Контакты
Подписка
МЕНЮ
Контакты
Подписка

ИСПДн у арендатора - Форум по вопросам информационной безопасности

ИСПДн у арендатора - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Василь | 11614 10.07.2009 13:20
Ответственность за защиту ПДн несёт Оператор ПДн

* При этом у оператора нет серьезных затрат на внедряемые СЗИ, при небольшом удорожании аренды мощностей.

откель "небольшое удорожание" ?

Автор: malotavr | 11629 10.07.2009 19:21
Алексей, вы фантазируете.

Что значит "хостинг-провайдер закрыл часть мощностей по К2". Он разграничение доступа Информационной системы оператора сделал?

Все, что он может сделать, это обеспечить физическую защиту, ПЭМИН для серверов и защиту на сетевом уровне, т.е. чуть чуть помочь оператору.

Основная головная боль оператора - это как раз защита АРМов

Автор: Алексей, Системный интегратор | 11650 13.07.2009 11:39
2malotavr Согласен, что есть в этом и доля фантазии. А может и попытка найти креативное решение.

При данном решении на "тонком клиенте" (для тех кто знает технологию - это понятно) на АРМах нет вообще никакой информации, все данные и процессы на сервере. У оператора АРМ только картинка на мониторе. Скопировать информацию нет никакой возможности. Согласен от ПЭМИН уйти нельзя. Более строго СКЗИ закрываются машины на которых разрешено копирование инф. на внешние носители.

Просто попытка взглянуть на защиту ПДн под другим углом и в другом направлении. Насколько понимаю у многих возникла проблема как у Николай Иванович, ООО.

Автор: malotavr | 11654 13.07.2009 16:06
Вопрос с тонкими клиентами на моей памяти поднимается уже лет 10. Все эти 10 лет те, кто поднимает этот вопрос делают одну и ту же ошибку. Ну почему вы решили, что "картинка на мониторе" - не информация.

Это только в протоколе VNC "картинка на мониторе" передается как растровое изображение. Поэтому с ним практически невозможно работать из-за диких тормозов.

В X11 между сервером и тонким клиентам передается впоне осмысленные данные (в том числе символы, строки и числа, события "нажата клавиша 'А', выбран бункт меню 'Б'". В RDP протокол взаимодействия клиента с сервером еще более сложен и функционален.

Поэтому при использовании этих протоколов вы только расширяете спиисок угроз, а вовсе не облегчаете себе жизнь.

Автор: Алексей, Системный интегратор | 11658 13.07.2009 16:55
2malotavr
Стандартные открытые Microsoft протоколы X11 и RDP запихиваем в VPN.
Протокол ICA закрыт по умолчанию. Повторюсь еще раз ПЭМИН и оргштатку не отбрасываем.

Автор: malotavr | 11661 13.07.2009 17:24
Еще раз:
вместо протоколов, циркулирующих внутри контролируемой зоны вы получили то же самое ПЛЮС шифрованные каналы, уходящие за пределы контролируемой зоны. Т.е. к сохранившимся угрозам внутри контролируемой зоны (инсайдер ведь никуда не делись, правда?) вы получили в нагрузку угрозы, связанные с использованием внешних каналов (забывать про обрывы связи, технические проблемы у провайдера, ошибки в настройках VPN, иправлении ключами и прочем тоже не стоит) ПЛЮС риски связанные с потенциальной недоверенностью/ненадежностью/ytrjvgtntynyjcnm. не контролируемых вами сотрудников хостинг-провайдера..

В сухом остатке вы экономите на физической защите серверного оборудования, защите от утечек по ПЭМИН для серверного оборудования, и при этом взваливаете на себя затраты и риски, с использованием арендуемых каналов связи.

Я что-то упустил?

Автор: Алексей, Системный интегратор | 11663 13.07.2009 17:54
Хм, за спорами похоже перстали обращать на первоначальный вопрос прозвучавший в данной ветке.
А проблема состоит в следующем, что существуе ряд опреаторов у которых хранение и обработка ПДн происходит на арендованных мощностях. И им предстоит покупка "тяжелого" железа ЦОД, СХД и т.п Или же за свой счет закрытие СЗИ и др. мерами данных хранящихся на чужем железе. При БОЛЬШОМ вопросе позволят ли им это или нет.
Они начинают много думать и искать деньги на закупку или пытаться каким либо образом договориться с провайдером. Другого выхода у них нет.

Но если кто то предложит им те же самые мощности на которые можно перенести ПДн и их обработку, но уже закрытые (имею в виду мощности) под требования 152 ФЗ. Затраты оператора резко снизятся как в денежном, так и в плане сохранения нервных клеток. Ему останется только аудит и подготовка необходимой документации (а от этого он и так никуда не денется). И преведение в соответствие своего сегмента ИСПДн. Что не так затратно в силу специфики "очень тонких" клиентов.


Автор: malotavr | 11664 13.07.2009 18:13
Алексей,

"И преведение в соответствие своего сегмента ИСПДн. Что не так затратно в силу специфики "очень тонких" клиентов."

Давайте только на этом остановимся: у вас есть опыт аттестации решений на тонких клиентах?

Автор: Dijkstra | 11690 14.07.2009 14:52
На сколько я понимаю в любом случае на стороне оператора будет СКЗИ (VPN). Следовательно нужен будет кто-то с лицензией ФСБ. Такая же проблема и на стороне провайдера. Если не прав, поправьте.

Мало того, по сути все равно прийдется цеплять на стороне оператора не отдельные машины, а сегмент сети (защищенный), тут же ставить МЭ.

Экономию вижу только в том что не нужно проводить мероприятия по защите этих самых серверов. В тоже время в нагрузку проводить мероприятия по защите каналов. А смысл? Основные затраты по защите все равно уйдут на АРМы и связь.

Страницы: < 1 2

Просмотров темы: 9568

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*