Re: [請益] 30人公司資安/檔案外流控管DLP

作者: hooboa1122 (伯樂)   2019-09-24 14:15:25
※ 引述《arsehole (又騎又磨姿勢且佳)》之銘言:
: ※ 引述《hooboa1122 (伯樂)》之銘言:
: : 標題: Re: [請益] 30人公司資安/檔案外流控管DLP
: : 時間: Fri Sep 20 11:56:49 2019
: 上次就想回覆,不過小弟公司中勒索,我就沒時間回應了
: 看了一下,通常這種文章建議還是簡單畫個網路架構圖
是指網路拓樸嗎? https://imgur.com/d57zvmY
這是之前的資訊廠商幫我們畫的
大致上沒有變動
只有增加了PC台數及新購一台Nusoft的UTM650防火牆
: : 方案一
: : Sophos + Sophos XG135防火牆 + SmartIT Desktop Manager(端點+資產+加密)
: : 1.用Sophos + XG防火牆 做身份認證 (AD替代方案)
: : 有安裝Sophos登入套件的PC,才能連入防火牆,上網及進伺服器
: : 沒有安裝登入套件的設備,防火牆就會擋掉,只給單純上網瀏覽
: : 2.Sophos防毒、防勒索
: Sophos 防毒就可以控管設備了,插usb可以鎖定不能使用,也可以限制到那個部門能用
: 那個部門不能用的群組設定
: : 3.SmartIT Desktop Manager作資產管理及端點管理,關掉所有USB、藍芽、監控配備
: 資產管理,open source的ocs inventory可以滿足你的需求
: 安裝上網路一堆教學,如果還是要做資產管理,有人說不建議這家,如果要花錢可以找它家
: 至於關掉所有usb sophos就可以做到了,不論是Sophos Central、Sophos Endpoint
: Sophos Central可以控管到藍芽,Sophos Endpoint 小弟公司用的版本不是最新
: 所以能不能控管到藍芽,這點可能要查一下,但控管usb的確做得到
: 資產管理我是不知道你要只做到電腦,還是周邊設備都要有,不然OCS可以做到電腦
資產管理不是老闆要的重點
老闆要的是【檔案不能外流】
SI廠商介紹這台 SmartIT
是因為可以做端點管理
而且公司能控管員工 不會偷拔公司的電腦零件去用
所以 資產管理 不算是現在必須要執行的
謝謝您介紹的ocs inventory
我會跟我們的SI廠商討論一下
畢竟我不是技術者 不知道使用上怎麼處理
: : 4.SmartIT Desktop Manager作檔案加密
: : 5.資安政策 - 鎖Bios、PC權限使用者設定
: LDAP,我是不知道你的NAS是用那一家,仿間市面上都有這類功能
: 三十人左右可以利用這個功能作控管,包括你下面留的那一台可以連到那台Server
: 最省成本的方法就是上面,不然牙一咬就買個server 2019來架AD,攤下來的成本應該
: 會讓公司比較好接受點
NAS 我們用的是QNAP的TS-453A
: : 方案二
: : IP Guard + FortiGate(FSSO) + NAS(可加密、具備類似windows AD功能認證)
: : 1.IP Guard做端點管理、加密、關閉上傳及下傳
: : 2.FortiGate防火牆做防毒及FORTINET SINGLE SIGN ON
: : 3.加密NAS備份 (原本已有一台NAS)
: 不評論
: : 方案三
: : 防火牆 + 防毒軟體(兼端點管理) + NAS(可加密、具備類似windows AD功能認證)
: : 【PC端點-防火牆-NAS,變成一個區域內網,
: : PC端點 不能使用硬體存取、也不可以上傳資料
: : 利用NAS 做端點連線的管理 認MAC address 未被認證的設備無法連入
: : 至於 檔案加密 暫時不做】
: : PaloAlto + Traps
: : CheckPoint + SandBlast
: : Fortigate + Forticlient
: 綁在一起不是不好,每年繳的保護費公司願不願意付
: 要買之前請廠商提出三到五年所需要付的費用
: 就算漲價也不會漲太多,先知道每年要付的成本再來考慮
非常謝謝您的建議
: : 想請教各位前輩的建議
: :
作者: konkonchou (卡卡貓)   2019-09-24 16:39:00
檔案不能外流買加密式file server就好,離開特定資料夾就無法讀取了
作者: goodga ( )   2019-09-24 17:56:00
但是不要以為一台NAS達成所有要求,這之間還有很多眉眉角角
作者: lusaka (gary.lusifa)   2019-09-24 19:01:00
純nas是不夠的,前面的大大已經有說了一些方向
作者: roseson11 (marduk)   2019-09-25 21:20:00
TPM+bitlocker如果是針對資料不外流
作者: arsehole (又騎又磨姿勢且佳)   2019-09-27 12:22:00
前幾篇有一個重點,就是預算多少?這個就是決定資安的程度,另外一個重點就是知道誰傳給誰,要存多久的資料,有誰可以去分析,我知道一般政府單位資料要存五年,但私人企業根本沒有這個需求,再來這些資料到底有人會看、會管理嗎?資料外洩能即使發現嗎?很多中小企業買資安產品就當作護身符而已,不然就全部靠SI廠商,被當羊宰很正常,我是不知道你SI廠商配合是固定一家,依我的流程,只要改架構或者是增加需求,一定會請第二家SI廠商來評估,將需求報給兩家,請兩家將各自的方案提上來再來做決定。
作者: AngelGT (旦旦)   2019-09-27 15:50:00
如果員工插了4G網卡再透過手機傳檔,這點考慮了?

Links booklink

Contact Us: admin [ a t ] ucptt.com