Контакты
Подписка
МЕНЮ
Контакты
Подписка

Ляпы в "Положении о методах и способах ЗИ в ИСПДн" (утв. Приказом ФСТЭК 5 февраля 2010 № 58) - Форум по вопросам информационной безопасности

Ляпы в "Положении о методах и способах ЗИ в ИСПДн" (утв. Приказом ФСТЭК 5 февраля 2010 № 58) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: Тест | 17952 12.03.2010 12:15
>> тогда поведайте как происходит проверка подлинности по паролю

Например, подхожу я к двери с кодовым замком. Если я введу правильный код - дверь меня пропустит. Ни имени своего, ни ключа я в данном случае не предъявляю.
Этот самый код доступа может быть либо один на всех, либо для каждого пользователя может быть создан свой. Валидные коды затем можно сохранить в памяти кодового замка, а бумажка с таблицей с соответствием моего имени этому коду будет лежать в сейфе.
Т.о. замок идентифицировать меня как легального посетителя будет по знанию секрета (кода) и по этому же секрету (коду) будет проводить аутентификацию.

Такую же схему можно реализовать и на программном уровне.

>> А давайте вообще не проводить различий между идентификаций и аутентификацией, это очень "выгодно"!

Ни в коем случае! Надо четко осознавать, как эти процессы реализованы в том или ином средстве, иначе путаница и бардак!

Автор: Пикабу | 17953 12.03.2010 12:15
Так, мужики, давайте вернемся к документу, из которого выдернуты эти требования к подсистеме управления доступом.
Так вот, следуя вашему ходу мыслей, господин "Тест", для АС класса 1Б должна "идентификация и проверка подлинности пользователя при входе в систему по идентификатору (коду) и паролю условно-постоянного действия длиной не менее ВОСЬМИ буквенно-цифровых символов;"
Значит я могу не использовать аппаратные идентификаторы в которых записан идентификатор (код), а при аутентификации можно обойтись идентификатором (напр. именем пользователя, кодом) и паролем, и все - формально я удовлетворил данным требованиям к подсистеме управления доступом. Да, есть здравый смысл, но "по закону" - все гладко, и так защищают по Вашему сов. секретные сведения в 1Б? Без аппаратных средств не обойтись! Следовательно под идентификатором (кодом) следует иметь ввиду АППАРАТНЫЙ идентификатор, в котором записан этот КОД.

Автор: Тест | 17954 12.03.2010 12:27
>> формально я удовлетворил данным требованиям к подсистеме управления доступом [...] так защищают по Вашему сов. секретные сведения в 1Б?

Так точно. Удовлетворил.
Теперь идешь по РД чуть ниже и смотришь требования к подсистеме управления доступом по 1А:

Подсистема управления доступом:
- должны осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по биометрическим характеристикам или специальным устройствам (жетонам, картам, электронным ключам) и паролю временного действия длиной не менее восьми буквенно-цифровых символов.

По твоим рассуждениям, авторы под идентификатором подразумевали именно аппаратный идентификатор. Тогда зачем в требованиях по 1А они написали "специальным устройствам (жетонам, картам, электронным ключам)"?

Жду ответа на вопрос или признания того, что твои рассуждения про идентификаторы были неверны :)

Автор: три икса | 17955 12.03.2010 12:32
Не хочу вникать в тему... столько наворотили. Но 1Б для ПД может быть слабовато, уж лучьше тогда 1А, надежней будет. Есть такой "Щит РЖД" если не ошибаюсь сертифицирован до сов.сек., так он чисто программный, никакой аппаратной части.

Автор: Тест | 17957 12.03.2010 12:37
>> 1Б для ПД может быть слабовато

Почему это? Вот у меня в помещении с контролируемым доступом рабочая станция, на которой ведется обработка ПДн. Доступа к сетям общего пользования нет, ИСПДн состоит из СУБД и этой вот рабочей станции. Нафига мне нужна в этом случае двухфакторная аутентификация по аппаратным токенам?

Автор: Пикабу | 17958 12.03.2010 12:39
Да читал я это требование, ведь это сложившаяся система защиты гос. тайны! Я отвечу на твой вопрос, как только мне пояснит ФСТЭК, можно ли так защищать гос. тайну?! С бумагами значит работают жестко, шаг влево, шаг вправо - по башке, не правильно оформил - по башке, не учел - по башке, а с ТСОИ совсем беспредел, ну разве можно для работы с СС при процедуре проверки подлинности использовать имя пользователя (код) и пароль?
А теперь ответь, зачем тогда всякие средства защиты выпускают для АС классов до 1Б включительно, где у каждого средства имеются АППАРАТНЫЕ идентификаторы. Ну бабла срубить одно дело - ну а в принципе зачем тогда это нужно (если не здравый смысл при защите сведений составляющих ГТ), поясни!

Автор: три икса | 17959 12.03.2010 12:42
вообще-то эт я так шучу...
какие 1Б-сов.сек. и 1А-О.В. Вы, что ТЕСТ?

Автор: Сергей, Волгоград | 17960 12.03.2010 12:49
Существует сертифицированная СЗИ Dallas Lock 7.5. Эта система сертифицирована под АС класса 1Б (ну и под ИСПДн класса К1). Так вот, никакой аппаратной поддержки там не требуется (см. руководство администратора). Хотя возможность есть. Для идентификации используется обычные имя пользователя и пароль.

Автор: Тест | 17964 12.03.2010 12:58
>> можно ли так защищать гос. тайну

Не следует при защите гостайны полагаться лишь на идентификацию и аутентификацию. В комплексе с другими мерами защиты пара логин/пароль вполне себе безопасное решение. Повторяю, в комплексе с другими мерами защиты (организационными, техническими)

>> Я отвечу на твой вопрос, как только мне пояснит ФСТЭК

ради Б-га :)

>> А теперь ответь, зачем тогда всякие средства защиты выпускают для АС классов до 1Б включительно, где у каждого средства имеются АППАРАТНЫЕ идентификаторы. Ну бабла срубить одно дело - ну а в принципе зачем тогда это нужно (если не здравый смысл при защите сведений составляющих ГТ), поясни!

Сам же на свой вопрос и ответил ;)
Я в разработке не участвую, могу лишь предположить, что кроме бабла еще и маркетинг - типа мы вам не только диск с нашим костылем продаем, но и еще вот такую штучку, похожую на флешку, чтобы было красиво и выглядело надежно.

Автор: Тест | 17966 12.03.2010 12:59
>> вообще-то эт я так шучу...
какие 1Б-сов.сек. и 1А-О.В. Вы, что ТЕСТ?

Ты о чем? :)

Страницы: < 1 2 3 4 5 >

Просмотров темы: 14980

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*