Size: a a a

Чат ruCyberSecurity

2019 July 10

@

@Anarius in Чат ruCyberSecurity
Это все равно что открывать rdp наружу и быть уверенным в полной безопасности, используя длинные Пароли. А потом один маленький эксплоит шифрует все до чего у него дотянулись руки )
источник

Ш

Шурик in Чат ruCyberSecurity
Дмитрий Калинин
блин вот госуслуги, чтобы туда зайти мне что нужно криптошлюз ставить?
Если вы хотите иметь административные функции в госуслугах, то вам нужен СКЗИ крипто про и ЭП, на основании чего строится гостовый TLS
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
Шурик
Если вы хотите иметь административные функции в госуслугах, то вам нужен СКЗИ крипто про и ЭП, на основании чего строится гостовый TLS
ну т.е. править ис чтобы работа операторов была по эцп, собствено вернулись к править ис
источник

Ш

Шурик in Чат ruCyberSecurity
Если у вас внутренний пользователь, может получать доступ из вне, без средств защиты, то у вас не верно спроектированная система защиты
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
разговор не про это был, а про то что доступ внутреннего и внешнего (третьей строны) пользователя идентичен, и нельзя их разнести так как это не заложено в фунционале ИС. система защиты тут не причем, проблема до нее.
источник

@

@Anarius in Чат ruCyberSecurity
Дмитрий Калинин
блин вот госуслуги, чтобы туда зайти мне что нужно криптошлюз ставить?
Крипто шлюз не нужен , потому что вместо защищённого впн соединения используется https , а в качестве скзи криптопро и КЭП. Мы же это обсуждали про доступ к егисз, видимо забыл. Тогда , насколько помню мы пришли к выводу о том что на данный момент это проблематично , посколько полноценно с гостовым tls нормально может работать только IE
источник

@

@Anarius in Чат ruCyberSecurity
Дмитрий Калинин
разговор не про это был, а про то что доступ внутреннего и внешнего (третьей строны) пользователя идентичен, и нельзя их разнести так как это не заложено в фунционале ИС. система защиты тут не причем, проблема до нее.
Ну почему. Если это веб , что мешает для интранет  оставить авторизацию тупо по логопассу ( можно даже http) а  для внешних https с сертификатами
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
ничего, это переделка ИС) о чем я пишу в третий раз) если в ней это не реализовано, то надо делать.
в госуслугах это реализовано, я их как грубый пример привел, просто не корректный получился)
источник

@

@Anarius in Чат ruCyberSecurity
Дмитрий Калинин
ничего, это переделка ИС) о чем я пишу в третий раз) если в ней это не реализовано, то надо делать.
в госуслугах это реализовано, я их как грубый пример привел, просто не корректный получился)
Ну для веба https это давно мейнстрим и приделать его совсем не проблема. А вот работу с сертификатами по госту да , прийдется допилить
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Дмитрий Калинин
ничего, это переделка ИС) о чем я пишу в третий раз) если в ней это не реализовано, то надо делать.
в госуслугах это реализовано, я их как грубый пример привел, просто не корректный получился)
Не совсем переделка ИС. Интерфейс взаимодействия, как правило, не связан с функционированием самой ИС.
источник

AK

Alexander Korb in Чат ruCyberSecurity
А с чем связано, если ИС умеет только в логин-пароль, например?
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Alexander Korb
А с чем связано, если ИС умеет только в логин-пароль, например?
Речь шла про доступ снаружи. Если так, то должна быть как минимум веб морда. Это отдельный компонент, не связанный с функционированием ИС.
источник

AK

Alexander Korb in Чат ruCyberSecurity
да. доступ к данным в ис - через вебморду и логин-пароль. Одинаково - и для внешних пользователей, у которых только свои данные, и у главбуха владельца, у которо доступ к данным всех внешних пользователей
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Alexander Korb
да. доступ к данным в ис - через вебморду и логин-пароль. Одинаково - и для внешних пользователей, у которых только свои данные, и у главбуха владельца, у которо доступ к данным всех внешних пользователей
Главбух со своего рабочего места тоже через Интернет заходит? Если нет, то в чем проблема сделать 2 разные морды?
источник

AK

Alexander Korb in Чат ruCyberSecurity
вот и переделка ис. Потому что все вебморды - в комплекте.
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Alexander Korb
вот и переделка ис. Потому что все вебморды - в комплекте.
Поставьте WAF и запретите авторизацию с правами отличными от внешнего пользователя со стороны интернет. А главбух пусть ходит по схеме VPN-корпоративная сеть-портал внутри.
источник

..

. . in Чат ruCyberSecurity
Шурик
Хех, только недавно слышал от представителей ФСТЭК что нельзя разделять серверный и пользовательский сегмент, у сегмента должна прослеживаться полная технология обработки данных
Класс защищенности определяется для информационной системы в целом и, при необходимости, для ее отдельных сегментов (составных частей)
источник

..

. . in Чат ruCyberSecurity
Это цитата из 17 приказа. Я думаю отдельно можно классифицировать сегменты
источник

..

. . in Чат ruCyberSecurity
Допустим если серверный сегмент стоит в цоде в котором определен 1 класс то и арм который стоит гдето в деревне тоже должен быть 1 класса?
источник

V

Valeriy G.B. in Чат ruCyberSecurity
если с данного арма обрабатывается 1млн пдн с биометрией и национальностью - запросто
источник