Обновить
12

Пользователь

0,1
Рейтинг
5
Подписчики
Отправить сообщение

Ну, тут уж от внутренних правил зависит. Если "ИБ внутри ИТ" - то да, стандартный incidont management, если ЭБ\ИБ\СКЗ отдельная сущность, да "ситуационный центр реагирования на..." находится где-нибудь в МСК\Питере - будешь и то, и другое делать.

И да, ключик от сейфа не у "главного" (Поди найди того директора-по-безопасности!), а у ответственного ИБшника (А брать ты его будешь и вовсе на охране - патамучтанувыжпонимаете, время не рабочее, срочность высокая...) - и хорошо, если туда отдельная ГУМАГА не понадобится ).

\Тут кстати реально без претензий, à la guerre comme à la guerre\

Неа. Пароль суперпользователя истекать не должен - но точно так же он не должен использоваться для администрирования. Вот в случае "алярма-три-свистка" - достал конверт из сейфа, вскрыл, ввел - сделал что нужно - и пиши себе объяснительную-по-форме, один черт, ЗНАЧИМОЕ СОБЫТИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ "наверх" уже улетело ).

А пароль админа - даже если ролевая модель обеспечивает\не предусматривает разделения ролей - по общим правилам организации.

Кстати листочек с надежным паролем в хотя бы минимально охраняемом помещении это достойный уровень защиты для сетевого сервиса.

Ну, на Сибуре вот было требование - что при сдаче системы в ПЭ пароль печатается, кладется в конвертик и вот - в сейф безопаснику. И даже учения с извлечением конвертика были... Два раза за шесть лет. Видимо, чаще покупка новых конвертиков бюджетом не была предусмотрена :).

А оно там уже есть - если смотреть на бренд Active Directory целиком, а не только на Active Directory Domain Services: Active Directory Federation Services (AD FS) называется

Ну в общем "да" - но поддерживалась, ЕМНИП, только сертификаты со смарт-картой. Все остальное - сторонними средствами той или иной степени кустомнусти

Не понял, с какой стороны облачный сервис, поэтому ответ неоднозначный. 

Иии, тоже "да" - вот в том числе тем же ADFS

Новые сущности в AD DS добавляются без особых проблем, потому что схема каталога AD DS сделана расширяемой (к AD LDS это тоже относится),

А вот тут уже не совсем - т.е. расширить схему-то без проблем, но вот работать с этим примерно ничего (См. тот же ADFS, ага) не будет.

Но пойнт-то у меня не в этом, а вот ровно как у майкрософта в статье: "ОДНОГО AD DS НЕ ДОСТАТОЧНО" :). Ну и следующий шаг - при попытке все это надежно\стабильно\воспроизводимо\управляемо реализовать на практике скорее всего окажется, что entra id даже на горизонте жизни технологии (Мажорный апдейт не берем, да. С той же ADFS я в свое время хорошо так пострадал при миграции) будет изрядно дешевле :).

Ага. Интегрируется ровно то, что нужно, так - как тебе нужно и при этом полностью подконтрольно тебе, от гипервизора и базовой ОС виртуалки до всех параметров и низкоуровневого содержимого базы NTDS. Не то, что тебе решил навязать вендор или то - что он у тебя захотел обрезать, а ровно то, что нужно и не более того. И даже прикрученное на "изоленту" - оно прикручено тобой с конкретной целью и может быть так же быстро откручено, чем надеяться, что какой-нибудь Jaharapas Mahauri не решит на твоем проде поэкспериментировать

В жизни правда оказывается, что "мужик сказал" и "мужик сделал" - два разных мужика, и второго вот - поди найди. А чтоб сделал еще не на соплях, костылях и изоленте, а так чтоб после его увольнения поддерживать можно было на всю рассеюшку - по пальцАм пересчитать, и не факт, что оба ботинка снимать придется.

А тут как бы это сказать? Коллизия, да. Пароль же при этом не "отключается", а сбрасывается на случайно сгенерированный - и устанавливается password never expires - что вот явным образом противоречит вышеуказанным требованиям.
А дальше - ну, как договоришься с поибэ

Ну, я вот застал времена, когда сервер "не-очень-белого-1С" стоял - ты вот не смейся - в кузове газели в гараже. При приезде налоговой у водителя вот - инструкция, берем-и-по-газам, ага. Тоже - РЕШЕНИЕ, вполне адекватное модели угроз того времени.

Но говорить, что продавцы стационарных стоек пытаются нас завендорлочить и лишить возможности защититься мне в то время в голову не приходило.

Зачем? Ну, кроме галочки "использую The Current Thing ".

Классика жанра: "все, что мы не умеем - называем ненужным".

multiOTP и далее. От смс до аутентификаторов.

Ну, т.е. совершенно сторонняя приблуда, которая интегрируется с AD - патамучта AD ничего такого by design не умеет и уметь не будет, ага. Причем еще и в систему - отдельный credentials provider сторонний ставить. Хорошее же решение, ну?
А для того, чтобы веб-приложения аутентифицировать - вот, еще и ADFS. Или сторонний keycloak с интеграцией. И да, к нему MFA - отдельно.
А теперь, чтобы оно отказоустойчиво было? А с георепликацией? А если пользователей вот не 100, а тысяч хотя бы 20?
И все это вот - кусочками от сторонних производителей на изоленте.

AD изначально создана и реализована без оглядки на "облака", а на нормальные сети. Для облака я прикручу облачную систему, которая сможет маппится на AD.

Иииии, бииииинго! Вот эта "облачная система, которая маппится на AD" как раз таки Entra ID в экосистеме MS и есть.

Ненене. "механизм аутентификации" отдельно - требования по смене пароля отдельно, одно к другому не то, чтобы имеет отношение :)

А по поводу "современной аутентификации", то тут пытаются (сколько не читал) натянуть сову на глобус, а именно продукт, разработанный для корпоративных сетей, использовать как универсальную систему, в том числе и там, на что оно не было рассчитано изначально

В общем "нет". Вот банально - как к active directory прикрутить 2FA? Как с "голой" AD организовать аутентификацию при использовании облачного сервиса без публикации DC мехом-внутрь той-или-иной-степени затейливости? Как добавить в модель данных новые сущности, отличные от "user" и "computer" - ну, того же ИИ агента, действующего on-behalf-of?

Ну, тут как бы это сказать? Ты подними распределенный отказоустойчивый кластер keycloak на двух географически разнесенных площадках поверх той active directory - потом возвращайся, да. Вот даже без требования 1-в-1 по фичам - просто распределенный геореплицированный провайдер аутентификации on prem.

А потом можно поговорить про TCO, оценку рисков в привязке к конкретно твоему бизнесу и т.д. "Поговорить", кстати, желательно успеть ДО того как новая версия KC выйдет, ага.

Бумажка с записанным паролем, приклеенным на монитор очень-очень эту безопасность повышает, да.

Шапочка-из-фольги - штука хорошая, но её периодически поправлять надо, чтоб глаза не закрывались. Тут конечно еще и перевод постарался - в оригинале не призывают заменить "локальный AD на entra id", а говорит, что "одной AD уже не достаточно" и таки даже не врут.

Решение на базе AD + ADFS скорее всего обойдется дороже подписки на entra id и таки не решит существующих проблем (mfa-на-костылях, workload\agent identity в отрыве от "пользователя" и т.д.).
Более того, я не сильно удивлюсь, если окажется что MS уже получает большую часть прибыли с подписоты (От volume license до pay-as-you-go) и отдельный сервис тут ни добавит - ни убавит по большому счету.

Есть вполне реальная проблема - active directory per se примерно "полностью" не годится как ядро для сколько-нибудь современной аутентификации. Костыль-на-синей-изоленте в лице ADFS тудой-сюдой работает, но упирается в ограничение модели данных бэкенда (Да-да, той самой AD) и работает с учетом прочих-равных именно что "тудой-сюдой".

А что, одному Видениусу можно, а остальным нельзя? )))

Не, ну если человек в 2026 продолжает кушать кактус - НАВЕРНОЕ, он знает что, зачем и почему делает?

Времени на то, чтобы не то что "привыкнуть" к новому инструменту - а даже и написать кастомную обвязку вокруг CURL'а было предостаточно, да?

Персонально мои проблемы в 2026 решает встроенный в intellij HTTP-клиент, и решает в общем хорошо... Но пред-по-ла-га-ю, что у них тот же "фатальный недостаток" - и эти н-нннегодяи хотят за свою работу деняк...

Ну вообще - уже скорее "нет" - даже вот ГОСТовские шаблоны для оформления документов (rosa вроде делала) имеются.

Там "нюансы" при совместной работе всплывают - правки форматирования в режиме рецензирования при открытии в word практически с гарантией улетают, были (Ну, два года назад были) проблемы с рецензированием при изменении сносок и таблиц (Да-да, на одной версии либры - не трекалось или трекалось криво), косячилась многоуровневая нумерация в тех же таблицах (Хотя тут и стокгольмский синдром у меня лично может быть - оно и в word'е чудесатое, просто на автомате уже обходится) и т.д.

Сделать нормальный документ "для себя и кота" можно - организовать совместную работу с этим документом между разными организациями - скорее "нет".

Ну, тут хочется пожелать, чтобы тендерный отдел нагуглил требования к инструментам, разложил их по какому-нибудь FURPS'у, выполнил скоринг представленных на рынке решений и закрепил использование какого-нибудь notepad++ в качестве IDE приказом по предприятию.

Не, вот в такой постановке вопросов было бы меньше. Мол так и эдак - время нонеча не то, что давеча, купить то, что нужно более не можно и вот это вот все.

Ну, осталось весь остальной мир уговорить и ага.

В текущих же условиях либра непригодна для взаимоотношений с внешним миром примерно совсем (Да-да, обязательно прилетит экселька с макросами. Или вот сверстанный подрядчиком по ГОСТу документ при открытии превратится в тыкву с вероятностью процентов эдак 100. Опять же совместимость с форматами прошлых версий офисов - условная. Тут и у MS-то грабли находятся, если что. Презентации... не, не будем о грустном.) - и для совместной работы внутри организации тоже вот очень-не-очень. После того, как поработал с совместным редактированием документов онлайн вот это вот "папОчка-файлик, кто залочил - всем выйти, мне сохранить не ддает111" как-то не привлекает.

О, ну это известная беда - инструменты людям покупают те, кто ими НЕ ПОЛЬЗУЕТСЯ. Вот вам новый офис - такой же как старый, но другой, всем лучше - только немножко хуже, човыкаэти, которые? Вот у меня в единственной эксельке все всегда работает даже (на парковке!) под linux'ом!

1
23 ...

Информация

В рейтинге
3 391-й
Зарегистрирован
Активность