Pull to refresh
13

Security admin

6
Subscribers
Send message
Тенденция весьма пугающая, если будет взлом производителя инструментов для системного администрирования (бэкапы вируализация), то это будет гораздо серьезнее чем отчётность и аптеки.
Вариант с одновременным шифрованием всех виртуальных дисков на гипервизоре и резервных копий уже не кажется невероятным.
А есть ли вариант с шифрованием бэкапа? С учетом склонности гугла гугула к анализу пользовательских данных это не будет лишним.
Да, наши рекомендации не могут быть применены в лоб к инфраструктуре управляющей прокатным станом или атомной станцией. Для всех остальных — ночной maintenance window для части инфраструктуры вполне приемлем. Хотя наша выборка и нерепрезентативна, таких клиентов, у которых загрузка днем и ночью одинаковая, у нас нет.
Среднестатистический офис имеет минимум 12 ночных часов, в течении которых можно все оттестировать и установить.
спорный момент, написано было в контексте на пользовательских машины, потеря которой в результате «кривого» обновления зачастую не приводит к потере данных, но в свою очередь уменьшает риск заражения 0day уязвимостью. В случае с серверами, конечно, только через тестовые среды, все это должно быть в плане и стратегии обновлений.
Любой билд или последний?
Вот тут весьма спорно. Далеко не все имеют возможность быстро восстановить работу пары сотен машин после чего-то типа MS14-045.


Второй вопрос содержит ответ на первый — вот для этого и желательна 10, что бы риск сбоя от нового обновления был меньше
А зачем старые билды ставить?
Нет домена — нет проблем?

есть, но другого характера.
Тогда никто не сможет подключиться по RDP с недоменного компьютера

можно подключится через RDG
При этом ничего не сказано про SRP/AppLocker, LAPS и политики ACT для приложений, требующих прав админа

согласен, следовало бы добавить
SLA в три, четыри девятки

https://azure.microsoft.com/en-us/support/legal/sla/virtual-machines/v1_6/
•For all Virtual Machines that have two or more instances deployed in the same Availability Set, we guarantee you will have Virtual Machine Connectivity to at least one instance at least 99.95% of the time.
•For any Single Instance Virtual Machine using premium storage for all Operating System Disks and Data Disks, we guarantee you will have Virtual Machine Connectivity of at least 99.9%.
ДА, если сервер поддерживает TPM. Проверьте:
PS C:\> Get-Tpm
TpmPresent : True

И разместите HGS на другом хосте, лучше в альтернативном датацентре, например, в небольшая ВМ в Azure
Не получится эксплуатировать этe уязвимость так как потребуется перезагрузка хоста или запуск приложения, чему будет препятствовать политика HGS. В случае ее нарушения ВМ не запуститься, так как не получит сеансовый ключ, который выдает HGS
VSM не позволит это сделать, так как хостовая ОС сама запускается в виртуальном окружении.
Работает, все хосты кластера должны быть аттестованы HGS сервером. Миграция работать будет, при этом трафик будет шифроваться.
Если это происходит при попытке запуска экранированной ВМ, она не запуститься, так как не кому будет выдать ключи.
За 1 день нет, а за период отображается в отчётах для менеджера и в личном кабинете сотрудника. Например, за неделю запланировано 40 часов, в рабочее время 38:42, сверхурочное — 03:36, итого on-line 42:18.
Статус в клиенте и у сервера Skype for Business это разные вещи, статус в клиенте поставить можно, но на сервере Inactive (5000-5999) или Away(15000-15999) все равно появятся. Например во время разговора приходит статус “in a call inactive” 5000

Можно поставить время через которое клиент отправит информацию о не активности, но как уже отмечалось выше это легко ловится.
Да все верно, запрос на ввод кода с токена клиенту отправляет MFA Server. ASA в свою очередь ретранслирует его. За данный функционал отвечает настройка “RSA Secure ID integration” в настройках профайла.
Заголовок спойлера

извините, не понял вопрос, можете подробнее?
1

Information

Rating
Does not participate
Location
Москва и Московская обл., Россия
Registered
Activity