| Автор: Ikebot | 112132 | 01.12.2025 12:34 |
|
Классику вижу тут я))) Бумажный защитник знает как должно быть, но понятия не имеет как это сделать на практике. Сисадмин, не зная премудростей отечественной системы защиты информации, просто хочет решить задачу теми средствами, которые есть в наличии (встроенные).
Заканчивается эта ситуация тоже по классике (с поправкой на новые штрафы за ПДн). Мне кажется вам следует засесть в переговорной и рассказать друг другу как вы видите эту ситуацию, если к консенсусу не придете, то следует обратиться к лицензиатам. Защита ПДн, достаточно не плохо проработана по нормативке, а это значит, что за неисполнение требований по защите информации, будет больно. |
|
| Автор: Кот | 112134 | 01.12.2025 16:59 |
|
Ikebot
Оно не так, конечно. Мы с безопасником считаем, что МЭ внутри локальной сети не нужен для сегментации бухгалтерских испдн. Только он уверен, а я сомневаюсь. В 21 приказе не найдено требование, которое обязывает такую сегментацию испд внутри периметра для УЗ4. А МУ - она ведь экспертная. |
|
| Автор: oko | 112135 | 01.12.2025 18:02 |
|
to Кот
Вот именно - в явном виде не сказано. Сказано иное (упрощая): пляшите от Базовых требований и от Модели угроз. Если первые не покрывают вопрос, а вторая обосновала, что МЭ для такой доп.сегментации не нужен - не применяйте. Но если первые не проанализированы (вернее, вывод по ним буквально "хз"), а вторую никто не составлял - будете неправы по умолчанию. Таковы, увы, в общем случае правила игры... Но, повторю еще одну мысль: не имеет смысла что-то там сегментировать на L2-L3-L4 (и даже выше), если все равно остаются какие-то невнятные взаимодействия и тем более подчинения/доверия на более высоких уровнях абстракций (не только сетевых). Читай, вы юзаете "доверенное" (ибо сертифицированное) СЗИ на одном слое представления, но оставляете условную "дыру" (ибо механизмы взаимодействия Win DC1-DC2 нифига не "доверенные") на более высоком слое. И зачем тогда оно нужно (как минимум по букве и по логике)? Другое дело, если вы заранее не волнуетесь на тему такого "доверия", не рассматриваете подобные угрозы и т.д. - в защите ПДн подобное возможно (особенно, для низких уровней защищенности ИСПДн). Но опять-таки, это должно быть обосновано и зафиксировано... И, к сожалению, времена периметральной защиты давно канули в лету. Один захват одного АРМ внутри "периметра" через фишинг, левое сетевое соединение "изнутри вовне", деятельность инсайдера и т.д. - и периметральные СЗИ будут почти бесполезны... |
|
| Автор: Кот | 112140 | 03.12.2025 12:40 |
|
oko
Спасибо за подробный комментарий! "Но если первые не проанализированы (вернее, вывод по ним буквально "хз")" А как так - "вывод хз"? Речь же про базовые требования? |
|
| Автор: oko | 112141 | 03.12.2025 15:36 |
|
to Кот
Дык, вывод буквально как у вас: <Мы с безопасником считаем, что МЭ внутри локальной сети не нужен для сегментации бухгалтерских испдн. Только он уверен, а я сомневаюсь. > Т.е. однозначного подтверждения или опровержения нет... Шутки шутками, но еще раз: любые решения должны быть обоснованы и протоколированы. Бонус в том, что так можно поступать вплоть до отказа от каких-то пунктов Базовых требований (таблицы того же 21 Приказа) применительно к конкретному случаю и, исходя из актуальной картины угроз. Без нарушения логики и умышленного подлога, разумеется... |
|
Просмотров темы: 473