Контакты
Подписка
МЕНЮ
Контакты
Подписка

ИСПДн у арендатора - Форум по вопросам информационной безопасности

ИСПДн у арендатора - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Николай Иванович, ООО | 11426 02.07.2009 11:28
У нас в компании ситуация следующая - все базы данных в которых содержутся ПД находятся на удаленных арендуемых площадках и мощностях. Их обработка в нашей компании ведется постоянно. Как поступить в такой ситуации? Кто должен проводить все мероприятия по приведению в соответствие с 152 ФЗ? Мы или владельцы мощностей? Необходимы ли какие либо мероприятия у нас на территории?

Автор: Василь | 11430 02.07.2009 11:56
Николай Иванович, ООО У нас в компании ситуация следующая - все базы данных в которых содержутся ПД находятся на удаленных арендуемых площадках и мощностях.

Так бывает. Для ЦОДа - обычное дело.

>>>Их обработка в нашей компании ведется постоянно. Как поступить в такой ситуации? Кто должен проводить все мероприятия по приведению в соответствие с 152 ФЗ?

Оператор

>>>Мы или владельцы мощностей?

Ваша организация.

>>>Необходимы ли какие либо мероприятия у нас на территории?

- Вы как минимум не указали состав оборудования на территории.
- Как минимум, на вашей стороне все документы требуется разработать. и вся ответственность - на вашей организации.

Автор: sc63 | 11431 02.07.2009 12:06
Поговорите с арендодателем, если Вы у него не одни, если он на этих мощностях тоже обрабатывает ПД, то наверное можно договориться о совместных действиях по установке СЗИ, однако документацию надо разрабатывать на себя отдельно.

Автор: Николай Иванович, ООО | 11432 02.07.2009 12:08
Василь, спасибо за оперативный ответ!
На нашей стороне обычные PC плюс несколько мобильных пользователей, между ними и владельцами мощностей - VPN.
Если мы должны проводить мероприятия не на своей территории, как это организовать? Вряд ли нас допустят к серверам. Что делать если наши данные обрабатываются на разных серверх и разных "лезвиях" в одном массиве? Вряд ли владельцы позволят ставить на них электронные замки.
Прошло около недели

Автор: Алексей, Системный интегратор | 11587 09.07.2009 17:49
Кстати очень любопытная тема. Например владелец ЦОДа выделил часть мощностей, помещений и т.д. и закрыл их СЗИ допустим под К2 ИСПДн, и тем самым привлек заказчиков которые не хотят тратиться сами. На АРМ заказчиков нет ни данных, ни прцессов (используется WMware, citrix или т.п.). Заказчику остается только разработать комплект документов.

В принципе такое возможно или нет? Какие могут возникнуть препоны?

Автор: sc63 | 11601 10.07.2009 09:28
Алексей, не совсем правильно, ведь информация с серверов все равно попадает (обрабатывается) на АРМ (ну хоть в виде отображения на экран). От сюда вытекает, что и АРМы надо защищать. Еще и вопрос НСД к АРМу (кто на нем работает и полномочен ли?).

Автор: user | 11602 10.07.2009 10:00
Если "очень тонкий" клиент (загрузка ОС идёт с терминального сервера, который защищен СЗИ), то на АРМах ничего не обрабатывается (нет ЖМД), кроме монитора и оперативной памяти во время работы.
Все настройки для пользователей делаются на сервере.

Автор: sekira | 11603 10.07.2009 10:05
Но на мониторе то есть информация, и ПЭМИН никто неотменял, а где у вас проложены провода ЛВС в пределах контроллируемой зоны ?

Автор: sc63 | 11605 10.07.2009 11:10
sekira, полностью согласен. Попытка уйти от защиты АРМ - глупость.

Автор: Алексей, Системный интегратор | 11611 10.07.2009 12:52
От защиты АРМ никто и не уходит. Просто например политиками настраивается запрет на копирование и т.д., в крайнем случае внедряем Device Lock. ПЭМИН, при необходимости, тоже нужен с этим согласен. НСД к АРМ это уже прописывается оргмерами (СКУД и т.п.). Но пользователь АРМ не имеет никакого физического доступа к информации, кроме пожалуй прямого фотографирования монитора (но это уже см. оргмеры).

При этом у оператора нет серьезных затрат на внедряемые СЗИ, при небольшом удорожании аренды мощностей.

Страницы: 1 2 >

Просмотров темы: 9567

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*