| Автор: malotavr | 4569 | 19.10.2007 16:14 |
|
to pvm:
Верифицированная - это згначит, что для файлов дистрибутива подсчитаны контрольные суммы ФИКС. Сертифицированные обновления - обновления - обновления - это особенность сххемы сертификации производства. Разработчик выпускает обновление, испытательная лаборатория повторяет испытания сертифицированного софта уже с установленным патчем, пишет отчет, на основании отчета делается заключение, что обновление не влияет на функции безопасности (даже если оно закрывает критическую уязвимость :) ). Сделано для того, чтобы после установки обновления систеима продолжала считаться сертифицированной (если кто не знал, на сертифицированную систему нельзя ставить обновления, это нарушение условий сертификации).MJ |
|
| Автор: malotavr | 4570 | 19.10.2007 16:28 |
|
Что касается исходного вопроса и очистки ресурсов.
ФСТЭК признает профиль защиты ПЗ КД. Система сертифицированная по ЗБ, написанному на основании этого профиля, признается соответствующей классу 5 СВТ и классу 1Г АС (заявлено в профиле). ЗБ на Windows XP я смотрел, в нем заявлено соответствие этому профилю. Соответственно, сертифицированная операционка может применяться в системах класса 1Г. С очисткой ресурсов все забавнее. Этому требованию в профиле соответствует требование FDP_RIP.2: "ФБО должны обеспечить недоступность любого предыдущего информационного содержания ресурсов при распределении ресурса для всех объектов" - т.е. очистка ресурса должна выполняться при РАСПРЕДЕЛЕНИИ ресурса, а не его ОСВОБОЖДЕНИИ. Что в XP и делается. Так что формально требование законное, чтобы аттестоваться вы должны использовать сертифицированные винды или Red Hat |
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4571 | 19.10.2007 16:41 |
|
На Ваше "забавнее".
Согласитесь, очистка ресурса перед записью (что делает Windows - записывает нули, и что делается для повышения надежности), с точки зрения безопасности, совсем иное, нежели очистка при удалении и модификации объекта. В первом случае остаточная информация будет присутствовать всегда, во втором - никогда. Кстати, это к слову об эффективности защиты. Забавно? |
|
| Автор: Странник | 4573 | 19.10.2007 22:14 |
|
Как всем известно любая информационная система представляет собой систему "человек-машина".
О чем Вы господа рассуждаете, если законодатель сделал все, чтобы снизить требования к системе защиты информации в России (имеются в виду поправки в закон " О коммерческой тайне", вступающие в силу с 01.01.2008 г. Имеющая место судебная практика показывает полное отсутствие заинтересованности государства в решении данныхпроблем. Если в вопросах защиты гостайны есть какая-та логика,то в вопросах защиты конйиденциальной информации полноее ее отсутствие. Смешно так, что плакать хочется. |
|
| Автор: malotavr | 4575 | 20.10.2007 16:15 |
|
2 г-н Щеглов.
"Это было бы смешно, если бы не было так грустно". Поскольку я могу себе позволить не оглядываться на руководящие документы ФСТЭК, мне забавно. Когда руководил сертификационной лабораторией - грустил. Давайте различать надежность защиты и сертификацию. Сертификация это "косвенная форма налога, которую платит вендор за право работать в определенном секторе рынка". Под этой фразой, сказанной руководителем российского представительство уважаемой западной компании, я готов подписаться - она очень точно отражает деятельность лицензионных/сертификационных подразделений ФСБ и ФСТЭК. По линии ФСТЭК сертифицировать можно что угодно и на что угодно, это просто вопрос цены. ГОСТ 15408 позволяет массу любопытных трюков, например - составить задание по безопасности, в котором почти все функции безопасности будут вынесены в среду ОО. Такое ЗБ позволяет сертифицировать любой программный продукт, даже не имеющий самостоятельных функций безопасности. |
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизенес" | 4580 | 22.10.2007 10:39 |
|
Давайте различать. На мой взгляд, сертификация, как механизм экспертного оценивания корректности реализации механизмов защиты, необходимая вещь
(уточню, не просто полезная). То о чем Вы говорите, это совсем иные проблемы, и собственно механизм сертификации здень ни при чем. |
|
| Автор: pvm, 111 | 4581 | 22.10.2007 12:05 |
|
to А. Щеглов
"… если бы Вы лично (рублем) отвечали за хищение информации в своей организации …, Сослались бы на то, что все сделано, что требовалось, и "совесть чиста"… Четыре аспекта 1. Если говорить о рублях, то исходим из того, что имеем в наличии. 2. В первую очередь, видимо, целесообразно сделать тот НЕОБХОДИМЫЙ минимум, который ТРЕБУЕТСЯ ФСТЭК (кстати, по СТР-К п. 5.2.3 - по РД АС. НСД "… должны …", а 5.2.4 по РД. НСД. СВТ "… рекомендуется …") для аттестации, а потом, опять же исходя из 1., наращивать до ДОСТАТОЧНОГО. 3. Строя систему защиты, опять же исходя из 1., видимо разумнее придерживаться принципа равнопрочности границ по всему периметру, а не построения стен по очереди. 4. Аттестация сети даже по минимально требуемому техническому уровню уже реальный практический шаг в приучении сообщества к цивилизованной работе в области защиты. А это уже сам по себе ПЛЮС в системе организационных мер защиты. |
|
| Автор: malotavr | 4582 | 22.10.2007 12:10 |
|
Простите, но я отвечал на вопрос о том, с какого перепуга федеральный орган исполнительной власти требует от организации использования программного пордукта, имеющего определенный формальный признак - сертификат ФСТЭК. Если точнее, почему этот самый орган не разрешает организации использовать идентичный (с точностью до контрольных сумм файлов дистрибутива) программный продукт, требуя именно наличия формального признака.
Я полагал, что ваш пост относится именно к этой обсуждаемой проблеме, а не абстрактонй "экспертной оценке корректности реализации механизмов защиты". Что касается необходимости такого оценивания - в РФ такой механизм отсутствует, поскольку авторизованные для этого органы не обладают специалистами достаточной квалификации и мотивации, а также преследуют совершенно иные цели. Вам известен хотя бы один случай, когда в результате сертификационных испытаний в системе сертификации ФСТЭК было подписано заключение с ОТРИЦАТЕЛЬНЫМ результатом испытаний? |
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 4584 | 22.10.2007 12:30 |
|
Наверное, в любой ситуации все зависит от конкретного человека, и рассматриваемая нами тема не исключение.
У меня был опыт очень серьезного отношения к делу испытательной лаборатории при сертификации нашего средства защиты. В результате проведения испытаний нам пришлось серьезно доводить "до ума" некоторые механизмы защиты. Кстати говоря, это объективно только улучшило наше средство. На основании данного опыта я не склонен к подобным обобщениям - все зависит от конкретных людей, от их отношения к делу. |
|
| Автор: malotavr | 4585 | 22.10.2007 13:40 |
|
Было бы невежливо и несправедливо ставить под сомнение ваше утверждение, хотя имено такие формулировки используют все вендроы в своих пресс-релизах.
Если позволите, я вежливо с вами соглашусь и назову это редким, если не единичным исключением :) Но, полагаю, вы не будете спорить с тем, что большинству вендоров сертификат необходим именно как бумажка, дающая им допуск к огтносительно заккрытому сектору рынка? |
|
Просмотров темы: 14351