Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]
| Автор: Побратим | 9204 | 03.03.2009 14:39 |
|
О! То что нужно! Огромное спасибо!
|
|
| Автор: Timon | 9207 | 03.03.2009 15:54 |
|
Alex_b, разграничение к записям БД как присутствовало 20 лет назад, так и сейчас существует, даже не к столбцам или таблицам... а именно к записям и полям записей!
Объекты-файлы Вы сможете защитить. А объекты внутри БД как защищать? Механизмы защиты д.б. сертифицированы. Из моего опыта, сертифицировалась как БД, так и сервер приложений, что вызывало меньшие затраты. И то и второе неудобно и громоздко, дорого. Давайте доступ в базу всем и равный, тогда она представит из себя просто набор объектов защиты=файлов. Понимаю, что это не айс. Но на такой короткий пост - можно дать тока такой же короткий ответ. ЗЫ: не надо как буквоед, считать что субд не относится к сзи. Абстрагируйтесь от букв. Внутри БД надо разделять доступ юзерам? Есть критичность что, кто-то прочел лишнее или удалил (изменил)? Тогда надо разграничивать доступ соответствующими внутрибазовыми механизмами. |
|
| Автор: Timon | 9229 | 04.03.2009 12:59 |
|
Прохожий, а конкретно как он его похоронит?
|
|
| Автор: Василь | 9233 | 04.03.2009 14:07 |
|
Timon, ЗЫ: не надо как буквоед, считать что субд не относится к сзи.
Вначале явите миру документ, что СУБД относится к СЗИ. В сертификатах всё-таки используется некоторый набор букв, а не маска. СУБД действует в некой среде безопасности. * Внутри БД надо разделять доступ юзерам? Использовать внутренние механизмы СУБД для обеспечения защиты данных никто не запрещает. |
|
| Автор: Timon | 9238 | 04.03.2009 16:48 |
|
Прохожий, я согласен со всеми неточностями и даже может с "невыполнимостью" в данном виде требований.
Но собственно считаю, что новый закон о коллекторстве или ком-либо ещё никак не повредит закону о ПД. Принятие закона о коллекторстве даст право Коллектору обрабатывать без согласия субъекта, в том числе собирать и распространять, данные. И в закон о ПД даже поправок вносить не потребуется. Через пару лет все устаканится обычным методом проб и ошибок. |
|
| Автор: Василь | 9248 | 04.03.2009 23:33 |
|
в строке "ЗЫ" с СУБД и СЗИ две частицы "не".
|
|
| Автор: Alex_b, - | 9256 | 05.03.2009 07:55 |
|
Vit, еще раз процитирую
Основные мероприятия говорят (пункт 4.3) "Для программного обеспечения, используемого при защите информации в ИСПДн (средств защиты информации - СЗИ, в том числе и встроенных в общесистемное и прикладное программное обеспечение - ПО), должен быть обеспечен соответствующий уровень контроля отсутствия в нем НДВ." Про "сертифицированность" тут нет ни слова! А фраза "должен быть обеспечен" - не раскрыта. Кем обеспечен, кто является главным контролером - не оператор ли? Если да - то оператора все устраивает. Типа СУБД ставилась с лицензионного диска,, изменений от производителя до потребителя быть не могло - диск не перезаписываемый. Организационно закрываем дыру "изменение состава и содержимого модулей прикладного ПО (СУБД)" и все? Вроде как закрылись? а ФСТЭКу вежливо показать на то, что описали они процедуру обеспечения соответствующего уровня конторля... как-то сильно витиевато, а если откровенно - то никак. Или я не все нормодоки прочитал внимательно, и где-то описан порядок обеспечения соответствующего уровня конторля... ? |
|
| Автор: Timon | 9265 | 05.03.2009 10:21 |
|
Alex_b, "установление соответствия"="обеспечение соответствия"(=и т.п. синонимы) требованиям определенного класса НДВ - это и есть сертификация по РД.НДВ.
Никак нельзя соответствовать ОПРЕДЕЛЕННОМУ классу из РД.НДВ, не пройдя сертификацию. Просто соответствовать отсутствию мифических НДВ (а не классу РД) можно согласно Вашей логике про дистрибутив ПО. А вообще, согласно такому тексту четырехкнижия - не заморачивайтесь! Класс определен конкретно??? НЕТ! На "нет" и суда нет! Воспринимайте эту фразу, как требование к сертифицированным СЗИ аккорд\страж\секретнет. У них всегда есть какой-то класс НДВ. Оракл сертифицировать или ОС нереально. |
|
| Автор: Alex_b, - | 9266 | 05.03.2009 10:55 |
|
Не, ну это анекдот)) Я открываю официально же полученый документ от той же даты, ту же страницу и читаю совсем другое... и слова сертификация - не вижу)) Где подвох???
Timon, сертификацию ОС и СУБД проводят (на отсутствие НДВ), однако стоит - порядка лимона (для СУБД Оракл). Не будет заказчик такие деньги платить. "Воспринимайте эту фразу, как требование к сертифицированным СЗИ аккорд\страж\секретнет. У них всегда есть какой-то класс НДВ." И именно на это мы и опираемся, шо вроде как СЗИ сертифицированы, а "механизмы защиты" - это уже не средства защиты. |
|
| Автор: Alex_b, - | 9267 | 05.03.2009 10:56 |
|
Не, ну это анекдот)) Я открываю официально же полученый документ от той же даты, ту же страницу и читаю совсем другое... и слова сертификация - не вижу)) Где подвох???
Timon, сертификацию ОС и СУБД проводят (на отсутствие НДВ), однако стоит - порядка лимона (для СУБД Оракл). Не будет заказчик такие деньги платить. "Воспринимайте эту фразу, как требование к сертифицированным СЗИ аккорд\страж\секретнет. У них всегда есть какой-то класс НДВ." И именно на это мы и опираемся, шо вроде как СЗИ сертифицированы, а "механизмы защиты" - это уже не средства защиты. А еще интересно почитать эти доки (4-книжье) в новой редакции)) Никто не знает, когда планируется? |
|
Просмотров темы: 419731