| Автор: Пикабу | 17936 | 12.03.2010 11:35 |
|
Хорошо, пусть это будет косяком авторов, но тогда что разуметь под идентификатором в пункте 2.2, как не <дыскетки, токены, таблэтки, флешки и т.п.>: "идентификация и проверка подлинности пользователя при входе в систему по идентификатору (коду) и паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов;"
Согласитесь, что если бы авторы документа имели ввиду одно и тоже, то строки в пунктах 2.2 и 2.3. были бы одинаковые: "по идентификатору и паролю" или "только по паролю". Тут кроется что-то таинственное:)) Кто сочтет меня за параноика, - его право, понимаю что всем пофик что написано в документе, все уже знают как аттестовывать и даже не задумаются над этим, но ведь черным по белому написано, давайте разберемся! |
|
| Автор: Дмитрий, Волгоград | 17937 | 12.03.2010 11:40 |
|
Да ведь просто нет требований у надежности идентификации и все, не более того. Нет ничего таинственного.
|
|
| Автор: Дмитрий, Волгоград | 17939 | 12.03.2010 11:45 |
|
--------
идентификация и проверка подлинности пользователя при входе в систему по идентификатору (коду) и паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов; ------- Идентификация должна быть, но требований к идентификации не предъявляется. |
|
| Автор: Дмитрий, Волгоград | 17940 | 12.03.2010 11:47 |
|
Идентификация может быть не только в ОС, но и в ППО в которым реализованы функции ЗИ.
|
|
| Автор: Пикабу | 17941 | 12.03.2010 11:48 |
|
>>Кстати, если уж на то пошло, пароль, как некий секрет, вполне себе может считаться идентификатором того лица, которому он известен.
А давайте вообще не проводить различий между идентификаций и аутентификацией, это очень "выгодно"! Ведь тема какая - если вы утверждаете что пароль - это идентификатор, то о какой безопасности, защите информации может идти речь, какой ФСТЭК нафик? Берем стандартную винду (WinXP) кто знает как формируется хеш-функция и по какому алгоритму она рассчитывается при аутентификации, у того не возникнет вопросов. А я лишь напомню что в базе данных SAM хранятся рассчитанные хеш-значения, которые формируются из введенного пароля и имени учетной записи пользователя! Иными словами: низзя зная пароль и не зная идентификатора войти в систему, и уж тем более глупо использовать пароль в качестве учетной записи! |
|
| Автор: Дмитрий, Волгоград | 17942 | 12.03.2010 11:50 |
|
что разуметь под идентификатором в пункте 2.2?
Идентификатор, тот который СЗИ найдет в перечне ему известных. Все зависит от конкретной реализации. |
|
| Автор: Дмитрий, Волгоград | 17945 | 12.03.2010 11:56 |
|
Требования разные м.б. к идентификатору и обращению с ним, обычно, исходя из условий среды эксплуатации. Пароль не идентификатор. Извините, если Вас запутал, времени нет сообщения свои выверять.
|
|
| Автор: Пикабу | 17946 | 12.03.2010 11:57 |
|
Для Дмитрия из Волгограда:
Хорошо, пусть дело в "запятой" как в мультике "казнить нельзя помиловать". тогда поведайте как происходит проверка подлинности по паролю и проверка подлинности по идентификатору(коду) и паролю. С проверкой подлинности по идентификатору и паролю можно лишь согласиться в случае использования аппаратных средств идентификации, в которых храниться некий идентификатор(код), на основании которого проводится проверка подлинности (также нужно ввести пароль) мой вывод: в контексте данного документа под идентификатором понимается аппаратный идентификатор т.е. <дыскетки, токены, таблэтки, флешки и т.п.>. Если не прав прошу поправить, но только с доказательной базой:)) |
|
| Автор: Дмитрий, Волгоград | 17947 | 12.03.2010 11:58 |
|
Требования разные м.б. к идентификатору и обращению с ним, обычно, исходя из условий среды эксплуатации. Пароль не идентификатор. Извините, если Вас запутал, времени нет сообщения свои выверять.
|
|
| Автор: Тест | 17948 | 12.03.2010 12:00 |
|
>> что разуметь под идентификатором в пункте 2.2, как не <дыскетки, токены, таблэтки, флешки и т.п.>
Я ж выше написал, что идентификатором может служить имя пользователя или его условный номер. >> если бы авторы документа имели ввиду одно и тоже, то [...] Тут кроется что-то таинственное:)) Несомненно, но не стоит себе забивать этим голову и пытаться буквально соответствовать требованиям. Пароль при работе со средством защиты используется? Используется! Так что еще надо? А то, что в практически любом средстве защиты предполагается еще и ввод логина - ничего страшного - это обстоятельство играет нам даже на руку: мы не только удовлетворяем требованию Положения, но и (в случае п. 2.2) усиливаем его, вот и все. |
|
Просмотров темы: 14982