| Автор: sekira | 43831 | 20.05.2013 21:05 |
|
читаем по пунктам РД.
1.7. К числу определяющих признаков, по которым производится группировка АС в различные классы, относятся: наличие в АС информации различного уровня конфиденциальности; уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации; режим обработки данных в АС - коллективный или индивидуальный. 3 признака!!! 2.18. При разработке АС, предназначенной для обработки или хранения информации, являющейся собственностью государства и отнесенной к категории секретной, необходимо ориентироваться в соответствии с РД «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации» на классы защищенности АС не ниже (по группам) 3А, 2А, 1А, 1Б, 1В и использовать сертифицированные СВТ: не ниже 4 класса - для класса защищенности АС 1В; не ниже 3 класса - для класса защищенности АС 1Б; не ниже 2 класса - для класса защищенности АС 1А. Четвертый признак! По группам... 1.9. Третья группа включает АС, в которых работает один пользователь, допущенный ко всей информации АС, размещенной на носителях одного уровня конфиденциальности. Группа содержит два класса - 3Б и 3А. Вторая группа включает АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности. Группа содержит два класса - 2Б и 2А. Первая группа включает многопользовательские АС, в которых одновременно обрабатывается и (или) хранится информация разных уровней конфиденциальности. Не все пользователи имеют право доступа ко всей информации АС. Группа содержит пять классов - 1Д, 1Г, 1В, 1Б и 1А. Где один пользователь к разным уровням (С, СС например)? Где много пользователей с равными правами с одним уровнем (только С)? Где много пользователей с разными правами с одним уровнем? Эти пограничные ситуации расматривают и уточняют СТР и СТР-К. Эта проблема на моей памяти раз пятый подымается в разных ветках! |
|
| Автор: Олег | 43832 | 20.05.2013 21:15 |
|
--Где много пользователей с равными правами с одним уровнем (только С)?
2А, нет? --Где много пользователей с разными правами с одним уровнем? как вы добьетесь разных прав (вернее привилегий соответствующих форме допуска) если существует только один уровень конфиденциальности? Возьмем тривиальный случай - уровень КИ, никакой ГТ, и толпа пользователей без форм допуска, очевидно, и у меня есть такая машина, только что прошедшая проверку регулятором с тех.паспортом 2Б. |
|
| Автор: sekira | 43833 | 20.05.2013 21:41 |
|
Конечно 2А, но это не написано!
"разных прав (вернее привилегий соответствующих форме допуска)" Разные права допуса - речь идет о дискеционном доступе к ресурсам, не путайте с формами допуска! |
|
| Автор: Виктория | 43856 | 21.05.2013 14:43 |
|
Господа, огромное спасибо за Ваши ответы, прошу простить за то, что Вы уже отвечали ранее на поставленный вопрос. Почитала форум и ужаснулась, все говорят о комплексном подходе в защите информации, пишут статьи, книги, выступают на выставках, семинарах, а НМД, точнее пробелы в ней и ляпы как были так и есть! Никуда не делись! Документы все изданы десятилетия назад! Складывается впечатление, что современные безопасники не в силах разработать базу своих документов! Посмотрите на любую хорошую современную компьютерную игру! В них досконально описаны целые миры! Миры!!! А тут десяток документов не могут к единому знаменателю привести за годы!? Это очень печально! Всей Вашей напускной строгости нет оправдания. Что же Вы оставляете нам (потомкам)?
|
|
| Автор: Олег | 43857 | 21.05.2013 14:52 |
|
Виктория, я бы попросил Вас воздержаться от сравнения процесса разработки и согласования РД и НМД с коммерческими проектами компьютерных игр, в которых, к слову, ошибки приводят всего лишь к недовольству игрока.
|
|
| Автор: Дмитрий | 43936 | 23.05.2013 10:29 |
|
Олег:
Ну так-то правильно барышня говорит, объемы документации (от кода до инструкций конечного пользователя) у разработчиков ПО в десятки раз больше! Пусть не компьютерные игры (хотя, смею Вас заверить, там защите информации уделяют внимание не меньше, чем при разработке кривых "СЗИ от НСД"), а, к примеру, автоматизированные банковские системы! И все это на очень больших скоростях! Дедлайны, дедлайны, дедлайны! Команды проектировщиков, дизайнеров, специалистов по юзабилити, программистов, тестеров! Да что там говорить?!? Люди работают на совесть, используют современный инструментарий.... А эти наши "регуляторы" - кучка отставных военных/чекистов, которые слепым методом ввода данных с клавы даже не владеют! Да это смешно! Они никогда не смогут организовать хоть что-либо похожее на разработку ПО. Максимум - соберут раз в год и покажут отвратительную презентацию в пауэрпоинте. Для них высший пилотаж - таблица в экселе! Вспомните реестр сертифицированных средств защиты - в 21 веке он не должен быть таблицей, он должен быть базой данных (реляционная модель данных существует с конца 60-х годов прошлого века)! Вокруг государства одни костыли да заплатки... Компетентностная импотенция... |
|
| Автор: Олег | 43937 | 23.05.2013 10:39 |
|
Дмитрий, с положением дел согласен, все хреново. Акцент моего поста был направлен на слово "Коммерческий". Дэдлайны и требования выдвигают те кто платит, и платит неслабо! Вся красота и удобство делается для того, чтобы продукт покупали! Улавливаете мою мысль? Бесспорно, необходимо менять подход к разработке НМД и РД, при этом не забывая что бОльшая часть документов выходит грифоваными, или как минимум ограниченного доступа.
|
|
| Автор: несчастный ITшник | 44620 | 25.06.2013 12:00 |
|
Премного извиняюсь за возможно уже где-то разжеванный вопрос. Но для себя мне так и не удалось уяснить следующее: каким документом в нашей стране устанавливаются уровни конфиденциальности на которые так упорно ссылаются СТР-К и другие РД ФСТЭК. В моем понимании должен быть какой-то документ, в котором написано примерно следующее: такая-то информация - >такой-то уровень конфиденциальности. Данный момент один из ключевых при классификации АС. Знающие люди – подскажите пожалуйста!
|
|
| Автор: 7-й | 44630 | 25.06.2013 16:29 |
|
Читаем:
1) статья 5 Федеральный закон от 27.07.2006 N 149-ФЗ )"Об информации, информационных технологиях и о защите информации" 2) Указ Президента РФ "Об утверждении перечня сведений конфиденциального характера" от 6 марта 1997 года N 188 3) и потом понеслось)))) |
|
| Автор: несчастный ITшник | 44660 | 26.06.2013 12:40 |
|
7й, спасибо конечно за быстрый ответ. Но практической пользы, к сожалению, от него не много. В перечисленных вами документах, нет ни слова об "уровнях конфиденциальности". Про первый пункт даже говорить ничего не буду, а что касается второго, то согласно СТР-К п.5.2.3, в указанном перечне перечислены виды сведений конфиденциального характера а не уровни конфиденциальности. И мне видится, что все виды сведенй перечисленные в перечне относятся к одному уровню конфиденциальности.
|
|
Просмотров темы: 23576