Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сегментирование ИСПДн - Форум по вопросам информационной безопасности

Сегментирование ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Александр | 61892 30.03.2016 20:13
Добрый вечер!

С коллегами возник небольшой спор по поводу отделения ИСПДн от другой инфраструктуры. Просьба поделиться своим мнением и практикой.

Есть ЛВС, состоящая из 100 ПК и 5 серверов. Принято решение выделить 20 ПК и все сервера в сегмент, в котором осуществляется обработка ПДн (ИСПДн). Остальные 80 ПК могут также подключаться к серверам (к приложениям, не обрабатывающим ПДн). Суть вопроса/спора, как правильно отделить получившуюся ИСПДн межсетевым экраном (МЭ):
1) Отделить весь сегмент МЭ (соответственно защищаем ПК, сервера, коммутационное оборудование);
2) Поставить на ПК и сервера программные персональные МЭ, например Vipnet (при этом коммутационное оборудование ничем не отделяем, говоря что это не объект защиты).

Заранее всем спасибо!

Автор: oko | 61893 30.03.2016 20:57
Приветствую!
Два решающих пункта: уровень защищенности ИСПД (и, соответственно, требования 21 Приказа к такому УЗ) + выводы "Частной модели угроз и нарушителей..."
- если перехват, анализ и т.п. трафика во внутренней сети (где все 100 ПК и 5 серверов) не рассматривается;
- если нарушителей, способных реализовать оное, во внутренней сети нет;
- если вообще обработка ПДн производится только на машинах локально, не содержится на серверах или, к примеру, на сервера периодически переносится в защищенном виде;
- если требование ЗИС.3 трактуется через архаичное понимание контролируемой зоны организации, а не КЗ ИСПДн;
- если "внешние ИТКС" в требовании УПД.13 трактуются как любые сети связи сторонних организаций, а также международные сети связи;
При любом из этих "Если" допустимо использовать любой (как ни странно), из предложенных Вами вариантов.
Иначе, следует задуматься либо:
- о криптозащите каналов связи между ТС из состава ИСПДн (тот же ViPNet, но уже не только персональный МЭ), что тянет за собой работы по линии ФСБ и т.д.;
- о иной защите каналов связи и передаваемой информации (к примеру, распределенный МЭ TrustAccess, который трафик шифрует, но называет эту операцию "кодированием");
- о "посадке" всех ТС ИСПДн на единый блок коммутаторов, который через аппаратный МЭ уже связан с остальной сетью.

ЗЫ В последних двух "Если" не удержался от сарказма, заранее извиняюсь.
ЗЗЫ Специалист, кстати, заметит: при чем тут ключевая роль уровеня защищенности, если ЗИС.3 и УПД.13 актуальны даже для УЗ4? Отвечу, что при УЗ4 абсолютно оправдано не заморачиваться на защиту ПДн при их циркуляции по внутренним каналам связи одной организации.
*в сторону* риск есть, правда, что набегут и докажут, что я не прав. Но мнение есть мнение.

Просмотров темы: 5036

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*