| Автор: 9-streb | 83844 | 15.12.2017 02:49 |
|
Здравствуйте. Подскажите. Есть одна большая ИСПДн, состоящая из удаленного сервера и офиса.
1)Могу ли я разбить эту ИСПДн на 2 ИСПДн, например ИСПДн "сервер" и ИСПДн " офис"? 2) если да, то как корректно описать связь между ними, ведь ПД одни.? 3)если да, то нужно составлять модель актуальности угроз для каждой ИСПДн с мерами защиты, или можно составить одну модель, но меры для каждой ИСПДн разные прописать? |
|
| Автор: all good | 83845 | 15.12.2017 07:46 |
|
если между сервером и офисом производится обмен защищаемой информацией, в часности ПД, то это одна ИСПДн, модель угроз должна быть одна и учитывать структуру действующей ИСПДн, аттестовывать можно не все разом, а типовыми сегментами, это должно быть прописано в документации
|
|
| Автор: GVBH | 83846 | 15.12.2017 08:58 |
|
2 9-streb
Вопрос: какой канал связи между ними? Т.е. как передаются ПДн м-ду офисом и сервером? От этого многое зависит. |
|
| Автор: 9-streb | 83856 | 15.12.2017 10:51 |
|
To GVBH
Связь по vpn |
|
| Автор: oko | 83870 | 15.12.2017 19:07 |
|
to 9-streb
Пляшите от защищаемой информации (всегда, ага)... Если хранение БД ПДн идет в памяти сервера, а "офис" к нему подключается с целью модификации данных + краткосрочного хранения у себя = это единая ИСПДн. Просто распределенная. И да, можно сегментировать и "занижать" уровень защищенности "офиса" по отношению к серверу и наоборот (исходя из фактического расклада), например... Если сервер исполняет роль архива, а ПДн хранятся и обрабатываются в "офисе" = это может быть 2 разных ИСПДн. Хотя я бы рекомендовал объединить и сегментировать. Так проще и с позиции логики, и с позиции ТЗИ, и с позиции бумагозаполнения... Если сервер хранит свою базу ПДн, а "офис" свою, то это 2 разных ИСПДн (не ваш случай, как я понимаю, но все же). И межсетевое взаимодействие придется выстраивать по максимальному уровню защищенности, классифицированному по каждой этой ИСПДн... VPN - это хорошо (наверное), но вопрос сертификации все равно встает боком - нужны СКЗИ с сертификатом ФСБ для организации защищенного канала связи. Можно отбрехаться, если имеются бумаги от поставщика VPN (провайдера, например), принимающего на себя обязательства конфиденциальности + сослаться на экономический фактор + на гору доп. нюансов (ищите сами, как говорится), но... короче, главное взвесить все ЗА и ПРОТИВ, чтобы не обжечься при проверке "другого" регулятора... |
|
Просмотров темы: 2456