| Автор: Защитник | 68696 | 10.02.2017 21:19 |
|
Подскажите пожалуйста, автономная система э то и есть СВТ? Если да, то единственными требованиями к реализации защиты информации в автономной системе определены в РД ЗИ НСД ФСТЭК?
|
|
| Автор: oko | 68701 | 10.02.2017 22:50 |
|
Автономная система - система, не подключенная к каналам и сетям связи (не между своими компонентами, но с другими системами).
Требования ЗИ включают в себя не только защиту от НСД. Но она (защита от НСД) рассматривается в документах сообразно типу системы и типу защищаемой информации. Требования РД ГТК (ФСТЭК) от НСД только для автоматизированных систем и только в случае обработки в них гос.тайны и конфиденциальной информации коммерческих организаций. Впрочем, в ключе "конфиденциальной информации" имеется ряд неопределенностей, которыми иногда пользуются гос.организации (да, imho, 17 Приказ ФСТЭК как раз закрывает все эти "неопределенности", но многие считают иначе). |
|
| Автор: Защитник | 68704 | 11.02.2017 08:28 |
|
В РД есть так же требования не только к АС, но и к СВТ. Под СВТ понимается совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем.
|
|
| Автор: Защитник | 68705 | 11.02.2017 08:31 |
|
А вообще есть нормативная база или какие-либо упоминания в нормативной базе по требованиям к реализации защиты информации в автономных системах?
|
|
| Автор: Dfg | 68706 | 11.02.2017 09:29 |
|
To oko
--да, imho, 17 Приказ ФСТЭК как раз закрывает все эти "неопределенности", но многие считают иначе-- Ну вот выпустят новый 17 приказ, где действие распространиться не только на ГИС (из реестра ГИС ага), но и на любые ОИ обрабатывающие ИОД госов. И тогда вопросы и виляния все отпадут. Хотелось бы ещё выпуска нового СТРК где бы убрали все связанное с програмной защитой ОИ, а оставили бы только утечки по тех каналам. Путаницы стало бы ещё меньше. Что касается древних РД СВТ, с ними тоже надо что-то делать. Либо убирать это понятие, либо вводить новое привязанные к разделам 17 приказа. И первой ласточкой мне видятся новые требования к ОС, где наверняка в классах уже заложены все эти очистки памяти и т.д. |
|
| Автор: Защитник | 68707 | 11.02.2017 10:11 |
|
Наткнулся на такой еще стандарт:ГОСТ Р 50739 Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования.
|
|
| Автор: Защитник | 68708 | 11.02.2017 10:15 |
|
Или же требования к защите информации в автономной системе управления. Есть опыт таких реализаций?
|
|
| Автор: oko | 68720 | 11.02.2017 17:04 |
|
to Dfg
Обязательно выпустят (правда, не факт, что именно новый 17 Приказ). Эта неразбериха с ГИС уже порядком всем надоела :) to Защитник Меня поправят коллеги, если ошибаюсь, но РД СВТ - это требования сертификации. По ним СЗИ НСД сертифицируют до сих пор. Ваш вопрос, касающийся "автономных систем", - это разбор других документов, относящихся к "автоматизированным системам" (АС) или "информационным системам" (ИС). *в сторону* что, в сущности, одно и то же, но на этом форуме, в частности, сходства и различия уже много раз обсуждались... Выжимка из РД СВТ: "Выбор класса защищенности СВТ для автоматизированных систем, создаваемых на базе защищенных СВТ, зависит от грифа секретности обрабатываемой в АС информации, условий эксплуатации и расположения объектов системы". Первично разработчиками РД предполагалось, что все АС будут на этапе разработки обеспечиваться средствами защиты - собираться из "защищенных СВТ". Уже не АС, а АСЗИ (в защищенном исполнении, то бишь). Сейчас на практике два пути: либо действительно АСЗИ (если АС собирается "с нуля"), либо АС + СЗИ (если АС уже эксплуатируется, но ее необходимо защитить). В целом, разница не велика. Но некоторая путаница остается... Итоги: автономная система может состоять из 1 СВТ, либо из совокупности СВТ. Главное, чтобы не было каналов и линий связи этой системы с другими системами, не входящими в ее состав. |
|
| Автор: Защитник | 68722 | 11.02.2017 21:06 |
|
А есть определение, что такое автономная система (система управления) с точки зрения защиты информации? Единственное, где нашел определение (на сайте МО РФ): "Автономная система управления, комплекс средств, размещённых на борту летательного аппарата (ЛА), для автоматического управления его полётом по заранее заданной программе. Основное преимущество А. с. у. перед другими системами – высокая помехоустойчивость. Включает: измерители отклонений регулируемых параметров движения от программных; вычислительные устройства, преобразующие измеренные отклонения в управляющие команды; исполнительные устройства ЛА. Большинство современных А. с. у. основано на использовании инерциальных систем управления. Аналогичным образом построены системы управления торпедами."
|
|
Просмотров темы: 3379