Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация ТС частично нахордящихся в датацентре - Форум по вопросам информационной безопасности

Аттестация ТС частично нахордящихся в датацентре - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Александр | 30970 31.08.2011 08:17
Всем доброго времени суток!

Посоветуйте, пожалуйста, как разрешить непростую ситуацию.

Есть заказчик, у него есть ИСПДн, класс К2. ИСПДн распределена на два здания.

Часть технических средств (сервера, СХД, коммутатор) расположены в датацентре. Датацентр - это огромный зал, в котором расположено несколько рядов серверных стоек. Заказчик арендовал место в серверной стойке и установил туда свои сервера, СХД и коммутатор. При этом в этой же 42U-вой стойке установлено чужое оборудование, сторонних фирм, которые также арендуют место, либо оборудование у датацентра. В итоге в огромном зале датацентре лишь несколько устройств заказчика. Вход в датацентр возможен по пропускной системе, но в зал с серверными стойками может войти любой клиент датацентра и соответственно имеет доступ к серверному оборудованию чужих клиентов датацентра.

Вторая часть технических средств установлена у заказчика в офисе на другом конце города. Это по сути АРМ, с которого происходит только удаленное администрирование ТС, находящихся в датацентре.

Возможно ИСПДн будет ещё классифицирована по РД АС, так что требьования только усилится.

Вопросы:
1) Как составлять техпаспорт на ИСПДн? Описать всё оборудование нельзя, максимум можно описать всю свою стойку с том числе с чужим оборудованием и приблизительно описать расположенное в зале оборудование (кондиционирвоние, видеонаблюдение, электрощитовые, датчики пожарной и охранной сигнализации и пр.). Данные, особенно на чужое оборудование, датацентр не предоставляет.

2) Нужно ли добавить МЭ в датацентр, чтобы была возможность удаленного администрирования с АРМ, находящегося в офисе заказчика?

Пока вопросы только такие, чуть позднее может возникнут ещё.

Автор: Алексей_К | 30971 31.08.2011 09:17
А кто обслуживает сервера (сотрудники датацентра или сотрудники Заказчика)?

Автор: Александр | 30972 31.08.2011 09:36
Обслуживает своё серверное оборудование сотрудники заказчика.

Работники датацентра обслуживают всю стойку и пр., для них оборудование установленное в стойке - это "чёрный ящик". Датацентр лишь предоставляет своё питание, место в серверной стойке и насколько я помню предоставляет пару кабелей для организации подключения к сетям общего пользования (интернет).

Автор: Алексей_К | 30973 31.08.2011 10:30
Я думаю описывать ВСЁ не надо. Я бы описал стойку (при этом чужое оборудование указал бы без номеров и т.п, а привёл бы пояснение, что это датацентр и т.п.) и своё оборудование в стойке с пояснением, что находится в датацентре, в котором...
Режим доступа такой-то. От угрозы НСД защищаемся такими-то средствами и мерами.
МЭ, по-моему, надо. И если, имеется канал связи за пределами КЗ (я полагаю он имеется), то и СКЗИ.

Автор: Александр | 30974 31.08.2011 10:39
Чужое оборудование в стойке я переписал. На них указаны присвоенные датацентром номера, заводские номера естественно не переписать (они клеятся снизу корпуса, как правило).

Самое интересное, что состав ТС в стойке и в датацентре постоянно изменяется. Так что, как зафиксировать Техпаспорт вообще не понятно.

МЭ всё-таки будет, а вот по СКЗИ вопрос возник. Что имелось ввиду под СКЗИ? Поднять сертифицированный криптоканал между датацентром и удаленным АРМ?

Напомню, АРМ нужен только для обслуживания оборудования в датацентре. ОперироватьПДн удаленно нельзя.

Автор: Алексей_К | 30977 31.08.2011 11:34
Да, имелся ввиду канал, но возможно ещё понадобится шифрование хранимой информации либо описать хорошо орг.мерами (охрана датацентра, контроль входа/выхода и вноса/выноса в помещение и т.п.).
А где и как оперируют информацией, хранящейся на этих серверах?

Автор: Yason | 30981 31.08.2011 13:46
А может плату доверенной загрузки в сервак и проблема доступа решена. + тоже думаю, что при удалённом администрировании с доступом к данным ограниченного доступа не только МЭ, но и криптоканал требуется.

Автор: Александр | 30984 31.08.2011 16:04
>>А где и как оперируют информацией, хранящейся на этих серверах?<<

В этом плане система довольна сложна.

Если проще описать, то серверное оборудование через HTTPS c ГОСТовым сертификатом получает персданные от человека (человек авторизуется на сервере со своего домашнего компа). Как только данные получены, эти данные сразу же передаются через, например, ViPNet, уже в другое место на постоянное хранилище. На сервере в датацентре файл с ПДн удаляется.

Т.е. сервера в датацентре нужны только для принятия персданных и их последующей отсылки. По сути сервера являются транзитным узлом, на котором ПДн хранятся лишь на время заполнения полей. Обратившихся людей может одномоментно быть свыше 1000.

Удаленный АРМ в офисе заказчика нужен только для администрирования серверов, не более. Оперировать ПДн удаленный АРМ не может, но имеет доступ к серверам и теоритически к временным файлам с персданными.

Как то так.

>> может плату доверенной загрузки в сервак и проблема доступа решена.<<
Войти в датацентр может любой его клиент. Оперировать со своим серверным оборудованием расположенным в одной серверной стойке также может любой арендатор либо места в стойке, либо оборудования в стойке. Следовательно, защитить сервера в датацентре от НСД невозможно, хотя бы по той причине, что любой клиент датацентра имеет физический доступ к оборудованию.

Например, злоумышленник может арендовать место в той же серверной стойке, что и у моего заказчика, легально прийти в датацентр и занимаясь как бы своим оборудованием спокойно выдернуть провод, либо ещё как-нибудь навредить оборудованию моего заказчика. В датацентре усиленное видеонаблюдение, но тем не менее отследить всё невозможно.

Как делать ОРД, а именно разрешительную систему допуска и как оформлять техпаспорт я пока смутно представляю.

Автор: Yason | 30985 31.08.2011 16:16
---Если проще описать, то серверное оборудование через HTTPS c ГОСТовым сертификатом получает персданные от человека (человек авторизуется на сервере со своего домашнего компа). Как только данные получены, эти данные сразу же передаются через, например, ViPNet, уже в другое место на постоянное хранилище. На сервере в датацентре файл с ПДн удаляется.

Если поднят https, то вкладывание в сертифицированное vpn думается лишняя трата денег. (передавать в другое место тоже можно посредством https, а также настроить удалённую админку)

Автор: Yason | 30986 31.08.2011 16:31
---- """ Войти в датацентр может любой его клиент. Оперировать со своим серверным оборудованием расположенным в одной серверной стойке также может любой арендатор либо места в стойке, либо оборудования в стойке. Следовательно, защитить сервера в датацентре от НСД невозможно, хотя бы по той причине, что любой клиент датацентра имеет физический доступ к оборудованию.

Например, злоумышленник может арендовать место в той же серверной стойке, что и у моего заказчика, легально прийти в датацентр и занимаясь как бы своим оборудованием спокойно выдернуть провод, либо ещё как-нибудь навредить оборудованию моего заказчика. В датацентре усиленное видеонаблюдение, но тем не менее отследить всё невозможно. """"

Есть же договор с дата-ценром, по которому он должен предупреждать и предотвращать такие действия (какие-то такие должны быть пункты). Или сейчас дата-центры не дают ни каких гарантий? Если в договоре или др. документах что-либо такое оговорено, то можно сослаться на них.

Страницы: 1 2 >

Просмотров темы: 6073

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*