Контакты
Подписка
МЕНЮ
Контакты
Подписка

Профили защиты - Форум по вопросам информационной безопасности

Профили защиты - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Александр | 9925 08.04.2009 23:40
Здравствуйте, участники форума! Очень хотел бы услышать мнение на профили защиты, касающиеся разработки профилей защиты, операционных систем, субд.. возможность их практического применения, сильные слабые стороны... курсовую работу делаю..хотелось бы узнать мнение других на эти профили защиты..

Автор: Василь | 9932 09.04.2009 11:04
* мнение на профили защиты, касающиеся разработки профилей защиты,

Это тема диплома ?

За ведение дипломников в вашем вуз-е кто-то зарплату получает - вроде-бы.

Автор: malotavr | 9938 09.04.2009 12:58
Хорошие профили. Красивые :)
Разобраться в них может только специалист, а как разберется - понимает что они на фиг никому не нужны.

Автор: cpx | 9982 10.04.2009 11:46

Автор: Александр | 9996 11.04.2009 20:48
То, что они хорошие и красивые я сам понял:) Это не тема диплома, это я курсовую делаю. Мне нужно анализ сделать несколько профилей защиты, сам анализ я сделал, а в выводах, кроме как сложность применения...больше затрудняюсь сказать, вот и хотел узнать..

Автор: Светлана | 9998 12.04.2009 13:57
Александр, в самом деле звучит как-то абсурдно )) Вы же не химический анализ сделали, Вы анализировали объект анализа по каким-то критериям, составляющим какую-то систему, правда? Вы составили эту систему как? Случайным образом или Вы все-таки путем анализа что-то узнать хотели конкретное? Зачем вы их вообще анализировали? (чтобы курсовую написать - это недостаточный ответ). И потом - как Вы себе представляете, если анализ, произведенный Вами будет никак не связан с выводами - это понравится преподавателю?

Автор: malotavr | 10000 12.04.2009 17:24
> в выводах, кроме как сложность применения

Совсем другой разговор :)

Сильная сторона профилей защиты - возможность его применения для конкретизации требований заказчика или регулятора к системам разных классов. Если вы возьмете, например, РД Гостехкомиссии или документы по ИСПД, их можно охарактеризовать словом "никакие". Они направлены на неограниченно широкий круг систем, и поэтому требования изложены в очень общем виде. Для каждого продукта их приходится интерпретировать, причем не факт, что моя интерпретация совпадет, например, с вашей.

Профили защиты позволяют по-разному изложить одни и те же требования безопасности для систем или программных продуктов разных типов - отдельно для ОС, отдельно для СУБД, отдельно для web-приложений. При этом вы жестко фиксируете одни требования и позволяете в определенных пределах интерпретировать остальные (блашодаря операциям выбора, раскрытия и уточнения).

Но в этом же заключается и недостаток ISO 15408. Если система состоит из нескольких компонентов, вам необходимо обеспечить взаимную поддержку их функций безропасности. К примеру, если у вас прилодение и СУБД, то в обоих компонентах должна быть аутентификация, и механизмы аутентификации должны быть взаимосвязаны. Описать требования к системе одним профилем не получится (слишком запутанный будет документ), и вы вынуждены разбивать их в систему профилей. Обеспечить взаимную поддержку требований на уровне нескольких профилей - задача сама по себе нетривиальная. В итоге у вас два профиля в каждом из которых говорится, что в компоненте долна быть какая-то аутентификация.

При раскрытии требований аутентификации в применительно к конкретному продукту у вас может получиться, что в каждом из продуктов будет свой механизм аутентификации, но вместе они несовместимы. И хотя каждый их продуктов будет соответствовать своему профилю, в итоге у вас будет совершенно неработоспособная система.

Поэтому мой лично вывод: ПЗ - хорошая штука для конкретизации требований безопасности, но для описания сложных систем они не годятся.

Автор: Александр | 10002 12.04.2009 22:52
malotavr, спасибо вам! грамотное рассуждение! Светлана, я не много не так выразился, я сделал аналитический обзор, который содержит краткое описание конкретных разделов профилей защиты..а теперь я хочу продумать толковый вывод. То, что они сложные преподователь и так знает.. поэтому продумываю, что-нибудь не тривиальное! Кстати, Ваше мнение тоже хотелось бы услышать:)

Просмотров темы: 6579

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*