Контакты
Подписка
МЕНЮ
Контакты
Подписка

Классификация АС от НСД - Форум по вопросам информационной безопасности

Классификация АС от НСД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3

Автор: Евгений | 57838 17.07.2015 11:00
Автор: Stepan | 57834

По первому примеру ставьте 2А, и не заморачивайтесь. Так как Вам все равно нужно будет включать контроль потоков.

По второму, однозначно 2 класс, т.к. 3 пользователя участвуют в обработке информации. Если сомневаетесь обратитесь в орган по аттестации, который будет проводить аттестацию АС.

Автор: Stepan | 57841 17.07.2015 11:05
Для Евгения.
Спасибо за ответ.
Дело в том, что мы и являемся органом по аттестации. Мы аккредитованы в качестве органа по аттестации менее года, опыта нет. Вот и расспрашиваем.
С уважением

Автор: Гон | 57855 20.07.2015 03:24
Игорь, в том то и дело, что классифицируешь АС как 3А и дополнительно реализуешь контроль потоков.

"А если не реализовать контроль потоков"

К чему вопрос? Понятно же, что это будет не правильно. Также как, если мы классифицируем АС как 2А и не реализуем контроль потоков.

Автор: Саркан | 57898 23.07.2015 08:22
Извините за флуд, но при таком отсутствии базовых элементарных знаний в аккредитованной области, аттестат в качестве органа по аттестации вам не должны были выдавать.

Автор: sekira | 57903 23.07.2015 11:35
"но при таком отсутствии базовых элементарных знаний в аккредитованной области"
Это не базовые знания а белые пятна НМД на которые не существуют однозначного ответа в НМД ФСТЭК!!! Есть несколько фраз в СТР-К и СТР в самом РД этого нет. ФСТЭК при контроле знаний не проверяет такие тонкости потому что сами не знают ответа! А так мне очень интересно как вы реализуете контроль потоков с ОДНОЙ учетной записью АДМИНИСТРАТОР в разных СЗИ!? Специально не стал включатся в разговор думал что то путнее услышать и по этому "белому пятну НМД", а получилось что это оказывается "базовых элементарных знаний в аккредитованной области ". Че то слишком много набралось уже для ФСТЭКа "базовых..".

Автор: Гон | 57914 24.07.2015 03:07
sekira, "А так мне очень интересно как вы реализуете контроль потоков с ОДНОЙ учетной записью АДМИНИСТРАТОР в разных СЗИ!?"

Вот мое мнение.
Администратор - не пользователь. Даже в однопользотельской АС должно быть две учетные записи, но пользователь ОДИН. Из под одной учетной записи производится администрирование, а из под второй - пользование. И этим всем занимается один и тот же человек. С точки зрения безопасности, это я считаю правильным. И в данном случае контроль потоков реализуется без каких либо проблем.

А по поводу "белых пятен" абсолютно с вами согласен и не удивлюсь если у вас свое мнение на этот счет.

Автор: sekira | 57917 24.07.2015 07:27
"Вот мое мнение.
Администратор - не пользователь. Даже в однопользывательской АС должно быть две учетные записи, но пользователь ОДИН. "

Я согласен с вами полностью. Но у разных представителей ФСТЭК разное мнение по этому поводу. Нигде четко не расписаны требования к данной абсолютно ТИПОВОЙ ситуации. Кроме того много программ самописных кривых ведомственных и т.д. работающих только с правами администратора и создающих дополнительные учетки для баз данных. Я уж молчу про ГИС (картография) проектные (САПР) типографские и др. техпроцессы. А пользователь то один физически.
Помогает простое разделение носителей (флешки съемные диски мобил реки и т.д.) но не всегда.
Поэтому еще раз (3А с контролем потоков) старое белое пятно неразруленое ФСТЭКом и используемое часто для предьяв как органам так и владельцам ОИ ГТ.

Очень сильно устарело РД НСД ! Организовать техпроцесс под него современный очень сложно иногда невозможно и для производителей СЗИ НСД тоже страшная проблема НОРМАЛЬНО не работает ни одно СЗИ НСД (проверены за годы почти все) всегда приходится исправлять под РД и техпроцесс ПО СЗИ, а для этого нужен тесный контакт с разработчиками и тех. поддержкой.

Автор: Игорь | 57946 25.07.2015 00:32
Если уж буквально читать РД, то для класса 3А наличие администратора безопасности не требуется

Автор: sekira | 57962 27.07.2015 07:20
наличие администратора безопасности не требуется.

Речь не о должности а об архитектуре ОС требующей хоть одну учетную запись со всеми правами.

Страницы: < 1 2 3

Просмотров темы: 14558

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*