Контакты
Подписка
МЕНЮ
Контакты
Подписка

обеспечение доверенной загрузки ОС - Форум по вопросам информационной безопасности

обеспечение доверенной загрузки ОС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: BraZa | 5257 06.02.2008 13:11
В руководстве по настройке сертифицированной WindowsXP говорится(стр 145):"Соответствующим образом настроенная сертифицированная версия операционной системы Microsoft ® Windows® XР Professional в совокупности с сертифицированными средствами доверенной загрузки может рассматриваться в качестве сертифицированного средства защиты информации от НСД, достаточного для построения автоматизированных систем до класса защищенности 1Г включительно." В интервью по этому поводу Попов Юрий Геннадьевич – начальник отдела лицензирования и сертификации Гостехкомиссии России говорит: "... Единственным условием при этом является обеспечение доверенной загрузки операционной системы, которая может быть обеспечена различными способами, в том числе и организационными...". Какими организационными мероприятиями можно обеспечить доверенную загрузку Windows XP?

Автор: Дмитрий, Волгоград | 5259 06.02.2008 17:22
Если под Не организационными мерами понимать:
1.1. Обеспечение контроля целостности компонентов SUS XP.
То организационными мерами:
Вариант 1.
2.1. Опечатанные системные блоки и осуществляется периодический контроль.
2.2. Ограничен круг лиц осуществляющих интерактивный вход в XP.
2.3. Назначен ответственный работник (оператор) в присутствии которого осуществляются все работы в помещении (ремонт, уборка и т.д.).
2.4. В BIOS загрузка только с определенного HDD. Пароль от BIOS у ответственного лица, контроль и частота смены пароля установлены.
2.5. В инструкции пользователя/администратора/оператора запрещена загрузка с внешних носителей, модификация и т.п.
2.6. Описан технологический процесс (неформально).
2.9. Разработана инструкция по сопровождению/вводу в эксплуатацию общесистемного, прикладного ПО.
2.8. Назначен ответственный за сопровождение/ввод в эксплуатацию общесистемного, прикладного ПО.
2.9. Разработан перечень разрешенного ПО.
2.10. Реализована замкнутая среда (Политика ограниченного использования программ).
P.S.
Я только учусь, прошу не "рвать"....

Автор: BraZa | 5266 07.02.2008 08:44
Спасибо! я примерно так и думал.
Только пункт 2.6. Описан технологический процесс (неформально). не совсем понятен.

Автор: Mike | 5268 07.02.2008 11:47
Меня интересует эта тема с точки зрения проведения работ по аттестации
http://www.itsec.ru/forum.php?sub=1855&from=0
http://www.itsec.ru/forum.php?sub=1847&from=0
Интересная ситуация: руководство по безопасной настройке содержит 2 варианта, но они не привязаны напрямую к требованиям классов АС. Настраивая систему на 1Г(Д) некоторые настройки можно назвать излишними (не регламентированы в РД), некоторых же наоборот не хватает (например, организация процесса контроля целостности, гарантированного стирания остаточной информации).
Как быть?

Автор: А.Ю.Щеглов, НПП "Информационные технологии в бизнесе" | 5269 07.02.2008 12:09
Примените оргмеру : "Не использовать для обработки информации" или что-то подобное.
Все зависит о целей, что мы уже обсуждали (см. Ваши ссылки).

Автор: Дмитрий, Волгоград | 5328 13.02.2008 17:54
2 Braza, пытался обозначить, что степень детализации определяется самостоятельно, исходя из собственных интересов.

Просмотров темы: 6421

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*