| Автор: Кот | 112118 | 28.11.2025 04:57 |
|
Добрый день!
Буду благодарен за мнения и советы. Заранее спасибо. Есть у нас сеть бухгалтерии - полностью автономная (физически отделена, своя IP-адресация). Хочу подключить её в общую инфраструктуру и для этого использовать технологию VLAN. То есть на коммутаторах основной сети (которая, к слову, тоже неплохо защищена от внешней сети) выделить соответствующий VLAN, оставить туже самую IP-адресацию. При том, сеть компьютеров и принтеров будет оставаться в рамках одного L2 коммутатора, соединятся с L3 коммутатором на определённом порту с настроенном VLAN, а сервер баз данных будет располагаться в другом месте и подключаться к L3 коммутатору в рамках того же VLAN. Насколько допустима такая схема для сегмента с персаднными? |
|
| Автор: Кот | 112119 | 28.11.2025 04:58 |
|
*прошу прощения за синтаксис и пунктуацию
*торопыга |
|
| Автор: Кот | 112120 | 28.11.2025 05:51 |
|
Для наглядности даже небольшую картинку.
|
|
| Автор: Влад | 112121 | 28.11.2025 10:19 |
|
На мой взгляд вполне допустима.
Сегмент ИСПДн отделен, взаимодействий с ССОП нет, как я понимаю, криптографию для каналов связи применять не требуется. |
|
| Автор: Ikebot | 112123 | 28.11.2025 15:24 |
|
to Кот, если вы не будете утверждать, что у вас разграничение доступа к защищаемой информации осуществляется технологией VLAN, а осуществляется маршрутизацией на уровне IP сертифицированным МЭ (именно внутри сети, про ССОП вообще речь не идет), то почему бы и нет.
|
|
| Автор: oko | 112125 | 28.11.2025 19:20 |
|
to Кот
В ИСПДн (да и в большинстве других ОИ) все всегда определяется "точкой контроля" и Моделью угроз. Сиречь, если Модель угроз не считает актуальными УИБ на стыке L1-L2 и на уровне прошивки применяемого ТКО, а также потоки L2-L7 терминируются на сертифицированном МЭ - в целом, можно. Обратное (при желании или при явном приказе "сверху") следует доказывать проведением явных атак-имитаций действий нарушителя с соответствующим потенциалом, актуальным опять-таки по Модели угроз для конкретной ИСПДн (ОИ)... И да, можно поспорить, нужен ли именно МЭ и тем более ТКО с сертификатом ФСТЭК под соответствующий класс или нет, когда можно этот момент обойти, а когда нет, и т.д., и т.п. - 100500 раз уже обсуждалось на форуме... |
|
| Автор: Кот | 112127 | 29.11.2025 15:54 |
|
Ikebot
Жить в страхе перед разоблачением - плохо. )) oko Спасибо за развернутое мнение. Но, что в данном контексте понимается под фразой: "потоки L2-L7 терминируются на сертифицированном МЭ"? Вообще, сети разные и два домена. Идея ещё и организовать между доменами доверие. И предоставить бухгалтерии доступ к некоторым общим ресурсам, типа файлового сервера и доступа в интернет через единую "сертифицированную ДМЗ". |
|
| Автор: oko | 112128 | 29.11.2025 22:30 |
|
to Кот
Не бывает "сертифицированных ДМЗ" и сетей в принципе. Бывает средство защиты с определенным уровнем доверия к реализуемым механизмам (не путать с требованиями ОУД!)... Терминация L2-L7 - это все потоки на указанных уровнях сетевого трафика попадают на МЭ (и только на него) и его правилами рулятся. Тогда и только тогда можно говорить, что МЭ "защищает" один ОИ от другого и от любых иных воздействий из остальных сетей связи... А если вы настраиваете подчинение или доверие доменов, то вы фактически объединяете несколько ОИ. И механизмы взаимодействия доменов (особенно в Win) нифига не доверенные... Но все это уже требует знания конкретики и целевого ОИ, и всех его связей с иными ОИ и внешним миром. Не получится вам сейчас на коленке ответить однозначно... |
|
| Автор: Кот | 112129 | 30.11.2025 09:42 |
|
oko
Когда я имел ввиду сертифицированный ДМЗ - это, конечно, некоторое абстрактное обобщение. Просто, получается, что есть внутренняя сеть, а есть внешняя (сеть Интернет и прочие не наши). Вот тут и происхрдит разграничение группой сертифицированных МЭ. Бухгалтерия, в любом случае, внутри периметра. Посто она сейчас супер сегментирована от внутренней сети организации - физически отделена. При этом, смотрит только в интернет через УЖЕ не сертифицированный Altell. Возникает вопрос: а точно для бухгалтерии нужна такая сегментация? Честно говоря, это не моя специализация - защита информации, тем более, где требования устанавливаются государством (пересланные, Гисы, мисы и т. п.). Безопасник больше спец по бумажной защите. Модель угроз - это разумеется нужный документ, но наверняка, есть какие-то базовые модели, тем более что речь идёт про бухгалтерию. Непонятно именно, на практике, точно ли нужно отделять бухгалтерию с УЗ4 серт МЭ от внутренней (!) сети организации? Тем более, что, все таки, речь идёт не про полное включение в сеть, а про сегментацию, но только средствами вланов. И с доверием доменов - чтобы права назначать на некоторые внутренние ресурсы. Конечно права средствами серверной ОС win. |
|
| Автор: Кот | 112130 | 30.11.2025 09:44 |
|
*персданные
|
|
Просмотров темы: 474