Контакты
Подписка
МЕНЮ
Контакты
Подписка

одно и много польз - Форум по вопросам информационной безопасности

одно и много польз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: :-) | 26181 24.02.2011 10:52
М, да-а... Ловко выкрутился. А главное даже и не придраться... :-) Видимо стаж помог!

Автор: AIB | 26194 24.02.2011 13:37
2malotavr:
>"Третья группа включает АС, в которых работает ОДИН ПОЛЬЗОВАТЕЛЬ, допущенный ко всей информации".
>Один. Пользователь. В единственом числе.

- соласен, один. Я с числом не спорю, я пользователя определяю, как понятие системы управления доступом - пользователь "Admin", а не как живого администратора Василия. Иначе у нас одна и та-же система, в которой на единой консоли администратора Василия подменяет Сергей на время болезни (с его-же паролем), а один раз у консоли сбирается консилиум с участием Анатолия, становится то многопользовательской, то вообще непонятно какой. При этом все средства и свойства системы остаются теми-же.

>Вы путаете количество пользователей с количеством учетных записей. Учетных записей может быть много, одна или не быть совсем. Но если пользователей (лиц, пользующихся АС - см. толковый словарь русского языка) много - то система будет многопользовательской.

- Нет, я при описании системы сознательно определяю (по возможности) пользователя как понятие системы управления доступом. Я не могу сказать, сколько человек за монитором собралось, при техническом описании АС для меня это неконтролируемый процесс.
Если у меня есть контроль и за физическим доступом пользователей к терминалам - другой вопрос, хотя и в этом случае я бы предпочел разделить технические средства АС и регламенты дотупа в помещение.

Вопрос, конечно, не совсем однозначный(особенно если рассмотреть терминал в аэропорту, скажем). Но позволяет лучше формализовать вопрос управления доступом, и имхо так, с разделеним вопросов, относящихся к техническим средствам АС, и вопросов, относящихся к регламентам физического доступа к АС, его описывать существенно удобнее. При этом прямых противоречий с большинством руководящх документов вроде-бы нет (хотя надо в каждом случае аккуратно проверять) ) . Во всяком случае для ПДн такой подход вроде ничему не противоречит.

Автор: malotavr | 26210 24.02.2011 14:50
> Ловко выкрутился

Фи, коллега. Свои ошибки я обычно признаю и не вижу в этом ничего зазорного. Так что "выкрутился" - это не ко мне.

Автор: malotavr | 26223 24.02.2011 15:31
> Я с числом не спорю, я пользователя определяю, как понятие системы управления доступом - пользователь "Admin"

Именно. Осталось только понять, почему нужно руководствоваться именно вашим определением при наличии стандартизованных определений ;)

Пользователь, по определению, есть субъект, пользующийся информацией и/или услугой (UJCN 50922). Надеюсь, вы не собираетесь утверждать, что к сущности "учетная запись Admin" (которую вы называете "пользователь Admin") применим глагол "пользоваться"?

Автор: AIB | 26232 24.02.2011 16:05
В ГОСТе все-таки описывается "пользователь информации", а не пользователь АС. Могу ошибаться - тогда поправьте.
В рамках же АС, техническими средствами, я никак не могу отделить пользователя от его средств аутентификации. То есть он для меня представлен только как некоторый набор идентифицирующей и аутентифицирующей информации. Вопрос использования этой информации другими субъектами не решается техническими средствами - зачем тогда усложнять терминологию, если это не приведет к практической пользе?

Автор: malotavr | 26239 24.02.2011 16:50
> Вопрос использования этой информации другими субъектами не решается техническими средствами - зачем тогда усложнять терминологию, если это не приведет к практической пользе?

Сложно объяснять очевидные вещи. Вы не можете сказать "болезнь - это инфекцонное заболевание" только на том основании, что прочие забалевания не лечатся антибиотиками ;)

Защита от НСД обеспечивается не только техническими средствами.

Автор: :-) | 26307 25.02.2011 13:06
Сначала обсуждали разницу между "много" и "одно". Теперь обсуждение углубилось и перешло в плоскость поиска истины что есть пользователь. Одни считают, что пользователь есть лицо физическое (например, г-н Иванов И.И.), другие, что пользователь есть лицо должностное (например, администратор безопасности сегодня Иванов И.И., завтра Петров П.П.). Некоторые причисляют к пользователю средства аутентификации, без которого техническая система на умеет "аутентифицировать" пользователя, другие считают, что средства аутентификации принадлежат системе, а выдают их пользователю при допуске к работе в системе и забирают (возвращают в состав системы), если пользователь лишается допуска. :-)

Автор: AIB | 26449 02.03.2011 13:00
> Защита от НСД обеспечивается не только техническими средствами.

Так именно поэтому при описании системы я и предпочитаю разделять "пользователя АС" и "пользователя - индивидуума", поскольку объекты информационной системы и объекты реального мира обладают весьма различными физическими особенностями, которые надо учитывать. Ну а применять то или иное определение в описании на соответствие - зависит уже от целей написания и регулирующих документов. В частности же, документы по ИСПДн описывают только технические особенности (что ИМХО большой им минус).

Страницы: < 1 2

Просмотров темы: 11765

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*