Контакты
Подписка
МЕНЮ
Контакты
Подписка

Разглашение пароля администратору - Форум по вопросам информационной безопасности

Разглашение пароля администратору - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: Прохожий | 24447 22.12.2010 17:47
2рокот
Каждая железяка имеет свой идентификатор и отзывается в сети по своему
Если админ подделал платежку со своего АРМ - это следак влет выявит.
Если админ вампирил с АРМ Бухгалтера тут сложнее но тоже решаемо - по логам по времени.
Вы введите двухфакторную идентификацию или через биометрию и админ будет работать только со своим паролем.
Но у Вас что-то очень криминально - все друг у друга воруют и никто никому не верит?
ВВодите видеозапись всех АРМ наймите в охрану злых янычар из зулусов или АПАЧЕЙ с плетьми и всех пороть по пятницам!

Автор: рокот | 24449 22.12.2010 17:50
"Бухгалтер кроме пароля предъявляет еще свой электронный ключ"

Серей, электронный ключ - это одна из разновидносией пароля. Суть остается та же - может ли знать (обладать) администратор этим паролем(ключем)?

Если "да", вопрос - "зачем"?

Автор: рокот | 24450 22.12.2010 17:53
2Прохожий
нет, у нас не все так зло. Просто возник принципиальный вопрос у двух спорящих людей - представителей разных отделов, а именно отдела информационных технологий и информационной безопасности.

Автор: Сергей, ОАО "АтомпромБезопасность" | 24451 22.12.2010 17:54
[q]ВВодите видеозапись всех АРМ [\q]

Кстате в системе видео наблюдения будет содержаться защищаемая информация (те-же пароли) и эту систему тоже надо защищать.

"Старая проблема кто следит за следящим"

Предлагаю признать, с точки зрения технической защиты информации, "администратора безопасности" абсолютно доверенным лицом и не рассматривать его как нарушителя.


Автор: Сергей, ОАО "АтомпромБезопасность" | 24453 22.12.2010 17:58
электронный ключ - это одна из разновидносией пароля

Термин:
Пароль - Идентификатор субъекта доступа, который является его (субъекта) секретом

Электронный ключ это не разновидность пароля это одно из возможных мест его хранения.

Автор: Сергей, ОАО "АтомпромБезопасность" | 24454 22.12.2010 18:12
[quote="Электронный ключ это не разновидность пароля это одно из возможных мест его хранения"][/quote]

Автор: Прохожий | 24455 22.12.2010 18:13
2рокот
Я так и понял - прочтите мой первый пост.
Надо всегда разъяснять для "ДУРАКА"
ВсЁ что может быть НЕПРАВИЛЬНО понято - будет понято НЕПРАВИЛЬНО!!!!!
У вас как в встарь в КГБ - там тоже всегда спорили похожие функционалы в предметных департаментах
Тут ведь как... Информационщики плюют на ИБ - им глафное чтобы фурычило
ИБ_эшникам пофигу что не работает - главное чтобы утечки не было!
Кому подчинены эти персоны - пусть выступит судьей!
Поэтому ИБ нежелательно подчинять ИТ.
Надо включить здравый смысл и начать с угроз - что страшнее и дороже стоит - остальное от лукавого.
Кстати Сергей говорил про ГТ - там просто админ ИБ ОБЯЗАН выдавать пароли под роспись на неких учтенных материальных носителях...всё...обязан, да еще и хранит у себя эталонную копию и ведет журнал.

Успехов в постижении ИСТИНЫ!!!
...она где-то рядом...

Автор: рокот | 24457 22.12.2010 22:38
Так я ж и хочу понять - если четкие требования по этому поводу в федеральном законодательстве. Например в АИС класса К1, К2.

Автор: Дмитрий | 24458 23.12.2010 09:06
Кстати Сергей говорил про ГТ - там просто админ ИБ ОБЯЗАН выдавать пароли под роспись на неких учтенных материальных носителях...всё...обязан, да еще и хранит у себя эталонную копию и ведет журнал.
Если пароль (ключ) - ГТ, тогда да. Но пароль (не ключ) может быть и не ГТ в АС где ГТ. В РД АС от НСД требования нет. В других документах рекомендация.

Автор: Дмитрий | 24459 23.12.2010 09:14
Пароль соответствующий идентификатору является секретом пользователя и не является ГТ. Администратор безопасности не должен выдумывать ГТ и передавать ее пользователю. Проталкиваемые на рынок генераторы паролей - способ заработка.

Страницы: < 1 2 3 4 >

Просмотров темы: 14394

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*