| Автор: Евгений В, | 44308 | 06.06.2013 17:30 |
|
Доброго дня! Возник вопрос по угрозам, из пункта №6 следует:
"Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе. Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе." Исходя из этого можно сделать вывод что если в ИСПДн не установлена сертифицированная Винда, то автоматически угрозы 1-го типа. Плюс ко всему все прикладные программы должны пройти НДВ. Стоймость защиты ПДн резко увеличивается.... Есть ли у кого идеи как можно сделать не актуальными угрозы НДВ для ОС, прикладного ПО, без сертификации? Свести все к угрозам 3-го типа? |
|
| Автор: Другой прохожий | 44311 | 06.06.2013 17:46 |
|
С чего Вы вдруг взяли, что Винда д/б сертифицированной?
Критериев оценки наличия или отсутствия НДВ пока не, поэтому для определения применяется экспертный метод. Главное обосновать логику своего решения. Чем, например, такая логика, плоха: ОС Windows является массовым продуктом с серийным выпуском в миллионы штук. Покупается (если покупается) запакована и опечатана. Т.е. можно исключить вероятность, что кто-то конкретно в Вашу копию сделал "закладочку". Сама Программа имеет описания, техническую документацию. Т.е. такие лицензионные ПО вряд тли можно расценивать как ПО с НДВ. Тоже самое и серийное прикладное ПО. Что касается сертификации: Если вы собираетесь её использовать как СЗИ (т.е. использовать только встроенные СЗИ), то тогда да, нужно что бы она была сертифицированная по определенному классу, в зависимости от уровня защищенности. {Кстати, это все давно уже известно и в Реестре есть и ОС Windows разных версий.} Если же будут и другие СЗИ нужного класса, то её класса можно не учитывать. |
|
| Автор: Евгений В, | 44312 | 06.06.2013 17:56 |
|
Прохожий, а как поступить с Прикладным ПО которое разрабатывала сторонняя организация, которой было заведомо известно для чего оно будет использоваться.... Много муниципалов работают со своим ПО. Как исключить в нем НДВ?
|
|
| Автор: Евгений В, | 44315 | 06.06.2013 18:12 |
|
Прохожий:
"Чем, например, такая логика, плоха: ОС Windows является массовым продуктом с серийным выпуском в миллионы штук. Покупается (если покупается) запакована и опечатана. Т.е. можно исключить вероятность, что кто-то конкретно в Вашу копию сделал "закладочку". Сама Программа имеет описания, техническую документацию. Т.е. такие лицензионные ПО вряд тли можно расценивать как ПО с НДВ." Но тем самым мы не исключаем НДВ которые могли быть заложены (Или случайно созданные) Microsoft при производстве продукта. |
|
| Автор: Прохожий | 44317 | 06.06.2013 18:32 |
|
Господин - двойник (Прохожий | 44311)
Может свой НИК придумаете? Или уж через дробь свой номер-букву ставьте! А - то не комильфо! Я под вашими мыслями не подписывался! У меня есть свои! |
|
| Автор: Евгений В, | 44318 | 06.06.2013 18:57 |
|
>У меня есть свои!
Будьте любезны, пожалуйста огласить их. |
|
| Автор: Если серьезно | 44320 | 06.06.2013 19:25 |
|
Вообще возможно это положение и было заложено со спецом, как бы с заделом что бы в России пропускать все ПО через чиновников, как у нас многое делается.
Но это просто мои фантазии. Что касается: >Но тем самым мы не исключаем НДВ которые могли быть заложены (Или случайно созданные) Microsoft при производстве продукта. Да, такое исключать нельзя. Но пока вариантов-то то не шибко много: это либо пропускать все через госорган, т.е. стратифицировать, что на сегодняшнем этапе не возможно, а работать то нужно. Второй вариант, предложил я. Есть еще вариант проводить комплексные исследования в соответствии с каким-нибудь ГОСТом, но этим не должны заниматься все операторы. Вообще, если довести все до абсурда, то угрозу представляет все, что побывало в чужих руках. Что касается не серийного ПО, сдесь, пожалуй, угроза существует, т.е. минимум Угрозы 2-го типа, но это мое ИМХО. |
|
| Автор: malotavr | 44321 | 06.06.2013 19:54 |
|
> Исходя из этого можно сделать вывод что если в ИСПДн не установлена сертифицированная Винда, то автоматически угрозы 1-го типа.
Путаете причину со следствием. Актуальность угроз 3 типа: список фанатов Ласкового мая - не настолько ценная вещь, чтобы кто-то стал ради него заморачиваться закладкой НДВ Актуальность угроз 2 типа: ради перечня и адресов одиноких пенсионеров района нанятый райсобесом разработчик может сделать закладку, а Microsoft - вряд ли. Актуальность угроз 1 типа: за возможность доступа "at will" к дактилоскопическим базам иностранных государств кое-кто может и IBM морским узлом завязать. Если угрозы 1 и 2 типа вам неактуальны, сертификат по НДВ вам на фиг не сдался. |
|
| Автор: Евгений В, | 44322 | 06.06.2013 20:04 |
|
malotavr
В этом та весь и прикол... Как их сделать неактуальными... |
|
| Автор: АНОНИМ | 44323 | 06.06.2013 20:08 |
|
господа не об этом речь ведете
винда на НДВ НЕ ПРОВЕРЯЛАСЬ И НЕ МОЖЕТ БЫТЬ ПРОВЕРЕНА ПО ОПРЕДЕЛЕНИЮ Все выданные сертификаты на соответствие профилям защиты "общие критерии" (ХР) либо 5 класс СВТ по РД Гостехкомиссии (7-КА) Поэтому только АлтЛинукс и ПОДОБНОЕ В качестве прикладного ПО офис 2003, 2007 на НДВ ТАКЖЕ НЕ ПРОВЕРЯЛСЯ и применимы только определенные СУБД |
|
Просмотров темы: 8057