@DC7499

Страница 946 из 1477
Andrey
18.07.2017
14:58:01
Andrey
18.07.2017
19:14:30
Nikolay
18.07.2017
19:15:36
Т.е он в проходящеп смтп трафике увидел аномалию и зарубил сессию?

Google
Andrey
18.07.2017
19:16:19
Т.е он в проходящеп смтп трафике увидел аномалию и зарубил сессию?
ну в смтп он стоит так, чтобы читать уже не шифрованные сообщения между шлюзом и почтовиком :)

Т.е он в проходящеп смтп трафике увидел аномалию и зарубил сессию?
не совсем, там было чуть сложнее, письмо было как бы от меня и мне же

оно все-таки упало ко мне, но с ошибкой, ибо шлюз не смог его доставиь

оттуда и архив, хотя хороший архив, под винду рабочий однозначно :)))))))

Nikolay
18.07.2017
19:17:42
А ипс этот встроенный в нгфв?

Andrey
18.07.2017
19:18:25
А ипс этот встроенный в нгфв?
у них сложнее, там все за деньги и на подписке, и стоит дорого :)

Nikolay
18.07.2017
19:20:27
Не совсем могу понять как сработал именно превеншн. Ипс в потоке сетевого трафика по сигнатурам может рубить соединения но внутрь архивп же не заглянет.

Значит она должна терминировать на себе сессию брать время на анализ и только потом пропускать траф

По аналогии как почтовые песочницы или антивирусы работают

Andrey
18.07.2017
19:21:33
Не совсем могу понять как сработал именно превеншн. Ипс в потоке сетевого трафика по сигнатурам может рубить соединения но внутрь архивп же не заглянет.
там комплекс мер, включая application filter, antivirus (который смотрит в архив), antispam по спискам адресов, по содержимому, есть еще threat prevetion в песочнице типа запускается все и т.п.

ну и у IPS правила включаются вручную, prevention многого требует хороших процов, что стоит бабла на лицензии

Nikolay
18.07.2017
19:22:33
Это которые софтварные блейды? Вроде так называлось у чекпоинтов

Andrey
18.07.2017
19:22:35
эксплуатация уязвимостей адобе, винды и т.п. по сигнатуре прост отработает и пшик

Google
Nikolay
18.07.2017
19:23:34
Кстати а чекпоинт умеет вырезать из html флеш и прочий ембедед контент?

Например запретить всем кроме определенных групп

Andrey
18.07.2017
19:24:23
хмм, вопрос сложный, лучше консультироваться с поддержкой, прямая поддержка там очень ок, в принципе, можно свои сигнатуры писать для IPS или URL/application filter

преднастроенные правила можно править по группам юзеров/сетей/хостов, свои - отдельная история, но можно

ну и банальный Policy Based Routing тоже няшка

Nikolay
18.07.2017
19:25:47
А категории сайтов в чекпоинте как отрабатывают?

Andrey
18.07.2017
19:26:21
А категории сайтов в чекпоинте как отрабатывают?
у него своя база, автоматом обновляемая. Включаешь для юзеров блокировку категорий: high risk, gambling, torrent и т.п. - и ок :)

а потом в исключения приложения: rsync, yum, dnf - очень небезопасны же :D

Nikolay
18.07.2017
19:27:14
Например зарубить всем доступ к непрокатегоризованным сайтам и этотуже спасет от кучи зловредов располагающихся на вновь зареганных сайтах

Andrey
18.07.2017
19:27:50
тот же TMG так мог, хоть база и скуднее, но убили проксю :(

а, ну и подписка нужна, или переустановка регулярная)())

Например зарубить всем доступ к непрокатегоризованным сайтам и этотуже спасет от кучи зловредов располагающихся на вновь зареганных сайтах
вариант блокировки торрента в моем случае - блокировать все НЕИЗВЕСТНЫЕ приложения на портах >1024

Nikolay
18.07.2017
19:30:01
вариант блокировки торрента в моем случае - блокировать все НЕИЗВЕСТНЫЕ приложения на портах >1024
А почему из пользовательских сете в принципе не оставить только 80 и 443?

Andrey
18.07.2017
19:30:22
А почему из пользовательских сете в принципе не оставить только 80 и 443?
это идеальный вариант, на самом деле идеальный - 80, у меня было и такое

а хттпс оставить бы только через https inspection, он это на лету тоже умеет

то есть весь SSL трафик пускает через себя, проверяет и шлет дальше

Nikolay
18.07.2017
19:30:54
В смысле что с инспекцией

Google
Andrey
18.07.2017
19:31:35
главное, админских прав не давать, и все заявки отрабатывать не на отъебись, а изучать поведение приложений и писать исключения в ФС доменной политикой

божечки, ты меня довел до слез о прежней работе

надо прибухнуть:))))

В смысле что с инспекцией
это ты банк-клиентам потом расскажи :D

Nikolay
18.07.2017
19:37:09
это ты банк-клиентам потом расскажи :D
Обычные пользовптели пусть дома банк клиентами пользуются. А штатные в отдельном сегменте и с исключениями

Andrey
18.07.2017
19:37:44
и сетевые исключения же по адресам делаются, а адрес можно и подменить, а значит надо бы 802.1x, да? =)

Andrey
18.07.2017
19:39:28
По логинам на проксе
не все приложения проксифицируются, так что очень много напрямую надо писать

И безопасник не должен забывать, что не он бабло зарабатывает, а тот сучий юзер, который вечно просит исключений

безопасник его тупо сливает :))))

Nikolay
18.07.2017
19:41:36
Да но когда какойнить троян начнет уводить бабло натянут и безопасника и ит и аргумент будет такой: не обосновали впжность и необходимость ограничений

Nikolay
18.07.2017
19:42:21
Тут все до первого инцидента хорошего )

Andrey
18.07.2017
19:42:22
СУИБ, модели угроз, риски и все такое, но зрелых до этой хуйни компаний днем согнем

ога, Петя был хорош

хотя до него Kido/conficker

правда он ничего не удалял, дрянь такая

Nikolay
18.07.2017
19:42:58
Не обязательно петя. Достаточно и меньшего

Andrey
18.07.2017
19:43:22
Не обязательно петя. Достаточно и меньшего
если тебе достаточно меньшего, могу и тебе этот архив скинуть :D

Nikolay
18.07.2017
19:43:40
Он зарубится)

Google
Andrey
18.07.2017
19:44:05
карашо, ставлю 500 рублей, я шлю тебе архив на почту, ты открываешь и дабл кликаешь

готов поддержать? :)

Nikolay
18.07.2017
19:44:46
Всмысле что этот архив не обнаружится?

Средсвами защиты?

Andrey
18.07.2017
19:45:14
ды просто, если ты выполнишь эти действия, я дам 500 рублей :) тут канеш вопрос средств контроля за тобой

наблюдение по тимвьюеру - пошло

Admin
ERROR: S client not available

Andrey
18.07.2017
19:45:47
если письмо не дойдет, я проиграл, если не запустится, я проиграл

на рабочую почту! в жопу твой домашний писи)

Nikolay
18.07.2017
20:11:24
То что антивирусы можно обойти это понятно

Речь шла немного о другом: пример с доставкой в случае если постовый шлюз рубит исполняемые файлы, js и прочую хрень

Andrey
18.07.2017
20:12:34
нет файлов - нет опасности

Кстати, отдельная тема - канал доставки. Каспер в почте может быть и поймал бы, но телега ему оказалась неподвластна

вот вам и тема устаревших вкладок антивируса под названием POP/IMAP/OUTLOOK. А эти пидоры реально не торопятся за прогрессом, остались в этом сраном 2007 и им там збс, на первый взгляд

Andrey
18.07.2017
20:43:18
Я уверен, он не пустил бы этот архив по почте. А тут слил

PACHA
18.07.2017
20:48:30
Я уверен, он не пустил бы этот архив по почте. А тут слил
В случае если на такой файл есть детект, тогда да. Если нет, то проактивная защита при запуске. По крайней мере, они так обещают)

http://support.kaspersky.ru/9101?cid=KES_10.2&utm_source=interceptor&utm_medium=product&utm_campaign=KES_10.2

Google
Andrey
18.07.2017
20:50:14
В случае если на такой файл есть детект, тогда да. Если нет, то проактивная защита при запуске. По крайней мере, они так обещают)
Вот на эту тему я бы развел серьёзный срач с производителями, тупо от скуки. Потому как эти «антивирусы» задолбали

В случае если на такой файл есть детект, тогда да. Если нет, то проактивная защита при запуске. По крайней мере, они так обещают)
Мейлрушные сервера даже в двух архивах этот файл не берут. А тут локальный продукт даёт запустить js дабл кликом

Andrey
18.07.2017
20:57:23
Все и так понимают, что антивирус это не "панацея от всех бед")
В этом и прикол задрючить их ведомствами

PACHA
18.07.2017
20:57:40
Andrey
18.07.2017
20:57:49
Если не панацея, верни бабло

Что за ведомства?
Роспотреб, прокуратура

PACHA
18.07.2017
20:58:28
Каспер дрючить?

Andrey
18.07.2017
20:58:40
Каспер дрючить?
Угу, я это всегда любил

Они ко мне ездили на срач всей тусовкой техподдержки

Сглотнули и уехали. Ублюдки ленивые

PACHA
18.07.2017
20:59:57
Andrey
18.07.2017
21:00:13
Я от имени 5к пользователей им говорил, что они говно. Прям в тикетах матом писал

Они напрасно возбудились, но факты приняли и уехали

Потому симантек, простите

Andrey
18.07.2017
21:02:03
А симантек к тебе не приедет) Ему похер
Мне звонит на мобилу и чекпоинт, и симантек

Панда звонила, но они фу

Страница 946 из 1477