Контакты
Подписка
МЕНЮ
Контакты
Подписка

Гостайна - пароли - Форум по вопросам информационной безопасности

Гостайна - пароли - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: :-) | 40899 16.12.2012 21:39
Соглашусь, что выданный пользователю носитель (!) пароля не является не личным, а должностным на период исполнения должностных обязанностей. Но пароль?! Пароль - средство моей идентификации в системе, моих действий в этой системе, за которые ответственность буду нести прежде всего я. Почему я должен кому-то его передавать в журнале, чтобы другой человек им мог воспользоваться? Хочешь войти в систему получи доступ и логин, заведи личный пароль и работай под ним и неси ответственность за его разглашение и действия, если передашь пароль кому-то. Тоже самой, например, с электронной подписью и сертификатом, выдаваемым директору, бухгалтеру для использования в работе с электронными документами.
Если Вам легче оперировать лозунгами без объяснения, делайте. Тем более для этого у Вас, как оказалось, есть полное основание в виде директивы "сверху". Мои рассуждения отражают мою позицию, которая расходится с упомянутой директивой по объективным причинам.

Автор: Александр | 40905 17.12.2012 10:20
Вопрос о том, нужно ли с точки зрения здравого смысла вести журнал и секретить его тема для отдельного холивара.
По НМД вот что я вижу в итоге:
В ветке упоминаются следующие документы:
1. Руководящий документ
Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации (Утверждено решением председателя Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г.)
Документ открытый, не содержит КМК вообще никаких требований ни к паролям, ни к журналу или грифу этого журнала. Я быстро проглядел. Если проблема в моей невнимательности то приведите цитату. Документ открытый.
2. Решения МВК №172, 210
Документы закрытые. №172 это, как я понимаю, набор типовых инструкций. Сами по себе они не обязательны к исполнению. На их основании пишутся внутренние документы, которые после принятия обязательны в пределах организации. То, что я просмотрел требований к журналу и его грифу не содержит. Но документ длинный и похоже у меня не полный набор приложений.
№210 попробую ознакомиться. Раньше не видел. Или не помню что это такое.
Цитаты мне в открытом форуме никто не приведет, но если не сложно раздел и пункт приведите,если кто знает.
3. Абстрактные "ведомственные документы", без указания ведомства даты и номера. Тут нечего обсуждать.
Если кто даст номера пунктов и разделов по №172, 210 скажу спасибо. Но это относительно новые документы. Практика вести журналы паролей и секретить эти журналы появилась много раньше. Первоисточник должен был быть принят как минимум в 2005 году, скорее всего раньше, но это было до меня.
Неужели "здесь так принято", как в анекдоте про обезьян? Т.е. есть ведомственный документ, который возможно уже пересмотрен, и его распространили на всю ГТ?

Автор: Александр | 40907 17.12.2012 12:03
Докладываю о результатах:
"Типовая инструкция", введена решением МВК №172, включая приложения 1-6 не содержит требований назначать пароли администратором безопасности, ведения журнала паролей и т.д.
№210 в моей организации нет. Или есть но мне не дают. Но говорят что нет.
Тут странная ситуация, я был абсолютно уверен что к "Типовой инструкции" есть приложения касающиеся антивирусной защиты и парольной защиты, я их своими глазами видел. Но я их не вижу.
Хуже того, на этом форуме остался мой вопрос
http://www.itsec.ru/forum.php?sub=5379&from=0&format=printer-friendly
Я уверен что в итоге эта инструкция нашлась.
Или проблема "смотрю в книгу - вижу фигу", или что?
Возможно есть несколько документов с похожими названиями и номерами?

Автор: Странник | 40925 17.12.2012 21:36
по п. 3 и по п. 2
Документы не обстрактные. Поскольку на них стоит гриф обсуждать их не считаю уместным.

по п.1:
РД Гстехкомиссии
2.9. Требования к классу защищенности 2А.
Подсистема управления доступом:
должны осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов;

2.14. Требования к классу защищенности 1Б:
Подсистема управления доступом:
должны осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю временного действия длиной не менее восьми буквенно-цифровых символов;

и т.д.





Автор: :-) | 40930 18.12.2012 05:09
Приведённые примеры из РД касаются требований к наличию идентификатора и пароля, длине пароля, но ни слова об их секретности и журналировании. Такое ощущение, что пока сам не увижу решения МВК № 172 и № 210 окончательно не разберусь с необходимостью отнесения пароля к ГТ...

Автор: Странник | 40935 18.12.2012 10:40
п. 63 решения МВК № 173
там прописано про журнал, учет, кто и как формирует пароли
подробнее - смотри первоисточник.

Автор: BUM | 40936 18.12.2012 11:06
Страннику | 40935
Подскажите год (дату) выпуска решения №173.
Оно я понимаю с собакой?

Автор: Гном | 40940 18.12.2012 11:29
Страннику | 40935
А что за решение №173, не слышал, держал в руках только 172 и 210.
Можно кратко функциональное название дока и доступен ли к заказу в территориальных управлениях ФСТЭК?

Автор: Странник | 41001 19.12.2012 21:32
конечно № 172 прошу прощения за опечатку.

Автор: Александр | 41024 21.12.2012 13:24
По №172:
1. Это типовая инструкция. У организаций работающих с гостайной нет обязанности выполнять требования этого документа. Есть обязанность на основе этого документа разработать собственный. И согласовать его.
2. Практика ведения журналов сложилась намного раньше чем был принят этот документ.

Страницы: < 1 2 3 4 >

Просмотров темы: 21877

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*