Документация

К списку статей
35. Регламент удалённого административного доступа — шаблон

Тип: ОРД-артефакт под утверждение (D16 из docs/23 — «Bastion + 2FA»). Назначение: порядок защищённого удалённого доступа администраторов/DPO к контуру ИСПДн (Сейф, БД), чтобы рабочее место администратора не стало неконтролируемым входом в ИСПДн. Связано: 32 — инциденты, 18 §10 — слой «удалённый админ», 07 — роли.

Угроза из ЧМУ: рабочее место администратора с прямым доступом к Сейфу/БД фактически входит в ИСПДн. Меры — посредник доступа (Bastion), двухфакторная аутентификация, журналирование сессий.

1. Принципы
  • Прямой доступ к vaultdb/db из общей сети запрещён; только через узел-посредник (Bastion)

в аттестованном сегменте;

  • 2FA обязательна для административного доступа (SSH/консоль/БД);
  • доступ — по принципу минимальных привилегий и «по необходимости»; суперпользователь БД — только

для миграций/обслуживания, не для повседневной работы.

2. Технические требования (заполняет лицензиат)
ПараметрЗначение
Узел-посредник (Bastion)‹адрес/сегмент›
Способ 2FA‹TOTP / аппаратный токен / …›
Управление SSH-ключами‹хранилище, ротация ключей›
Журналирование сессий‹запись команд/сессий, срок хранения›
Тайм-аут простоя‹минут›
3. Порядок предоставления/отзыва доступа
  1. Заявка на доступ ‹форма/процедура›, согласование ответственным за ПДн;
  2. выдача учётной записи Bastion + регистрация 2FA;
  3. при увольнении/смене роли — немедленный отзыв (ключи, 2FA, учётки БД), фиксация;
  4. периодический пересмотр прав доступа — ‹ежеквартально›.
4. Связь с системой
  • Операторские учётки портала/Сейфа управляются отдельно (вкладка «Операторы», 25);

деактивация оператора + отзыв сессии (денилист JWT) — немедленные.

  • Доступ к БД (суперпользователь) — это инфраструктурный уровень, покрывается настоящим

регламентом, а не ролями приложения.

5. Контроль

Журналы Bastion и событий входа просматриваются ‹периодичность›; аномалии — инцидент (32).


Ответственный: ‹администратор ИБ›. Утверждение: ‹приказ № / дата›.