| Автор: Семен | 22870 | 22.10.2010 12:57 |
|
Всем доброго времени суток!
Помогите разобраться: у нас в больнице локальная сеть и в ней несколько ИСПДн разных классов (ИСПДн подключены к инету через шлюз)... Вот думаю нужно ли эти ИСПДн как-то (физически, программно) отделять друг от друга в сети. Понятно что БД разных ИСПДн находятся на разных серверах, доступ к каждой ИСПДн имеется с разных ПК, но все же все ПК ВХОДЯТ В ОДНУ СЕТЬ. Задался вопросом, "как правильно построить подсистему межсетевого экранирования" для соблюдения всех букв закона? Хочу установить на все машины, входящие во все ИСПДн одно и тоже средство МСЭ - ViPNet Personal Firewall - и на серверы, и на клиенты, затем их грамотно настроить, и вуа-ля! Будет ли считаться что ИСПДн отделены друг от друга и выполнены требования к межсетевому экранирования. Имеет место быть такой подход с точки зрения архитектора ИБ? -- И вообще требуют ли нормативные документы ФСТЭК именно разделять ИСПДн между собой средствами межсетевого экранирования (как говорилось подключение к инету имеется), и если требуют, то как: физически или программно?). -- Как второй вариант можно рассмотреть: на каждый сервер ИСПДн установить сертифицированный МСЭ VipNetOffice Firewall, настроить его на подключение клиентов, клиентов тоже экранировать, только с помощью ViPNet Personal. Этот вариант намного дороже. -- Можно ли воспользоваться вариантом межсетевого экранирования, когда на каждый ПК каждой ИСПДн поставить ViPNet Personal Firewall, сертифицированный конечно же)) |
|
| Автор: Семен | 22923 | 25.10.2010 10:47 |
|
Коллеги, неужиели вопросы мои глупы и не требуют ответа, либо наоборот не хочется погружаться в это "болото"? Прошу, хоть кто-нибудь из завсегдатаев форума, поделитесь своими соображениями...
|
|
| Автор: AIB | 22928 | 25.10.2010 13:20 |
|
Добрый день.
ИМХО если вообще включать места пользователей в ИСПДн (необходимость чего весьма неочевидна), то стоит выделить каждое в отдельную "недоИСПДн", и классифицировать по модели угроз на специальные (или "специальные 3-4 класс", как получится), с минимумом актуальных угроз. Таким образом при должном обосновании можно попытаться вообще аргументированно отказаться от использования "сертифицированных экранов" на рабочих станциях. Однако для этого надо как минимум внимательно читать все нормативные документы, чего судя по вопросу сделано не было. В настоящее время ответ на вопрос "требуют ли нормативные длокументы ФСТЭК именно разделять.." содержится, например, в приказе ФСТЭК от 5.02.2010 N 58, пункт 2.11: 2.11. Подключение информационной системы к информационной системе другого класса или к информационно-телекоммуникационной сети международного информационного обмена (сети связи общего пользования) осуществляется с использованием межсетевых экранов. Добавлю, что не разделять - то классификация объединенной системы подскакивает до максимального класса входящих в нее подсистем. В целом же, если аккуратно готовить обоснования для регуляторов некому и соответствие требованиям нужно сооружать топорно, то придется использовать разбиение на подсистемы с соответствующими сетевыми экранами на рабочих станциях. Включать станции в состав одной из ИСПДн в данном случае чревато, т.к. она должна общаться с остальными только через соответствующий межсетевой экран. Включать же их в состав "сразу всех ИСПДн" - это абзац полный, не уверен что при такой постановке "пациенту" вообще можно будет помочь. |
|
| Автор: Семен | 22929 | 25.10.2010 15:03 |
|
Спасибо, но что значит "Подключение информационной системы к информационной системе другого класса ".
Что понимается под подключением? 1.Использование одной и той же базы данных в разных ИСПДн? 2. Наличие доступа одного ПК принадлежащего одной ИПСДн к другому ПК другой ИСПДн по сети? 3. В случае если один и тот же ПК принадлежит разным ИСПДн (например ИСПДн К1 и К3 одновременно), как быть в таком случае? И вообще что значит разделять, как это должно выглядеть на уровне логики, т.е. как понять что ИПСДн должны быть разделены в самом простом случае когда имеется по одному ПК принадлежащим к разным ИСПДн (напр класса К1 и К3) физически объединенным в сеть? |
|
| Автор: AIB | 22932 | 25.10.2010 16:46 |
|
Боюсь Вы сильно многого ожидаете от существующих нормативных документов ) под подключением понимается то, что вы под ним будете подразумевать, при условии, что вы убедите регулятора (либо суд, в крайнем случае) в своей позиции. В целом ФСТЭК, насколько я знаю, подразумевает под ним физическое подключение, т.е. условно говоря "воткнутый провод", возможность любого общения между системами по сети. По номерам:
1. Весьма проблематично (если вообще возможно) будет доказать, что это разные ИСПДн. Конкретные варианты - тема скользкая и потому не особо публичная. 2. Обычно именно это и понимается под "подключением" (с расширением ПК на вычислительные мощности вообще) 3. Как уже писал выше, не представляю, как вообще можно убедительно обосновать, что ПК принадлежит сразу двум ИСПДн разного класса. Либо он принадлежит какой-то одной из них (К3 или К1), или системы вынужденно объединятся и станут большой К1. Вернее, обосновать можно, но в обосновании появятся страшные слова типа "очистка оперативной памяти и дискового пространства" и прочие ужасы, малореальные (как минимум крайне геморройные) в реализации на рабочей станции в большинстве случаев. Про разделение - если ваша система имеет подключение к сети интернет, то физически в одной с ними сети присутствует множество компьютеров, серверов и различного оборудования. Разделение внутри локальной сети строится теми-же средствами - выделение подсетей, общение между подсетями через некоторый шлюз. Если сеть принципиально общая, т.е. физически не делится - значит, понятие "подсети" либо сужается физически до одного сервера, в рамках которого полностью функционирует данная система (например, разбиваем ИСПДн по серверам, которые общаются друг с другом по закрытому каналу, кстати бонусом можем даже понизить класс системы), либо внутри нее возможно построить виртуальную подсеть скажем на основе VPN, и т.п. Однако вопрос предложения конкртной реализации уже достаточно творческий, подразумевает достаточно большую работу, включая исследование особенностей устройства сети, реализацию и особенноси работы ИС и работы пользователей с ИС и т.п.. Хотя закрытые каналы при работе с ИСПДн должны быть и так, иначе без вариантов нужно будет всю локалку классифицировать на максимальный класс присутствующих в ней систем, и ограничение по доступу к любому ПК в сети организовывать такое-же, как ко всем находящимся в ней системам одновременно. PS Все написанное - мое ИМХО, т.е. то, как бы описывал (и как описывал) системы я сам. |
|
| Автор: AIB | 22933 | 25.10.2010 17:08 |
|
Да, и еще - не следует путать "обеспечение реальной безопасности" и "приведение системы в соответствие руководящим документам", к сожалению эти процессы не всегда корреллируют. При решении задачи "обеспечения соответствия" не всегда применимы законы даже формальной, а тем более житейской логики. В данном случае в нормативных документах сказано "с использованием межсетевых экранов" - значит, надо их там использовать. При этом в общем случае не факт, что эти экраны там действительно будут нести полезную нагрузку (хотя к этому, конечно, нужно стремиться). Таким-же образом решается вопрос "использовать физический или програмный экран" - если не сказано явно, то подойдет любой, удовлетворяющий требованиям ФСТЭК (т.е. имеющий соответствующие сертификаты и тп).
К слову, вопрос наличия "полезной нагрузки" на сетевом экране, совместно с требованиями сертификации, далеко не праздный. Даже на физическом экрае имеется ПО, которое вообще-то надо временами обновлять, и далеко не факт, что патчи будут также сертифицированными - а значит, если этот экран используется по назначению, в некоторый момент возникнет дилемма: лишить ли экран формального статуса и обеспечить безопасность или сохранить формальное соответствие при незакрытых дырах в системе. |
|
Просмотров темы: 8287