Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обсуждение статьи: Выбор СЗИ от НСД - Форум по вопросам информационной безопасности

Обсуждение статьи: Выбор СЗИ от НСД - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: < 1 2 3 >

Автор: Светлана, ОКБ САПР | 7949 17.11.2008 23:13
СЗИ, как это ни банально, бывают разные. Правильно реализованные СЗИ с правильно настроенной изолированной программной средой, с контролем запуска программ - запуститься вирусу не даст. Но для того, чтобы работать в таком режиме надо очень продуманно настроить политику и смириться с серьезными ограничениями. В прицнипе, при наличии действительно компетентного администратора безопасности информации и действительно надежного СЗИ - это вполне реально. Во всяком случае, с помощью ПАК Аккорд-NT/2000 это сделать удается. Но зачастую люди все же предпочитают подключить антивируснй модуль, чем в таких жестких настройках работать.

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 7950 18.11.2008 11:26
Светлана, к сожалению, Ваше утверждение голословно, в духе заявлений менеджера по продажам (наше средство может все - оно лучшее).
Вместе с тем, тема очень интересная и актуальная.
Поэтому , на мой взгляд, было бы весьма полезным для нас всех (читателей), если бы Вы объяснили на техническом языке - как Вашим средством (ПАК Аккорд-NT/2000) могут решаться подобные задачи.
Возьмем для примера макро-вирусы (потом эту тему расширим). Как Вы обеспечите защиту от них, при этом сохранив для пользователя возможность работы с макросами? Ограничения на тему - не дать запукать соответствующее средство программирования, т.е. отключить возможность выполнения макросов, рассматривать не будем, это сродни ограничению - не включать компьютер.

Автор: malotavr | 7955 18.11.2008 18:16
Светлана,
ваше утверждение действительно немножко далеко от истины :)

Есть Acrobat Reader с уязвимостью CVE-2008-4817, или Excel с уязвимостью CVE-2008-4019. Говоря по-русски, пользовтель полчает файлик с данными, открывает его, и его Excel или Acrobat Reader начинает выполнять заложенный злоумышлеником шелл-код. Боже упаси, в файле нет никаких макросов - просто банальное переполнение буфера. Не создаются новые процессы - максимум, новый поток в уже существующем процессе. Шелл-код живет только в памяти инфицированного процесса - данные на диске не меняются.

Вы вот сейчас пыталиь сказать, что можно настроить замкнутую среду так, чтобы это не могло произойти? Боюсь, что это неправда. :)

CraftBison,
антивирус и СЗИ не дублируют, а дополняют друг друга. Во-первых, есть эксплойты, которые выявляются антивирусами, но не останавливаются другими СЗИ. Во-вторых, вы помрете настраивать "замкнутую среду" в любой мало-мальски сложной системе, не убив при этом весь ее функционал :)

Автор: Светлана, ОКБ САПР | 7957 18.11.2008 20:28
Да нет же, malotavr! Я отнюдь этого не утверждаю!
Какая-то дурацкая ситуация - приходится объяснять, чего я НЕ писала ))
В исходном запросе содержится общий вопрос - без конкретных условий.
"Не дублируют ли?" - я ответила в том смысле, что можно создать такие условия, при которых антивирус будет не нужен.
Совершенно не утверждая, что это можно сделать В ЛЮБОМ СЛУЧАЕ.
С помощью Аккорда настроить такую среду В НЕКОТОРЫХ случаях можно - и есть прецеденты довольно крупных систем (систем терминального доступа, если быть точной). Но там очень строгие ограничения для пользователей и очень серьезная работа АБИ.
То есть, в общем случае, я согласна с утверждением "вы помрете настраивать "замкнутую среду" в любой мало-мальски сложной системе, не убив при этом весь ее функционал" и тем более, "антивирус и СЗИ не дублируют, а дополняют друг друга" (с оговоркой, что это взаимодополнение может происходить в том числе и в рамках одного и того же продукта, и даже в рамках одного устройства).

Автор: malotavr | 7958 18.11.2008 20:48
Значит, я неправильно понял фразу "Правильно реализованные СЗИ с правильно настроенной изолированной программной средой, с контролем запуска программ - запуститься вирусу не даст." :)

Не обижайтесь - это мы с вами понимаем, что речь идет о НЕКОТОРЫХ случаях, но многие считают, что замкнутая среда - это панацея :)

Автор: Василь | 7961 19.11.2008 10:40
1. Содержание и свойства категории "замкнутая среда (ЗС)" не опубликованы.
2. Отсутствует описание среды безопасности АС с реализованной "ЗС".
3. Не опубликованы условия и метод реализации функционала ПМВ типа "вредный эксплойт" в "ЗС" АС.

Автор: Светлана, ОКБ САПР | 7962 19.11.2008 10:45
Василь, это все неопубликовано в каком-то конкретном месте, о котором Вы говорите, или Вы считаете, что эти понятия не введены в оборот и не определены ВООБЩЕ?
Malotavr, согласна, выразилась, пожалуй, недостаточно явно ))

Автор: Светлана, ОКБ САПР | 7969 19.11.2008 18:36
Тогда было бы неплохо не только "пытаться говорить", но и кое-что читать. Состоявшимся личностям, я имею в виду. Остальные и так читают и с терминами порядок.

Автор: Василь | 7972 20.11.2008 09:56
Какой термин Вашей терминосистемы допускает рассматривать процесс "действие" либо "бездействие" админа АС как элемент "замкнутой программной среды" ?

Автор: Дмитрий,Волгоград | 7973 20.11.2008 14:04
А.Щеглов
"Для серверов целесообразно предотвратить модификацию этих папок и системным пользователям - это несколько сложнее, но при использовании инструментального аудита, задача решается за десяток минут."
Подскажите пожалуйста средство для инструментального аудита (не обязательно сертифицированное, не обязательно для всех ОС).

Страницы: < 1 2 3 >

Просмотров темы: 19488

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*