| Автор: Barsuk | 63526 | 07.06.2016 15:53 |
|
Дано:
1)есть аттестованные две информационные системы из N 2) Для доступа к АРМ используется Jacarta + пароль 3) Для доступа к одной из ИС которая лежит в общем доступе используются индивидуальные пароли выдаваемые админом. Надо: 1) написать политику парольной защиты 2) можно ли не заставлять пользователей менять пароли в ИСПДн? и как это лучше написать 3) как часто надо менять пароли на серверах? 4) можно ли не менять пароли раз в N месяцев при использовании jacarta? |
|
| Автор: oko | 63532 | 07.06.2016 18:09 |
|
В ИСПДн 4 и 3 уровней защищенности - пишите пароль в jacarta и не парьтесь. Ибо на такие ИСПДн требование АНЗ.5 не распространяется (см. 21 Приказ ФСТЭК). Менять следует только в случае возможной атаки или явной компрометации (ибо ИАФ.4).
В ИСПДн 2 и 1 уровней защищенности - раздельно jacarta+пароль, либо jacarta со встроенным в нее паролем + pin-код доступа к памяти jacarta (что суть тот же пароль, только короче и цифернее). Частота смены произвольная, исходя из внутреннего решения по организации-владельцу ИСПДн. Опять-таки, смена в случаях подозрений на атаку и т.п. Главное, чтобы все это не противоречило выводам разработанной для этой ИСПДн Модели угроз и нарушителей... ЗЫ И, кстати, что такое "ИС которая лежит в общем доступе"? |
|
| Автор: Barsuk | 63540 | 08.06.2016 08:53 |
|
oko, не знала как точно сформулировать. В общем есть гос. ИСПДн, к которой по идее должен быть доступ только через VPN. Но ввиду того что сторонних операторов много работающих с ИСПДн, а денег у операторов нет, чтоб поставить программно-аппаратный комплекс у себя, в эту ИС может зайти любой желающий знающий логин/пароль. Т.е.у моих операторов весь комплекс защиты есть, и аттестат есть, но при этом при минимальном желании данные могут утечь, либо по сегменту, либо может быть скомпрометирован пароль главных операторов, у которых есть доступ ко всем сегментам, другой вопрос, что данные которые там обрабатываются никому нафиг не нужны.
Ну и плюс раньше была проблема с компрометацией временных паролей для сторонних операторов, так как им ехать далеко за логиным/паролем, а у всех был одинаковый временный пароль и легко угадываемый логин, но с этим я вроде как пока разобралась. Сейчас пытаюсь написать политику по парольной защите, на свою ИС, и на ИС другого отдела, так как там работают валенки, ну и плюс еще на одну ИС, которая будет в дальнейшем введена и работать по принципу той о которой говориться выше (одну общую на организацию для ИС имеющих аттестат). Для моего понимания это пока сложно, так как работаю я по специальности от силы месяца 3, меня обещали взять всему научить, показать, а в итоге выяснилось что информационная безопасность для местных это еще более темный лес, чем для меня. |
|
| Автор: oko | 63550 | 08.06.2016 11:02 |
|
Если гос.ИСПДн, то это уже ГИС. Тогда 17 Приказ ФСТЭК вместо 21 и пункт АНЗ.5. Считайте, что пароли все равно придется периодически менять (с равным периодом + смена в случае нештатных ситуаций), кроме случая 4 класса защищенности ГИС (которых крайне мало среди "больших" ИС). Можете писать в jacarta, а с течением времени пароли в ней перезаписывать. Можете идентифицироваться по jacarta, а доп.аутентификатором будет выступать пароль. Периодичность опять-таки на свое усмотрение. Но исторически сложились 3 возможных временных отрезка: раз в месяц, раз в квартал, раз в полгода.
А вообще главное - это защита удаленного доступа - УПД.13 из 17 Приказа ФСТЭК. Пока не решите проблему с VPN или иным способом защиты подключений к ИС из внешних сетей связи - о паролях лучше не думать. Смысла в этом все равно мало... |
|
| Автор: Barsuk | 63556 | 08.06.2016 11:28 |
|
oko, ну на информатизацию сторонним операторам в год в нашей области выделяют примерно 100к на учреждение. А их около 1к. Посчитать сколько это будет стоить для области не трудно, в таком виде как сейчас все очень давно, и никто не чешется. У нас, как у центрального оператора есть связь с гос.органом через VPN, а то что у нас с операторами обмен данными таким образом обстоит никого особо не волнует.
|
|
| Автор: Barsuk | 63558 | 08.06.2016 11:31 |
|
oko, и еще один вопрос, про пароли для АРМ я поняла, а про пароли для самой ГИС, операторов надо заставлять менять пароли раз в N-месяцев?
|
|
| Автор: oko | 63584 | 08.06.2016 17:24 |
|
Требования едины для всех компонент ИС, в которых присутствует парольная защита в качестве средства аутентификации пользователей.
В части защищенного доступа можно обойтись без внедрения систем шифрования трафика по требованиям ФСБ (что муторно и дорого, согласен). Использовать другие методы (к примеру, сертифицированные ФСТЭК программные средства кодирования потока трафика как часть подсистемы межсетевого экранирования). Главное, чтобы не противоречило Модели угроз и нарушителей... |
|
Просмотров темы: 4966