Контакты
Подписка
МЕНЮ
Контакты
Подписка

Нужен совет от знатоков - Форум по вопросам информационной безопасности

Нужен совет от знатоков - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Сергей | 70320 31.03.2017 19:25
Есть в задумке сервис, в рамках которого на сервере могут храниться персональные данные (вплоть до паспортных данных), определенная конфиденциальная информация. Доступ к этим данным будет иметь админ сервиса и, собственно, владелец этих данных в рамках своего личного кабинета.
Вопрос такой: насколько сложно и дорого обеспечить безопасность информации в этом случае (прежде всего, защита от несанкционированного доступа)? Понимаю, что вопрос может показаться глупым, но я ничего пока в этом не понимаю, прошу от вас совета, в каком направлении вообще думать и думать ли (если сложно и дорого). Спасибо за внимание. Отличных выходных!

Автор: Chechaco, MASCOM | 70325 31.03.2017 22:18
Хм...
Вопросик...
Если Вам отвечать напрямую, то сумму можно назвать совершенно произвольную. Типа "палец-пол-потолок" :)
А если по делу, то надо бы Вам задать кучу вопросов... Даже с ПДн в рамках ФЗ №152 разброс мер защиты и, естественно, их стоимость, легко различается раз в 50...
Поэтому отчаянно хочется ответить на Ваш вопрос как и положено мне, специалисту и истинному представителю советского народа: А сколько Вам надо?
;))))))))))))
Ну а если начхать на Закон, то прежде всего Вам надо для себя самого понять, от кого и от чего Вы хотите защитится. И самый простой подход - подумайте, какова будет потеря при попадании этих данных "не туда"? В рублях, долларах, евро - по Вашему выбору и разумению. Это не так просто, но проведя такой анализ Вы получите верхнюю оценку разумных затрат. Тратить на защиту много больше, чем "стоят" Ваши данные никакого смысла нет...
На сегодняшний деньсамая простая оценка - за какую сумму Ваш "админ" просто отдаст диск со всей базой? Цинично? Несомненно. Но реально... Утверждённых методик такого анализа нет, да и вряд ли может быть. Но думать в таком направлении надо.
Чак
Чак

Автор: Практик | 70366 01.04.2017 10:13
Сугубо "из практики", то есть "не шашечки, а ехать"
1. Криптованный логический диск с базами" (сертифицированное средство под КИ, входят в состав многих программных продуктов, лицензии ФСБ от владельца не требуют, могут применяться отдельно). В этом случае не грозит копирование или чтение ремонтным и прочим персоналом, получившим физический доступ.
2. Программное ограничение свойств санкционированного доступа - только через оболочку запросов с ограничением формата и количества получаемых записей. Плюс нестандартный формат базы (например, разбивка на несколько файлов, обращение к которым идет из оболочки). Это не поможет от целенаправленной деятельности админа, но такой промышленный шпионаж встречается реже, чем действия по глупости или "под влиянием момента"
В совокупности 1. и 2. часто делают усилия по "вытаскиванию базы" несоразмерными вознаграждению за результат))))
"Ну а если начхать на Закон, то прежде всего Вам надо для себя самого понять, от кого и от чего Вы хотите защитится." В том числе сколько сил и средств вы готовы вложить

Автор: Сергей | 70417 01.04.2017 16:20
Спасибо!

Автор: oko | 70426 02.04.2017 16:56
to Сергей
1. Защищенный канал передачи от пользователей (вносящих/обрабатывающих ПДн и КОНФИ, а не всех публичных юзеров) к сервису. Либо криптозащита по ФСБ (решений масса, от полноценного VPN с установкой ПО на оконечные рабочие места, до TLS/SSL конкретных протоколов с поддержкой "отчуждаемых" носителей и "доверенных ОС", загружаемых до старта сессии с сервером). Либо "кодирование" (читай, то же шифрование, но без сертификатов ФСБ, а в составе СЗИ по линии ФСТЭК). Либо вообще без сертификатов ФСБ/ФСТЭК то же шифрование канала связи, но с многотомным обоснованием в Частной модели угроз...
2. Минимум дискреционный доступ внутри сервиса (вернее, на уровне ОС, на уровне веб-сервера/сервисов и на уровне СУБД сервера). При этом разделение на: публичные пользователи (только R на всю публичную-"визитковую" информацию сервиса) + штатные пользователи, которые с личным кабинетом (R/W на информацию внутри кабинета) + сисадмин (R/W на ОС, ПО и СУБД, но с регистрацией всех действий, не подконтрольной этому сисадмину) + админИБ (R/W на все, включая журналы регистрации). Это минимум. Желательно еще и ПО отечественной разработки или вообще с сертификатом той же ФСТЭК (чтобы вопросов не было у регуляторов - ПДн ПДну lupus est, + у вас еще и конфиденциалка какая-то имеется)...
3. Разумеется постоянный мониторинг сетевой активности + межсетевой экран с фильтрацией запросов и защитой от flood и bruteforce. Это тоже минимум. Максимум не ограничен (вплоть до WAF от наших "дорогих" Позитивов, ага)...
4. Разумеется периодический контроль обновлений используемого ПО и вновь появляющихся уязвимостей. Латка указанных уязвимостей (+ изменения кода сервисов). Это тоже минимум. Дальше больше, вплоть до редких (но метких, ага) пен-тестов...
*в сторону* и все это желательно "прикрыть" бумажкой от лицензиата ФСТЭК/ФСБ + разработать кучу ОРД для того же РКН...

Просмотров темы: 3440

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*