| Автор: питон | 13147 | 17.09.2009 15:50 |
|
>Возможность писать и исполнять скрипты в браузере и офисе тоже есть
>у любого пользователя любой компании, и убрать ее нельзя. Почему нельзя ? Запуск активного содержимого в браузере и макросов в офисе можно запретить групповыми политиками. В офисе кстати это настройка по умолчанию. Кстати без этого нет смысла в SRP про которую писал Чесноков. |
|
| Автор: питон | 13148 | 17.09.2009 16:33 |
|
извиняюсь за оффтоп, но очень интересно:
>СЗИ НСД должна реализовывать заявленные в РД механизмы защиты >собственными средствами, не используя механизмы встроенные в ОС т.е. если рд требует дескриционный контроль доступа, то сзи должна его сама полностью реализовать, переписав кусок ядра винды ? и это реально соблюдается в том же SecretNet ? может у кого есть SecretNet или страж под рукой скажите так это или нет |
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 13149 | 17.09.2009 16:56 |
|
>СЗИ НСД должна реализовывать заявленные в РД механизмы защиты
>собственными средствами, не используя механизмы встроенные в ОС Поскольку, видимо, это вопрос ко мне - отвечу. Именно так и должно быть! Не буду отвечать за разработчиков указанных Вами СЗИ, скажу за себя. Именно так и реализованы все механизмы защиты в наших СЗИ семейства "Панцирь". Да, это драйверы уровня ядра, которые перехватывают все запросы к защищаемым ресурсам (к файловым объектам, объектам реестра ОС, сетевым объектам и и сами разграничивают права доступа. Это позволяет существенно расширить функционал защиты - разграничивать доступ и для пользователей, и для процессов, контролировать сервисы олицетворения (заимствование прав), разделять между пользователями любые папки, не разделяемые ОС и приложениями, и многое другое. Поэтому нам и не важно - работать с NTFS, DFS или FAT (на жестком диске, внешних накопителях, с разделенными в сети папками) на любой платформе семейства Windows. Мы не используем возможности ОС - а как же иначе? Иначе нужно сертифицировать не СЗИ, а ОС (либо СЗИ вместе с ОС). |
|
| Автор: malotavr | 13151 | 17.09.2009 17:27 |
|
> Почему нельзя ? Запуск активного содержимого в
> браузере и макросов в офисе можно запретить > групповыми политиками Потому что нельзя :) Исполнение активного контента офисными приложениями (в первую очередь - браузерами и экселем, реже - вордом и адоб ридером) - штатные механизмы, которые активно используются прикладными системами. Почти всеми :) > Кстати без этого нет смысла в SRP про которую писал Чесноков. Ага :) Я, конечно, понимаю, что "если водка мешает работе, то ну ее нафиг такую работу", но рассматривайте неотключение этих механизмов как ограничение, накладываемое на возможности защищающейся стороны. А при этих ограничениях в этой системе действительно мало смысла. С этого я и начал дискуссию. |
|
| Автор: питон | 13152 | 17.09.2009 17:58 |
|
2Щеглов
Если вы не доверяете ОС, а раз переписываете кусок ее кода, то не доверяете, то как можно доверять защите, которая работает в этой ОС, загружается и контролируется этой ОС ? Тогда надо писать полностью свою ОС. Не вижу логики. 2malotavr >Потому что нельзя :) Исполнение активного контента офисными приложениями >(в первую очередь - браузерами и экселем, реже - вордом и адоб ридером) - >штатные механизмы, которые активно используются прикладными системами. >Почти всеми :) если вы имеете в виду, что технически нельзя - вы не правы, все отключается если нельзя, потому что бизнесу необходимы - значит, для этого конкретного бизнеса данный способ не подходит, вот и все >но рассматривайте неотключение этих механизмов как ограничение, >накладываемое на возможности защищающейся стороны. зачем мне усложнять себе задачу ? чтобы доказать, что какой-то подход в каких-то условиях не применим ? в случае инцидента оправданием это вряд-ли послужит а если этому продукту можно создать условия, в которых он будет эффективен и пользователи не будут вопить, то почему нет ? |
|
| Автор: malotavr | 13154 | 17.09.2009 18:36 |
|
> если нельзя, потому что бизнесу необходимы -
> значит, для этого конкретного бизнеса данный > способ не подходит, вот и все Назовите, пожалуйста, навскидку, компанию, финансовая служба которой не использует 1С, (Консультант, Гарант, самописные приложения с Web-мордой), менеджерам которых не приходится искать информацию в интернете и т.п. Те, кого вы сумеете назвать - "конкретные бизнесы", которым этот способ подходит. Остальным - этот способ не подходит :) > зачем мне усложнять себе задачу? > чтобы доказать, что какой-то подход в каких-то условиях не применим? > а если этому продукту можно создать условия, в > которых он будет эффективен и пользователи не будут вопить, то почему нет ? А этому продукту можно создать условия в которых "он будет эффективен и пользователи не будут вопить"? Я ведь даже не затрагивал действительно серьезных и сложных вопросов: например, по какомы принципу вы собираетесь грифовать коммерческую информацию (не путать с коммерческой тайной, хотя и там не все просто). Мне приходилось читать десятка проектов категорирования информации, которые писали службы ИБ разных компаний, и каждый раз все оканчивалось одинаково - пустая бумажка, которую невозможно применить. |
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 13168 | 18.09.2009 11:22 |
|
На:
2Щеглов Если вы не доверяете ОС, а раз переписываете кусок ее кода, то не доверяете, то как можно доверять защите, которая работает в этой ОС, загружается и контролируется этой ОС ? Тогда надо писать полностью свою ОС. Не вижу логики. Так Вы говорите о СЗИ (средство защиты информации) или о интерфейсном модуле? Кроме того, механизмы переписываются в соответствии с требованиями РД и необходимого расширения функционала (никто же не копирует механизмы ОС со всеми их недостатками для использования в корпоративной среде). Однако Ваш вопрос натолкнул меня на встречный вопрос. Интересно, а обсуждаемое нами средство - это СЗИ или интерфейсный модуль? Поясню - СЗИ само реализует разграничительную политику - это собсвенный драйвер уровня ядра, перехватывающий все запросы к объекту и на основании собственных настроек, разрешающий (либо нет) доступ к объекту. Интерфейсный модуль настраивает (изменяет настройки) встроенные механизмы ОС в соответствии с определенными условиями, например, после чтения файла, отнесенного к секретным (такая ерундк пишется за месяц, никак не относится к СЗИ, и обсуждать ее здесь, наверное, вообще не имеет смысла). Что разработчик ответит на эту тему? (кстати, для ответа на этот вопрос потребуется минут 5 посмотреть на демо-версию). Замечу, если СЗИ сертифицирована, подобных вопросов не возникает - все эти вопросы снимаются в процессе сертификации. |
|
| Автор: питон | 13173 | 18.09.2009 14:31 |
|
2Щеглов
>Интересно, а обсуждаемое нами средство - это СЗИ или интерфейсный модуль? >Что разработчик ответит на эту тему? Это надо разработчика спросить, когда он появится в очередной раз. Видать аргументацию malotavr'а переваривает :) А что касается моего вопроса, то с моей точки зрения переписывать код имеет смысл только в том случае, если в существующем есть явные недостатки. Было бы интересно узнать ваше мнение - в реализации дискреционной модели винды недостатки есть и какие ? >Замечу, если СЗИ сертифицирована, подобных вопросов не возникает - все эти вопросы снимаются в процессе сертификации. Я уже приводил пример сертифицированного DallasLock Мандатные метки реализованы через группы безопасности и могут устанавливаться как через интерфейс DallasLock, так и через интерфейс Windows. 2malotavr >Назовите, пожалуйста, навскидку, компанию, финансовая служба которой >не использует 1С, (Консультант, Гарант, самописные приложения с Web-мордой), >менеджерам которых не приходится искать информацию в интернете и т.п. А зачем 1С, Консультанту и особенно для поиска в интернет возможность запуска скриптов ? |
|
| Автор: malotavr | 13174 | 18.09.2009 16:11 |
|
> А зачем 1С, Консультанту и особенно для поиска в интернет возможность запуска скриптов ?
В данном случае не столько запуска скриптов, сколько использования средств автоматизации офиса в частности и COM вообще. Скрипты - не единственный способ ими воспользоваться. Про поиск в интернете и просмотр информации - теги <script> и <iframe> используются нпочти на всех корпоративных сайтах. Тот же Ajax используют все, кому не лень. |
|
| Автор: питон | 13176 | 18.09.2009 16:49 |
|
2 malotavr
>В данном случае не столько запуска скриптов, >сколько использования средств автоматизации >офиса в частности и COM вообще. >Скрипты - не единственный способ ими воспользоваться. Скрипты в браузере можно и оставить не критично. А выполнение (в броузере) ActiveX запретить, VB редактор удалить, макросы в офисе отключить, прАва пользователю ставить ПО не давать, список программ которые он может запустить ограничить, загрузку со съемных носителей запретить. Что еще не учел ? |
|
Просмотров темы: 18149