Контакты
Подписка
МЕНЮ
Контакты
Подписка

Требования к 1Г - Форум по вопросам информационной безопасности

Требования к 1Г - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: cozanostra, СПбФ ФГУП ЗащитаИнфоТранс | 9453 17.03.2009 12:03
А может ли Windows 2003 без применения СЗИ от НСД, только средствами операционой системы обеспечить требования 1Г?

Автор: Timon | 9454 17.03.2009 14:55
Если на сервере нет конфиденциальных ресурсов, он используется для организации сетевых сервисов и служб, и к нему имеет доступ только админ безопасности - то фактически применение на нем СЗИ является вырожденным требованием. Требование применения СЗИ на всех узлах сети таким образом подменяется оргмерой доступа исключительно администратора безопасности.
Если на нем появляется конфиденциальный файл и 1Г, то необходимо применение СЗИ, возможно даже экранирование доступа

Автор: cozanostra, СПбФ ФГУП ЗащитаИнфоТранс | 9456 17.03.2009 16:24
Windows 2003 сертефецирован ЦБИ по ОУД 1, а это я так понимаю достаточно для импользования данной системы в АС до 1Г включительно.

Автор: Timon | 9476 18.03.2009 10:28
cozanostra, если бы этого было достаточно, то 1Г обязательно указали бы в сертификате. Даже с точки зрения маркетинга - это правильно. Необходимо внимательно читать тех.условия и ограничения. Скажите, например, как там реализован механизм мандатного разграничения?

Автор: cpx | 9501 19.03.2009 13:40
cozanostra, СПбФ ФГУП ЗащитаИнфоТранс, этот винда сертифицирована для стандарта ИСО МЭК, а не РД АС. Поэтому выполнить все требования 1Г, имея только эту винду - не получится.

Используете обычные сертифицированные СрЗИ от НСД.

Автор: Stavropol | 9510 19.03.2009 15:18
MS Windows Server 2003 может использоваться в составе автоматизированных систем класса защищенности 1Г включительно в соответствии с требованиями руководящего документа "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требований по защите информации (Гостехкомиссия России, 1992), а также в составе информационных систем персональных данных. Соответственно, если он сертифицирован.

Автор: cpx | 9512 19.03.2009 15:32
Stavropol, никто не спорит, что "Может использоваться в составе" точно также как и любое ПО, но необходимо будет дорабатывать механизмы защиты при помощи тех же СрЗИ или орг.мерами (что не всегда можно).

пс. советую найти и почитать ограничения в ТУ или Формуляре. До сих пор я не встречал сертифицированный Виндовс (серийно, а не единичные экз.) который полностью бы заменил СрЗИ от НСД.

Если найдете скиньте...

Автор: cozanostra, СПбФ ФГУП ЗащитаИнфоТранс | 9518 19.03.2009 16:10
ЦБИ продает такие Windows и к ним как я понял прилагается специальный диск с утилитами для настройки под 1Г, а также дает доступ к специальному серверу обновлений на котором только проверенные обновления.

Автор: Timon | 9520 19.03.2009 16:45
cozanostra, Stavropol, почитайте, что советует cpx, а именно ТУ

Автор: А.Ю.Щеглов, НПП Информационные технологии в бизнесе | 9539 20.03.2009 11:14
cozanostra:
На: Windows 2003 сертифицирован ЦБИ по ОУД 1, а это я так понимаю достаточно для импользования данной системы в АС до 1Г включительно.

О чем Вы говорите?
Так сложно самостоятельно разобраться в этом вопросе, все спрашиваете чье-то частное мнение? Уделите этому вопросу пару часов и все встанет "на свои места". Есть же все необходимые документы, их нужно лишь прочитать.

ОУ1 - это лишь способ проверки (как проверяют).
А проверяют либо на соответствие требованиям к СВТ, либо требованиям, сформулированным в ТЗ (ранее былоТУ).

В результате, сертификат подтверждает, что проверка проведена способом ОУ1 и подтверждено соответствие реализации требованиям, сформулированным в ТЗ. Может использоваться до 1Г включительно, т.к. не проведен анализ на отсутствие НДВ (это где-то ОУ3 или ОУ4, могу ошибаться).
Теперь достаточность. Сравниваете требования в ТЗ и требования в АС - определяете достаточно, либо нет.
В случае ОС, достаточно знать, как реализованы в ней механизмы защиты (в ТЗ не может быть ничего иного) и что требуется для АС.
Например, для ОС обратите внимание на требования к гарантированному уничтоженияю остаточной информации, к идентификации устройств по номерам (например, для Flash-устройств по серийным номерам изготовителя) и др.
Все же просто!

Страницы: < 1 2 3 >

Просмотров темы: 26011

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*