Контакты
Подписка
МЕНЮ
Контакты
Подписка

Нужна ли Сертификация Windows XP - Форум по вопросам информационной безопасности

Нужна ли Сертификация Windows XP - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4559 19.10.2007 14:17
1. А куда подевали скобочки ....(номерам). Видимо у нас документ в различных редакциях.
2. Мы же не говорим о том, какие механизмы должны быть реализованы в СЗИ для эффективной защиты, какие возможности это предоставит и т.д. и т.п. Это совсем иной вопрос. Отмечу лишь, что разработчики СЗИ, пытающиеся создавать эффективные средства, реализуют далеко не только те механизмы, требования к которым определяются соответствующими РД (кстати говоря, опубликованными в 1992 году). Да и на требования РД можно смотреть "различными глазами". Вот пример - существует требование к аутентификации субъекта при доступе к объекту. О чем это оно (замечу - это не аутентификация пользователя при входе в систему)? А требование это о контроле сервисов олицетворения (заимствования потоком прав другого пользователя, как известно, есть имя и эффективное имя, под которым идет обращение к ресурсу - заимствование прав, в результате, разграничительная политика может оказаться "не у дел"). Покажите, в какой СЗИ решается эта задача защиты. А ведь это противодействие атакам на расширение прав (можем поговорить о том, насколько "эффективно" эта задача решена в Windows, начиная с SP4 для 2000). Но не хотелось бы. На эту тему защитился один из моих аспирантов, там может быть разговор долгий.
Другими словами, чтобы пытаться решить какую-либо задачу защиты, нужен инструментарий - а это СЗИ, насколько он развит, настолько эффективно Вы и сможете решить свою задачу.

Автор: Mike | 4560 19.10.2007 14:52
1. Никаких скобочек в этом разделе в официальном документе нет. Я руководствуюсь бумажной версией Сборника РД по ЗИ от
НСД. Гостехкомиссия РФ, Москва, 1998г. А у Вас что за РД?
Для класса 1В, например, требование звучит так:
Подсистема управления доступом:
-должна осуществляться идентификация....внешних устройств ЭВМ по логическим именам и (или) адресам;.....
В требованиях к 1Г этого нет.
Вот в подсистеме регистрации и учета есть следующее:
...спецификация защищаемого объекта [логическое имя (номер)]....
Но, учитывая требования подсистемы управления доступом, имени достаточно.
2. Критиковать требования РД бессмысленная трата времени. Однако, тем или иным способом их приходится выполнять или, по крайней мере, стараться выполнять :)

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4561 19.10.2007 15:08
1. С контролем доступа принципиально с Вами не согласен. Вы еще расскажите про организационные меры, в этом документе также присутствуют, и как Вы их реализуете без серийников? Опять же, если мы говорим о защите.
2. Вы меня принципиально не поняли. Я не критикую эти требования. Наоборот, как ни странно, большинство из этих требований за продолжительное время не устарело. Они и сейчас весьма актуальны! Некоторые требуют переосмысления, какие-то дополнения. Но по этим требованиям может быть построена хорошая система защита, особенно, если разработчик СЗИ в этом заинтересован. База для этого нормальная.
Я говорю лишь о том, как читать подобные требования, можно ведь (особенно, если очень хочется) "смотришь в книгу а видишь...- то что сам хочешь увидеть". Например, часового у каждого компьютера, вот Вам и "компьютерная безопасность".

Автор: Андрей, , | 4562 19.10.2007 15:13
Вы ушли от темы поста. Вот цитата из интервью в СМИ начальника отдела лицензирования и серт. Гостехкомиссии Попова Юрия Геннадьевича "...И хотя уровень доверия к безопасности ОС не предполагал анализа исходных текстов программ, его достаточно для применения ОС WinXP (SP 1a) на АРМах для КИ без применения доп. СЗИ от НСД. Единственным условием при этом является обеспечение доверенной загрузки ОС, кот. может быть обеспечена различными способами, в т.ч. и ОРГАНИЗАЦИОННЫМИ."

Автор: pvm, / | 4563 19.10.2007 15:14
to А Щеглов
"… не все требования АС 1Г реализуются WXP …"
Если сертиф. WXP кем-то дорабатывалась по вопросам безопасности, то как быть с лицензией MS?
См. состав поставки сертиф. ПО (Алтэкс-Строй( http://www/altx/ru/fag/html)
Минимальный пакет: 1.Верифицированный (кем, если есть Лиц. соглашение MS?) Инсталляционный пакет, 2. Формуляр …, 3. Голографический СЗЗ, 4.Заключение о соответствии …, 5. CD с Руководством по безопасной настройке ОС, 6.Абонемент на проверенные обновления.
Т.е ТА ЖЕ САМАЯ WXP, только с фантиками.
Полный пакет: тоже самое + два USB-ключа (один - "Модуль доверенной загрузки", второй - для сертифицированных обновлений (те же обновления MS, только с другими фантиками?) Знающие, поправьте ход моих мыслей.

Автор: pvm, . | 4564 19.10.2007 15:15
tо А. Щеглов
"… т.е. тем, кому необходима эффективная защита …"
Защита должна быть не эффективной (субъективная оценка) а ТРЕБУЕМОЙ по РД. АС. НСД Классификация АС и ТРЕБОВАНИЯ по защите информации.

to Mike
Пост Правительства от 15.08.2006 № 504 к аттестации отношения не имеет, а СТР-К (п. 2.16) предъявляет требования по сертификации средств защиты информации. ОС WXP средством защиты информации НЕ ЯВЛЯЕТСЯ, а содержит ВСТРОЕННУЮ систему политик безопасности.

to zi
Насчет "…сертифицировали Windows XP, чтобы легче дышалось всем…" не знаю, а вот ЗАО "Алтэкс-строй-2002" совместно с ФГУП "Предприятие по поставкам продукции Управления делами Президента Российской Федерации" наверное да.

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4565 19.10.2007 15:32
to: pvm

А вот интересно, если бы Вы лично (рублем) отвечали за хищение информации в своей организации, как бы Вы отнеслись к своему посылу? Сослались бы на то, что все сделано, что требовалось, и "совесть чиста"? А как быть тому, чью информацию украли и несанкционировано сделали общедоступной?

Автор: Mike | 4566 19.10.2007 15:33
to pvm
>Пост Правительства от 15.08.2006 № 504 к аттестации отношения не имеет
Если хотите иметь лицензию по ТЗКИ, должна иметься аттестованная АС с сертифицированными средствами защиты.
СЗИ может быть как отдельная разработка, так реализована в виде встроенных механизмов, как в случае с Win.

Автор: malotavr | 4567 19.10.2007 15:59
Mike
> Выдача сертификатов, в которых фигурирует соответствие требованиям по РД СВТ, успешно осуществляется по настоящее время

Да, и МЭ тоже. Я ошибся, имел в виду РД по АС. За три года (с января 2004 по октябрь 2007) ФСТЭК выдала более 2000 сертификатов. Из них только в трех указано "сертифицировано на уровень 1Г", в трех - "до уровня 1Г включительно", в остальных - "по СВТ/НДВ/ЗБ и могут использоваться в автоматизированных до уровня 1Г включительно". Учитывая соотношение и то, что данные вбиваются в реестр вручную, склонен отнести 6 исключений на совесть человека, заполняющего реестр.

Начиная с 2003 года при обращении в ФСТЭК "хотим сертифицировать такой-то софт на уровень 1Г", мы, как правило, получали ответ "сертифицируйте на соответствие ЗБ, про 1Г мы в сертификате напишем".

Последняя версия - это та, которая действует до в настоящее время :) Однажды введенную я тоже читал, просто последние три года меня СТР-К, слава богу, не интересовали. Что, их правда ни разу не пересматривали?

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4568 19.10.2007 16:07
malotavr

На мой взгляд, весьма разумная позиция. Требования к АС включают организационные меры, как следствие, должны использоваться при аттестации (анализ защищенности в комплексе). Вообще, по хорошему, и я об этом писал в одной из статей на этом сайте, должны быть два документа - один формироваться требования к корректности реализации механизмов защиты и использоваться при сертификации, другой, требования к достаточности набора механизмов, который должен использоваться при аттестации.

Страницы: < 1 2 3 4 >

Просмотров темы: 14350

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*