| Автор: ПРОХОЖИЙ | 35322 | 05.03.2012 18:38 |
| Автор: 321 | 35346 | 06.03.2012 12:05 |
|
я так понимаю теперь все СЭД ФОИВ при обработке служебной информации д.б. сертифицированны
|
|
| Автор: Cug, Гос | 35354 | 06.03.2012 14:59 |
|
Если я правильно помню (лень сейф открывать :)) - это прописано еще в СТР-К. Касается любых ИС (АС) в ФОИВ. А в Приказе - отточенный реверанс в сторону СТР-К
|
|
| Автор: Дмитрий | 35372 | 10.03.2012 18:31 |
|
"Назначение прав доступа пользователям СЭД ФОИВ (далее - управление правами) к ресурсам СЭД ФОИВ целиком осуществляется программными средствами самой СЭД ФОИВ." 2.12. Требования к классу защищенности 1Г: Подсистема управления доступом: должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов; - должна осуществляться идентификация терминалов, ЭВМ, узлов сети ЭВМ, каналов связи, внешних устройств ЭВМ по логическим именам; - должна осуществляться идентификация программ, томов, каталогов, файлов, записей, полей записей по именам; - должен осуществляться контроль доступа субъектов к защищаемым ресурсам в соответствии с матрицей доступа. Все из вышеперечисленного только средствами СЭД? Вопрос: Что из требований 1Г должно обязательно выполняться только средствами СЭД? И если нет, то аттестация не возможна? А если по ОК ОУД 1 усиленный как у XP? Опять же влепили: "ГОСТ Р 51275-2006 "Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения " и 17 марта 2008 г. N 351. Весь третий раздел - выписки или прямые ссылки. Лучше бы не писали. |
|
| Автор: Alcabar | 35375 | 11.03.2012 10:21 |
|
Дмитрий, пользователь СЭД в данном случае это именно пользователь СЭД. А значит из ниже приведенного :
-должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов; - должна осуществляться идентификация терминалов, ЭВМ, узлов сети ЭВМ, каналов связи, внешних устройств ЭВМ по логическим именам; - должна осуществляться идентификация программ, томов, каталогов, файлов, записей, полей записей по именам; - должен осуществляться контроль доступа субъектов к защищаемым ресурсам в соответствии с матрицей доступа. Возможно использовать только 1 и 4. Не надо путать требования к ИС по классу 1Г и к СЭД. По моему опыту работы с Лотусом там вполне нормально настраивается матрица доступа к документам. + стоит отметить что СЭД можно грубо обозвать почтовиком с расширенными функциями. Т.е. документ придет только тем, кому его отправляли. |
|
| Автор: Дмитрий | 35394 | 12.03.2012 15:48 |
|
Alcabar, вот собственно и я о том же. Из своего опыта Вы усмотрели "возможность использовать только 1 и 4", а другой и 1,4, 2 в части доступа к полям записей, а другого банк данных не реляционный и т.д. и т.п. Требования к классу автоматизированных систем, в то время как для продуктов и систем ИТ могли бы и ОК.
|
|
| Автор: Alcabar | 35395 | 12.03.2012 16:33 |
|
Дмитрий, прошу меня простить, но каким образом Вы предполагаете идентификацию терминалов, Эвм и т.д. средствами СЭД? Или идентификацию томов, каталогов и файлов?
Есть принципиальное ограничение по функционалу ПО. И как бы не хотелось выйти за эти ограничения штатными средствами, к сожалению, нельзя. |
|
Просмотров темы: 6849