| Автор: diver, КАМИ | 4709 | 14.11.2007 13:37 |
|
Коллеги, добрый день!
Встречал несколько раз, когда под требования класса 3А "секретно", органы по Аттестации не ставили вообще никаких СЗИ от НСД. Скажите, как такое возможно, а если возможно то какие организационные меры для этого требуются? Спасибо. |
|
| Автор: Странник | 4712 | 14.11.2007 19:17 |
|
"Частные решения" некоторых органов не являются основанием нарушать требования СТР и РД ФСТЭК, а отсутствие систем НСД и попытка прикрыться Аттестатом соответствия может иметь плохие последствия в случае утечки охраняемыхь сведений.
Хотите работать с ГТ забудьте про экономию. |
|
| Автор: Mike | 4713 | 15.11.2007 09:42 |
|
Частично обсуждалось здесь:
http://www.itsec.ru/forum.php?sub=1714&from=0 |
|
| Автор: diver, Ками | 4717 | 15.11.2007 12:07 |
|
Прочитал, но честно говоря, не понял насчет полного перечня применяемых мер для достижения требований 3А под 3 категорию, не используя СЗИ.
Особенно интересно, как достигается пункт 2.3. РД по классификации АС уважаемыми органами по Аттестации, кто проводит такого рода Аттестационные испытания. |
|
| Автор: Mike | 4718 | 15.11.2007 14:08 |
|
Какие конкретно Вы видите угрозы при отсутствии СЗИ, если один пользователь работает на съемном НЖМД (с информацией одного грифа), который получет (и сдает соответственно) в первом отделе?
|
|
| Автор: diver, Ками | 4719 | 15.11.2007 14:35 |
|
Я правильно понимаю, что если не видет угроз орган по аттестации, то обязательности в отработке им требований РД нет? Это вопрос.
Хотя.. немного помечтать попробую. Класс 3А не предполагает, что в помещении находится только один человек, предполагает что обработку информации осуществляет только один единственный, остальные на этой ПЭВМ не работают и ее не трогают. Вот вытащили Вы носитель информации, убарил его в сейф, надежно защитили... ЗАМЕЧАТЕЛЬНО! Но кто сказал, что на данную ПЭВМ нельзя включить без ведома одно такого единственного пользователя, установить какую то подпрограмму типа кейлогера, работающего на уровне бивиса или еще какую дрянь выдумать не разбирая тачку, а потом преспокойно собирать те самые документы, посредством того самого установленного инструмента, в моменты отсутствия одного едиснтвенного администратора и пользователя данной ПЭВМ? Какие трудности? довренной загрузки то нет. Сам я понимаю, что от этого не всякие АМДЗ спасут, но это вопрос уже другой. Я может чего не понимаю, но, вероятно, это от моего полного незнания дополнительных условий к классу 3А, при которых не нужно применять СЗИ от НСД. |
|
| Автор: Mike | 4720 | 15.11.2007 15:04 |
|
1. Съемный диск-единственный на АРМ (с него идет загрузка системы), стационарного нет.
2. Требования режима, относительно нахождения в помещении, никто не отменяет. 3. Встречный вопрос: а наличие администратора в системе класса 3А не будет противоречить определению однопользовательского режима? |
|
| Автор: Riskkman, Kami | 4721 | 15.11.2007 15:13 |
|
1. Загрузочная флешка например, как следствие возможное изменеие BIOS.
2. Каким образом будет осуществляться контроль сотрудников в помещении и сколько человек может находиться в данном помещении? 3. В случае если администратор работает в присутствии пользователя, не противоречит определению класса 3А. P.S. Вопрос об обязательности отработки требований РД по классу 3А остается открытым. |
|
| Автор: Riskkman, Kami | 4722 | 15.11.2007 15:15 |
|
1. Загрузочная флешка например, как следствие возможное изменеие BIOS.
2. Каким образом будет осуществляться контроль сотрудников в помещении и сколько человек может находиться в данном помещении? 3. В случае если администратор работает в присутствии пользователя, не противоречит определению класса 3А. P.S. Вопрос об обязательности отработки требований РД по классу 3А остается открытым. |
|
| Автор: Mike | 4723 | 15.11.2007 15:23 |
|
Видите ли какое дело, уважаемые коллеги, если кругом враги, СЗИ от НСД вас все равно не спасут! Не следует переоценивать возможности данных средств.
В принципе, подход, при котором защита строится на основании имеющихся угроз, не лишен смысла, не так ли? Не могли бы Вы пояснить, на основании чего сделан вывод в пункте 3 (про работу админа в присутствии пользователя). Имеются ли ссылки на официальные документы, подтверждающие верность данного постулата или это частный подход? |
|
Просмотров темы: 17508