| Автор: Николай | 41442 | 19.01.2013 06:36 |
|
Господа!
Проконсультируйте пожалуйста по следующему вопросу: Есть у нас 2 сети (хотя - это сильно сказано в каждой сети 2 и 6 ПК). На всех ПК сетей осуществляется обработка ПД. Только классы ИСПДн разные: для одной К1, для другой К3 соответственно. Сейчас сети изолированны. При этом там где ИСПДн К3 имеется подключение к Интернету. Для другой сети доступа в Интернет - нет. Но возникла необходимость подключить сеть (точнее сервер) с ИСПДн К1 к сети Интернет. Удобнее было бы подцепить его к свитчу, который обеспечивает сеть с ИСПДн К3, как уже сказал имеющей подключение к интернету. Но, фактически образуется единая физическая сеть. И у меня есть опасения, что в этом случае ПК с К3 превратятся в ПК с ИСПДн К1. Соответственно для них нужно будет проделывать ВСЕ те же мероприятия по защите и документальному обеспечению, что и для К1. Но, м/б я ошибаюсь и все останется как есть? |
|
| Автор: AIB | 41443 | 19.01.2013 10:03 |
|
А в чем суть вопроса? В документации же выделен этот момент - сети "разных классов" должны быть разделены МЭ старшего класса. Подключите через "сертифицированный на 1 класс МЭ", других вариантов по старой нормативке нет.
А вот с тем, что получится без МЭ - вопрос. Дело в том, что у вас не может получиться новая система 1 класса, т.к. классов больше нет. Я бы советовал прочитать рядом висящую здесь тем "Соблюдение требований ФСТЭК по защите ИСПДн 1-го класса". Ваш случай - "модернизируемая система". Возможно, вам можно все системы перевести в 2-3-4 категории защищенности, подключить как есть (если нужно для работы) и дождаться новых требований, по ним уже смотреть далее. |
|
| Автор: AIB | 41444 | 19.01.2013 10:06 |
|
..прочитал внимательнее - у вас сеть 3-4 требуемой категории защищенности по новым требованиям, с вероятностью 98%. Скорее всего вам проще будет нарисовать 3 категории (раз вы умудрились 8 пк на 1 класс запихнуть). Тогда, переклассифицировав на новые требования, вам, возможно, вообще ничего менять не придется.
|
|
| Автор: Николай | 41446 | 19.01.2013 11:58 |
|
Пока я еще ничего не умудрился.
Пока есть сеть с классом К3 (пусть они отменены я сейчас говорю про уровень информации, обозначаю это пока согласно приказу 55/86/20). А другая сеть К1. К1 нужно к инету подключить и вот думаю, что лучше: - организовать новое интернет соединение (в данном случае новый ADSL модем, другая телефонная линия и новый договор на услуги доступа в интернет.), т.е. сети так и останутся физически изолированными, но зато у нас в конторе будет два независимых подключения к интернету, ну соответственно два л/с и статья расхода умноженная на 2 и т.д. или - подключить к свитчу который УЖЕ обеспечивает сеть К3, в том числе Интернетом (через ADSL, к слову) Но боюсь, что придется для ПК с ИСПДн К3 обеспечивать теже меры защиты как и для К1. При этом сделать это нужно уже сейчас, а когда там выйдут методички к ПП 1119 еще хрен знает. |
|
| Автор: AIB | 41449 | 19.01.2013 15:40 |
|
Ну и? Сразу же написал - разные классы - соединяются в сеть по старой нормативке только через МЭ соответствующего класса. В любом случае классификация системы меняется, для 58 приказа это уже будет "К1 с выходом в интернет" (сети международного информационного обмена), и хоть так, хоть так придется ставить соответствующий МЭ. Это в дополнение к той статье расходов на инет, умноженной на два.
Если объединять без МЭ сети - МЭ придется поставить на общем выходе в интернет, очевидно же. Плюс дополнительно поплясать с выросшей системой 1 класса. Что также, подозреваю, будет не совсем бесплатно. Таким образом, по старой нормативке МЭ будет необходим в любом разрезе. Самый простой и дешевый путь по ней - подключить его между сетями разных классов, сохранив единый выход в интернет. Также можно ничего не меняя переклассифицироваться по новому приказу. Там вообще ничего менять в первое время не придется, т.к. требований нет. И в случае, если описать систему на 3 уровень, можно надеяться, что и потом не придется. Но при этом есть риск неизвестности будущих требований. |
|
| Автор: Николай | 41452 | 19.01.2013 18:14 |
|
Ну, в общем пока требований по 1119 нет и мне кажется вряд тли они будут смягчать условия (по крайней мере я исхожу из этого) и потому пока буду ориентироваться на приказ 55/86/20 и 58 - для удобства обозначения понятий.
И опасения не столько в том, что межсетевой экран ставить, а в том, что защиты проще говоря ПК с ИСПДн 1 класса необходимо специальное ПО типа Dallas Lock или secret net - это раз. Необходимо готовить большой документ, описывающий объекты информатизации необходимый для аттестации ОИ, которая стоит денег. Для К3 требования куда ниже - достаточно средств ОС и антивирусной защиты. И аттестовывать не нужно. Вот в чем опасения. А если объединить в одну физическую сеть К1 и К3, то вроде бы как это одна ИСПДн К1. Но это все мои опасения. Возможно они напрасны вот в чем главный вопрос? |
|
| Автор: AIB | 41455 | 20.01.2013 09:13 |
|
Откуда взялось требование аттестации? Обязательна аттестация уже давно не требуется, в 58 приказе требования обязательной аттестации нет, есть только НДВ на 1 класс.
Просто физическое объединение сетей превратит все в большую сеть К1, чтобы этого не произошло - необходим "МЭ не ниже 3 класса", установленный на границе К1. Это описано в 58 приказе, хотя и несколько косноязычно - например, II "Методы и способы", пункт 2.11, и по документу еще разбросано. При таком действии границы ИСПДн не изменятся, и вроде бы ничего более делать не придется. По поводу же требований 1119 - вряд ли, конечно, они существенно поменяются (хотя тенденции положительные во всем этом зоопарке вроде есть, тьфу три раза не сглазить), но требования для третьего уровня защищенности явно будут менее строгими, чем К1. В случае, если по каким-то причинам придется объединить систему - ИМХО рациональным было бы переклассифицировать ее именно на 3 уровень по новому постановлению. |
|
| Автор: Николай | 41456 | 20.01.2013 09:51 |
|
На счет аттестации откуда ветер?
Не поверите из РКН. Товарищ там у меня работает в отделе оп ПД. Из из Москвы из Центрального аппарата сказали (при том не 3 или 5 лет назад, а вот - летом), что исполнение требований СТР-К обязательно включая аттестацию от НСД. При том они сами понимаю, что во всех этих требованиях какая-то вакханалия, но раз поступило распоряжение - значит надо исполнять. А мы тоже гос орган. |
|
| Автор: mav | 41465 | 21.01.2013 12:34 |
|
Николай, могу подсказать в принципе по объдтнению в одну сеть, это исп. продукта кода безопасности Trust Access, при его помощи вы легко можете с конфигурировать две подсети ИСПДн К1 и К3, т.е. у Вас также остаются 2 системы в одной сети с одним интернетом. Продукт по задумке отличный, цена вопроса 3 т.р. за АРМ, в настройке разберетесь есть очень подробное руководство, но лично у меня возникали сложности, решение это корректная переустановка wind-s/
|
|
| Автор: AIB | 41488 | 22.01.2013 17:00 |
|
Про аттестацию - имел в виду по ПДн, по СТР-К для муниципалов сходу не подскажу, надо смотреть нормативку. Вроде бы СТР-К был для госов обязательным, сейчас на смену ему готовится новый документ, в соседней теме тов. malotavr приводил ссылку: , в документе по которой есть пункт 18.4:
18.4. Повторная аттестация информационной системы осуществляется в случае окончания срока действия аттестата соответствия, изменения класса защищенности информационной системы, состава актуальных угроз безопасности информации или проектных решений по системе защиты информации информационной системы. Пунктов, позволяющих не проводить аттестацию в каких-либо случаях, в документе при беглом просмотре не увидел. Соответственно, для избежания переаттестации, исходя из пункта 18.4 видится разумным минимизировать изменения в системах и их классификации. Однако изменения в любом случае будут - в одном варианте в виде появления дырки в интернет, в другом - аналогичной дырки, проходящей через K3. Разницы для К3 в этом случае не вижу - т.к. состав актуальных угроз для нее не меняется, никаких дополнительных проектных решений не вводится (не будем же записывать воздействие из К1 как актуальную угрозу). Для К1 также не особо важно в плане угроз и средств защиты, что снаружи - дырка в интернет через К3 или напрямую к провайдеру. Таким образом, ИМХО минимальные затраты будут при едином выходе в интернет, и разделении сетей соответствующим МЭ (тут уже нужно смотреть, какие сертификаты по НДВ и т.п. ему нужны для более гладкого прохождения СТР-К и его потомков, какие пожелания к самому МЭ, в части полезных наворотов и т.п). Тот же Trust Access является обычным МЭ с некоторым набором сертификатов. ИМХО как-то так, если не прав - пусть поправят. |
|
Просмотров темы: 13964