Контакты
Подписка
МЕНЮ
Контакты
Подписка

Нужна ли Сертификация Windows XP - Форум по вопросам информационной безопасности

Нужна ли Сертификация Windows XP - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 4 >

Автор: Попов Виктор Михайлович, РЭАЦ "Эксперт | 4546 18.10.2007 14:22
Чем и каким документом ФСТЭК вызвано применение Windows XP,
сертифицированной по ОУД 1 (РД.Общие критерии), если объект
аттестуется по классу 1Г (1Д) по РД "АС.Защита от НСД.Классификация АС
и требования...". При этом все требования реализуются настройками
политики безопасности?

Автор: malotavr | 4547 18.10.2007 18:58
Действительно, забавно.

Дело в том, что ФСТЭК уже четыре года не принимает заявки на сертификацию по старым РД, только по ГОСТ 15408. При этом в сертификате первое время писалось "сертифицирована по требованиям ЗБ XXX и соответствуется трбованиям класса Y АС и Z СВТ". Теперь эту приписку, видимо, делать перестали. Кто-нибудь сзнает, в последней версии СТР-К от классов АС, СВТ и МЭ отказались?

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4549 19.10.2007 10:19
Конечно же не все требования АС 1Г реализуются Windows XP. Возьмите эти требования и посмотрите. Гарантированное удаление остаточной информации на жестких дисках и внешних накопителях не осуществляется, идентификация устройств по номерам не осущестлвляется и т.д. Сравните требования и возможности ОС, сами получите ответ.

Автор: zi | 4550 19.10.2007 10:59
сертифицировали Windows XP, чтоб легче дышалось всем, кому обязательна аттестация АС :), а вообще сертифицированная Windows XP немного отличается от обычной, например порядком ее приобретения.

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4551 19.10.2007 11:16
Вы сами задумайтесь о том, что сказали - чтобы "легче дышалось" тем, для кого обязатнельна аттестация, т.е. тем, кому необходима эффективная защита (в противном случае, аттестация не была бы обязательной). Что означает "легче дышалось", если необходима эффективная защита?
И еще. Чем , интересно, сертифицированная ОС отличается от обычной, кто-нибудь ее дорабатывал под какие-либо требования по безопасности?
Если бы это было так, то был бы иной порядок приобретения. Нет как таковой отдельной сертифицированной ОС.

Автор: zi | 4552 19.10.2007 11:40
1. уважаемый А.Щеглов прочтите вот это http://www.altx.ru/faq.html#01_01_faq
2. Насчет легче дышалось: не всегда госорганам выделяют средства на покупку нормальных СЗИ НСД, но под конфидециалку аттестоваться то как то надо.
3. Насчет эффективности защиты Windows XP без добачных СЗИ НСД полностью с вами согласен, но см. п.2.

Автор: Mike | 4553 19.10.2007 11:47
to Попов Виктор Михайлович
Применение сертифицированной версии Windows XP может быть продиктовано необходимостью использования сертифицированных средств защиты
(например, для выполнения п.4г Постановления Правительства РФ от 15 августа 2006 г. N 504 при получении лицензии на ТЗКИ, либо при выполнении требований СТР-К).

to malotavr
Выдача сертификатов, в которых фигурирует соответствие требованиям по РД СВТ, успешно осуществляется по настоящее время для для целого ряда средств защиты. Видимо, имелось в виду, что СЗИ, предназначенные исключительно для защиты конфиденциальной информации, сертифицуруют по Общим критериям.
Не могли бы Вы прояснить, что это за последняя версия СТР-К? Я знаю только одну однажды введенную и ныне действующую.

to А.Щеглов
1. удаление остаточной информации на жестких дисках и внешних накопителях в Windows XP Pro осуществляется
утилитой cipher (с ключем /w). Так как продукт сертифицировали, теперь этот механизм, видимо, можно назвать гарантированным.
2. Класс 1г не требует идентификации устройств по номерам. В требовании говорится о логических именах.
3. Если можно поподробнее про "и т.д."

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4554 19.10.2007 11:52
1. Спасибо за ссылку. Однако, уверяю Вас, что как разработчик средств защиты я хорошо ориентируюсь в этом и в смежных вопросах.
2. У нас достаточно контрактов по выполнению работ с госорганами. И вот, что интересно. По моим оценкам, собственно на средства защиты тратится процентов 10% от общих затрат (если не меньше). Остальное "съедают" услуги. Могу смело утверждать, что в зависимости от поставщика услуг, суммарные затраты с установкой добавочных СЗИ и без оной могут быть, как равными, так разнится в любую сторону. А реальная эффективность защиты при этом может кардинально различаться.
Еще раз, возможность экономии на добавочных СЗИ - это иллюзия, конечно, если не использовать СЗИ, сертифицированные под гостайну, т.к. их цена велика, ввиду того, что велики затраты на сертификацию подобных систем.

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4556 19.10.2007 12:18
1. Если уж говорить о требованиях, то в них говорится "по их логическим адресам (номерам)". Как Вы можете однозначно идентифицировать конкретное Flash-устройство, если не по его серийному номеру? Можно, конечно и не решать эту задачу ащиты, все ведь определяется целями.
2. Про утилиту. Она позволяет консолько осуществить очистку незанятого объектами пространства (о каких-либо файловых объектах, при их модификации или удалении, автоматически и т.д. здесь говорить не приходится. Сразу вопрос - когда кто и как будет запускать утилиту, каковы затраты ресурса, если "пробежаться" по всему диску). Все опять сводится к тому, что Вы хотите получить - защиту, либо выполнение каких-либо формальных признаков. В зависимости от целей, один и тот же документ можно трактовать совершенно различным образом.

Автор: Mike | 4558 19.10.2007 13:51
1. Цитирую требования РД АС к классу защищенности 1Г:
Подсистема управления доступом:
-должна осуществляться идентификация....внешних устройств ЭВМ по ЛОГИЧЕСКИМ ИМЕНАМ;.....

2. Все верно, защита-это комплекс мероприятий, а не набор функций одного изделия.
Включенный механизм затирания на сервере с активно используемой БД в несколько терабайт в любом случае вряд ли будет решением вопроса.

Страницы: 1 2 3 4 >

Просмотров темы: 14348

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*