Контакты
Подписка
МЕНЮ
Контакты
Подписка

Шифрование ПДн внутри предприятия. - Форум по вопросам информационной безопасности

Шифрование ПДн внутри предприятия. - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Грейпфрут | 47491 22.11.2013 11:48
На предприятии обрабатываются ПДн, класс ИСПДн = 1. Через тонкие клиенты идёт обращение к серверу, обрабатываются ПДн, соединение защищено как надо, по пост.Прав. 1119. Есть локальная сеть, связывающая компьютеры предприятия. За пределы здания не выходит.

А требуется ли шифрование ПДн при их передаче внутри локальной сети?
Если да, в каком официальном документе это сказано?
Если нет, то почему?

Автор: Не цитрус | 47497 22.11.2013 14:57
Откуда могут быть вопросы, когда "защищено как надо, по пост.Прав 1119"?! Или хотите переделать в другое "как надо"?
Видимо скучно стало человеку или заняться не чем...

Автор: Грейпфрут | 47502 22.11.2013 18:33
А можно ответ на конкретный вопрос: А требуется ли шифрование ПДн при их передаче внутри локальной сети?

в 1119 инфы про шифрование внутри лвс не найдено.

Автор: Не цитрус | 47535 25.11.2013 12:26
Ну, раз там нет требования, то форумчане не уполномочены его туда вносить постами. Даже, если у кого-то из них фамилия Медведев.
Может Вам пойти от обратного: кто от Вас требует шифровать информацию внутри ЛВС? Если найдётся такой, то пусть он потрудится объяснить: откуда он взял такое требование.

Автор: Грейпфрут | 47539 25.11.2013 15:51
Казалось бы, вопрос предполагал банальное "да/нет", но, как всегда...

Ответ получен, благодарю.

Автор: 1, 1 | 47552 25.11.2013 19:32
"Кроме" исполнения "четких" требований законодательства, ПДн необходимо защищать от актуальных УБПДн, поэтому, если у Вас актуальны УБПДн, связанные с перехватом/прослушиванием траффика ЛВС - необходимо принимать соответствующие меры. Одной из них может быть шифрование.
Прошло несколько лет

Автор: Toe | 65083 24.08.2016 06:57
Есть ЦОД, где хранятся ПДн. ЦОД защищен и имеет аттестат. Уровень защищенности ПДн 3-й. Обработка, добавление, удаление и прочие операции с ПДн производятся через "тонкий клиент" по средствам браузера с помощью SSL и протокола HTTPS.
Вопрос, нужно ли защищать клиентские станции, определенные в 21 приказе ФСТЭК?Соответственно, ставить СЗИ от НСД, антивирус, защищенное соединение сертфицированными СЗИ.
Или можно обойтись орагнизационными мерами?

Автор: <`)))>< | 65086 24.08.2016 10:45
Toe, в ПП РФ от 1 ноября 2012 г. N 1119 (по которому Вы определяли уровень защищенности ПДн):
"14. Для обеспечения 3-го уровня защищенности ПДн при их обработке в информационных системах помимо выполнения требований, предусмотренных пунктом 13 настоящего документа, необходимо, чтобы было назначено должностное лицо (работник), ответственный за обеспечение безопасности ПДн в информационной системе."
Соответственно сам 13 пункт:
а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;

б) обеспечение сохранности носителей персональных данных;

в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;

г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.

Отсюда следует, что необходимо выполнить 14 пункт и 13 (а,б,в), а вот (г)- если имеется необходимость ("когда применение таких средств необходимо для нейтрализации актуальных угроз") Об этом писал выше Автор: 1, 1, отвечая на вопрос Грейпфрут`а:
"Кроме" исполнения "четких" требований законодательства, ПДн необходимо защищать от актуальных УБПДн, поэтому, если у Вас актуальны УБПДн, связанные с перехватом/прослушиванием траффика ЛВС - необходимо принимать соответствующие меры. Одной из них может быть шифрование.

Отвечая на Ваш вопрос по существу, да, можно обойтись организационными мерами.

p.s. это моё мнение, если имеются другие точки зрения прошу их предоставить....


Автор: oko | 65087 24.08.2016 10:51
Приветствую!
Угрозы распишите в Модели. Нарушителей определите. Докажите, что ключевое (и единственное) место защиты на сторон рабочих станций - операционная среда и средства удаленного доступа (тот же браузер). Тогда можно без СЗИ НСД обойтись, исключительно орг.мерами.
А дальше чистое imho: можно и без ГОСТ в SSL обойтись, обозвав это все "кодированием" с выполнением УПД13 и проч. защиты соединений из 21 Приказа. Но лучше бы с сертифицированными СКЗИ совместно - и надежнее, и вопросов меньше. Также подумать об антивирусной защите, о контроле целостности применяемых средств удаленного доступа, о контроле распределения памяти между тем же браузером и другими приложениями, об ИАФ пользователей при работе с ресурсами рабочих станций... Все это можно, конечно, "обойти" через Модель. Но только в случае, когда это реально оправдано для конкретного объекта (по экономическим и иным факторам). А не просто с целью уменьшения фактических затрат на безопасность (финансы, лень и проч.)
+, если вопрос решать организационно, то "вот-такой-пресс-инструкций" понадобится...

Просмотров темы: 6544

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*