| Автор: lazar | 54352 | 07.11.2014 11:53 |
|
Предполагается ввод в эксплуатацию и аттестация ИСПДн, состоящей из одного АРМа. Хочется открыть RDP для админов, чтоб им не бегать постоянно к машине. Все будет работать в пределах одной локальной сети, без интернетов.
Вопрос вот в чем. Можно не включать рабочие места админов в состав ИСПДн или нет? Если админов вынести за пределы ИСПДн, то и состав останется прежним - 1 АРМ. |
|
| Автор: Андрей | 54379 | 10.11.2014 17:47 |
|
Если Админы будут цепляться по RDP к АРМ, то придется их АРМы включить в состав ИСПДн. Плюс необходимо будет организовать соответствующим образом защиту терминального доступа.
|
|
| Автор: lazar | 54385 | 11.11.2014 09:38 |
|
А если учесть, что защищаемая информация и так доступна вне данного АРМа? На сервере все есть, а он вне ИСПДн (и не будет там) и админы там тоже имеют свободный доступ.
И если не будет RDP, то придется просто пользоваться флешкой. И в принципе, ничего не изменится - админы как имели доступ к данным, так дальше будут, только больше телодвижений нужно будет сделать. Защитить терминальный доступ можно, но как насчет принципиальной возможности пользоваться сервисами защищенного АРМ? |
|
| Автор: Андрей | 54387 | 11.11.2014 11:09 |
|
А если учесть, что защищаемая информация и так доступна вне данного АРМа? На сервере все есть, а он вне ИСПДн (и не будет там) и админы там тоже имеют свободный доступ.
Наверное для начала надо понять все таки состав технических средств Вашей ИСПДн, которые задействованы в процессе обработки ПДн. И дальше уже разбираться. |
|
| Автор: Андрей Мозговой | 54391 | 11.11.2014 21:34 |
|
Для начала определитесь, где (на каких ТС) у Вас ПДн крутятся (обрабатываются). Соответственно, получим состав объекта защиты - одной или нескольких ИСПДн.
И все это придется защищать. Ну, или оптимизировать техпроцесс обработки информации таким образом, чтобы минимизировать указанный перечень ТС. По вопросу - в описанном случае компы админов тоже придется в состав ИСПДн включить. И сервера, где все хранится. |
|
| Автор: lazar | 54395 | 12.11.2014 10:53 |
|
Есть ИСПДн1 - сервер и много АРМ, в т.ч. админы, где ведется обработка. К работам по защите ПДн там только приступаем, но путь не быстрый т.к. система большая.
ИСПДн2 - 1 АРМ - нужен он только для отправки ПДн в другую организацию. Для ИСПДн2 обязательно нужен аттестат, иначе не разрешают работать. Вот и получается, что работать надо, а ИСПДн1 не готова. ИСПДн2 - временный вариант, пока основную систему не приведем в порядок. По факту, ПДн одни и те-же в ИСПДн1 и ИСПДн2. Встает вопрос взаимодействия этих ИС - по сети (RDP) или изолированно и на съемных носителях. Т.о. доступны админам в любом случае и конфиденциальность ПДн в ИСПДн2 нарушена не может быть. И если не вдаваться в рассуждения, информация обрабатывается локально и лишь отображается на компе админа. Можно же рассмотреть RDP как сервис ИС, который предоставляется ограниченному кругу лиц. А разве закон запрещает предоставление сервисов внешним по отношению к ИСПДн пользователям? |
|
Просмотров темы: 5905