Контакты
Подписка
МЕНЮ
Контакты
Подписка

Администраторы и пользователи АРМ - Форум по вопросам информационной безопасности

Администраторы и пользователи АРМ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Miraj | 110806 05.04.2023 15:57
Здравствуйте! Такой вопрос, есть АРМ класса защищенности 2Б, является ли администратор безопасности АРМ её пользователем?

Автор: nekto | 110807 05.04.2023 16:41
Исходя из заданного вопроса Вы уже выделили две роли в системе: Пользователь и Администратор безопасности...
А теперь перефразирую вопрос:
1. Может ли один человек выполнять две роли (администратора и пользователя)? - ответ: Да.
2. Можно ли под одной учетной записью выполнять две роли (администратора и пользователя)? - ответ: Нет для большинства СЗИ (разработчики СЗИ требуют разделения данных функций)

Автор: Влад | 110808 06.04.2023 09:01
>>>1. Может ли один человек выполнять две роли (администратора и пользователя)? - ответ: Да.

Если речь об администраторе безопасности, то ответ скорее нет, чем да. Системный администратор, администратор ИС, может быть ещё и пользователем, но администратор безопасности сомнительно. В целом, любой администратор - это привилегированный пользователь, отдельная категория пользователей.

Автор: CM | 110814 06.04.2023 15:00
Для Miraj:

> Такой вопрос, есть АРМ класса защищенности 2Б, является ли администратор безопасности АРМ её пользователем?

Является.
Формально класс защищённости АС не предъявляет требования к виду пользователей системы, а только к их правам доступа (полномочиям) в системе. В частности класс 2Б предусматривает, что пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности (п 1.9 РД АС).
Функции администратора безопасности заключаются не в самой обработке информации, а в обеспечении её обработки (установка, настройка, сопровождение, обслуживание средств защиты, выполнение орг. мер по ЗИ). Непосредственно обработку информацию в АС осуществляют допущенные лица в рамках своих должностных обязанностей. Поэтому, как правило, функции администрирования и обработки не смешивают, разделяя зону ответственности между исполнителями за совершаемые ими действия. При этом функции администрирования безопасности АС и обработки информации могут возлагаться на одно должностное лицо.

Автор: Практик | 110815 07.04.2023 13:23
Алаверды СМ:
пользователь (не лицо, а вход под учётной записью. Это может быть тот же человек, или целый отдел, вопрос не технический) и администратор безопасности имеют разные полномочия и доступ в настройках. В теории, администратор безопасности может и не быть допущен к содержимому части обрабатываемой информации. А уж юзер к изменению настроек точно не допущен.
Кстати, древняя защита от ошибок на обычных ПК: установка и изменения софта разрешены только при сеансе под админом системы, а работа с документами - под юзером. И это на простом компе для неконфиденциальной информации!

Автор: CM | 110816 07.04.2023 14:53
Для Практика:

Не очень понятно, как выраженные Вами мысли относятся к сказанному мной ранее. Ну, да ладно...

> пользователь (не лицо, а вход под учётной записью. Это может быть тот же человек, или целый отдел, вопрос не технический) и администратор безопасности имеют разные полномочия и доступ в настройках.
Настройках чего? Средств защиты? Так они (средства защиты) и не являются информацией, обрабатываемой в системе. Это средства управления (администрирования) системой. Речь о доступе к обрабатываемой информации или доступе к средствам защиты?
Если сведения о настройках средств защиты относятся к обрабатываемой в системе информации и к таким сведениям доступ пользователя ограничен, то здесь вопросы к корректности установления класса защищённости 2Б. А различие в полномочиях доступа к настройкам средств защиты видится в разделении обязанностей (функций) и зон ответственности должностных лиц. Об этом уже писал выше.

> В теории, администратор безопасности может и не быть допущен к содержимому части обрабатываемой информации.
Почему в теории? И на практике доступ администратору безопасности ограничивают к обрабатываемой пользователем информации. Но это для классов защищённости из 1-ой группы, а не для 2Б. Разграничение организационно-режимными мерами до обработки информации в АС сюда не относится, т.к. это разграничение делается за границами системы.

> А уж юзер к изменению настроек точно не допущен.
Почему не допущен? В старттопике об этом ничего не было сказано. А если "в теории"? В теории юзер может быть допущен к изменению настроек средств защиты? Может, поскольку вопрос в возложении тех или иных функций на должностное лицо. Статусы пользователя и администратора без соответствующих функций (обязанностей) и зон ответственности должностных лиц сами по себе не существуют.

Автор: Практик | 110817 07.04.2023 17:29
2 СМ Побудем занудами))) соглашусь , что вторые классы предполагают , что все пользователи (включая АБ), имеют доступ ко всей конфиденциальной информации АС. Относить ли к ним меры защиты - вопрос скользкий, информация явно не общедоступная.
НО САМО НАЛИЧИЕ АБ предполагает его персональное воздействие на соответствующие настройки и разделы. Возможно, ограничение чисто административное, не подкрепленное техническими мерами. Это, действительно, не наш вопрос. . Юзер, допущенный к настройкам официально, становится вторым АБ.

Автор: CM | 110818 07.04.2023 19:50
Для Практика:

> Побудем занудами)))
Типа устами зануды гундосит истина?!...

> НО САМО НАЛИЧИЕ АБ предполагает его персональное воздействие на соответствующие настройки и разделы.
> Относить ли к ним меры защиты - вопрос скользкий, информация явно не общедоступная. Юзер, допущенный к настройкам официально, становится вторым АБ.

Опять возвращаемся к вопросу о чём идёт речь: о мерах, о настройках или об информации? Большая ведь разница! Например, допуск и участие в мероприятиях по ЗИ или доступ к сведениям о реализованных мерах по ЗИ. Или это доступ к управлению средствами защиты и доступ к сведениям о настройках средств защиты. Когда всё в одну "кучу", ясности как-то не добавляет...

> Юзер, допущенный к настройкам официально, становится вторым АБ.
А если АБ допускают к обработке информации в АС, то он становиться юзером? Да оба варианта событий возможны. Когда под "допущенный к настройкам" понимается доступ к управлению средствами защиты (т.е. речь о действиях, а не об информации), то это возложение соответствующих функций (обязанностей) на должностное лицо. А когда под "допущенный к настройкам" понимается доступ к сведениям о настройках средств защиты, то здесь речь идёт об ознакомлении должностного лица с определённой информацией.
Если АБ на АС класса защищенности 2Б ведёт разработку документов по ЗИ, включающих описание мер, средств защиты и их настройки, то пользователь в силу "равноправия" класса может знакомиться с этими документами и отражёнными в них сведениями. При этом если на этого пользователя не возложены обязанности администрирования средствами защиты, то доступ к управлению их настройками у него будет закрыт.

> Возможно, ограничение чисто административное, не подкрепленное техническими мерами. Это, действительно, не наш вопрос.
В смысла не наш вопрос? А чей? И где начинается граница "чисто административное" и где она заканчивается? Если под "административными" понимаются "организационные" меры, то тут безопасники будут идти в ногу с регулятором (ФСТЭКом), который в своих документах рассматривает систему защиты информации как совокупность организационных и технических мер.

Автор: oko | 110819 07.04.2023 22:43
*в сторону*
Любопытно, что опять околосферические вопросы об околовакуумных конях, в то время как у топикстартера никто не уточнил: "дефолтные" 2Б имеются в виду (четко по РД) или ...? Если "или", то, imho, нечего тут обсуждать - соответствующие документы все разъясняют при наличии доступа к ним, ага. А вот в "дефолтных" наличие Администратора безопасности (администратора системы защиты) вообще не предполагается...
И что такое "пользователь" и "администратор безопасности", упомянутые топикстартером, в контексте именно АС при классификации по РД? Фактические допущенные сотрудники (работники) или их олицетворение на уровне той же ОС и КСЗ? От этого плясать надо, imho...

Автор: Практик | 110823 11.04.2023 17:20
Дело в том, что АБ само по себе понятие "административное", и подразумевает право на чтение, модификацию и пр. (Полное) к информации (набору настроек, вероятно, и журналам) и системы, и СЗИ (тонкостей много, но на суть не влияет). Поэтому само по себе наличие N лиц с правом подчисток друг за другом и за собой (админа системы тоже нет) - нонсенс с точки зрения эффективности ЗИ, но, как конь в вакууме, вполне жизнеспособно. То есть трудно представить в документированной АС такие разгильдяйские правила, где официально один за всех и все за одного. Хотя в "обычных системах", типа бухгалтерий, это де-факто по дефолту.

Страницы: 1 2 >

Просмотров темы: 1987

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*