| Автор: oko | 63530 | 07.06.2016 17:58 |
|
Ну, тов. sekira, технически прав (*в сторону* а мне пора освежить в памяти старые нормодокументы). Если букварь читать буквально (извиняюсь за недокаламбур), то в нем случай объединения различных (уже классифицированных) АС при условии сохранения параметров классификации как таковой не рассматривается. Рассматриваются случаи подключения уже существующей к другим каналам или их функционального объединения в единую АС. Оно, конечно, верно, что при объединении 3А и 1В результирующая АС будет 1В...
А если контора-эксплуатант не хочет одну АС (по своим причинам), но две самостоятельные, пусть и связанные между собой в связи с технической реализацией (тот же 1 сетевой принтер на двоих)? И пользователи разные, и пускать их из одной АС в другую нельзя? И можно ли тогда доверять только СЗИ НСД в качестве средства разграничения доступа, чтобы исключить возможность межсетевых атак? Или мы защищаемся "чисто-по-букварям"? Согласен, что это в К-шной версии есть явно указанный опус про межсетевые экраны, который я, собственно, и привел. Но "актуальность" букварей - одно, а практика - другое. Так что разделять на уровне сети, если уж хочется сохранить раздельность классификации АС - и будет счастье... |
|
| Автор: zGORY | 63544 | 08.06.2016 10:01 |
|
Так вроде принтеры не сетевые?
Значит технологический процесс обработки информации построен так, что при печати защищаемой информации из (условно) первой системы на принтер (условно) второй, в обработке этой информации оказываются задействованы ОТСС второй системы. Из этого как бы следует, что эти две АС надо объединять. Но... подумалось мне, а как же обрабатывается информация пришедшая, скажем, на дисках? А что если "приравнять" информацию пришедшую по сетевому проводу к информации поступившей на внешних носителях? Естественно, с соответствующими орг.-режимными мероприятиями, указанием в документации и настройкой СЗИ. |
|
| Автор: oko | 63553 | 08.06.2016 11:16 |
|
to zGORY
Идея хорошая, но вопрос: как фильтровать эту информацию? Тот же контроль потоков как реализовать, если (как оно бывает в большинстве случаев) автомаркировка печатных листов не используется? Я, вот, задумался, что все это от лукавого. И МЭ не поможет. Если принтеры сетевые - все проще. А если локальные, то хуже, ибо что мешает юзеру из АС1 выбрать, к примеру, виртуальный принтер (FoxitPDF, MSXPS и т.п.) на АРМ в АС2, к которому подключен локальный принтер, для "слива" инфы с "буковкой" в память "несекретного" каталога на этом АРМ? Или провести аналогичную атаку через буфер обмена (даже без использования стороннего софта - только через уязвимости в ПО принтера, коих полно)? Выход один: удалять все виртуальные принтеры, настраивать жесткий контроль сетевых подключений, контроль буфера обмена и маркировку печати средствами СЗИ НСД. И то не факт, что получится. Вообще, лично мне никогда идея с "печатью-через-другой-АРМ" не нравилась. Слишком много лишних звеньев, которые надо контролировать... |
|
| Автор: zGORY | 63560 | 08.06.2016 11:42 |
|
to oko
Ну да, это было на уровне идеи, не более. В примере, описанном в стартовом сообщении, даже внешние носители не помогут ) |
|
Просмотров темы: 5299