| Автор: t5d | 12541 | 25.08.2009 07:46 |
|
Юрий.
Оказывается, что для сертификации обычной программы по НДВ также требуется лицензия ФСТЭК на разработку СЗКИ (!) С точки зрения логики - полный бред, но полтора месяца назад, я об этом еще не знал, к сожалению... А.Щеглов Если позволите, еще вопрос... Из Вашего последнего сообщения, я сделал вывод, что СЗИ не должно обеспечивать защиту ко всем типам защищаемых в АС ресурсов. А в АС это требуется. Хорошо, если мы обеспечиваем контроль доступа не к системным объектам, а к своим собственным, например, к СУБД. Тогда откуда взялся тезис, что придется писать драйвера и ловить синие экраны? СЗИ будет работать как часть системы обработки, и будет отлажена и протестирована также, как и СОИ. По сравнению с объемом функционала средней СОИ, объем функционала СЗИ (5 класса) - мелочь... Или такая СЗИ - уже не СЗИ? |
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 12546 | 25.08.2009 10:21 |
|
То, о чем Вы говорите, не имеет никакого отношения к СЗИ НСД 5 класса. Для Вас объект доступа - таблица - можете (если сможете) написать свою СЗИ. Правда, Вам собственными силами придется переписать механизмы защиты СУБД - СЗИ должна сама реализовывать защиту, а не использовать встроенные механизмы. Только сертифицировать ее Вам придется не по РД СВТ, а по ТЗ, которое сначала нужно согласовать со ФСТЭК. Далее, получив (если получите) подобный сертификат, не будете знать, что с ним делать....
Вообще, г-н t5d, Василь правильно сказал, объяснять долго, а здесь не курсы повышения квалификации - область безопасности - это отдельная область знаний, которой "нужно жить".... Не так все просто. |
|
| Автор: t5d | 12554 | 25.08.2009 12:17 |
|
Спасибо, вот "вживаюсь" потихоньку...
Таблица была приведена просто как пример, в противовес файлу. Вообще, имелись в виду объекты уровня СОИ, а не уровня ОС, ведь к ним тоже можно/нужно разграничивать доступ. Что делать с подобным сертификатом: СЗИ должно быть сертифицировано в ФСТЭК? Как правило да. И оно будет сертифицировано в ФСТЭК, если хотите по ТЗ (я почему-то думал, что по ТУ сертифицируют). При использовании в АС такое СЗИ не лучше и не хуже СЗИ НСД 5 класса. Потому что первое работает с объектами бизнес-логики, а второе - с системными объектами. Такое СЗИ предоставит дополнительную защиту, ее сертификат предоставит формальную гарантию корректности ее реализации. Что-то еще требуется от СЗИ, встроенной в СОИ? |
|
| Автор: Кот Чеширский | 12563 | 26.08.2009 09:19 |
|
На самом деле Вам нужно сертифицировать на ТУ. Но вот эти ТУ, по-хорошему, должны быть согласованы хотя бы с одним органом по аттестации, который будет аттестовать систему с вашим продуктом у одного из клиентов ;-)
Тогда эти ТУ "сыграют", так как будут согласованы с требованиями аттестатора. Или можно пойти по пути, по которому сейчас идут некоторые производители - выдирают часть требований из РД АС 1Г (или СВТ) и делают из этого ТУ. Видел недавно такие для продукта в реестре ФСТЭК ;-) |
|
| Автор: Shkifer, ОАО "Джипиэс" | 13281 | 23.09.2009 12:08 |
|
существуют ли специальные программные средства для периодического тестирования всех функций СЗИ НСД для Secret Net,ну и еще пусть для Страж NT?
Где можно купить? Если нет таких программ, то как кто описывает требование пункта подсистема обеспечеия целостности-периодическое тестирование СЗИ НСД? |
|
| Автор: xmm | 13342 | 25.09.2009 09:43 |
|
У Стража есть встроенная утилита тестирования механизмов защиты.
|
|
| Автор: user | 13344 | 25.09.2009 10:50 |
|
Программа фиксации и контроля исходного состояния программного комплекса – «Фикс» (версия
Средство создания модели системы разграничения доступа – «Ревизор – 1 XP» Программа контроля полномочий доступа к информационным ресурсам – «Ревизор – 2 XP» Программа поиска информации на дисках – «TERRIER 3.0» Программа «Ревизор сети», версия 2.0 |
|
Просмотров темы: 18174