| Автор: BraZa | 5257 | 06.02.2008 13:11 |
|
В руководстве по настройке сертифицированной WindowsXP говорится(стр 145):"Соответствующим образом настроенная сертифицированная версия операционной системы Microsoft ® Windows® XР Professional в совокупности с сертифицированными средствами доверенной загрузки может рассматриваться в качестве сертифицированного средства защиты информации от НСД, достаточного для построения автоматизированных систем до класса защищенности 1Г включительно." В интервью по этому поводу Попов Юрий Геннадьевич – начальник отдела лицензирования и сертификации Гостехкомиссии России говорит: "... Единственным условием при этом является обеспечение доверенной загрузки операционной системы, которая может быть обеспечена различными способами, в том числе и организационными...". Какими организационными мероприятиями можно обеспечить доверенную загрузку Windows XP?
|
|
| Автор: Дмитрий, Волгоград | 5259 | 06.02.2008 17:22 |
|
Если под Не организационными мерами понимать:
1.1. Обеспечение контроля целостности компонентов SUS XP. То организационными мерами: Вариант 1. 2.1. Опечатанные системные блоки и осуществляется периодический контроль. 2.2. Ограничен круг лиц осуществляющих интерактивный вход в XP. 2.3. Назначен ответственный работник (оператор) в присутствии которого осуществляются все работы в помещении (ремонт, уборка и 2.4. В BIOS загрузка только с определенного HDD. Пароль от BIOS у ответственного лица, контроль и частота смены пароля установлены. 2.5. В инструкции пользователя/администратора/оператора запрещена загрузка с внешних носителей, модификация и т.п. 2.6. Описан технологический процесс (неформально). 2.9. Разработана инструкция по сопровождению/вводу в эксплуатацию общесистемного, прикладного ПО. 2.8. Назначен ответственный за сопровождение/ввод в эксплуатацию общесистемного, прикладного ПО. 2.9. Разработан перечень разрешенного ПО. 2.10. Реализована замкнутая среда (Политика ограниченного использования программ). P.S. Я только учусь, прошу не "рвать".... |
|
| Автор: BraZa | 5266 | 07.02.2008 08:44 |
|
Спасибо! я примерно так и думал.
Только пункт 2.6. Описан технологический процесс (неформально). не совсем понятен. |
|
| Автор: Mike | 5268 | 07.02.2008 11:47 |
|
Меня интересует эта тема с точки зрения проведения работ по аттестации
Интересная ситуация: руководство по безопасной настройке содержит 2 варианта, но они не привязаны напрямую к требованиям классов АС. Настраивая систему на 1Г(Д) некоторые настройки можно назвать излишними (не регламентированы в РД), некоторых же наоборот не хватает (например, организация процесса контроля целостности, гарантированного стирания остаточной информации). Как быть? |
|
| Автор: А.Ю.Щеглов, НПП "Информационные технологии в бизнесе" | 5269 | 07.02.2008 12:09 |
|
Примените оргмеру : "Не использовать для обработки информации" или что-то подобное.
Все зависит о целей, что мы уже обсуждали (см. Ваши ссылки). |
|
| Автор: Дмитрий, Волгоград | 5328 | 13.02.2008 17:54 |
|
2 Braza, пытался обозначить, что степень детализации определяется самостоятельно, исходя из собственных интересов.
|
|
Просмотров темы: 6421