Контакты
Подписка
МЕНЮ
Контакты
Подписка

тема диплома - Форум по вопросам информационной безопасности

тема диплома - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: Malina | 13791 12.10.2009 01:36
Подскажите пожалуйста и мне если у кого есть идеи, что то по безопасности erp-систем.Чтобы было и полезно и интерестно.Спасибо.

Автор: malotavr | 13805 12.10.2009 13:10
Вам ERP-систем вообще или какой-то определенной платформы?

Если "вообще", то безопасность ERP-системы ничем не отличается от безопасности любой другой системы. А определенной платформы, то скажите - какой, и можно по ней поговорить предметно.

Автор: Юрий | 13806 12.10.2009 13:32
Тоже негу выбрать склоняюсь к ИБ в банковской сфере сделать курсовик, а на его основе написать диплом на тему банк клиента как думаете это не очень сложная темя с массой подводных камней или может бы что то другое посоветуете

Автор: NoVaN | 13825 13.10.2009 09:52
to Юрий: на самом деле тема банк клиент очень обширная - и здесь парой месяцев (если нормально подходить) не обойтись. В данный момент эта тема даже в Банках по нормальному не проработана (и не обижайтесь товарищи безопасники банковской сферы), объясняю почему:
1. Юридически определенное разделение ответственности между банком и клиентом (сейчас вся ответственность вешается на клиента, хотя он в свою очередь прикрывается лицензией банка - т.е. при не выполнении технических требований РД по криптографии и РД ФСТЭК - ответственность лложится на Банк).
2. По идее всю систему банк-клиент необходимо аттестовать (а аттестации обычно подвергаются максимум сервер и центр генерации ключей, т.е. вопросы защиты информации системы "Банк-клиент" в АС конечных пользователей и в ЛВС Банка - висит в воздухе). Никто конечно не говорит что каждого клиента нужно заставит аттестовать свое рабочее место, или что нужно аттестовать весь банк - разговор идет о том, какие требования с обоих сторон по техническим и организационным мероприятиям необходимо предъявлять, чтобы не только в суде было проще решать конфликты, но и система защиты реально работала и не была "бумажной";

Таким образом для вас встанет освещение следующих вопросов: юридические аспекты применения ЭЦП (СКЗИ) (договора, соглашения, расписки, ...), организационно - технические требования (инструкции, положения, ...), ну и увязать все это в двух плоскостях (ФСТЭК-ТЗИ и ФСБ-СКЗИ). Если найдете руководителя дипломной работы, который сможет вам в этом помочь - очень интересный диплом получится.

Автор: malotavr | 13849 13.10.2009 11:50
NoVaN,
чуть-чуть поправлю :)

1. Строго говоря, в случае системы Банк-Клиент требования методических документов ФСБ и ФСТЭК банку до одного места. Методички от ФСТЭК имеют для банка рекомендательный характер, а область действия документов от ФСБ касаются только "органа криптозащиты".
2. Все эти мероприятия практически не имеют отношения к безопасности системы клиент-банк. Такие системы ломают совсем не по этому направлению :)
3. Вопросы юридического сопровождения и "лицензионной чистоты" ставят в тупик даже "матерых безопасников". Студенту за это лучше и не браться.

Кроме того, нужно иметь в виду, что есть два принципиально разных класса систем банк-клиент:
- для юриков
- для физиков

Все, что вы написали, может иметь отношение только к первому классу систем, во втором СКЗИ используются крайне редко (SSL не в счет).

Юрий,
как правильно заметил NoVaN, тема действительно очень обширная. Самое паршивое в этой теме то, что основная угроза - это угроза рабочему месту клиента. Особенно это актуально в случае юр.лиц, поскольку в таких системах по ряду причин трудно организовать оффлайновое подтверждение платежа. Проблема защиты АРМ клиентов банкам не по силу, а без решения наиболее актуальной проблемы любой диплом на тему банк-клиента - фуфло :)

Автор: NoVaN | 13863 13.10.2009 12:43
to malotavr:
базара 0. рекомендательный характер - но только до тех пор пока вы будете для вашего ЦГК сертифицированные АС использовать (сколько такая стоит?), альтернатива - аттестация - на соответствие чему?... вот тут то и начинают РД ФСТЭК приобретать не рекомендательный а обязательный характер... уж мне то вы можете поверить - а по чему - это уже тема не этого форума...
ну и соответственно - далее вы уже органу по аттестации будете говорить - мы хотим аттеставать только сервер, на котором стоит ЦГК и система банк-клиент (одним концом смотрит в интернет, другим - во внутреннюю сеть). ну и что, сможете вы аттестовать такой "сервер"?
На самом деле попытаться сложить мозайку из всего что есть можно (ну и заодно выявить все слабые места НМД) - но только времени на это очень много требуется, да и знания нужны не теоретического, а практического (применение НМД на практике) характера :)

Автор: malotavr | 13879 13.10.2009 14:32
NoVaN,

1. Тема аттестации применительно к клиент-банку появляется только в контексте ФЗ "О персональных данных". Но, поскольку мы говорим о теме студенческого диплома, повторю - я бы не советовал вообще этот вопрос поднимать.

Для получения необходимого комплекта лицензий достаточно аттестовать АРМ генерации ключей, который технически вообще не является частью корпоративного клиент-банка. В ритейловом клиент-банке как я уже говорил, криптографии нет вообще (кроме SSL в качестве транспорта).

2. Про "выявить слабые места НМД" вы несколько загнули. Достаточно того, что можно выстроить систему, полностью соответствующую НМД и при этом напрочь дырявую. Диплом на эту тему написать можно - вот только, опять-таки, фуфловый это будет диплом :)

Автор: NoVaN | 13882 13.10.2009 14:44
Предлагаю не грузить народ полемикой... на самом деле тема сложная и как минимум даже не форума...

P.S. а что, банки у нас к КСИИ уже не относятся?

Автор: malotavr | 13893 13.10.2009 15:57
А разве перечень КСИИ уже утвержден правительством? Я, грешным делом, надеялся, что он тихо издох, не родившись :)

Автор: NoVaN | 13896 13.10.2009 16:04
Мечтайте... - реестры уже ведутся :)
Пока на откуп владельцам оставлены - но скоро принудительно будут... :-X

Страницы: < 1 2 3 4 5 >

Просмотров темы: 30940

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*