| Автор: Александр | 30970 | 31.08.2011 08:17 |
|
Всем доброго времени суток!
Посоветуйте, пожалуйста, как разрешить непростую ситуацию. Есть заказчик, у него есть ИСПДн, класс К2. ИСПДн распределена на два здания. Часть технических средств (сервера, СХД, коммутатор) расположены в датацентре. Датацентр - это огромный зал, в котором расположено несколько рядов серверных стоек. Заказчик арендовал место в серверной стойке и установил туда свои сервера, СХД и коммутатор. При этом в этой же 42U-вой стойке установлено чужое оборудование, сторонних фирм, которые также арендуют место, либо оборудование у датацентра. В итоге в огромном зале датацентре лишь несколько устройств заказчика. Вход в датацентр возможен по пропускной системе, но в зал с серверными стойками может войти любой клиент датацентра и соответственно имеет доступ к серверному оборудованию чужих клиентов датацентра. Вторая часть технических средств установлена у заказчика в офисе на другом конце города. Это по сути АРМ, с которого происходит только удаленное администрирование ТС, находящихся в датацентре. Возможно ИСПДн будет ещё классифицирована по РД АС, так что требьования только усилится. Вопросы: 1) Как составлять техпаспорт на ИСПДн? Описать всё оборудование нельзя, максимум можно описать всю свою стойку с том числе с чужим оборудованием и приблизительно описать расположенное в зале оборудование (кондиционирвоние, видеонаблюдение, электрощитовые, датчики пожарной и охранной сигнализации и пр.). Данные, особенно на чужое оборудование, датацентр не предоставляет. 2) Нужно ли добавить МЭ в датацентр, чтобы была возможность удаленного администрирования с АРМ, находящегося в офисе заказчика? Пока вопросы только такие, чуть позднее может возникнут ещё. |
|
| Автор: Алексей_К | 30971 | 31.08.2011 09:17 |
|
А кто обслуживает сервера (сотрудники датацентра или сотрудники Заказчика)?
|
|
| Автор: Александр | 30972 | 31.08.2011 09:36 |
|
Обслуживает своё серверное оборудование сотрудники заказчика.
Работники датацентра обслуживают всю стойку и пр., для них оборудование установленное в стойке - это "чёрный ящик". Датацентр лишь предоставляет своё питание, место в серверной стойке и насколько я помню предоставляет пару кабелей для организации подключения к сетям общего пользования (интернет). |
|
| Автор: Алексей_К | 30973 | 31.08.2011 10:30 |
|
Я думаю описывать ВСЁ не надо. Я бы описал стойку (при этом чужое оборудование указал бы без номеров и т.п, а привёл бы пояснение, что это датацентр и т.п.) и своё оборудование в стойке с пояснением, что находится в датацентре, в котором...
Режим доступа такой-то. От угрозы НСД защищаемся такими-то средствами и мерами. МЭ, по-моему, надо. И если, имеется канал связи за пределами КЗ (я полагаю он имеется), то и СКЗИ. |
|
| Автор: Александр | 30974 | 31.08.2011 10:39 |
|
Чужое оборудование в стойке я переписал. На них указаны присвоенные датацентром номера, заводские номера естественно не переписать (они клеятся снизу корпуса, как правило).
Самое интересное, что состав ТС в стойке и в датацентре постоянно изменяется. Так что, как зафиксировать Техпаспорт вообще не понятно. МЭ всё-таки будет, а вот по СКЗИ вопрос возник. Что имелось ввиду под СКЗИ? Поднять сертифицированный криптоканал между датацентром и удаленным АРМ? Напомню, АРМ нужен только для обслуживания оборудования в датацентре. ОперироватьПДн удаленно нельзя. |
|
| Автор: Алексей_К | 30977 | 31.08.2011 11:34 |
|
Да, имелся ввиду канал, но возможно ещё понадобится шифрование хранимой информации либо описать хорошо орг.мерами (охрана датацентра, контроль входа/выхода и вноса/выноса в помещение и т.п.).
А где и как оперируют информацией, хранящейся на этих серверах? |
|
| Автор: Yason | 30981 | 31.08.2011 13:46 |
|
А может плату доверенной загрузки в сервак и проблема доступа решена. + тоже думаю, что при удалённом администрировании с доступом к данным ограниченного доступа не только МЭ, но и криптоканал требуется.
|
|
| Автор: Александр | 30984 | 31.08.2011 16:04 |
|
>>А где и как оперируют информацией, хранящейся на этих серверах?<<
В этом плане система довольна сложна. Если проще описать, то серверное оборудование через HTTPS c ГОСТовым сертификатом получает персданные от человека (человек авторизуется на сервере со своего домашнего компа). Как только данные получены, эти данные сразу же передаются через, например, ViPNet, уже в другое место на постоянное хранилище. На сервере в датацентре файл с ПДн удаляется. Т.е. сервера в датацентре нужны только для принятия персданных и их последующей отсылки. По сути сервера являются транзитным узлом, на котором ПДн хранятся лишь на время заполнения полей. Обратившихся людей может одномоментно быть свыше 1000. Удаленный АРМ в офисе заказчика нужен только для администрирования серверов, не более. Оперировать ПДн удаленный АРМ не может, но имеет доступ к серверам и теоритически к временным файлам с персданными. Как то так. >> может плату доверенной загрузки в сервак и проблема доступа решена.<< Войти в датацентр может любой его клиент. Оперировать со своим серверным оборудованием расположенным в одной серверной стойке также может любой арендатор либо места в стойке, либо оборудования в стойке. Следовательно, защитить сервера в датацентре от НСД невозможно, хотя бы по той причине, что любой клиент датацентра имеет физический доступ к оборудованию. Например, злоумышленник может арендовать место в той же серверной стойке, что и у моего заказчика, легально прийти в датацентр и занимаясь как бы своим оборудованием спокойно выдернуть провод, либо ещё как-нибудь навредить оборудованию моего заказчика. В датацентре усиленное видеонаблюдение, но тем не менее отследить всё невозможно. Как делать ОРД, а именно разрешительную систему допуска и как оформлять техпаспорт я пока смутно представляю. |
|
| Автор: Yason | 30985 | 31.08.2011 16:16 |
|
---Если проще описать, то серверное оборудование через HTTPS c ГОСТовым сертификатом получает персданные от человека (человек авторизуется на сервере со своего домашнего компа). Как только данные получены, эти данные сразу же передаются через, например, ViPNet, уже в другое место на постоянное хранилище. На сервере в датацентре файл с ПДн удаляется.
Если поднят https, то вкладывание в сертифицированное vpn думается лишняя трата денег. (передавать в другое место тоже можно посредством https, а также настроить удалённую админку) |
|
| Автор: Yason | 30986 | 31.08.2011 16:31 |
|
---- """ Войти в датацентр может любой его клиент. Оперировать со своим серверным оборудованием расположенным в одной серверной стойке также может любой арендатор либо места в стойке, либо оборудования в стойке. Следовательно, защитить сервера в датацентре от НСД невозможно, хотя бы по той причине, что любой клиент датацентра имеет физический доступ к оборудованию.
Например, злоумышленник может арендовать место в той же серверной стойке, что и у моего заказчика, легально прийти в датацентр и занимаясь как бы своим оборудованием спокойно выдернуть провод, либо ещё как-нибудь навредить оборудованию моего заказчика. В датацентре усиленное видеонаблюдение, но тем не менее отследить всё невозможно. """" Есть же договор с дата-ценром, по которому он должен предупреждать и предотвращать такие действия (какие-то такие должны быть пункты). Или сейчас дата-центры не дают ни каких гарантий? Если в договоре или др. документах что-либо такое оговорено, то можно сослаться на них. |
|
Просмотров темы: 6073