Контакты
Подписка
МЕНЮ
Контакты
Подписка

Приказ Министерства связи и массовых коммуникаций Российской Федерации (Минкомсвязь России) от 2 сентября 2011 г. N 221 г. Москва "Об утверждении Требований к информационным системам электронного документооборота федеральных органов исполнительной вл - Форум по вопросам информационной безопасности

Приказ Министерства связи и массовых коммуникаций Российской Федерации (Минкомсвязь России) от 2 сентября 2011 г. N 221 г. Москва "Об утверждении Требований к информационным системам электронного документооборота федеральных органов исполнительной вл - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: ПРОХОЖИЙ | 35322 05.03.2012 18:38

Автор: 321 | 35346 06.03.2012 12:05
я так понимаю теперь все СЭД ФОИВ при обработке служебной информации д.б. сертифицированны

Автор: Cug, Гос | 35354 06.03.2012 14:59
Если я правильно помню (лень сейф открывать :)) - это прописано еще в СТР-К. Касается любых ИС (АС) в ФОИВ. А в Приказе - отточенный реверанс в сторону СТР-К

Автор: Дмитрий | 35372 10.03.2012 18:31

"Назначение прав доступа пользователям СЭД ФОИВ (далее - управление правами) к ресурсам СЭД ФОИВ целиком осуществляется программными средствами самой СЭД ФОИВ."


2.12. Требования к классу защищенности 1Г:

Подсистема управления доступом:

должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов;
- должна осуществляться идентификация терминалов, ЭВМ, узлов сети ЭВМ, каналов связи, внешних устройств ЭВМ по логическим именам;
- должна осуществляться идентификация программ, томов, каталогов, файлов, записей, полей записей по именам;
- должен осуществляться контроль доступа субъектов к защищаемым ресурсам в соответствии с матрицей доступа.

Все из вышеперечисленного только средствами СЭД?
Вопрос:
Что из требований 1Г должно обязательно выполняться только средствами СЭД? И если нет, то аттестация не возможна? А если по ОК ОУД 1 усиленный как у XP?
Опять же влепили:
"ГОСТ Р 51275-2006 "Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения " и 17 марта 2008 г. N 351.

Весь третий раздел - выписки или прямые ссылки. Лучше бы не писали.



Автор: Alcabar | 35375 11.03.2012 10:21
Дмитрий, пользователь СЭД в данном случае это именно пользователь СЭД. А значит из ниже приведенного :
-должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов;
- должна осуществляться идентификация терминалов, ЭВМ, узлов сети ЭВМ, каналов связи, внешних устройств ЭВМ по логическим именам;
- должна осуществляться идентификация программ, томов, каталогов, файлов, записей, полей записей по именам;
- должен осуществляться контроль доступа субъектов к защищаемым ресурсам в соответствии с матрицей доступа.

Возможно использовать только 1 и 4. Не надо путать требования к ИС по классу 1Г и к СЭД.
По моему опыту работы с Лотусом там вполне нормально настраивается матрица доступа к документам. + стоит отметить что СЭД можно грубо обозвать почтовиком с расширенными функциями. Т.е. документ придет только тем, кому его отправляли.

Автор: Дмитрий | 35394 12.03.2012 15:48
Alcabar, вот собственно и я о том же. Из своего опыта Вы усмотрели "возможность использовать только 1 и 4", а другой и 1,4, 2 в части доступа к полям записей, а другого банк данных не реляционный и т.д. и т.п. Требования к классу автоматизированных систем, в то время как для продуктов и систем ИТ могли бы и ОК.

Автор: Alcabar | 35395 12.03.2012 16:33
Дмитрий, прошу меня простить, но каким образом Вы предполагаете идентификацию терминалов, Эвм и т.д. средствами СЭД? Или идентификацию томов, каталогов и файлов?
Есть принципиальное ограничение по функционалу ПО. И как бы не хотелось выйти за эти ограничения штатными средствами, к сожалению, нельзя.

Просмотров темы: 6849

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*