| Автор: Прохожий | 24447 | 22.12.2010 17:47 |
|
2рокот
Каждая железяка имеет свой идентификатор и отзывается в сети по своему Если админ подделал платежку со своего АРМ - это следак влет выявит. Если админ вампирил с АРМ Бухгалтера тут сложнее но тоже решаемо - по логам по времени. Вы введите двухфакторную идентификацию или через биометрию и админ будет работать только со своим паролем. Но у Вас что-то очень криминально - все друг у друга воруют и никто никому не верит? ВВодите видеозапись всех АРМ наймите в охрану злых янычар из зулусов или АПАЧЕЙ с плетьми и всех пороть по пятницам! |
|
| Автор: рокот | 24449 | 22.12.2010 17:50 |
|
"Бухгалтер кроме пароля предъявляет еще свой электронный ключ"
Серей, электронный ключ - это одна из разновидносией пароля. Суть остается та же - может ли знать (обладать) администратор этим паролем(ключем)? Если "да", вопрос - "зачем"? |
|
| Автор: рокот | 24450 | 22.12.2010 17:53 |
|
2Прохожий
нет, у нас не все так зло. Просто возник принципиальный вопрос у двух спорящих людей - представителей разных отделов, а именно отдела информационных технологий и информационной безопасности. |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24451 | 22.12.2010 17:54 |
|
[q]ВВодите видеозапись всех АРМ [\q]
Кстате в системе видео наблюдения будет содержаться защищаемая информация (те-же пароли) и эту систему тоже надо защищать. "Старая проблема кто следит за следящим" Предлагаю признать, с точки зрения технической защиты информации, "администратора безопасности" абсолютно доверенным лицом и не рассматривать его как нарушителя. |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24453 | 22.12.2010 17:58 |
|
электронный ключ - это одна из разновидносией пароля
Термин: Пароль - Идентификатор субъекта доступа, который является его (субъекта) секретом Электронный ключ это не разновидность пароля это одно из возможных мест его хранения. |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24454 | 22.12.2010 18:12 |
|
[quote="Электронный ключ это не разновидность пароля это одно из возможных мест его хранения"][/quote]
|
|
| Автор: Прохожий | 24455 | 22.12.2010 18:13 |
|
2рокот
Я так и понял - прочтите мой первый пост. Надо всегда разъяснять для "ДУРАКА" ВсЁ что может быть НЕПРАВИЛЬНО понято - будет понято НЕПРАВИЛЬНО!!!!! У вас как в встарь в КГБ - там тоже всегда спорили похожие функционалы в предметных департаментах Тут ведь как... Информационщики плюют на ИБ - им глафное чтобы фурычило ИБ_эшникам пофигу что не работает - главное чтобы утечки не было! Кому подчинены эти персоны - пусть выступит судьей! Поэтому ИБ нежелательно подчинять ИТ. Надо включить здравый смысл и начать с угроз - что страшнее и дороже стоит - остальное от лукавого. Кстати Сергей говорил про ГТ - там просто админ ИБ ОБЯЗАН выдавать пароли под роспись на неких учтенных материальных носителях...всё...обязан, да еще и хранит у себя эталонную копию и ведет журнал. Успехов в постижении ИСТИНЫ!!! ...она где-то рядом... |
|
| Автор: рокот | 24457 | 22.12.2010 22:38 |
|
Так я ж и хочу понять - если четкие требования по этому поводу в федеральном законодательстве. Например в АИС класса К1, К2.
|
|
| Автор: Дмитрий | 24458 | 23.12.2010 09:06 |
|
Кстати Сергей говорил про ГТ - там просто админ ИБ ОБЯЗАН выдавать пароли под роспись на неких учтенных материальных носителях...всё...обязан, да еще и хранит у себя эталонную копию и ведет журнал.
Если пароль (ключ) - ГТ, тогда да. Но пароль (не ключ) может быть и не ГТ в АС где ГТ. В РД АС от НСД требования нет. В других документах рекомендация. |
|
| Автор: Дмитрий | 24459 | 23.12.2010 09:14 |
|
Пароль соответствующий идентификатору является секретом пользователя и не является ГТ. Администратор безопасности не должен выдумывать ГТ и передавать ее пользователю. Проталкиваемые на рынок генераторы паролей - способ заработка.
|
|
Просмотров темы: 14394