Контакты
Подписка
МЕНЮ
Контакты
Подписка

Защита ИСПДн - Форум по вопросам информационной безопасности

Защита ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Ап | 60917 10.02.2016 03:05
Имеется ИСПДн, клиентские места расположены у нас в организации, но данные расположены на арендуемом сервере сторонней организации. Это веб-приложение, обращение клиентов к которому происходит средствами веб-браузера. Допустимо ли такое расположение данных вообще? Если, да, то каким образом можно организовать систему защиты?

Автор: Илья | 60935 11.02.2016 07:55
Насколько я понимаю - недопустимо. Должен быть организован шифрованный канал связи до этого ресурса, например с помощью VipNET или STerra, а на клиентских компах соответственно клиентская часть этих ПАК

Автор: Илья | 60936 11.02.2016 07:58
и это ещё без учета обязательств владельца сервера )) он тоже должен защищать сервер, организационно и технически, если на нем хранятся ПДн

Автор: oko | 60940 11.02.2016 10:37
Вся соль в "козе" (контролируемой зоне). Согласно ПП 1119:
а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
б) обеспечение сохранности носителей персональных данных;
в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;

Пусть пункт б) можно решить криптографией (дорого, сложно, но можно, к примеру, и все RAID-массивы сервера шифровать в потоковом режиме) - это в случае нежелания "стороны, хранящей сервер" выполнять пункты а) и в). Но тогда встанет вопрос о выполнении требований ФСБ к хранению и использованию криптоносителей и т.д. и т.п. Что тоже не простая задача в означенной в теме топика ситуации.
Так что следует думать: будет ли "сторонняя организация, на стороне которой расположен сервер" брать на себя все обязательства по выполнению требований ПП 1119 и Приказа 21 ФСТЭК согласно принятой у вас концепции и реализации системы защиты информации, выводов "Частной модели угроз и нарушителей" и еще целого ряда доп. документов.

P.S. Сложностей много, но все это решаемо. Только в индивидуальном порядке - необходимо четко представлять себе структуру системы и каналы утечки, подобрать нужный пакет средств защиты (с и без криптографии), расписать права и обязанности каждой стороны, договориться об их исполнении и т.д. и т.п.

Автор: malotavr | 60945 11.02.2016 13:30
> Допустимо ли такое расположение данных вообще?

Конечно допустимо, так и работают многие. Детали зависят от вида аренды.

Если это колокейшн, то можно для стойки с серверами даже физическую защиты реализовать. Хотя если у вас всего один сервер, это проблематично.
Если это виртуалные мощности в облаке - тоже никаких проблем, но оператор должен выполнить требования семейства ЗСВ методического документа ФСТЭК.
Если это классический хостинг, и на сервере крутятся веб-морды от сервисов других заказчиков, то это проблема. Нужно, как минимум, выносить свой сервис на отдельный физический или виртуальный сервер.

Общее правило:
- разделяете функции безопасности на "это мы делаем сами", "'это должен делать арендодатель"
- находите арендодателя, который готов взять на себя эти функции и прописываете их в договоре
- требуете от арендодателя kицензию на ТЗКИ;
- ну и да, криптозащита данных, передаваемых между вашими серверами и арендованнымию

С этого момента невыполнение требований в части, касающейся арендованных мощностей, проблема не ваша, а провайдера. Лет десять назад найти таких провайдеров было сложно, сейчас их развелось много.

Автор: gmshik | 60948 11.02.2016 14:43
А почему бы нет?
К вашим ПДн на сервере арендодатель доступ имеет? Если да - то зачем?
В договоре аренды (в зависимости от доступа к ПДн должно быть поручение на обработку ПДн) или в соглашение о конфиденциальности описать выполняемые арендодателем меры защиты (с физической защитой в ЦОДе как правило всё хорошо, а остальное по необходимости добавите). Можно даже выполнение условия ФЗ-242 включить до кучи. Защиту на стороне арендодателя попробовать реализовать арендодателем - они же предоставляют сервис, но платить за это будете всё равно вы через повышение стоимости аренды, к тому же в ЦОДах в основном и по технической защите всё не плохо делают, за исключением, возможно, не сертифицированных СЗИ (см. в приказах ФСТЭК 17/21/31 какой ближе). На МСЭ точно рекомендую посмотреть.
Не забывайте, что оператором ПДн будете Вы. И за конфиденциальность ПДн тоже отвечаете Вы. не важно поручили ли вы обработку ПДн кому-то или нет. И арендодатель будет что-нибудь должен в части защиты ПДн, только если вы его этим обяжете. Арендодатель не является оператором, и если что и должен по ПП 1119, то только если вы это ему скажете.
А для защиты канала связи построить криптошлюз. К СКЗИ указанным Ильёй добавил бы: ФПСУ-IP, Континент, Дионис. А если у вас веб приложение, то может TLS на сертифицированных СКЗИ (дешевле должно получиться)? тот же ФПСУ или Континент.
Или присмотреться к другим арендодателям, которые заявляют, что "обеспечат" выполнение требований по ПДн)

Просмотров темы: 5533

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*