Контакты
Подписка
МЕНЮ
Контакты
Подписка

Использование съёмного диска - Форум по вопросам информационной безопасности

Использование съёмного диска - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: Василь | 4108 23.07.2007 12:25
*** Заказчик абсолютно прав,

Такие абстрактыне формы доказательства.... оригинальны, но, имхо, в практике не имеют адекватного применения.

*** а вот вы немножко путаетесь в предметной области.

Расшифруйте Вашу реплику по предметной области. Очень интересно.

*** То, чего просит заказчик - обычная и абсолютно законная практика работы первых отделов.

О законности прежде всего - подробнее.

*** Автономный вариант Secret Net 4.0
соответствует классу 3 СВТ (а не 3А, поскольку это совсем другой руководящий документ)

Речь не шла о классе СВТ касаемо Secret Net 4.0. Речь шла о классе защищённости, т.е. в контексте того самого Рд, а не какого-то другого.

АС под гостайну может быть определённого класса защищённости, разрешённого РД - чего тут непонятного ?
Если Вы представитель организации-производителя (Информзащита) - то не стоит беспокоиться.

*** при соблюдении ограничений. Сертификат в данном случае является всего лишь необходимым условием,

всего лишь...

*** поскольку для работы с гостайной рабочее место нужно будет аттестовать.

Об том и речь.

*** Так вот, если работа со съемными носителями организована правильно

Дывлюсь...
Откуда и на основании чего возникает возможность рассмотрения событий "если", когда не определена и не узаконена сама возможность использования съёмного винчестера ?
При том, что при извлечении винта нарушается целостность ОТСС ?

*** (каждое съемное ЗУ привязано к определенному пользователю, классифицировано, идентифицировано, маркировано, прописаны все необходимые регламенты) то рабочее место будет аттестовано для работы с гос. тайной несмотря на то, что описанные в приложении ограничения не соблюдены.

???
Обоснуйте "рабочее место будет аттестовано несмотря на то..."

*** Ссылок вам никто не даст - тема очень специфическая и интернет-сообществу общем, неинтересная, так что публикаций на эту тему не найдете.

Обратите внимание на фразу "также документально".
Вы допускаете возможность того, что докуаенты, регламентирующие обработку гостайны, должны иметь под собой законную/регламентированную основу, а не энтузизим ?

*** Но аттестованных систем подобного рода знаю около десятка. Потратьте 10 минут на звонок в любой аттестационный центр - получимте исчерпывающий ответ.

Аргументация "к народу" и ссылки на аттестационные центры - не есть гут, мне помнится что это ошибочная логика

Автор: malotavr | 4111 23.07.2007 15:49
*** а вот вы немножко путаетесь в предметной области.
*Расшифруйте Вашу реплику по предметной области. Очень интересно.

Не обижайтесь :)
"...это возможно лишь тогда, когда в системе 3А есть админ и есть отдельный от него пользователь."
В моей практике неоднократно были случаи, когда собеседник путал классы 3 СВТ и 3x АС.
Например, в системе класса 3А не можеть быть отдельных админа и пользователя: классы 3А и 3Б предназначены для однопользовательских систем. Secret Net не имеет ничего общего с классом 3А - все 10 действующих на даный момент сертификатов имеют отсылку к 3-му классу СВТ. Сопоставив три ваших поста, я предположил, что вы повторили часо встречающуюся ошибку.

Кстати, 3-й класс СВТ действительно не допускает использования дискет в качестве отчуждаемых носителей, поскольку для файловой системы FAT ни в ОС, ни в Secret Net не реализована очистка освобождаемых секторов. Но, насколько я помню, в приложении к сертификату упоминаются только дискеты, про запрет жестких дисков там речи нет.

*** То, чего просит заказчик - обычная и абсолютно законная практика работы первых отделов.
*О законности прежде всего - подробнее.
*АС под гостайну может быть определённого класса защищённости, разрешённого РД - чего тут непонятного ?

Законное - в смысле в первом отделе стоит машина с Secret Net (3-й класс СВТ с ограничениями), ограничения нарушаются (информация пользователей хранится на дискетах), но есть решение ФСТЭК об аттестации этой машины для работы с гостайной.

Начнем с азов законности. :) РД не являются нормативно-правовыми актами и не могут что-то там разрешать или не разрешать. Они лишь содержат перечень требований, при выполнении которой АС или СВТ могут быть отнесены к тому или иному классу защищенности.

Единственный НПА, который имеет отношение к рассматриваемому вопросу - положение об аттестации объектов информатизации по требованиям безопасности информации. Если вы обратите внимание, в тексте этого НПА нет ни слова о том, каким именно требованиям объект аттестации должен соответствовать, оставляя эти требования на усмотрение ФСТЭК. ФСТЕК руководствуется здравым смыслом и "Специальными требованиями и рекомендациями...", которые мы здесь обсуждать не будем, поскольку они грифованные.

Говоря проще, ФСТЭК имеет очень широкую свободу принятия решений. На вашем месте я бы не стал категорически утверждать, что вашему заказчику нельзя использовать съемные ЗУ - есть масса примеров, когда при аттестации допускалось нарушение ограничений на использование сертифицированного средства, но при этом эти нарушения компенсировались дополнительными организационными мерами.

*Если Вы представитель организации-производителя (Информзащита)

К счастью (для меня), я представитель организации, которой трижды наплевать на руководящие документы ФСТЭК. Просто мое мнение основано на семилетнем опыте работы в системе сертификации Гостехкомиссии/ФСТЭК и двухлетнем опыте руководства испытательной лабораторией.

*Откуда и на основании чего возникает возможность рассмотрения событий "если", когда не определена и не узаконена сама возможность использования съёмного винчестера ?

:) Хотя бы на основании того, что возможность использования съемного ЗУ не запрещена. В каждом отдельном случае орган по аттестации принимает отдельное решение - аттестовать системы при таком "если" или не аттестовать.

Поймите меня правильно. Вы рассуждаете как технарь. Но решение "аттестовать - не аттестовать" принимает чиновник на основании мнения аттестационного центра. А аттестационный центр может счесть, что в тех условиях, которые есть у вашего заказчика, нарушения целостности нет, что оно не влияет на защищенность информации и т.д., и т.п. Важно то, что действующая практика допускает использование съемных ЗУ при наличии соответствующих организационных мер.

*Обоснуйте "рабочее место будет аттестовано несмотря на то...

Я не понимаю, что тут нужно обосновывать. :))) Оно будет аттестовано, поскольку есть масса прецедентов. При желании, я вам назову пяток аттестационных центров, которые это с удовольствием за умеренную плату сделают.

*** Ссылок вам никто не даст
*Вы допускаете возможность того, что докуаенты, регламентирующие обработку гостайны, должны иметь под собой законную/регламентированную основу, а не энтузизим ?

При чем здесь энтузиазм? Документы, регламентирующие обработку гостайны, знаете ли, имеют гриф не ниже чем "секретно". И я просто физически не могу дать вам на них ссылку.

*ссылки на аттестационные центры - не есть гут, мне помнится что это ошибочная логика

Помните, я упоминал про путаницу в предметной области? Так вот, аттестационные центры - это как раз те организации, которые вправе проводить аттестационные испытания и давать заключение о соответствии системы требованиям безопасности информации. У них, знаете ли, аккредитация имеется, позволяющая давать подобное заключение. Странно - их мнение вас не

Автор: Tath | 4116 25.07.2007 08:49
Как представитель "аттестационного органа" могу смело заявить что АС классифицированные по 3А замечательно аттестуются по 3 категории и смело работают со сменными носителями, естественно закрыв все оргмерами. Это общепринятая практика.

Автор: Василь | 4118 25.07.2007 09:31
Tath, вопрос к Вам, не возражаете ?
1. Откуда исходит "замечательность"
2. перечень оргмер.

Общепринятость меня чаще всего пугает неопределённостью ответственного лица либо документа.

Если для 3-ей категории всё так замечательно, то как это выглядит для 2-ой категории - или что мешает ?
Спасибо.

Автор: Василь | 4119 25.07.2007 10:53
*** а вот вы немножко путаетесь в предметной области.
*Расшифруйте Вашу реплику по предметной области. Очень интересно.

*** Не обижайтесь :)

Ближе к предметной области, пожалуйста.
Имхо, Вы увлеклись

*** "...это возможно лишь тогда, когда в системе 3А есть админ и есть отдельный от него пользователь."

Имхо, здесь возможно присутствует отсутствие части информации, необходимой для общего понимания ситуации. Рассмотрите прежде приложение к сертификату № 640 и связанные с этим ограничения, налагаемые на эксплуатацию системы класса 3А. Каким образом для пользователя возможно закрыть доступ к выводу информации на дискету, если есть только пользователь и нет админа, который может перекрыть доступ к дискете ?

*** В моей практике неоднократно были случаи, когда собеседник путал классы 3 СВТ и 3x АС.

Мне непонятна Ваша ностальгия по чьим-то ошибкам.
Аттестации в конечном итоге подлежит АС – чего здесь непонятного ?

*** Например, в системе класса 3А не можеть быть отдельных админа и пользователя: классы 3А и 3Б предназначены для однопользовательских систем. Secret Net не имеет ничего общего с классом 3А - все 10 действующих на даный момент сертификатов имеют отсылку к 3-му классу СВТ. Сопоставив три ваших поста, я предположил, что вы повторили часо встречающуюся ошибку.

Это понятно. Но хотелось бы напомнить, что речь прежде всего идёт о программно-аппаратном комплексе/СЗИ, т.е. в рассмотрении априори присутствуют также различные ТУ и платы аппаратной поддержки. Пример: сертификат 457 на Соболь с явным указанием класса 1В.

*** Кстати, 3-й класс СВТ действительно не допускает использования дискет в качестве отчуждаемых носителей, поскольку для файловой системы FAT ни в ОС, ни в Secret Net не реализована очистка освобождаемых секторов.

Ссылка «поскольку» … Действительно ли W98/2000 так повлияли на создание РД ?
SN обеспечивает затирание секторов.

*** Но, насколько я помню, в приложении к сертификату упоминаются только дискеты, про запрет жестких дисков там речи нет.

И на этом основании Вы делаете вывод, что можно использовать отчуждаемые/съёмные жёсткие диски (USB-2 устройства не рассматриваются.) ?

**-* Законное - в смысле в первом отделе стоит машина с Secret Net (3-й класс СВТ с ограничениями), ограничения нарушаются (информация пользователей хранится на дискетах), но есть решение ФСТЭК об аттестации этой машины для работы с гостайной.

Простите, ФСТЭК выдаёт решения, на основании которых нарушаются требования РД ФСТЭК/ГТК ? Номер хотя-бы одного такого решения… Запрошу копию.
Дывлюсь…

***Начнем с азов законности. :) РД не являются нормативно-правовыми актами и не могут что-то там разрешать или не разрешать. Они лишь содержат перечень требований, при выполнении которой АС или СВТ могут быть отнесены к тому или иному классу защищенности.

Не хочется вспоминать здесь огородную бузину.
Тем более, что Ваше высказывание входит в противоречие с **-*.

*** ФСТЕК руководствуется здравым смыслом и "Специальными требованиями и рекомендациями...", которые мы здесь обсуждать не будем, поскольку они грифованные.

Скажите, а где, в каком законном документе говорится о «здравом смысле» ?

*** На вашем месте я бы не стал категорически утверждать, что вашему заказчику нельзя использовать съемные ЗУ - есть масса примеров, когда при аттестации допускалось нарушение ограничений на использование сертифицированного средства, но при этом эти нарушения компенсировались дополнительными организационными мерами.

Ссылки на примеры чьих-то ошибок и недоработок, имхо, к практической деятельности никакого отношения не имеют.
Попытаюсь напомнить, что организационные меры относятся к выполнению пунктов РД, но никак не условий сертификации, выраженных явным образом.

*** К счастью (для меня), я представитель организации, которой трижды наплевать на руководящие документы ФСТЭК.

Занятная деятельность. Вспоминается Планета Кин-Дза-Дза

*** Просто мое мнение основано на семилетнем опыте работы в системе сертификации Гостехкомиссии/ФСТЭК и двухлетнем опыте руководства испытательной лабораторией.

Попытаюсь напомнить, что РД ГТК/ФСТЭК не ограничивают область свою область действия в зависимости от того, кто применяет/читает РД.

*** :) Хотя бы на основании того, что возможность использования съемного ЗУ не запрещена. В каждом отдельном случае орган по аттестации принимает отдельное решение - аттестовать системы при таком "если" или не аттестовать.
Это новая политика в защите информации – разрешено всё что не запрещено ? Это только для независящих от ФСТЭК или ваапче ?

*** Поймите меня правильно. Вы рассуждаете как технарь. Но решение "аттестовать - не аттестовать" принимает чиновник на основании мнения аттестационного центра.

Органа по аттестации. Аттестационный Центр – это несколько иное.
При этом, т.к. АЦ не является познающим субъектом, то оный АЦ мнения иметь не может.

*** А аттестационный центр может счесть, что в

Автор: Василь | 4120 25.07.2007 10:56
*** А аттестационный центр может счесть, что в тех условиях, которые есть у вашего заказчика, нарушения целостности нет, что оно не влияет на защищенность информации и т.д., и т.п.

И даже если по результатам СП написано, что «запрещено нарушать целостность ОТСС» ?

*** Важно то, что действующая практика допускает использование съемных ЗУ при наличии соответствующих организационных мер.

Итак. вернёмся в начало: откуда и на основании чего «действующая практика допускает использование съемных ЗУ» - существует ?

*Обоснуйте "рабочее место будет аттестовано несмотря на то...

*** Я не понимаю, что тут нужно обосновывать. :)))

Принцип логики такой, если не изменяет память – он четвертый по счету.

*** Оно будет аттестовано, поскольку есть масса прецедентов.

Спешу напомнить, что это РФ, а не мелкобритания и в РФ не-прецедентное право.

*** При чем здесь энтузиазм? Документы, регламентирующие обработку гостайны, знаете ли, имеют гриф не ниже чем "секретно". И я просто физически не могу дать вам на них ссылку.

Вы же указали СТР. Достаточно пункта оного документа, а также 3.1 либо прочих.

*ссылки на аттестационные центры - не есть гут, мне помнится что это ошибочная логика

*** Помните, я упоминал про путаницу в предметной области? Так вот, аттестационные центры - это как раз те организации, которые вправе проводить аттестационные испытания и давать заключение о соответствии системы требованиям безопасности информации. У них, знаете ли, аккредитация имеется, позволяющая давать подобное заключение. Странно - их мнение вас не

Вернитесь, пожалуйста, к предметной области и рассмотрите отличие аттестационного центра и органа по аттестации. Возможно – будет полезно.

Автор: Mike | 4121 25.07.2007 14:55
Внесу свои 5 копеек.
Василь, Положение по аттестации предусматривает только Органы по аттестации. Ни о каких аттестационных центрах речь не идет. Вот Испытательные центры есть, но они занимаются сертификацией продукции, а не аттестацией систем.
Уважаю и поддерживаю Вашу позицию, касательно того, что все меры должны быть четко определены и регламентированы. Однако, представителям органов по аттестации часто приходится брать на себя ответственность за принятие тех или иных решений - ответственность эксперта, так сказать. И в этом есть логика, так как уровень защиты должен зависеть от угроз информации. Это один из базовых принципов. Главное грамотно обосновать то или иное решение (отсутствие угроз). Критерием грамотности может служить только удачный опыт отстаивания своих позиций перед ФСТЭКом. Нормативная документация, к сожалению, не в состоянии отразить все тонкости вопроса.

Автор: Василь | 4122 25.07.2007 15:48
Mike... Спасибо за Ваше внимание.

Немного представляя спектр деятельности органа по аттестации,
не могу не указать именно на обязательную ответственность и аргументированность выводов представителей органа по аттестации в их профессиональной деятельности, как и то, что определяется всё это не их желанием быть профессионалами в первую очередь, а мерой ответственности из области применения их знаний.

По ситуации. На ОТСС есть результаты СП, где обозначено вполне чётко - запрещено нарушать целостность ОТСС, в противном случае - материалы СП недействительны. Если на оборудование нет СП либо материалы утратили силу - объект аттестации не подлежит. Вспоминая экранизацию известной сказки, приходится сказать: может наступить время, когда никакие связи не помогут сделать ножку маленькой, а сердце - большим, никакие способности к отстаиванию решений не помогут справиться в определенной ситуации,
если нет проработанной документально обоснованной базы.

По рассматриваемой ситуации признаю свои знания ничтожными негодными к уровню доведения до понимания заказчика, который чаще всего представлен зубром.

Съёмный винт скорее всего возможно изымать из системного блока и хранить в сейфе, если:
- нет иных указаний в предписаниях на эксплуатацию и в материалах СП.
- класс защищённости ограничен одним пользователем.

По угрозам.
Может ли кто поделиться версией соответствующего ГОСТ-а в редакции 2006 года ?

Автор: Tath | 4124 25.07.2007 15:58
Василь, под оргмерами я понимаю инструкции по работе пользователей на АРМ, где прописаны правила работы со съемными носителями. Сами съемные носители учтены со всеми полагающимися им метками в 1 отделе.
Возможно я не очень поняла предмет обсуждения...
Я так поняла, речь идет о возможности работы пользователей со съемными носителями (дискеты, флэш) на АС, классифицированной по 3А 3 категории.

Автор: Василь | 4125 25.07.2007 16:28
Первично тема связана с жёсткими дисками/HDD IDE в устройствах аля Mobil Rack 5'.

Дискеты, флэш - это уже иное.

Всем Спасибо.
За неравнодушие - как минимум.

:)

Страницы: < 1 2 3 4 >

Просмотров темы: 13190

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*