| Автор: Дмитрий | 60059 | 07.12.2015 18:13 |
|
На сервере осуществляется хранение и обработка ПДн. Сам сервер многомодульный, так называемый blade server с одним общим модулем управления. На этот модуль нельзя ничего поставить, т.к. он является закрым программно-аппаратным комплексом доступ на который запрещен самим производителем.
Если откинуть администрирование извне, то даже внутри КЗ он все равно использует https соединение. В данном случае все равно нужно учитывать требования ФСБ? Можно ли отойти от требований ФСБ если вместо https установить http (без шифрования) соединение? |
|
| Автор: Евгений | 60061 | 07.12.2015 18:48 |
|
Дмитрий | 60059
Для начала, Вы должны были это рассмотреть в своей модели угроз, угроза перехвата траффика, подмена и т.п. Как вариант можете сделать что-то типа шлюза на границе КЗ, извне по ГОСТу до КЗ, а в КЗ уже как хотите хоть https, хоть просто http. |
|
| Автор: Dfg | 60062 | 07.12.2015 19:30 |
|
Получите согласие субъектов ПДн на передачу данных в открытом виде. И используйте для шифрования что-хотите.
А по хардкору - rutoken pinpad и гостовское шифрование over rdp, таки понадежнее будет. |
|
| Автор: Дмитрий | 60066 | 08.12.2015 10:03 |
|
Евгений | 60061 - Вас понял.
Всем спасибо за помощь! |
|
| Автор: oko | 60075 | 08.12.2015 17:44 |
|
to Евгений
Ну, чистый https в КЗ тоже выход только в случае, когда не рассматривается внутренний нарушитель, способный перехватить и декриптовать https-трафик. Короче говоря, решается через Модель угроз и нарушителей. Хотя идея про шлюз на границе сетей (КЗ) - в самую точку. to Dfg Согласие на передачу/обработку ПДн в открытом виде не решение, поскольку вопрос в удаленном управлении сервером, который эти ПДн обрабатывает. Тут вопрос в обеспечении безопасности не только по линии конфиденциальности, но также по целостности и доступности. А если к управлению сервером имеет доступ, теоретически, кто угодно - о какой безопасности означенной триады может идти речь? И, главное, пользователи, согласные на такие условия, реально существуют? Лично я не встречал (ПДн в различных соц.сетях не в счет, в данном случае). |
|
| Автор: Dfg | 60078 | 08.12.2015 20:39 |
|
У лукацкого были в блоге сканы на его запросы, почему некоторые гос сайты на импортной крипте. Отписки - типа все по закону пользователи согласны сделать свои данные общедоступными., либо дают добро на открытую передачу.
Тут не вопрос в том, почему не защищено, а как защититься удобными компаниями средствами. Защиту например можно полностью выстроить на оригинальном опенсорсе, а не на болгеносах от наших СЗИделов. ps. Интересно, а если собрать согласия со всех субъектов, "согласен на защиту своих данных несерт сзи", по сути получится более мягкий вариант предыдущих юридических вывертов. ) |
|
| Автор: николай | 60089 | 09.12.2015 13:43 |
|
DFG
брать согласие с субъектов пдн на разрешение передачи данных в открытом виде - значит снимать с себя ответственность в целом за защиту пдн......... |
|
| Автор: oko | 60096 | 09.12.2015 15:14 |
|
to DFG
Лукацкий, к сожалению или к счастью, кошководоводовед, а не представитель регуляторов ИБ в стране. Его выгода, выгода компаний, еще чья-то выгода - дело понятное. Зачем тогда делать все по закону РФ, если можно с неграмотных граждан собрать бумажку с согласием, разрешающим вообще ничего не делать? Согласен, в определенных случаях сотрудникам ИБ-отделов разных компаний приходится работать с тем, что имеют, без возможности внедрения сертифицированных СЗИ. Но все равно получается как в анекдоте про эвтаназию... to николай Согласен. Но, к сожалению, имеются у нас гос-сайты, где галочка "согласен на обработку своих ПДн" решает все. Одного поля ягоды, увы. |
|
Просмотров темы: 11485