Также: удаленный доступ, дистанционный доступ
Доступ пользователя к системе организации из внешней сети, а не с рабочего места внутри ее контура.
Обычно организуется через VPN, терминальные серверы или веб-порталы. Риски: перехват трафика, подбор или кража учетных данных, заражение подключаемого устройства. Поэтому используют шифрованный канал, многофакторную аутентификацию, ограничения по адресам и времени, контроль состояния устройства.
Доступ к системе организации со стороны пользователя (или процесса, действующего от его имени) через внешнюю сеть (перевод).
Источник: NIST SP 800-128 (через глоссарий NIST CSRC: remote access)
Приказ ФСТЭК № 21 выделяет реализацию защищенного удаленного доступа через внешние сети отдельной мерой УПД.13, а защиту ПДн от раскрытия при передаче по каналам связи – мерой ЗИС.3. Удаленная работа с ПДн без шифрованного канала и многофакторной аутентификации – серьезный риск компрометации учетных записей.
Локальный доступ выполняется с рабочего места внутри контролируемой зоны, а удаленный идет через внешнюю сеть, поэтому к нему предъявляют более жесткие требования к каналу и аутентификации.
Аудитор проверяет, кому разрешен удаленный доступ, как защищен канал, включена ли многофакторная аутентификация, ведется ли журнал подключений и как согласуется доступ подрядчиков. Типичная ошибка: удаленный доступ остается у подрядчиков и уволенных сотрудников после окончания работ.
Примеры применения (3)
- Сотрудник работает с ИСПДн из дома через VPN и вводит одноразовый код при входе
- Подрядчик подключается для обслуживания системы только через сервер-посредник и только на время работ
- Для личных устройств удаленный доступ к ПДн ограничен политикой использования собственных устройств
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-53 Rev. 5 «Security and Privacy Controls for Information Systems and Organizations»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026