
Andrey
18.07.2017
14:58:01

Nikolay
18.07.2017
19:14:14

Andrey
18.07.2017
19:14:30

Nikolay
18.07.2017
19:15:36
Т.е он в проходящеп смтп трафике увидел аномалию и зарубил сессию?

Google

Andrey
18.07.2017
19:16:19
оно все-таки упало ко мне, но с ошибкой, ибо шлюз не смог его доставиь
оттуда и архив, хотя хороший архив, под винду рабочий однозначно :)))))))

Nikolay
18.07.2017
19:17:42
А ипс этот встроенный в нгфв?

Andrey
18.07.2017
19:18:25

Nikolay
18.07.2017
19:20:27
Не совсем могу понять как сработал именно превеншн. Ипс в потоке сетевого трафика по сигнатурам может рубить соединения но внутрь архивп же не заглянет.
Значит она должна терминировать на себе сессию брать время на анализ и только потом пропускать траф
По аналогии как почтовые песочницы или антивирусы работают

Andrey
18.07.2017
19:21:33
ну и у IPS правила включаются вручную, prevention многого требует хороших процов, что стоит бабла на лицензии

Nikolay
18.07.2017
19:22:33
Это которые софтварные блейды? Вроде так называлось у чекпоинтов

Andrey
18.07.2017
19:22:35
эксплуатация уязвимостей адобе, винды и т.п. по сигнатуре прост отработает и пшик

Google

Andrey
18.07.2017
19:22:40

Nikolay
18.07.2017
19:23:34
Кстати а чекпоинт умеет вырезать из html флеш и прочий ембедед контент?
Например запретить всем кроме определенных групп

Andrey
18.07.2017
19:24:23
хмм, вопрос сложный, лучше консультироваться с поддержкой, прямая поддержка там очень ок, в принципе, можно свои сигнатуры писать для IPS или URL/application filter
преднастроенные правила можно править по группам юзеров/сетей/хостов, свои - отдельная история, но можно
ну и банальный Policy Based Routing тоже няшка

Nikolay
18.07.2017
19:25:47
А категории сайтов в чекпоинте как отрабатывают?

Andrey
18.07.2017
19:26:21
а потом в исключения приложения: rsync, yum, dnf - очень небезопасны же :D

Nikolay
18.07.2017
19:27:14
Например зарубить всем доступ к непрокатегоризованным сайтам и этотуже спасет от кучи зловредов располагающихся на вновь зареганных сайтах

Andrey
18.07.2017
19:27:50
тот же TMG так мог, хоть база и скуднее, но убили проксю :(
а, ну и подписка нужна, или переустановка регулярная)())

Nikolay
18.07.2017
19:30:01

Andrey
18.07.2017
19:30:22
а хттпс оставить бы только через https inspection, он это на лету тоже умеет
то есть весь SSL трафик пускает через себя, проверяет и шлет дальше

Nikolay
18.07.2017
19:30:54
В смысле что с инспекцией

Google

Andrey
18.07.2017
19:31:35
главное, админских прав не давать, и все заявки отрабатывать не на отъебись, а изучать поведение приложений и писать исключения в ФС доменной политикой
божечки, ты меня довел до слез о прежней работе
надо прибухнуть:))))

Nikolay
18.07.2017
19:37:09

Andrey
18.07.2017
19:37:44
и сетевые исключения же по адресам делаются, а адрес можно и подменить, а значит надо бы 802.1x, да? =)

Nikolay
18.07.2017
19:38:53

Andrey
18.07.2017
19:39:28
И безопасник не должен забывать, что не он бабло зарабатывает, а тот сучий юзер, который вечно просит исключений
безопасник его тупо сливает :))))

Nikolay
18.07.2017
19:41:36
Да но когда какойнить троян начнет уводить бабло натянут и безопасника и ит и аргумент будет такой: не обосновали впжность и необходимость ограничений

Nikolay
18.07.2017
19:42:21
Тут все до первого инцидента хорошего )

Andrey
18.07.2017
19:42:22
СУИБ, модели угроз, риски и все такое, но зрелых до этой хуйни компаний днем согнем
ога, Петя был хорош
хотя до него Kido/conficker
правда он ничего не удалял, дрянь такая

Nikolay
18.07.2017
19:42:58
Не обязательно петя. Достаточно и меньшего

Andrey
18.07.2017
19:43:22

Nikolay
18.07.2017
19:43:40
Он зарубится)

Google

Andrey
18.07.2017
19:44:05
карашо, ставлю 500 рублей, я шлю тебе архив на почту, ты открываешь и дабл кликаешь
готов поддержать? :)

Nikolay
18.07.2017
19:44:46
Всмысле что этот архив не обнаружится?
Средсвами защиты?

Andrey
18.07.2017
19:45:14
ды просто, если ты выполнишь эти действия, я дам 500 рублей :) тут канеш вопрос средств контроля за тобой
наблюдение по тимвьюеру - пошло

Admin
ERROR: S client not available

Andrey
18.07.2017
19:45:47
если письмо не дойдет, я проиграл, если не запустится, я проиграл
на рабочую почту! в жопу твой домашний писи)

Pavel
18.07.2017
20:09:27

Nikolay
18.07.2017
20:11:24
То что антивирусы можно обойти это понятно
Речь шла немного о другом: пример с доставкой в случае если постовый шлюз рубит исполняемые файлы, js и прочую хрень

Andrey
18.07.2017
20:12:34
нет файлов - нет опасности
Кстати, отдельная тема - канал доставки. Каспер в почте может быть и поймал бы, но телега ему оказалась неподвластна
вот вам и тема устаревших вкладок антивируса под названием POP/IMAP/OUTLOOK. А эти пидоры реально не торопятся за прогрессом, остались в этом сраном 2007 и им там збс, на первый взгляд

PACHA
18.07.2017
20:42:45

Andrey
18.07.2017
20:43:18
Я уверен, он не пустил бы этот архив по почте. А тут слил

PACHA
18.07.2017
20:48:30
http://support.kaspersky.ru/9101?cid=KES_10.2&utm_source=interceptor&utm_medium=product&utm_campaign=KES_10.2

Google

Andrey
18.07.2017
20:50:14

PACHA
18.07.2017
20:56:42

Andrey
18.07.2017
20:57:23

PACHA
18.07.2017
20:57:40

Andrey
18.07.2017
20:57:49
Если не панацея, верни бабло

PACHA
18.07.2017
20:58:28
Каспер дрючить?

Andrey
18.07.2017
20:58:40
Они ко мне ездили на срач всей тусовкой техподдержки
Сглотнули и уехали. Ублюдки ленивые

PACHA
18.07.2017
20:59:57

Andrey
18.07.2017
21:00:13
Я от имени 5к пользователей им говорил, что они говно. Прям в тикетах матом писал
Они напрасно возбудились, но факты приняли и уехали
Потому симантек, простите

PACHA
18.07.2017
21:01:39

Andrey
18.07.2017
21:02:03
Панда звонила, но они фу