LINUX.ORG.RU
ФорумAdmin

Виртуализация по ГОСТ, КАК?

 kvm+lxc, , , защита информации


4

3

Доброго времени суток.

Вопрос по виртуализации с точки зрения законности в государственных учреждениях.

В организации используем виртуализацию KVM+LXC (Proxmox). Недавно вышел какой то закон, что системы виртуализации должны быть защищены средствами защиты информации.

Нашел статью на хабре. В данной статье в принципе подробно описывается что есть некий ГОСТ описывающий требования к средствам защиты информации систем виртуализации (хотя статья и является жесткой рекламой продуктов компании Cloud4Y).

Из статьи сделали выводы, что система виртуализации должна быть дополнительно защищена средствами защиты информации. Для госудаственных учреждений по идее эти средства должны быть сертифицированы по 152-ФЗ (или что то еще?).

Но подобных сертифицированных средств защиты информации систем виртуализации, в частности для KVM+LXC мы не нашли. Нашли для MS Hyper-V, и для VMware. Что можно использовать для KVM+LXC (в частности для Proxmox)?

Кто еще из госсектора? Что вы используется для закрытия данного вопроса?

Итого вопросы:
- Как правильно трактовать требования к сертифицированным средствам защиты информации для систем виртуализации?
- Что можно использовать для закрытия вопроса по защите информации систем виртуализации?
- Что можно использовать (и возможно ли вообще) для закрытия вопроса по защите информации систем виртуализации KVM+LXC (и в частности для Proxmox)?
- Что вы используется для закрытия данного вопроса?

Заранее спасибо всем ответившим.

★★★★★

Последнее исправление: ivanlex (всего исправлений: 1)

Но подобных сертифицированных средств защиты информации систем виртуализации, в частности для KVM+LXC мы не нашли.
Нашли для MS Hyper-V, и для VMware. Что можно использовать для KVM+LXC (в частности для Proxmox)?

Два варианта:
1. Переходите на MS Hyper-V или VMware, при их покупке потребуется доказательство «отечественности».
Защищаете с помощью vgate (https://www.securitycode.ru/products/vgate/).

2. Покупаете сертифицированный Astra Linuх и пакет виртуализации на KVM,
стоит примерно 20 + 340 = 360 тыс. рублей + ежегодные платежи за обновления.

WinLin2 ★★
()
Ответ на: комментарий от aol

Есть же СПО?!

Нет, не так… а как можно под это дело СПО использовать? а не отстегивать каким то дядям за то же самое?

ivanlex ★★★★★
() автор топика
Ответ на: комментарий от ivanlex

Есть же СПО?!

Не все так однозначно. :)

Спо есть, но так же есть:

  • Бухгалтерия, которой надо, чтобы на все была бумажка (вот за бумажку ты и платишь)
  • Иные органы, которые без бумажки тоже не отстанут
  • Класс информации, наконец, которая обрабатывается на виртуализованном оборудовании…

Это я ещё по дилетантски написал..

aol ★★★★★
()
Ответ на: комментарий от ivanlex

Для государственных учреждений

В комбинации Персональные данные + госучреждения, СПО не существует в принципе.

WinLin2 ★★
()

У альтов тоже что-то сертифицированное было или собирались сертифицировать.

Deleted
()

Выслушав всех, вывод который я могу сделать: в любом случае требуется покупка отечественных систем, которые в ценнике на порядок выше импортных, и использование любого СПО не является возможным?

Как подобный вопрос решили коллеги из других государственных структур?

ivanlex ★★★★★
() автор топика
Ответ на: комментарий от ivanlex

в любом случае требуется покупка отечественных систем, которые в ценнике на порядок выше импортных, и использование любого СПО не является возможным?

Вообще да, мы сертифицировали свою сборку linux + qemu для виртуализации, но астра всё равно нужна для хранения данных.

Leron ★★
()
Ответ на: комментарий от ivanlex

Нет, не так… а как можно под это дело СПО использовать? а не отстегивать каким то дядям за то же самое?

Это ты что, хочешь дядь, которые столько за законы отстегнули, прибыли лишить?

spqr ★★★
()
Ответ на: комментарий от Leron

Как сертифицировали. Сколько получилось за сертификацию? В каком госсекторе работаете (вдруг у нас одно министерство)?

ivanlex ★★★★★
() автор топика
Ответ на: комментарий от WinLin2

1. Переходите на MS Hyper-V или VMware, при их покупке потребуется доказательство «отечественности».

В какое же говно превратилось IT в этом секторе ...

Deleted
()

Недавно вышел какой то закон, что системы виртуализации должны быть защищены средствами защиты информации.

А что за закон такой?

есть некий ГОСТ

ЕМНИП, все ГОСТы - рекомендуемые требования, если явно не указана в каком-нибудь документе их обязательность (см. закон о стандартизации).

152-ФЗ

У тебя речь про защиту персданных?

another ★★★★★
()

Эту задачу решает Astra Linux

Cogniter ★★★
()
Ответ на: комментарий от WinLin2

«пакет виртуализации KVM» уже входит в состав Астры.

Брест - это не виртуализация, а оркестратор для неё

Cogniter ★★★
()
Последнее исправление: Cogniter (всего исправлений: 1)
Ответ на: комментарий от Deleted

Всмысле «превратилось»? По-твоему, раньше было иначе?

anonymous
()
Ответ на: комментарий от ivanlex

Не могу подробно рассказать, так как там больше не работаю - делали для роскосмоса - niitp.ru. сертифицировали уже без меня.

Leron ★★
()

Мифы о 152-ФЗ, которые могут дорого обойтись оператору персональных данных

https://habr.com/ru/company/dataline/blog/446696/

и да, в первую очередь проверять будет роскомнадзор и будут они проверять на оформленную документацию и приказы.

сертифицированные СЗИ необходимы только при аттестации рабочих мест или серверов, аттестация обязательна при работе с ГИС (государственными ИС, ваша местечковая локальная БД к такой не относится), либо при работе на этих местах с секретной информацией (сюда сразу подтягивается ФСБ и все их регламенты), в любых других случаях аттестация желательна но не необходима.

по приказу 1119 на защиту информации у вас должна быть выделена отдельная должность, которые должен заниматься всей этой документацией.

anonymous2 ★★★★★
()
Последнее исправление: anonymous2 (всего исправлений: 4)
Ответ на: комментарий от ivanlex

Нет, не так… а как можно под это дело СПО использовать? а не отстегивать каким то дядям за то же самое?

Я тут отдал цену в два раза больше товара только за то, чтобы его между соседними зданиями перенесли. Расстояние между зданиями 29 метров.

Ты просто не понимаешь за что конкретно ты платишь, от этого и проблемы в твоей голове.

anonymous
()
Ответ на: комментарий от anonymous2

в любых других случаях аттестация желательна но не необходима

Нет. Еще при сборе персональных данных (особенно — медицинских, т. е. частные клиники и т. д.).

Deleted
()
Ответ на: комментарий от Deleted

Нет. Еще при сборе персональных данных (особенно — медицинских, т. е. частные клиники и т. д.).

вот именно нет, ничего подобного нет в законе

anonymous2 ★★★★★
()
Ответ на: комментарий от anonymous2

вот именно нет, ничего подобного нет в законе

Требования к технической части во многом зависят от того, какой уровень защищенности ПДн определен для конкретной ИСПДн.

Вы действительно считаете, что данные о состоянии здоровья, обрабатывающиеся ИСПДн, по законодательству не требуют защиты?

Deleted
()
Ответ на: комментарий от anonymous

Все мы все понимаем, что к чему и за что/кому в данном случае платим…

rumgot ★★★★★
()
Ответ на: комментарий от Deleted

Вы действительно считаете, что данные о состоянии здоровья, обрабатывающиеся ИСПДн, по законодательству не требуют защиты

  1. я так не считаю, и не нужно мне приписывать то чего я не писал.
  2. приведите руководящий федеральный документ, где указано что рабочие места при сборе персональных данных (особенно — медицинских, т. е. частные клиники и т. д. как вы это указали!) требуется аттестация
anonymous2 ★★★★★
()
Ответ на: комментарий от ivanlex

Ты в России, солнышко. Чтобы работать, нужно заплатить за разрешение уважаемым людям.

LongLiveUbuntu ★★★★★
()
Ответ на: комментарий от anonymous2

рабочие места при сборе персональных данных требуется аттестация

1. Я так не считаю. И не нужно мне приписывать то, чего я не писал.

2. Требования к технической части во многом зависят от того, какой уровень защищенности ПДн определен для конкретной ИСПДн. Рабочее место тут не при чем.

Deleted
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.