Контакты
Подписка
МЕНЮ
Контакты
Подписка

Программно-аппаратная защита - Форум по вопросам информационной безопасности

Программно-аппаратная защита - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: serega | 6425 05.06.2008 09:12
Мне задали сделать презентацию по такой теме: программно-аппаратная защита (на примере SAP). Кто-нибудь знает про что тут можно написать. Помогите пожалуйста, а то я уже весь интернет облазил, нигде немогу найти подобного.

Автор: malotavr | 6427 05.06.2008 10:45
В инете не найдете :)

Про чисто программную защиту вы можете найти массу информации в инете, но без деталей (в SAPе реализованы очень интересные решения по управлению доступом, управлению изменениями, защищенной передачи данных). Детального описания технических прешений вы не найдете (большинство доков в приватном доступе для партнеров SAP), но для презентации вам хватит.

Если вам нужны именно аппаратные добавки, то есть две фичи:
1. Использование аладдиновских ключей для хранения учетных записей SAP (не знаю, как это реализовано, но при проведении аудитов с такими реализациями встречался неоднократно).
2. В 2000-2001 г. Мекомп прикрутил Крипто-ПРО к SAPовскому SNC (защищенная передача данных) - соответственно, с возможностью использования смарт карт и прочих аппаратных приблуд.

Это информация пятилетней давности, наверняка за это время появилось что-то новое.

Автор: Прохожий | 6429 05.06.2008 12:54
Не завидую вам
Я тоже как-то пытался с SAP работать, правда это было еще в 2000 году.
Немцы хитрые - всем тогда втюхивали свои продукты, как сертифицированные ФСТЭК, но всегда давали номера сертификатов от 3 стендовых образцов, стоящих в МПС.
У меня были жесткие условия, и на встрече немцы отказались сертифицировать продаваемые нам образцы.
На тот момент вся их "защита" была расписана во внутренних (непереведенных) документах и носила условный характер - все административные меры в основном.
А ситуация с пристройками сложная - чего-то тогда они не очень хотели сотрудничать с нашими фирмами а своего ничего не предлагали т.е. покупай чукча трубу, а грамофона тебе не надоть (As is).
С тех пор как услышу про SAP - говорю как дед из кино - Сумлеваюсь я что энтот ящик заговорит.
Но время идет... кто знает...
Дорого и для чукчи - что блестело и гудело

Автор: malotavr | 6431 05.06.2008 14:51
>> Немцы хитрые - всем тогда втюхивали свои
>>продукты, как сертифицированные ФСТЭК, но
>>всегда давали номера сертификатов от 3 стендовых
>>образцов, стоящих в МПС.

Немножко офтопик, нна немцев вы сгоряча наехали. Они вели и ведут себя вполне разумно.

1. SAP продает конструктор. Вы не покупаете готовое к употреблению изделие, а разрабатываете на его платформе собственную систему. В конструктор входит набор функций, используя которые можно реализовать любой набор механизмов защиты уровня приложения.

2. С какого перепугу SAP должен что-то сертифицировать, а главное - что? Конструктор? Если помните, на тот момент еще ГСОТ 15408 еще не был введен в действие, и сертифицировать конструктор не взялась бы ни одна вменяемая испыытательная лаборатория.

3. В то время не было как таковой схемы сертификации производства. Была сертификация серии и единичного образца. Каждый покупатель берет свой набор модулей, так что сертификация серии не подходит. Сертифицировать поштучно. А не жирно будет?

4. SAP предлагает продукцию, которую имеет право продавать на территории РФ без всяких "косвенных форм налога". Эта продукция хорошо покупается. Вы не можете себе посволить ее купить потому что вам нужен сертификат? Ну он эже вам нужен, вот и оплатите сертификацию конкретно вашего набора модулей. Почему же SAP должен решать ваши проблемы за свой счет? :)

Не воспримите это как наезд - это нормальная позиция людей, умеющих считать свои деньги.

Автор: Прохожий | 6433 05.06.2008 16:42
Речь идет, о том что в SAP что для госОрганов России по государственному контракту продавал свои изделия со встроенными средствами защиты информации (сертифицированные ==по их утверждению!!!== ГосТехКомиссией по уровню защиты NN - что на тот момент было неправдой!!!) и предназначенные для обработки информации определенного уровня (гостайна), что не соответствовало требованиям той-же ГТК для того-же уровня защиты NN.
Юноша пишет про то что должно быть встроено в SAP (после 2004 года кое-что и правда встроили), но пример малоинформативный т.к. информации толковой только в инструкциях SAP и немного SANS потоптался по теме.
Мой совет - в ГУГЛЕ задать запрос с возвратом в PDF - пара-тройка документов всплывет типа
Better Practice Guide - Security and Control for SAP

Просмотров темы: 6169

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*