Уважаемые коллеги, в отчете о результатах проверки ИБ прочитал замечание - не разделены боевой и тестовый сегменты сети, а обоснования такого замечания не увидел. Подскажите пожалуйста, каким нормативным документом определено такое требование?
Объявление
Свернуть
Пока нет объявлений.
Разделение боевого и тестового сегментов сети
Свернуть
X
-
Сообщение от ssm_2005 Посмотреть сообщениеУважаемые коллеги, в отчете о результатах проверки ИБ прочитал замечание - не разделены боевой и тестовый сегменты сети, а обоснования такого замечания не увидел. Подскажите пожалуйста, каким нормативным документом определено такое требование?
1. Это была проверка регулятора, внешний аудит или внутренний аудит?
2. Что за система проверялдась и в связи с чем?
Без этог8о на ваш вопрос не ответить.
Что касается здравого смысла, то при аудите я бы выставил вам такое замечание независимо от того, есть такое нормативное требование или нет. У вас наверняка одновременно с этим нет защиты от ARP-спуфинга, так что, контролируя тестовую систему, боевую систему не сломает только ленивый.
Комментарий
-
Сообщение от ssm_2005 Посмотреть сообщениес точки зрения здравого смысла это очевидно, но когда за это начинают в документах замечания писать - то предоставьте обоснование пожалуйста правомерности таких требований
Комментарий
-
Сообщение от ssm_2005 Посмотреть сообщение1. мама (он же папа) дочку проверяла
2. проверялась АИС компании - сервера с БД и приложения для работы с этими БД. Есть еще свои разработчики, которые мастерят эти приложения
Комментарий
-
Сообщение от VSolon Посмотреть сообщениеБольно странно.
Странно что автор ищет "правовые" основания здесь на форуме, а не в недрах "мамы".
Комментарий
-
Сообщение от ПетровП Посмотреть сообщениеЭто не странно. ...
Странно что автор ищет "правовые" основания здесь на форуме, а не в недрах "мамы".
Комментарий
-
чтобы не плодить отдельную ветку, спрошу здесь. Не могу расписать по шаблону ситуацию когда происходит утечка информации при создании тестовых серверов и разработчик получает доступ к ПДн.
Берем эту строчку:
угроза НСД в ИСПДн: = источник угрозы>, уязвимость ИСПДн>, способ реализации угрозы>, объект воздействия (программа, протокол, данные и др.)>, деструктивное действие>.
источник = программисты разработчики прикладного ПО и лица обеспечивающие его сопровождение в ИСПДн
уязвимость = уязвимости вызванные недостатками организации ТЗИ от НСД(?)
???
???
деструктивное действие = утечка информации
Что нужно написать где вопросики?
И еще вопрос: если ПДн обезличили, то мы вообще можем забыть про тестовые сервера, ибо не ИСПДн. А вот если разработчику они нужны на сервере разработки? Нужно описывать отдельную ИСПДн или тестовая система "приплюсовывается" как часть к основной? Имхо, можно использовать оба варианта.
Комментарий
-
Сообщение от tomato Посмотреть сообщениеответить по частности, когда описание общее, не сможет никто..
Подозреваю что есть третий вариант: "какие-такие тестовые сервера?"Но полагаю использовать его в банке где в штате 30-40 тестировщиков/разработчиков несколько опрометчиво.
Комментарий
Комментарий