Как обеспечить it-безопасность в компании? Просто о...

29
Дмитрий Пискарёв Как обеспечить IT-безопасность в компании? Просто о главном.

Upload: netpeak

Post on 18-Jul-2015

222 views

Category:

Technology


0 download

TRANSCRIPT

Page 1: Как обеспечить IT-безопасность в компании? Просто о главном

Дмитрий Пискарёв

Как обеспечить IT-безопасность в компании? Просто о главном.

Page 2: Как обеспечить IT-безопасность в компании? Просто о главном

Зачем нужна безопасность?

Page 3: Как обеспечить IT-безопасность в компании? Просто о главном

Зачем нужна безопасность?

41%

Page 4: Как обеспечить IT-безопасность в компании? Просто о главном

Зачем нужна безопасность?

58%компаний потерялиболее$50 000

11%более

$10 000 000

За 2014 год из-за нарушений безопасности

Page 5: Как обеспечить IT-безопасность в компании? Просто о главном

Зачем нужна безопасность?

Больше всего интеллектуальной собственности теряют отрасли:

НефтегазоваяАэрокосмическая и оборонная

ТехнологическаяТелекоммуникационная

Page 6: Как обеспечить IT-безопасность в компании? Просто о главном

От чего защищаться?

Большинство успешных атак проведено с помощью меньшинства известных инструментов.

Page 7: Как обеспечить IT-безопасность в компании? Просто о главном

Самое слабое звено

инцидентов происходитиз-за ошибки пользователей

● Соц. инженерия;● спам;● фишинг;● слабые пароли;● нерациональное

использованиересурсов;

● вирусы;● халатность;● нарушение правил

ИБ.

Page 8: Как обеспечить IT-безопасность в компании? Просто о главном

Netpeak принимает вызов!

Page 9: Как обеспечить IT-безопасность в компании? Просто о главном

Простые и действенные инструменты

● Генерация паролей и использование локальных хранилищ;

● учет использования внутренних ресурсов, получения доступов и т.д.;

● отслеживание установкинового ПО, конфигурации (железо) компьютеров.

Page 10: Как обеспечить IT-безопасность в компании? Просто о главном

Активы

После сотрудников, самым ценными активами для нас являются сетевые ресурсы и внутренние разработки.

Page 11: Как обеспечить IT-безопасность в компании? Просто о главном

Ограничение по портам

Все порты на серверах, кроме необходимых, должны быть закрыты.

Page 12: Как обеспечить IT-безопасность в компании? Просто о главном

Ограничение по IP

IP 1

IP 2

IP 3 IP 4

PROXY

Ограничение доступа к сетевым ресурсам:● Через IP офисов● Через выделенные

прокси

Page 13: Как обеспечить IT-безопасность в компании? Просто о главном

Безопасное соединение

TLS/SSL

Page 14: Как обеспечить IT-безопасность в компании? Просто о главном

Система сертификатов

На внутренние образовательные ресурсы доступ только по сертификатам.

У каждого пользователя индивидуальный

сертификат

Page 15: Как обеспечить IT-безопасность в компании? Просто о главном

Защита скриптов и внутренних разработок

Page 16: Как обеспечить IT-безопасность в компании? Просто о главном

Что мы используем?

Обфускация

Page 17: Как обеспечить IT-безопасность в компании? Просто о главном

Обфускация скриптов

● Последний рубеж защиты;● в случае завладения скриптом,

достаточно трудно понять логику работы;

● есть неплохие алгоритмы обфускации в открытом доступе;

● позволяет внедрять разработки на сайты клиентов с минимальным риском.

Page 18: Как обеспечить IT-безопасность в компании? Просто о главном

Что мы используем?

OpenID

Page 19: Как обеспечить IT-безопасность в компании? Просто о главном

OpenID

Сотрудник Скрипт на клиентском сайте

LOGIN

PASSWORD

● Существует ли сотрудник?

● Аутентифицирован?

ERP/CRM

Подтверждение аутентификации

Page 20: Как обеспечить IT-безопасность в компании? Просто о главном

Что используем мы?

Программные закладкии реестр загрузок

Page 21: Как обеспечить IT-безопасность в компании? Просто о главном

Реестр загрузок

● Единый центр загрузок.● Кто скачал скрипт?● Когда скачал?● Зачем скачал?

Page 22: Как обеспечить IT-безопасность в компании? Просто о главном

Программные закладки

Каждый экземпляр скрипта или программы уникален и позволяет идентифицировать, кто его загрузил и когда.

Page 23: Как обеспечить IT-безопасность в компании? Просто о главном

Что используем мы?

Шифрование критических данных

● личные данные сотрудников и клиентов;

● данные по заказам и услугам;

● зарплаты;● финансовые

операции;● прочее.

Page 24: Как обеспечить IT-безопасность в компании? Просто о главном

Что мы используем?

SSH — сетевой протокол, позволяющий получать удаленный доступ к компьютеру с большой степенью безопасности соединения.

Page 25: Как обеспечить IT-безопасность в компании? Просто о главном

SSH

Мастерключ

Ключ программиста 1

Ключ программиста 2

Ключ программиста 3

Все ключи связаны с мастер-ключом и могут быть одновременно заблокированы

Page 26: Как обеспечить IT-безопасность в компании? Просто о главном

Внедрение инструментов безопасности

В идеале, в компании есть отдел безопасности.

В реальности - защитой информации занимается IT отдел.

Page 27: Как обеспечить IT-безопасность в компании? Просто о главном

Расширенная база знаний программистов

● Криптографические алгоритмы и их применение;

● работа с сервером (LAMP);● расширенные знания Git;● cloud computing;● и т.д.

Page 28: Как обеспечить IT-безопасность в компании? Просто о главном

Подготовка и переподготовка кадров

Page 29: Как обеспечить IT-безопасность в компании? Просто о главном