Контакты
Подписка
МЕНЮ
Контакты
Подписка

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]

Автор: Побратим | 9204 03.03.2009 14:39
О! То что нужно! Огромное спасибо!

Автор: Timon | 9207 03.03.2009 15:54
Alex_b, разграничение к записям БД как присутствовало 20 лет назад, так и сейчас существует, даже не к столбцам или таблицам... а именно к записям и полям записей!
Объекты-файлы Вы сможете защитить. А объекты внутри БД как защищать? Механизмы защиты д.б. сертифицированы.
Из моего опыта, сертифицировалась как БД, так и сервер приложений, что вызывало меньшие затраты. И то и второе неудобно и громоздко, дорого.
Давайте доступ в базу всем и равный, тогда она представит из себя просто набор объектов защиты=файлов.
Понимаю, что это не айс. Но на такой короткий пост - можно дать тока такой же короткий ответ.
ЗЫ: не надо как буквоед, считать что субд не относится к сзи. Абстрагируйтесь от букв. Внутри БД надо разделять доступ юзерам? Есть критичность что, кто-то прочел лишнее или удалил (изменил)?
Тогда надо разграничивать доступ соответствующими внутрибазовыми механизмами.

Автор: Timon | 9229 04.03.2009 12:59
Прохожий, а конкретно как он его похоронит?

Автор: Василь | 9233 04.03.2009 14:07
Timon, ЗЫ: не надо как буквоед, считать что субд не относится к сзи.

Вначале явите миру документ, что СУБД относится к СЗИ.
В сертификатах всё-таки используется некоторый набор букв, а не маска.

СУБД действует в некой среде безопасности.

* Внутри БД надо разделять доступ юзерам?

Использовать внутренние механизмы СУБД для обеспечения защиты данных никто не запрещает.

Автор: Timon | 9238 04.03.2009 16:48
Прохожий, я согласен со всеми неточностями и даже может с "невыполнимостью" в данном виде требований.
Но собственно считаю, что новый закон о коллекторстве или ком-либо ещё никак не повредит закону о ПД.
Принятие закона о коллекторстве даст право Коллектору обрабатывать без согласия субъекта, в том числе собирать и распространять, данные. И в закон о ПД даже поправок вносить не потребуется.
Через пару лет все устаканится обычным методом проб и ошибок.

Автор: Василь | 9248 04.03.2009 23:33
в строке "ЗЫ" с СУБД и СЗИ две частицы "не".

Автор: Alex_b, - | 9256 05.03.2009 07:55
Vit, еще раз процитирую
Основные мероприятия говорят (пункт 4.3)
"Для программного обеспечения, используемого при защите информации в ИСПДн (средств защиты информации - СЗИ, в том числе и встроенных в общесистемное и прикладное программное обеспечение - ПО), должен быть обеспечен соответствующий уровень контроля отсутствия в нем НДВ."
Про "сертифицированность" тут нет ни слова! А фраза "должен быть обеспечен" - не раскрыта. Кем обеспечен, кто является главным контролером - не оператор ли? Если да - то оператора все устраивает. Типа СУБД ставилась с лицензионного диска,, изменений от производителя до потребителя быть не могло - диск не перезаписываемый. Организационно закрываем дыру "изменение состава и содержимого модулей прикладного ПО (СУБД)" и все? Вроде как закрылись? а ФСТЭКу вежливо показать на то, что описали они процедуру обеспечения соответствующего уровня конторля... как-то сильно витиевато, а если откровенно - то никак. Или я не все нормодоки прочитал внимательно, и где-то описан порядок обеспечения соответствующего уровня конторля... ?

Автор: Timon | 9265 05.03.2009 10:21
Alex_b, "установление соответствия"="обеспечение соответствия"(=и т.п. синонимы) требованиям определенного класса НДВ - это и есть сертификация по РД.НДВ.
Никак нельзя соответствовать ОПРЕДЕЛЕННОМУ классу из РД.НДВ, не пройдя сертификацию.
Просто соответствовать отсутствию мифических НДВ (а не классу РД) можно согласно Вашей логике про дистрибутив ПО.
А вообще, согласно такому тексту четырехкнижия - не заморачивайтесь! Класс определен конкретно??? НЕТ!
На "нет" и суда нет!
Воспринимайте эту фразу, как требование к сертифицированным СЗИ аккорд\страж\секретнет. У них всегда есть какой-то класс НДВ.
Оракл сертифицировать или ОС нереально.

Автор: Alex_b, - | 9266 05.03.2009 10:55
Не, ну это анекдот)) Я открываю официально же полученый документ от той же даты, ту же страницу и читаю совсем другое... и слова сертификация - не вижу)) Где подвох???
Timon, сертификацию ОС и СУБД проводят (на отсутствие НДВ), однако стоит - порядка лимона (для СУБД Оракл). Не будет заказчик такие деньги платить.
"Воспринимайте эту фразу, как требование к сертифицированным СЗИ аккорд\страж\секретнет. У них всегда есть какой-то класс НДВ."
И именно на это мы и опираемся, шо вроде как СЗИ сертифицированы, а "механизмы защиты" - это уже не средства защиты.

Автор: Alex_b, - | 9267 05.03.2009 10:56
Не, ну это анекдот)) Я открываю официально же полученый документ от той же даты, ту же страницу и читаю совсем другое... и слова сертификация - не вижу)) Где подвох???
Timon, сертификацию ОС и СУБД проводят (на отсутствие НДВ), однако стоит - порядка лимона (для СУБД Оракл). Не будет заказчик такие деньги платить.
"Воспринимайте эту фразу, как требование к сертифицированным СЗИ аккорд\страж\секретнет. У них всегда есть какой-то класс НДВ."
И именно на это мы и опираемся, шо вроде как СЗИ сертифицированы, а "механизмы защиты" - это уже не средства защиты.
А еще интересно почитать эти доки (4-книжье) в новой редакции)) Никто не знает, когда планируется?

Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]

Просмотров темы: 419731

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*