| Автор: Прохожий | 33974 | 17.01.2012 15:30 |
|
2 sekira 33958
Если на "ЛЮБУЮ" ВАШУ ОС есть "Заключение по результатам аттестационных испытаний" и "Аттестат соответствия" - можете использовать "ЛЮБУЮ" ВАШУ ОС иначе никак. Обязательной аттестации подлежат ОИ, предназначенные для обработки информации, составляющей гостайну, а также конфиденциальной информации, используемой в управлении экологически опасными объектами. И никаких апгрейдов-апдейтов (полная неизменность среды) - иначе аттестацию проходить сначала. Есть правда такой гемор как доверенная загрузка - но вы для начала просто ОС аттестуйте для ГТ. |
|
| Автор: sekira | 33975 | 17.01.2012 15:47 |
|
ОС не АТТЕСТУЕТСЯ!!!
Аттестуются объекты информатизации. (почитайте положение по аттестации...) А ОС просто ПО используемое в АС ! Как я понял пунктов документов запрещающих использовать ОС в АС для ГТ вы не приведете? |
|
| Автор: Прохожий | 33976 | 17.01.2012 16:05 |
|
2 sekira 33975
Ну естественно не приведу! Если у вас есть хоть 3 форма допуска прочитаете со временем сами - если старшие разрешат. Свои подколы оставьте для сверстников. "НА слабо" берите своего ОБИшника - если таковой есть А я ни не говорил что аттестуется отдельно ОС. Естественно в составе объекта информатизации. Моё дело сторона. Разрешаю лично Вам делать то что ВАМ нравиться, а не то что надо! |
|
| Автор: Комрад | 33977 | 17.01.2012 16:28 |
|
В теории если у вас есть многа денех и правомочный доступ к исходному коду и исполнительской документации на ОС вы можете сертифицировать любую ОС. =)))
|
|
| Автор: malotavr | 33983 | 17.01.2012 18:12 |
|
Коллеги, вы на пустом месте срач развели.
Действительно, аттестуется не ОС, а АС. Но при аттестации, если мне склероз не изменяет, помимо прочего проверяется, все ли требования соответствующего уровня из РД АС и СВТ закрываются сертифицированными средствами. Так вот, навскидку я не могу придумать ни одного сочетания накладных СЗИ, которые в сумме могли бы самостоятельно закрыть все требования для АС уровня 1В (например, обеспечить очистку оперативной памяти при ее освобождении). Как минимум это требование выполняется самой ОС, и для этого требуется сертификация этой самой ОС Но чисто теоретически можно обойтись без сертификации операционной системы, если каким-нибудь волшебным образом все требования РД будут реализованы исключительно накладными сертифицированными СЗИ. |
|
| Автор: sekira | 33986 | 17.01.2012 20:21 |
|
Для Прохожего..
"Ну естественно не приведу! Если у вас есть хоть 3 форма допуска прочитаете со временем сами - если старшие разрешат" Я просил лишь номера пунктов (разделов) и названия документов (принятые в нашей среде абевиатуры, сокращения) - это насколько знаю не закрытая информация. Все что написано в ссылках я читал и знаю. Просто мы наверноее не поняли совсем друг друга вот и все. Беру ЛЮБУЮ ОС нахожу под нее СЗИ НСД выполняющее требования к моему классу (по той или иной линии регулятора) и имеющие соответствующий сертификат под эти требования, настраиваю под требования к классу, зову людей которые проведут испытания все АС (в том числе и на требования к защите от НСД), получаю документ (аттестат или что другое) позволяющее мне вести работу в данной АС и используя мою ЛЮБУЮ ОС. Правильно ли я все изложил? И вопрос собственно стоял есть ли документы (просто думал что есть без подколов, хотел узнать) запрещающие мне использовать ЛЮБУЮ ОС в приведенный выше схеме? Если сказать документы не можете ну хоть намекните :) Для малотавра.. "Как минимум это требование выполняется самой ОС, и для этого требуется сертификация этой самой ОС" Тоже если можно ссылки на НМД? Где говорится об обязательности сертификации ОС для использования совместно с СЗИ НСД в АС с ГТ? |
|
| Автор: malotavr | 33988 | 18.01.2012 00:01 |
|
> Где говорится об обязательности сертификации ОС для использования совместно с СЗИ НСД в АС с ГТ?
По-видимому, вы меня не поняли. Я написал только, что не могу сделать спеку на комплект сертифицированных СЗИ, которые могли бы самостоятельно (т.е. без использовния функций безопасности ОС) в полном объеме выполнить требования, например, РД АС для уровней 1В и выше. А если для выполнения каких-то требований приходится использовать функции ОС (даже если это единственное требование типа очистки росвобождаемой памяти), то необходимость ее сертификации вытекает из документов СТР-{X}, соответстветствующих уровню секретности защищаемой информации. Думаю, что Mike или Некто могли бы более аргументированно ответить на обсуждаемый вопрос. |
|
| Автор: sekira | 33990 | 18.01.2012 07:26 |
|
"Я написал только, что не могу сделать спеку на комплект сертифицированных СЗИ, которые могли бы самостоятельно (т.е. без использовния функций безопасности ОС) в полном объеме выполнить требования, например, РД АС для уровней 1В и выше"
А почему такая уверенность? Исходя из вашей логики все аттестованные объекты на ГТ можно закрывать. Windows не сертифицирована по НДВ, СЗИ не выполняют требования РД в полном объеме - что ж тогда люди аттестуют? Очистка памяти насколько помню неплохо реализована в большинстве СЗИ! "А если для выполнения каких-то требований приходится использовать функции ОС (даже если это единственное требование типа очистки росвобождаемой памяти)" Именно поэтому производители СЗИ НСД под ГТ стараются выполнить все требования РД с помощью средств СЗИ а не ОС. Правда не у всех не всегда получается :) |
|
| Автор: Прохожий | 34001 | 18.01.2012 11:11 |
|
2 sekira 33986
Ну как можно рассуждать о теме если не знаешь даже азов? Ну для начала прочитайте УК и КОАП по наказаниям за использование того, что вы предлагаете. Потом не лишне будет ознакомиться с СС (пардон Общими критериями - трехтомник введенный ГОСТ-р и ISO - по выбору!) И еще есть еще очень древнее пятикнижие ГОСТЕХКОМИССИИ (1992-1995 ) прочитайте внимательно и больше не мелите чепухи. Еще есть концепция ИБ РФ и проч. и проч. Все нормы приведенные выше в открытом доступе!!!! Ну а про грифованное - просто НЕ комильфо Думаю я все сказал. Может более знающие сумеют господина переубедить? |
|
| Автор: hard | 34008 | 18.01.2012 12:01 |
|
Как бы извините за вмешательство, но г-н Прохожий похоже прав: очистка (обнуление, обезличивание) освобождаемых областей оперативной памяти ЭВМ происходит без задействования СЗИ от НСД а самой ОС, а далее все просто: раз ОС выполняет функцию по ЗИ она является ни чем иным как СЗИ от НСД и иметь сертификат соответствия как СЗИ от НСД, чего до сегодняшнего дня нет ни у одной официально продаваемой ОС в РФ (я имею ввиду только ГТ). Вывод: за ниемением оных ОС с сертификатом как СЗИ от НСД все используемые ОС на аттестованых АС - не легетимны! А что делать? Ждатьсссс.... может быть это (такая ситуё) кому нибудь надоест!
|
|
Просмотров темы: 20621