| Автор: Malina | 13791 | 12.10.2009 01:36 |
|
Подскажите пожалуйста и мне если у кого есть идеи, что то по безопасности erp-систем.Чтобы было и полезно и интерестно.Спасибо.
|
|
| Автор: malotavr | 13805 | 12.10.2009 13:10 |
|
Вам ERP-систем вообще или какой-то определенной платформы?
Если "вообще", то безопасность ERP-системы ничем не отличается от безопасности любой другой системы. А определенной платформы, то скажите - какой, и можно по ней поговорить предметно. |
|
| Автор: Юрий | 13806 | 12.10.2009 13:32 |
|
Тоже негу выбрать склоняюсь к ИБ в банковской сфере сделать курсовик, а на его основе написать диплом на тему банк клиента как думаете это не очень сложная темя с массой подводных камней или может бы что то другое посоветуете
|
|
| Автор: NoVaN | 13825 | 13.10.2009 09:52 |
|
to Юрий: на самом деле тема банк клиент очень обширная - и здесь парой месяцев (если нормально подходить) не обойтись. В данный момент эта тема даже в Банках по нормальному не проработана (и не обижайтесь товарищи безопасники банковской сферы), объясняю почему:
1. Юридически определенное разделение ответственности между банком и клиентом (сейчас вся ответственность вешается на клиента, хотя он в свою очередь прикрывается лицензией банка - т.е. при не выполнении технических требований РД по криптографии и РД ФСТЭК - ответственность лложится на Банк). 2. По идее всю систему банк-клиент необходимо аттестовать (а аттестации обычно подвергаются максимум сервер и центр генерации ключей, т.е. вопросы защиты информации системы "Банк-клиент" в АС конечных пользователей и в ЛВС Банка - висит в воздухе). Никто конечно не говорит что каждого клиента нужно заставит аттестовать свое рабочее место, или что нужно аттестовать весь банк - разговор идет о том, какие требования с обоих сторон по техническим и организационным мероприятиям необходимо предъявлять, чтобы не только в суде было проще решать конфликты, но и система защиты реально работала и не была "бумажной"; Таким образом для вас встанет освещение следующих вопросов: юридические аспекты применения ЭЦП (СКЗИ) (договора, соглашения, расписки, ...), организационно - технические требования (инструкции, положения, ...), ну и увязать все это в двух плоскостях (ФСТЭК-ТЗИ и ФСБ-СКЗИ). Если найдете руководителя дипломной работы, который сможет вам в этом помочь - очень интересный диплом получится. |
|
| Автор: malotavr | 13849 | 13.10.2009 11:50 |
|
NoVaN,
чуть-чуть поправлю :) 1. Строго говоря, в случае системы Банк-Клиент требования методических документов ФСБ и ФСТЭК банку до одного места. Методички от ФСТЭК имеют для банка рекомендательный характер, а область действия документов от ФСБ касаются только "органа криптозащиты". 2. Все эти мероприятия практически не имеют отношения к безопасности системы клиент-банк. Такие системы ломают совсем не по этому направлению :) 3. Вопросы юридического сопровождения и "лицензионной чистоты" ставят в тупик даже "матерых безопасников". Студенту за это лучше и не браться. Кроме того, нужно иметь в виду, что есть два принципиально разных класса систем банк-клиент: - для юриков - для физиков Все, что вы написали, может иметь отношение только к первому классу систем, во втором СКЗИ используются крайне редко (SSL не в счет). Юрий, как правильно заметил NoVaN, тема действительно очень обширная. Самое паршивое в этой теме то, что основная угроза - это угроза рабочему месту клиента. Особенно это актуально в случае юр.лиц, поскольку в таких системах по ряду причин трудно организовать оффлайновое подтверждение платежа. Проблема защиты АРМ клиентов банкам не по силу, а без решения наиболее актуальной проблемы любой диплом на тему банк-клиента - фуфло :) |
|
| Автор: NoVaN | 13863 | 13.10.2009 12:43 |
|
to malotavr:
базара 0. рекомендательный характер - но только до тех пор пока вы будете для вашего ЦГК сертифицированные АС использовать (сколько такая стоит?), альтернатива - аттестация - на соответствие чему?... вот тут то и начинают РД ФСТЭК приобретать не рекомендательный а обязательный характер... уж мне то вы можете поверить - а по чему - это уже тема не этого форума... ну и соответственно - далее вы уже органу по аттестации будете говорить - мы хотим аттеставать только сервер, на котором стоит ЦГК и система банк-клиент (одним концом смотрит в интернет, другим - во внутреннюю сеть). ну и что, сможете вы аттестовать такой "сервер"? На самом деле попытаться сложить мозайку из всего что есть можно (ну и заодно выявить все слабые места НМД) - но только времени на это очень много требуется, да и знания нужны не теоретического, а практического (применение НМД на практике) характера :) |
|
| Автор: malotavr | 13879 | 13.10.2009 14:32 |
|
NoVaN,
1. Тема аттестации применительно к клиент-банку появляется только в контексте ФЗ "О персональных данных". Но, поскольку мы говорим о теме студенческого диплома, повторю - я бы не советовал вообще этот вопрос поднимать. Для получения необходимого комплекта лицензий достаточно аттестовать АРМ генерации ключей, который технически вообще не является частью корпоративного клиент-банка. В ритейловом клиент-банке как я уже говорил, криптографии нет вообще (кроме SSL в качестве транспорта). 2. Про "выявить слабые места НМД" вы несколько загнули. Достаточно того, что можно выстроить систему, полностью соответствующую НМД и при этом напрочь дырявую. Диплом на эту тему написать можно - вот только, опять-таки, фуфловый это будет диплом :) |
|
| Автор: NoVaN | 13882 | 13.10.2009 14:44 |
|
Предлагаю не грузить народ полемикой... на самом деле тема сложная и как минимум даже не форума...
P.S. а что, банки у нас к КСИИ уже не относятся? |
|
| Автор: malotavr | 13893 | 13.10.2009 15:57 |
|
А разве перечень КСИИ уже утвержден правительством? Я, грешным делом, надеялся, что он тихо издох, не родившись :)
|
|
| Автор: NoVaN | 13896 | 13.10.2009 16:04 |
|
Мечтайте... - реестры уже ведутся :)
Пока на откуп владельцам оставлены - но скоро принудительно будут... :-X |
|
Просмотров темы: 30940