Size: a a a

Чат ruCyberSecurity

2020 January 27

V

Voevoda in Чат ruCyberSecurity
Alexey Kozlenko
Коллеги, есть вопрос. И снова про ИСПДн.
Коммерческая организация. Вариант организации удалённого доступа.
1. Между сетью филиала и головного офиса есть канал, защищённый сертифицированным криптосредством. Проблем и вопросов нет.
2. Между доп.офисом филиала и филиалом есть канал, защищённый сертифицированным криптосредством. Из допофиса подключаются к терминальному серверу, а уже он подключается к ИСПДн по ранее описанному защищённому каналу между филиалом и головным офисом.
Тут вроде тоже вопросов нет.
3. Удалённый доступ, например, из дома. Корректно ли будет подключиться к ИСПДн используя описанный терминальный сервер? То есть между терминальный сервером и клиентом канал на защищён сертифицированным криптосредством (openVPN например стоит). Между терминальный сервером и головным офисом канал защищён сертифицированным криптосредством. Насколько корректно такое подключение?
Упд.13 плюс усиление упд.13 попробуйте посмотреть
источник

AK

Alexey Kozlenko in Чат ruCyberSecurity
Voevoda
Упд.13 плюс усиление упд.13 попробуйте посмотреть
Извините, не понял. Упд - это как расшифровывается?
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Alexey Kozlenko
Извините, не понял. Упд - это как расшифровывается?
Это мера из 17-го приказа фстэк
источник

AK

Alexey Kozlenko in Чат ruCyberSecurity
Pavel Korostelev
Это мера из 17-го приказа фстэк
17 приказ тут не применяется. Но гляну, уточню.
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Alexey Kozlenko
17 приказ тут не применяется. Но гляну, уточню.
В 21/239 тоже посмотрите
источник
2020 January 28

os

oldman sysadmin in Чат ruCyberSecurity
Андрей Слободчиков
Да просто напиши, что требований к применению сертифицированных ОС при актуальных угрозах первого типа, нет.
Угрозы недекларированных возможностей системного программного обеспечения можно закрыть сертифицированными СрЗИ (от НСД, МЭ, СОВ и т.д.).
нет, если угрозы первого типа - сертификация системного ПО
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
oldman sysadmin
нет, если угрозы первого типа - сертификация системного ПО
ну я так и написал примерно
источник

KM

Klim Minyaychev in Чат ruCyberSecurity
Подскажите есть ли документы по требованию разделения служб иб и ит? И требование о подчинении иб напрямую руководителю?
источник

AK

Alexey Kozlenko in Чат ruCyberSecurity
Напрямую руководителю нет, но кураторы д.б. разные
источник

AK

Alexey Kozlenko in Чат ruCyberSecurity
Конфликт интересов ит и иб
ISO 27001
Это не обязательно в общем, но - рекомендации.
Вероятно, есть отраслевые требования, например, ЦБ
источник

NY

Nick Y in Чат ruCyberSecurity
ЦБ 382-п
источник

AK

Alexey Kozlenko in Чат ruCyberSecurity
Да, для банков РФ жёстко указано.
источник

AK

Alexey Kozlenko in Чат ruCyberSecurity
Возможно есть аналогичное предписание в других областях деятельности.
источник
2020 January 29

С

СаняШ in Чат ruCyberSecurity
Klim Minyaychev
Подскажите есть ли документы по требованию разделения служб иб и ит? И требование о подчинении иб напрямую руководителю?
Напрямую есть требование, если работаете с ГТ.
источник

A

Andre in Чат ruCyberSecurity
Сзи нсд )
источник

AC

Alexey Cheshire in Чат ruCyberSecurity
Есть код из Кода безопасности, кто связан с вебинарами?
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Alexey Cheshire
Есть код из Кода безопасности, кто связан с вебинарами?
Есть) рассказывайте
источник

A

AlterEgo in Чат ruCyberSecurity
Всем доброго вечера. Подскажите, пожалуйста, по следующей ситуации. На предприятии есть две ИС, одна аттестованна по К3, вторая не имеет аттестата. Вопрос следующий, может ли быть информационный поток со стороны аттестованной системы в неаттестованную? Очевидно, что на границе будет стоять МЭ. Если проще говорить, может ли пользователь аттестованной системы записывать файлы на сервера и армы неаттестованной системы? Файлы не содержат конфид, обычная информация. Учитывая что у аттестованной системы класс выше чем у обычной (у неё класса вообще нет)
источник
2020 January 30

Н

Настасья in Чат ruCyberSecurity
AlterEgo
Всем доброго вечера. Подскажите, пожалуйста, по следующей ситуации. На предприятии есть две ИС, одна аттестованна по К3, вторая не имеет аттестата. Вопрос следующий, может ли быть информационный поток со стороны аттестованной системы в неаттестованную? Очевидно, что на границе будет стоять МЭ. Если проще говорить, может ли пользователь аттестованной системы записывать файлы на сервера и армы неаттестованной системы? Файлы не содержат конфид, обычная информация. Учитывая что у аттестованной системы класс выше чем у обычной (у неё класса вообще нет)
А у аттестованной это в техпроцесса указано? И предприняты меры для этого? Может она у Вас по КЗ и автономна
источник

A

AlterEgo in Чат ruCyberSecurity
Настасья
А у аттестованной это в техпроцесса указано? И предприняты меры для этого? Может она у Вас по КЗ и автономна
Сзи используются требуемые, автономность не предусмотрена, есть взаимодействие с другими одноклассовыми системами
источник