| Автор: Александр, <<<>>> | 39726 | 24.10.2012 08:12 |
|
В организации несколько АС, которые будут аттестованы по требованиям защиты конфиденциальной информации. Все эти АС контролирует администратор ИБ, имеющий своё рабочее место (АРМ).
Вопрос. Нужно ли включать АРМ админа ИБ в состав оборудования, указанного в техпаспорте на АС? И если включать, то в каждый техпаспорт на каждую АС или включить АРМ админа в состав одной из АС? |
|
| Автор: Комрад | 39727 | 24.10.2012 08:43 |
|
Уточнить можно? С какие функции АРМ админа исполняет по отношению к аттестованным АС?
Если стоит софт завязанный на аттестованные армы и арм админа, то у нас вообще либо один ОИ, либо везде нужно прописывать АРМ админа. |
|
| Автор: Александр, <<<>>> | 39728 | 24.10.2012 09:00 |
|
АРМ админа ИБ это:
- стационарный компьютер, имеющий доступ в корпоративную сеть; - мобильный компьютер (ноутбук). Объекты информатизации: - АС имеющие доступ к корпоративной сети и отделенные от неё межсетевыми экранами;ъ\ - АС состоящие и автономных АРМ и не имеющие доступ к корпоративной сети. Предполагается, что админ ИБ выполняет со своего АРМ контролирующие функции. Например, проверяет настройки программных СЗИ; проверяет разграничение доступа, с помощью программных средств анализа контроля защищенности (например, с помощью "Ревизор 1,2 XP"); проверяет АС на уязвимости (например использует "Ревизор сети", XSpider и т.п). Одним словом, со своего АРМа админ ИБ лишь контролирует АС. При этом со стационарного АРМ админ ИБ имеет подключение к АС, которые подключены к корпоративной сети через МЭ, а с ноутбука админ ИБ подключается непосредственно к автономным АРМ'ам, входящим в состав АС, не имеющих доступ к корпоративной сети. Я правильно понимаю, что стационарный АРМ админа ИБ нужно прописывать в техпаспорта на АС, которые имеют доступ к корпоративной сети, а ноутбук админа ИБ нужно прописать в техпаспорта на АС, которые не имеют доступ к корпоративной сети? |
|
| Автор: Александр, <<<>>> | 39729 | 24.10.2012 09:03 |
|
АРМ админа ИБ это:
- стационарный компьютер, имеющий доступ в корпоративную сеть; - мобильный компьютер (ноутбук). Объекты информатизации: - АС имеющие доступ к корпоративной сети и отделенные от неё межсетевыми экранами;ъ\ - АС состоящие и автономных АРМ и не имеющие доступ к корпоративной сети. Предполагается, что админ ИБ выполняет со своего АРМ контролирующие функции. Например, проверяет настройки программных СЗИ; проверяет разграничение доступа, с помощью программных средств анализа контроля защищенности (например, с помощью "Ревизор 1,2 XP"); проверяет АС на уязвимости (например использует "Ревизор сети", XSpider и т.п). Одним словом, со своего АРМа админ ИБ лишь контролирует АС. При этом со стационарного АРМ админ ИБ имеет подключение к АС, которые подключены к корпоративной сети через МЭ, а с ноутбука админ ИБ подключается непосредственно к автономным АРМ'ам, входящим в состав АС, не имеющих доступ к корпоративной сети. Я правильно понимаю, что стационарный АРМ админа ИБ нужно прописывать в техпаспорта на АС, которые имеют доступ к корпоративной сети, а ноутбук админа ИБ нужно прописать в техпаспорта на АС, которые не имеют доступ к корпоративной сети? |
|
| Автор: Владислав | 39740 | 24.10.2012 15:43 |
|
Здравствуйте, полагаю, что будет корректней классифицировать всю систему (насколько я понимаю имеется ЛВС организации, в неё входят n АРМ, обрабатывающие конфу + автономные АРМ) по классу 1Г, и будет один техпаспорт с 2 АРМ админа ИБ. Зачем множить бумагу.
|
|
| Автор: Комрад | 39743 | 24.10.2012 19:07 |
|
Учитывая, то что у вас АРМы админа участвуют в технологии обработки информации, в части администрирования, все АРМ правильно было бы вписать в техпаспорт каждой АС.
Если сеть или армы аттестованы, то внимательно прочитать аттестат на предмет необходимости уведомления органа по аттестации и отсутствия необходимости переаттестации АС. Владислав к сожалению действующая нормативка по предполагает наличие техпаспорта на каждую АС, и если АС несколько, то требуетсянесколько техпаспортов. Даже если у вас локальная сеть и одна АС (в виде ЛВС), то придется описывать каждый компьютер в сети. и где он стоит. Что превращается в адовы муки. |
|
| Автор: Владислав | 39755 | 25.10.2012 08:06 |
|
Комрад это то понятно=) как я понял из поста, все АРМ обрабатывают одну информацию - везде конфа. Из этого я сделал вывод что можно сделать одну АС
|
|
| Автор: Александр, <<<>>> | 39760 | 25.10.2012 09:55 |
|
Доброе утро коллеги!
По ответам всё понял. Комрад, у нас несколько АС. Есть как автономные, так и связанные информационной сетью между собой, а также АС имеющие выход в интернет через МЭ. Каждая АС обрабатывает свои конкретные конфиденциальные данные и соответственно имеют разный класс защищенности. От того, как было правильно написано, на каждую АС свой комплект ОРД, в том числе техпаспорта. |
|
| Автор: Yason, мол. спец. (осторожно :) | 39764 | 25.10.2012 11:40 |
|
По поводу стационарного ПК админа - аттестуете как сетев. АС, и в его техпроцессе, а так же в техпроцессах АС к которым он подключается описываете/дописываете мониторинг. Но если не аттестована сетка, то для связи по сетям общего пользования (даже локалка) нужно будет шифрование по госту между АС и АС администратора. => много дешевле и проще аттестовать сетку (локалку/часть локалки) из всех сетевых ПК, в.т.ч. ПК админа.
По поводу ноутбука сложнее. Сам мобильный(перемещаемый)! ноут аттестовать как АС почти не возможно, т.к. нужны СИ во всех ситуациях его эксплуатации. Но возможна аттестация автономных АС, где подсоединённый пачкордом ноут будет выступать в роли "внешнего устройства", т.е. нужны будут СИ, когда АС= авт.ПК+ноут, и ноут никак иначе не должен эксплуатироваться, в т.ч. подключаться к различным сеткам. Хотя по мобильным устройством это деликатный вопрос, лучше поговорить с Вашим аттестующим органом, они точнее всё скажут. Это если необходимо регламентированное какое-либо удалённое подключение к контролируемым АС и их процессам, данным. Например управление их СЗИ. Если же тест только "Ревизором сети" или "Xspaider"-ом, т.е. проверка на возможность извлекания инфы/ не санкционированного подключения, то в ТП АС ничего добавлять не нужно, и так всё норм (для сетевых АС). |
|
| Автор: Владислав | 39778 | 25.10.2012 15:04 |
|
Александр пишет: "В организации несколько АС, которые будут аттестованы по требованиям защиты <b>конфиденциальной информации</b>."
Тут надо разобраться, что за конфиденциальная информация обрабатывается. Служебная тайна, может профессиональная=), коммерческая тайна, а вдруг вообще перс.данные. Всё это конфа. И если всё вышеперечисленное обрабатывается на АРМ в сети и на автономных АРМ, - то да, будет 3 АС и ИСПДн. А если что-то одно, например ком. тайна, то это будет одна АС. А то что вся инфа разная, и предназначена не для всех (по другому и не бывает почти) - на что ж разграничение доступа? - получаем многопользовательскую систему с разграничением прав доступа. А если вся инфа - это ПДн, тот тут в зависимости от целей обработки, сколько целей - столько ИСПДн. На счёт СИ, если коммерческая контора, то руководитель учреждения примет решение, нужны они или нет (если, конечно, контора не выполняет какой-нибудь гос. заказ). А если муниципальное учреждение или отдел полиции какой, тут другое дело. |
|
Просмотров темы: 14511