| Автор: Николай | 41491 | 22.01.2013 22:12 |
|
Толково. Спасибо.)))
|
|
| Автор: Николай | 41560 | 27.01.2013 11:12 |
|
На счет МЭ.
В наличии имеется ПО: ViPNet Client 3.1 и ViPNet Personal Firewall 3.1 Я с этим ПО не работал, но думаю разберусь при надобности. Но есть некоторые непонятные аспекты, буду благодарен за помощь в их понимании. 1) ViPNet Client будет установлен в любом случае на сервер К1 подключенный к Интернету, ибо необходимо организовать передачу ПД по сети интернет, а для этого нужна криптозащита. Но ViPNet Client имеет и встроенный Firewall с другой стороны немного не понятно подойдет ли он как МЭ или придется вдагонку устанавливать ViPNet Personal Firewall? 2) Несколько не понятно что значит установить МЭ между сетями с разными классами? Нужно будет устанавливать на каждом ПК всех сетей или подойдет та схема которую я описал ниже? Моя схема: - У нас обе сети - одноранговые. - Для сети К1 сервер - это фактически такой же ПК (без серверной ОС и AD). Только на нем специализированная софтина установлена, которая является СУБД для клиентских приложений на других ПК. Именно она и будет обмениваться ПД через Интернет. - Предполагается подключить к инету только сервер. Для этого будет установлена вторая сетевая карта. Т.е. только этот ПК будет иметь доступ в обе сети. - Именно на сервере будет ViPNet Client. - Нужно как-то будет настроить Firewall что бы сервер имел доступ и к ПК в сети К1 и к интернету из сети К3. А с другой стороны что бы из сети К3 вообще не имели доступа к сети К1, а ПК из сети К1 могли по-прежнему использовать сервер как сервер, но не имели выхода в инет. - Т.о. ViPNet Client будет установлен только на сервер, а на остальных ПК всех сетей все останется как есть. 3) На всех ПК в организации установлено ПО Kaspersky Endpoint Security 8 для Windows. Если я правильно информирован, то несмотря на встроенный МЭ с точки зрения государства KES8 имеет только сертификат ФСТЭК как антивирус и не более. Вопрос: нужно ли будет его деинсталлировать на тех ПК, где будет установлен ViPNet Client или достаточно вырубить функции, которые будут пересекаться с ViPNet, или можно ничего не вырубать - пусть все работает совместно? 4) На всех ПК сети К1 установлено ПО Dallas Lock 7.5 оно имеет только сертификат ФСТЭК как СЗИ и обеспечивает реализацию ряда функции, предусмотренных тем же 5.8 приказом. Я совсем не уверен в том, что ViPNet Clien 100% может заменить DL тем более ViPNet не имеет сертификата ФСТЭК как СЗИ (только сертификат ФСБ связанный с угрозами из сети Интернет). Если я правильно понимаю, то DL должен быть в любом случае. Боюсь что будут конфликтовать или нет? |
|
| Автор: Николай | 41591 | 29.01.2013 08:12 |
|
Понимаю, что понаписал много букв, но пожалуйста, проконсультируйте, кто знает. Хотя бы по п. 1 и 3
|
|
| Автор: mav | 41611 | 29.01.2013 13:40 |
|
Николай, ViPNet на сегодняшний момент самый популярный продукт в ГОВ и МОВ, на самом деле продукт стоящий, он не нагружает систему и не глючит на редкость как остальные (безусловно бывают исключения), имеет на сегодняшний момент все сертификаты по К1 включительно, но с ViPNet Personal Firewall 3.1 сертификация ФСБ по кл 4МЭ, для К1 использовать не получится, нет сертиф-та НДВ. В ViPNet Client 3.1 встроен мэ ViPNet Personal Firewall, т.к. что это почти один и тотже продукт только Client со встроенной криптографией для VPN. К тому же ViPNet Client является составляющей продукта ViPNet Сustom, который как раз имеет все возможные сертификаты. Для уставноки ViPNet Clientа вам потребуется развернуть ViPNet сеть которая включает массу составляющих это и Администратор (ЦУС+УКЦ), Координатор.
|
|
| Автор: AIB | 41612 | 29.01.2013 13:52 |
|
Если в двух словах:
1. Если ViPNet Client имеет сертификат на свой встроенный МЭ, подходящий для сетей К1 (а также, кстати, на НДВ - у вас же СТР-К и его потомки), то можно использовать его. Если нет - придется ставить то, у чего есть соответствующие бумажки. Т.е. в данном случае (приведение системы в соответствие) важны не фактически исполняемые средством функции, а только имеющиеся к ним бумажки. Какие-то сертификаты, кстати, вроде есть: "Данные сертификаты удостоверяют, что изделия ПК ViPNet Координатор КС2 ПК ViPNet Клиент КС2, ПК ViPNet Координатор КС2 Linux соответствуют требованиям ФСБ России к устройствам типа межсетевые экраны по 4 классу защищенности и могут быть использованы для защиты информации от несанкционированного доступа в информационных и телекоммуникационных системах органов государственной власти Российской Федерации. " - правда, для К1 этого недостаточно, нужен 3 класс. 2. Разделить сети МЭ - значит настроить маршрутизацию так, что пакеты К1 физически ходят только в сети К1. То есть, по идее, при этом пакеты К3 тоже должны ходить только в К3, но в данном случае это не суть важно - т.к. мы отделяем К3 от сети максимального класса. В любом случае, единственное место, где могут быть пакеты обеих сетей, это МЭ. При этом сам МЭ нужно будет описать как часть К1. Таким образом, фактически - да, описанная схема подходит (с поправкой, что у Client-а может не хватить классности по сертификату, и тогда придется ставить дополнительно МЭ с нужными сертификатами соответствия). 3. Как-то так, про сертификацию Касперского МЭ как МЭ не в курсе, и подозреваю, что ее нет. Деинсталировать - зачем? Client не выполняет антивирусных функций, а если бы и выполнял - сомневаюсь, что делал бы это с соответствующей эффективностью. Вам же никто не запрещает использовать несертифицированное ПО для работы, требуется обеспечить присутствие в том числе сертифицированного. Выключать или нет пересекающиеся функции - дело ваше, в зависимости от того, действительно ли они станут излишними (отсутствие сертификата не означает худшего качества). Я бы по возможности не отключал именно Касперского, в целях реальной безопасности, т.к. он является достаточно скоординированной система защиты - это мое ИМХО. Также зависит от наличия-отсутствия конфликтов. 4. DL вроде бы выполняет существенно другие функции, если не вру. Таким образом не совсем понятно, за какие именно ресурсы он будет конфликтовать, если даже с Касперским уживается. ИМХО так. |
|
| Автор: mav | 41625 | 29.01.2013 16:27 |
|
"- правда, для К1 этого недостаточно, нужен 3 класс" У него есть сертификат ФСТЭк по 3-му классу и 4-й НДВ, только сертификат на всю линейку ViPNet Custom, администратор, координатор, клиент. Все остальное совершенно верно. |
|
| Автор: Николай | 41797 | 06.02.2013 10:32 |
|
Спасибо, большое!
|
|
| Автор: Николай | 41830 | 07.02.2013 09:51 |
|
В указе Президента О МЕРАХ ПО ОБЕСПЕЧЕНИЮ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ РОССИЙСКОЙ ФЕДЕРАЦИИ ПРИ ИСПОЛЬЗОВАНИИ ИНФОРМАЦИОННО-ТЕЛЕКОММУНИКАЦИОННЫХ СЕТЕЙ МЕЖДУНАРОДНОГО ИНФОРМАЦИОННОГО ОБМЕНА:
в) государственные органы в целях защиты общедоступной информации, размещаемой в информационно-телекоммуникационных сетях международного информационного обмена, используют только средства защиты информации, прошедшие в установленном законодательством Российской Федерации порядке сертификацию в Федеральной службе безопасности Российской Федерации и (или) получившие подтверждение соответствия в Федеральной службе по техническому и экспортному контролю; Ключевая буква в этом слове - это "и (или)". И как это понимать. спрашивается?. |
|
Просмотров темы: 13963