Контакты
Подписка
МЕНЮ
Контакты
Подписка

Оптический диск - объект доступа - потоки - Форум по вопросам информационной безопасности

Оптический диск - объект доступа - потоки - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Дмитрий | 55649 05.02.2015 15:14
Уважаемые специалисты, помогите решить задачу!

Исходные данные:

АС (ПЭВМ с принтером)
Класс 1Б
Категория 2

Съемный ЖМД СС (НС+С+СС)
Флешка админа НС
Флешка пользователя НС
Флешка пользователя СС (С+СС)

3 режима обработки информации:
НС + печать
С (без печати)
СС (без печати)

Объекты доступа (ресурсы .АС)
1. С:/...Документы/НС
2. С:/...Документы/С
3. С:/...Документы/СС
4. USB:/
5. USB:/С
6. USB:/СС

В режиме НС доступны ресурсы 1,4 (RWDAX) + печать
В режиме С доступны ресурсы 2,5 (RWDAX) 1,4 (R-D--)
В режиме СС доступны ресурсы 3,6 (RWDAX) 2,5,1,4 (R-D--)

Т.е. доступ к ресурсам разграничен по мандатному принципу, перенос данных на более низкий уровень конфиденциальности невозможен.

Вопрос:
Необходимо внести на АС С данные с оптического диска.
Во всех режимах привод не доступен.
Админом нарезаются права на диск для пользователя (СЗИ от НСД присваивает метку конфиденциальности).
Пользователь поимел доступ в нужном режиме. Все получилось.

Но как отразить привод оптических дисков (мифический, эпизодически появляющийся оптический диск) в перечне объектов доступа в описании технологического процесса обработки информации и далее в системе разграничения доступа?

Описать процесс как в первой части вопроса?

Автор: Дмитрий | 55650 05.02.2015 15:26
Дополнение:
Ситуация, когда в НС режиме закрыт доступ к приводу оптических дисков не нравится! Но как от этого избавиться я пока не понимаю.

Так же, не ясно, как быть, если, к примеру, пришлют конфиденциальные (С, СС) данные на флешке, на которой нет папок с метками конфиденциальности, а файлы свалены в корень.

С точки зрения настроек СЗИ от НСД это решаемо, но с точки зрения состава ОТСС (СИ) это ахтунг?

Автор: Дмитрий | 55651 05.02.2015 16:37
Еще момент:
Запись конфиденциальны данных на оптический диск.
Сначала надо прописать диск в СЗИ, нарезать права.
Затем пользователь запишет данные.
Что произойдет с диском после записи?
Как вообще в СЗИ от НСД (к примеру DL) происходит опознание диска (какая-нибудь функция)?
Поймет ли СЗИ, что это тот же диск, который был до записи на него инфы? Пересчитает?
Или же для СЗИ это будет новый диск, на который опять надо нарезать права пользователю?
По стражу помню (это было давно) - любой чих с диском - надо заново прописывать в СЗИ.

Автор: Дмитрий | 55652 05.02.2015 16:48
Поэкспериментировал с DL
Доступ к дискам запрещен.
Что бы считать данные с диска, надо прописать его под админом.
Что бы записать данные на чистый диск, надо открыть доступ к приводу, ибо чистый диск прописать не возможно.

Получается, запись данных на чистый диск надо делать с админом (бубном).

Либо использовать RW c каким-нить записанный файлом, тогда диски можно прописать заранее, а при записи возвращаемся к посту выше - что произойдет с диском после перезаписи...?

Автор: Дмитрий | 55653 05.02.2015 17:22
Правильно ли я понимаю, что:

Оптические диски (чтение, запись) это в 99% случаев вызов администратора, кроме случаев чтения одного и того же диска.
Ибо нельзя просто так взять и открыть доступ к оптическим дискам, т.к. получим возможность переноса данных с высоким уровнем конфиденциальности в ресурс с низким уровнем. Никакого разграничения потоков не получается. Но ограничение свободного использования дисков создаст нагрузку на администратора. И если рабочих мест 100, то это будет беготня между рабочими местами исполнителей документов и машинописным бюро, к примеру.

С флешками же надо заранее предусмотреть технологию.
СИ в двух АС, ОТСС в двух АС (на одной создаем документ, на другой (машбюро) печатаем).
С учетом возможного появления новых АС исполнителей и новых флешек надо будет переаттестовывать АС в машбюро (и СИ в полном комплекте). Это дорого.

Работа админа конечно дешевле, но и там и там сплошная беготня и деньги.

Может вот тут и пора сказать ДА локальной сети?
Но опять же, как сделать масштабируемую сеть, чтоб без адских СИ всего комплекта? Больше всего меня волнует СИ.
Среди вас есть люди, которые говорят (и я их понимаю), что СИ для АС должно быть одно и всяческие отдельные СИ это бред, а есть те, кто считает, что, мол, нормально, померили на "стенде" - вот протокол, можно подключать. Как вообще сделать СИ огромной сети? Неужели ее собирают на площадке и гоняют во всех режимах? Как-то это сказочно.

Автор: nitrous | 55654 05.02.2015 20:10
Вы сами себе жизнь усложняете.
Ставьте мандат на привод. Или на машине машбюро разрешите запись (можно под учеткой адм)
Добавление флешки не значит аттестация. Можно и в ЕК померить и прописать. Заведите одну большую фоешку для переноса образов на машину машбюро и все.

по СИ. Есть такие теоретики, да) они или фанатики за чужой счет блеснуть эрудицией или никогда ничего больше пэвма не меряли. Тут споры идут какие пары на патчкорде как мерять)
Помните чьо у Вас есть генератор шума-он с гарантией задавит и Ваши и не Ваши частоты

Автор: +++ | 55662 06.02.2015 10:56
тоже вот вопрос по теме - Secret Net -вообще никак диски не учитывает, можно только вообще привод запретить, а так - записал в секретке, вытащил, вставил в несекретном режиме-и пожалуйста пользуйся, при том что производитель говорит, что никак это дело исправлять не собирается

Просмотров темы: 4749

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*