| Автор: Светлана, ОКБ САПР | 7949 | 17.11.2008 23:13 |
|
СЗИ, как это ни банально, бывают разные. Правильно реализованные СЗИ с правильно настроенной изолированной программной средой, с контролем запуска программ - запуститься вирусу не даст. Но для того, чтобы работать в таком режиме надо очень продуманно настроить политику и смириться с серьезными ограничениями. В прицнипе, при наличии действительно компетентного администратора безопасности информации и действительно надежного СЗИ - это вполне реально. Во всяком случае, с помощью ПАК Аккорд-NT/2000 это сделать удается. Но зачастую люди все же предпочитают подключить антивируснй модуль, чем в таких жестких настройках работать.
|
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 7950 | 18.11.2008 11:26 |
|
Светлана, к сожалению, Ваше утверждение голословно, в духе заявлений менеджера по продажам (наше средство может все - оно лучшее).
Вместе с тем, тема очень интересная и актуальная. Поэтому , на мой взгляд, было бы весьма полезным для нас всех (читателей), если бы Вы объяснили на техническом языке - как Вашим средством (ПАК Аккорд-NT/2000) могут решаться подобные задачи. Возьмем для примера макро-вирусы (потом эту тему расширим). Как Вы обеспечите защиту от них, при этом сохранив для пользователя возможность работы с макросами? Ограничения на тему - не дать запукать соответствующее средство программирования, т.е. отключить возможность выполнения макросов, рассматривать не будем, это сродни ограничению - не включать компьютер. |
|
| Автор: malotavr | 7955 | 18.11.2008 18:16 |
|
Светлана,
ваше утверждение действительно немножко далеко от истины :) Есть Acrobat Reader с уязвимостью CVE-2008-4817, или Excel с уязвимостью CVE-2008-4019. Говоря по-русски, пользовтель полчает файлик с данными, открывает его, и его Excel или Acrobat Reader начинает выполнять заложенный злоумышлеником шелл-код. Боже упаси, в файле нет никаких макросов - просто банальное переполнение буфера. Не создаются новые процессы - максимум, новый поток в уже существующем процессе. Шелл-код живет только в памяти инфицированного процесса - данные на диске не меняются. Вы вот сейчас пыталиь сказать, что можно настроить замкнутую среду так, чтобы это не могло произойти? Боюсь, что это неправда. :) CraftBison, антивирус и СЗИ не дублируют, а дополняют друг друга. Во-первых, есть эксплойты, которые выявляются антивирусами, но не останавливаются другими СЗИ. Во-вторых, вы помрете настраивать "замкнутую среду" в любой мало-мальски сложной системе, не убив при этом весь ее функционал :) |
|
| Автор: Светлана, ОКБ САПР | 7957 | 18.11.2008 20:28 |
|
Да нет же, malotavr! Я отнюдь этого не утверждаю!
Какая-то дурацкая ситуация - приходится объяснять, чего я НЕ писала )) В исходном запросе содержится общий вопрос - без конкретных условий. "Не дублируют ли?" - я ответила в том смысле, что можно создать такие условия, при которых антивирус будет не нужен. Совершенно не утверждая, что это можно сделать В ЛЮБОМ СЛУЧАЕ. С помощью Аккорда настроить такую среду В НЕКОТОРЫХ случаях можно - и есть прецеденты довольно крупных систем (систем терминального доступа, если быть точной). Но там очень строгие ограничения для пользователей и очень серьезная работа АБИ. То есть, в общем случае, я согласна с утверждением "вы помрете настраивать "замкнутую среду" в любой мало-мальски сложной системе, не убив при этом весь ее функционал" и тем более, "антивирус и СЗИ не дублируют, а дополняют друг друга" (с оговоркой, что это взаимодополнение может происходить в том числе и в рамках одного и того же продукта, и даже в рамках одного устройства). |
|
| Автор: malotavr | 7958 | 18.11.2008 20:48 |
|
Значит, я неправильно понял фразу "Правильно реализованные СЗИ с правильно настроенной изолированной программной средой, с контролем запуска программ - запуститься вирусу не даст." :)
Не обижайтесь - это мы с вами понимаем, что речь идет о НЕКОТОРЫХ случаях, но многие считают, что замкнутая среда - это панацея :) |
|
| Автор: Василь | 7961 | 19.11.2008 10:40 |
|
1. Содержание и свойства категории "замкнутая среда (ЗС)" не опубликованы.
2. Отсутствует описание среды безопасности АС с реализованной "ЗС". 3. Не опубликованы условия и метод реализации функционала ПМВ типа "вредный эксплойт" в "ЗС" АС. |
|
| Автор: Светлана, ОКБ САПР | 7962 | 19.11.2008 10:45 |
|
Василь, это все неопубликовано в каком-то конкретном месте, о котором Вы говорите, или Вы считаете, что эти понятия не введены в оборот и не определены ВООБЩЕ?
Malotavr, согласна, выразилась, пожалуй, недостаточно явно )) |
|
| Автор: Светлана, ОКБ САПР | 7969 | 19.11.2008 18:36 |
|
Тогда было бы неплохо не только "пытаться говорить", но и кое-что читать. Состоявшимся личностям, я имею в виду. Остальные и так читают и с терминами порядок.
|
|
| Автор: Василь | 7972 | 20.11.2008 09:56 |
|
Какой термин Вашей терминосистемы допускает рассматривать процесс "действие" либо "бездействие" админа АС как элемент "замкнутой программной среды" ?
|
|
| Автор: Дмитрий,Волгоград | 7973 | 20.11.2008 14:04 |
|
А.Щеглов
"Для серверов целесообразно предотвратить модификацию этих папок и системным пользователям - это несколько сложнее, но при использовании инструментального аудита, задача решается за десяток минут." Подскажите пожалуйста средство для инструментального аудита (не обязательно сертифицированное, не обязательно для всех ОС). |
|
Просмотров темы: 19488