Контакты
Подписка
МЕНЮ
Контакты
Подписка

Ляпы в "Положении о методах и способах ЗИ в ИСПДн" (утв. Приказом ФСТЭК 5 февраля 2010 № 58) - Форум по вопросам информационной безопасности

Ляпы в "Положении о методах и способах ЗИ в ИСПДн" (утв. Приказом ФСТЭК 5 февраля 2010 № 58) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: Пикабу | 17936 12.03.2010 11:35
Хорошо, пусть это будет косяком авторов, но тогда что разуметь под идентификатором в пункте 2.2, как не <дыскетки, токены, таблэтки, флешки и т.п.>: "идентификация и проверка подлинности пользователя при входе в систему по идентификатору (коду) и паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов;"
Согласитесь, что если бы авторы документа имели ввиду одно и тоже, то строки в пунктах 2.2 и 2.3. были бы одинаковые: "по идентификатору и паролю" или "только по паролю".
Тут кроется что-то таинственное:))
Кто сочтет меня за параноика, - его право, понимаю что всем пофик что написано в документе, все уже знают как аттестовывать и даже не задумаются над этим, но ведь черным по белому написано, давайте разберемся!

Автор: Дмитрий, Волгоград | 17937 12.03.2010 11:40
Да ведь просто нет требований у надежности идентификации и все, не более того. Нет ничего таинственного.

Автор: Дмитрий, Волгоград | 17939 12.03.2010 11:45
--------
идентификация и проверка подлинности пользователя при входе в систему по идентификатору (коду) и паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов;
-------
Идентификация должна быть, но требований к идентификации не предъявляется.

Автор: Дмитрий, Волгоград | 17940 12.03.2010 11:47
Идентификация может быть не только в ОС, но и в ППО в которым реализованы функции ЗИ.

Автор: Пикабу | 17941 12.03.2010 11:48
>>Кстати, если уж на то пошло, пароль, как некий секрет, вполне себе может считаться идентификатором того лица, которому он известен.

А давайте вообще не проводить различий между идентификаций и аутентификацией, это очень "выгодно"!

Ведь тема какая - если вы утверждаете что пароль - это идентификатор, то о какой безопасности, защите информации может идти речь, какой ФСТЭК нафик?
Берем стандартную винду (WinXP) кто знает как формируется хеш-функция и по какому алгоритму она рассчитывается при аутентификации, у того не возникнет вопросов. А я лишь напомню что в базе данных SAM хранятся рассчитанные хеш-значения, которые формируются из введенного пароля и имени учетной записи пользователя!
Иными словами: низзя зная пароль и не зная идентификатора войти в систему, и уж тем более глупо использовать пароль в качестве учетной записи!

Автор: Дмитрий, Волгоград | 17942 12.03.2010 11:50
что разуметь под идентификатором в пункте 2.2?
Идентификатор, тот который СЗИ найдет в перечне ему известных. Все зависит от конкретной реализации.

Автор: Дмитрий, Волгоград | 17945 12.03.2010 11:56
Требования разные м.б. к идентификатору и обращению с ним, обычно, исходя из условий среды эксплуатации. Пароль не идентификатор. Извините, если Вас запутал, времени нет сообщения свои выверять.

Автор: Пикабу | 17946 12.03.2010 11:57
Для Дмитрия из Волгограда:
Хорошо, пусть дело в "запятой" как в мультике "казнить нельзя помиловать".
тогда поведайте как происходит проверка подлинности по паролю и проверка подлинности по идентификатору(коду) и паролю.
С проверкой подлинности по идентификатору и паролю можно лишь согласиться в случае использования аппаратных средств идентификации, в которых храниться некий идентификатор(код), на основании которого проводится проверка подлинности (также нужно ввести пароль)
мой вывод: в контексте данного документа под идентификатором понимается аппаратный идентификатор т.е. <дыскетки, токены, таблэтки, флешки и т.п.>. Если не прав прошу поправить, но только с доказательной базой:))

Автор: Дмитрий, Волгоград | 17947 12.03.2010 11:58
Требования разные м.б. к идентификатору и обращению с ним, обычно, исходя из условий среды эксплуатации. Пароль не идентификатор. Извините, если Вас запутал, времени нет сообщения свои выверять.

Автор: Тест | 17948 12.03.2010 12:00
>> что разуметь под идентификатором в пункте 2.2, как не <дыскетки, токены, таблэтки, флешки и т.п.>

Я ж выше написал, что идентификатором может служить имя пользователя или его условный номер.

>> если бы авторы документа имели ввиду одно и тоже, то [...]
Тут кроется что-то таинственное:))

Несомненно, но не стоит себе забивать этим голову и пытаться буквально соответствовать требованиям.
Пароль при работе со средством защиты используется? Используется! Так что еще надо? А то, что в практически любом средстве защиты предполагается еще и ввод логина - ничего страшного - это обстоятельство играет нам даже на руку: мы не только удовлетворяем требованию Положения, но и (в случае п. 2.2) усиливаем его, вот и все.

Страницы: < 1 2 3 4 5 >

Просмотров темы: 14982

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*