| Автор: Miraj | 110806 | 05.04.2023 15:57 |
|
Здравствуйте! Такой вопрос, есть АРМ класса защищенности 2Б, является ли администратор безопасности АРМ её пользователем?
|
|
| Автор: nekto | 110807 | 05.04.2023 16:41 |
|
Исходя из заданного вопроса Вы уже выделили две роли в системе: Пользователь и Администратор безопасности...
А теперь перефразирую вопрос: 1. Может ли один человек выполнять две роли (администратора и пользователя)? - ответ: Да. 2. Можно ли под одной учетной записью выполнять две роли (администратора и пользователя)? - ответ: Нет для большинства СЗИ (разработчики СЗИ требуют разделения данных функций) |
|
| Автор: Влад | 110808 | 06.04.2023 09:01 |
|
>>>1. Может ли один человек выполнять две роли (администратора и пользователя)? - ответ: Да.
Если речь об администраторе безопасности, то ответ скорее нет, чем да. Системный администратор, администратор ИС, может быть ещё и пользователем, но администратор безопасности сомнительно. В целом, любой администратор - это привилегированный пользователь, отдельная категория пользователей. |
|
| Автор: CM | 110814 | 06.04.2023 15:00 |
|
Для Miraj:
> Такой вопрос, есть АРМ класса защищенности 2Б, является ли администратор безопасности АРМ её пользователем? Является. Формально класс защищённости АС не предъявляет требования к виду пользователей системы, а только к их правам доступа (полномочиям) в системе. В частности класс 2Б предусматривает, что пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности (п 1.9 РД АС). Функции администратора безопасности заключаются не в самой обработке информации, а в обеспечении её обработки (установка, настройка, сопровождение, обслуживание средств защиты, выполнение орг. мер по ЗИ). Непосредственно обработку информацию в АС осуществляют допущенные лица в рамках своих должностных обязанностей. Поэтому, как правило, функции администрирования и обработки не смешивают, разделяя зону ответственности между исполнителями за совершаемые ими действия. При этом функции администрирования безопасности АС и обработки информации могут возлагаться на одно должностное лицо. |
|
| Автор: Практик | 110815 | 07.04.2023 13:23 |
|
Алаверды СМ:
пользователь (не лицо, а вход под учётной записью. Это может быть тот же человек, или целый отдел, вопрос не технический) и администратор безопасности имеют разные полномочия и доступ в настройках. В теории, администратор безопасности может и не быть допущен к содержимому части обрабатываемой информации. А уж юзер к изменению настроек точно не допущен. Кстати, древняя защита от ошибок на обычных ПК: установка и изменения софта разрешены только при сеансе под админом системы, а работа с документами - под юзером. И это на простом компе для неконфиденциальной информации! |
|
| Автор: CM | 110816 | 07.04.2023 14:53 |
|
Для Практика:
Не очень понятно, как выраженные Вами мысли относятся к сказанному мной ранее. Ну, да ладно... > пользователь (не лицо, а вход под учётной записью. Это может быть тот же человек, или целый отдел, вопрос не технический) и администратор безопасности имеют разные полномочия и доступ в настройках. Настройках чего? Средств защиты? Так они (средства защиты) и не являются информацией, обрабатываемой в системе. Это средства управления (администрирования) системой. Речь о доступе к обрабатываемой информации или доступе к средствам защиты? Если сведения о настройках средств защиты относятся к обрабатываемой в системе информации и к таким сведениям доступ пользователя ограничен, то здесь вопросы к корректности установления класса защищённости 2Б. А различие в полномочиях доступа к настройкам средств защиты видится в разделении обязанностей (функций) и зон ответственности должностных лиц. Об этом уже писал выше. > В теории, администратор безопасности может и не быть допущен к содержимому части обрабатываемой информации. Почему в теории? И на практике доступ администратору безопасности ограничивают к обрабатываемой пользователем информации. Но это для классов защищённости из 1-ой группы, а не для 2Б. Разграничение организационно-режимными мерами до обработки информации в АС сюда не относится, т.к. это разграничение делается за границами системы. > А уж юзер к изменению настроек точно не допущен. Почему не допущен? В старттопике об этом ничего не было сказано. А если "в теории"? В теории юзер может быть допущен к изменению настроек средств защиты? Может, поскольку вопрос в возложении тех или иных функций на должностное лицо. Статусы пользователя и администратора без соответствующих функций (обязанностей) и зон ответственности должностных лиц сами по себе не существуют. |
|
| Автор: Практик | 110817 | 07.04.2023 17:29 |
|
2 СМ Побудем занудами))) соглашусь , что вторые классы предполагают , что все пользователи (включая АБ), имеют доступ ко всей конфиденциальной информации АС. Относить ли к ним меры защиты - вопрос скользкий, информация явно не общедоступная.
НО САМО НАЛИЧИЕ АБ предполагает его персональное воздействие на соответствующие настройки и разделы. Возможно, ограничение чисто административное, не подкрепленное техническими мерами. Это, действительно, не наш вопрос. . Юзер, допущенный к настройкам официально, становится вторым АБ. |
|
| Автор: CM | 110818 | 07.04.2023 19:50 |
|
Для Практика:
> Побудем занудами))) Типа устами зануды гундосит истина?!... > НО САМО НАЛИЧИЕ АБ предполагает его персональное воздействие на соответствующие настройки и разделы. > Относить ли к ним меры защиты - вопрос скользкий, информация явно не общедоступная. Юзер, допущенный к настройкам официально, становится вторым АБ. Опять возвращаемся к вопросу о чём идёт речь: о мерах, о настройках или об информации? Большая ведь разница! Например, допуск и участие в мероприятиях по ЗИ или доступ к сведениям о реализованных мерах по ЗИ. Или это доступ к управлению средствами защиты и доступ к сведениям о настройках средств защиты. Когда всё в одну "кучу", ясности как-то не добавляет... > Юзер, допущенный к настройкам официально, становится вторым АБ. А если АБ допускают к обработке информации в АС, то он становиться юзером? Да оба варианта событий возможны. Когда под "допущенный к настройкам" понимается доступ к управлению средствами защиты (т.е. речь о действиях, а не об информации), то это возложение соответствующих функций (обязанностей) на должностное лицо. А когда под "допущенный к настройкам" понимается доступ к сведениям о настройках средств защиты, то здесь речь идёт об ознакомлении должностного лица с определённой информацией. Если АБ на АС класса защищенности 2Б ведёт разработку документов по ЗИ, включающих описание мер, средств защиты и их настройки, то пользователь в силу "равноправия" класса может знакомиться с этими документами и отражёнными в них сведениями. При этом если на этого пользователя не возложены обязанности администрирования средствами защиты, то доступ к управлению их настройками у него будет закрыт. > Возможно, ограничение чисто административное, не подкрепленное техническими мерами. Это, действительно, не наш вопрос. В смысла не наш вопрос? А чей? И где начинается граница "чисто административное" и где она заканчивается? Если под "административными" понимаются "организационные" меры, то тут безопасники будут идти в ногу с регулятором (ФСТЭКом), который в своих документах рассматривает систему защиты информации как совокупность организационных и технических мер. |
|
| Автор: oko | 110819 | 07.04.2023 22:43 |
|
*в сторону*
Любопытно, что опять околосферические вопросы об околовакуумных конях, в то время как у топикстартера никто не уточнил: "дефолтные" 2Б имеются в виду (четко по РД) или ...? Если "или", то, imho, нечего тут обсуждать - соответствующие документы все разъясняют при наличии доступа к ним, ага. А вот в "дефолтных" наличие Администратора безопасности (администратора системы защиты) вообще не предполагается... И что такое "пользователь" и "администратор безопасности", упомянутые топикстартером, в контексте именно АС при классификации по РД? Фактические допущенные сотрудники (работники) или их олицетворение на уровне той же ОС и КСЗ? От этого плясать надо, imho... |
|
| Автор: Практик | 110823 | 11.04.2023 17:20 |
|
Дело в том, что АБ само по себе понятие "административное", и подразумевает право на чтение, модификацию и пр. (Полное) к информации (набору настроек, вероятно, и журналам) и системы, и СЗИ (тонкостей много, но на суть не влияет). Поэтому само по себе наличие N лиц с правом подчисток друг за другом и за собой (админа системы тоже нет) - нонсенс с точки зрения эффективности ЗИ, но, как конь в вакууме, вполне жизнеспособно. То есть трудно представить в документированной АС такие разгильдяйские правила, где официально один за всех и все за одного. Хотя в "обычных системах", типа бухгалтерий, это де-факто по дефолту.
|
|
Просмотров темы: 1987