| Автор: :-) | 40899 | 16.12.2012 21:39 |
|
Соглашусь, что выданный пользователю носитель (!) пароля не является не личным, а должностным на период исполнения должностных обязанностей. Но пароль?! Пароль - средство моей идентификации в системе, моих действий в этой системе, за которые ответственность буду нести прежде всего я. Почему я должен кому-то его передавать в журнале, чтобы другой человек им мог воспользоваться? Хочешь войти в систему получи доступ и логин, заведи личный пароль и работай под ним и неси ответственность за его разглашение и действия, если передашь пароль кому-то. Тоже самой, например, с электронной подписью и сертификатом, выдаваемым директору, бухгалтеру для использования в работе с электронными документами.
Если Вам легче оперировать лозунгами без объяснения, делайте. Тем более для этого у Вас, как оказалось, есть полное основание в виде директивы "сверху". Мои рассуждения отражают мою позицию, которая расходится с упомянутой директивой по объективным причинам. |
|
| Автор: Александр | 40905 | 17.12.2012 10:20 |
|
Вопрос о том, нужно ли с точки зрения здравого смысла вести журнал и секретить его тема для отдельного холивара.
По НМД вот что я вижу в итоге: В ветке упоминаются следующие документы: 1. Руководящий документ Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации (Утверждено решением председателя Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г.) Документ открытый, не содержит КМК вообще никаких требований ни к паролям, ни к журналу или грифу этого журнала. Я быстро проглядел. Если проблема в моей невнимательности то приведите цитату. Документ открытый. 2. Решения МВК №172, 210 Документы закрытые. №172 это, как я понимаю, набор типовых инструкций. Сами по себе они не обязательны к исполнению. На их основании пишутся внутренние документы, которые после принятия обязательны в пределах организации. То, что я просмотрел требований к журналу и его грифу не содержит. Но документ длинный и похоже у меня не полный набор приложений. №210 попробую ознакомиться. Раньше не видел. Или не помню что это такое. Цитаты мне в открытом форуме никто не приведет, но если не сложно раздел и пункт приведите,если кто знает. 3. Абстрактные "ведомственные документы", без указания ведомства даты и номера. Тут нечего обсуждать. Если кто даст номера пунктов и разделов по №172, 210 скажу спасибо. Но это относительно новые документы. Практика вести журналы паролей и секретить эти журналы появилась много раньше. Первоисточник должен был быть принят как минимум в 2005 году, скорее всего раньше, но это было до меня. Неужели "здесь так принято", как в анекдоте про обезьян? Т.е. есть ведомственный документ, который возможно уже пересмотрен, и его распространили на всю ГТ? |
|
| Автор: Александр | 40907 | 17.12.2012 12:03 |
|
Докладываю о результатах:
"Типовая инструкция", введена решением МВК №172, включая приложения 1-6 не содержит требований назначать пароли администратором безопасности, ведения журнала паролей и т.д. №210 в моей организации нет. Или есть но мне не дают. Но говорят что нет. Тут странная ситуация, я был абсолютно уверен что к "Типовой инструкции" есть приложения касающиеся антивирусной защиты и парольной защиты, я их своими глазами видел. Но я их не вижу. Хуже того, на этом форуме остался мой вопрос Я уверен что в итоге эта инструкция нашлась. Или проблема "смотрю в книгу - вижу фигу", или что? Возможно есть несколько документов с похожими названиями и номерами? |
|
| Автор: Странник | 40925 | 17.12.2012 21:36 |
|
по п. 3 и по п. 2
Документы не обстрактные. Поскольку на них стоит гриф обсуждать их не считаю уместным. по п.1: РД Гстехкомиссии 2.9. Требования к классу защищенности 2А. Подсистема управления доступом: должны осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов; 2.14. Требования к классу защищенности 1Б: Подсистема управления доступом: должны осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю временного действия длиной не менее восьми буквенно-цифровых символов; и т.д. |
|
| Автор: :-) | 40930 | 18.12.2012 05:09 |
|
Приведённые примеры из РД касаются требований к наличию идентификатора и пароля, длине пароля, но ни слова об их секретности и журналировании. Такое ощущение, что пока сам не увижу решения МВК № 172 и № 210 окончательно не разберусь с необходимостью отнесения пароля к ГТ...
|
|
| Автор: Странник | 40935 | 18.12.2012 10:40 |
|
п. 63 решения МВК № 173
там прописано про журнал, учет, кто и как формирует пароли подробнее - смотри первоисточник. |
|
| Автор: BUM | 40936 | 18.12.2012 11:06 |
|
Страннику | 40935
Подскажите год (дату) выпуска решения №173. Оно я понимаю с собакой? |
|
| Автор: Гном | 40940 | 18.12.2012 11:29 |
|
Страннику | 40935
А что за решение №173, не слышал, держал в руках только 172 и 210. Можно кратко функциональное название дока и доступен ли к заказу в территориальных управлениях ФСТЭК? |
|
| Автор: Странник | 41001 | 19.12.2012 21:32 |
|
конечно № 172 прошу прощения за опечатку.
|
|
| Автор: Александр | 41024 | 21.12.2012 13:24 |
|
По №172:
1. Это типовая инструкция. У организаций работающих с гостайной нет обязанности выполнять требования этого документа. Есть обязанность на основе этого документа разработать собственный. И согласовать его. 2. Практика ведения журналов сложилась намного раньше чем был принят этот документ. |
|
Просмотров темы: 21877