| Автор: Дмитрий | 60039 | 06.12.2015 19:41 |
|
Приветствую!
Необходимо предоставить доступ обслуживающему персоналу компании для поддержки (из интернета) их программного продукта в одной из ИСПДн (в пределах КЗ). Имеются лицензионные ФСТЭК Windows Server с поднятыми AD, NAP и RD Gateway, firewall, антивирус+ система обнаружения вторжений SSEP. Криптография в УПД.13 указана как требование к усилению и не является обязательной В ЗИС. 3 указано: "Защита информации обеспечивается путем защиты каналов связи от несанкционированного физического доступа (подключения) к ним и (или) применения в соответствии с законодательством Российской Федерации средств криптографической защиты информации или иными методами" Вопрос: Является ли обязательным использование криптографии при организации удаленного подключения из интернета? Спасибо! |
|
| Автор: oko | 60040 | 06.12.2015 22:54 |
|
Приветствую!
Во исполнение УПД.13 защищаться надо, но не обязательно с использованием СКЗИ. Решение о необходимости использования СКЗИ по ФСБ принимает исключительно оператор ПДн, исходя из выводов своей Частной модели угроз. ФСТЭК России вопросы криптозащиты трафика не рассматривает. Если имеется СЗИ, сертифицированное ФСТЭК, предоставляющее между своими "клиентами" "защищенный" (читай, кодированный каким-то не-ГОСТовским способом) доступ с доп. идентификацией и регистрацией всех подключений - используйте его и будете правы. |
|
| Автор: Дмитрий | 60045 | 07.12.2015 10:07 |
|
oko, спасибо за ответ.
Раз криптография не обязательна, то защита будет осуществляться следующими методами Аутентификация на сервере RD Gateway будет при помощи etoken с сертификатом нашего внутреннего УЦ. Регистрация подключений будет в журнале на сервере стандартными средствами windows. Защищенный канал будет обеспечен через шифрованное HTTPS соединение - внутри него будет происходить передача сессии. Так же NAP не будет пускать внутрь сети компьютеры, не соответствующие внутренним параметрам безопасности. |
|
| Автор: Ученик, ООО | 60046 | 07.12.2015 11:06 |
|
Автор: Дмитрий | 60045 07.12.2015 10:07
Защищенный канал будет обеспечен через шифрованное HTTPS соединение - внутри него будет происходить передача сессии. А это не криптография? Там где есть доступ к ИСПД или передача ПД через общедоступные каналы связи обеспечить безопасность ПД без применения СКЗИ не то чтобы невозможно, но очень близко к невозможному. А если уж применяете, то читайте приказ ФСБ № 378 и методические рекомендации 2015. |
|
| Автор: Дмитрий | 60047 | 07.12.2015 11:40 |
|
Ученик, https - это шифрованное соединение (криптография), но не по ГОСТ. Поэтому данная тема не входит в полномочия ФСБ если я не ошибаюсь.
"Там где есть доступ к ИСПД или передача ПД через общедоступные каналы связи обеспечить безопасность ПД без применения СКЗИ не то чтобы невозможно, но очень близко к невозможному." У Вас есть ссылки на нормативные документы где есть указания по обязательному использованию криптографии ГОСТ (компетенция ФСБ) при использовании удаленного доступа? |
|
| Автор: Ученик, ООО | 60051 | 07.12.2015 13:41 |
|
Автор: Дмитрий | 60047
У Вас есть ссылки на нормативные документы где есть указания по обязательному использованию криптографии ГОСТ (компетенция ФСБ) при использовании удаленного доступа? Если для Вас актуальны угрозы связанные с удаленным доступом, то Постановление Правительства РФ от 01.11.2012 № 1119: использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз. и п.9 Приказа ФСБ № 378 |
|
| Автор: oko | 60053 | 07.12.2015 14:54 |
|
to Дмитрий
Ваше решение (https, etoken, сертификат УЦ), или любое решение, основанное на VPN, уже затрагивает криптографию. А она при защите ПДн (ГИС, ГТ, КОНФИ) в стране возможна только сертифицированными ФСБ России средствами с поддержкой ГОСТ-алгоритмов. Т.е. любое фактическое шифрование, как в случае с https+криптосертификат+криптоноситель(eToken) автоматически заставляет вас использовать сертифицированное СКЗИ определенного класса (КС1, КС2 и т.д.) + расписывать модель нарушителя в соответствии с рекомендациями ФСБ России. Упоминая некриптографический подход защиты каналов, я говорил о СЗИ, сертифицированных ФСТЭК России вне криптозащиты. К примеру, распределенный МЭ TrustAccess позволяет "кодировать" (читай, шифровать не обязательно ГОСТом и на каком-то своем ключе) сетевой трафик, идентифицировать других клиентов МЭ + регистрировать всю проходящую сетевую активность с возможностью создания гибких правил фильтрации потоков. Его минус - нельзя создать портативное средство для использования на разных ПЭВМ по желанию пользователя. Т.е. выдаете всем "удаленникам" ноутбуки с настроенным TrustAccess Agent + ставите Agent на сервере + настраиваете связи, фильтрацию + по желанию добавляете eToken для идентификации пользователей не только по имени и паролю = полноценная защита удаленного доступа в рамках ФСТЭК России. Требования, сертификаты и проч. по линии ФСБ России не используются. ЗЫ Просьба не считать рекламой продукции Кода Безопасности. Привел в качестве реально работающего примера. |
|
| Автор: Дмитрий | 60054 | 07.12.2015 16:23 |
|
to oko
Спасибо за развернутый ответ! Хочу у Вас уточнить следующий момент: В нашей организации модуль управления серверами использует https канал. На этих серверах находятся базы нескольких ИСПДн. Поставить стороннее ПО на модуль управления технически невозможно. Управлять серверами можно только через модуль управления. Сервер является частью ИСПДн. Получается я не могу управлять сервером?) |
|
| Автор: oko | 60055 | 07.12.2015 16:58 |
|
Вариантов слишком много - чтобы сделать правильный вывод (треугольник Безопасность-Экономичность-Функциональность), нужно многое знать о вашей системе. Линии связи между серверами проложены за пределами контролируемой зоны (к примеру, связь осуществляется через Интернет)?
|
|
| Автор: oko | 60056 | 07.12.2015 17:00 |
|
Поспешил ответить. Перечитал - вы имели в виду https для управления серверами извне. В таком случае, да, пожалуй, только сертифицированные СКЗИ, а также учить ваш модуль (тут вопрос, как он реализован программно) понимать ГОСТ. А сервер этот какую функцию в ИСПДн выполняет? Хранение и обработку ПДн, или какую-то другую, не относящуюся к обработке ПДн функцию?
|
|
Просмотров темы: 11486