57
Защитой от вирусов в обеих сетях и на ПК без сети служит Kaspersky c сервеной
частью Kaspersky Security Center, хотя из выбора антивирусной защиты для
оборонных организаций доступны только Kaspersky или решения Dr.Web. Права
доступа пользователя домена назначаются в основном мной, как и прочие учетные
записи, например, корпоративной почты. Вход в BIOS (Basic Input Output System)
на рабочих местах запаролен, системный блок опломбирован. Установка или
запуск программ пользователем запрещен (кроме списка исключений) доменными
политиками и политиками антивирусного ПО Kaspersky, за актуальностью черных
и белых списков следит непосредственно начальник ОИБиТ.
Доступ к сети Интернет на данный момент контролируется на стороне клиента
политиками антивирусного ПО Kaspersky на стороне прокси сервера настройками
файервола и встроенного DLP A-Real ИКС (Интернет Контроль Сервер) за который
отвечаю я. Статистика использования сети собирается и предоставляется по
требованию УБ. Секретные рабочие места обслуживаются ведущим специалист по
безопасности, информационным технологиям и противодействию иностранной
разведке, аппаратную и программную часть я разгласить не могу. Для контроля
доступа сотрудников на территорию и помещения, а также подсчета рабочего
времени, служит СКУД (Система Контроля и Управления Доступом) PERCo
обслуживаемая ОВБ и ОИБиТ.
Разграничение доступа к информационной системе в целом и прав доступа к ИС
обеспечивается использованием ИС в пределах ЛВС филиала, без наличия доступа
из вне, доменными политиками сети, правами доступа внутри ИС, аппаратными
средствами, такими как управляемые коммутаторы, маршрутизаторы
разграничивающими доступ к участкам сети, или определенным устройствам во
внутренней ЛВС филиала предприятия.
По рекомендации специалиста по ИБ отдела ИТ в ИС было предусмотрено
отключение возможности копирования и вставки текста, а также отключение
контекстного меню в формах, дабы пользователи не использовали ИС как некий
буфер обмена текстовой информацией (не относящейся к заявке в отдел ИТ) между
открытой и закрытой сетью филиала предприятия.
Для хранения и передачи паролей используется MD5 хеширование, так пароли не
хранятся и не передаются в открытом виде.
Для доступа к ИС используются куки, сессии, ограниченные по времени и
проверка хеш сумм файлов пользователя на сервере, что гарантирует выход из ИС
пользователя при переименовании, удалении, смене пароля администратором,
истечении времени сессии.
Ниже в таблице 8 представлены уровни прав пользователей ИС.