| Автор: Лузер | 62453 | 13.04.2016 06:58 |
|
Товарищи, прошу, пожалуйста, помощи.
Планируется организовать шлюзовый ПК и установить на нем Vipnet Coordinator 3.2 Сам координатор будет использоваться как криптосредство, а не как МЭ. Кроме как шлюзом он ничем другим являться не будет. НО. Сама сеть является ГИС (точнее частью ГИС, но как самостоятельная подсистема). Короче вопрос вот в чем: Обязательно ли на этом шлюзовом ПК устанавливать все прочие СЗИ, которые имеют место быть на других ПК в сети: а это, например, Антивирус, СЗИ от НСД, сканер уязвимостей и т.д. или его можно оставить "пустым", только с ОС и Vipnet Coordinator? Спасибо! |
|
| Автор: oko | 62455 | 13.04.2016 10:40 |
|
Приветствую!
Как я понимаю, Coordinator для Windows? Хотя в случае с Linux примерно те же действия... К AD или иным средствам централизованного администрирования не подключайте. Удаленное сетевое управление не используйте. Парольную защиту установите отличной ото всех используемых в ГИС паролей, пусть и с той же периодичностью смены. Встроенным в Coordinator МЭ закройте сетевые подключения к шлюзу из внутренних и внешних сетей (не forward, т.е. прохождение трафика через шлюз, а input, т.е. трафик, идущий на сам шлюз). Разместите Coordinator в отдельном помещении (можно и в серверной), куда доступ лиц даже из числа сотрудников организации ограничен орг.мерами. Затем в Модели угроз все это грамотно рассмотрите и обоснуйте. Тогда избавитесь от необходимости ставить СЗИ НСД и антивирусные средства. Ибо будут нейтрализованы каналы внедрения вредоносного кода / эксплуатации уязвимостей / удаленных сетевых и локальных физических попыток НСД. Это что касается ГИС (читай, 17 приказа ФСТЭК России). Также почитайте формуляр на СКЗИ в ViPNet Coordinator. Там еще несколько пунктов, обязательных для выполнения, но уже по требованиям ФСБ России, присутствует. |
|
| Автор: Лузер | 62478 | 14.04.2016 09:39 |
|
oko
Спасибо большое за столь подробное описание действий. |
|
| Автор: kgnic, kgnic | 62492 | 14.04.2016 14:51 |
|
Полностью согласен с вышенаписанным. Если все-таки будет принято решение установить антивирус, то следует не устанавливать компоненты антивируса «межсетевой экран», «обнаружение вторжений» и т.п., а установить только файловый антивирус, и рекомендуем обязательно добавить папку InfoTeCS в исключения антивируса.
|
|
Просмотров темы: 4583