| Автор: Автор | 68568 | 06.02.2017 12:05 |
|
Коллеги, прошу совета.
В общем, имеется ГИС. Основная масса АРМ находится в помещениях организации. Но несколько компов находятся в помещениях другой организации. Т.е. физически это два этажа: на одном - рассматриваемая организация; на другом - смежная организация. Основная масса АРМов физически находится в пределах КЗ целевой организации, но парочка в пределах КЗ смежной организации. При том к ним подведена ЛВС. Как их позиционировать? Как аттестовывать ГИС при таком раскладе? Буду благодарен за совет. Спасибо. |
|
| Автор: Константин | 68573 | 06.02.2017 14:50 |
|
2 Автор
Аттестуйте по минимуму пока можно, К-4. Тем более скоро его уберут) |
|
| Автор: oko | 68580 | 06.02.2017 18:08 |
|
to Автор
Тут подходов может быть много. Начиная с "общие правила соблюдения режима безопасности информации между всеми организациями на договорной основе" (т.е., грубо говоря, создание КЗ там, где ее вроде бы нет), заканчивая хитрым размещением АРМ (отображение информации на мониторах, но неясно, что делать с "твердой копией") + СКЗИ на все (шифрование трафика в ЛВС, шифрование ЖМД, шифрование пользователей, ага). Можно и дальше подумать, но нужно знать все нюансы (как обычно)... Лучший выход из положения - обосновать товарищам-владельцам, что такое размещение дорого им обойдется (как по финансам, так и по техническим/эксплуатационным затратам). И нехай пересматривают техпроцесс в сторону иных решений. Либо явно режут функционал АРМ до "защищенных терминалов" (что тоже не дешево и не всегда применимо)... *в сторону* недоумевал раньше, для чего в методиках имеется фраза "размещение ОТСС за пределами КЗ". Думал, что она только для портативных АРМ и всяческих смартфонов/планшетов. Ан нет, оказывается, и со стационаркой попадаются случаи... познавательно, конечно, но прогнозирую уйму увлекательного геморроя, который, к тому же, даст самый минимум фактической защищенности, imho... причем в большей степени за счет несоблюдения каких угодно разработанных режимных мер конечными пользователями таких АРМ... |
|
| Автор: Автор | 68703 | 11.02.2017 07:18 |
|
oko
Отличный ответ. Спасибо. Надо обмозговать. может еще вопросы возникнут. |
|
| Автор: Dfg | 68714 | 11.02.2017 12:20 |
|
Ситуация в дальнейшем будет только расти в связи с развитием ЦОД и облаков. Хорошо бы узнать позицию фстэк по этому вопросу.
Ну например понятно что Цод должен быть на территории РФ. Облако можно аттестовать как ГИС. Но этот ГИС будет именно организации предоставляющей услугу. По 17 приказу для потребителя облако закрыто будет только половиной мер. (Физическая охрана, защита среды виртуализации). Т.е Получается в своё МУ надо писать что меры Физ охрана (кз), защита виртуализации, частично сети, не наши меры, а меры поставщика облака. Как на это будет смотреть регулятор - непонятно. |
|
| Автор: oko | 68719 | 11.02.2017 16:53 |
|
to Dfg
Если ЦОД аттестован под выполнение нужных требований безопасности и реально защищен - в чем проблема? Собирается юр.значимый документ с указанием зон ответственности и мер достаточности в области безопасности. Стандартная процедура, как в случае взаимодействия двух организаций по единой обработке равнозначно конфиденциальной для них информации. В своей ЧМУ пишут про свои угрозы, уязвимости и нарушителей. Потом экстраполируют выводы на ЦОД. Желательно, конечно, и угрозы для ЦОД привести. Но их нейтрализацию кратко указать уже защитными мерами ЦОД, за которые "наша сторона" ответственности не несет. Вот если рассматриваются угрозы, зависящие от "нашей стороны", но направленные на ЦОД, - придется их рассматривать по совокупности. Короче, дело не простое, но решаемое. Пока регулятор смотрит "странно", ибо не приспособился. Иногда достаточно бумажки от ЦОД о его "достаточности". Иногда, полного расклада в ЧМУ + фактического соответствия. Надеюсь, вскоре ко второму случаю все придет повсеместно. А то некоторые ЦОДы, где "конь не валялся, но бумаги чисты" уже порядочно напрягают... ЗЫ Личное мнение: в деле защиты действительно важной информации "облакам" не место... |
|
Просмотров темы: 2097