| Автор: Ваня Жилин | 29473 | 02.07.2011 19:15 |
|
Заинтересовался сейчас вопросом применения сертифицированной ОС Windows для персоналки (1Д, 1Г).
Читая "РУКОВОДСТВО ПО НАСТРОЙКЕ ФУНКЦИЙ БЕЗОПАСНОСТИ СЕРТИФИЦИРОВАННОЙ ВЕРСИИ" для Windows Server 2003, пришел к тому, что применить все требования заданных конфигураций безопасности (Enterprise Client или Specialized Security – Limited Functionality) я не смогу. Точнее, не смогу соответствовать требованиям для парольной политики, они очень строгие — все остальное вполне нормально. Подскажите, плз, если требования парольной политики для моей конфигурации не будут соответствовать заданным для EC или SSLF, сертификат на ОС будет бесполезным? |
|
| Автор: Tomas | 29474 | 02.07.2011 19:50 |
|
Какой смысл сначала купить, а потом понять, что не смогу соответствовать?
У меня есть водительские права, но я не соблюдаю ПДД - как следствие меня штрафуют! Что конкретно Вас смущает в парольной политике? |
|
| Автор: Ваня Жилин | 29476 | 02.07.2011 20:19 |
|
Я пока еще не купил и в планах нет. Изучаю в теории.
Конкретно и самое плохое: - Пароль должен отвечать требованиям сложности - Включен - Минимальная длина пароля - 8 Виндовые требования к сложности паролей (3 из 4-х групп символов) высокие. Моя парольная политика предусматривает более низкие требования (2 из 4-х). Причем все пароли у меня меняет администратор безопасности, соблюдая требования парольной политики. |
|
| Автор: Пессимист | 29487 | 04.07.2011 10:47 |
|
Мне бы ваши проблемы. Измените требования к паролям.
Или у вас есть внутренние документы в которых требования к паролям другие и изменить эти документы вы не можете? |
|
| Автор: Ваня Жилин | 29488 | 04.07.2011 10:55 |
|
Пессимист, про изменение требований моей политики -- это, разумеется, понятно. Вопрос немножечко в другом заключался.
Попробую в MS отписаться. |
|
| Автор: User | 29490 | 04.07.2011 11:16 |
|
Лучше пишите тому, кто продаёт сертифицир. ОС Windows (ЗАО "АЛТЭКС-СОФТ" или другая компания).
|
|
| Автор: Ваня Жилин | 29517 | 05.07.2011 09:52 |
|
Отписался в Алтэкс-софт. Ответ ниже.
-------------------------- День добрый. Конфигурации - рекомендованы разработчиками для усиления безопасности, но эти конфигурации не носят догматический характер. При настройке ОС Вы можете (крайне желательно аргументированно) настраивать параметры безопасности в значения отличные от эталонных. Например, основываясь на требованиях Регуляторов. При изменении параметра безопасности - "Минимальная длина пароля" в значение "6 символов", требования Регуляторов выполняться будут. При изменении параметра безопасности - " Пароль должен отвечать требованиям сложности " в значение "выключен" необходимо предпринять ряд организационных мер. Например, выпустить инструкцию пользователям и администраторам, что пароли должны быть буквенно-цифровые. ------------------------ Отлично. Кому интересно текст вопроса: ----------------------- Здравствуйте, подскажите, пожалуйста, ответ на вопрос, связанный с использованием сертифицированной ФСТЭК ОС Windows Server 2003. По результатам предварительного анализа "Руководства по настройке функций безопасности сертифицированной версии" для Windows Server 2003 SP2, было определено, что данная ОС сертифицирована только в 2-х конфигурациях безопасности: - Enterprise Client; - Specialized Security – Limited Functionality. Однако для обоих конфигураций необходимо устанавливать крайне жесткую парольную политику, что не приемлемо для нашей автоматизированной системы (обрабатываются персональные данные, класс 1Д по РД АС). Для конфигурации нашей АС необходимо чтобы отдельные параметры имели следующие значения: - Пароль должен отвечать требованиям сложности - Выключен (по Руководству должен быть "Включен"); - Минимальная длина пароля - 6 (по Руководству должен быть "8"). Если при настройке нашей АС мы будем придерживаться нашей парольной политики (Выключен и 6 символов мин. длины), а не заданной конфигурациями безопасности EC (SSLF), будет ли ОС считаться все еще сертифицированной? Остальные параметры будут настроены в соответствии с Руководством (по Enterprise Client). |
|
| Автор: Пессимист | 29528 | 05.07.2011 17:36 |
|
Так и не понял, почему нельзя использовать пароли длиннее 8 символов и почему сложность паролей должна задаваться инструкцией а не настройками.
|
|
| Автор: Ваня Жилин | 29529 | 05.07.2011 17:46 |
|
Вообще, идея вопроса была в том, что можно ли не выполнять абсолютно все требования конфигураций, и, если можно, то на каких условиях.
Да, разумеется, всегда можно подогнать даже шестизначный пароль под правила подходящие сложности (например приписать пару стандартных символов в начало + делать каждую вторую букву большой), но идея была другой. ПС. У администратора безопасности и служебных учеток пароли сложнее -- (12 в длину) и (3 из 4-х групп символов) |
|
| Автор: Tomas | 29579 | 07.07.2011 12:57 |
|
Ответ Вам находился в документах ФСТЭК!)
У вас странная позиция безопасника - не увеличивать требования, а снижать. Если в интеграторе, то это понятно - клиентоориентированный подход, но в своей конторе - лично мне не ясно! 8 символов - сделайте как написано, да и все. зачем искать возможных проблем? Пользователи не могут запомнить 8 символов, но могут запомнить 6 - да бросьте, пишут они и 6 и 8 на бумажке! или одинаковые пароли на все что можно ICQ, vkontakte, учётка.... Вот зато брутфорсом - дольше. |
|
Просмотров темы: 6646