Below is the text of the page https://www.pcweek.ua/rss/ stored 2010-08-11 by archive.org.ua. The original page over time could change. View as original html

http://www.pcweek.ua Газета PC WEEK/Ukrainian Edition (Компьютерная неделя) выпускается Издательским Домом «СК Украина» с марта 2005 года, информирует о передовых информационных технологиях и решениях, новейших разработках и продуктах, тенденциях развития ИТ-индустрии, важнейших событиях отечественного и мирового рынка ИТ. Wed, 11 Aug 2010 08:44:56 +0300 1 http://www.pcweek.ua/images/pcweek/logo-100x30.gif http://www.pcweek.ua 100 30 http://www.pcweek.ua/themes/detail.php?ID=129215 В связи со сложностью современной технологии вычислений в облаках Совет по облачным сервисам при аналитической компании Gartner... 2009/

Что вы знаете о правах заказчика облачных услуг? В связи со сложностью современной технологии вычислений в облаках Совет по облачным сервисам при аналитической компании Gartner (Gartner Global IT Council for Cloud Services) сформулировал шесть прав и одну обязанность заказчика облачных услуг. Цель этой инициативы — помочь провайдерам облачных услуг и их заказчикам организовать плодотворное сотрудничество.

Хотя по стилю изложения предложенный список напоминает принятое в США «Правило Миранды» (юридическая норма, согласно которой подозреваемый в совершении преступления должен быть уведомлен о своих правах), он может пригодиться предприятиям, которые собираются внедрять решения на базе облачных вычислений. Поэтому Совет по облачным сервисам, в который входят ИТ-директора крупных компаний-пользователей облачных сервисов и аналитики Gartner, решил определить основные права потребителя облачных услуг и способы их соблюдения.

«Если облачные сервисы получат широкое распространение, провайдеры должны предоставить заказчикам серьезные гарантии, — сказал Дэрил Пламмер, вице-президент Gartner. — Однако провайдеры либо вообще не предлагают клиентам никаких мер защиты, либо их предложения очень сильно различаются. Мы считаем, что Совет по облачным сервисам может исправить такую ситуацию, и в результате в выигрыше окажутся не только заказчики ИТ-услуг, но также разработчики, вендоры и другие участники отрасли».

Право 1. У вас есть право владеть своими данными, использовать и контролировать их. Совет по облачным сервисам подчеркивает важность защиты данных с точки зрения сохранения права собственности и контроля. Провайдер должен определить, что он может делать с данными заказчика. Отсутствие ясности в этом вопросе может привести к дорогостоящим судебным процессам. Кроме того, заказчик может лишиться возможности контролировать свои данные, если провайдер уйдет с рынка или продаст бизнес другой компании. В исходном контракте по уровню обслуживания (SLA) должно быть четко определено, чтобы будет с данными потребителя услуг в случае, если провайдер прекратит обслуживание.

Право 2. У вас есть право на SLA-соглашение, который определяет обязательства, меры восстановления и влияние на бизнес. Со всеми компьютерными услугами случаются сбои, бывают и случаи снижения производительности. Однако провайдеры облачных услуг редко берут на себя обязательства по соблюдению времени восстановления сервисов, не определяют способы восстановления и не описывают процедуры, которые они будут при этом выполнять. Чтобы SLA-соглашения соответствовали целям бизнеса заказчика, провайдеру не нужно их заново формулировать для каждого клиента. Напротив, в них необходимо полностью учитывать все возможные бизнес-задачи, которых касается предлагаемый тип сервиса. Соглашение с провайдером должно не просто гарантировать определенное время подключения дополнительной вычислительной мощности, а определять, как провайдер будет это выполнять.

Право 3. У вас есть право на уведомления и выбор, если изменения влияют на ваши бизнес-процессы. Каждый провайдер услуг вынужден останавливать свои системы, прерывать обслуживание или производить другие изменения, чтобы повысить вычислительную мощность и обеспечить соответствие своей инфраструктуры требованиям заказчика в долгосрочной перспективе. Для защиты бизнес-процессов предприятия провайдер должен заранее уведомлять клиентов о масштабных обновлениях и других изменениях систем, а также предоставлять им возможность в некоторой степени контролировать время данного перехода. Такие изменения могут включать обновление приложений, предлагаемых по модели Software-as-a-Service, внедрение salesforce.com, переход на новую версию услуг, изменение места, из которого предоставляются услуги, начало новой деятельности или уход из бизнеса, закрытие одной из площадок и т. д.

Право 4. У вас есть право заранее узнать о технических ограничениях или требованиях, возникающих при использовании сервиса. Большинство провайдеров услуг не объясняют полностью, как работают их системы и какие у них технические требования и ограничения. Из-за этого предприятия, переходящие на облачные вычисления, рискуют столкнуться с проблемами при настройке сервисов, для решения которых могут потребоваться значительные инвестиции. Провайдеры и клиенты должны постараться как можно подробнее проинформировать друг друга о технических ограничениях, особенно в случае масштабных, длительных проектов или сложных архитектур и систем.

Право 5. У вас есть право знать законодательные требования или юрисдикцию, которой подчиняется провайдер облачных услуг. Если провайдер хранит ваши данные в другой стране или передает их через зарубежную территорию, клиент вынужден подчиняться законам и нормативам, о которых он, возможно, ничего не знает. Это значит, что провайдер не объяснил клиенту особенности юрисдикции страны, в которой находятся его данные, и не рассказал, с какими законодательными требованиями он может столкнуться. Потребитель облачных услуг должен быть уверенным в том, что провайдер не нарушает никаких национальных законов и тем самым не ставит предприятие в положение ответственного за их несоблюдение.

Право 6. У вас есть право знать, какие меры защиты предусматривает провайдер. В случае облачных вычислений нарушения защиты могут происходить на разных технологических уровнях и этапах использования систем. Пользователь облачных услуг должен понимать, какие процессы обеспечения безопасности использует провайдер для того, чтобы средства защиты на одном уровне (например, серверном) не приводили к нарушению защиты на другом уровне (например, сетевом). Если клиент этого не знает, он рискует столкнуться с нарушениями защиты, вызванными тем, что провайдер не учитывает, какими способами предприятие использует его сервисы. Кроме того, клиенты должны знать планы провайдера относительно непрерывности бизнеса, чтобы быть уверенными в возможности продолжать свой собственный бизнес в случае чрезвычайных ситуаций. Однако далеко не все провайдеры объясняют свои процедуры защиты и планы непрерывности бизнеса.

Вы обязаны понимать и соблюдать требования лицензирования ПО Провайдеры облачных услуг и их клиенты должны достигнуть общего понимания того, как правильно использовать лицензии на ПО. С одной стороны, провайдер не должен пострадать в случае, если вы перенесете в облако софт, который вы лицензировали у сторонней компании, хотя это нарушает ваше лицензионное соглашение. С другой стороны, провайдер не обязан соглашаться на аудит, который проводит вендор этого софта, если ваше предприятие действительно имеет соответствующие лицензии. Аудит должен проводиться у потребителя облачных услуг, потому что при этом необходимо учитывать полную картину: и то, что предприятие использует в облаках (возможно от нескольких провайдеров), и то, что у него работает на его собственной инфраструктуре.

Заключение. По мнению Дэрила Пламмера, данный список прав и обязанностей поможет и провайдерам облачных услуг, и их клиентам: «Соблюдение этих прав потребует от провайдеров усилий и затрат, однако это убедит предприятия перенести в облако больше бизнес-процессов. Однако если предприятия не будут настаивать на выполнении этих правил при обсуждении условий с провайдерами, их никто не будет выполнять. Мы призываем предприятия сделать все возможное для превращения этих прав и обязанностей в стандарт в области облачных вычислений».

Tue, 10 Aug 2010 00:00:00 +0300 http://www.pcweek.ua/themes/detail.php?ID=129218 Аналитики в один голос предсказывают, что 2011 г. станет годом подъема бизнеса в области сетевой инфраструктуры, мировой рост продаж достигнет... 2009/ Аналитики в один голос предсказывают, что 2011 г. станет годом подъема бизнеса в области сетевой инфраструктуры, мировой рост продаж достигнет более $40 млрд, при том что в 2009 г. объем этого рынка составил $37,8 млрд. Причиной этого роста, по их мнению, станут инвестиции операторов в развертывание сетей 4G для увеличения пропускной способности своих сетей, что, в свою очередь, подхлестывается растущими аппетитами пользователей смартфонов.

Вместе с тем следует отметить, что большинство этих инвестиций в 4G (за редким исключением) пойдет на строительство сетей LTE, а другие технологии, такие как WiMAX, потеряли свою «массовую» привлекательность.

Это делает WiMAX «маргинальной» технологией и сводит на нет усилия ее главного приверженца – компании Intel, разрушая ее программу по WiMAX. Основная причина – отсутствие процесса укрепления экосистемы этой сетевой технологии. Сегодня только три основных производителя оборудования WiMAX – Motorola, Samsung и Huawei, а также два оператора-первопроходца этой технологии – Clearwire и Sprint, позиционируют ее не только как шаг на пути к LTE.

В то же время, несмотря на очевидный успех WiMAX, в частности на Тайване, количество поддерживающих эту технологию операторов заметно уменьшается. Среди известных «отказников» – российский оператор Yota, который заморозил все инвестиции в свою сеть WiMAX и планирует вложить 100 млн долл. в превращение ее в сеть на базе LTE.

Но вспомним борьбу за первенство между технологиями GSM и CDMA – победили не технические преимущества, а степень развитости GSM-экосистемы. История может повториться. Хотя сети WiMAX продолжают развиваться в некоторых регионах, например в Африке, ясно, что эта технология становится нишевой и, возможно, повторит судьбу CDMA.

LTE же продолжает «наращивать обороты». Такие известные в мире операторы, как Verizon Wireless в США и NTT DoCoMo в Японии обещают уже в конце 2010 г. запустить в коммерческую эксплуатацию сети на основе LTE. По данным аналитиков ABI Research, LTE тестируется на 132 сетях, тогда как на конец 2009 г. тестовых зон было всего 32, и в ближайшее время они будут запущены в коммерческую эксплуатацию. Из них в Северной Америке – пять, в России – три («Мегафон», Yota, «Ростелеком» – все на этапе начала тестирования), в Европе – девять, в Азиатском регионе – восемь, четыре на Ближнем востоке, одна в Африке и две в Латинской Америке. Очевидно, что наибольшей популярностью LTE пользуется в Европе и в странах Азии (Китай, Япония, Южная Корея).

12 операторов (из числа 32, проводивших тестирование) еще не выбрали производителя оборудования инфраструктуры и абонентских устройств LTE, однако среди оставшихся 20 максимальное количество контрактов – семь – у компании Huawei, за ней следуют Ericsson и NSN с шестью контрактами, а на третьем месте – Alcatel-Lucent, Motorola и NEC с двумя контрактами (некоторые операторы используют оборудование нескольких производителей).

Вместе с тем для многих операторов развертывание LTE-сетей сдерживается возможностью (или точнее, невозможностью) получения достаточного для работы сети радиочастотного ресурса. Так, спектр для LTE доступен в Финляндии, Дании и Германии, но в странах Латинской Америки свободного для этой технологии спектра нет. Европейские операторы, а также некоторые провайдеры услуг США (например, Sprint Nextel) могут перевести свою часть частот, выделенных для сетей GSM (или HSPA, или CDMA), в ресурсы для сетей LTE.

Таким образом, многообещающие прогнозы прошлых лет по WiMAX сейчас оказались под угрозой.
Tue, 10 Aug 2010 00:00:00 +0300 http://www.pcweek.ua/themes/detail.php?ID=129220 В ходе реализованной первой фазы проекта разработан ключевой документ – "Технический проект". Сложность его подготовки заключалась в необходимости всесторонней проработки логики процессов... 2009/ Компания Инком успешно завершила первый этап внедрения процессов управления ИТ для OTP Bank. В ходе проекта специалисты Департамента консалтинга Инком выполнили проектирование следующих процессов: "Управление изменениями", "Управление конфигурациями", "Управление уровнем сервисов". Дополнительно для этих процессов настроена и интегрирована новейшая версия системы автоматизации Naumen Service Desk v3.6, а также разработаны нормативные документы. Работы выполнены в соответствии с признанными мировыми практиками, описанными в библиотеке ITIL и стандарте COBIT.

Плодотворное сотрудничество компании Инком и OTP Bank началось в 2008 году с реализации проекта по внедрению процессов управления инцидентами и службы Service Desk. Получив положительные результаты в работе ИТ после внедрения предыдущего проекта, руководство банка приняло решение о внедрении дополнительных процессов управления ИТ. Процессы "Управление изменениями", "Управление конфигурациями" и "Управление уровнем сервисов" были определены как наиболее актуальные для заказчика.

В ходе реализованной первой фазы проекта разработан ключевой документ – "Технический проект". Сложность его подготовки заключалась в необходимости всесторонней проработки логики процессов, от определения целей процессов до увязки входов-выходов и проекции ролей на организационную структуру. На основании данных этого документа и в соответствии с определенным у заказчика форматом были разработаны регламенты проектируемых процессов.

Необходимо отметить, что в ходе проектных работ в расчет брались не только рекомендации ITIL и видение участников проектной команды, но также текущий уровень зрелости персонала банка (руководства, сотрудников), действующие процессы и взаимодействие с ними, используемые системы автоматизации "не-ITIL" процессов и интеграции с ними, организационная структура, перспективы реорганизации и общая стратегия ИТ банка. В ряде случаев требовалось находить компромисс между рекомендациями лучших практик и оптимальными для заказчика решениями. Отдельное время было уделено распределению ролей процессов внутри ИТ-службы, а также пониманию разделения процесса "Управление изменениями" и регламента "Управление проектами". Следует также отметить, что спроектированные процессы интегрированы как взаимно, так и с другими процессами, действующими у заказчика, что соответствует четвертому уровню зрелости по модели CMMI. Этому помогло создание в рамках проекта архитектурного ландшафта всех процессов в банке. Только процессы, спроектированные подобным образом, после их внедрения позволят OTP Bank получить значимые выгоды от проекта.

"В целом, проектирование было достаточно ресурсоемким для Инком, – подчеркивает директор Департамента консалтинга компании Инком Роман Фисун. – Однако только качественная реализация проекта на этапе проектирования процессов ИТ предоставит заказчику возможность получить реальные, измеримые результаты от стандартизации и автоматизации работы ИТ-службы".

По ходу проектирования в расчет бралась уже действующая у заказчика система автоматизации процессов ITIL Naumen Service Desk, причем ключевые элементы логики спроектированных процессов настраивались в системе и демонстрировались заказчику. Подобная практика минимизирует риск "невнедримости" разработанных для организации процессов.

В данный момент проект продолжается, предпринимаются шаги по инициации внедрения процессов в рамках всего банка. При этом результаты проектирования были высоко оценены представителями нескольких ведущих украинских банков в рамках reference-визитов.

Ожидаемый срок окончания проекта, внедрения трех процессов в банке – начало 2011 года. Tue, 10 Aug 2010 00:00:00 +0300 http://www.pcweek.ua/themes/detail.php?ID=129221 Кризис научил, что к планированию инвестиций надо подходить максимально ответственно. Для сферы IT, где моральное устаревание оборудования значительно опережает физическое, и многие новые технологии... 2009/
Кризис научил, что к планированию инвестиций надо подходить максимально ответственно. Для сферы IT, где моральное устаревание оборудования значительно опережает физическое, и многие новые технологии на эффективность влияют косвенно, выполнить финансовое обоснование необходимости модернизации компьютерного парка довольно сложно. Поможет в этом обновленная версия разработанного на основе опыта IT-подразделения Intel онлайнового «Инструмента оценки окупаемости инвестиций в серверы», а чтобы вам было легче разобраться, как им пользоваться, Intel перевела на русский обучающий видеоролик.


Видя, что приобретенные лет пять назад серверы исправно работают и справляются со своими задачами, даже IT-специалисту бывает трудно решиться заменить их на более современные платформы. Руководству компании еще сложнее выделить на это средства, ведь оно привыкло оперировать экономическими категориями и вряд ли примется изучать технические преимущества новых IT-решений. «Инструмент оценки окупаемости инвестиций в серверы» как раз и устраняет барьер непонимания между технической и финансовой службами. Поскольку главным мотивом для модернизации в IT служат не недостатки старых систем, а достоинства новых, понятно, что подобный инструмент нуждается в периодической актуализации данных, используемых для расчетов. Это и было недавно сделано IT-специалистами компании Intel. Кроме того, для точного анализа следует учитывать специфику конкретного предприятия, проводя более тонкую настройку вводной информации. Как это делается, показано в обучающем видеоклипе.
Tue, 10 Aug 2010 00:00:00 +0300 http://www.pcweek.ua/themes/detail.php?ID=129222 Контроль безопасности может быть реализован на ПК не хуже, чем на «тонком клиенте». При этом не придётся жертвовать функционалом, который имеется... 2009/ Контроль безопасности может быть реализован на ПК не хуже, чем на «тонком клиенте». При этом не придётся жертвовать функционалом, который имеется только на полноценном компьютере.

Группа, отвечающая за безопасность вычислительных ресурсов корпорации Intel (Intel IT), постоянно анализирует модели информационных ресурсов, чтобы определить, как они должны развиваться в соответствии с постоянно изменяющимися способами компьютерных атак. Последние хакерские атаки на ряд важнейших ресурсов послужили дополнительным стимулом к тщательному анализу информационной безопасности. В частности, рассматривался вопрос: как использование «тонких клиентов» может защитить от подобных атак.

Оригинальная англоязычная версия статьи находится по адресу
http://download.intel.com/it/pdf/Evaluatin...nt_Security.pdf

Краткий обзор

Мы выявили пять признаков, которые обычно считаются преимуществами «тонких клиентов» с точки зрения безопасности: предотвращение физической потери данных, отсутствие административных привилегий, невозможность инсталляции приложений, компактность и «неубиваемость» клиентского устройства, способность легко откатиться к рабочему состоянию.

Выяснилось, что хотя все эти элементы и способствовали безопасности, они не смогли бы помешать тем видам кибератак, которые проводятся в последнее время.

Кроме того, мы также отметили, что эти элементы безопасности не являются уникальными особенностями «тонких клиентов»: эквивалентная защита может быть реализована на обычных компьютерах без потери функционала, которым приходится жертвовать, переходя на архитектуру с использованием «тонких клиентов». Если необходимые меры безопасности не были соблюдены, то не имеет значения: «тонкие клиенты» или компьютеры использовались в системе. Именно ошибки в построении системы безопасности, а не архитектура системы чаще всего является причинами сбоев.

Мы увидели и другие ограничения, свойственные системам с «тонкими клиентами»: отсутствие поддержки мобильных компьютеров, интерактивных ресурсоемких графических приложений, мультимедиа (в частности, видео). «Тонкие клиенты» также требуют значительных дополнительных серверных ресурсов и пропускной способности сети. Некоторые модели «тонких клиентов» могут также увеличить риск остановки бизнес-процессов, если происходит отключение центральных сетевых ресурсов, без которых «тонкий клиент» не может работать в принципе.

Исходя из этого анализа, мы поняли, что «тонкие клиенты» могут быть использованы исключительно в виде нишевого, ограниченного решения. Следует учесть, что клиентский парк корпорации Intel на 80% состоит из мобильных устройств, и большинству пользователей Intel требуются функциональные возможности и гибкость работы мобильных ПК, которые должны уметь работать и без доступа к сети. Мобильные корпоративные компьютеры также позиционируются в качестве устройств, позволяющих использовать все новинки технологий, тенденций и моделей предоставления услуг.

ИСТОРИЯ

Intel IT поддерживает очень большую корпоративную среду: около 83 500 сотрудников в 61 стране мира. Все эти сотрудники обеспечивают корпорации Intel инновационную деятельность, что позволяет компании развиваться и продолжать создавать конкурентоспособные продукты и решения. В свою очередь чтобы способствовать эффективной работе сотрудников, Intel IT обеспечивает около 80% персонала мобильными корпоративными компьютерами.


Картина кибер-угроз быстро меняется с тенденцией в сторону атак «нулевого дня», которые нацелены на ранее неизвестные уязвимости и осуществляются массированно в течение нескольких часов, пока ещё не найдено противоядие. Недавние нападения на широко известные сайты использовали ранее неизвестные уязвимости в общесистемном клиентском программном обеспечении, чаще всего веб-браузеров.

Группа безопасности Intel IT осуществляет непрерывный мониторинг и постоянно анализирует, насколько хорошо защищена от них корпоративная сеть. Последние хакерские атаки на несколько известных сайтов заставили нас пересмотреть меры безопасности, предлагаемые для сети с «тонкими клиентами». Мы также решили исследовать вопрос уязвимости сетей с «тонкими клиентами», чтобы помочь защититься от подобных нападений в будущем.

По результатам анализа особенностей работы «тонких клиентов», был поставлен вопрос: могут ли подобные меры защиты быть применёны к ПК? Мы рассматривали результаты с точки зрения общей стратегии Intel IT в области клиентских устройств, учитывая потребности корпоративных пользователей и новые тенденции информационно-коммуникационных технологий.

АНАЛИЗ БЕЗОПАСНОСТИ КЛИЕНТСКИХ УСТРОЙСТВ

Были проанализированы средства контроля безопасности, которые обычно ассоциируются с «тонкими клиентами», и их роль в защите от возникающих угроз. Мы оценили, смогут ли они предотвратить или смягчить ущерб от атак «нулевого дня», подобных тем которым подверглись в последнее время известные сайты. Затем мы рассмотрели, могут ли подобные методы быть применёны к ПК
.

Методы защиты, которые обычно ассоциируются с «тонкими клиентами»

Мы определили пять основных признаков, которые обычно воспринимаются как преимущества безопасности «тонких клиентов»:

Факторы, снижающие безопасность

Мы определили, что, несмотря на повышение безопасности системы, эти средства управления не обеспечили бы полную защиту в недавних «нулевых» нападениях.



Рис. 1. «Тонкие клиенты» предотвращают утечку данных на рабочих местах;
однако они не блокируют сетевой доступ.


Контроль безопасности на ПК

Мы пришли к выводу, что возможно обеспечить безопасность ПК не хуже, чем у «тонкого клиента», не урезая при этом функциональные возможности. Разумеется, мы не переносим систему безопасности на ПК целиком, а приспосабливаем отдельные элементы к новым условиям.

Для предотвращения физической кражи данных, Intel использует полное шифрование диска и корпоративных инструментов управления правами. Эти методы могут быть дополнены глобальной политикой домена или физическими изменениями в системе для блокировки, шифрования, или ограничения использования USB-флешек и других внешних устройств хранения данных. Кроме того, перенаправление папок может быть использовано для хранения данных в центре обработки данных, либо исключительно, либо как зеркало данных на стороне клиента. Последний подход поддерживает мобильность вычислительных систем, позволяя клиенту работать в автономном режиме.

Возможность наличия или отсутствия административных прав у пользователя не является уникальной особенностью «тонкого клиента». Эти инструменты доступны и для того, чтобы при необходимости лишить административных полномочий мобильных пользователей корпоративных ноутбуков. Однако при необходимости отдельным пользователем можно предоставить административные права. Существуют специализированные программы, позволяющие управлять пользовательскими правами и запретить, например, установку определённых программ, или выполнение иных действий, если каждое такое действие не разрешено системным администратором. Intel использует различные методы для ограничения административного доступа и назначения прав пользователей.

Централизованное управление общей операционной системой или образом приложения также не является уникальной особенностью «тонкого клиента». Например, возможно централизованно управлять операционными системами и приложениями, которые будут совместно использоваться десктопами. Кроме того, ожидается появление виртуальных клиентов, которые загружены на компьютеры пользователей, но управляются централизованно. Несколько компаний предлагают технологии, позволяющие производить откат клиентского программного обеспечения. В корпорации Intel принят стандарт, включающий централизованно управляемую систему, хранящую образы приложений. Эти образы обновляются на клиентских машинах всякий раз, когда необходимо сделать откат.

Intel IT в настоящее время имеет возможность быстро развернуть патчи для поддержания целостности клиента. Наиболее трудоёмкой операцией этого процесса является тестирование и аттестация нового патча до его развёртывания на всём парке клиентских машин. Разумеется, время, необходимое для проверки и санкционирования патча не зависит от того, что является пользовательской машиной: «тонкий клиент» или ноутбук. В случае с компьютерами, патчи могут раздаваться не сразу всем клиентам, а по группам, что должно смягчить проблему программного обеспечения, если таковая вдруг появится. С «тонкими клиентами» такой манёвр невозможен, что представляет дополнительную опасность.

Проблемы безопасности «тонкого клиента»

Есть также специфические проблемы безопасности, связанные с использованием «тонкого клиента». Централизация приложений и данных создаёт единую точку отказа: сеть «тонких клиентов» обеспечивает множество точек входа к серверам, хранящим разделённые данные и приложения, и это связано с риском, что один сбой в центре может затронуть всю инфраструктуру. Некоторые модели «тонких клиентов» могут увеличить риск нарушения бизнес-процессов, если отключение электричества происходит в пределах центральных ресурсов сети, от которых зависит «тонкий клиент».

Централизация всех данных, включая персональные данные, вызывает как новые проблемы нарушения частной жизни, так и нарушения законодательства, регламентирующего защиту персональных данных. У системы с «тонкими клиентами» могут также быть непреднамеренные последствия утечки данных; например, мы выяснили, что пользователи «тонких клиентов» с большей вероятностью распечатают бумажные копии информации, которая может быть доступна неправомочным сторонам. Причина в том, что пользователю ноутбука не нужны бумажные копии: он всё это может держать на своём локальном диске в зашифрованном виде.

Чтобы грамотно отреагировать на нарушения безопасности, соответствующим специалистам необходимо знать, какие системы были скомпрометированы, и когда впервые это случилось. Также необходимо иметь доказательства для аргументации дальнейших действий. Откат «тонких клиентов» системы к исходному рабочему состоянию, когда на него с сервера повторно заливается копия образа системы, уничтожает все следы инцидента и не даёт возможности для его анализа и устранения причин.

Окончание следует...

Источник: IT Galaxy
Tue, 10 Aug 2010 00:00:00 +0300 http://www.pcweek.ua/themes/detail.php?ID=129223 Съемные накопители и другие портативные устройства, которые позволяют массовое хранение информации, уже являются неотъемлемой частью нашей личной жизни и работы. Эти устройства удовлетворяют важную потребность... 2009/ Съемные накопители и другие портативные устройства, которые позволяют массовое хранение информации, уже являются неотъемлемой частью нашей личной жизни и работы. Эти устройства удовлетворяют важную потребность - позволяют легко переносить информацию в больших объёмах между компьютерами и между работой и домом. Тем не менее, это удобство приводит к риску кражи информации или утечки данных. Кроме того, эти устройства могут нести дополнительные риски, связанные с внедрением вирусов и вредоносного ПО, как на компьютерах домашних пользователей, так и на компьютерах в корпоративной сети.

Сегодня компании нуждаются в том, чтобы перед подключением переносных устройств к компьютеру происходила проверка подлинности. Потребителям необходим аналогичный подход, для гарантий, что их личной информацией не воспользуются посторонние люди, а так же, что неавторизованные устройства не смогут быть подключены к их компьютерам.

На текущий момент на рынке распространены как различные устройства с повышенным уровнем безопасности, например, накопители со сканером отпечатков пальцев или с поддержкой аппаратного шифрования данных, так и ПО для шифрования, которое поддерживает работу с любыми внешними устройствами хранения данных или позволяет использовать шифрованные файл-контейнеры, которые могут храниться на них. Но их использование возможно только с "фирменным" ПО или с предварительной установкой специального драйвера или программного обеспечения на компьютер, к которому будут подключаться устройства с повышенным уровнем безопасности, что не всегда возможно, а это означает ограниченную совместимость. Чтобы решить этот вопрос, необходим единый стандарт.

По этому не удивительно, что Институт инженеров по электротехнике и электронике (Institute of Electrical and Electronics Engineers - IEEE) взялся за этот вопрос, создав рабочую группу, которая разработала "Стандартный протокол аутентификации при подключении съемных устройств хранения данных" - 1667 (IEEE 1667-"Standard Protocol for Authentication in Host Attachments of Transient Storage Devices"). IEEE 1667 – это платформенно-независимый стандарт, в котором описаны требования взаимной идентификации между устройствами и компьютером для создания безопасной области, что позволяет доверенным устройствам свободно взаимодействовать друг с другом.






На текущий момент корпорация Microsoft является одним из активных участников по продвижению нового стандарта и уже реализовала его поддержку, определив его Enhanced Storage. Enhanced Storage является встроенной системой безопасности в новых операционных системах Windows 7 и Windows 2008 R2, в которых обеспечивается поддержка функции защиты паролем и проверкой подлинности на основе сертификатов для USB-накопителей, совместимых со стандартом IEEE 1667.

Существенным отличим работы Enhanced Storage, от технологии BitLocker To Go, которая позволяет защищать съёмные USB-устройства хранения данных с помощью BitLocker, ограничивая доступ по паролю, является то, что она не зависима от версии использования операционной системы Windows7, будь то Начальная или Профессиональная. Теперь защищенные паролем устройства можно будет просто подключать к любому компьютеру, не заботясь о предварительной установке и настройке чего-либо.



Если рассмотреть с практической точки зрения работу с Enhanced Storage, в самом востребованном случае, когда нужно установить пароль для доступа к информации на съёмном носителе, то она выглядит следующим образом.

Тут еще нужно обратить внимание на то, что съемные накопители (будто USB флэш-диск или портативные диск) с поддержкой IEEE 1667 существенным образом не отличается от обычных, их так же можно использовать в открытом состоянии с операционными системами, у которых отсутствует поддержка устройств совместимых с IEEE 1667.

При подключении устройств Enhanced Storage происходит установка как стандартных драйверов для переносных устройств, так и расширенных: IEEE 1667 ACT, Драйвер пароля Microsoft WPD Enhanced Storage, универсальный приемник команд IEEE 1667.





После определения устройства Enhanced Storage в системе, будет предложено установить пароль для доступа к съёмному носителю. Если при первом подключении в этом необходимости нет, то это можно будет сделать потом, через контекстное меню подключенного USB-устройства, выбрав нужный пункт. Если пароль не установить, то информация будет доступна на всех системах, включая те, у которых нет поддержки IEEE 1667, как и в случае c использованием обычного съемного устройства.




Процедура установки пароля, для каких вещей стандартная: ввести пароль, подтвердить его и, при необходимости, ввести слово или фразу, используемую в качестве подсказки. После этого уже можно использовать съемный носитель, доступ к которому осуществляется по паролю. Тут стоит отметить, что система не требует установки сложного пароля.




Заблокировать накопитель можно в ручном режиме, выбрав через контекстное меню подключенного USB-устройства нужный пункт, или это произойдет в автоматическом режиме - при выключении ПК, переходе в спящий режим, отключении накопителя от компьютера, а так же при блокировке компьютера по Ctrl+Alt+Delete. В заблокированном состоянии, данные (как то: размер диска, свободное место, тип файловой системы) не отображаются.




Для Enhanced Storage предусмотрен механизм зашиты от подбора пароля методом грубой силы. Можно ввести не более 50 неверных паролей, после чего возможен только сброс устройства, в ходе которого происходит удаление всех данных и восстановление установленных производителем параметров по умолчанию (происходит очистка установленого пользователем пароля).




Конечно, использование Enhanced Storage не ограничено схемой по установке пароля на съемные устройства с поддержкой IEEE 1667, различные варианты взаимодействия с компьютером можно задать через свои настройки, используя политики безопасности, настройки которых находятся в Конфигурация компьютера \ Административный шаблоны \ Система \ Доступ к устройствам Enhanced Storage.


Разрешить предоставление сертификата на устройства Enhanced Storage
Этот параметр политики задает, могут ли пользователи предоставлять сертификаты на устройствах хранения сертификата Enhanced Storage.
Настройка списка устройств Enhanced Storage, которые могут использоваться на компьютереЭтот параметр политики позволяет задать список изготовителей и ИД продуктов для устройств Enhanced Storage, которые могут использоваться на компьютере.
Настройка списка приемников команд, совместимых с IEEE 1667, которые могут использоваться на компьютере
Этот параметр политики позволяет создать список совместимых со спецификацией IEEE 1667 приемников команд, которые можно использовать на компьютере.
Запретить проверку подлинности устройств Enhanced Storage с помощью пароля
Этот параметр политики задает, используется ли пароль для снятия блокировки устройства Enhanced Storage.
Запретить съемные устройства, которые не являются устройствами Enhanced Storage
Этот параметр политики задает, разрешены ли съемные устройства, не являющиеся устройствами Enhanced Storage, на этом компьютере
Блокировать устройства Enhanced Storage при блокировке компьютера
Этот параметр политики разрешает блокирование устройства Enhanced Storage при блокировании компьютера.
Эта политика поддерживается только в операционных системах Windows 7 Корпоративная и Windows 7 Профессиональная.

Разрешить только корневой USB-концентратор, подключенный к устройствам Enhanced StorageЭтот параметр политики задает, разрешен ли только корневой USB-концентратор, подключенный к устройствам Enhanced Storage. При разрешении только корневого USB-концентратора, подключенного к устройствам Enhanced Storage, риск чтения данных неавторизованными USB-устройствами на устройстве Enhanced Storage снижается.


Уменьшено: 67% от [ 1178 на 426 ] — нажмите для просмотра полного изображения



Хотя стандарт IEEE 1667 являются новым и последняя спецификация - 1.1 была утверждена только в 2009 году, производители съёмных носителей уже предоставляют на рынок продукцию с поддержкой этого стандарта, и по цене она не отличается от обычных съёмных носителей.

Источник: IT Galaxy


Tue, 10 Aug 2010 00:00:00 +0300 http://www.pcweek.ua/themes/detail.php?ID=129225 Для большинства бытовых потребителей возможность отслеживать в реальном времени данные о потреблении энергии и на основании этих данных предпринимать нужные меры для ... 2009/

Для большинства бытовых потребителей возможность отслеживать в реальном времени данные о потреблении энергии и на основании этих данных предпринимать нужные меры для обеспечения экономической и экологической эффективности — идея сравнительно новая. С другой стороны, собственники и эксплуатирующие организации зданий коммерческого назначения уже имеют опыт использования таких решений, как Cisco Network Building Mediator, которые помогают контролировать использование энергии в зданиях и управлять им.

Так или иначе, регулировать потребление энергии и связанные с ним затраты стало еще проще. Вместо того, чтобы управлять энергопотреблением в каждом здании по отдельности, теперь корпоративные заказчики могут напрямую контролировать весь комплекс зданий, используя для этого решение Cisco Network Building Mediator Manager. «На долю электроэнергии, используемой в зданиях коммерческого назначения, приходится до 70% от общего энергопотребления в Северной Америке и около 40% выбрасываемых парниковых газов, — утверждает Эд Ричардс (Ed Richards), директор отдела «умных» подключенных зданий в подразделении по развитию мирового бизнеса Cisco. — Наше подразделение занимается вопросами контроля и регулирования объема углеродсодержащих выбросов и потребления энергии. Используя Building Mediator, мы помогли нашим заказчикам объединить имевшиеся у них системы управления энергией, не связанные по сети IP, и вывести их в единую сеть, чтобы можно было отслеживать данные и действовать на их основании, предоставлять политики и контролировать стратегии в нужном здании. Теперь с помощью Cisco Network Building Mediator Manager мы можем работать с сотнями и даже тысячами зданий заказчика, что позволяет принимать глобальные решения по управлению всеми зданиями одновременно».

На основе Cisco Network Building Mediator и Cisco Network Building Mediator Manager можно построить «умную» платформу, используемой для централизованного управления географически рассредоточенными зданиями по IP-сети и для осуществления связи между ними. Такая система позволяет значительно повысить эксплуатационную эффективность управления распределенными зданиями. «Допустим, мы решили сократить потребление энергии, чтобы соответствовать новой ценовой структуре поставщика электроэнергии, — говорит Ричардс. — В таком случае мы можем одним щелчком мыши внести глобальное изменение в нашу систему — например, поднять температуру с 23 до 25 градусов во всех зданиях одновременно. Здесь заложен огромный потенциал. Цель системы — координировать происходящее вовне (например, изменение цен на электричество или погодные условия) со всем, что происходит внутри».

Устройство Cisco Network Building Mediator Manager осуществляет мониторинг и координацию самых разных систем: от систем отопления, вентиляции и кондиционирования воздуха (ОВКВ) до фотогальванических установок, систем освещения, измерителей мощности, систем ветровой и солнечной энергии, топливных элементов, оросительных систем и многого другого. Кроме того, в состав данного решения входят глобальный навигатор, позволяющий в реальном времени следить за тем, как работают все помещения и устройства (например, по уровню энергетической эффективности кондиционеров или соотношению киловатт на квадратный метр) в масштабах целого предприятия, а также глобальная система охранной сигнализации для централизованного управления событиями. По словам Ричардса, «данное решение представляет собой значительный шаг вперед в управлении зданиями».

Cisco Network Building Mediator Manager работает без перерывов семь дней в неделю и может реагировать на события в реальном времени. «Сегодня у многих есть коммуникаторы, с помощью которых мы получаем электронную почту и текстовые сообщения, а также принимаем звонки. Но представьте, что вы включали бы его только для получения звонков. Тогда вы бы пропустили огромное количество информации между этими звонками, — говорит Ричардс. — Решение Building Mediator Manager, подобно коммуникатору, позволяет постоянно отслеживать всю необходимую информацию. Оно получает непрерывный поток сообщений из множества источников». Такая система позволяет непрерывно настраивать множество систем в здании, чтобы они функционировали максимально эффективно с точки зрения потребления энергии и учитывали текущие условия окружающей среды. В этом Ричардс видит ключ к устойчивому развитию.

Решения Cisco Network Building Mediator и Building Mediator Manager образуют открытую надежную структуру, которая обеспечивает полную взаимоподключаемость и органично объединяет чистые технологии, ИТ-ресурсы и ресурсы систем для зданий. Эта структура осуществляет комплексное управление зданием через сеть: от самого элементарного датчика в подвале здания до облачных сервисов и обратно. «Все сервисы предоставляются на основе расширяемой платформы (сети), объединяющей сторонние приложения, облачные сервисы и лучшие в своем классе системы для зданий, — отмечает Ричардс. — Эта платформа гарантирует свободу маневра и в будущем: она будет поддерживать приложения и сервисы, о которых мы пока не имеем ни малейшего представления».

Tue, 10 Aug 2010 00:00:00 +0300