Контакты
Подписка
МЕНЮ
Контакты
Подписка

ПОСТАНОВЛЕНИЕ №1199 - Форум по вопросам информационной безопасности

ПОСТАНОВЛЕНИЕ №1199 - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Евгений В, | 44308 06.06.2013 17:30
Доброго дня! Возник вопрос по угрозам, из пункта №6 следует:

"Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.

Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.

Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе."

Исходя из этого можно сделать вывод что если в ИСПДн не установлена сертифицированная Винда, то автоматически угрозы 1-го типа. Плюс ко всему все прикладные программы должны пройти НДВ. Стоймость защиты ПДн резко увеличивается.... Есть ли у кого идеи как можно сделать не актуальными угрозы НДВ для ОС, прикладного ПО, без сертификации? Свести все к угрозам 3-го типа?

Автор: Другой прохожий | 44311 06.06.2013 17:46
С чего Вы вдруг взяли, что Винда д/б сертифицированной?
Критериев оценки наличия или отсутствия НДВ пока не, поэтому для определения применяется экспертный метод. Главное обосновать логику своего решения.

Чем, например, такая логика, плоха:
ОС Windows является массовым продуктом с серийным выпуском в миллионы штук.
Покупается (если покупается) запакована и опечатана. Т.е. можно исключить вероятность, что кто-то конкретно в Вашу копию сделал "закладочку".
Сама Программа имеет описания, техническую документацию.
Т.е. такие лицензионные ПО вряд тли можно расценивать как ПО с НДВ.
Тоже самое и серийное прикладное ПО.


Что касается сертификации:
Если вы собираетесь её использовать как СЗИ (т.е. использовать только встроенные СЗИ), то тогда да, нужно что бы она была сертифицированная по определенному классу, в зависимости от уровня защищенности. {Кстати, это все давно уже известно и в Реестре есть и ОС Windows разных версий.}
Если же будут и другие СЗИ нужного класса, то её класса можно не учитывать.

Автор: Евгений В, | 44312 06.06.2013 17:56
Прохожий, а как поступить с Прикладным ПО которое разрабатывала сторонняя организация, которой было заведомо известно для чего оно будет использоваться.... Много муниципалов работают со своим ПО. Как исключить в нем НДВ?

Автор: Евгений В, | 44315 06.06.2013 18:12
Прохожий:

"Чем, например, такая логика, плоха:
ОС Windows является массовым продуктом с серийным выпуском в миллионы штук.
Покупается (если покупается) запакована и опечатана. Т.е. можно исключить вероятность, что кто-то конкретно в Вашу копию сделал "закладочку".
Сама Программа имеет описания, техническую документацию.
Т.е. такие лицензионные ПО вряд тли можно расценивать как ПО с НДВ."

Но тем самым мы не исключаем НДВ которые могли быть заложены (Или случайно созданные) Microsoft при производстве продукта.

Автор: Прохожий | 44317 06.06.2013 18:32
Господин - двойник (Прохожий | 44311)
Может свой НИК придумаете?
Или уж через дробь свой номер-букву ставьте!
А - то не комильфо!
Я под вашими мыслями не подписывался!
У меня есть свои!

Автор: Евгений В, | 44318 06.06.2013 18:57
>У меня есть свои!
Будьте любезны, пожалуйста огласить их.

Автор: Если серьезно | 44320 06.06.2013 19:25
Вообще возможно это положение и было заложено со спецом, как бы с заделом что бы в России пропускать все ПО через чиновников, как у нас многое делается.
Но это просто мои фантазии.

Что касается:
>Но тем самым мы не исключаем НДВ которые могли быть заложены (Или случайно созданные) Microsoft при производстве продукта.
Да, такое исключать нельзя. Но пока вариантов-то то не шибко много: это либо пропускать все через госорган, т.е. стратифицировать, что на сегодняшнем этапе не возможно, а работать то нужно.
Второй вариант, предложил я.

Есть еще вариант проводить комплексные исследования в соответствии с каким-нибудь ГОСТом, но этим не должны заниматься все операторы.

Вообще, если довести все до абсурда, то угрозу представляет все, что побывало в чужих руках.

Что касается не серийного ПО, сдесь, пожалуй, угроза существует, т.е. минимум Угрозы 2-го типа, но это мое ИМХО.

Автор: malotavr | 44321 06.06.2013 19:54
> Исходя из этого можно сделать вывод что если в ИСПДн не установлена сертифицированная Винда, то автоматически угрозы 1-го типа.

Путаете причину со следствием.

Актуальность угроз 3 типа: список фанатов Ласкового мая - не настолько ценная вещь, чтобы кто-то стал ради него заморачиваться закладкой НДВ

Актуальность угроз 2 типа: ради перечня и адресов одиноких пенсионеров района нанятый райсобесом разработчик может сделать закладку, а Microsoft - вряд ли.

Актуальность угроз 1 типа: за возможность доступа "at will" к дактилоскопическим базам иностранных государств кое-кто может и IBM морским узлом завязать.

Если угрозы 1 и 2 типа вам неактуальны, сертификат по НДВ вам на фиг не сдался.

Автор: Евгений В, | 44322 06.06.2013 20:04
malotavr
В этом та весь и прикол... Как их сделать неактуальными...

Автор: АНОНИМ | 44323 06.06.2013 20:08
господа не об этом речь ведете
винда на НДВ НЕ ПРОВЕРЯЛАСЬ И НЕ МОЖЕТ БЫТЬ ПРОВЕРЕНА ПО ОПРЕДЕЛЕНИЮ
Все выданные сертификаты на соответствие профилям защиты "общие критерии" (ХР) либо 5 класс СВТ по РД Гостехкомиссии (7-КА)
Поэтому только АлтЛинукс и ПОДОБНОЕ
В качестве прикладного ПО офис 2003, 2007 на НДВ ТАКЖЕ НЕ ПРОВЕРЯЛСЯ
и применимы только определенные СУБД

Страницы: 1 2 >

Просмотров темы: 8057

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*