауэров, вы можете также быть заинтересованы в создании сервера журналов. Преимущества централизованного управления протоколами состоит в более легком доступе к <a href="http://itsec.org.ua/2008/09/12/rukovodstvo-po-auditu-bezopasnosti/">журналам аудита</a>. Удаленный сервер также делает более трудным несанкционированное изменение или манипулирование журналами.</p>
<p><a href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5pdHNlY3VyaXR5LmNvbS93aGl0ZXBhcGVyL2ZpcmV3YWxsLXNlY3VyZS0xMC10aXBzLw==/">Источник</a></p>
]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2008/10/15/10-sovetov-kak-sdelat-vash-brandmauer-dejstvitelno-bezopasnym/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
