| Автор: Комрад | 52832 | 30.07.2014 13:16 |
|
Технически базы антивирусные еще можно обновлять с носителей информации, которые централизовано рассылаются вышестоящей организацией.
Или через защищенные ведомственные сети. По теме обсуждения обновление антивирусов для ГТ только через оптические диски, закрытые на запись или любые другие носители имеющие физический блок на запись информации. Для конфы можно рассмотреть usb с рычажком lock. Носить базы антивирусные в ОИ ГТ на одной флешке это де-факто создать канал утечки информации. Записали на флеш базы - вставили в ОИ - дальше что-то находится в мозгах флешки и как оно себя ведет когда обнаруживает в записываемых документах слово "секретно". Этого Вам никто официально не расскажет. Кроме того пассажи - проверим флешку на вирусы мягко говоря помогут только от распространенных и известных вирусов. Если вирус только появился или был написан специально для Вас, он еще очень не скоро станет обнаруживаться вашим антивирусом. Стакснет вообще через год после обнаружения только стал детектиться. Про разработку САПРа: на неё какие -нибудь сертификаты есть ФСТЭК или ФСБ? Сходный функционал с секретом можно реализовать из коробки с любой флешкой и компом с последней версией касперского - там тоже шифрование используется. |
|
| Автор: sekira | 52834 | 30.07.2014 14:16 |
|
"Носить базы антивирусные в ОИ ГТ на одной флешке это де-факто создать канал утечки информации"
Это вы сами придумали? В Модели ИТР 2020 и в СТР такого нет. СП пройдено. "дальше что-то находится в мозгах флешки и как оно себя ведет когда обнаруживает " Вы о чем? ПО на флешке нет! В АС замкнутая программная среда и настроено СЗИ НСД адекватно? О каких угрозах речь поподробнее сформулируйте что вы имели ввиду только на нормальном техническом языке. "Если вирус только появился или был написан специально для Вас, он еще очень не скоро станет обнаруживаться вашим антивирусом." Вы проверяли лично или в журналах так пишут? Эвристический анализ не забыли? Не надо раздувать проблему на домыслах. Попахивает словами "Вся защита ГТ хрень"! Да проблемы есть и есть куда развиваться только не надо свое ИМХО выдавать за требования. Есть что предложить что бы изменить НМД предлагайте компетентно регулятору. |
|
| Автор: Игорь | 52835 | 30.07.2014 14:50 |
|
Полностью поддерживаю выше написанное sekira | 52834
|
|
| Автор: Комрад | 52838 | 30.07.2014 15:48 |
|
"Это вы сами придумали? В Модели ИТР 2020 и в СТР такого нет. СП пройдено."
ИТР 2020 напрямую не связана с СП. Про СП пишет другое ведомство. В СТР много чего нет, это не означает что его и в правду нет. "Вы о чем? ПО на флешке нет!" На флешке есть кроме памяти контроллер, с программкой который управляет микросхемой памяти . Кроме того вы уверены, что производитель совершенно точно документирует установку микросхем? Что ему мешает, в условиях массового производства это дешевое удовольствие, лепить дополнительную микросхемку с правдоподобной функцией в даташите, настоящую функцию которой вы на СП вряд ли обнаружите. Замкнутая программная среда и все остальное на раз обходится гипервизором вшитом в мать - его выявить можно только обладая полной документацией на железо и софт матери. Т.е. Винда работает сама в виртуальной машине и скорость от этого весьма незначительно уменьшается. "Вы проверяли лично или в журналах так пишут?" Сертифицированный антивирус с регулярным обновлением (интернет подключен) у меня буквально недавно не мог задетектить бэкдор. Все конечно зависит от качества антивируса, когда его обновляли последний раз и его настроек. Но если вирус написан специально для Вас или только появился его пропустят все антивирусы. ПО поводу эвристики - где требование, что оно должно включено? Кроме того оно жрет немерено ресурсов. Регулятор в последнее время выпустил хорошие документы по конфе приказы (17,21, 31, НМД по СЗИ россыпью). Но вот в ГТ таких радостей не наблюдаем. В каком формате вы предлагаете мне сделать предложения регулятору? Обратная связь не предусмотрена. Возможен обратный эффект приедут и накажут всех , что бы не мешали работать =)) И если вы настаиваете, вся защита ГТ, это существенной частью малоактуальный бумажный онанизм. |
|
| Автор: sekira | 52839 | 30.07.2014 15:59 |
|
"ИТР 2020 напрямую не связана с СП"
ИТР 2020 основной документ для любого ведомства связанного с ИТР! "настоящую функцию которой вы на СП вряд ли обнаружите" А вы так хорошо знаете все методы и возможности и требования в СП. Что бы делать такие выводы? "Но вот в ГТ таких радостей не наблюдаем" А у вас есть претензии к требованиям!? Мол недостаточно защищаем? "Обратная связь не предусмотрена." Предусмотрена и поощряется. "И если вы настаиваете, вся защита ГТ, это существенной частью малоактуальный бумажный онанизм." Я то как раз пытаюсь вас в этом обвинить. |
|
| Автор: tao, Госструктура | 52841 | 30.07.2014 17:19 |
|
Не ожидал, что мой пост 52818 найдет такой живой отклик )))
Несомненно в документальном плане sekira прав Я же имел ввиду техническую реализацию сего процесса: ведь не исключен тот факт, что при попытке скачивания антивирусных баз, "перенаправлением на другой сайт" того не ведая Вы скачаете вовсе и не их.... И соглашусь с Комрад мы как раз вот эти самые базы по защищенным каналам с головного управления получаем, а им их предоставляет ФСБ (так в нормативке нашей прописано) |
|
| Автор: sekira | 52842 | 30.07.2014 18:36 |
|
ведь не исключен тот факт, что при попытке скачивания антивирусных баз, "перенаправлением на другой сайт" того не ведая Вы скачаете вовсе и не их.
Скачаете не то антивирус не обновится. А если боитесь дак качайте самим антивирусом. "так в нормативке нашей прописано" Название и пункт документа? |
|
| Автор: Пессимист | 52843 | 30.07.2014 20:00 |
|
re:"Если вирус только появился или был написан специально для Вас, он еще очень не скоро станет обнаруживаться вашим антивирусом."
Вы проверяли лично или в журналах так пишут? Эвристический анализ не забыли? Не надо раздувать проблему на домыслах." Лично. Неоднократно. К счастью не на аттестованных машинах. Последний пример, два антивируса от разных вендоров, один на шлюзе и один на локальной машине, актуальные базы, разумные для офисной машины настройки антивирусов и ОС,пользователь с ограниченными правами. Адресная рассылка, простой скрипт. Результат - или данные можно поднять с бэкапа или платить вымогателям. От момента когда началась рассылка до момента когда один из антивирусов стал детектить вредоноса прошло более двух суток. На мой взгляд если запустить немного модифицированный скрипт на аттестованной машине без замкнутой программной среды результат будет аналогичный. Оригинальный не сработает не потому что антивирус а потому что скрипт утягивает компоненты из сети. Вы используете термин "вирус" в бытовой трактовке, это часто приводит к неприятностям. "Эвристика" это на 80% либо относительно простая логика в стиле:"если файл с именем svchost запущен из профиля пользователя то это видимо неправильный svchost", либо попытки распознать действия вредоноса направленные на размножение либо на закрепление в системе либо на обеспечение скрытности. Но в данном случае правильнее использоать термин "троянский конь". Троянец не обязательно имеет функцию размножения и ему не всегда нужно закрепиться в системе, иногда достаточно однократного запуска. Для профессионально написанных троянцев ни сигнатурный анализ ни эвристика как правило не работают. P.S. Во всех известных мне случаях успешных атак на системы банк-клиент на стороне клиента стоял антивирус от известного вендора с разумными настройками и актуальными базами. И я не вижу причин по которым антивирус сертифицированный ФСТЭК будет работать лучше. |
|
| Автор: sekira | 52844 | 30.07.2014 20:18 |
|
"И я не вижу причин по которым антивирус сертифицированный ФСТЭК будет работать лучше."
Дак значит проблема в антивирусе, а не в том что обновления антивируса проводятся на объекте с помошью несекретной флешки скаченные с сети. |
|
| Автор: 111 (топикстартер) | 52845 | 30.07.2014 23:25 |
|
Продолжайте-продолжайте. Часть вопросов у меня уже отпала.
"В споре рождается истина" и "Истина где-то рядом" -- как раз тот случай. |
|
Просмотров темы: 23325