Веб-версияОткрыть в Telegram
ВВсе ФЗ про ИБ (vseFZ)

Все ФЗ про ИБ (vseFZ)

@vseFZ · группа · Технологии · в индексе с 2026-05-25
4 691участников
27 927сообщений в индексе
А
Ивандругой пример. есть коммутатор в составе ИС, реализует функции безопасности. На рынке, вроде как, нет сертифцированных коммутаторов, придется ставить сертифицированные межсетевые экраны?
Если явно не говорить что мы защищаем VLAN сеть, то сертифицированные коммутаторы не нужны, так как вы на уровне Сети МСЭ будете применять. А прямого требования фильтровать на VLAN нет.
  1. И
    так 117 приказ требует создание отдельных vlan
        1. E
          Там ни слова не сказано про коммутаторы с их вланами. Там написано с применением МЭ, Многофункциональных МЭ, однонаправленные диоды или физическая изоляция.
  2. D
    А как вы можете этого не сказать? Первый же пристальный взгляд покажет, что в модуле коммутатора больше link up'ов, чем заявлено серверов в ИС. И любой, кому знакомо слово "крммутатор" тут же уточнит, он в одном VLAN или в разных
    1. А
      Именно по этому сначала обследование инфраструктуры которая существует, а потом модернизация, чтобы к таким вопросам быть готовыми
      1. D
        Так ответ на этот вопрос будет или очевидной неправдой, или относить коммутатор к средствам защиты Неправда будет во-первых, нправдоподобной, а во-вторых легко проверяемой просьбой посмотреть конфиги
          1. D
            В бытность, когда моему прежнему работодателю это было актуально - аргументом "слава богу, вы на рынке не единственный лицензиат" :)
Вся ветка · 12 ответов →
D
Ивандругой пример. есть коммутатор в составе ИС, реализует функции безопасности. На рынке, вроде как, нет сертифцированных коммутаторов, придется ставить сертифицированные межсетевые экраны?
Смотрите Есть меры защиты, которые вы должны реализовать. Как вы их реализовали, вы должны описать в техпроекте Если в техпроекте написано, что вот такуюое требование к вот такой мере защиты вы реализовали с помощью коммутатора - да, на коммутатор должен быть сертификат Причем сертификат не абы какой, а на такие требования ФСТЭК или на такие технические условия, в которых прописано требование к этой используемой функции
А
да, закон не требует защищаться на уровне VLAN. Он оставляет возможность реализовывать как считаете нужным.
И
так влан создаются на коммутаторах, а МЭ обеспечивает контроль и маршрутизацию трафика между разными вланами
  1. А
    МЭ обеспечивает разграничение доступа(фильтрацию пакетов) на уровне сети, а передачу пакетов из одной сети в другую обеспечивает маршрутизатор, но ради истины одна железяка может совмещать эти функции и многие другие. Не хочется углубляться в теорию. Сначала рисуете проект технический что, чем и как вы будете реализовывать, а потом вопросов не останется
    1. D
      В core network он может это обеспечить только в комбинации с корректной обработкой тегов VLAN коммутаторами. А это - фунеция сегментиирования, реализуемая коммутатором, как ни крути Выделять на каждую ИС отдельный пул физических коммутаторов - ни одна крупная,организация на такое не пойдет
Вся ветка · 2 ответа →
И
ну и в больших сетях, без L3 коммутатора не обойтись, нынешние сертифицированные ngfw не тянут такой объем трафика, так что по факту фильтрацию и маршрутизацию трафика внутри сети обеспечивается l3 коммутаторами
D
Сейчас, если припрет, придется элтексовские коммутаторы покупать, наверное
А
Если не говорить о том, что вы сегментируете в рамках реализации мер защиты информации протокол VLAN на коммутаторах в тех. проекте, то МСЭ же с этим справляется и обрабатывает нормально все пакеты с VLAN так как у него есть этот функционал и он сертифицирован. А что там айтишники настроили на коммутаторах это "их забота". Не понятно почему настройку VLAN относят не к конфигурации ИС, а именно системы защиты информации
  1. D
    У меня на одном модуле коммутатора висят две ИС Я выделил для них два VLAN: - 192.168.0.0 на портах 0-31 для ИС 1 - 192.168.1.0 на портах 32-63 для ИС 2 Маршрутизацию между VLAN делает сертифицированный МЭ, куда трафик пробрасывается через транк Вот в этот момент ваш собоседник должен вас остановить и с ленинским прищуром поинтересоваться: - А что заставляет вас думать, что мафынка, включенная в порт 2, не видит Ethernet-кадры, которые передаются между мафынками, подключенными к портам 33 и 35?
    1. А
      А как можно пользоваться софтом если в нем есть возможные уязвимости? Это погрешность с которой мы живем, испытания проводить
      1. D
        Я ж не говорю, что так нипочем нельзя. Просто придется обзавестись отдельными физическими коммутаторами, в которые якобы будут воткнуты железки только рдной ИС. Главное, говоря об этом, точно выбирать формулировки Когда группа ученых в Америке получила 2 миллиграмма гидроокиси плутония, то от любопытных, жаждавших увидеть новый элемент, не было отбоя. Но рисковать драгоценными кристаллами было нельзя, и ученые насыпали в пробирку кристаллики гидроокиси алюминия и, подкрасив их зелеными чернилами, выставили для всеобщего обозрения. «Содержимое пробирки представляет собой гидроокись плутония», — невозмутимо заявляли они посетителям. Те уходили удовлетворенными
Вся ветка · 4 ответа →

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем