Вопрос по информационной безопасности

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (2) [1] 2   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
CBETJIbIu
13.12.2017 - 15:40
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
7
Приветствую, Яповчане. Если есть знающие, может кто подскажет. Вообще суть вопроса в чем - есть две информационные системы персональных данных, К3 и К4. У них доступ в интернет нет. Внимание вопрос: может ли быть доступ с армов сотрудников, работающих в этих ИСПДн при условии, что они работают за координатором VipNet? Что-то я читаю-читаю, и никак конкретных пунктов найти не могу.
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
Элвис
13.12.2017 - 15:44
4
Статус: Offline


Ярила

Регистрация: 5.08.12
Сообщений: 5618
ну ты понял

Вопрос по информационной безопасности
 
[^]
CBETJIbIu
13.12.2017 - 15:45
3
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Боюсь, он на это не ответит))
 
[^]
smotrik
13.12.2017 - 15:52
2
Статус: Offline


Шутник

Регистрация: 13.05.16
Сообщений: 15
Да
 
[^]
lexshadow
13.12.2017 - 15:53
0
Статус: Offline


Ярила

Регистрация: 17.11.10
Сообщений: 1337
Доступ с армов куда?
 
[^]
Пасскса
13.12.2017 - 16:07
1
Статус: Offline


Баламут

Регистрация: 5.08.15
Сообщений: 1688
Цитата (lexshadow @ 13.12.2017 - 16:53)
Доступ с армов куда?

До интернета, я так понял, ответ ДА!
 
[^]
KOPPEKTOP
13.12.2017 - 16:08
0
Статус: Offline


Парапланерюга

Регистрация: 5.03.08
Сообщений: 1572
Ты капец нашел где спрашивать.
 
[^]
CBETJIbIu
13.12.2017 - 16:11
1
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Цитата (KOPPEKTOP @ 13.12.2017 - 16:08)
Ты капец нашел где спрашивать.

ну сообщество большое, разные профессии есть, вот и стало интересно)
 
[^]
CBETJIbIu
13.12.2017 - 16:14
2
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Цитата (Пасскса @ 13.12.2017 - 16:07)
До интернета, я так понял, ответ ДА!

Цитата (smotrik @ 13.12.2017 - 15:52)
Да


Т.е. я правильно понимаю, что это регламентируется просто межсетевым экранированием и наличием координатора в данном случае?
 
[^]
VSC
13.12.2017 - 16:20
1
Статус: Offline


абырвалГ

Регистрация: 20.01.14
Сообщений: 1924
Хех, я, конечно, не специалист по информационной безопасности, хоть как раз такую специальность когда-то и получал, но в чем проблема-то? Ну, есть у сотрудника доступ со своего АРМ в интернет - и дальше что? Запретить ему установку и запуск любых приложений, кроме тех, которые нужны для работы - и всё. Доступ в интернет организовать через http-прокси.
 
[^]
CBETJIbIu
13.12.2017 - 16:25
1
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Цитата (VSC @ 13.12.2017 - 16:20)
Хех, я, конечно, не специалист по информационной безопасности, хоть как раз такую специальность когда-то и получал, но в чем проблема-то? Ну, есть у сотрудника доступ со своего АРМ в интернет - и дальше что? Запретить ему установку и запуск любых приложений, кроме тех, которые нужны для работы - и всё. Доступ в интернет организовать через http-прокси.

Это само собой. Проблема только в том, что сотрудник же может скопировать данные и отправить либо себе на почту, либо кому-то. Конечно он так же и на флешку может скопировать, но это легко ограничивается настройкой средств защиты)
 
[^]
VSC
13.12.2017 - 16:28
2
Статус: Offline


абырвалГ

Регистрация: 20.01.14
Сообщений: 1924
Цитата (CBETJIbIu @ 13.12.2017 - 16:25)
Это само собой. Проблема только в том, что сотрудник же может скопировать данные и отправить либо себе на почту, либо кому-то. Конечно он так же и на флешку может скопировать, но это легко ограничивается настройкой средств защиты)

Я только про это хотел написать, если сотрудник захочет - он найдет способ данные забрать, вплоть до того, что тупо снимок экрана сделает или на листочек перепишет. Т.е. можно заранее утверждать, что все данные, до которых у сотрудника есть доступ, он в любой момент может передать третьим лицам. Запретами это не проконтролируешь.

Это сообщение отредактировал VSC - 13.12.2017 - 16:31
 
[^]
Wait
13.12.2017 - 16:31
2
Статус: Offline


Хохмач

Регистрация: 8.11.13
Сообщений: 646
Цитата (CBETJIbIu @ 13.12.2017 - 16:25)
Цитата (VSC @ 13.12.2017 - 16:20)
Хех, я, конечно, не специалист по информационной безопасности, хоть как раз такую специальность когда-то и получал, но в чем проблема-то? Ну, есть у сотрудника доступ со своего АРМ в интернет - и дальше что? Запретить ему установку и запуск любых приложений, кроме тех, которые нужны для работы - и всё. Доступ в интернет организовать через http-прокси.

Это само собой. Проблема только в том, что сотрудник же может скопировать данные и отправить либо себе на почту, либо кому-то. Конечно он так же и на флешку может скопировать, но это легко ограничивается настройкой средств защиты)

может скопировать если у него будет флешка. он может эти данные сфотографировать на мобильник. либо видео. если говорить о ИБ то онли железный ящик и сотрудник входит туда после рентгена. А так мертвому припарка, для галки если только что регламент исполняется.
 
[^]
CBETJIbIu
13.12.2017 - 16:32
0
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Да, к сожалению, согласен с Вами, но нам же необходимо исполнять законодательство. Да и проверки регулятора никто не отменял)
 
[^]
DeniskoBalbes
13.12.2017 - 16:37
0
Статус: Offline


Небольшая авторская корректировка

Регистрация: 12.07.08
Сообщений: 1552
для того, чтобы данные не утекали, возле каждого пользователя надо ставить по автоматчику
 
[^]
dmitral
13.12.2017 - 16:49
1
Статус: Offline


Шутник

Регистрация: 6.04.15
Сообщений: 22
У нас сделано так, что при работе с инф. базами интернет отключается (к базам подключение через удаленный рабочий стол), а когда базы отключены - интернет работает. Как технически это организованно не знаю.
 
[^]
CBETJIbIu
13.12.2017 - 16:53
0
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Цитата (dmitral @ 13.12.2017 - 16:49)
У нас сделано так, что при работе с инф. базами интернет отключается (к базам подключение через удаленный рабочий стол), а когда базы отключены - интернет работает. Как технически это организованно не знаю.

А для подключения стандартная виндовая удаленка используется?
 
[^]
ra3tst
13.12.2017 - 16:54
1
Статус: Offline


Ярила

Регистрация: 10.07.14
Сообщений: 1419
Цитата (CBETJIbIu @ 13.12.2017 - 15:40)
Приветствую, Яповчане. Если есть знающие, может кто подскажет. Вообще суть вопроса в чем - есть две информационные системы персональных данных, К3 и К4. У них доступ в интернет нет. Внимание вопрос: может ли быть доступ с армов сотрудников, работающих в этих ИСПДн при условии, что они работают за координатором VipNet? Что-то я читаю-читаю, и никак конкретных пунктов найти не могу.

К4 нет уже, да, и 21 халявный вебинар по этой теме в академии АйТи, зарегайся и задай там вопрос, советую. Яп ответил тебе, да буков много писать надо, извини
 
[^]
ra3tst
13.12.2017 - 16:56
0
Статус: Offline


Ярила

Регистрация: 10.07.14
Сообщений: 1419
Цитата (dmitral @ 13.12.2017 - 16:49)
У нас сделано так, что при работе с инф. базами интернет отключается (к базам подключение через удаленный рабочий стол), а когда базы отключены - интернет работает. Как технически это организованно не знаю.

Удаленный рабочий стол это зло для ИСПДН
 
[^]
CBETJIbIu
13.12.2017 - 16:58
0
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Цитата (ra3tst @ 13.12.2017 - 16:54)
Цитата (CBETJIbIu @ 13.12.2017 - 15:40)
Приветствую, Яповчане. Если есть знающие, может кто подскажет. Вообще суть вопроса в чем - есть две информационные системы персональных данных, К3 и К4. У них доступ в интернет нет. Внимание вопрос: может ли быть доступ с армов сотрудников, работающих в этих ИСПДн при условии, что они работают за координатором VipNet? Что-то я читаю-читаю, и никак конкретных пунктов найти не могу.

К4 нет уже, да, и 21 халявный вебинар по этой теме в академии АйТи, зарегайся и задай там вопрос, советую. Яп ответил тебе, да буков много писать надо, извини

Кстати, да. Я про этот момент забыл. Только переделывали акты на К3.
За подсказку спасибо)

Это сообщение отредактировал CBETJIbIu - 13.12.2017 - 16:59
 
[^]
dmitral
13.12.2017 - 16:59
0
Статус: Offline


Шутник

Регистрация: 6.04.15
Сообщений: 22
Да, стандартная виндовая удаленка. Сервер с базой в отдельной сети.При подключении к серверу с базой отрубается интернет и доступ к другим общим ресурсам. Доступ только к сети с базой остается.

Это сообщение отредактировал dmitral - 13.12.2017 - 17:26
 
[^]
marlaTs
13.12.2017 - 17:01
1
Статус: Offline


цветок

Регистрация: 8.07.13
Сообщений: 2776
Цитата (DeniskoBalbes @ 13.12.2017 - 16:37)
для того, чтобы данные не утекали, возле каждого пользователя надо ставить по автоматчику

а откуда нам известно, что автоматчик не подкуплен ?


ТС, убивай всех по окончанию рабочего дня и новых на след. день набирай, делов-то!
 
[^]
CBETJIbIu
13.12.2017 - 17:17
0
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Цитата (marlaTs @ 13.12.2017 - 17:01)
Цитата (DeniskoBalbes @ 13.12.2017 - 16:37)
для того, чтобы данные не утекали, возле каждого пользователя надо ставить по автоматчику

а откуда нам известно, что автоматчик не подкуплен ?


ТС, убивай всех по окончанию рабочего дня и новых на след. день набирай, делов-то!

идея moderator.gif lol.gif rulez.gif
только она не гарантирует, что в процессе рабочего дня юзер ничего не скопирует и не сфоткает))

Это сообщение отредактировал CBETJIbIu - 13.12.2017 - 17:17
 
[^]
ss1971
13.12.2017 - 17:21
1
Статус: Offline


Ярила

Регистрация: 24.10.15
Сообщений: 3324
Цитата (CBETJIbIu @ 13.12.2017 - 16:25)
Цитата (VSC @ 13.12.2017 - 16:20)
Хех, я, конечно, не специалист по информационной безопасности, хоть как раз такую специальность когда-то и получал, но в чем проблема-то? Ну, есть у сотрудника доступ со своего АРМ в интернет - и дальше что? Запретить ему установку и запуск любых приложений, кроме тех, которые нужны для работы - и всё. Доступ в интернет организовать через http-прокси.

Это само собой. Проблема только в том, что сотрудник же может скопировать данные и отправить либо себе на почту, либо кому-то. Конечно он так же и на флешку может скопировать, но это легко ограничивается настройкой средств защиты)

Легко это как? Системник в сейф?

И для начала бы озаботится тем чтобы техвозможности скопировать не было. Например организовать базу данных не в эксельном файле который можно скопировать а в бд с разграничением доступа типа sql и чтобы юзер мог работать единовременно только с одной записью.

А по делу - подозреваю что стандарты инфобезопасности рф не считают каким либо послаблением наличие какого либо прокси или шифровальщика будь то випнет, впн или тор. Сеть есть сеть. Да и випнет это довольно таки размытое понятие. Вопрос как настроен прокси то бишь как они его называют координатор, есть ли мобильные узлы у которых все реализовано как софт итдитп... Почти уверен что хакер хорошей квалификации получив доступ к мобильному узлу випнет легко может организовать на его базе шлюз.
 
[^]
CBETJIbIu
13.12.2017 - 17:31
0
Статус: Offline


Шутник

Регистрация: 19.09.11
Сообщений: 16
Цитата (ss1971 @ 13.12.2017 - 17:21)
Цитата (CBETJIbIu @ 13.12.2017 - 16:25)
Цитата (VSC @ 13.12.2017 - 16:20)
Хех, я, конечно, не специалист по информационной безопасности, хоть как раз такую специальность когда-то и получал, но в чем проблема-то? Ну, есть у сотрудника доступ со своего АРМ в интернет - и дальше что? Запретить ему установку и запуск любых приложений, кроме тех, которые нужны для работы - и всё. Доступ в интернет организовать через http-прокси.

Это само собой. Проблема только в том, что сотрудник же может скопировать данные и отправить либо себе на почту, либо кому-то. Конечно он так же и на флешку может скопировать, но это легко ограничивается настройкой средств защиты)

Легко это как? Системник в сейф?

И для начала бы озаботится тем чтобы техвозможности скопировать не было. Например организовать базу данных не в эксельном файле который можно скопировать а в бд с разграничением доступа типа sql и чтобы юзер мог работать единовременно только с одной записью.

А по делу - подозреваю что стандарты инфобезопасности рф не считают каким либо послаблением наличие какого либо прокси или шифровальщика будь то випнет, впн или тор. Сеть есть сеть. Да и випнет это довольно таки размытое понятие. Вопрос как настроен прокси то бишь как они его называют координатор, есть ли мобильные узлы у которых все реализовано как софт итдитп... Почти уверен что хакер хорошей квалификации получив доступ к мобильному узлу випнет легко может организовать на его базе шлюз.

Зачем же сейф. Средства скзи позволяют добавить только те usb, которые имеют доступ к данной рабочей станции. Остальные просто не будут работать.
Что касается работы с экселем - мне казалось, такого уже нет gigi.gif
Дело не в послаблении, в 21 приказе ФСТЭК ясно говорится какие средства какого класса в каких ИС применять. Поэтому межсетевой экран и защита сети - необходимая мера, вытекающая из модели угроз.
Випнет потому и сертифицирован ФСБ, что не все так просто. Тем более мобильные клиенты у нас не используются)

Это сообщение отредактировал CBETJIbIu - 13.12.2017 - 17:32
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 2641
0 Пользователей:
Страницы: (2) [1] 2  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх