Перейти к содержанию

KSMG 2.0 - создание новых локальных пользователей


Рекомендуемые сообщения

Опубликовано

Коллеги, всем привет. 

Начинаем внедрять Kaspersky Secure Mail Gateway 2.0 (2.0.0.6478).

Прочитал мануал, погуглил, но так и не понял: а как, собственно создать дополнительных локальных пользователей? Как создать роль - понятно, как привязать роль к LDAP пользователю - то же вроде ясно. Но как быть если нужны доп. локальные пользователи помимо встроенного пользователя Administrator, что бы как-то разграничить доступ и знать кто что натворил?

 

Опубликовано

Добрый день.

 

к сожалению это сделать нельзя ...

Спойлер

200066856_.thumb.png.cb48655ea80b0ddb2e09fad546408296.png

 

Опубликовано

Я понял. Спасибо. 

Странный подход, если честно. 
А к LDAP привязывать несколько проблематично, учитывая что KSMG обычно в DMZ обитает.

Опубликовано

@posix86749

Интеграция с LDAP ... может помочь вам в работе ...

Спойлер

1346193983_.thumb.png.c777bc79c3df58d3aa0447cbcb2b9817.png

не так сложно настроить разрешающие правила в DMZ для этого сервера ...

Опубликовано
1 час назад, ElvinE5 сказал:

не так сложно настроить разрешающие правила в DMZ для этого сервера ...

настроить не сложно, но будет ли это правильно с точки зрения ИБ, если сервер из DMZ будет ходить во внутренний периметр сети? Я думаю, что нет. 
Если уж на то пошло, то как минимум надо поднимать отдельный LDAP-сервер (никак не связанный с существующей в КСПД AD) расположенный в DMZ. Хотя бы так. А еще лучше сделать отдельный не транзитный сегмент DMZ, и в нем уже поднимать LDAP и с ним связывать KSMG, что бы уж совсем секурно. 
Что мешало в функционал KSMG заложить возможность создания локальных пользователей, на которых можно назначать предварительно созданные роли. 

Опубликовано

По моему это через чур сильная "паранойя" :)

KSMG все равно будет ходить внутри к серверу почты, и получать от него письма для отправки ... к нему будут подключаться в веб консоль админы из внутренней части сети ... так что правил на взаимодействие там будет достаточно

не уверен насколько можно атаковать устройство в DMZ что бы получить дамп списка LDAP ... тем более что оно его не ретранслирует

 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Валерий1992
      Автор Валерий1992
      Столкнулся с такой проблемой: кулера стали шуметь сильно, фпс в играх сильно просел, появился новый пользователь в виндовс - Джон, с паролем. Честно сказать не знаю даже что и делать, вот тебе и скачал игру с торента( Никогда этого не делал, а тут что-то решил и попал. 
    • adminuniscan
      Автор adminuniscan
      Не пускает в вебморду 
       
      Как сбросить пароль через консоль сервера?
    • KL FC Bot
      Автор KL FC Bot
      Когда речь заходит про спам, мы обычно представляем себе ворох абсолютно ненужной рекламы, с которой отлично справляются антиспам-движки. Однако это далеко не самое неприятное из того, что может свалиться в ваш почтовый ящик. Зачастую спам используется для проведения DDoS-атаки на корпоративные адреса электронной почты, причем жертву бомбардируют совершенно легитимными письмами, которые не должны вызывать подозрение у стандартного антиспам-движка.
      Атака подтверждением регистрации
      Для реализации атаки типа mail bomb злоумышленники могут эксплуатировать механизмы регистрации на веб-ресурсах абсолютно непричастных компаний. Применяя средства автоматизации, они, указывая адрес жертвы, регистрируются на тысячах сервисов из разных стран. В результате в почтовый ящик падает огромное количество подтверждений, ссылок для активации аккаунта и тому подобных писем. При этом по факту они отправляются совершенно легитимными почтовыми серверами компаний с хорошей репутацией, так что антиспам-движок считает их полностью легальными и не блокирует.
      Примеры писем с подтверждением регистрации, используемых для DDoS-атаки на корпоративные почтовые адреса
      В качестве цели обычно выбирается необходимый для работы организации адрес, через который с компанией-жертвой общаются клиенты. Например, ящик отдела продаж, технической поддержки или адрес, на который в банк отправляют заявки на ипотечные кредиты. Атака может длиться днями, и множество писем просто перегружает почтовый сервер жертвы и парализует работу атакованного отдела.
       
      Посмотреть статью полностью
    • Volodya
      Автор Volodya
      Здравствуйте. Обнаружил сегодня внезапно нового пользователя John. Погуглив понял, что это какой-то майнер. Не без труда скачал KVRT и проверил через него, нашлось 15 проблем. Вроде все удалилось, сайт открывается, пользователя удалил. Помогите убедиться, что никаких следов майнера не осталось, пожалуйста
      CollectionLog-2024.01.14-01.31.zip
    • Nikolaj.Grinyow
      Автор Nikolaj.Grinyow
      На моём ПК стоит Антивирус Касперского. Лицензия на два устройства. Дубликат этого ПО установлен на компьютере дочери.
       Вопрос: может ли она создать свой личный кабинет, чтобы иметь возможность зайти на MY Kaspersky?
      Сообщение от модератора kmscom Тема перемещена из Технического раздела.
×
×
  • Создать...