Контакты
Подписка
МЕНЮ
Контакты
Подписка

Различие в аттестации одной АС и двух АС в составе ЛВС - Форум по вопросам информационной безопасности

Различие в аттестации одной АС и двух АС в составе ЛВС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 >

Автор: :-) | 27326 30.03.2011 13:49
Да, во втором классе уровень конфиденциальности информации разный, НО ДОСТУП К НЕЙ ОДИНАКОВЫЙ!!! В СРД, как Вы правильно выразились, надо прописывать "совокупность реализуемых правил РАЗГРАНИЧЕНИЯ ДОСТУПА в средствах вычислительной техники или автоматизированных системах". Как разграничивать доступ, когда он одинаковый? Поэтому критерием "разграничения" в СРД будет не уровень конфиденциальности информации, а уровень (с точки зрения разности) доступа людей к информации.
И Перечень защищаемых ресурсов тут не причём. Не будите же Вы к СРД относить все орг.-тех. документы, которые разрабатываются на объекте? Классификация АС от НСД тоже не относится к СРД.

Автор: ИДС | 27328 30.03.2011 14:18
Все должно быть задокументировано независимо от условий. Как обойтись без матрицы доступа? Я всегда считал что перечень субъектов и объектов доступа и матрица доступа это неотъемлемая часть системы разграничения доступа, разве нет?

Автор: :-) | 27330 30.03.2011 14:34
Именно системы РАЗГРАНИЧЕНИЯ доступа. Если хотите обязательно всё задокументировать, то Вам никто не мешает "марать" бумагу. В таком случае Ваша матрица доступа будет выглядеть так:

МАТРИЦА ДОСТУПА АС ______

Администратор ИБ Иванов - полный доступ.
Пользователь Петров - полный доступ.
Пользователь Сидоров - полный доступ.

Можно всё это записать в табличку со значками R,W,E и п.т. - бумага от этого информативнее не станет...

Автор: ИДС | 27331 30.03.2011 14:57
Ну что значит - Петров - полный доступ? Полный доступ это права администратора. Пользователи наделенные правами администратора угробят любую АС за пару месяцев. А вот полный доступ к защищаемым ресурсам - совсем другой момент. И его нужно описать. А хранение СС в папке С недопустимо, значит папок как минимум будет две и права на них будут нарезаться с учетом разделения потоков.

Автор: :-) | 27333 30.03.2011 15:21
Разную информацию хранить в разных местах - дело благородное. Но равный доступ ко ВСЕЙ информации не может быть частичным, а только полным. Если хотя бы один пользователь из всех толпы ограничен в доступе в какому-нибудь ресурсу, то система не может быть 3 или 2 класса (3А, 3Б, 2А, 2Б), она становится 1-го класса (1А, 1Б, 1В, 1Г, 1Д). Поверьте, пользователь не всегда "убийца" системы.
Думаю, что для Вас пока нет различия между "разграничением доступа пользователей" и "уровнем конфиденциальности информации", т.к. разграничение доступа Вы определяете через уровень конфиденциальности информации, а это не правильно. В этой ситуации в качестве аналогии можно привести Вам для сравнения понятия "допуска" и "доступа".

Автор: Дмитрий | 27334 30.03.2011 15:28
"А хранение (обработка информации ) СС в папке С недопустимо."
Нагляднее вывод (обработка) информации из ПО на носители соответствующего уровня конфиденциальности. Поэтому управление потоками должно быть. И кто-то должен потоками управлять, и бывает что не все. А права и привилегии в ОС и в ПО одинаковые, - может и «угробить» (доступность ИС), но на это есть орг. меры и одна из них - инструкция пользователя. Дискреционный доступ - все равны, но он все равно должен быть реализован. Мандатный должен выполняться. Для любой АС в соответствии ФЗ д.б. обеспечена доступность. ПРД – должны быть описаны и более того доведены до пользователей АС.

Автор: ИДС | 27335 30.03.2011 15:39
Для :-)
Ничего я не путаю,а вот у вас диссонанс наблюдается - доступ надо рассматривать не ко ВСЕЙ информации, а к защищаемой.

Автор: ИДС | 27337 30.03.2011 16:06
>>Разную информацию хранить в разных местах - дело благородное.

Разную по уровню конфиденциальности. Это нужно делать обязательно и никакого благородства в этом нет.
Читайте пункт 6.2 РД Концепция защиты СВТ и АС от НСД. Там перечислены основные функции СРД и конкретно - управление потоками данных в целях предотвращения записи данных на носители несоответствующего грифа.

Автор: :-) | 27357 31.03.2011 06:32
Для ИДС:
>>> Ничего я не путаю,а вот у вас диссонанс наблюдается - доступ надо рассматривать не ко ВСЕЙ информации, а к защищаемой.
Цитирую п. 1.9 РД АС
1.9. Третья группа включает АС, в которых работает один пользователь, допущенный ко всей информации АС, размещенной на носителях одного уровня конфиденциальности. Группа содержит два класса - 3Б и 3А.
Вторая группа включает АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности. Группа содержит два класса - 2Б и 2А.
Первая группа включает многопользовательские АС, в которых одновременно обрабатывается и (или) хранится информация разных уровней конфиденциальности. Не все пользователи имеют право доступа ко всей информации АС. Группа содержит пять классов - 1Д, 1Г, 1В, 1Б и 1А.

Где Вы тут видите Ваш принцип "доступ надо рассматривать не ко ВСЕЙ информации, а к защищаемой"? Ясно и однозначно написано про ВСЮ информацию, а не про часть, которая подлежит защите!!!

Автор: :-) | 27358 31.03.2011 06:41
Ещё для ИДС:
И не надо выдёргивать отдельные предложения из всего абзаца и проводить анализ "отрывков" от общей мысли.
Порядок работы с информацией разного уровня конфиденциальности и СРД - это не одно и тоже.

Страницы: < 1 2 3 4 5 6 7 8 >

Просмотров темы: 25028

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*