| Автор: Александр | 3420 | 26.12.2006 12:36 |
|
На компьютере предполагается хранить информацию с различными грифами секретности. Работать будут 3 человека.
У всех одинаковый уровень допуска и все допущены ко всем документам. Каким будет класс данного АРМ? |
|
| Автор: Игорь | 3421 | 26.12.2006 14:56 |
|
Исходя из руководящего документа ФСТЭК РФ "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации"
Класс вашего АРМ будет 2Б или 2А, в зависимости от требований по ЗИ и от максимального грифа секрктности. |
|
| Автор: Александр | 3422 | 26.12.2006 16:00 |
|
Спасибо Игорь Вам еще раз :)
Меня уверяли что должен быть класс 1В т.к. информация разного уровня конфиденциальности, но я не поддался и упорно стоял на классе 2А :) |
|
| Автор: А.Щеглов, ЗАО "НПП "ИТБ" | 3432 | 27.12.2006 16:41 |
|
Это неверно. Должен быть пользователь (и), обрабатывающий информацию, и администратор, под которым обработка данных должна быть запрещена. Впротивном случае нечего говорить о защите. Получаем 1В (это если "по уму", а не изыскивать способы снижения требований к защите).
|
|
| Автор: Алексей , Марс | 3435 | 27.12.2006 21:56 |
|
На АРМ будет обрабатываться информация "секретно" и "ДСП". Смущает конец фразы п1.9 РД - "...на носителях различного уровня конфиденциальности". Некоторые товарищи понимают это буквально: в классе 2А - должно быть два НЖМД - "секр" и "ДСП" иначе это класс 1В. Они правы? Информационные диски ФСТЭК - Схема классификации АС - показывает что обработка ДСП возможна с класса 1В. Кто прав в конце концов?
|
|
| Автор: Владимир, ЦЗИ ФГУП ГосНИИ "Аэронавигация" | 3436 | 28.12.2006 07:55 |
|
1. Обработка ДСП возможна с класса 1Г.
2. Если на АРМ обрабатывается "секретно" и "ДСП" и все пользователи (матрица доступа), включая администратора безопасности, имеют доступ ко всей информации хранимой на ПК (однопользовательский режим, либо многопользовательский в котором все пользователи имеют доступ ко всем документам др. пользователей) то тогда это 2А. Если же вам по каким либо причинам, нужно разделить секретные документы разных пользователей, либо у вас хоть 1 пользователь не имеет доступа к "Секретно", то это уже многопользовательский режим реализующий подсистему полномочий субъектов доступа к информации - и следовательно первая группа. ИМХО: В случае если стоит задача обрабатывать "Секретно" и "Конф." на 1 АРМ, то целесообразней не ограничивать себя 2А, а делать 1В. По цене 2А дороже, т.к. требует использования крипто-средств и многое др. |
|
| Автор: Александр | 3437 | 28.12.2006 09:59 |
|
К вопросу о классификации:
В данном случае один из пользователей является администратором (он допущен к информации) и ответственным за антивирусный контроль. Еще раз повторю все сотрудники работающие на данном компьютере имеют одинаковый допуск и доступ к информации, на компьютере предполагается обрабатывать информацию различного уровня конфиденциальности . Каким будет класс? К вопросу по администратору: Если администратор не имеет доступа к информации, то класс - 1В. Каким образом реализовать ограничение администратора на доступ к информации? Теоретически, да я могу настроить СЗИ таким образом, что бы администратор не был допущен к информации. Администратор настроит СЗИ на допуск к информации (у него есть такие возможности, он -АДМИНИСТРАТОР) и удалит всю информацию о изменении своего доступа из журнала регистрации. Как быть? Почему администратор обязательно должен быть ограничен в допуске к информации если сотрудник совмещает две обязанности- разрабатывает документы и одновременно является администратором? И обычно администратором назначают руководящих (ответственных) сотрудников из первых отделов и т.п., т.е. имеющих допуск к информации. В противном случае получается, что администратор не имеет допуска, но имеет допуск. Парадокс. P.s. Господа, пожалуйста высказывайте Ваше мнение, да же если вы его уже увидели в постах( ответах). |
|
| Автор: А.Щеглов, ЗАО "НПП "ИТБ" | 3439 | 28.12.2006 11:09 |
|
По администратору Вы несколько не так ставите вопрос. Здесь речь идет не о том, чтобы администратора не допускать к данным - администратор может все, так построена система (ограничить его можно только средствами шифрования, и то не в части НСД, а только в части раскрытия конфиденциальности).
Дело в том, что под администратором нельзя обрабатывать данные - система уязвима (можно все). Получаем две учетные записи - администратор и пользователь с различными правами доступа - пользователь настраивает систему и СЗИ, имеет доступ к журналам аудита, ему не ограничиваются права по запуску приложений и т.д. И по всем этим соображениям он не должен иметь доступа к данным. Для пользовательской учетной записи все наоборот - получаем две учетных записи с различными правами доступа к ресурсам, в том числе, и к данным. |
|
| Автор: Александр | 3440 | 28.12.2006 11:55 |
|
В ответ уважаемому Владимиру ,ЦЗИ ФГУП ГосНИИ "Аэронавигация" на цитату: "ИМХО: В случае если стоит задача обрабатывать "Секретно" и "Конф." на 1 АРМ, то целесообразней не ограничивать себя 2А, а делать 1В. По цене 2А дороже, т.к. требует использования крипто-средств и многое др."
Согласно СТР №55 от 97г. в раздел 6 пункт 6.8. первый абзац прочитайте пожалуйста. |
|
| Автор: nitrous | 3876 | 18.05.2007 02:05 |
|
не парьтесь и ставьте 2а, с криптографией скорее всего не придется заморачиватся... только ставить нормальную cpb? например страж 2.5 или secretnet для w2k
|
|
Просмотров темы: 8533