Контакты
Подписка
МЕНЮ
Контакты
Подписка

Разделение ИСПДн - Форум по вопросам информационной безопасности

Разделение ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: 9-streb | 83844 15.12.2017 02:49
Здравствуйте. Подскажите. Есть одна большая ИСПДн, состоящая из удаленного сервера и офиса.
1)Могу ли я разбить эту ИСПДн на 2 ИСПДн, например ИСПДн "сервер" и ИСПДн " офис"?
2) если да, то как корректно описать связь между ними, ведь ПД одни.?
3)если да, то нужно составлять модель актуальности угроз для каждой ИСПДн с мерами защиты, или можно составить одну модель, но меры для каждой ИСПДн разные прописать?

Автор: all good | 83845 15.12.2017 07:46
если между сервером и офисом производится обмен защищаемой информацией, в часности ПД, то это одна ИСПДн, модель угроз должна быть одна и учитывать структуру действующей ИСПДн, аттестовывать можно не все разом, а типовыми сегментами, это должно быть прописано в документации

Автор: GVBH | 83846 15.12.2017 08:58
2 9-streb
Вопрос: какой канал связи между ними? Т.е. как передаются ПДн м-ду офисом и сервером? От этого многое зависит.

Автор: 9-streb | 83856 15.12.2017 10:51
To GVBH
Связь по vpn

Автор: oko | 83870 15.12.2017 19:07
to 9-streb
Пляшите от защищаемой информации (всегда, ага)...
Если хранение БД ПДн идет в памяти сервера, а "офис" к нему подключается с целью модификации данных + краткосрочного хранения у себя = это единая ИСПДн. Просто распределенная. И да, можно сегментировать и "занижать" уровень защищенности "офиса" по отношению к серверу и наоборот (исходя из фактического расклада), например...
Если сервер исполняет роль архива, а ПДн хранятся и обрабатываются в "офисе" = это может быть 2 разных ИСПДн. Хотя я бы рекомендовал объединить и сегментировать. Так проще и с позиции логики, и с позиции ТЗИ, и с позиции бумагозаполнения...
Если сервер хранит свою базу ПДн, а "офис" свою, то это 2 разных ИСПДн (не ваш случай, как я понимаю, но все же). И межсетевое взаимодействие придется выстраивать по максимальному уровню защищенности, классифицированному по каждой этой ИСПДн...
VPN - это хорошо (наверное), но вопрос сертификации все равно встает боком - нужны СКЗИ с сертификатом ФСБ для организации защищенного канала связи. Можно отбрехаться, если имеются бумаги от поставщика VPN (провайдера, например), принимающего на себя обязательства конфиденциальности + сослаться на экономический фактор + на гору доп. нюансов (ищите сами, как говорится), но... короче, главное взвесить все ЗА и ПРОТИВ, чтобы не обжечься при проверке "другого" регулятора...

Просмотров темы: 2456

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*