| Автор: :-) | 27326 | 30.03.2011 13:49 |
|
Да, во втором классе уровень конфиденциальности информации разный, НО ДОСТУП К НЕЙ ОДИНАКОВЫЙ!!! В СРД, как Вы правильно выразились, надо прописывать "совокупность реализуемых правил РАЗГРАНИЧЕНИЯ ДОСТУПА в средствах вычислительной техники или автоматизированных системах". Как разграничивать доступ, когда он одинаковый? Поэтому критерием "разграничения" в СРД будет не уровень конфиденциальности информации, а уровень (с точки зрения разности) доступа людей к информации.
И Перечень защищаемых ресурсов тут не причём. Не будите же Вы к СРД относить все орг.-тех. документы, которые разрабатываются на объекте? Классификация АС от НСД тоже не относится к СРД. |
|
| Автор: ИДС | 27328 | 30.03.2011 14:18 |
|
Все должно быть задокументировано независимо от условий. Как обойтись без матрицы доступа? Я всегда считал что перечень субъектов и объектов доступа и матрица доступа это неотъемлемая часть системы разграничения доступа, разве нет?
|
|
| Автор: :-) | 27330 | 30.03.2011 14:34 |
|
Именно системы РАЗГРАНИЧЕНИЯ доступа. Если хотите обязательно всё задокументировать, то Вам никто не мешает "марать" бумагу. В таком случае Ваша матрица доступа будет выглядеть так:
МАТРИЦА ДОСТУПА АС ______ Администратор ИБ Иванов - полный доступ. Пользователь Петров - полный доступ. Пользователь Сидоров - полный доступ. Можно всё это записать в табличку со значками R,W,E и п.т. - бумага от этого информативнее не станет... |
|
| Автор: ИДС | 27331 | 30.03.2011 14:57 |
|
Ну что значит - Петров - полный доступ? Полный доступ это права администратора. Пользователи наделенные правами администратора угробят любую АС за пару месяцев. А вот полный доступ к защищаемым ресурсам - совсем другой момент. И его нужно описать. А хранение СС в папке С недопустимо, значит папок как минимум будет две и права на них будут нарезаться с учетом разделения потоков.
|
|
| Автор: :-) | 27333 | 30.03.2011 15:21 |
|
Разную информацию хранить в разных местах - дело благородное. Но равный доступ ко ВСЕЙ информации не может быть частичным, а только полным. Если хотя бы один пользователь из всех толпы ограничен в доступе в какому-нибудь ресурсу, то система не может быть 3 или 2 класса (3А, 3Б, 2А, 2Б), она становится 1-го класса (1А, 1Б, 1В, 1Г, 1Д). Поверьте, пользователь не всегда "убийца" системы.
Думаю, что для Вас пока нет различия между "разграничением доступа пользователей" и "уровнем конфиденциальности информации", т.к. разграничение доступа Вы определяете через уровень конфиденциальности информации, а это не правильно. В этой ситуации в качестве аналогии можно привести Вам для сравнения понятия "допуска" и "доступа". |
|
| Автор: Дмитрий | 27334 | 30.03.2011 15:28 |
|
"А хранение (обработка информации ) СС в папке С недопустимо."
Нагляднее вывод (обработка) информации из ПО на носители соответствующего уровня конфиденциальности. Поэтому управление потоками должно быть. И кто-то должен потоками управлять, и бывает что не все. А права и привилегии в ОС и в ПО одинаковые, - может и «угробить» (доступность ИС), но на это есть орг. меры и одна из них - инструкция пользователя. Дискреционный доступ - все равны, но он все равно должен быть реализован. Мандатный должен выполняться. Для любой АС в соответствии ФЗ д.б. обеспечена доступность. ПРД – должны быть описаны и более того доведены до пользователей АС. |
|
| Автор: ИДС | 27335 | 30.03.2011 15:39 |
|
Для :-)
Ничего я не путаю,а вот у вас диссонанс наблюдается - доступ надо рассматривать не ко ВСЕЙ информации, а к защищаемой. |
|
| Автор: ИДС | 27337 | 30.03.2011 16:06 |
|
>>Разную информацию хранить в разных местах - дело благородное.
Разную по уровню конфиденциальности. Это нужно делать обязательно и никакого благородства в этом нет. Читайте пункт 6.2 РД Концепция защиты СВТ и АС от НСД. Там перечислены основные функции СРД и конкретно - управление потоками данных в целях предотвращения записи данных на носители несоответствующего грифа. |
|
| Автор: :-) | 27357 | 31.03.2011 06:32 |
|
Для ИДС:
>>> Ничего я не путаю,а вот у вас диссонанс наблюдается - доступ надо рассматривать не ко ВСЕЙ информации, а к защищаемой. Цитирую п. 1.9 РД АС 1.9. Третья группа включает АС, в которых работает один пользователь, допущенный ко всей информации АС, размещенной на носителях одного уровня конфиденциальности. Группа содержит два класса - 3Б и 3А. Вторая группа включает АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности. Группа содержит два класса - 2Б и 2А. Первая группа включает многопользовательские АС, в которых одновременно обрабатывается и (или) хранится информация разных уровней конфиденциальности. Не все пользователи имеют право доступа ко всей информации АС. Группа содержит пять классов - 1Д, 1Г, 1В, 1Б и 1А. Где Вы тут видите Ваш принцип "доступ надо рассматривать не ко ВСЕЙ информации, а к защищаемой"? Ясно и однозначно написано про ВСЮ информацию, а не про часть, которая подлежит защите!!! |
|
| Автор: :-) | 27358 | 31.03.2011 06:41 |
|
Ещё для ИДС:
И не надо выдёргивать отдельные предложения из всего абзаца и проводить анализ "отрывков" от общей мысли. Порядок работы с информацией разного уровня конфиденциальности и СРД - это не одно и тоже. |
|
Просмотров темы: 25028