| Автор: Николай Иванович, ООО | 11426 | 02.07.2009 11:28 |
|
У нас в компании ситуация следующая - все базы данных в которых содержутся ПД находятся на удаленных арендуемых площадках и мощностях. Их обработка в нашей компании ведется постоянно. Как поступить в такой ситуации? Кто должен проводить все мероприятия по приведению в соответствие с 152 ФЗ? Мы или владельцы мощностей? Необходимы ли какие либо мероприятия у нас на территории?
|
|
| Автор: Василь | 11430 | 02.07.2009 11:56 |
|
Николай Иванович, ООО У нас в компании ситуация следующая - все базы данных в которых содержутся ПД находятся на удаленных арендуемых площадках и мощностях.
Так бывает. Для ЦОДа - обычное дело. >>>Их обработка в нашей компании ведется постоянно. Как поступить в такой ситуации? Кто должен проводить все мероприятия по приведению в соответствие с 152 ФЗ? Оператор >>>Мы или владельцы мощностей? Ваша организация. >>>Необходимы ли какие либо мероприятия у нас на территории? - Вы как минимум не указали состав оборудования на территории. - Как минимум, на вашей стороне все документы требуется разработать. и вся ответственность - на вашей организации. |
|
| Автор: sc63 | 11431 | 02.07.2009 12:06 |
|
Поговорите с арендодателем, если Вы у него не одни, если он на этих мощностях тоже обрабатывает ПД, то наверное можно договориться о совместных действиях по установке СЗИ, однако документацию надо разрабатывать на себя отдельно.
|
|
| Автор: Николай Иванович, ООО | 11432 | 02.07.2009 12:08 |
|
Василь, спасибо за оперативный ответ!
На нашей стороне обычные PC плюс несколько мобильных пользователей, между ними и владельцами мощностей - VPN. Если мы должны проводить мероприятия не на своей территории, как это организовать? Вряд ли нас допустят к серверам. Что делать если наши данные обрабатываются на разных серверх и разных "лезвиях" в одном массиве? Вряд ли владельцы позволят ставить на них электронные замки. |
|
| Автор: Алексей, Системный интегратор | 11587 | 09.07.2009 17:49 |
|
Кстати очень любопытная тема. Например владелец ЦОДа выделил часть мощностей, помещений и т.д. и закрыл их СЗИ допустим под К2 ИСПДн, и тем самым привлек заказчиков которые не хотят тратиться сами. На АРМ заказчиков нет ни данных, ни прцессов (используется WMware, citrix или Заказчику остается только разработать комплект документов.
В принципе такое возможно или нет? Какие могут возникнуть препоны? |
|
| Автор: sc63 | 11601 | 10.07.2009 09:28 |
|
Алексей, не совсем правильно, ведь информация с серверов все равно попадает (обрабатывается) на АРМ (ну хоть в виде отображения на экран). От сюда вытекает, что и АРМы надо защищать. Еще и вопрос НСД к АРМу (кто на нем работает и полномочен ли?).
|
|
| Автор: user | 11602 | 10.07.2009 10:00 |
|
Если "очень тонкий" клиент (загрузка ОС идёт с терминального сервера, который защищен СЗИ), то на АРМах ничего не обрабатывается (нет ЖМД), кроме монитора и оперативной памяти во время работы.
Все настройки для пользователей делаются на сервере. |
|
| Автор: sekira | 11603 | 10.07.2009 10:05 |
|
Но на мониторе то есть информация, и ПЭМИН никто неотменял, а где у вас проложены провода ЛВС в пределах контроллируемой зоны ?
|
|
| Автор: sc63 | 11605 | 10.07.2009 11:10 |
|
sekira, полностью согласен. Попытка уйти от защиты АРМ - глупость.
|
|
| Автор: Алексей, Системный интегратор | 11611 | 10.07.2009 12:52 |
|
От защиты АРМ никто и не уходит. Просто например политиками настраивается запрет на копирование и в крайнем случае внедряем Device Lock. ПЭМИН, при необходимости, тоже нужен с этим согласен. НСД к АРМ это уже прописывается оргмерами (СКУД и Но пользователь АРМ не имеет никакого физического доступа к информации, кроме пожалуй прямого фотографирования монитора (но это уже см. оргмеры).
При этом у оператора нет серьезных затрат на внедряемые СЗИ, при небольшом удорожании аренды мощностей. |
|
Просмотров темы: 9567