Контакты
Подписка
МЕНЮ
Контакты
Подписка

класс АС - Форум по вопросам информационной безопасности

класс АС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: Павел, Хабарвоский НТЦ ФГУП НПП "Гамма" | 36908 11.05.2012 09:02
позволю вмешаться:
<если у проверяющих будет цель именно "докопаться">
мы с Вами обсуждаем конкретную ситуацию, так что давайте не будем опускаться до измышлизмов в сторону "а вдруг..." и "а если..."

по существу:
<на деле все допущены в АС с равными правами>
ГОСТ 34.003-90 => п.п. 1.1, 2.5 => в АС входят носители информации (любые);
РД АС НДС "Классификация АС" => п. 1.9 "...обрабатывается и (или) хранится информация разных уровней конфиденциальности.." (обращаю внимание на отдельно вынесенное "или", хотя понятие обработки информации - одно из основополагающих и включает в себя и хранение, и удаление и много чего еще).
на этом, собственно, все! есть АС, ресурсы различного уровня конфиденциальности, максимальный уровень конфиденциальности, пользователи (несколько), различные права пользователей к ресурсам.
однозначное совпадение с определением класса защищенности АС.

что еще гадать?!

Автор: :-) | 36913 11.05.2012 10:30
Так ведь никто и не гадает...

>> мы с Вами обсуждаем конкретную ситуацию, так что давайте не будем опускаться до измышлизмов в сторону "а вдруг..." и "а если..."
Во-первых, Вы вырвали фразу из контекста и начали ей придавать "центральное" значение. Во-вторых, призываете говорить о конкретике, а сами обсуждаете только формулировки "нормативки".

Выкладки и выводы, сделанные Вам под заголовком "по существу", остались не понятными к какому именно "существу" Вы их привязываете. Если это просто Ваши мысли в слух, то они тоже имеют право на существование.

Автор: Павел, Хабаровский НТЦ ФГУП "НПП "Гамма" | 36914 11.05.2012 11:09
да ладно... :)
никакого центрального значения, просто призвал придерживаться лишь официальных позиций. ничего личного.

и что может быть более официально, чем изложенное в нормативном документе? на мой взгляд все прозрачно: я привел конкретные пункты и лишь не сделал окончательный вывод. а вывод получается однозначный - класс защищенности АС, приведенной автором - 1В.

выше Вы просили указать, какой РД Вы понимаете не верно. я пытаюсь объяснить, что по всей видимости, Вы понимаете понятие АС так, как Вам удобно. а такой подход неприемлем.

Автор: :-) | 36918 11.05.2012 13:15
Значит пост 36908 предназначался всё таки мне лично :-)))

> выше Вы просили указать, какой РД Вы понимаете не верно. я пытаюсь объяснить, что по всей видимости, Вы понимаете понятие АС так, как Вам удобно. а такой подход неприемлем.
Конечно, законы должны иметь одинаковый смысл для всех... Но что значит удобно понимать понятие АС? Понимание АС (помимо дефиниций самого термина) дано в РД Гостехкомиссии РФ 1992 года "Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации". Его в большей степени, собственно, я и придерживался в своих рассуждениях. Т.к. рассматриваемый вопрос касался именно НСД и определения класса защищённости АС от НСД к информации, то счёл наиболее оптимальным придерживаться именно "идеологии" указанного РД "Концепция...". Посему не считаю, что для объяснения свой позиции я использовал некую "игру слов" из нормативных документов с "удобным для меня пониманием".

Цитирую Ваше высказывание:
ГОСТ 34.003-90 => п.п. 1.1, 2.5 => в АС входят носители информации (любые)
РД АС НДС "Классификация АС" => п. 1.9 "...обрабатывается и (или) хранится информация разных уровней конфиденциальности.." (обращаю внимание на отдельно вынесенное "или", хотя понятие обработки информации - одно из основополагающих и включает в себя и хранение, и удаление и много чего еще).

Это Вы сделали выдержку из описания классов первой группы, но и у описания классов второй группы аналогично сказано в части касаемо носителей разного уровня конфиденциальности. Причём в том же самом пункте 1.9 (особенно в части отдельно вынесенного "или"), а именно:
...пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности.
Т.о. автоматизированные системы второго и первого класса роднит то, что и там и там используются носители разного уровня конфиденциальности. Причём количество носителей и их вид не оговорены.
Что касается непосредственно обработки и хранения, то свою позицию по ним я подробно изложил в постах 36343 и 36346. Хранение информации отделено от АС и производится в РСП оргмерами. Обработка защищаемой информации в АС (вместе общедоступной или без неё) осуществляется после оргмер по проведению разграничения по допуску к ней. Не понятно между кем или к какой информации Ваша СЗИ от НСД, установленная в АС, должна будет проводить разграничение по доступу, когда за неё это уже сделали работники РСП. Далее нет смысла "пережёвывать" уже сказанное.
Если Вам на АС’ках, построенных на базе автономной ПЭВМ со съёмными носителями, удобнее реализовать требования класса 1В и выше - ВАШЕ ПРАВО. Для подобных систем я считаю внедрение и реализацию требований 1 класса избыточными, и достаточными требования класса 2А. Если Вы считаете мои аргументы неприемлемыми тоже - ВАШЕ ПРАВО.

Автор: :-) | 36919 11.05.2012 13:40
В дополнение к посту 36918:
Всё сказанное относится к тому, что я не вижу предмета спора и ни к чему не призываю. Поступайте так, как удобнее Вам или Ваши "местным" регуляторам.
Лишь бы Вы были счастливы :-)))

Автор: Павел, Хабаровский НТЦ ФГУП "НПП "Гамма" | 36921 11.05.2012 15:09
Вы не поняли мою позицию.
я за то, чтобы персонал, ответственный в той или иной мере за безопасность информации, не искал "лазейки" в документах. чтобы не получалось ситуаций, когда однотипные системы рассматриваются и владельцами, и лицензиатами, и регуляторами с различным подходом. в этом деле важна системность.
каждый из нас остался при своем мнении. считаю вопрос закрытым )))

тем более, что я не завсегдатай форумов. искал продолжения ситуации совсем по другой теме ))) , а сюда попал просто прочитав пост и решил поделиться опытом (поверьте, немалым).

надеюсь, наша беседа хоть кому-то оказалась полезной.

Автор: Странник | 36926 11.05.2012 17:04
АС обнозначно первого класса. Точку в споре поставит только ФСТЭК. Хотя там тоже разные люди работают.

Автор: Странник | 36927 11.05.2012 17:05
Винчестеры как устройства являются составной частью АС

Автор: Толстый | 36974 13.05.2012 20:18
Поддерживаю, однозначно класс первой группы, так как каждый пользователь имеет разные права доступа к информации АС, в которую по определению входят все носители.

Для удобства надо строить в таком случае матрицу доступа, указав все объекты доступа. Наглядно будет видно, что каждый будет допущен к своему носителю, а остальным доступ запрещен. Слепой да не увидит.

Автор: :-) | 36979 14.05.2012 06:28
Тогда к АС надо причислить все носители, хранящиеся и стоящие на учёте в РСП?! Т.е. секретное делопроизводство РСП автоматически мы должны причислить к технологическому процессу АС, а матрицу доступа пользователей в АС будите делать на основе карточек доступа и журналов учёта в РСП?! Любителям "двойной" работы желаю удачи.

Страницы: < 1 2 3 4 5 >

Просмотров темы: 15343

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*