Контакты
Подписка
МЕНЮ
Контакты
Подписка

В одной сети компьютеры с разными классами ИСПДн - Форум по вопросам информационной безопасности

В одной сети компьютеры с разными классами ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Николай | 41491 22.01.2013 22:12
Толково. Спасибо.)))

Автор: Николай | 41560 27.01.2013 11:12
На счет МЭ.

В наличии имеется ПО:
ViPNet Client 3.1
и ViPNet Personal Firewall 3.1

Я с этим ПО не работал, но думаю разберусь при надобности.

Но есть некоторые непонятные аспекты, буду благодарен за помощь в их понимании.
1) ViPNet Client будет установлен в любом случае на сервер К1 подключенный к Интернету, ибо необходимо организовать передачу ПД по сети интернет, а для этого нужна криптозащита.
Но ViPNet Client имеет и встроенный Firewall с другой стороны немного не понятно подойдет ли он как МЭ или придется вдагонку устанавливать ViPNet Personal Firewall?

2) Несколько не понятно что значит установить МЭ между сетями с разными классами?
Нужно будет устанавливать на каждом ПК всех сетей или подойдет та схема которую я описал ниже?
Моя схема:
- У нас обе сети - одноранговые.
- Для сети К1 сервер - это фактически такой же ПК (без серверной ОС и AD). Только на нем специализированная софтина установлена, которая является СУБД для клиентских приложений на других ПК. Именно она и будет обмениваться ПД через Интернет.
- Предполагается подключить к инету только сервер. Для этого будет установлена вторая сетевая карта. Т.е. только этот ПК будет иметь доступ в обе сети.
- Именно на сервере будет ViPNet Client.
- Нужно как-то будет настроить Firewall что бы сервер имел доступ и к ПК в сети К1 и к интернету из сети К3. А с другой стороны что бы из сети К3 вообще не имели доступа к сети К1, а ПК из сети К1 могли по-прежнему использовать сервер как сервер, но не имели выхода в инет.
- Т.о. ViPNet Client будет установлен только на сервер, а на остальных ПК всех сетей все останется как есть.

3) На всех ПК в организации установлено ПО Kaspersky Endpoint Security 8 для Windows.
Если я правильно информирован, то несмотря на встроенный МЭ с точки зрения государства KES8 имеет только сертификат ФСТЭК как антивирус и не более.
Вопрос: нужно ли будет его деинсталлировать на тех ПК, где будет установлен ViPNet Client или достаточно вырубить функции, которые будут пересекаться с ViPNet, или можно ничего не вырубать - пусть все работает совместно?

4) На всех ПК сети К1 установлено ПО Dallas Lock 7.5 оно имеет только сертификат ФСТЭК как СЗИ и обеспечивает реализацию ряда функции, предусмотренных тем же 5.8 приказом. Я совсем не уверен в том, что ViPNet Clien 100% может заменить DL тем более ViPNet не имеет сертификата ФСТЭК как СЗИ (только сертификат ФСБ связанный с угрозами из сети Интернет). Если я правильно понимаю, то DL должен быть в любом случае. Боюсь что будут конфликтовать или нет?

Автор: Николай | 41591 29.01.2013 08:12
Понимаю, что понаписал много букв, но пожалуйста, проконсультируйте, кто знает. Хотя бы по п. 1 и 3

Автор: mav | 41611 29.01.2013 13:40
Николай, ViPNet на сегодняшний момент самый популярный продукт в ГОВ и МОВ, на самом деле продукт стоящий, он не нагружает систему и не глючит на редкость как остальные (безусловно бывают исключения), имеет на сегодняшний момент все сертификаты по К1 включительно, но с ViPNet Personal Firewall 3.1 сертификация ФСБ по кл 4МЭ, для К1 использовать не получится, нет сертиф-та НДВ. В ViPNet Client 3.1 встроен мэ ViPNet Personal Firewall, т.к. что это почти один и тотже продукт только Client со встроенной криптографией для VPN. К тому же ViPNet Client является составляющей продукта ViPNet Сustom, который как раз имеет все возможные сертификаты. Для уставноки ViPNet Clientа вам потребуется развернуть ViPNet сеть которая включает массу составляющих это и Администратор (ЦУС+УКЦ), Координатор.

Автор: AIB | 41612 29.01.2013 13:52
Если в двух словах:
1. Если ViPNet Client имеет сертификат на свой встроенный МЭ, подходящий для сетей К1 (а также, кстати, на НДВ - у вас же СТР-К и его потомки), то можно использовать его. Если нет - придется ставить то, у чего есть соответствующие бумажки. Т.е. в данном случае (приведение системы в соответствие) важны не фактически исполняемые средством функции, а только имеющиеся к ним бумажки.
Какие-то сертификаты, кстати, вроде есть:
http://www.infotecs.ru/press/news/0/6982/
"Данные сертификаты удостоверяют, что изделия ПК ViPNet Координатор КС2 ПК ViPNet Клиент КС2, ПК ViPNet Координатор КС2 Linux соответствуют требованиям ФСБ России к устройствам типа межсетевые экраны по 4 классу защищенности и могут быть использованы для защиты информации от несанкционированного доступа в информационных и телекоммуникационных системах органов государственной власти Российской Федерации. "
- правда, для К1 этого недостаточно, нужен 3 класс.

2. Разделить сети МЭ - значит настроить маршрутизацию так, что пакеты К1 физически ходят только в сети К1. То есть, по идее, при этом пакеты К3 тоже должны ходить только в К3, но в данном случае это не суть важно - т.к. мы отделяем К3 от сети максимального класса. В любом случае, единственное место, где могут быть пакеты обеих сетей, это МЭ. При этом сам МЭ нужно будет описать как часть К1.
Таким образом, фактически - да, описанная схема подходит (с поправкой, что у Client-а может не хватить классности по сертификату, и тогда придется ставить дополнительно МЭ с нужными сертификатами соответствия).

3. Как-то так, про сертификацию Касперского МЭ как МЭ не в курсе, и подозреваю, что ее нет. Деинсталировать - зачем? Client не выполняет антивирусных функций, а если бы и выполнял - сомневаюсь, что делал бы это с соответствующей эффективностью. Вам же никто не запрещает использовать несертифицированное ПО для работы, требуется обеспечить присутствие в том числе сертифицированного. Выключать или нет пересекающиеся функции - дело ваше, в зависимости от того, действительно ли они станут излишними (отсутствие сертификата не означает худшего качества). Я бы по возможности не отключал именно Касперского, в целях реальной безопасности, т.к. он является достаточно скоординированной система защиты - это мое ИМХО. Также зависит от наличия-отсутствия конфликтов.

4. DL вроде бы выполняет существенно другие функции, если не вру. Таким образом не совсем понятно, за какие именно ресурсы он будет конфликтовать, если даже с Касперским уживается.

ИМХО так.

Автор: mav | 41625 29.01.2013 16:27

"- правда, для К1 этого недостаточно, нужен 3 класс"

У него есть сертификат ФСТЭк по 3-му классу и 4-й НДВ, только сертификат на всю линейку ViPNet Custom, администратор, координатор, клиент.

Все остальное совершенно верно.
Прошло около недели

Автор: Николай | 41797 06.02.2013 10:32
Спасибо, большое!

Автор: Николай | 41830 07.02.2013 09:51
В указе Президента О МЕРАХ ПО ОБЕСПЕЧЕНИЮ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ РОССИЙСКОЙ ФЕДЕРАЦИИ ПРИ ИСПОЛЬЗОВАНИИ ИНФОРМАЦИОННО-ТЕЛЕКОММУНИКАЦИОННЫХ СЕТЕЙ МЕЖДУНАРОДНОГО ИНФОРМАЦИОННОГО ОБМЕНА:
в) государственные органы в целях защиты общедоступной информации, размещаемой в информационно-телекоммуникационных сетях международного информационного обмена, используют только средства защиты информации, прошедшие в установленном законодательством Российской Федерации порядке сертификацию в Федеральной службе безопасности Российской Федерации и (или) получившие подтверждение соответствия в Федеральной службе по техническому и экспортному контролю;
Ключевая буква в этом слове - это "и (или)".
И как это понимать. спрашивается?.

Страницы: < 1 2

Просмотров темы: 13963

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*