| Автор: Александр | 24460 | 23.12.2010 09:42 |
|
>жизненная ситуация. Бухгалтер в 1С провел платежку на 1 >млн. руб. себе на счет, а не на зарплату сотрудникам. Если >админ знал его пароль - то бухгалтер может сослаться на это, >якобы это админ сделал платеж. Т.е. пароль - это >идентификатор, ЛИЧНЫЙ.
Мухи отдельно, котлеты отдельно. Есть устоявшаяся терминология. Пароль это пароль, логин это логин, токен с ключом ЭЦП это токен а не пароль, PIN токена именно так и называтеся, паролем его никто не называет. По приведенной жизненной ситуации: Логин засекретить невозможно. Пароль пользователя системный администратор может легко узнать. В инструкции можно прописать что админ не должен этого делать. Но контролировать выполнение этого пункта инструкции невозможно. PIN узнать намного сложнее. И знать его админу не нужно. И токен ему даже в руки брать не нужно. |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24461 | 23.12.2010 09:46 |
|
РОКОТ:
Системы защиты персональных данных должны соответствовать классу 1Д РД АС. (данное требование предписано п.5.2.3. СТР-К) т.е. должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов. Дмитрий: Гриф пароля соответствует максимальному грифу обрабатываему в АС - это есть в перечне засекречивания. Администратор может выдавать пароли. Если по Вашей инструкции он это не делает. Позвольте узнать как производится контроль требования РД АС на длину пароля не менее 6 символов? В реальной жизни он все равно будет знакомиться с паролями, например пользователь забыл пароль, администратор начинает править его профиль, как вы опишите в инструкции эту процедуру? |
|
| Автор: Matthew | 24462 | 23.12.2010 10:43 |
|
В современных системах, пароль можно сбросить и пользователь при заходе в систему создаст свой пароль заного (поставив галочку сменить пароль при первом заходе). Так же в этих системах можно ставить сложность пароля т.е. длина пароля, его мощность т.е. алфавит и т.д.
А вы все еще дос программами пользуетесь? |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24464 | 23.12.2010 10:53 |
|
Matthew
Если ты контроль сложности возлагаешь на операционную систему, то эта операционная система должна иметь сертификат ФСТЭК на соответствие требованиям по защите информации. |
|
| Автор: Matthew | 24465 | 23.12.2010 11:13 |
|
Это не обязательно Windows, не одним им живы.
Все средства защиты должны иметь сертификат ФСТЭК, криптография ФСБ. |
|
| Автор: Прохожий | 24466 | 23.12.2010 11:18 |
|
Радует меня
Matthew 24462 каждое новое сообщение ПЕРЛ А вы все еще дос программами пользуетесь? Человек прочитал мануал винды но не знает про то, что админ обязан создать для каждого пользователя профиль защиты на основе политики. И если пользователь без прав - как он будет пароль менять на свой? Да еще и в бездисковой конфигурации и без флешек? Так разьве не бывает? А при перезагрузке или использовании чужого профиля ему просто позвонят и пригласят написать обьяснялку. Кстати админы еще у черного экрана иногда сидят и в командную строку вполне досовские (или "NIX - почти без разницы) команды вводят - вы про это нигде не читали? Не надо путать человека своей ерундой - вроде здесь не детский сад? Общее правило - прочность защиты - Не сильнее самого слабого звена. Отсюда и пляшем |
|
| Автор: Matthew | 24468 | 23.12.2010 11:28 |
|
Прохожий, хватит спамить, я так понимаю ты тут как контролирующий орган.
Каждая система защиты индивидуальна. Можно нагородить так, что и работать невозможно будет. И вообще правило - ты устанавливаешь. Я с таким же успехом могу сказать правило - комплексный подход к организации информационной безопасности. И вообще тема свою суть уже утратила. |
|
| Автор: Прохожий | 24470 | 23.12.2010 11:44 |
|
2мЭ_ТЬЮ
Между нами разница - Я ко всем на ВЫ. Вы - на ты Завершили ВЫ круто, ка ПРОФИ. ....тема свою суть уже утратила... так разглашаем или наказываем? Теперь уже и мне интересно - как быть? |
|
| Автор: Дмитрий | 24511 | 26.12.2010 15:32 |
|
Уважаемый Сергей, ОАО "АтомпромБезопасность"
На Ваш вопрос, - У нас Windows, домен, политика домена. Авторизация только при включеном контролере. Поверх стоит Секрет Нет. Идентификаторы пользователей (тоже кстати не ГТ (у нас)). Пользователь сам вводит пароль. Не может длина быть менее 6. После того как субъект конечное число раз пытался войти в систему предъявляемый им идентификатор обычно блокируется при этом обязательно администратор безопасности выясняет причину, начиная естественно с владельца идентификатора. Если будет доказано, что пользователь идентификатора "забыл" пароль, то ему будет предоставлена возможность его сменить. У нас пароль не относится к ГТ. Думаю, что после 1997 года Ваш перечень не был пересмотрен должным образом. Кстати для меня удивительно как можно произвольной комбинации дать гриф ГТ. Как бы получается, что система защиты ради самой системы защиты. Кстати тогда почему бы не на уровень выше гриф для пароля делать? Вот пример (выдуманный): Есть АС представляющая собой сеть из 15 СВТ (домен, Windows 2000 Server – 2 шт и 13 Windows 2000 Professional) в которой обрабатывается ПД, С, СС,ОВ, 14 сотрудников имеющих право обрабатывать в ней информацию, и технологический процесс. Технологический процесс показывает: 1 и 2-ой сотрудники обрабатывают ПД; 3 и 4-ый сотрудники обрабатывают С; 5 и 6-ый сотрудники обрабатывают СС; 7 сотрудник обрабатывает ОВ. Вопрос: По какой форме должны получить допуск 1- 6 ой сотрудник и какую надбавку за работу с ГТ им следует платить, чтобы они могли работать в АС? |
|
| Автор: Дмитрий | 24512 | 26.12.2010 16:03 |
|
Уважаемый Сергей, ОАО "АтомпромБезопасность"
И все таки, не понятно. Как это пользователь пришел и сказал что "забыл" пароль и администратор его поменял. А вдруг пароль уже "поменяли"? Конечно я не знаком с Вашей СЗИ и по двум фразам выводы делать нельзя, но все таки как это так, взял и забыл ГТ, то есть уничтожил. А где тогда записи об уничтожении? А если он пароль вспомнит это будет ГТ или не ГТ? Получается можно защищать недокументированную информацию? |
|
Просмотров темы: 14395