Контакты
Подписка
МЕНЮ
Контакты
Подписка

Вышла версия v4.0-beta системы защиты информации от инсайдеров SecrecyKeeper. - Форум по вопросам информационной безопасности

Вышла версия v4.0-beta системы защиты информации от инсайдеров SecrecyKeeper. - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: питон | 13147 17.09.2009 15:50
>Возможность писать и исполнять скрипты в браузере и офисе тоже есть
>у любого пользователя любой компании, и убрать ее нельзя.
Почему нельзя ? Запуск активного содержимого в браузере и макросов в офисе можно запретить групповыми политиками.
В офисе кстати это настройка по умолчанию.
Кстати без этого нет смысла в SRP про которую писал Чесноков.

Автор: питон | 13148 17.09.2009 16:33
извиняюсь за оффтоп, но очень интересно:

>СЗИ НСД должна реализовывать заявленные в РД механизмы защиты
>собственными средствами, не используя механизмы встроенные в ОС
т.е. если рд требует дескриционный контроль доступа, то сзи должна его сама полностью реализовать, переписав кусок ядра винды ?
и это реально соблюдается в том же SecretNet ?
может у кого есть SecretNet или страж под рукой скажите так это или нет

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 13149 17.09.2009 16:56
>СЗИ НСД должна реализовывать заявленные в РД механизмы защиты
>собственными средствами, не используя механизмы встроенные в ОС

Поскольку, видимо, это вопрос ко мне - отвечу. Именно так и должно быть! Не буду отвечать за разработчиков указанных Вами СЗИ, скажу за себя. Именно так и реализованы все механизмы защиты в наших СЗИ семейства "Панцирь". Да, это драйверы уровня ядра, которые перехватывают все запросы к защищаемым ресурсам (к файловым объектам, объектам реестра ОС, сетевым объектам и т.д.) и сами разграничивают права доступа. Это позволяет существенно расширить функционал защиты - разграничивать доступ и для пользователей, и для процессов, контролировать сервисы олицетворения (заимствование прав), разделять между пользователями любые папки, не разделяемые ОС и приложениями, и многое другое. Поэтому нам и не важно - работать с NTFS, DFS или FAT (на жестком диске, внешних накопителях, с разделенными в сети папками) на любой платформе семейства Windows. Мы не используем возможности ОС - а как же иначе? Иначе нужно сертифицировать не СЗИ, а ОС (либо СЗИ вместе с ОС).

Автор: malotavr | 13151 17.09.2009 17:27
> Почему нельзя ? Запуск активного содержимого в
> браузере и макросов в офисе можно запретить
> групповыми политиками

Потому что нельзя :) Исполнение активного контента офисными приложениями (в первую очередь - браузерами и экселем, реже - вордом и адоб ридером) - штатные механизмы, которые активно используются прикладными системами. Почти всеми :)

> Кстати без этого нет смысла в SRP про которую писал Чесноков.

Ага :) Я, конечно, понимаю, что "если водка мешает работе, то ну ее нафиг такую работу", но рассматривайте неотключение этих механизмов как ограничение, накладываемое на возможности защищающейся стороны. А при этих ограничениях в этой системе действительно мало смысла. С этого я и начал дискуссию.

Автор: питон | 13152 17.09.2009 17:58
2Щеглов
Если вы не доверяете ОС, а раз переписываете кусок ее кода, то не доверяете, то как можно доверять защите, которая работает в этой ОС, загружается и контролируется этой ОС ? Тогда надо писать полностью свою ОС. Не вижу логики.

2malotavr
>Потому что нельзя :) Исполнение активного контента офисными приложениями
>(в первую очередь - браузерами и экселем, реже - вордом и адоб ридером) -
>штатные механизмы, которые активно используются прикладными системами.
>Почти всеми :)
если вы имеете в виду, что технически нельзя - вы не правы, все отключается
если нельзя, потому что бизнесу необходимы - значит, для этого конкретного бизнеса данный способ не подходит, вот и все

>но рассматривайте неотключение этих механизмов как ограничение,
>накладываемое на возможности защищающейся стороны.
зачем мне усложнять себе задачу ? чтобы доказать, что какой-то подход в каких-то условиях не применим ?
в случае инцидента оправданием это вряд-ли послужит
а если этому продукту можно создать условия, в которых он будет эффективен и пользователи не будут вопить, то почему нет ?

Автор: malotavr | 13154 17.09.2009 18:36
> если нельзя, потому что бизнесу необходимы -
> значит, для этого конкретного бизнеса данный
> способ не подходит, вот и все

Назовите, пожалуйста, навскидку, компанию, финансовая служба которой не использует 1С, (Консультант, Гарант, самописные приложения с Web-мордой), менеджерам которых не приходится искать информацию в интернете и т.п. Те, кого вы сумеете назвать - "конкретные бизнесы", которым этот способ подходит. Остальным - этот способ не подходит :)

> зачем мне усложнять себе задачу?
> чтобы доказать, что какой-то подход в каких-то условиях не применим?
> а если этому продукту можно создать условия, в
> которых он будет эффективен и пользователи не будут вопить, то почему нет ?

А этому продукту можно создать условия в которых "он будет эффективен и пользователи не будут вопить"? Я ведь даже не затрагивал действительно серьезных и сложных вопросов: например, по какомы принципу вы собираетесь грифовать коммерческую информацию (не путать с коммерческой тайной, хотя и там не все просто).

Мне приходилось читать десятка проектов категорирования информации, которые писали службы ИБ разных компаний, и каждый раз все оканчивалось одинаково - пустая бумажка, которую невозможно применить.

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 13168 18.09.2009 11:22
На:
2Щеглов
Если вы не доверяете ОС, а раз переписываете кусок ее кода, то не доверяете, то как можно доверять защите, которая работает в этой ОС, загружается и контролируется этой ОС ? Тогда надо писать полностью свою ОС. Не вижу логики.
Так Вы говорите о СЗИ (средство защиты информации) или о интерфейсном модуле? Кроме того, механизмы переписываются в соответствии с требованиями РД и необходимого расширения функционала (никто же не копирует механизмы ОС со всеми их недостатками для использования в корпоративной среде).

Однако Ваш вопрос натолкнул меня на встречный вопрос. Интересно, а обсуждаемое нами средство - это СЗИ или интерфейсный модуль? Поясню - СЗИ само реализует разграничительную политику - это собсвенный драйвер уровня ядра, перехватывающий все запросы к объекту и на основании собственных настроек, разрешающий (либо нет) доступ к объекту. Интерфейсный модуль настраивает (изменяет настройки) встроенные механизмы ОС в соответствии с определенными условиями, например, после чтения файла, отнесенного к секретным (такая ерундк пишется за месяц, никак не относится к СЗИ, и обсуждать ее здесь, наверное, вообще не имеет смысла). Что разработчик ответит на эту тему? (кстати, для ответа на этот вопрос потребуется минут 5 посмотреть на демо-версию). Замечу, если СЗИ сертифицирована, подобных вопросов не возникает - все эти вопросы снимаются в процессе сертификации.

Автор: питон | 13173 18.09.2009 14:31
2Щеглов
>Интересно, а обсуждаемое нами средство - это СЗИ или интерфейсный модуль?
>Что разработчик ответит на эту тему?
Это надо разработчика спросить, когда он появится в очередной раз. Видать аргументацию malotavr'а переваривает :)
А что касается моего вопроса, то с моей точки зрения переписывать код имеет смысл только в том случае, если в существующем есть явные недостатки. Было бы интересно узнать ваше мнение - в реализации дискреционной модели винды недостатки есть и какие ?

>Замечу, если СЗИ сертифицирована, подобных вопросов не возникает - все эти вопросы снимаются в процессе сертификации.
Я уже приводил пример сертифицированного DallasLock
Мандатные метки реализованы через группы безопасности и могут устанавливаться как через интерфейс DallasLock, так и через интерфейс Windows.

2malotavr
>Назовите, пожалуйста, навскидку, компанию, финансовая служба которой
>не использует 1С, (Консультант, Гарант, самописные приложения с Web-мордой),
>менеджерам которых не приходится искать информацию в интернете и т.п.
А зачем 1С, Консультанту и особенно для поиска в интернет возможность запуска скриптов ?

Автор: malotavr | 13174 18.09.2009 16:11
> А зачем 1С, Консультанту и особенно для поиска в интернет возможность запуска скриптов ?

В данном случае не столько запуска скриптов, сколько использования средств автоматизации офиса в частности и COM вообще. Скрипты - не единственный способ ими воспользоваться.

Про поиск в интернете и просмотр информации - теги <script> и <iframe> используются нпочти на всех корпоративных сайтах. Тот же Ajax используют все, кому не лень.

Автор: питон | 13176 18.09.2009 16:49
2 malotavr
>В данном случае не столько запуска скриптов,
>сколько использования средств автоматизации
>офиса в частности и COM вообще.
>Скрипты - не единственный способ ими воспользоваться.
Скрипты в браузере можно и оставить не критично. А выполнение (в броузере) ActiveX запретить, VB редактор удалить, макросы в офисе отключить, прАва пользователю ставить ПО не давать, список программ которые он может запустить ограничить, загрузку со съемных носителей запретить.
Что еще не учел ?

Страницы: < 1 2 3 4 5 >

Просмотров темы: 18149

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*