| Автор: Человек | 63581 | 08.06.2016 16:54 |
|
для OutrageouS :
Странно. Не сталкивался с подобным. Просто всегда режим ЗПС включался либо через "Контроль программ.." либо через "Локальные политики". Значит что-то не так... А сама подсистема ЗПС не отключена? (панель управления-СЗИ Secret Net-Механизм). За правильность написания пунктов не ручаюсь. Вспоминаю по пямяти. |
|
| Автор: oko | 63583 | 08.06.2016 17:17 |
|
to OutrageouS
Вы тоже невнимательно читаете. Дело не в инф.письме ФСТЭК и 2017 г. перехода, а в том, что на 5.0-С сертификат истек еще в 2015 г. без возможности продления. Конечно (тут правда есть) он действовал на момент аттестации (году в 2014 или в конце 2013). Но вкупе с обнаруженной уязвимостью у организации-владелеца АС нет иного выхода, как срочно обновиться до актуальной версии или перейти на другое СЗИ... Ибо любой ретивый представитель регулятора забьет по первое число за использование на объекте уязвимого СЗИ, к тому же с просроченным сертификатом... ИМХО. В данной ситуации (сохранении 5.0 с неработающей ЗПС) вы можете без зазрений совести взять выложенный Кодом Безопасности дистрибутив 7.6 (с исправленной багой), установить его с демо-лицензией, получить/выдать временное разрешение на эксплуатацию (главное же все-таки защищенность системы, а не формальное состояние бумажки), и нехай организация-владелец ищет средства (60 дней, ага). Что сентябрь 2016, что январь 2017 - разница не велика... |
|
| Автор: OutrageouS | 63585 | 08.06.2016 17:26 |
|
To Око. Нет, с сертификатами то все предельно ясно, но в нашем случае единичные экземпляры уже продлены до 18 года и ФСТЭК одобрил их использование до конца 17 года с учетом требований письма. Безусловно переход на седьмую версию неотвратим, просто у нас любые закупки тянутся мучительно долго, потому то и надо дать объектам пожить до конца 17 года, пока идет закупка.
To Человек. Как я уже говорил, все подсистемы включены, а журнал пишет напротив событий доступа процессов: зпс - мягкий режим. Все правильно вспоминаете. |
|
| Автор: oko | 63589 | 08.06.2016 19:16 |
|
Подумалось мне, что через реестр ЗПС активировать не удастся. Ибо ЗПС - подсистема "Контроля программ...", которая, в свою очередь, связана со службой SNHWCheck и проч., которая, соответственно, берет конфиг из каталога icheck и xml-файлов настроек, которые в утке, которая в зайце...
Пишу по памяти (и ориентируясь на версии от 5.1 и выше), поэтому могу ошибиться в названиях. Но, думаю, суть та же. Попробуйте радикальный метод - удалить к чертям каталог icheck. И попробовать создать новую модель и т.п. |
|
| Автор: Yerdan | 63590 | 08.06.2016 20:40 |
|
2 OutrageouS
Эмм, не понял. Вам какое дело, что действует или не действует для администратора безопасности? Я тут встречал в паре документов требование, чтобы администратор не имел допуска (и это должно быть реализовано программно, а не организационно) к информации на АС. Что, это бред выполнять что ли? У вас уязвимость, которая позволяет не-администратору получать админские полномочия. Администратор их уже по умолчанию имеет. Так что администратору эти ограничения уже не нужны. Восстановление - не вариант. Сколько сталкивался, но SN крайне негативно реагирует на это слово. Лучше переустановка. Ничего страшного в этом нет, времени, правда, чуток больше. А вообще, чего тянете? Закажите "обновление", это раза в 2 дешевле. Переаттестации или даже внеочередной КП не требуется (ФСТЭК подтвердил). Неделя на доставку обновления - и вуаля. 2 oko Закончился основной сертификат на SN5. Тем не менее, в 2015 году эти сертификаты прекрасно продлялись в индивидуальном порядке. О чем говорить, у меня на одной аттестуемой АС до конца 2015 года сидела SN2000, и намеревались сидеть и дальше, если бы я им не сказал, что ФСТЭК больше 1 раза сертификаты в индивидуальном порядке не продляет. Теперь сижу и гадаю - чего й то эти товарищи уже полгода молчат? Понимаю, денег нет, но ФСБ им в случае чего такой штраф выпишет, что деньги сразу найдутся. У меня на одном объекте после такого штрафа на аттестацию нового компа взяли деньги из зарплаты депутатов местного собрания. Сразу нашлись, и даже все 100% авансом, хотя по республиканским законам не могут больше 30%. |
|
| Автор: Yerdan | 63591 | 08.06.2016 20:40 |
|
2 OutrageouS
Эмм, не понял. Вам какое дело, что действует или не действует для администратора безопасности? Я тут встречал в паре документов требование, чтобы администратор не имел допуска (и это должно быть реализовано программно, а не организационно) к информации на АС. Что, это бред выполнять что ли? У вас уязвимость, которая позволяет не-администратору получать админские полномочия. Администратор их уже по умолчанию имеет. Так что администратору эти ограничения уже не нужны. Восстановление - не вариант. Сколько сталкивался, но SN крайне негативно реагирует на это слово. Лучше переустановка. Ничего страшного в этом нет, времени, правда, чуток больше. А вообще, чего тянете? Закажите "обновление", это раза в 2 дешевле. Переаттестации или даже внеочередной КП не требуется (ФСТЭК подтвердил). Неделя на доставку обновления - и вуаля. 2 oko Закончился основной сертификат на SN5. Тем не менее, в 2015 году эти сертификаты прекрасно продлялись в индивидуальном порядке. О чем говорить, у меня на одной аттестуемой АС до конца 2015 года сидела SN2000, и намеревались сидеть и дальше, если бы я им не сказал, что ФСТЭК больше 1 раза сертификаты в индивидуальном порядке не продляет. Теперь сижу и гадаю - чего й то эти товарищи уже полгода молчат? Понимаю, денег нет, но ФСБ им в случае чего такой штраф выпишет, что деньги сразу найдутся. У меня на одном объекте после такого штрафа на аттестацию нового компа взяли деньги из зарплаты депутатов местного собрания. Сразу нашлись, и даже все 100% авансом, хотя по республиканским законам не могут больше 30%. |
|
| Автор: OutrageouS | 63603 | 09.06.2016 08:59 |
|
2 Oko
С Вами, пожалуй, согласен, сегодня буду сносить все полностью. 2 Yerdan А мне ФСТЭК по телефону сказал, что вроде как переход с 5 на 7 уже переаттестация, а не требуется она только в случае применения патчей. И еще раз говорю, что мы не тянем, закупаем семерки, но это у нас долго, поэтому объектам на пятерке нужно до получения семерок дожить! И ограничения эти ввожу вовсе не для администратора... С чего Вам так подумалось? В любом случае всем спасибо за участие и советы! |
|
| Автор: Человек | 63606 | 09.06.2016 09:26 |
|
для Yerdan:
Если читать внимательно информационное сообщение ФСТЭК (далее - ИС), то переаттестация не требуется, если обновлять Secret Net. А обновление выпущено только для версий 6 и 7. В ИС написано, что для версий 5.1 и 5.0 обновление не предусмотрено и требуется замена СЗИ. Следовательно фраза "не является основанием для повторной аттестации..." относится только к обновляемым Secret Net версий 6 и 7. Замена СЗИ ведет к повторной аттестации ОИ. |
|
| Автор: oko | 63607 | 09.06.2016 09:50 |
|
Нет там патчей... полноценные дистрибутивы, которые при установке на уже существующее СЗИ предлагают его обновить... только работает это не со всеми версиями SN6 и 7. В ряде случаев эксплуатации старых сборок (попадался случай с 7.4.544) обновление до актуальной (7.6.633) запрашивало иную лицензию, чем та, что была на объекте под старую сборку....
Вывод: 1. Код Безопасности остается в своем репертуаре... 2. ФСТЭК в разных округах, возможно, и не знает об отсутствии "патчей", но о наличии полноценного дистрибутива, устраняющего уязвимость 3. Установка нового дистриба (с новой лицензией, конечно) - это уже не "патч" поставить - ибо полетит к чертям половина настроек и меток. Это тянет на контроль защищенности от НСД. Пусть и не в рамках повторной аттестации, но хотя бы в рамках КЭ. |
|
Просмотров темы: 6589