| Автор: Ап | 60917 | 10.02.2016 03:05 |
|
Имеется ИСПДн, клиентские места расположены у нас в организации, но данные расположены на арендуемом сервере сторонней организации. Это веб-приложение, обращение клиентов к которому происходит средствами веб-браузера. Допустимо ли такое расположение данных вообще? Если, да, то каким образом можно организовать систему защиты?
|
|
| Автор: Илья | 60935 | 11.02.2016 07:55 |
|
Насколько я понимаю - недопустимо. Должен быть организован шифрованный канал связи до этого ресурса, например с помощью VipNET или STerra, а на клиентских компах соответственно клиентская часть этих ПАК
|
|
| Автор: Илья | 60936 | 11.02.2016 07:58 |
|
и это ещё без учета обязательств владельца сервера )) он тоже должен защищать сервер, организационно и технически, если на нем хранятся ПДн
|
|
| Автор: oko | 60940 | 11.02.2016 10:37 |
|
Вся соль в "козе" (контролируемой зоне). Согласно ПП 1119:
а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения; б) обеспечение сохранности носителей персональных данных; в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей; Пусть пункт б) можно решить криптографией (дорого, сложно, но можно, к примеру, и все RAID-массивы сервера шифровать в потоковом режиме) - это в случае нежелания "стороны, хранящей сервер" выполнять пункты а) и в). Но тогда встанет вопрос о выполнении требований ФСБ к хранению и использованию криптоносителей и т.д. и т.п. Что тоже не простая задача в означенной в теме топика ситуации. Так что следует думать: будет ли "сторонняя организация, на стороне которой расположен сервер" брать на себя все обязательства по выполнению требований ПП 1119 и Приказа 21 ФСТЭК согласно принятой у вас концепции и реализации системы защиты информации, выводов "Частной модели угроз и нарушителей" и еще целого ряда доп. документов. P.S. Сложностей много, но все это решаемо. Только в индивидуальном порядке - необходимо четко представлять себе структуру системы и каналы утечки, подобрать нужный пакет средств защиты (с и без криптографии), расписать права и обязанности каждой стороны, договориться об их исполнении и т.д. и т.п. |
|
| Автор: malotavr | 60945 | 11.02.2016 13:30 |
|
> Допустимо ли такое расположение данных вообще?
Конечно допустимо, так и работают многие. Детали зависят от вида аренды. Если это колокейшн, то можно для стойки с серверами даже физическую защиты реализовать. Хотя если у вас всего один сервер, это проблематично. Если это виртуалные мощности в облаке - тоже никаких проблем, но оператор должен выполнить требования семейства ЗСВ методического документа ФСТЭК. Если это классический хостинг, и на сервере крутятся веб-морды от сервисов других заказчиков, то это проблема. Нужно, как минимум, выносить свой сервис на отдельный физический или виртуальный сервер. Общее правило: - разделяете функции безопасности на "это мы делаем сами", "'это должен делать арендодатель" - находите арендодателя, который готов взять на себя эти функции и прописываете их в договоре - требуете от арендодателя kицензию на ТЗКИ; - ну и да, криптозащита данных, передаваемых между вашими серверами и арендованнымию С этого момента невыполнение требований в части, касающейся арендованных мощностей, проблема не ваша, а провайдера. Лет десять назад найти таких провайдеров было сложно, сейчас их развелось много. |
|
| Автор: gmshik | 60948 | 11.02.2016 14:43 |
|
А почему бы нет?
К вашим ПДн на сервере арендодатель доступ имеет? Если да - то зачем? В договоре аренды (в зависимости от доступа к ПДн должно быть поручение на обработку ПДн) или в соглашение о конфиденциальности описать выполняемые арендодателем меры защиты (с физической защитой в ЦОДе как правило всё хорошо, а остальное по необходимости добавите). Можно даже выполнение условия ФЗ-242 включить до кучи. Защиту на стороне арендодателя попробовать реализовать арендодателем - они же предоставляют сервис, но платить за это будете всё равно вы через повышение стоимости аренды, к тому же в ЦОДах в основном и по технической защите всё не плохо делают, за исключением, возможно, не сертифицированных СЗИ (см. в приказах ФСТЭК 17/21/31 какой ближе). На МСЭ точно рекомендую посмотреть. Не забывайте, что оператором ПДн будете Вы. И за конфиденциальность ПДн тоже отвечаете Вы. не важно поручили ли вы обработку ПДн кому-то или нет. И арендодатель будет что-нибудь должен в части защиты ПДн, только если вы его этим обяжете. Арендодатель не является оператором, и если что и должен по ПП 1119, то только если вы это ему скажете. А для защиты канала связи построить криптошлюз. К СКЗИ указанным Ильёй добавил бы: ФПСУ-IP, Континент, Дионис. А если у вас веб приложение, то может TLS на сертифицированных СКЗИ (дешевле должно получиться)? тот же ФПСУ или Континент. Или присмотреться к другим арендодателям, которые заявляют, что "обеспечат" выполнение требований по ПДн) |
|
Просмотров темы: 5533