| Автор: Сайрокс | 28268 | 29.04.2011 14:51 |
|
День добрый!
Имеется огромная одна ЛВС в которой порядка 100 ПК, на 20 из которых ведется обработка ПДн. Вся конфиденциальная информация хранится на файловом сервере. Среди 20 ПК, имеющих доступ к ПДн, выделены 5 ИСПДн (локальные класса К3), причем некоторые ПК имеют доступ к двум и более ИСПДн (для пользователей такой доступ продиктован служебной необходимостью). Задача обеспечить защиту всех ИСПДн в соотв. с 152-ФЗ и НМТД ФСТЭК РФ. Вопросы: 1. Как построить системы защиты в данном случае (а именно как разграничить ИСПДн на ПК, который включен сразу в несколько ИСПДн), какие средства лучше применять? 2. При построении СЗПДн, что делать с остальными 80 ПК (можно их оставить незащищеными или придется защищать (физически их никак не отделить), но они тоже имеют доступ к файловому серверу) 3. Планируем проводить аттестацию ИСПДн: сколько компьютеров подлежит аттестации в данном случае и сколько это займет по времени. 4. Как будет выглядеть сама аттестация, как я понимаю будет аттестовываться вся сеть, или отдельные компьютеры входящие в состав ИСПДн? 5. Сколько будет атестатов соответсвия и как он (они) будут выглядеть, что там по идее должно быть такого прописано, типа "сеть ОАО РИК соответсвует требованиям по безопасности информации предъявлемые к локальным информационным системам класса К3"??? |
|
| Автор: мимо проходил | 28270 | 29.04.2011 15:06 |
|
по 1 Стевой МЭ на сервер
по 2 ничего Сетевой МЭ отделит их на логическом уровне (прописывать права для каждой машины) по 3 Аттестация не обязательна для ИСПДн К3 (в данном случае аттестации подлежит вся сеть) по 4 вся сеть и отдельные ПК по 5 1 аттестат |
|
| Автор: мимо проходил | 28271 | 29.04.2011 15:07 |
|
на АРМы ИСПДн персональны МЭ (забыл упомянуть)
|
|
| Автор: мимо проходил | 28272 | 29.04.2011 15:11 |
|
а если по честному
1 обследование объекта 2 составление МУ и там все Вы увидите сами как и что.. |
|
| Автор: Сайрокс | 28279 | 29.04.2011 18:56 |
|
В принципе по защите я так и думал (честно!). А вот насчет аттестации, придется аттестовывать. Но как быть, вроде ИСПДн - это только сегмент сети, а аттестуется по идее вся сеть по требованиям безопасности информации... не укладываеться в голове, как можно аттестовать сеть, если не установлены средства защиты на остальные 80 ПК... И что будет написано в этом огромном аттестате соответствия? и вообще как аттестуются сети, кто-нибудь знает?
|
|
| Автор: Петрович | 28309 | 03.05.2011 20:12 |
|
Блин, коллеги, мне тоже очень интересен последний топик сайрокса, кто-нибудь поделиться информацией?
|
|
| Автор: user, студент | 28314 | 04.05.2011 09:25 |
|
Сайрокс, Петрович, когда вы аттестуете пускай даже даже всю локальную сеть, но с доступом в инет, то и его с собой захватываете :-) ? Так и здесь отделяется защищённая сеть от "общедоступной" локальной, точно так же как от инета. Аттестация не должна затрагивать АРМы кабели и другие компоненты не входящую в ИСПДн, т.к. если всё правильно сделано, то защищаемые компоненты логически/физически отделены от не защищённых элементов.
т.е., по-моему, аттестуется не "по идее вся сеть", а только та часть в которую входят компоненты сети ИСПДн. |
|
| Автор: virus | 28332 | 05.05.2011 07:40 |
|
1. В соответствии с положением, введенным 58 приказом, необходимо обеспечить межсетевое экранирование на границе ИСПДн разных классов (считай что без класса тоже), потому если не хотите выделять их в отдельных сегмент, можно использовать VipNet Custom на этих 20 компьютерах: vipnet client будет выступать в качестве МЭ и организовывать защищенные соединения внутри ИСПДн
2. Ответ в п.1 3. аттестовывать 20. 4. буду аттестовываться механизмы защиты на компьютерах, входящих в ИСПДн 5. Если все 20 компьютеров в однйо ИСПДн - один аттестат. |
|
| Автор: West | 28341 | 05.05.2011 13:16 |
|
Расскажу как я готовился к атестации.
Выделил в организации АРМ на которых ведется обработка ПД.В основном получилось по отделам.Кадры,бухгалтерия, маркетинг. все они в отдельных помещениях.делаем док-т перечень инф систем ПД.какие есть в каждой ИСПДн и какие ПДн. проводим инвентаризацию ОТСС, ВТСС в этих помещениях.заполняем акт обследования объектов информтизации..каждую ИСПДн обзываем в документах.приказом устанавливаем контролируемую зону.для каждой делаем тех. паспорт.тех.процесс.модель угроз.акт классификации.назначаем администратора безопасности.инструкции для него.для работников матрицу доступа-разрешительную систему.инструкции антивир.и по сзи.по модели угроз подбираем сзи.в моем случае я ставлю на каждую ИСПДн МЭ дабы отделить от общего сегмента.СЗИ от НСД на каждый АРМ.от ПЭМИН не стал так как 3 класс.экономически нецелесообразно да и не требуется.на компы я винду лицензионную ставил.офис тоже.и 1С и все))на другое ПО думаю запрет.приводим КЗ в порядок по охранке, пожарке, физическому доступу.вобщем настраиваем сзи, складываем пачку бумаг и зовем организацию имеющую лицензию на аттестацию.платим только за саму аттестацию.остальное все сами сделали.впринципе если деньги выделяют..можно что бы они все документы и сзи сами сделали.но у меня еще за 15 филиалов.и не поверите ребята.все это я прохожу с нуля сразу после учебы.за 10 тыщ в месяц.один на все филиалы.и устал в головы вбивать для чего это нужно как начальству так и работникам. |
|
| Автор: West | 28353 | 06.05.2011 08:56 |
|
На основании чего ставили именно лицензионное ПО?
|
|
Просмотров темы: 11727