Контакты
Подписка
МЕНЮ
Контакты
Подписка

Безопасность в ЛВС - Форум по вопросам информационной безопасности

Безопасность в ЛВС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Билли - дырявое окно. | 44855 11.07.2013 07:44
Господа, хотел бы посоветоваться на счет схемы безопасности.

Есть ЛВС. Один из ПК этой сети имеет две сетевухи: одна смотрит в локалку другая в интернет (назовем его - "прокси", хотя фактически это просто ПК с выходом в инет).

Именно на этом ПК установлен программный МЭ.
Фактически этот прокси кроме как шлюзом в инет ничем иным не является.
Прокси, как я сказал, находиться в локалке и имеет доступ к другим ПК (по крайней мере если этот доступ закрыть, то не будут работать некоторые приложения на клиентских ПК, которые с инетом взаимодействуют). И инета не будет на этих клиентских ПК, а он нужен.


Вот понадобилась установить еще одно клиент-серверное приложение. Серверная часть, к слову сказать, так же требует доступ в инет.

И тут с одним чуваком возникли разногласия.

Он предлагает купить еще один ПК. При этом у конторы денег не так много и начальнику совсем не хотелось бы тратить на этот ПК денюжку, т.к. все равно он не будет использоваться как рабочее место.
Я предлагаю использовать этот прокси в качестве аппаратной платформы для серверной части.

Суть разногласий в том, что
Чувак говорит, что этот прокси выступает, как барьер между инетом и ЛВС и потому не стоит на него ставить это приложение. мол оно будет уязвимо для атак.
Я же говорю, что бы он не смешил мои тапочки, он находиться в локалке и с него есть доступ на другие ПК.

Т.е. если гипотетический злоумышленник взломает этот "прокси" то вся сеть для него будет как на ладони.
Поэтому смело можно ставить это приложение на этот шлюз-прокси и на безопасность (в сторону её уменьшения) это критично не повлияет.


Хотелось бы узнать Ваше мнение.


ЗЫ.
Я считаю, что бы обеспечить еще большую защиту от атак нужно использовать не обычный ПК с программным фаерволлом, а аппаратно-программный МЭ, т.е. отдельную специализированную железяку, иначе все остальное - это филькина грамота.

Автор: Билли - дырявое окно | 44873 11.07.2013 15:18
Немного перефразирую и упрощу вопрос.

Есть ДВА варианта:
1) Есть две машины:
ПК 1 на котором установлен vipnet client, который с одной стороны служит средством передачи ПД по защищенному каналу через сеть Интернет, с другой стороны МЭ. Кроме того, через него же пользователи заходят в Интернет.
ПК 2 - сервер с БД ПД. Именно здесь формируются, пакеты для передачи по сети Интернет через ПК 1.
Т.е. доступ между сервером и прокси есть и его не может не быть.

2) Все находиться на одной машине: и сервер с БД ПД и vipnet client.

Я считаю, что с точки зрения безопасности - эти варианты равноценны, ибо если будет взломан ПК 1 с МЭ, то добраться до ПК 2 при такой конфигурации труда не составит.
Следовательно, 2 вариант (из двух представленных) - рациональнее.

Автор: ustav | 44874 11.07.2013 15:24
ПД - персональные данные? Если да - GOTO 21 приказ ФСТЭК.

Автор: Билли - дырявое окно | 44876 11.07.2013 15:28
ustav
Это все понятно.

Я сейчас говорю про конфигурацию сети.

Автор: ustav | 44878 11.07.2013 15:58
В Вашем случае, рациональным будет - оценить стоимость информационных активов в лвс и риск "влететь" за несоответствию федеральному законодательству. Если не критично - можете вообще "забить" на защиту ;)

Автор: Билли - дырявое окно | 44879 11.07.2013 16:03
ustav
Я Вас не пойму.
Что именно не так?

Автор: ustav | 44880 11.07.2013 16:17
Не так - не ясны Ваши цели. Если Вы собираетесь соответствовать ФЗ-152 - очевидно, что сервер с программным МЭ и еще непонятно чем на "пограничном" ПК не пойдет. Если не собираетесь соответствовать, но при этом в сетке есть КИ - тоже не лучший вариант. А если Вам требуется только обеспечить работоспособность, но "терять нечего" - прикиньтесь неуловимым Джо ;)

Автор: Билли - дырявое окно | 44881 11.07.2013 16:27
ustav
Т.е. Вы считаете, что для защиты персональных данных обязательно нужно именно аппаратно-программный МЭ?

Насколько я знаю тот же Vipnet Client 3.2 в составе ViPNet CUSTOM имеет
------
Сертификат соответствия ФСТЭК России № 1549/1 от 26.05.2010, (продлен до 20.05.2016) на программный комплекс ViPNet CUSTOM 3.2 по требованиям РД Гостехкомиссии по 3 классу защищенности для межсетевых экранов, 3 уровню контроля отсутствия НДВ и оценочному уровню доверия ОУД4+, допускается применение в АС до класса 1В включительно и ИСПДн до 1 класса включительно.
-------
Чем это не соответствует требованиям?

Автор: ustav | 44882 11.07.2013 16:54
Дело не в випнете. Просто при использовании пограничного ПК с ОС и серверной частью, наклёвываются угрозы первого типа вне зависимости от сертификата на випнет... Читайте 21-й приказ...

Автор: Билли - дырявое окно | 44884 11.07.2013 17:06
ustav
Если Вы не против, давайте по пунктам:
1) Какой вариант Вы относите к "пограничному ПК", тот, где все на одном ПК или оба?

2) Вы ссылаетесь на 21 приказ.
Честно говоря, перечитав приказ так и не понял, где там прямо и косвенно говориться о "пограничном пк с ос и серверной частью"?

Не вот это ли вы имеете ввиду:
п. 12
а) для обеспечения 1 и 2 уровней защищенности персональных данных применяются:
средства вычислительной техники не ниже 5 класса;
системы обнаружения вторжений и средства антивирусной защиты не ниже 4 класса;
межсетевые экраны не ниже 3 класса в случае актуальности угроз 1-го или 2-го типов или взаимодействия информационной системы с информационно­телекоммуникационными сетями международного информационного обмена и межсетевые экраны не ниже 4 класса в случае актуальности угроз 3-го типа и отсутствия взаимодействия информационной системы с информационно-­телекоммуникационными сетями международного информационного обмена;


Страницы: 1 2 >

Просмотров темы: 7870

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*