Контакты
Подписка
МЕНЮ
Контакты
Подписка

Политика парольной защиты - Форум по вопросам информационной безопасности

Политика парольной защиты - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Barsuk | 63526 07.06.2016 15:53
Дано:
1)есть аттестованные две информационные системы из N
2) Для доступа к АРМ используется Jacarta + пароль
3) Для доступа к одной из ИС которая лежит в общем доступе используются индивидуальные пароли выдаваемые админом.
Надо:
1) написать политику парольной защиты
2) можно ли не заставлять пользователей менять пароли в ИСПДн? и как это лучше написать
3) как часто надо менять пароли на серверах?
4) можно ли не менять пароли раз в N месяцев при использовании jacarta?

Автор: oko | 63532 07.06.2016 18:09
В ИСПДн 4 и 3 уровней защищенности - пишите пароль в jacarta и не парьтесь. Ибо на такие ИСПДн требование АНЗ.5 не распространяется (см. 21 Приказ ФСТЭК). Менять следует только в случае возможной атаки или явной компрометации (ибо ИАФ.4).
В ИСПДн 2 и 1 уровней защищенности - раздельно jacarta+пароль, либо jacarta со встроенным в нее паролем + pin-код доступа к памяти jacarta (что суть тот же пароль, только короче и цифернее). Частота смены произвольная, исходя из внутреннего решения по организации-владельцу ИСПДн. Опять-таки, смена в случаях подозрений на атаку и т.п.
Главное, чтобы все это не противоречило выводам разработанной для этой ИСПДн Модели угроз и нарушителей...

ЗЫ И, кстати, что такое "ИС которая лежит в общем доступе"?

Автор: Barsuk | 63540 08.06.2016 08:53
oko, не знала как точно сформулировать. В общем есть гос. ИСПДн, к которой по идее должен быть доступ только через VPN. Но ввиду того что сторонних операторов много работающих с ИСПДн, а денег у операторов нет, чтоб поставить программно-аппаратный комплекс у себя, в эту ИС может зайти любой желающий знающий логин/пароль. Т.е.у моих операторов весь комплекс защиты есть, и аттестат есть, но при этом при минимальном желании данные могут утечь, либо по сегменту, либо может быть скомпрометирован пароль главных операторов, у которых есть доступ ко всем сегментам, другой вопрос, что данные которые там обрабатываются никому нафиг не нужны.
Ну и плюс раньше была проблема с компрометацией временных паролей для сторонних операторов, так как им ехать далеко за логиным/паролем, а у всех был одинаковый временный пароль и легко угадываемый логин, но с этим я вроде как пока разобралась.
Сейчас пытаюсь написать политику по парольной защите, на свою ИС, и на ИС другого отдела, так как там работают валенки, ну и плюс еще на одну ИС, которая будет в дальнейшем введена и работать по принципу той о которой говориться выше (одну общую на организацию для ИС имеющих аттестат).
Для моего понимания это пока сложно, так как работаю я по специальности от силы месяца 3, меня обещали взять всему научить, показать, а в итоге выяснилось что информационная безопасность для местных это еще более темный лес, чем для меня.

Автор: oko | 63550 08.06.2016 11:02
Если гос.ИСПДн, то это уже ГИС. Тогда 17 Приказ ФСТЭК вместо 21 и пункт АНЗ.5. Считайте, что пароли все равно придется периодически менять (с равным периодом + смена в случае нештатных ситуаций), кроме случая 4 класса защищенности ГИС (которых крайне мало среди "больших" ИС). Можете писать в jacarta, а с течением времени пароли в ней перезаписывать. Можете идентифицироваться по jacarta, а доп.аутентификатором будет выступать пароль. Периодичность опять-таки на свое усмотрение. Но исторически сложились 3 возможных временных отрезка: раз в месяц, раз в квартал, раз в полгода.
А вообще главное - это защита удаленного доступа - УПД.13 из 17 Приказа ФСТЭК. Пока не решите проблему с VPN или иным способом защиты подключений к ИС из внешних сетей связи - о паролях лучше не думать. Смысла в этом все равно мало...

Автор: Barsuk | 63556 08.06.2016 11:28
oko, ну на информатизацию сторонним операторам в год в нашей области выделяют примерно 100к на учреждение. А их около 1к. Посчитать сколько это будет стоить для области не трудно, в таком виде как сейчас все очень давно, и никто не чешется. У нас, как у центрального оператора есть связь с гос.органом через VPN, а то что у нас с операторами обмен данными таким образом обстоит никого особо не волнует.

Автор: Barsuk | 63558 08.06.2016 11:31
oko, и еще один вопрос, про пароли для АРМ я поняла, а про пароли для самой ГИС, операторов надо заставлять менять пароли раз в N-месяцев?

Автор: oko | 63584 08.06.2016 17:24
Требования едины для всех компонент ИС, в которых присутствует парольная защита в качестве средства аутентификации пользователей.
В части защищенного доступа можно обойтись без внедрения систем шифрования трафика по требованиям ФСБ (что муторно и дорого, согласен). Использовать другие методы (к примеру, сертифицированные ФСТЭК программные средства кодирования потока трафика как часть подсистемы межсетевого экранирования). Главное, чтобы не противоречило Модели угроз и нарушителей...

Просмотров темы: 4966

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*