| Автор: Александр | 40863 | 14.12.2012 15:17 |
|
Забавные вопросы:
Какие НМД предписывают вести журнал паролей? Какие НМД определяют гриф этого журнала? Вопросы возникли когда после аттестации из органа аттестации пришла инструкция которая предполагает что пароли меняют сами пользователи, не предполагает ни ведения журнала ни грифа на карточках паролей. В первый момент я был убежден что смогу быстро найти ссылки на документы предписывающие и вести журнал и определяющие гриф. Но не нашел. |
|
| Автор: :-) | 40864 | 14.12.2012 15:37 |
|
Если собственных регламентов для этого не написали, то и не найдёте вовсе...
Пароль у пользователей - это лично-интимная "вещь" его идентификации. Поэтому вопрос чисто из любопытства: зачем Вам вообще такой журнал паролей понадобился? |
|
| Автор: Странник | 40865 | 14.12.2012 17:25 |
|
Данная тема уже обсуждалась на форуме.
Регламентация слабая но есть в ряде документов с грифом, а также в РД еще Гостехкомиссии. |
|
| Автор: Александр | 40866 | 14.12.2012 18:33 |
|
Понятно что "с грифом", по гостайне других документов мало. Понятно что "ещё Гостехкомиссии", история старая.
Но названия документов известны или "здесь так принято", если кто помнит известный анекдот про обезьян? |
|
| Автор: Странник | 40868 | 14.12.2012 19:41 |
|
Для примера - решения МВК №210, № 172
Руководящий документ Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации (Утверждено решением председателя Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г.) |
|
| Автор: sekira | 40869 | 14.12.2012 20:02 |
|
"Какие НМД предписывают вести журнал паролей?"
Хотелось бы пункты докуменов!? решения МВК №210 и РД по НСД может другие... |
|
| Автор: Странник | 40870 | 14.12.2012 20:31 |
|
Реализация политики парольной защиты в АС для ГТ является частью работ по защите ГТ. Так что Вы хотите услышать в открытом форуме?
|
|
| Автор: :-) | 40871 | 14.12.2012 20:52 |
|
Вопрос был не в реализации парольной защиты, а регламенте ведения журнала, куда пользователи должны записывать свои пароли, и грифе такого журнала.
|
|
| Автор: Странник | 40876 | 15.12.2012 10:22 |
|
Не регламентировано журнал или карточка.
Главное, что при проверке Вы должны подтвердить что: 1. Пароли соответствуют РД Гостехкомиссии (по длине и структуре) 2. Что они меняются через установленное время. 3. Кто их генерит и как доводятся до пользователей. 4. Как обеспечивается их защита от НСД. Что касается грифа паоля: В некоторых перечнях ведомств - С, в некоторых - гриф пароля соответствует грифу обрабатываемой информации. Соотвтетсвенно такой же гриф журнала (карточки) В продвинутых системах пользователь не знает пароль - он зашит в средство идентификации (карту, ТМ и т.д.) |
|
| Автор: :-) | 40877 | 15.12.2012 13:22 |
|
На мой взгляд, перечисленные Вами п.п. 1-4 относятся к реализации (организации) парольной защиты. Требований в РД Гостехкомиссии РФ к журналам паролей пользователей и грифу таких журналов я не встречал. При этом признаю, что не все ведомственные требования мне известны. Поэтому, как следствие, стОит согласиться с вероятностью наличия "ведомственных исключений" по этому поводу.
Как же тогда в подобных ведомствах поступают с "продвинутыми системами": > В продвинутых системах пользователь не знает пароль - он зашит в средство идентификации (карту, ТМ и т.д.) Видимо нарушают ведомственные требования или занимаются глупостью - ставят гриф на средства идентификации (карту, ТМ и т.д.)?! |
|
Просмотров темы: 21874