| Автор: user | 8490 | 16.01.2009 18:46 |
|
На сколько я знаю пароль, используемый пользователем при работе в АС для аутентификации, не является гос.тайной, даже если данная АС обрабатывает гос.тайну. Ведь ни в каких Перечнях сведений, подлежащих засекречиванию... пароля этого нет, и учётный номер ему не поставить. Но мой начальник со мной не согласен и утверждает, что парольдля доступа к АС, обрабатывающей ГТ, является также ГТ с тем же грифом секретности, что и информация, обрабатываемая на данной АС.
Вопросы: 1. В каком документе (если есть таковой) указано, что пароль для доступа к АС, обрабатывающей ГТ, является ГТ (или не является ГТ)? 2. В каком документе (если есть таковой) указано как необходимо защищать пароли к таким АС и как часто это пароль менять. Просто не знаю что ещё предьявить в споре =) Заранее благодарю за ответ. |
|
| Автор: ABC, - | 8492 | 17.01.2009 01:12 |
|
Ваш начальник прав.
В грифованных наставлениях (ссылаться не стану) определено именно такое положение. Мало того пароль выдается под роспись в определенном журнале учета, а не назначается самим пользователем. Если работаете с ГТ - читайте свои инструкции повнимательнее. Обсуждать ГТ в открытом форуме - это хороший вкус? |
|
| Автор: Biosmart, Прософт-Системы | 8547 | 21.01.2009 10:45 |
|
Есть удобный способ для доступа к АС для аутентификации - биометрическая по отпечаткам пальцев. Пароль заменяется отпечатком пальца, внутри базы ActiveDirectory вы можете использовать хоть 128 символьные пароли.Система называется Biosmart FinGuard.
|
|
| Автор: Прохожий, - | 8548 | 21.01.2009 12:00 |
|
re-Biosmart
Предполагается, что АС с ГТ должна быть как минимум аттестована а используемые СЗИ иметь сертификаты. С вашим решением сразу натыкаешься на требования ФЗ 152 и пп 781 со всеми вытекающими+на получение сертификата от ФСТЭК на Biosmart (заявитель ничего не говорит, что эта СЗИ имеет какой-то сертификат)+еще надо иметь сертифицированную криптографию, чтобы БД с отпечатками пальцев закрыть. Получится очень недорогое и главное простое решение! Кто силен в арифметке - посчитайте. Люблю я рекламу! Послушай и сделай наоборот и привет тете АСЕ! Проще завести журнал учета выдачи паролей,пронумеровть, прошнуровать учесть журнал в ... отделе и обязать офицера по ОБИ выдавать уникальные пароли под роспись, как положено в руководящих документах не реже чем раз в .... |
|
| Автор: Прохожий, - | 8550 | 21.01.2009 12:09 |
|
User -
Гриф проставляется не на пароле а на учтенном листе, на котором напечатан пароль, лист выдается под роспись и хранится в Вашем сейфе в течении срока действия пароля и сдается по его истечении обратно. Кстати этот лист предварительно учитывается в РСО, а гриф должен быть не менее, чем гриф обрабытываемой в АС информации. А все вышеизложенное должно быть изложено в политиках (инструкциях) доводимых до пользователя под роспись. Ваш ОБИшник - лентяй или неуч Учиться, учиться... и УЧИТЬСЯ! |
|
| Автор: Bio | 8571 | 22.01.2009 15:09 |
|
To Прохожий:
В системе Biosmart ничего не шифруется, а все данные берутся из базы ActiveDirectory ОС Windows. Отпечатки хранятся в цифровом шаблоне, а не в графическом виде и шифровать их тоже нет смысла. Зато с паролями существует угроза их выявления. Кстати как быть с требованиями ФЗ 152 к самой винде? |
|
| Автор: malotavr | 8572 | 22.01.2009 15:29 |
|
Присоединюсь к Прохожему: учите матчасть.
Средства защиты, применяемые для защиты гостайны, в обязательном порядке сертифицируются (см. положение по сертификации СЗИ, утвержденное Правительством). BIosmart, Biolink и прочие и прочие системы биометрической аутентификации соответствующих сертификатов не имеют. Более того, РД на биометрическую сертификацию пока нет (если не ошибаюсь, НПФ "Прософт" участвовала в разработке проекта?), а сертификат по ГОСТ 51241 в данном случае за отмазку не катит. При всем уважении к вашей компании - вы малость не по адресу.. |
|
| Автор: Прохожий, - | 8573 | 22.01.2009 15:57 |
|
BIO
ФЗ 152 не предполагает никаких требований к ОС. Кстати можно через механизм доверенной загрузки использовать Винду с отечественной (сертифицированной) криптографией - есть такие предложения. А то что вы базу данных с отпечатками даже не кодируете (не говорю уж о шифровании - если Вы понимаете только в чем разница, правда я сомневаюсь!) а храните ее в цифровом шаблоне говорит о дремучей безграмотности и разработчика и продавца. Одним словам продаем ЧУКЧАМ трубы от граммофона по цене Граммофона (см. Начальник Чукотки) И этот "БЕНДор" что-то бубнит про ГТ Я плачу! |
|
| Автор: Bio | 8578 | 22.01.2009 16:34 |
|
Уважаемый прохожий,
в биометрических шаблонах записываются уникальные точки, и смысла их шифровать нет для функций распознавания свой/чужой. Дополнительно для шифрования и передачи данных (шаблонов отпечатков, списка паролей) используются процедура криптографического интерфейса Microsoft - Cryptographic Service Provider (CSP), позволяющий легко подключить любой сертфицированный российский алгоритм шифрования. Какой алгоритм выбирать тут уж на Ваш вкус в зависимости от постановки задачи, например КриптоПро |
|
| Автор: malotavr | 8579 | 22.01.2009 16:36 |
|
> А то что вы базу данных с отпечатками даже не кодируете
Разве? С трудом верится. Про Прософтовсие сканеры не скажу, но все сканеры отпечатков, которые я видел, работают по одному принципу по "сырому" отпечатку строится вектор папиллярных узлов, а от вектора считается хэш. Сырой отпечаток не хранят - он на фиг никому не нужен, потому что отпечатки получаются разные, а вот вектор на них получается один и тот же. Так что в базе только хэш от этого вектора (обезличенные данные). :) |
|
Просмотров темы: 10217