Контакты
Подписка
МЕНЮ
Контакты
Подписка

VLAN и персданные - Форум по вопросам информационной безопасности

VLAN и персданные - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Кот | 112118 28.11.2025 04:57
Добрый день!
Буду благодарен за мнения и советы.
Заранее спасибо.

Есть у нас сеть бухгалтерии - полностью автономная (физически отделена, своя IP-адресация).
Хочу подключить её в общую инфраструктуру и для этого использовать технологию VLAN.
То есть на коммутаторах основной сети (которая, к слову, тоже неплохо защищена от внешней сети) выделить соответствующий VLAN, оставить туже самую IP-адресацию.

При том, сеть компьютеров и принтеров будет оставаться в рамках одного L2 коммутатора, соединятся с L3 коммутатором на определённом порту с настроенном VLAN, а сервер баз данных будет располагаться в другом месте и подключаться к L3 коммутатору в рамках того же VLAN.

Насколько допустима такая схема для сегмента с персаднными?

Автор: Кот | 112119 28.11.2025 04:58
*прошу прощения за синтаксис и пунктуацию
*торопыга

Автор: Кот | 112120 28.11.2025 05:51
Для наглядности даже небольшую картинку.
https://dataphoto.sibnet.ru/upload/imggreat/176429821619452266.jpg

Автор: Влад | 112121 28.11.2025 10:19
На мой взгляд вполне допустима.
Сегмент ИСПДн отделен, взаимодействий с ССОП нет, как я понимаю, криптографию для каналов связи применять не требуется.

Автор: Ikebot | 112123 28.11.2025 15:24
to Кот, если вы не будете утверждать, что у вас разграничение доступа к защищаемой информации осуществляется технологией VLAN, а осуществляется маршрутизацией на уровне IP сертифицированным МЭ (именно внутри сети, про ССОП вообще речь не идет), то почему бы и нет.

Автор: oko | 112125 28.11.2025 19:20
to Кот
В ИСПДн (да и в большинстве других ОИ) все всегда определяется "точкой контроля" и Моделью угроз. Сиречь, если Модель угроз не считает актуальными УИБ на стыке L1-L2 и на уровне прошивки применяемого ТКО, а также потоки L2-L7 терминируются на сертифицированном МЭ - в целом, можно. Обратное (при желании или при явном приказе "сверху") следует доказывать проведением явных атак-имитаций действий нарушителя с соответствующим потенциалом, актуальным опять-таки по Модели угроз для конкретной ИСПДн (ОИ)...
И да, можно поспорить, нужен ли именно МЭ и тем более ТКО с сертификатом ФСТЭК под соответствующий класс или нет, когда можно этот момент обойти, а когда нет, и т.д., и т.п. - 100500 раз уже обсуждалось на форуме...

Автор: Кот | 112127 29.11.2025 15:54
Ikebot
Жить в страхе перед разоблачением - плохо. ))

oko
Спасибо за развернутое мнение.
Но, что в данном контексте понимается под фразой:
"потоки L2-L7 терминируются на сертифицированном МЭ"?

Вообще, сети разные и два домена. Идея ещё и организовать между доменами доверие.
И предоставить бухгалтерии доступ к некоторым общим ресурсам, типа файлового сервера и доступа в интернет через единую "сертифицированную ДМЗ".

Автор: oko | 112128 29.11.2025 22:30
to Кот
Не бывает "сертифицированных ДМЗ" и сетей в принципе. Бывает средство защиты с определенным уровнем доверия к реализуемым механизмам (не путать с требованиями ОУД!)...
Терминация L2-L7 - это все потоки на указанных уровнях сетевого трафика попадают на МЭ (и только на него) и его правилами рулятся. Тогда и только тогда можно говорить, что МЭ "защищает" один ОИ от другого и от любых иных воздействий из остальных сетей связи...
А если вы настраиваете подчинение или доверие доменов, то вы фактически объединяете несколько ОИ. И механизмы взаимодействия доменов (особенно в Win) нифига не доверенные...
Но все это уже требует знания конкретики и целевого ОИ, и всех его связей с иными ОИ и внешним миром. Не получится вам сейчас на коленке ответить однозначно...

Автор: Кот | 112129 30.11.2025 09:42
oko
Когда я имел ввиду сертифицированный ДМЗ - это, конечно, некоторое абстрактное обобщение.
Просто, получается, что есть внутренняя сеть, а есть внешняя (сеть Интернет и прочие не наши).
Вот тут и происхрдит разграничение группой сертифицированных МЭ.
Бухгалтерия, в любом случае, внутри периметра. Посто она сейчас супер сегментирована от внутренней сети организации - физически отделена. При этом, смотрит только в интернет через УЖЕ не сертифицированный Altell.

Возникает вопрос: а точно для бухгалтерии нужна такая сегментация?

Честно говоря, это не моя специализация - защита информации, тем более, где требования устанавливаются государством (пересланные, Гисы, мисы и т. п.).
Безопасник больше спец по бумажной защите.

Модель угроз - это разумеется нужный документ, но наверняка, есть какие-то базовые модели, тем более что речь идёт про бухгалтерию.

Непонятно именно, на практике, точно ли нужно отделять бухгалтерию с УЗ4 серт МЭ от внутренней (!) сети организации?
Тем более, что, все таки, речь идёт не про полное включение в сеть, а про сегментацию, но только средствами вланов.

И с доверием доменов - чтобы права назначать на некоторые внутренние ресурсы. Конечно права средствами серверной ОС win.

Автор: Кот | 112130 30.11.2025 09:44
*персданные

Страницы: 1 2 >

Просмотров темы: 474

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*