Size: a a a

2019 December 12

MS

Max Smirnov in КИИ 187-ФЗ
kenig
Господа - такая проблема. Есть подрядчики , которые в силу своей деятельности должны или хотят для выполнения своих функция, иметь доступ удаленный на администрирование систем которые они установили. Фстек на форуме сказал что удаленный доступ может быть только на мониторинг...  Как быть с этим? кто успешно внедрил какое-нибудь решение? Зоны DMZ с VPN  - ну не подходят. сервера технологические и стоят в общей сетке..
Wallix AdminBastuon, CyberArc PAS и иже с ними не рассматривали?
источник

PM

Pi Mi in КИИ 187-ФЗ
K.
Приказ ФСТЭК России от 21.12.2017 N 235
Точно. Нашёл. Спасибо.
источник

k

kenig in КИИ 187-ФЗ
Max Smirnov
Wallix AdminBastuon, CyberArc PAS и иже с ними не рассматривали?
Спасибо нет не смотрел. Сча поищу
источник

RZ

Ramil Zakirov in КИИ 187-ФЗ
kenig
Господа - такая проблема. Есть подрядчики , которые в силу своей деятельности должны или хотят для выполнения своих функция, иметь доступ удаленный на администрирование систем которые они установили. Фстек на форуме сказал что удаленный доступ может быть только на мониторинг...  Как быть с этим? кто успешно внедрил какое-нибудь решение? Зоны DMZ с VPN  - ну не подходят. сервера технологические и стоят в общей сетке..
Если это ЗОКИИ, то 239 приказ запрещает любые формы удаленного доступа для лиц, не являющихся сотрудником субъекта кии
источник

VZ

Vladimir Z in КИИ 187-ФЗ
Ramil Zakirov
Если это ЗОКИИ, то 239 приказ запрещает любые формы удаленного доступа для лиц, не являющихся сотрудником субъекта кии
Приветствую! Кажется там есть важное слово про бесконтрольный доступ
источник

V

Valery Komarov in КИИ 187-ФЗ
Средства контроля действий пользователя допускаются только для ЛОКАЛЬНОГО доступа подрядчиком - "наличие локального бесконтрольного доступа к программным и программно-аппаратным средствам, в том числе средствам защиты информации, для обновления или управления со стороны лиц, не являющихся работниками субъекта критической информационной инфраструктуры;". Не путайте локалбный и удаленный доступ
источник

RZ

Ramil Zakirov in КИИ 187-ФЗ
Чутка ошибаетесь)
источник

RZ

Ramil Zakirov in КИИ 187-ФЗ
Уже поправили))
источник

VZ

Vladimir Z in КИИ 187-ФЗ
Точно:
«наличие удаленного доступа непосредственно (напрямую) к программным и программно-аппаратным средствам»

Через Jump-host в виде системы контроля действий это все ещё напрямую? :)
источник

VZ

Vladimir Z in КИИ 187-ФЗ
С возможностью такой настройки что администратор сначала подтверждает (акцептует) каждое действие удаленного пользователя
источник

NY

Nick Y in КИИ 187-ФЗ
источник

VZ

Vladimir Z in КИИ 187-ФЗ
Вот статья на эту тему:
https://www.securitylab.ru/blog/personal/eNotepad/345188.php
источник

RZ

Ramil Zakirov in КИИ 187-ФЗ
Vladimir Z
Точно:
«наличие удаленного доступа непосредственно (напрямую) к программным и программно-аппаратным средствам»

Через Jump-host в виде системы контроля действий это все ещё напрямую? :)
Мы как-то запрашивали уточнения в ФСТЭК - нам ответили, что запрещается вне зависимости от применяемых средств и мер по защите.
источник

VZ

Vladimir Z in КИИ 187-ФЗ
Ramil Zakirov
Мы как-то запрашивали уточнения в ФСТЭК - нам ответили, что запрещается вне зависимости от применяемых средств и мер по защите.
Печально, не согласен и выглядит сложновыполнимым
источник

L

Leif in КИИ 187-ФЗ
kenig
Господа - такая проблема. Есть подрядчики , которые в силу своей деятельности должны или хотят для выполнения своих функция, иметь доступ удаленный на администрирование систем которые они установили. Фстек на форуме сказал что удаленный доступ может быть только на мониторинг...  Как быть с этим? кто успешно внедрил какое-нибудь решение? Зоны DMZ с VPN  - ну не подходят. сервера технологические и стоят в общей сетке..
Мы в свое время для этого предлагали оставлять только запросы на мониторинг и резать все, что к нему не относится на уровне сети (с помощью МЭ с DPI). Был заказчик с такой же проблемой несколько лет назад, отзывался лестно, можем запросить отзыв, если интересно. Правда им нужен был только анализ.
Также, если интересно, можем просто дать протестировать, чтобы сами поняли, подойдёт ли для решения вопроса в данном случае.
источник

V

Valery Komarov in КИИ 187-ФЗ
источник

k

kenig in КИИ 187-ФЗ
Vladimir Z
Вот статья на эту тему:
https://www.securitylab.ru/blog/personal/eNotepad/345188.php
мощно
источник

k

kenig in КИИ 187-ФЗ
Leif
Мы в свое время для этого предлагали оставлять только запросы на мониторинг и резать все, что к нему не относится на уровне сети (с помощью МЭ с DPI). Был заказчик с такой же проблемой несколько лет назад, отзывался лестно, можем запросить отзыв, если интересно. Правда им нужен был только анализ.
Также, если интересно, можем просто дать протестировать, чтобы сами поняли, подойдёт ли для решения вопроса в данном случае.
техническое решение должно отвечать требованиям фстек
источник

L

Leif in КИИ 187-ФЗ
kenig
техническое решение должно отвечать требованиям фстек
Ну конечно, а как иначе.
источник

DF

Dmitriy Fx. in КИИ 187-ФЗ
кто-нибудь слышал о требованиях Совбеза по срокам категорирования ?
источник