Контакты
Подписка
МЕНЮ
Контакты
Подписка

Задачка по русскому языку - Форум по вопросам информационной безопасности

Задачка по русскому языку - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Странник | 5074 04.01.2008 20:53
Известны две фразы из РД:
1.Третья группа включает АС, в которых работает один пользователь, допущенный ко всей информации АС, размещенной на носителях одного уровня конфиденциальности.
2. Вторая группа включает АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности.

Вопрос: слово "конфиденциальность" относится к информации или к носителю?
Если к информации то как понимать п.1 дословно, ведь на HDD ЭВМ представлена информация об установленном ПО и информация пользователя. РД конкретизирует информации как всю!!!!!.

Что думают уважаемые специалисты?

Автор: malotavr | 5088 10.01.2008 15:37
Понятие "конфиденциальность" относится, естественно, к информации, но "уровень конфиденциальности" может относиться к любому ее объективному представлению (документу, файлу, таблице БД, жесткому диску, АС). В случае данного РД уровень конфиденциальности относится к объектам, которые, в соответствии с требованиями по управлению доступом, должны идентифицироваться.

Посмотрите на требования по управлению доступом к системам разных групп. Системы группы 3 - это системы без управления доступом (точнее, без разграничения доступа к объектам внутри системы). Все пользователи имеют равные права, поэтому в классах 3Б и 3А нет требований по управлению доступом ("управление потоками информации"). Если угодно - все пользователи - администраторы, или наоборот, один раз настроили и удалили админскую учетку. Если у вас пользователи не должны иметь доступа к настройкам ОС - это уже система не третьей группы, а второй или первой.

Вторая группа - это системы с мандатным управлением доступом в чистом виде (см. требование по управлению доступом в классе 2А). При этом, в отличие от первой группы, уровни конфиденциальности не обязаны "вкладываться" друг в друга. Вы можете завести отдельные метки конфиденциальности и отдельные уровни допуска для админирстратора и системного ПО.

Системы первой группы - это системы с дискреционной (1Г) и смешаной (1В и выше) политиками доступа.

Автор: malotavr | 5089 10.01.2008 15:40
Ошибся - в любой мандатной политике уровни вкладываются.

Автор: Странник | 5094 10.01.2008 22:38
Речь шла о носителях.
1. HDD -сс
права пользователей разные с или сс

2. HDD -сс и испьзуется
флешка - с

Какие коментарии?
e-mail arkada10@mail.ru

Автор: malotavr | 5099 11.01.2008 10:31
В первом случае у вас система второгй или первой группы. На HDD может храниться информация любого уровня конфиденциальности до СС, сам диск имеет сетку по максимальному уровню (СС). К первому классу систему отнести нельзя, потому что у пользователей явно заданы разные допуски.

Во втором случае на HDD любая информация не выше СС, на флешке - не выше С. Система второй или первой группы, если все пользователи допущены к СС - можно и к третьей отнести, но смысла не ввижу.

Автор: А.Щеглов, НПП Информационные технологии в бизнесе | 5113 14.01.2008 12:21
Коллеги, нельзя же абсолютно формально относится к выполнению требований РД, опубликованных в 1992 г. В современных системах всегда присутствуют три группы пользователей - системные (например, System), администраторы и пользователи. Основа защиты любой современной ОС строится на различных правах этих пользователей. Какя сейчас может быть группа, кроме 1?
В 9X все действия проводиль под учетной записью, там об этом можно было говорить, но защитить такие системы было невозможно!
Коечно, формализованным требованиям следовать нужно, но нужно же и защищать информацию.

Автор: Странник | 5115 14.01.2008 22:24
Речь идет о случае когда администратор допущен ко всей информации.
Имеем два варианта при этом :
1. пользователи допущены ко всей информации, HDD -СС
2. пользователи разграничены нсд на С и СС, HDD-СС
Вопрос какой класс 2 или 1 в п.1 и в п.2

Просмотров темы: 4486

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*