Все о Цифровых системах - новости, статьи, обзоры, аналитика. Более 1000 компаний, товаров и услуг в каталоге.
Добавить компаниюПредложить публикацию

Новые требования ФСТЭК меняют подход к удаленному доступу подрядчиков к объектам КИИ

Оценка проводится до предоставления доступа, а затем не реже одного раза в три года. Методика ФСТЭК учитывает управление доступом, защиту удаленного и привилегированного доступа, управление уязвимостями и обновлениями, контроль конфигураций, мониторинг и другие процессы.

«Для крупных организаций работа подрядчиков давно стала частью обычной эксплуатации ИТ-инфраструктуры. Это разработчики, интеграторы, техническая поддержка и специалисты, обслуживающие отдельные системы. Многие работают удаленно, поэтому вопрос уже нельзя свести к наличию учетной записи и защищенного канала. Нужно понимать, какие права получает подрядчик, к каким ресурсам и насколько этот доступ контролируется», – комментирует Сергей Халяпин, директор по развитию новых рынков и технологических альянсов Termidesk (входит в «Группу Астра»).

Внешнему специалисту при этом не обязательно предоставлять прямой сетевой доступ ко всей корпоративной инфраструктуре. Если для работы ему нужны конкретные приложения или данные, доступ можно организовать через выделенную виртуальную рабочую среду. Такой подход отделяет личное устройство подрядчика от внутреннего контура организации и позволяет централизованно управлять набором доступных ресурсов.

«Подрядчику обычно нужен не корпоративный контур целиком, а определенное приложение, данные или рабочая среда. Чем точнее технически заданы эти границы, тем проще контролировать его работу и тем меньше лишних возможностей получает внешний пользователь», – отмечает Сергей Халяпин.

Важно контролировать и весь период действия доступа. Недостаточно однажды создать учетную запись. Организации необходимо понимать, кто и на каком основании получил права, когда они должны быть изменены или отозваны и какие ресурсы были доступны пользователю.

В инфраструктуре виртуальных рабочих мест для разных групп подрядчиков можно создавать отдельные рабочие среды, ограничивать набор приложений и корпоративных ресурсов, а после завершения работ прекращать доступ без необходимости контролировать состояние личного компьютера специалиста.

Само использование VDI не означает соответствие требованиям ФСТЭК и не заменяет средства информационной безопасности. Конкретный набор мер зависит от архитектуры системы, категории значимости объекта КИИ и требований регулятора.

«ФСТЭК не предписывает использовать конкретную технологию удаленного доступа. Важен сам принцип: работа подрядчика с критичной инфраструктурой должна оставаться управляемым процессом. Виртуальное рабочее место может быть одним из инструментов, поскольку позволяет отделить внешнего пользователя от внутреннего рабочего контура и централизованно управлять предоставленной ему средой», – поясняет Сергей Халяпин.

Новые требования распространяют контроль не только на собственные системы и сотрудников организации, но и на внешних участников, которые получают доступ к критичным ресурсам.