Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сегментация КИ от не КИ - Форум по вопросам информационной безопасности

Сегментация КИ от не КИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Игорь | 60668 25.01.2016 12:13
Добрый день.
Имеется организация с доменной структурой, выявлено, что обработка ПДн происходит на меньшем кол-ве компьютеров.
Соответственно рождается следующий вопрос! А нужно ли защищать контроллер домена либо же выводить компьютеры в локальную группу и устанавливать на них персональные МЭ ?

Автор: oko | 60672 25.01.2016 21:35
Приветствую!
Зависит от желания и возможностей, ибо старый треугольник "Безопасность - Экономичность - Производительность". Если требуется только защитить машины с ПДн, а вывод их из домена не является проблемой - можно и персональный МЭ (если машин до 10 штук), можно и мелкий аппаратный, отделяющий коммутатор с машинами от остальной сети. Если же домен необходимо оставить - можно защитить и его, а можно установить СЗИ НСД со своим сервером безопасности (в сторону SecretNet не смотрите - он как раз через домен работает) и своей "недоменной" настройкой политик ограничения/разграничения. Еще важен уровень защищенности ИСПДн, ибо, возможно, придется задуматься о средствах доверенной загрузки, системе обнаружения вторжений и т.п. А также не менее важно состояние машин с ПДн - если ПК староваты и откровенно "заезжены", то ставить на них множество программных средств защиты попросту неосмысленно. + вопрос в аппаратной или виртуальной платформе контроллера домена и других, если имеются, защищаемых серверов. Короче говоря, вариантов масса. И удобного решения без конкретики получить невозможно.

Автор: oko | 60717 28.01.2016 00:34
В прошлый раз ответил несколько размыто по сути вопроса. Контроллер домена - ключевой элемент системы защиты, ибо позволяет организовать трассировку встроенных в ОС параметров безопасности, а также удаленное управление, на все подчиненные ему СВТ. Следовательно, доступ к такому серверу должен быть ограничен на физическом (доступ в помещение, к "железу"), локальном (доступ к операционной среде) и межсетевом уровнях - только для лиц, исполняющих обязанности администраторов. Отсюда три варианта:
1. Вносим контроллер домена как структурную единицу в состав защищаемой информационной системы. Защищаем контроллер домена совместно (и, как правило, аналогично) остальным СВТ обработки информации ограниченного доступа средствами СЗИ НСД, использующими доменную структуру (SecretNet, Аура и т.п.). Связи между защищаемой ИС + контроллером домена и "открытыми" сегментами + внешние сети перекрываем межсетевым(и) экраном(экранами). Получаем удобство и "привычность" администрирования - один защищенный контроллер домена и для защищаемой ИС, и для "открытых" сегментов сети. Теряем экономичность решения.
2. Выводим СВТ ИС из домена. Защищаем СВТ отдельно, не защищая контроллер домена. Соединение между защищаемой ИС и всех остальных СВТ (сегментов сети, включая внешние сети) перекрываем МЭ. Получаем экономичность решения, но проблемы с удобством администрирования.
3. Оставляем СВТ ИС в домене. Контроллер + СВТ ИС защищаем средствами СЗИ НСД, реализующими собственную политику безопасности со своим сервером безопасности (DallaLock, Аккорд и т.п.) С МЭ поступаем аналогично п. 1. Теряем экономичность и "привычность" администрирования. Получаем гибкость настройки и внедрения новых политик безопасности. Также imho, получаем бОльшую защищенность всей системы, чем в п. 1. И, если СВТ в составе сети более 10 + есть толковый администратор с выделенным рабочим местом в защищаемом сегменте - бОльшую защищенность, чем в п. 2 (за счет централизации системы управления, регистрации и анализа событий безопасности).

Автор: Игорь | 60721 28.01.2016 12:37
Если контроллер домена входит в ИС которая обрабатывает ПДн и иную конфиденциальную информацию, то соответственно авторизоваться на контроллере домена могут только те компьютеры которые входят в эту ИС, в противном случае это нарушение, ведь так ?

Автор: oko | 60724 28.01.2016 19:07
Если на контроллере и ПЭВМ в составе ИС отсутствуют СЗИ НСД + на границе их с внешними сетями или "открытым контуром" ЛВС отсутствуют межсетевые экраны - то да, нарушение. Если же присутствуют, то вопрос в реализации системы разграничения доступа к контроллеру и "доверенности" ПЭВМ ИС. Выше уже описал все возможные типовые варианты. Если хотите одним контроллером обслуживать через AD все машины в сети (и из состава ИС, и из состава "открытого контура"), то ставьте СЗИ НСД с собственным сервером безопасности и реализаторами собственных правил политики безопасности (независимыми от Windows) и на контроллер, и на машины ИС. Также закрывайте МЭ подключение к контроллеру и машинам ИС из внешних сетей, включая "открытый контур". Самый, я бы сказал, надежный вариант. Получите возможность рулить всей техникой средствами AD + управление контроллером и машинами ИС средствами отдельного сервера безопасности из состава СЗИ НСД.

Просмотров темы: 4824

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*