если ИБ вам запретит подключатся в ВПН не с корпоративного ноута
Запретить теоретически могут, но в связи с наличием у меня физического доступа к корпоративному ноуту, разницы просто не увидят.
А практически, не запретят. Большинство клиентов к интернету пустит только со своих компов. И поднимать VPN нужно будет с одного из них. Хоть личный, хоть корпоративный ноут - к сети подключить не дадут. Некоторые мои коллеги даже с личного планшета VPN пользуются. Но мне удобней ноут с собой возить. Даже в магазин в райцентр.
по регламенту чтобы туда чтото свое поставить надо запрос писать
Значит Вы не разработчик. Права локального администратора на корпоративном ноуте у меня официально.
Для того, чтобы аутентифицироваться на KDC, вводить компьютер в AD совершенно не обязательно. IT Security бы повесились, вводя в AD каждый контейнер в k8s )))
Серверные приложения для поддержки Kerberos действительно должны иметь в домене сервисный аккаунт и SPN, Но клиентским это совершенно не нужно. Для создания клиентского keytab достаточно аккаунта и пароля пользователя.
Это даже не касаясь того, что по служебным обязанностям я имею sudo доступ к целому ряду серверов введенных в AD.
что прям ТАКОГО в данных АСКУЭ что это надо прям шифровать и защищать всеми возможными силами?
Например, я с очень большой точностью по данным АСКУЭ могу определить, живёт ли кто-то в квартире или доме, или все жильцы куда-то уехали. Это даже не касаясь того, что показания счетчика, переданные с указанием номера квартиры и ФИО, позволяют идентифицировать человека, что подпадает под определение персональных данных (ФЗ-152).
личные видеокамеры помню в какойто момент в Москве безопасный город был онлайн доступен вообще всем
Что и привело к нормативным требованиям обязательного шифрования их видеопотоков.
ВПН нужен и важен, но отнюдь не во всех кейсах которые в пример приведены
Конечно не во всех, его применение намного шире. И использование VPN для обхода блокировок - это ничтожная часть от общего объема. Например, только в Еврохим трафик через VPN за рубеж на три(!) порядка ниже, чем трафик по остальным VPN. И это не смотря на наличие нескольких офисов и даже заводов за рубежом.
Так что признайте, что Ваша попытка манипуляции фактами провалилась. Суммарные затраты бюджета и бизнеса на VPN к обсуждаемой теме имеют очень косвенное отношение.
Вот Вы взяли это с потолка, а я тут вижу множество разработчиков из РФ. Вам очень хочется, чтобы российские компании платили немалые суммы зарубежным Oracle или MS (посмотрите цены на MS SQL Enterprise)?
Какая вообще мотивация у инжеренов переписать калькулятор в 10й раз, чтобы заместить ушедшие компании?
Конкурировать с мировыми лидерами - очень хорошая мотивация. Например, только за последний год мы разработали свои синки, которые превосходят по производительности Debezium на порядок. Калькулятор ПСДЦ я действительно уже десятый раз переписываю, сейчас уже подключив к прогнозированию LSTM. И это очень интересно, так как приходится даже изучать опубликованные научные труды. И он еще пять лет назад был намного точнее, чем аналогичный калькулятор в SAP.
А вот пользоваться исключительно чьим-то программным обеспечением, даже не пытаясь развивать что-то самому - действительно очень унылая работа.
Я просто забросил корпоративный ноут в чулан, купил себе личный ноут для работы, поставил туда Linux и больше не печалюсь. Kerberos он и на Linux Kerberos )
Вы агитируете за передачу данных АСКУЭ, различной телеметрии, фискальных документов или уличных видеокамер без VPN в открытом виде? Или просто не представляете себе, для чего закупается оборудование для VPN?
Вы уж простите, но затраты на регистрацию VPN, включение IP в белый список и даже на покупку зарубежного VPS не превышают 1% от ФОТ одного IT специалиста. Так что с точностью наоборот, нагнетание негатива по каждому поводу выглядит как самоцель.
Сбербанк так до сих пор и не в БС, а Альфа например работает.
Значит Сберу по фигу. Может у них вообще мобильных сотрудников нет? А РЖД и операторам подвижного состава без этого работать невозможно. Так же, как РосСетям и многим её подрядчикам.
В принципе, любая компания может подать заявку на включение в белый список каких-то своих IP адресов. Но при этом она должна будет обосновать необходимость этого. Срок удовлетворения заявки зависит от критичности инфраструктуры. А чем большую критичность в заявке пытаетесь обосновать, тем скорее могут потребовать так же шифрование исключительно по ГОСТ.
Да что можно сделать с пробрасываемым далее HTTPS'ом?
Как я уже писал выше - возможно требование MiM с подменой сертификата. Подробностей не знаю. Просто вижу факт того, что ни одним из зарубежных корпоративных прокси, которые мне известны, невозможно пользоваться, не установив себе такой сертификат или не игнорируя вручную проверку подлинности. На корпоративных компьютерах такой сертификат устанавливают централизовано.
Речь о доступе сотрудников к ресурсу по мобильному интернету. Например, линейные сотрудники РЖД или операторов подвижного состава вынуждены преимущественно именно им пользоваться на своих планшетах. Покрытия WiFi на большинстве станций и, тем более, подъездных путей, просто нет.
Какой смысл в резервном канале корпоративной связи, который значительную часть времени недоступен?
Понятно )))
Вы точно открывали мою ссылку? Или занимаетесь подменой тезиса?
Каким образом? У меня sudo права на своём ноуте и физический доступ к корпоративному ноуту. Что ещё надо? )))
Запретить теоретически могут, но в связи с наличием у меня физического доступа к корпоративному ноуту, разницы просто не увидят.
А практически, не запретят. Большинство клиентов к интернету пустит только со своих компов. И поднимать VPN нужно будет с одного из них. Хоть личный, хоть корпоративный ноут - к сети подключить не дадут. Некоторые мои коллеги даже с личного планшета VPN пользуются. Но мне удобней ноут с собой возить. Даже в магазин в райцентр.
Значит Вы не разработчик. Права локального администратора на корпоративном ноуте у меня официально.
Для того, чтобы аутентифицироваться на KDC, вводить компьютер в AD совершенно не обязательно. IT Security бы повесились, вводя в AD каждый контейнер в k8s )))
Серверные приложения для поддержки Kerberos действительно должны иметь в домене сервисный аккаунт и SPN, Но клиентским это совершенно не нужно. Для создания клиентского keytab достаточно аккаунта и пароля пользователя.
Это даже не касаясь того, что по служебным обязанностям я имею sudo доступ к целому ряду серверов введенных в AD.
Например, я с очень большой точностью по данным АСКУЭ могу определить, живёт ли кто-то в квартире или доме, или все жильцы куда-то уехали. Это даже не касаясь того, что показания счетчика, переданные с указанием номера квартиры и ФИО, позволяют идентифицировать человека, что подпадает под определение персональных данных (ФЗ-152).
Что и привело к нормативным требованиям обязательного шифрования их видеопотоков.
Конечно не во всех, его применение намного шире. И использование VPN для обхода блокировок - это ничтожная часть от общего объема. Например, только в Еврохим трафик через VPN за рубеж на три(!) порядка ниже, чем трафик по остальным VPN. И это не смотря на наличие нескольких офисов и даже заводов за рубежом.
Так что признайте, что Ваша попытка манипуляции фактами провалилась. Суммарные затраты бюджета и бизнеса на VPN к обсуждаемой теме имеют очень косвенное отношение.
Выйдите сейчас на улицу, даже не за Уралом, а где-то в Московской области, посадите огурцы, а потом расскажете, что получилось )))
Вот и сравните для начала уровень детской смертности в РФ и Индии.
Вот Вы взяли это с потолка, а я тут вижу множество разработчиков из РФ. Вам очень хочется, чтобы российские компании платили немалые суммы зарубежным Oracle или MS (посмотрите цены на MS SQL Enterprise)?
Конкурировать с мировыми лидерами - очень хорошая мотивация. Например, только за последний год мы разработали свои синки, которые превосходят по производительности Debezium на порядок. Калькулятор ПСДЦ я действительно уже десятый раз переписываю, сейчас уже подключив к прогнозированию LSTM. И это очень интересно, так как приходится даже изучать опубликованные научные труды. И он еще пять лет назад был намного точнее, чем аналогичный калькулятор в SAP.
А вот пользоваться исключительно чьим-то программным обеспечением, даже не пытаясь развивать что-то самому - действительно очень унылая работа.
Вы бы хотя бы читали, на что отвечаете. Блокировка легко и легально обходится только в целях исполнения прямых служебных обязанностей.
Заметно тяжелей, через прокси, а не VPN, для личных целей. И совсем не просто - для противоправных целей.
Я просто забросил корпоративный ноут в чулан, купил себе личный ноут для работы, поставил туда Linux и больше не печалюсь. Kerberos он и на Linux Kerberos )
Вы агитируете за передачу данных АСКУЭ, различной телеметрии, фискальных документов или уличных видеокамер без VPN в открытом виде? Или просто не представляете себе, для чего закупается оборудование для VPN?
Называть это можете как угодно. Вот только в работе IT специалистам это не поможет от слова "совсем". А вот регистрация - поможет.
Так что Вы уж определитесь, какие цели преследуете? Если политику и пропаганду - это одно. Если решение технических проблем - совсем другое.
Вы уж простите, но затраты на регистрацию VPN, включение IP в белый список и даже на покупку зарубежного VPS не превышают 1% от ФОТ одного IT специалиста. Так что с точностью наоборот, нагнетание негатива по каждому поводу выглядит как самоцель.
А я про белый список и писал.
Значит Сберу по фигу. Может у них вообще мобильных сотрудников нет? А РЖД и операторам подвижного состава без этого работать невозможно. Так же, как РосСетям и многим её подрядчикам.
В принципе, любая компания может подать заявку на включение в белый список каких-то своих IP адресов. Но при этом она должна будет обосновать необходимость этого. Срок удовлетворения заявки зависит от критичности инфраструктуры. А чем большую критичность в заявке пытаетесь обосновать, тем скорее могут потребовать так же шифрование исключительно по ГОСТ.
Как я уже писал выше - возможно требование MiM с подменой сертификата. Подробностей не знаю. Просто вижу факт того, что ни одним из зарубежных корпоративных прокси, которые мне известны, невозможно пользоваться, не установив себе такой сертификат или не игнорируя вручную проверку подлинности. На корпоративных компьютерах такой сертификат устанавливают централизовано.
Да я не спорю. Пусть полигонометрия не использует методы измерения углов и расстояний )))
Так даже веселее )))
Вы отрицаете, что полигонометрия объединяет оба метода, измерения расстояний и измерения углов? Ну простите )))
Речь о доступе сотрудников к ресурсу по мобильному интернету. Например, линейные сотрудники РЖД или операторов подвижного состава вынуждены преимущественно именно им пользоваться на своих планшетах. Покрытия WiFi на большинстве станций и, тем более, подъездных путей, просто нет.