Контакты
Подписка
МЕНЮ
Контакты
Подписка

Удаленный доступ к ИСПДн - Форум по вопросам информационной безопасности

Удаленный доступ к ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Дмитрий | 60059 07.12.2015 18:13
На сервере осуществляется хранение и обработка ПДн. Сам сервер многомодульный, так называемый blade server с одним общим модулем управления. На этот модуль нельзя ничего поставить, т.к. он является закрым программно-аппаратным комплексом доступ на который запрещен самим производителем.

Если откинуть администрирование извне, то даже внутри КЗ он все равно использует https соединение. В данном случае все равно нужно учитывать требования ФСБ? Можно ли отойти от требований ФСБ если вместо https установить http (без шифрования) соединение?

Автор: Евгений | 60061 07.12.2015 18:48
Дмитрий | 60059
Для начала, Вы должны были это рассмотреть в своей модели угроз, угроза перехвата траффика, подмена и т.п. Как вариант можете сделать что-то типа шлюза на границе КЗ, извне по ГОСТу до КЗ, а в КЗ уже как хотите хоть https, хоть просто http.

Автор: Dfg | 60062 07.12.2015 19:30
Получите согласие субъектов ПДн на передачу данных в открытом виде. И используйте для шифрования что-хотите.

А по хардкору - rutoken pinpad и гостовское шифрование over rdp, таки понадежнее будет.

Автор: Дмитрий | 60066 08.12.2015 10:03
Евгений | 60061 - Вас понял.

Всем спасибо за помощь!

Автор: oko | 60075 08.12.2015 17:44
to Евгений
Ну, чистый https в КЗ тоже выход только в случае, когда не рассматривается внутренний нарушитель, способный перехватить и декриптовать https-трафик. Короче говоря, решается через Модель угроз и нарушителей. Хотя идея про шлюз на границе сетей (КЗ) - в самую точку.

to Dfg
Согласие на передачу/обработку ПДн в открытом виде не решение, поскольку вопрос в удаленном управлении сервером, который эти ПДн обрабатывает. Тут вопрос в обеспечении безопасности не только по линии конфиденциальности, но также по целостности и доступности. А если к управлению сервером имеет доступ, теоретически, кто угодно - о какой безопасности означенной триады может идти речь?
И, главное, пользователи, согласные на такие условия, реально существуют? Лично я не встречал (ПДн в различных соц.сетях не в счет, в данном случае).

Автор: Dfg | 60078 08.12.2015 20:39
У лукацкого были в блоге сканы на его запросы, почему некоторые гос сайты на импортной крипте. Отписки - типа все по закону пользователи согласны сделать свои данные общедоступными., либо дают добро на открытую передачу.
Тут не вопрос в том, почему не защищено, а как защититься удобными компаниями средствами.
Защиту например можно полностью выстроить на оригинальном опенсорсе, а не на болгеносах от наших СЗИделов.

ps. Интересно, а если собрать согласия со всех субъектов, "согласен на защиту своих данных несерт сзи", по сути получится более мягкий вариант предыдущих юридических вывертов. )

Автор: николай | 60089 09.12.2015 13:43
DFG
брать согласие с субъектов пдн на разрешение передачи данных в открытом виде - значит снимать с себя ответственность в целом за защиту пдн.........

Автор: oko | 60096 09.12.2015 15:14
to DFG
Лукацкий, к сожалению или к счастью, кошководоводовед, а не представитель регуляторов ИБ в стране. Его выгода, выгода компаний, еще чья-то выгода - дело понятное. Зачем тогда делать все по закону РФ, если можно с неграмотных граждан собрать бумажку с согласием, разрешающим вообще ничего не делать? Согласен, в определенных случаях сотрудникам ИБ-отделов разных компаний приходится работать с тем, что имеют, без возможности внедрения сертифицированных СЗИ. Но все равно получается как в анекдоте про эвтаназию...

to николай
Согласен. Но, к сожалению, имеются у нас гос-сайты, где галочка "согласен на обработку своих ПДн" решает все. Одного поля ягоды, увы.

Страницы: < 1 2

Просмотров темы: 11487

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*