Также: сервер-посредник, jump host, bastion host, бастионный хост
Защищенный промежуточный сервер, через который администраторы подключаются к системам внутреннего контура, а прямой доступ к ним закрыт.
Подключение идет в два шага: сначала к серверу-посреднику, затем с него к целевой системе. Так весь административный доступ проходит через одну контролируемую точку, где включают усиленную аутентификацию, ограничивают, кто и куда может подключаться, и записывают сессии. Сам сервер защищают особенно тщательно: минимум программ, журналирование, отдельные учетные записи.
Позволяет реализовать защищенный удаленный доступ и разграничение административного доступа к ИСПДн (меры УПД.13, УПД.3 и УПД.5 приказа ФСТЭК № 21) и получить журналы действий привилегированных пользователей (РСБ.3). Прямой доступ администраторов к серверам с ПДн из общей сети при этом закрывают.
Удаленный доступ – способ подключиться к системе извне, а сервер-посредник – контролируемая точка, через которую проходит административный доступ, в том числе из внутренней сети.
Аудитор проверяет, что административный доступ к серверам с ПДн возможен только через сервер-посредник, на нем включены многофакторная аутентификация и запись сессий, а обходных правил нет. Типичная ошибка: сервер-посредник есть, но администраторы подключаются и напрямую, а общий пароль годами не меняется.
Примеры применения (3)
- Администратор БД подключается к серверу с ПДн только через сервер-посредник с двухфакторной аутентификацией
- Все сессии на сервере-посреднике записываются, и при инциденте запись показывает действия администратора
- Подрядчик получает доступ к тестовому стенду через сервер-посредник на ограниченное время
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
- NIST SP 800-53 Rev. 5 «Security and Privacy Controls for Information Systems and Organizations»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026