| Автор: lex | 84258 | 29.12.2017 14:15 |
|
Добрый день и с наступающим НГ!
Коллеги подскажите как рационально поступить,впервые планирую аттестацию ИСПДн. Хотим развернуть ИСПДн на 1С клиенты будут подключаться или по WEB или через тонкий клиент. 1. Доступ к серваку через открытые каналы (HTTPS будет достаточно или обязательна организация VPN)? 2. Что подлежит аттестации серверная отдельно, ИСПДн отдельно? 3. Как быть с клиентами,их рабочие станции тоже включать в состав ИСПД несмотря на то что они получают доступ через WEB и на рабочих станциях по сути информация не хранится? Думаю аттестовать сегмент и распространить аттестат нет необходимости?Как мне представляется те же ИС доступ которым предоставляется через ЕСИА, являются государственными (значит имеют аттестат) не выдвигают требования на аттестацию рабочих станций с которых осуществляется подключение. Заранее спасибо! |
|
| Автор: oko | 84259 | 29.12.2017 16:09 |
|
Аналогично, с Наступающим!
1. ИС получается сегментированной: серверная часть, клиентская часть. Как на физическом уровне, так и на логическом уровне... 2. Если в клиентской части рабочих станций будет заранее неизвестное количество - лучше выработать типовые организационные и технические меры и средства защиты, аттестовать одно (несколько, если они внутри сегмента различаются функционально) рабочее место и распространить действие аттестата на все остальные типовые места. Желательно, с отдельно разработанным Предписанием на эксплуатацию (в котором те самые требования защиты информации и указать) - для его обязательного исполнения на местах. Чтобы никто потом из эксплуатантов не жаловался, что его не предупредили о необходимости выполнения того-то и того-то (требования, фиксируемые в Аттестате непосредственно, мало кто читает, ага)... 3. https или vpn - решаете по модели угроз. Если протокол сетевой используемый один единственный (http/https), то достаточно закрывать только его. Если нужна полновесная имитация единого логического пространства сети (например, будут и другие сетевые протоколы использоваться) - vpn. Вам надо было вопрос иначе поставить: сертифицированные СКЗИ или "обычные" средства шифрования. Т.е. зарубежные алгоритмы против наших отечественных (и по реализации аналогично). Тут вопрос также к Модели угроз: сумеете обосновать стойкость "обычных" решений (без привлечения сертифицированных в ФСБ СКЗИ) - внедряйте. Не сможете (или нельзя по различным причинам) - внедряйте СКЗИ (и выполняйте сопутствующие им доп.требования безопасности ФСБ)... 4. С аттестацией советую разбираться позже. Сейчас у вас должен быть этап техпроектирования и моделирования угроз. По итогам которого будет выработано оптимальное решение с учетом всех требований регуляторов (т.е. подведенное под аттестацию). А сама аттестация... это уже заключительный этап, который легко провести, если первичные этапы правильно сформированы и реализованы... ЗЫ Где-то здесь на форуме уже писал про защиту и аттестацию подобных систем (центр + абоненты) - поищите. Да и вот материал для изучения (включая список литературы - там часть статей как раз вашему вопросу посвящена): |
|
| Автор: Dfg | 84293 | 30.12.2017 12:03 |
|
To oko
--Тут вопрос также к Модели угроз: сумеете обосновать стойкость "обычных" решений (без привлечения сертифицированных в ФСБ СКЗИ) - внедряйте. -- Не сумеет обосновать. 358 приказ свободы выбора не даёт для ПДн. Поэтому классический серт. Крипто Про для реализации ГОСТ https, с инструкциями клиенту как это все ставить и использовать. |
|
| Автор: oko | 84298 | 30.12.2017 16:38 |
|
to Dfg
358 Приказ ФСТЭК (такого не нашел) или все-таки 378 Приказ ФСБ? Если последний, то его вообще можно не применять. Это в ГИС ясно сказано, что криптозащита должна обеспечиваться при удаленном доступе (а ФСБ про криптуху в ГИС так своего слова и не сказала, кстати, так и живем, ага). В ПДн такой оговорки нет. Так что в целом, чисто теоретически, доказать (хотя бы с позиции экономической целесообразности), что, например, OpenVPN(AES+RSA) с постоянной сменой ключевки для такого-то (крайне низкого, ага) уровня защищенности ИСПДн будет достаточно... Но да, я тоже ЗА сертифицированные СКЗИ. Primo, это все-таки отечественный продукт, secundo, с ФСБ спорить смысла не имеет, проще перестраховаться, tertio, все претензии по защищенности можно будет позже предъявлять конкретным разработчикам, а не дядям-из-за-океана... Кстати, можно и без КриптоПро (т.е. обязательной инсталляции криптопровайдера на каждое рабочее место). Но об этом уже говорил и не раз в рамках форума... |
|
| Автор: Dfg | 84299 | 30.12.2017 18:11 |
|
Да 378.
Написать и обосновать можно много чего. Ещё популярная фишка, "это не шифрование, это кодирование.". В принципе комерсам можно упражняться в таком до бесконечности, ради мелочи ПДн к ним никто не пойдёт с проверками. В вот в МУП к автору могут и заглянуть на общих основаниях, зацепив и ПДн до кучи. Особенно в такое время, когда мобильные шпионские жпс трекеры с алика хотят узаконить. |
|
| Автор: oko | 84300 | 30.12.2017 18:36 |
|
to Dfg
Положим, есть распределенная МИС. Все каналы закрыты были какой-нибудь cisco asa в 200х году, когда за ПДн еще толком никто не брался. Понятно, что оборудование старое и криптуха в ней слабовата по новым реалиям. Но... Что проще, обновить прошивку этой бодяги или влепить тот же vipnet hw, при условии, что по 200-300к на это дело никто не будет выделять? А криптуха... Пентестим, смотрим уязвимости, доказываем устойчивость при равных прочих. Вот и обоснование... Так что это у одних 'фишка', а у других жизненная необходимость... |
|
| Автор: Dfg | 84301 | 30.12.2017 19:08 |
|
Да сеть ладно, решаемо накладными сзи. Самый геморрой традиционно от встройки идёт.
Вот будет у них УЗ 1 или 2. Значит здравствуй НДВ и сёр. Сзи на Всё. (12 пункт 21 приказа) Как им ИАФ и УПД реализовывать на web уровне? Применять оксюморон в виде сикрет-нета, который тут уже товарищи вкорячивали на сервера 1с "типа для защиты " данных --внутри-- базы. ( ещё видел как то почтарь с сикретнетом, и почта типа по бумажке защищена, хотя доступ к ящикам шёл по imap о котором сикретнет не ухом не рылом) |
|
| Автор: oko | 84302 | 30.12.2017 20:34 |
|
to Dfg
Ну, желание закрыться бумажкой от СЗИ уровня ОС для уровня ППО - это стандартная практика, к сожалению... Народ надо бы огорчить, что при УЗ1 или УЗ2 и актуальности угроз НДВ 1 или 2 типа - криптуха тоже смысла не имеет. Потому что по 378 Приказу ФСБ придется встраивать решения КВ2 и выше. Что, думаю, всем понятно - не реализуемо на практике (если вы сами не из ФСБ, ага)... Встройка (любая) как раз и нужна, чтобы обосновать отказ от НДВ (это сейчас делается элементарно - методики-то нет, ага). Чтобы снизить уровень защищенности (опционально). Чтобы довести Модель нарушителя до приемлемого значения, а не идиотии 378 Приказа и ПП РФ 1119. А дальше уже обвязка сертифицированными СЗИ (только по делу и к месту) и привет... |
|
| Автор: lex | 85291 | 18.01.2018 10:37 |
|
Спасибо за живое обсуждение проблемы!1. Получается без распространения аттестата не обойтись (лазейки аттестовать серверную часть, а на сторонних клиентов только выдвинуть требования по соблюдению ИБ)? Клиенты ИСПДН являются сторонними организациями, довольно сложно заставить их выполнять требования ИБ и нести дополнительные расходы, но я думаю для клиента защита рабочих станций выйдет не дорого или вообще почти бесплатно, так как планируем использовать конфигурация 1C (Защищенный программный комплекс 1С:Предприятие 8.3z) которая имеет сертификат как средство защиты от НСД, КриптоПро CSP у всех уже установлено, получается уже бесплатно можно организовать и передачу по HTTPS и организацию VPN.
2. Есть еще мысль вообще не признавать ИСПДн муниципальной хоть она и будет на балансе Администрации города. Насколько я понял решение о признании ИСПДн муниципальной принимает руководитель, должен быть издан соответствующий НПА или какое то прямое предписание ФЗ о необходимости внедрения,признания ИСПДн муниципальной. Просто внедрить ИСПДН,защитить, с клинтами подписать соглашение о необходимости выполнять требования по ИБ на конечных точках. |
|
| Автор: oko | 85341 | 18.01.2018 21:13 |
|
to lex
Еще раз... 1. Лазейки есть, можно все. И ЦОД отдельно аттестовать, и клиентов обязать, проведя аттестацию типового сегмента, и иначе вывернуться. Надо только грамотно подойти к делу, но в форумном варианте вам никто конкретики не даст - направление, как максимум... 2. Удачи в использовании ЗПК (без шуток). 8.2z еще худо-бедно работала. На 8.3z слышал уже столько нехороших отзывов от эксплуатантов, что решил про нее забыть раз и навсегда... 3. КриптоПро CSP сам по себе не даст защищенного канала связи. Нужна обвязка, нужно доп.ПО. Истории про "поставил криптопровайдер - влепил несертифицированный плагин в браузер - пользуюсь и ничего не нарушаю" остаются на совести тех, кто их распространяет. Де юре, по требованиям ФСБ (см. 152-Инструкцию и документы про корректность встраивания, противодействие нарушителю, нормирование среды функционирования и проч, до которых, собственно, наверняка не допустят, ага) такое функционирование системы требований не выполняет. Тем более в вашем случае, когда будет требоваться либо полноценный VPN (при "толстом клиенте" 1С), либо защита конкретного сетевого протокола, но "от и до" (при "тонком клиенте" 1С)... 4. Есть мнение (меня сейчас могут вновь закидать, но я далеко и не боюсь), что любая ИС, внедренная и функционирующая хотя бы за малый процент гос.дотаций (бюджета) = ГИС/МИС. В таком ключе вопроса у вас без вариантов. Обращайтесь к местным лицензиатам и регуляторам, узнавайте у них "политику партии" и делайте выводы о том, возможно ли <Просто внедрить ИСПДН,защитить, с клинтами подписать соглашение о необходимости> и далее по тексту... |
|
Просмотров темы: 6574