Контакты
Подписка
МЕНЮ
Контакты
Подписка

ГИС в других подразделениях - Форум по вопросам информационной безопасности

ГИС в других подразделениях - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Автор | 68568 06.02.2017 12:05
Коллеги, прошу совета.

В общем, имеется ГИС. Основная масса АРМ находится в помещениях организации.

Но несколько компов находятся в помещениях другой организации.
Т.е. физически это два этажа: на одном - рассматриваемая организация; на другом - смежная организация. Основная масса АРМов физически находится в пределах КЗ целевой организации, но парочка в пределах КЗ смежной организации. При том к ним подведена ЛВС.

Как их позиционировать?

Как аттестовывать ГИС при таком раскладе?


Буду благодарен за совет.
Спасибо.

Автор: Константин | 68573 06.02.2017 14:50
2 Автор

Аттестуйте по минимуму пока можно, К-4. Тем более скоро его уберут)

Автор: oko | 68580 06.02.2017 18:08
to Автор
Тут подходов может быть много. Начиная с "общие правила соблюдения режима безопасности информации между всеми организациями на договорной основе" (т.е., грубо говоря, создание КЗ там, где ее вроде бы нет), заканчивая хитрым размещением АРМ (отображение информации на мониторах, но неясно, что делать с "твердой копией") + СКЗИ на все (шифрование трафика в ЛВС, шифрование ЖМД, шифрование пользователей, ага). Можно и дальше подумать, но нужно знать все нюансы (как обычно)...
Лучший выход из положения - обосновать товарищам-владельцам, что такое размещение дорого им обойдется (как по финансам, так и по техническим/эксплуатационным затратам). И нехай пересматривают техпроцесс в сторону иных решений. Либо явно режут функционал АРМ до "защищенных терминалов" (что тоже не дешево и не всегда применимо)...

*в сторону* недоумевал раньше, для чего в методиках имеется фраза "размещение ОТСС за пределами КЗ". Думал, что она только для портативных АРМ и всяческих смартфонов/планшетов. Ан нет, оказывается, и со стационаркой попадаются случаи... познавательно, конечно, но прогнозирую уйму увлекательного геморроя, который, к тому же, даст самый минимум фактической защищенности, imho... причем в большей степени за счет несоблюдения каких угодно разработанных режимных мер конечными пользователями таких АРМ...

Автор: Автор | 68703 11.02.2017 07:18
oko

Отличный ответ.
Спасибо.

Надо обмозговать. может еще вопросы возникнут.

Автор: Dfg | 68714 11.02.2017 12:20
Ситуация в дальнейшем будет только расти в связи с развитием ЦОД и облаков. Хорошо бы узнать позицию фстэк по этому вопросу.

Ну например понятно что Цод должен быть на территории РФ. Облако можно аттестовать как ГИС. Но этот ГИС будет именно организации предоставляющей услугу.
По 17 приказу для потребителя облако закрыто будет только половиной мер. (Физическая охрана, защита среды виртуализации).

Т.е Получается в своё МУ надо писать что меры Физ охрана (кз), защита виртуализации, частично сети, не наши меры, а меры поставщика облака. Как на это будет смотреть регулятор - непонятно.

Автор: oko | 68719 11.02.2017 16:53
to Dfg
Если ЦОД аттестован под выполнение нужных требований безопасности и реально защищен - в чем проблема? Собирается юр.значимый документ с указанием зон ответственности и мер достаточности в области безопасности. Стандартная процедура, как в случае взаимодействия двух организаций по единой обработке равнозначно конфиденциальной для них информации.
В своей ЧМУ пишут про свои угрозы, уязвимости и нарушителей. Потом экстраполируют выводы на ЦОД. Желательно, конечно, и угрозы для ЦОД привести. Но их нейтрализацию кратко указать уже защитными мерами ЦОД, за которые "наша сторона" ответственности не несет. Вот если рассматриваются угрозы, зависящие от "нашей стороны", но направленные на ЦОД, - придется их рассматривать по совокупности. Короче, дело не простое, но решаемое.

Пока регулятор смотрит "странно", ибо не приспособился. Иногда достаточно бумажки от ЦОД о его "достаточности". Иногда, полного расклада в ЧМУ + фактического соответствия. Надеюсь, вскоре ко второму случаю все придет повсеместно. А то некоторые ЦОДы, где "конь не валялся, но бумаги чисты" уже порядочно напрягают...

ЗЫ Личное мнение: в деле защиты действительно важной информации "облакам" не место...

Просмотров темы: 2097

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*