Контакты
Подписка
МЕНЮ
Контакты
Подписка

Какие операционные системы можно использовать в АРМах, обрабатывающих гостайну? - Форум по вопросам информационной безопасности

Какие операционные системы можно использовать в АРМах, обрабатывающих гостайну? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: Прохожий | 33974 17.01.2012 15:30
2 sekira 33958
Если на "ЛЮБУЮ" ВАШУ ОС есть
"Заключение по результатам аттестационных испытаний" и "Аттестат соответствия" -
можете использовать "ЛЮБУЮ" ВАШУ ОС иначе никак.
Обязательной аттестации подлежат ОИ, предназначенные для обработки информации, составляющей гостайну, а также конфиденциальной информации, используемой в управлении экологически опасными объектами.
И никаких апгрейдов-апдейтов (полная неизменность среды) - иначе аттестацию проходить сначала.
Есть правда такой гемор как доверенная загрузка - но вы для начала просто ОС аттестуйте для ГТ.

Автор: sekira | 33975 17.01.2012 15:47
ОС не АТТЕСТУЕТСЯ!!!
Аттестуются объекты информатизации. (почитайте положение по аттестации...)
А ОС просто ПО используемое в АС !
Как я понял пунктов документов запрещающих использовать ОС в АС для ГТ вы не приведете?

Автор: Прохожий | 33976 17.01.2012 16:05
2 sekira 33975
Ну естественно не приведу!
Если у вас есть хоть 3 форма допуска прочитаете со временем сами - если старшие разрешат.
Свои подколы оставьте для сверстников.
"НА слабо" берите своего ОБИшника - если таковой есть

А я ни не говорил что аттестуется отдельно ОС.
Естественно в составе объекта информатизации.

Моё дело сторона.
Разрешаю лично Вам делать то что ВАМ нравиться, а не то что надо!



Автор: Комрад | 33977 17.01.2012 16:28
В теории если у вас есть многа денех и правомочный доступ к исходному коду и исполнительской документации на ОС вы можете сертифицировать любую ОС. =)))

Автор: malotavr | 33983 17.01.2012 18:12
Коллеги, вы на пустом месте срач развели.

Действительно, аттестуется не ОС, а АС. Но при аттестации, если мне склероз не изменяет, помимо прочего проверяется, все ли требования соответствующего уровня из РД АС и СВТ закрываются сертифицированными средствами.

Так вот, навскидку я не могу придумать ни одного сочетания накладных СЗИ, которые в сумме могли бы самостоятельно закрыть все требования для АС уровня 1В (например, обеспечить очистку оперативной памяти при ее освобождении). Как минимум это требование выполняется самой ОС, и для этого требуется сертификация этой самой ОС

Но чисто теоретически можно обойтись без сертификации операционной системы, если каким-нибудь волшебным образом все требования РД будут реализованы исключительно накладными сертифицированными СЗИ.

Автор: sekira | 33986 17.01.2012 20:21
Для Прохожего..
"Ну естественно не приведу!
Если у вас есть хоть 3 форма допуска прочитаете со временем сами - если старшие разрешат"

Я просил лишь номера пунктов (разделов) и названия документов (принятые в нашей среде абевиатуры, сокращения) - это насколько знаю не закрытая информация.

Все что написано в ссылках я читал и знаю.
Просто мы наверноее не поняли совсем друг друга вот и все.

Беру ЛЮБУЮ ОС нахожу под нее СЗИ НСД выполняющее требования к моему классу (по той или иной линии регулятора) и имеющие соответствующий сертификат под эти требования, настраиваю под требования к классу, зову людей которые проведут испытания все АС (в том числе и на требования к защите от НСД), получаю документ (аттестат или что другое) позволяющее мне вести работу в данной АС и используя мою ЛЮБУЮ ОС.

Правильно ли я все изложил?
И вопрос собственно стоял есть ли документы (просто думал что есть без подколов, хотел узнать) запрещающие мне использовать ЛЮБУЮ ОС в приведенный выше схеме?

Если сказать документы не можете ну хоть намекните :)

Для малотавра..
"Как минимум это требование выполняется самой ОС, и для этого требуется сертификация этой самой ОС"

Тоже если можно ссылки на НМД? Где говорится об обязательности сертификации ОС для использования совместно с СЗИ НСД в АС с ГТ?

Автор: malotavr | 33988 18.01.2012 00:01
> Где говорится об обязательности сертификации ОС для использования совместно с СЗИ НСД в АС с ГТ?

По-видимому, вы меня не поняли.

Я написал только, что не могу сделать спеку на комплект сертифицированных СЗИ, которые могли бы самостоятельно (т.е. без использовния функций безопасности ОС) в полном объеме выполнить требования, например, РД АС для уровней 1В и выше.

А если для выполнения каких-то требований приходится использовать функции ОС (даже если это единственное требование типа очистки росвобождаемой памяти), то необходимость ее сертификации вытекает из документов СТР-{X}, соответстветствующих уровню секретности защищаемой информации.

Думаю, что Mike или Некто могли бы более аргументированно ответить на обсуждаемый вопрос.

Автор: sekira | 33990 18.01.2012 07:26
"Я написал только, что не могу сделать спеку на комплект сертифицированных СЗИ, которые могли бы самостоятельно (т.е. без использовния функций безопасности ОС) в полном объеме выполнить требования, например, РД АС для уровней 1В и выше"

А почему такая уверенность? Исходя из вашей логики все аттестованные объекты на ГТ можно закрывать. Windows не сертифицирована по НДВ, СЗИ не выполняют требования РД в полном объеме - что ж тогда люди аттестуют?
Очистка памяти насколько помню неплохо реализована в большинстве СЗИ!

"А если для выполнения каких-то требований приходится использовать функции ОС (даже если это единственное требование типа очистки росвобождаемой памяти)"

Именно поэтому производители СЗИ НСД под ГТ стараются выполнить все требования РД с помощью средств СЗИ а не ОС. Правда не у всех не всегда получается :)

Автор: Прохожий | 34001 18.01.2012 11:11
2 sekira 33986
Ну как можно рассуждать о теме если не знаешь даже азов?
Ну для начала прочитайте УК и КОАП по наказаниям за использование того, что вы предлагаете.
Потом не лишне будет ознакомиться с СС (пардон Общими критериями - трехтомник введенный ГОСТ-р и ISO - по выбору!)
И еще есть еще очень древнее пятикнижие ГОСТЕХКОМИССИИ (1992-1995 ) прочитайте внимательно и больше не мелите чепухи.
Еще есть концепция ИБ РФ и проч. и проч.
Все нормы приведенные выше в открытом доступе!!!!
Ну а про грифованное - просто НЕ комильфо

Думаю я все сказал.
Может более знающие сумеют господина переубедить?

Автор: hard | 34008 18.01.2012 12:01
Как бы извините за вмешательство, но г-н Прохожий похоже прав: очистка (обнуление, обезличивание) освобождаемых областей оперативной памяти ЭВМ происходит без задействования СЗИ от НСД а самой ОС, а далее все просто: раз ОС выполняет функцию по ЗИ она является ни чем иным как СЗИ от НСД и иметь сертификат соответствия как СЗИ от НСД, чего до сегодняшнего дня нет ни у одной официально продаваемой ОС в РФ (я имею ввиду только ГТ). Вывод: за ниемением оных ОС с сертификатом как СЗИ от НСД все используемые ОС на аттестованых АС - не легетимны! А что делать? Ждатьсссс.... может быть это (такая ситуё) кому нибудь надоест!

Страницы: < 1 2 3 4 >

Просмотров темы: 20621

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*