| Автор: Alexis | 9325 | 10.03.2009 11:19 |
|
Уважаемые коллеги, есть ли среди вас человек, участвовавший в аттестации (или подготовке к ней) объекта информатизации по классу 1Г?
Как и какими средствами защиты выполнялось требование из п. 2.12 (РД Гостехкомиссии "АС.Защита от НСД. Классификация АС и требования по защите информации") к подсистеме регистрации и учета: "должна осуществляться регистрация входа (выхода) субъектов доступа в систему (из системы)... В параметрах регистрации указываются: ... - код или пароль, предъявленный при неуспешной попытке;" |
|
| Автор: Timon | 9331 | 10.03.2009 16:09 |
|
Например, электронные замки, СЗИ
|
|
| Автор: Alexis | 9356 | 11.03.2009 11:23 |
|
To Timon:
Вы можете привести конкретное СЗИ, предоставляющее функциональность журналирования аутентификационной информации при неуспешной попытке аутентификации? |
|
| Автор: Василь | 9357 | 11.03.2009 11:47 |
|
Alexis, Как и какими средствами защиты
Сертифицированными 1Г вкл. СЗИ НСД . Вариант: 1.Страж (до десятков ПЭВМ в АС) 2.Secret Net 3. |
|
| Автор: Alexis | 9360 | 11.03.2009 14:00 |
|
Василь, если имеется СЗИ НСД, в сертификате к которому прописано "может использоваться в АС до 1Г включительно", значит ли это, что установкой данного СЗИ на все машины АС я выполню все требования, предъявляемые к классу 1Г?
|
|
| Автор: Timon | 9364 | 11.03.2009 14:48 |
|
Alexis, еще кажется Аккорд-амдз логгирует в свой журнал неправильный пароль.
Простой "установкой" Вы не выполните требования в 1Г. Требуется еще настройка соответствующих механизмов, например поставить галочку "затирания удаляемых файлов". А так, конечно, если сертификат выдан на 1Б, 1В (или соответствующие классы ндв\свт), то эого СЗИ должно быть предостаточно для 1Г. Обратите внимание, что некоторые механизмы все-таки не реализованы или реализованы кривовато, например аудит печати, затирание оперативной памяти, мандатное разграничение потоков информации. |
|
| Автор: Timon | 9365 | 11.03.2009 14:53 |
|
PS: фразу "может использоваться в системах класса 1Г(В\Б)" - иногда следует воспринимать как:
почти все может СЗИ, кроме того, что что указано в требованиях (ограничениях) к его применению. |
|
| Автор: Василь | 9392 | 13.03.2009 16:22 |
|
Alexis, в сертификате прописано "может использоваться в АС до 1Г включительно", значит ли это, что установкой данного СЗИ на все машины АС я выполню все требования, предъявляемые к классу 1Г?
И все и не всё. При рассмотрении требований к классу 1Г возможно обнаружить деление на организационные и программно-технические требования. СЗИ НСД 1Г позволяет реализовать большую часть из потребных требований. Что именно и насколько правильно реализовано - решает аттестационная комиссия. правильный ответ "почти всё" и это "почти всё" составляет наибольшую сумму. Timon Ответил вполне адекватно. Необходимо отметить, что уровень "галочки" существует внутри СЗИ НСД и решается только лишь самодисциплиной настройщика и контролем его работы - и это всё уже совершенно иной этап. необходимо сделать правильный выбор при выборе системы. машин сколько ? ОС ? есть ли выход в/из сети общего доступа ? сколько юзверей на каждое рабочее место и зависимы ли они от конкретной ПЭВМ ? |
|
| Автор: Alexis | 9445 | 17.03.2009 09:02 |
|
Василь, я понимаю, что СЗИ НСД не заменит межсетевого экрана. Я понимаю, что организационные мероприятия тоже придется проводить.
Вопрос формулирую по-другому: если в сертификате есть ссылка на класс АС 1Г или выше, как определить, какие программно-технические требования можно закрыть с использованием этого НСД? Здесь писали про Secret Net, но в этом СЗИ я не нашел возможности журналирования пароля. Если я не прав, прошу меня поправить. |
|
| Автор: Timon | 9450 | 17.03.2009 10:39 |
|
Alexis, Вы абсолютно правы в том, что придется применять орг-меры, в частности они будут покрывать регистрацию печати\двойной учет носителей\физ. охрану\и пр.
В сложных системах, например сервер, в который нельзя воткнуть ни одного электронного замка или на нем ОС, несовестимая с СЗИ, приходится от НСД защищать его, путем допуска в серверную только админа (орг-мера). Так что фантазия должна работать. Про секретнет спросите конкретно техподдержку, что и где нажать, чтобы пароль логгировался. |
|
Просмотров темы: 26009