| Автор: Mike | 4754 | 19.11.2007 09:32 |
|
Прошу уважаемых коллег пояснить в чем смысл применения СЗИ НСД в ситуации описанной мной выше
(В помещении расположен только АРМ, предназначенный для обработки защищаемой информации, диск съемный (единственный в системе), хранится в опечатанном кейсе, который сдается в первый отдел+ соблюдены требования режима+защита ТКУ)? Установка СЗИ для данного класса приводит к необходимости наличия администратора средств защиты, а это уже многопользовательский режим. Контроль со стороны пользователя за действиями администратора сомнительное решение, на мой взгляд, так же как и совмещение функций пользователя и администратора. |
|
| Автор: Странник | 4757 | 19.11.2007 11:05 |
|
ПЭВМ - вещь электронная, а значит невечная. В случае необходиости переустановки ПО или устранения зависшей ОС кто это будет делать. Администратор нужен всегда.
Поэтому однопользовательский режим - сказка для простачков. |
|
| Автор: diver, Ками | 4758 | 19.11.2007 11:09 |
|
Mike, так вы требования РД то как отрабатываете?
Если никак, то по моему мнению, Вы решаете задачу, которая лежит в зоне не вашей компетенции. Лично я бы, допустил ваше предложение, в случае, если в данном помещении может находится только один человек (тогда может быть, не требуется организовывать доверенную среду, с помощью СЗИ от НСД). На практике, я такого не встречал, если более одного сотрудника имеют доступ в помещение и отсутствуют СЗИ, то система автоматически не будет однопользовательской. Тем более!!! Если вы не принимаете предложение по совмещению ролей администратора и пользователя в разных лицах под 3А (в указанных выше условиях). Не говоря про другие требования РД. |
|
| Автор: Mike | 4759 | 19.11.2007 11:28 |
|
to Странник
есть описание подобного "однопользовательского" режима для информации, не составляющей ГТ. to diver совмещение ролей в разных лицах - выше моего понимания :) По Вашему: есть смысл или нет - не важно, главное формально выполнить требования? |
|
| Автор: diver, Ками | 4760 | 19.11.2007 11:43 |
|
Mike, да забудте про совмещение ролей, это другая тема.
Вы просили написать, чего можно опасаться, я вам описал ситуацию выше. Вы на нее вообще ничего не ответили, потом задали тот же самый вопрос, почему та ситуация здравым смыслом исключается? Вопрос "может ли орган по Аттестации нарушать требования РД, без согласования со ФСТЭК, исходя из здравого смысла (по мнению какого то ораган по Аттестации)" остается открытым. |
|
| Автор: Mike | 4761 | 19.11.2007 12:16 |
|
diver, по указанной мной ссылке в начале этой ветки форума и высказываниям коллег, уже давно пора понять, что такие прецеденты имеются. Рассматривать это категорично как нарушение требований я бы не стал, так как каждый случай требует конкретного рассмотрения.
Смысл моего вопроса как раз и заключается в том, чтобы понять какие предпосылки к НСД к информации возникают в таком случае в предложенных мной идеализированных условиях. P.S. При проведении аттестационных испытаний предстоит проверить правильность классификации АС. Используя всяческие "совмещения", АС по этому кретерию может и не пройти, так как будет больше соответствовать другому класссу (2А, например). |
|
| Автор: diver, Ками | 4762 | 19.11.2007 14:58 |
|
Mike, лично я думаю, что выполнение требований РД есть необходимое требование при проведении Аттестации объекта информатизации.
Вам уже была приведена ситуация, при которой ваши пожелания по мерам не работают. |
|
| Автор: Mike | 4763 | 19.11.2007 15:40 |
|
Все-таки, режим обработки данных основывается на пользователях АС, а не на обслуживающем персонале. Поэтому, если в помещении с АС работает 1 человек, а входить в него может уборщица, это же не коллективный режим обработки данных?
|
|
| Автор: diver, Ками | 4764 | 19.11.2007 16:18 |
|
А на основании чего можно считать иначе?
|
|
| Автор: Mike | 4765 | 19.11.2007 16:44 |
|
На основании определения режима обработки информации в АС, если не обращаться к здравому смыслу.
Если уборщица будет учитываться при классификации, то можно тут же получить АС 1 группы. |
|
Просмотров темы: 17507