Контакты
Подписка
МЕНЮ
Контакты
Подписка

Нужно ли устанавливать СЗИ от НСД на клиентские компьютеры с веб-доступом - Форум по вопросам информационной безопасности

Нужно ли устанавливать СЗИ от НСД на клиентские компьютеры с веб-доступом - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Анна | 111813 16.04.2025 16:54
Здравствуйте!
У нас зашел спор о необходимости установки СЗИ от НСД (Secret Net, DallasLock) на АРМ пользователей, при том что они работают с государственной информационной системой только через веб-приложение.
Проанализировали угрозы, решили, что по сути большая часть угроз закрыться только антивирусом, защищенным каналом.
Правы ли мы будем в данном случае?

Автор: oko | 111814 16.04.2025 21:55
Primo, бОльшая часть, но не угрозы того же НСД к среде функционирования - читай, к операционной системе АРМ. Конечно, если веб-приложение != тупо веб-браузер, а также имеет собственную непробиваемую ИАФ, хранение любых файлов и потоков данных на АРМ только в защищенном виде (уже фантастика), гарантированная очистка временных данных (тех же cookies) и проч., и проч... Тогда все еще остается пространство для оценки и дискуссии...
Secundo, конкретно для ГИС все приведенные выше фантазийные меры защиты на уровне веб-приложения должны быть сертифицированы (потому что противостоят угрозам безопасности). И, главное, есть Базовые меры пока еще неотмененного 17 Приказа ФСТЭК, которые должны быть реализованы исключительно сертифицированными механизмами либо орг.мерами. Орг.меры, конечно, штука весьма "резиновая", но...
Tertio, конечно, в конкретной ситуации через Моделирование и Тестирование можно обосновать отказ от определенных Базовых мер, но...
Quatro, учитывая, что в Новом Проекте Приказа ФСТЭК России, который вскоре вступит в силу (наверное) появился раздел защиты оконечных точек, не уверен, что стоит играть с формулировками и пытаться натянуть ежа на слона, ага...

ЗЫ Лет 10 назад нечто подобное аттестовал. Но там и статуса полноценной ГИС не было, и согласовывал со всеми регуляторами долго и упорно. Сейчас, пожалуй, не полез бы...

Автор: Анна | 111816 17.04.2025 10:00
Спасибо за ответ!!!

Автор: Влад | 111817 17.04.2025 10:01
Если я гражданин РФ захожу на сайт Госуслуг, т.е. на web-ресурс из состава АИС "Госуслуги", наверняка аттестованной по приказу 17 ФСТЭК, то мне получается нужно на свой домашний компьютер устанавливать СЗИ? Я думаю нет, точнее нет, если этого не требует сторона, предоставляющая ресурс.

Автор: oko | 111818 17.04.2025 12:22
to Влад
А физ.лицо почти никогда не является "сегментом ГИС" - только "внешним пользователем". И некоторые контрагенты (юр.лица, ИП) тоже. На них можно определенные требования распространить, только обязаловка этого весьма сомнительна. По схожей причине у нас до сих пор большинство веб-сервисов в стране исключительно на ГОСТ не переведена - физиков не заставишь покупать КриптоПро...
У тов. Анна, как я понял, вопрос про "внутренних пользователей" ГИС, рабочие станции которых считаются полноценным "сегментом ГИС". И вот на них уже требования безопасности распространяются в полном объеме. За редким исключением, когда СТЗ предусматривает раздельные требования в явном виде. Но даже в таком случае, imho, без СЗИ НСД обойтись вряд ли получится. Только если под этим подпишутся все регуляторы при согласовании...

Автор: Анна | 111819 17.04.2025 15:56
Ну не совсем, унас к ГИС отнесены серверы и АРМ администраторов. АРМ пользователей расположены по всем организациям. Вот думаем над тем предъявлять ли требования к наличию СЗИ от НСД на АРМ пользователей или нет.

Автор: Влад | 111820 17.04.2025 16:04
Если пользователи обращаются к веб-приложению через ССОП (сети связи общего пользования, интернет проще говоря), то каналы связи должны быть защищены СКЗИ. Вполне даже, на АРМ нужно устанавливать что-то из разряда ПО ViPNet Client.

Автор: Анна | 111821 18.04.2025 10:20
Ну ViPNet Client точно будет установлен. У нас спор насчет СЗИ отНСД на АОМ пользователей, работающих через веб-браузер

Автор: oko | 111822 18.04.2025 11:21
to Анна
Вот при наличии ViPNet Client уже интересно. Не СЗИ НСД, конечно, но для ГИС К3...
Спорными остаются: очистка памяти и временных данных, регистрация событий на уровне ОС, контроль машинных носителей (если в средстве АВЗ нет нужного модуля и/или сертификата соответствия), да и сама база ИАФ ViPNet ни разу не равна ИАФ в ОС и тем более ИАФ в веб-сервисе...
Меня больше иное интересует: при сегодняшнем курсе на импортозамещение и проч., как удалось оставить Win на таких АРМ? А если там не Win, то почему бы сразу не перейти на сертиф.ОС (Астра, Альт, Ред) и закрыть все необходимые меры встроенными механизмами?

Автор: Влад | 111823 18.04.2025 11:44
>>>Вот при наличии ViPNet Client уже интересно.
А если речь о СКЗИ КС3, то обязательно должна быть замкнутная среда (SysLocker) и модуль/средство доверенной загрузки.

>>>как удалось оставить Win на таких АРМ?
Пока не знаю, как будет в этом году, но в прошлом году ФСТЭК уж очень неохотно, но всё-таки согласовывал ТЗ/МУ с ОС Windows в содержании. Я полагаю, регуляторы понимают, что от Windows не уйти, как минимум до конца 2026 года. Тот же ViPNet Administrator (управлялка всей ViPNet-сети) пока только на Windows. На подходе Linux-замена в виде ViPNet Prime, но этот зверь пока сырой и необъезженный. Да и сертификаты ФСТЭК/ФСБ пока не густо.

>>>А если там не Win, то почему бы сразу не перейти на сертиф.ОС (Астра, Альт, Ред) и закрыть все необходимые меры встроенными механизмами?
Поддержу коллегу, самое оптимальное решение. Сертифицированный Linux, какой-нибудь антивирус KESL и ViPNet Client 4U for Linux (+ МДЗ если СКЗИ КС3) и все вопросы у регуляторов сразу отпадают.

>>>У нас спор насчет СЗИ отНСД на АОМ пользователей, работающих через веб-браузер
А что там спорить. Если АРМ входят в состав ГИС и будут аттестатованы в сборе, то извольте обеспечить меры приказа №17 ФСТЭК, соблюсти требования ТЗ и прочей проектной документации на ГИС.

Страницы: 1 2 >

Просмотров темы: 860

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*