Статус: Участник
Группы: Участники
Зарегистрирован: 28.05.2020(UTC) Сообщений: 13
|
Автор: Андрей *  а особо (не)замороченные - просто сфоткают с экрана hex + OCR = всё...
тут крыть нечем :)
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 13,678   Сказал «Спасибо»: 572 раз Поблагодарили: 2302 раз в 1803 постах
|
Автор: Nej77  Автор: Андрей *  а особо (не)замороченные - просто сфоткают с экрана hex + OCR = всё...
тут крыть нечем :) есть чем - пароль на контейнер + запомнить его при первом вводе. + "отключить" требование пароля. Всё, на ПК работает, подписывает... Попытка скопировать на другую машину ветки = требование пароля на контейнер... а пароль "пользователь" и не знал (никогда не видел и не вводил сам). |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 28.05.2020(UTC) Сообщений: 13
|
Автор: Андрей *  Автор: Nej77  В случае с ключом в реестре (+ все перечисленные меры защиты) для его извлечения и экспорта все-таки придется повозиться на ПК, находящемся в пределах контролируемой зоны, останутся следы, со всеми вытекающими, Вы так не думаете? Есть утилиты, которые прочитают этот контейнер и запишут куда нужно. У Вас не изолированная среда, верно? Так что ветка реестра свободно улетает по почте\файловый обмен\да хоть pastebin? Или почту запретили внешнюю, сайт - только белый список, флешку левую нельзя вставить? утилиты должны быть в белом списке, сайты тоже. бесследно ничего никуда не улетит, съемные устройства запрещены.
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 28.05.2020(UTC) Сообщений: 13
|
Автор: Андрей *  Автор: Nej77  Автор: Андрей *  а особо (не)замороченные - просто сфоткают с экрана hex + OCR = всё...
тут крыть нечем :) есть чем - пароль на контейнер + запомнить его при первом вводе. + "отключить" требование пароля. Всё, на ПК работает, подписывает... Попытка скопировать на другую машину ветки = требование пароля на контейнер... а пароль "пользователь" и не знал (никогда не видел и не вводил сам). А вот это уже интересно, спасибо!
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 13,678   Сказал «Спасибо»: 572 раз Поблагодарили: 2302 раз в 1803 постах
|
Автор: Nej77  Автор: Андрей *  Автор: Nej77  В случае с ключом в реестре (+ все перечисленные меры защиты) для его извлечения и экспорта все-таки придется повозиться на ПК, находящемся в пределах контролируемой зоны, останутся следы, со всеми вытекающими, Вы так не думаете? Есть утилиты, которые прочитают этот контейнер и запишут куда нужно. У Вас не изолированная среда, верно? Так что ветка реестра свободно улетает по почте\файловый обмен\да хоть pastebin? Или почту запретили внешнюю, сайт - только белый список, флешку левую нельзя вставить? утилиты должны быть в белом списке, сайты тоже. бесследно ничего никуда не улетит, съемные устройства запрещены. Главное чтоб не зазубрили hex ... |
|
|
|
|
Статус: Участник
Группы: Участники
Зарегистрирован: 28.05.2020(UTC) Сообщений: 13
|
Автор: Андрей *  Автор: Nej77  Автор: Андрей *  Автор: Nej77  В случае с ключом в реестре (+ все перечисленные меры защиты) для его извлечения и экспорта все-таки придется повозиться на ПК, находящемся в пределах контролируемой зоны, останутся следы, со всеми вытекающими, Вы так не думаете? Есть утилиты, которые прочитают этот контейнер и запишут куда нужно. У Вас не изолированная среда, верно? Так что ветка реестра свободно улетает по почте\файловый обмен\да хоть pastebin? Или почту запретили внешнюю, сайт - только белый список, флешку левую нельзя вставить? утилиты должны быть в белом списке, сайты тоже. бесследно ничего никуда не улетит, съемные устройства запрещены. Главное чтоб не зазубрили hex ...
|
|
|
|
Статус: Сотрудник
Группы: Участники
Зарегистрирован: 26.07.2011(UTC) Сообщений: 13,678   Сказал «Спасибо»: 572 раз Поблагодарили: 2302 раз в 1803 постах
|
Автор: Nej77  утилиты должны быть в белом списке, сайты тоже. бесследно ничего никуда не улетит, съемные устройства запрещены.
WScript \ PowerShell еще скажите ... что запрещены)? |
|
|
|
|
Статус: Эксперт
Группы: Участники
Зарегистрирован: 05.03.2015(UTC) Сообщений: 1,602  Откуда: Иркутская область Сказал(а) «Спасибо»: 110 раз Поблагодарили: 396 раз в 366 постах
|
Автор: Андрей *  Главное чтоб не зазубрили hex ... Жестоко, я смотрю. Зато, судя по контексту удаленное управление разрешено. Скринграбберы с удаленного рабочего места, файловый обмен на удаленное место или синхронизированный общий буфер обмена не потребуют зубрежки. Автор: Nej77  но ИТ взвыло - у них ежедневно регламентные работы, связанные с редактированием реестра на ПК пользователей так что мешает ИТ входить под своими учетками, а не с логинами пользователей? Тогда можно запретить regedit обычным пользователям и разрешить админам. Собственно все ОС, начиная с Семерки на это и ориентированы - пользователь работает штатно без админских прав, а для привилегированных действий нужно ввести пароль администратора. По идее даже сами администраторы должны заводить 2 учетки - обычную и админскую, чтобы смотреть почту или интернет в обычной. Правда есть программы, которые любят хранить данные в своей папке и потому требуют админских прав для записи в Program files, но таким программам можно просто открыть их папку на запись любому пользователю либо создать символические ссылки на доступное для записи место. Еще есть опции режима совместимости отключающие требование админских прав когда программе для штатной работы они фактически не нужны (в основном это попытки автообновиться). Естественно организация несет ответственность за сотрудников - не нужно людям с улицы давать право ЭП, только и всего. Если в сертификате нет огрн - это подпись физлица, меня например бесит когда Федеральное казначейство требует доверенность от организации и согласование руководителя для таких сертификатов, хотя там от организации только строчка названия, которая все равно никак не влияет на использование сертификата. Было бы проще и без названия организации в сертификате и без доверенности с согласованием, просто сертификат физлица. По поводу "прибивания" - сомневаюсь что всем 2000 сотрудникам нужна подпись ЮЛ, так как огрн в сертификате любого сотрудника упорно требует только ФНС. По моим оценкам 3-4 сертификата ЮЛ с разными назначениями хватает за глаза, сейчас я вообще большинству установил подпись ЭП-ОВ (без ФИО владельца, но с ОГРН). Зайти по ней на госуслуги нельзя, серьезные документы от имени руководителя не подпишешь, зато везде где нет четких требований к наличию ФИО в сертификате прекрасно подходит. Отдельный смех - сайт ФНС о поддержке предпринимателей, там организацию показывает, но в сокращенном виде пишет "Вы зашли как ." Отредактировано пользователем 18 декабря 2020 г. 8:22:53(UTC)
| Причина: Не указана
|
|
|
|
Быстрый переход
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.
Important Information:
The Форум КриптоПро uses cookies. By continuing to browse this site, you are agreeing to our use of cookies.
More Details
Close