| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизенесе" | 65092 | 25.08.2016 13:11 |
|
Исследование проведено с целью позиционирования функциональных возможностей сертифицированной системы защиты информации КСЗИ "Панцирь+" С результатами исследования можно ознакомиться по ссылке:
|
|
| Автор: Alex_kl | 65093 | 25.08.2016 17:18 |
|
Что-то сравнения СЗИ не увидел, Есть только табличка с указанием - какие пункты различных РД выполняются Панцирем
|
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65094 | 25.08.2016 18:08 |
|
Видимо не внимательно прочитали. Легитимными в сертифицированной СЗИ от НСД можно считать только сертифицированные механизмы защиты (в противном случае сертификация (проверка) теряет всякий смысл, т.к. в пределе можно реализовать "тучу" механизмов, говорить об их присутствии в СЗИ, а сертифицировать быстро и дешево только один механизм. То, по каким документам проведены сертификационные испытания явно указывается в сертификате на СЗИ от НСД. Если сертификат на 5 класс СВТ, то говоря о реализованных в СЗИ от НСД легитимных механизмах защиты, и о тех задачах, которые они решают, смотрите соответствующие требования РД (поскольку СЗИ от НСД сертифицирована на эти требования - проверена только их реализация, требования к которой указаны в РД). Не случайно для сравнения выбраны 5 и 3 классы, в соответствие с ними сертифицируется большинство СЗИ от НСД. Все СЗИ от НСД. Сертифицированные по одному и тому же документу по одному и тому же классу СЗИ от НСД, в части наличия в них легитимных механизмов защиты, можно считать полностью эквивалентными. МЭ включен в сравнение из следующих соображений - по требованиям РД на МЭ невозможно учитывать особенность локального экрана в части того, какими пользователями, какими процессами к каким сетевым объектам разрешен/запрещен доступ - этих требований нет в РД на МЭ (поскольку межсетевой экран, как следует из названия, расположен между сетями, т.е. в части контроля доступа ему доступны только сетевые пакеты, в которых имена пользователей и процессов, сгенерировавших пакеты, не передаются).
Поэтому для локального экрана необходима дополнительная сертификация по ТУ. Табличка же для КСЗИ "Панцирь+" иллюстрирует то, какие механизмы защиты и их возможности сертифицированы для этой СЗИ от НСД дополнительно к РД - по ТУ. |
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65095 | 25.08.2016 19:01 |
|
К слову, ТУ на КСЗИ "Панцирь+" находится по ссылке:.
И еще, последние пару лет по требованию ФСТЭК России в формуляр на СЗИ от НСД вносятся только сертифицированные механизмы защиты, т.е. те, которые проверены при сертификационных испытаниях, и признаются Регулятором, что, естественно, правильно, т.к. в противном случае, с тем же успехом, можно использовать и не сертифицированные СЗИ. И обратите внимание на следующий п.п. ТУ: 1.5. КСЗИ ( читать КСЗИ "Панцирь+") может применяться в государственных информационных системах до первого класса защищенности включительно и для защиты информационных систем персональных данных до первого уровня защищенности включительно, для которых к актуальным отнесены угрозы 2-го и 3-го типа. Относительно угроз 2-типа - данное требование в КСЗИ "Панцирь+" реализуется возможностью реализации разграничительной политики доступа ко всем объектам для субъекта доступа "процесс". |
|
| Автор: malotavr | 65097 | 25.08.2016 21:48 |
|
> Видимо не внимательно прочитали
Да нет, просто автор документа не знает, что такое "сравнение" :) |
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65098 | 25.08.2016 22:22 |
|
Полагаю, коллега, что не Вам судить автора данного исследования, не тот уровень!!!!.
А если по существу, то Вы мотивируйте, что Вас собственно не устраивает в данном сравнении? Если уж в меру своей квалификации Вы пытаетесь судить кого-то (замечу, не о чем-то, а кого-то, что само по себе весьма не корректно), то хоть извольте аргументировать свои подобные высказывания. Сравнение функциональных отличий КСЗИ "Панцирь+" от иных СЗИ от НСД приведено по ссылке . Здесь приведено сравнение легитимных (сертифицированных) возможностей СЗИ от НСД, это совсем иная история, если Вы понимаете, о чем я говорю! |
|
| Автор: Alex_kl | 65100 | 26.08.2016 08:47 |
|
И все-таки - с чем Вы сравниваете Панцирь (раз уж назвали - сравнение) в этом документе? С собой? С нормативным документом?
|
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65101 | 26.08.2016 09:07 |
|
С любой СЗИ от НСД, сертифицированной только по РД на СВТ, соответственно по 5 или 3-му классу защищенности, или/и по РД на МЭ по 4 или 3-му классу защищенности, поскольку, ЕЩЕ РАЗ, применительно к ним проверяется при сертификационных испытаниях выполнение одних и тех же как по набору механизмов защиты, так и по их реализации требований (предполагаем, что иных документов с требованиями, на выполнение которых проведена проверка, в сертификате на СЗИ от НСД не указано),сформулированных в соответствующих РД. Естественно, что системы, реализующие одни и те же требования, эквивалентны по легитимным механизмам защиты (именно по этому критерию сравниваем). Если бы в сравнении участвовала СЗИ от НСД, сертифицируемая по иным требованиям, либо в дополнение к требованиям по РД по иным требованиям, например, по ТУ, в части сравнения легитимных механизмов защиты необходимо было бы учесть реализацию такой СЗИ от НСД этих требований.
|
|
| Автор: malotavr | 65103 | 26.08.2016 13:31 |
|
> Полагаю, коллега, что не Вам судить автора данного исследования, не тот уровень!!!!.
Полагаю. что этот вопрос я как-нибудь без вас решу. Если вы не в курсе, что называется сравнением двух и более объектов, возьмите в штат квалифицированного редактора, он вам объяснит. |
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65104 | 26.08.2016 13:48 |
|
Спасибо, непременно последую Вашему совету, редактор нам так необходим в штате!
|
|
Просмотров темы: 6701