35. Регламент удалённого административного доступа — шаблон
Тип: ОРД-артефакт под утверждение (D16 из docs/23 — «Bastion + 2FA»). Назначение: порядок защищённого удалённого доступа администраторов/DPO к контуру ИСПДн (Сейф, БД), чтобы рабочее место администратора не стало неконтролируемым входом в ИСПДн. Связано: 32 — инциденты, 18 §10 — слой «удалённый админ», 07 — роли.
Угроза из ЧМУ: рабочее место администратора с прямым доступом к Сейфу/БД фактически входит в ИСПДн. Меры — посредник доступа (Bastion), двухфакторная аутентификация, журналирование сессий.
1. Принципы
- Прямой доступ к
vaultdb/dbиз общей сети запрещён; только через узел-посредник (Bastion)
в аттестованном сегменте;
- 2FA обязательна для административного доступа (SSH/консоль/БД);
- доступ — по принципу минимальных привилегий и «по необходимости»; суперпользователь БД — только
для миграций/обслуживания, не для повседневной работы.
2. Технические требования (заполняет лицензиат)
| Параметр | Значение |
|---|---|
| Узел-посредник (Bastion) | ‹адрес/сегмент› |
| Способ 2FA | ‹TOTP / аппаратный токен / …› |
| Управление SSH-ключами | ‹хранилище, ротация ключей› |
| Журналирование сессий | ‹запись команд/сессий, срок хранения› |
| Тайм-аут простоя | ‹минут› |
3. Порядок предоставления/отзыва доступа
- Заявка на доступ ‹форма/процедура›, согласование ответственным за ПДн;
- выдача учётной записи Bastion + регистрация 2FA;
- при увольнении/смене роли — немедленный отзыв (ключи, 2FA, учётки БД), фиксация;
- периодический пересмотр прав доступа — ‹ежеквартально›.
4. Связь с системой
- Операторские учётки портала/Сейфа управляются отдельно (вкладка «Операторы», 25);
деактивация оператора + отзыв сессии (денилист JWT) — немедленные.
- Доступ к БД (суперпользователь) — это инфраструктурный уровень, покрывается настоящим
регламентом, а не ролями приложения.
5. Контроль
Журналы Bastion и событий входа просматриваются ‹периодичность›; аномалии — инцидент (32).
Ответственный: ‹администратор ИБ›. Утверждение: ‹приказ № / дата›.