Имя: Пароль:
IT
Админ
IT безопасность в организации
0 pmb
 
10.01.14
16:00
Сегодня клиент озадачил вопросом: хочет чтобы запретить пересылать с корпоративных адресов на личные различные внутренние документы организации.
При этом отправку вложений в принципе запретить нельзя.
Понимаю что в таком виде желание практически не реализуемое, но хочется узнать как вообще решаются вопросы с контролем почтовой переписки в серьезных организациях
1 Быдло замкадное
 
10.01.14
16:01
а если он зайдет на мейл.ру и оттуда пошлет?
2 1Сергей
 
10.01.14
16:02
(1) порезать мейл.ру - ответ очевиден :)
3 МойКодУныл
 
10.01.14
16:02
(0) серьезными дядями и массовыми расстрелами.
4 Посмотрим
 
10.01.14
16:03
Назначить ответственного, который будет смотреть кто что куда отсылает и по башке потом стучать)
5 pmb
 
10.01.14
16:04
(0) доступ к бесплатным почтовикам можно закрыть
(1) хотят запретить отправку с корпоративной почты на домашнюю. Запрет мэйл.ру в организации проблему не решит
6 Посмотрим
 
10.01.14
16:04
Ну и порезать все выходы наружу, кроме необходимого минимума
7 pmb
 
10.01.14
16:05
(6) не вариант. Есть сторонине контрагенты, с которыми ведется переписка.
8 wt
 
10.01.14
16:07
Такие решения стоят денех. Юзай DLP-системы. Всё остальное детские шалости.
9 ДенисЧ
 
10.01.14
16:07
(7) Белый лист получателей
10 Посмотрим
 
10.01.14
16:08
(7) про переписку в 4 было, а порезать выход в интернет ибо всевозможных сайтов с возможностью залить туда файл стало море
11 pmb
 
10.01.14
16:11
(10) ответственный это механизация а не автоматизация
12 Посмотрим
 
10.01.14
16:12
А вообще, если челу надо что-то вытащить, то он это сделает.
13 Defender aka LINN
 
10.01.14
16:12
(10) Как раз это зарезать можно. У нас, например, файло хрен куда отправишь - прокся не дает.
14 PiotrLoginov
 
10.01.14
16:12
ни в одной серьезной организации, в которой я работал, даже если она была федерального уровня со множеством филиалов, и служба охраны была на редкость зла и строга, и явка на работу с собственным ноутбуком каралась только что не расстрелом, не велся контроль исходящей электронной корреспонденции.

Могу посоветовать создать список разрешенных почтовых адресов - адрес, добавивший его сотрудник, дата добавления, примечание (причина добавления) - и запаролированный интерфейс его редакции.
15 Посмотрим
 
10.01.14
16:13
(11) ну ответственного можно и программой заменить)
16 pmb
 
10.01.14
16:13
(8) порядок цен таких решений можешь сказать?
17 PiotrLoginov
 
10.01.14
16:13
т.е. присоединяюсь к (9)
18 temsa
 
10.01.14
16:16
Работал в компании где почта пересылается через админов.
19 wt
 
10.01.14
16:18
(16) Все зависит от кол-ва рабочих мест и степени надежности решений, типа очки службам втереть или действительно озаботиться защитой от утечек.
20 Defender aka LINN
 
10.01.14
16:20
(18) Это ж сколько человек там почтой пользовалось?
21 wt
 
10.01.14
16:24
+(19) от пары млн и выше.
Ведь помимо технологических решений, необходимо разработать и внедрить нормативно-справочную документацию, типа что делать-то будем при обнаружении утечки, кого драть за безобразие, как в суде себя вести, если обиженный иск подаст? Ну и соответственно служба должна быть, что этой кухней будет заведовать.
Так что в первую очередь надо решить, стоит ли будить зверя.
22 PiotrLoginov
 
10.01.14
16:29
что ж это за автоматизация, если требуется целая служба?
заинтересовался DLP.  но похоже, там упор не на направление исходящей информации, а на ее содержимое. т.е. не совсем то, о чем спрашивает ТС.

Нет, имхо в (9) предложен самый легковнедряемый и эффективный вариант. Если следовать (14) и не давать прав на удаление уже помещенных записей, ни один лишний адрес не пройдет мимо контроля.
23 wt
 
10.01.14
16:35
(22) кто-то мониторить результаты должен, обеспечивать работоспособность? Значит будет ответственность. А это прописывается в должностных инструкциях, а должности... Дальше надо продолжать? Или как всегда на коленке - админу с вытаращенными глазами?
24 Alexor
 
10.01.14
16:40
(0) А смысл? Документ можно распечатать и унести.
25 Alexor
 
10.01.14
16:42
(0) Посоветуй клиенту договор с сотрудником составит с пунктами об ответственности при разглашении конф. информации.
26 Черт
 
10.01.14
16:44
(25) поддерживаю
если захотят унести, унесут
27 Молодой 1Снег
 
10.01.14
16:47
(0) Вообще то это решается ограничением доступа пользователй к информации. Считается, что если человек получил доступ к секретной информации, то унести её за пределы организации он всё равно сможет как ты его не ограничивай. Мозги ведь ты не сможешь всем сотрудникам на выходе очищать.
28 ifso
 
10.01.14
16:48
(0) В серьезных организациях тэрнэтунэту
29 XMMS
 
10.01.14
16:51
Вариант одной из организаций:
Интернет на выделенном компьютере(вроде бы есть, а может и нет, не знаю).
Сети изолированные(как от интернета, так и разные отделы)
Перенос информации через сертифицированные флешки(другие подключать не дает), флешки не выносятся. Подключать ничего своего нельзя. Телефоны сдаются на входе.
Ну и куча настроек безопасности и прочего.
Чем не вариант?
30 PiotrLoginov
 
10.01.14
16:52
(23) достаточно формирования отчета раз в период для "клиента" (см.  (0) ) о новодобавленных адресах. А дальнейшие действия клиента уже нас не касаются.  А насчет необходимости обеспечения работоспособности абсолютно согласен. Любой новый внедренный механизм в организации - очередная причина для более или менее частой траты денег на услуги специалиста.
Но сам принцип - клиент изредка заходит в автоматизированный итерфейс и формирует себе отчет о новодобавленных "белых" адресах - кажется мне оптимальным.
31 Alexor
 
10.01.14
16:57
(30) Намного проще копировать входящую и исходящую почту в службу безопасности или директору. С уведомлением этих действий при приеме на работу.
32 Alexor
 
10.01.14
16:59
(30) Более глупого объяснения я не могу представить: "Извините не могу отправить вам счет, т.к. вашего адреса нет в базе, а ответственный за заведение человек с утра в туалете засел".
33 Asmody
 
10.01.14
17:11
кто будет решать [email protected] — это "белый" адрес или "черный"?
34 PiotrLoginov
 
10.01.14
17:11
(31) серьезно?

(32) ответственный за ведение человек?   Вы о чем?  почитайте предложенное внимательнее.
35 ДенисЧ
 
10.01.14
17:11
(33) безопасность.
36 pmb
 
10.01.14
17:13
(21) позвонил пообщался с представителями одного DLP, начальную стоимость примерно так и обозначили. Единственный косяк - система мониторит информацию, но не запрещает ее пересылку. Т.е. при отправке потенциально опасного письма оно уйдет и вылезет сообщение что такое письмо было отправлено
37 Asmody
 
10.01.14
17:15
(35) как?
38 ДенисЧ
 
10.01.14
17:16
(37) Это их работа.