| Автор: Beard | 51942 | 14.05.2014 11:29 |
|
Здравствуйте!
Возник вопрос как разграничить права доступа и выполнить иные требования Руководящего документа. Автоматизированные системы. Защита от несанкционированного доступа к информации Классификация автоматизированных систем и требования по защите информации сертифицированными средствами, если информация обрабатывается исключительно в одной программе, где реализовано разграничение прав доступа, но она не является сертифицированной и сертифицированных аналогов нет. То есть если мы внедрим сертифицированное средство защиты от НСД (скажем, Dallas Lock), то мы сможем разграничить права доступа лишь к самой этой программе, а в РД указано: Идентификация, проверка подлинности и контроль доступа субъектов к томам, каталогам, файлам, записям, полям записей. Не говоря об остальных требованиях. То же самое касается и ИСПДн. Если ПДн обрабатываются в несертифицированном ПО, то как разграничивать доступ внутри этой программы? |
|
| Автор: Raki, DNO | 51945 | 14.05.2014 12:58 |
|
"То есть если мы внедрим сертифицированное средство защиты от НСД (скажем, Dallas Lock), то мы сможем разграничить права доступа лишь к самой этой программе "
Совершенно верно, Вы сможете разграничить доступ к папкам и файлам (в тч exe). Если Ваш софт хранит все "поля записей" в одном файле ничего не получится разграничить. ИСПДн АС не является. Требования расписаны в 21 приказе: "Реализация необходимых методов (дискреционный, мандатный, ролевой или иной метод), типов (чтение, запись, выполнение или иной тип) и правил разграничения доступа" |
|
| Автор: Beard | 51955 | 14.05.2014 16:25 |
|
Как же тогда выполнить требования к защите от НСД, если сейчас вся информация обрабатывается в специализированном ПО с разграничением доступа встроенным? (но не сертифицированном ПО)
А про ИСПДн я имел ввиду как разграничить доступ к информации, если оно так же обрабатывается в отдельной программе. |
|
Просмотров темы: 5600