Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертифицированная windows покупать или нет - Форум по вопросам информационной безопасности

Сертифицированная windows покупать или нет - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: oko | 65347 10.09.2016 01:23
to А.Ю. Щеглов
Хмм... увеличьте шрифт, раз так...

to Dfg
Лучше с дырявыми СЗИ, чем вообще без них. Людей, способных вскрыть СЗИ, пусть даже с упором на баги ОС, много меньше, чем людей, способных вскрыть саму ОС и кривое применение ее политик. Как минимум в "+" играет фактор ограниченной распространенности. А правило, что ни одна СЗИ не является панацеей (тем более в статичном режиме эксплуатации) - это как "Отче наш" в деле безопасника. Поэтому несколько контуров, поэтому профильные задачи, поэтому Модель угроз и нарушителя, поэтому применение "доверенных механизмов". С тем же SN не уверен, что кто-нибудь пострадал от выявленной уязвимости. Тем более что базовые механизмы SN при должной настройке вообще позволяли ее устранить без всяких обновлений. Впрочем, SN - не лучший пример СЗИ, тут согласен...
В 17 Приказе нет экономической целесообразности, поскольку деньги выделяются из госбюджета. Вопрос лишь в желании руководства гос.организации выбить нужное количество ресурсов на безопасность. И, разумеется, потратить их с умом, а не на ворох бумаг, положенных в стол. На то, собственно, 17 Приказ и направлен. Во что его сейчас превращают - другой вопрос.

to malotavr
В данном случае, держу пари, максимум - будет повторная отсылка от лица тов. профессора и иже с ним на этот же форум или иной сетевой ресурс/документ, в котором экспертно уже установлена "уникальность", "надежность" и "эффективность" оной СЗИ...

Автор: Dfg | 65348 10.09.2016 06:57
Как зохачить Панцыр, советы от разработчика.

""пароль хранится в ветви реестра «HKEY_LOCAL_MACHINE\SOFTWARE\SPC
ITB\Armour Server\Administrator password». Если пароль был забыт, необходимо удалить параметр
«Administrator password». После этого при запуске КСЗИ «Панцирь+» будет предложено ввести
новый пароль."" :)

Надо посмотреть как этот пароль там храниться, надеюсь не плэйнтекстом, а с применением уникальных запатентованный техник хеширования.

Автор: Dfg | 65349 10.09.2016 07:51
Oko
--Людей, способных вскрыть СЗИ, пусть даже с упором на баги ОС, много меньше, чем людей, способных вскрыть саму ОС и кривое применение ее политик. --

Винду непрерывно долбят по всему миру заинтересованные в этом трояноводы. Потому что извлекают из этого прямой профит в виде атак например на банковский сектор. Это уже позволяет говорить что нарушители с низким потенциалом идут лесом.

А кому нужны наши интегрируемые Сзи кроме Джеймс бондов? Их кто то массово пытается поломать? Если для Венды у бондов головняк, достаточно посмотреть сколько готовы платить про шпионские конторы за приватные сплоеты. То для СЗИ, которые сидят на гос бюджете, лишь да гладь. Никто их продукты не исследует (кроме Бондов конечно) все защищено.

--В 17 Приказе нет экономической целесообразности, поскольку деньги выделяются из госбюджета. Вопрос лишь в желании руководства гос.организации выбить нужное количество ресурсов на безопасность.--

Ага. Вот и выбивают.

Вот взять Каспера, как у интегрируемого СЗИ, у него сейчас гораздо больший потенциал по защите систем, чем у SN или простите Панцыря. Потенциал наработанный в противостоянии с кучей трояноводов мира. Это уже и межсетевой экран, и ips, и замкнутая среда по желанию.
Но увы по бумажке фстэк это только антивирус, а не хостовый МЭ например )

Ставьте больше СЗИ, больше, пусть он будет кривой и написанный на коленке, зато имеет соответствующие сертификаты.

А потом в больших ГИС начинается веселье. СЗИ начинают конфликтовать с ОС и между собой. Тормоза и синие экраны.
Конфиденциальность подняли, а доступность на нуле.

Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65350 10.09.2016 08:12
Г-ну malotavr,
Вы представили мою фразу совсем в ином контексте, чем я ее высказал!
Прочитайте вновь обсуждение.
Сначала я ни слова не сказал о Панцире, написал совсем на иную тему, и получил следующее:
"Я понимаю, что вы работаете рекламщиком, но хотя бы пишите вашу рекламу ближе к предмету топика. А то глаз режет". Теперь, что же любая моя фраза воспринимается как реклама? Если обратите внимание, я всегда говорю о технологиях и о запатентованных решениях, которые реализованы и, что важно апробированы (это не абстракции) в Панцире. Естественно рассматриваю их на примере Панциря. Никакая это не реклама!
Сказано мною буквально было следующее "А, если хотите рекламы (сами запросили), то пожалуйста - КСЗИ "Панцирь+" - это единственное эффективное средство защиты (именно защиты) от актуальных угроз атак! Если кого-тот интересуют пояснения, дам - это реклама!"
Я пояснил и показал пример, что такое реклама и как она выглядит, и здесь же уточнил "Я же в данном обсуждении говорю совсем об ином!"
Попытался объяснить коллеге, что рекламой я не занимаюсь!
Еще раз, я никогда не утверждаю, что наша система лучше (подобную оценку может дать потребитель с учетом того, что ему нужно), подобной рекламой я не пользуюсь (в отличие от ряда иных разработчиков СЗИ, использующих данный прием рекламы в своих презентациях), я всегда говорю о том, что наша система другая и поясняю, в чем состоят отличия! Хочу обсуждать технологии, но этого не получается. На этой неделе выйдет из издательства моя книга по технологиям защиты. Там опять же ссылки на Панцирь с описанием реализации, а как иначе, если они там реализованы, что и монография - это реклама?
Просто это уже надоело, я говорю об одном, а мне в ответ совсем иное!

Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65351 10.09.2016 08:24
В продолжение,
еще раз, у нас все реализовано иначе (я не говорю, что лучше, во всех наших документах и презентациях Вы нигде не найдете подобного слова).
В качестве примера, предлагаю взглянуть на нашу реализацию базовых механизмов защиты - дискреционного контроля доступа, специально для Вас выкладываю ссылку:
http://npp-itb.ru/images/docs/alldocs/NAKD.pdf
Это я и пытаюсь донести!

P.S. Коллеги, и давайте не позориться и уважать язык на котором говорим, панцирь пишется через "и".

Автор: oko | 65352 10.09.2016 13:42
to Dfg
Про пароль в реестре. Логика построения, не более. Попробуйте вскрыть систему из сети, не публикующую ресурсы вовне, прикрытую МЭ, без средств удаленного доступа, с обновленным антивирусом и механизмом ЗПС против левых исполняемых объектов (дабы "ядовитые вложения", присланные по почте или через web, шли лесом). В такой ситуации задача крайне сложна, буде даже система кишит багами, для эксплуатации которых нужен локальный доступ. Тогда пароль хоть в файле может храниться в открытом виде. Лишь бы к нему доступ был только у назначенного субъекта, а не у каждого забитого юзера (подозреваю классический ответ - мы выкрадем ЖМД или подкупим юзера, но эти моменты лежат вне пространства задач СЗИ НСД).

Про СЗИ. Нераспространенность отечетственных разработок в мировом масштабе - это и минус, и плюс (очевидный). СЗИ любого типа нужны, исходя из задачи. Но юзать один продукт аля комбайн (как тот же KIS) - абсурд. Пусть в нем +100500 заплаток против всех известных троянов. Но не следует на один движок завязывать подход аля "человек-оркестр". В противном случае от одной баги в ядре движка завалится уже вся система к чертовой бабушке...

Подход конфиденциальность в ущерб доступности (эффективности работы) - старый как мир. Просто для каждого объекта необходимо искать свое "золотое сечение". Проблема не в совместимости СЗИ или криворуких вендорах-разработчиках. Проблема в дураках-интеграторах, не желающих заморачиваться на построении системы защиты конкретного объекта - лепящих типовые решения в любые попадающиеся под руку информационные системы, ибо так проще и быстрее. А также проблема в кривом законодательстве, разрешающем таким интеграторам работать. О криворуких специалистах самой организации-владельца вообще молчу. Либо "а нах оно надо? поставили - а я отключу, чтобы не мешало", либо "а это что за опция? и зачем мне мануалы - щас методом тыка разберемся", либо "у нас есть аттестат, а поддержку системы защиты в актуальном состоянии мы выполнять не обязаны". Ничего не упустил? :)


to А.Ю. Щеглов
Как же вы лекции читаете-то студентам своим, мне любопытно? И книги пишите с таким подходом? Цитирую: "КСЗИ "Панцирь+" - это единственное эффективное средство защиты (именно защиты) от актуальных угроз атак!" и "я никогда не утверждаю, что наша система лучше". Если она по вашему мнению единственно эффективная, но при этом является СЗИ НСД (по сертификату ФСТЭК и проведенному вами же недавнему сравнению в соседней теме форума), то автоматически она в ваших же глазах лучшая среди других СЗИ НСД! Смешно, что как только в обсуждении Панциря становится "горячо", вы сразу втыкаете "заднюю" с этой фразой про "я никогда не утверждал..."
И, кстати, выражение "от актуальных угроз атак" - это полная чушь. Либо "от актуальных угроз", либо "от возможных атак". От "угроз атак" не защищаются, а ликвидируют их последствия; защищаются как раз от самих атак. Впрочем, тов. malotavr вам уже ранее советовал нанять редактора. От себя лично присоединяюсь к совету и хочу добавить - для форумных постов тоже наймите (раз так много времени проводите на itsec.ru, ispdn.ru и т.д.). Дабы людей не смешить...

Автор: oko | 65353 10.09.2016 13:57
to А.Ю. Щеглов
И еще немного про редактуру и стилистику. Инновации в подходах к СЗИ, прочую шелуху недоказанную оставим на потом. Уже приводил доводы в ветке форума про Панцирь - не слушаете. Теперь поцитируем документ (фрагмент выбран случайным образом - там таких много), представленный вами в посте №65351:
"При запрете переименования файлового объекта, идентифицируемого, как маска файла,
определяемого расширением файла, например, *.doc, запрещается переименование этого объекта в любой иной, и любого иного объекта – объекта с иным расширением в объект с
расширением *.doc. Это относится и к случаю использования маски собственно при
задании расширения файла, например, если объект задается маской файла *.jv*. Если, например, маска файла задана, как D:*.doc, то все сказанное относится к файлам, расположенным на диске D."
Пунктуация; синтаксис; формальное описание путей и директорий, принятое для ОС Windows; сама структура и логика построения фраз. Реально, либо наймите редактора, либо не выкладывайте в общий доступ эту шляпу, явно написанную студентами ради зачета...

Или вот шикарный пример. Такие опусы неподготовленному человеку читать явно не рекомендуется: "В случае, если подходящий объект в правилах для субъекта найден, то
анализируются права доступа субъекта к объекту, если нет, то, начиная с последующего субъекта доступа, последовательно – в сторону уменьшения «веса» субъекта, продолжают анализироваться субъекты доступа, с целью выбора в правилах субъекта,
соответствующего реальному субъекту доступа, идентифицируемому из запроса"
И это, напоминаю, кусок руководства по эксплуатации/настройке! Прозрачность системы так и прет...


to Михаил
Приношу извинения за флуд в созданной теме. Ответ вам был уже дан ранее мной и тов. WORM. Сейчас тут, скорее всего, начнется перетирание костей Панциря+ аналогично соседней теме форума про эту СЗИ. Еще раз извиняюсь.

Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65354 10.09.2016 15:55
Не надо никому "кости перетирать", а то выставите меня не только рекламщиком, но еще и скандалистом, совсем бы этого не хотелось! Про слог, возможно соглашусь, он тяжелый, наверное, надо упростить фразы, подумаю над этим. Только не надо говорить о неподготовленном человеке, ему нечего делать в этой области знаний. Про директории и прочее - это иной вопрос, здесь маски.
Вот почему-то Вы упорно не хотите меня понять. Я уже говорил, что не рекламируются на подобных форумах средства защиты, это бесполезно, для этого есть иные, реально действующие площадки и возможности, например, мы будем на выставке 20-22 сентября в Москве, можете подойти и посмотреть на КСЗИ "Панцирь+" , наши сотрудники Вам все покажут. Или это тоже реклама, тогда скажите, что не реклама?
Поймите, наконец, услышьте меня, у меня цель совсем иная. Как Вы считаете, нужно развивать современные технологии защиты? На мой взгляд необходимо, более того, мы с этим опаздываем! Вопрос, как и в какую сторону? СОВ, DLP и т.д., основанные на механизмах того или иного контроля, априори (по реализованным технологиям) не могут быть эффективными. Тогда что? Вот вы дружно все на меня набрасываетесь, а зачем, какую вы все при этом цель-то преследуете? Показать, что реализуемые нами технологии не эффективны, но я не увидел какого-либо обоснования на этот счет, так давайте обсудим иные технологии. Не вижу сегодня прорывных технологий, а эффективную защиту (не по бумагам, что нам еще икнется) строить необходимо, еще пару лет, и сомнений на этот счет не останется. И что будем тогда делать с существующими СЗИ от НСД?
Определитесь, какова Ваша цель дискуссии со мною, если "поклевать" меня, то мне это не интересно (на подобное я отвечать не буду, не обижайтесь), я уже не в том возрасте и не в том статусе, чтобы к этому серьезно относиться, конечно, я тоже человек, и откровенное хамство для меня болезненно. Если же будем обсуждать технологии, в том числе и на примере Панциря, пусть и при негативном Вашем к нему отношении, тогда я всегда открыт к диалогу.

P.S. Я уже более 20 лет преподаю в ВУЗе и с таким количеством мелких гадостей за это время столкнулся, что научился на них не реагировать - у меня тоже есть свой панцирь, а с годами он стал панцирь+!

Автор: Михаил, Госуд Казен Учрежд | 65355 10.09.2016 16:34
Господа, общайтесь на здоровье. Мне сегодня сообщили, что денег в этом году на новые компьютеры не будет ))) работаем дальше на windows xp. Так что на размышления у меня еще несколько месяцев.

Автор: Dfg | 65356 10.09.2016 17:50
Око
-юзать один продукт аля комбайн (как тот же KIS) - абсурд. Пусть в нем +100500 заплаток против всех известных троянов. Но не следует на один движок завязывать подход аля "человек-оркестр". В противном случае от одной баги в ядре движка завалится уже вся система к чертовой бабушке...--

А я вот наоборот больше комбайны уважаю, потому что каждый уважающий себя сзи-делатель норовит встроиться на уровне ядра и начать перехватывать различные апи вызовы. Когда СЗИ как блох в системе все это начинает дико конфликтовать с друг другом и тормозить. Когда у вас большая ГИС это все превращается в дикий головняк. Посмотрите чек лист совместимости SN хотябы.

Пусть уж лучше будет один встроенный комбайн от 1 вендора, где все компоненты прилизанны к друг другу, или сертифицированная ос типа астры, где также все отлажено внутри, а эшелон выстроим навесной внешней защитой.

Око
-- "а нах оно надо? поставили - а я отключу, чтобы не мешало--

Просто админы подсознательно выполняют один пункт 17 приказа. ;)

"Система защиты информации информационной системы не должна препятствовать достижению целей создания информационной системы и ее функционированию."

Око
-Попробуйте вскрыть систему из сети, не публикующую ресурсы вовне, прикрытую МЭ, без средств удаленного доступа, с обновленным антивирусом и механизмом ЗПС против левых исполняемых объектов (дабы "ядовитые вложения", присланные по почте или через web, шли лесом). --
Ну тут уже в порядке отвлеченного рассуждения.)
Почтовик разрешен, браузер разрешен, текстовый редактор разрешен. Ну и что, забанены исполняемые вложения, можно атаковать сплоитами сами клиентские приложения. Мало чтоли таких примеров, особенно красивая дыра было в шрифтах винды. Открываешь текст и сразу эксплуатация уровня ядра. Можно все засанбоксить, но и побег из песочницы уже демонстрировали миру.
Придётся делать старую добрую автономку. Какие задачи только потом решать с помощью неё. )

Страницы: < 1 2 3 4 >

Просмотров темы: 6678

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*