Контакты
Подписка
МЕНЮ
Контакты
Подписка

Программы для ГИС - Форум по вопросам информационной безопасности

Программы для ГИС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 >

Автор: :ротвА | 78076 22.09.2017 17:44
Товарищи, проконсультируйте, пожалуйста.

Есть ГИС (3 класс), она же ИСПД (3 УЗ).

Часто пользователи вопрошают установить те или иные программы. Особенной популярностью пользуется: архиватор и Total Commander.
1) Архиватор можно установить 7-zip, но он скачивается с сайта.
2) Total Commander Лицензии нет, но там есть варианты 1 2 3.

Вопросы такие:
1) Допустимо ли установить бесплатный софт и вписать его в доки (архиватор)?
2) Допустимо ли легально использовать Total Commander по схеме 1 2 3 (т.е. без кряка) и так же вписать его доки?

Спасибо.

Автор: oko | 78082 23.09.2017 00:09
Замените все на opensource и/или лицензию типа freeware - и будет вам счастье. Тем более, что для TotalCommander бесплатных аналогов огромное количество - все упирается только в нежелание отдельных юзверей "переучиваться" на другой интерфейс...
Обоснований может быть море: начиная с нарушения лицензионного соглашения, заканчивая вероятностью НДВ в закрытом коде программного средства. Выбираете сами, как говорится...
В ГИС/ИСПДн любого класса/уровня можете использовать любой софт. Главное, чтобы это явно не противоречило требованиям 17/21 Приказа и вашей Модели угроз, а также было "закрыто" реализованной системой защиты...
И да, про TC почитать можно здесь (1 ссылка в Гугле, ага): http://forum.wincmd.ru/viewtopic.php?t=10963. Функционал 1 2 3 - де юре - только для частной эксплуатации, т.е. не для организаций. Выводы делайте сами...

Автор: :ротвА | 78098 23.09.2017 12:09
oko
Спасибо.

Автор: :ротвА | 78099 23.09.2017 12:18
oko
По лицензии понятно. Тут, как говорится, и обсуждать не чего.
А вот НДВ. Ведь здесь тонкая грань.
Например можно в МУ указать, что такая угроза не актуальна и ставить из свободного ПО, что хочу. Но так ли это?
Например, я поискал бесплатные (Freeware) аналоги TotalCommander. Захожу на одноименный сайт, скачиваю, устанавливаю, пользуюсь.

Но с чего я взял, что эта софтина не имеет НДВ, которые нужно учитывать как угрозу?

Автор: oko | 78100 23.09.2017 12:52
Ни де юре (поскольку нет методики), ни де факто (если вы не спец по анализу чужого кода) даже для opensource утверждать отсутствие НДВ нельзя. Но для opensouce, код которого размещен на доступных ресурсах и более-менее подвергался анализу со стороны других участников процесса за несколько лет успешной эксплуатации... короче, в таком случае вероятность наличия НДВ будет весьма низкой, что вам позволит привести формальное обоснование. Однако да, это все балансирование на уровне верю/неверю...

Автор: :ротвА | 78102 23.09.2017 17:22
oko
Понятно.

Спасибо за обстоятельный комментарий!

Автор: nekto | 78134 25.09.2017 14:27
По поводу НДВ в прикладном софте.

Угрозы со стороны такого ПО могут быть не актуальны вполне легально, если,
во первых, полномочия этого софта ограничены... (т.е. нет административных прав делать пакости),
во вторых, контролируется доступ к каналам связи (соответственно исключена утечка данных),
и, в третьих, про резервные копии данных в защищенном месте нужно не забывать....





Автор: oko | 78135 25.09.2017 16:11
to nekto
Не все и не всегда, к сожалению... Скажите это проприетарному коду офисного пакета (камешек в огород Microsoft, ага) и троянам-шифровальщикам "0 дня". В сети 2 машины были наглухо зашифрованы, хотя:
- последние обновы от производителей прикладного и системного софта;
- учетки с минимальными правами на уровне ОС Win;
- acl на МЭ с разрешением только исходящего трафика по http/https (оно и понятно, жить как-то надо);
- прозрачный PAT http/https-трафика на фильтрующий прокси;
- KES-8 с актуальными апдейтами баз и ядра.
К слову, на тачках с LibreOffice такой бодяги не случилось. + бэкап, конечно, был, но от этого не легче - это равносильно житью в двух домах разом на случай, если первый сгорит (и в полной мере функционалом защиты информации считаться, соответственно, не может)...
*не рекламы ради, но пользы для* помогло (в качестве превентивных мер) перейти на KES-10 с его модулем "мониторинга системы" (в KES-8 этот модуль оказался дыряв)...

Автор: nekto | 78150 26.09.2017 11:30
to oko

а в чем проблема:
Про уязвимости в системном софте мы не говорим.
Уязвимости в прикладном софте к повышению привилегий не приведут, максимум к уничтожению данных, поэтому смотрим пункт 3 (данные не будут потеряны)., трояны-шифровальшики сюда же.

А про Microsoft, что поделать, если их софт пользуется недокументированными возможностями и часть сервисов работают с административными и системными правами....
Изначально-то разговор шёл про архиваторы...

Автор: nekto | 78151 26.09.2017 11:47
to oko

"...это равносильно житью в двух домах разом на случай, если первый сгорит (и в полной мере функционалом защиты информации считаться, соответственно, не может)..."

для защиты от уничтожения и отказа в обслуживании ничего, кроме резервирования пока не придумано...
не знаю, каким это функционалом считается, защитным или нет, но требования всегда были...

Страницы: 1 2 3 >

Просмотров темы: 6343

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*