| Автор: Александр | 61892 | 30.03.2016 20:13 |
|
Добрый вечер!
С коллегами возник небольшой спор по поводу отделения ИСПДн от другой инфраструктуры. Просьба поделиться своим мнением и практикой. Есть ЛВС, состоящая из 100 ПК и 5 серверов. Принято решение выделить 20 ПК и все сервера в сегмент, в котором осуществляется обработка ПДн (ИСПДн). Остальные 80 ПК могут также подключаться к серверам (к приложениям, не обрабатывающим ПДн). Суть вопроса/спора, как правильно отделить получившуюся ИСПДн межсетевым экраном (МЭ): 1) Отделить весь сегмент МЭ (соответственно защищаем ПК, сервера, коммутационное оборудование); 2) Поставить на ПК и сервера программные персональные МЭ, например Vipnet (при этом коммутационное оборудование ничем не отделяем, говоря что это не объект защиты). Заранее всем спасибо! |
|
| Автор: oko | 61893 | 30.03.2016 20:57 |
|
Приветствую!
Два решающих пункта: уровень защищенности ИСПД (и, соответственно, требования 21 Приказа к такому УЗ) + выводы "Частной модели угроз и нарушителей..." - если перехват, анализ и т.п. трафика во внутренней сети (где все 100 ПК и 5 серверов) не рассматривается; - если нарушителей, способных реализовать оное, во внутренней сети нет; - если вообще обработка ПДн производится только на машинах локально, не содержится на серверах или, к примеру, на сервера периодически переносится в защищенном виде; - если требование ЗИС.3 трактуется через архаичное понимание контролируемой зоны организации, а не КЗ ИСПДн; - если "внешние ИТКС" в требовании УПД.13 трактуются как любые сети связи сторонних организаций, а также международные сети связи; При любом из этих "Если" допустимо использовать любой (как ни странно), из предложенных Вами вариантов. Иначе, следует задуматься либо: - о криптозащите каналов связи между ТС из состава ИСПДн (тот же ViPNet, но уже не только персональный МЭ), что тянет за собой работы по линии ФСБ и т.д.; - о иной защите каналов связи и передаваемой информации (к примеру, распределенный МЭ TrustAccess, который трафик шифрует, но называет эту операцию "кодированием"); - о "посадке" всех ТС ИСПДн на единый блок коммутаторов, который через аппаратный МЭ уже связан с остальной сетью. ЗЫ В последних двух "Если" не удержался от сарказма, заранее извиняюсь. ЗЗЫ Специалист, кстати, заметит: при чем тут ключевая роль уровеня защищенности, если ЗИС.3 и УПД.13 актуальны даже для УЗ4? Отвечу, что при УЗ4 абсолютно оправдано не заморачиваться на защиту ПДн при их циркуляции по внутренним каналам связи одной организации. *в сторону* риск есть, правда, что набегут и докажут, что я не прав. Но мнение есть мнение. |
|
Просмотров темы: 5035