Контакты
Подписка
МЕНЮ
Контакты
Подписка

Ляпы в "Положении о методах и способах ЗИ в ИСПДн" (утв. Приказом ФСТЭК 5 февраля 2010 № 58) - Форум по вопросам информационной безопасности

Ляпы в "Положении о методах и способах ЗИ в ИСПДн" (утв. Приказом ФСТЭК 5 февраля 2010 № 58) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: три икса | 17967 12.03.2010 13:10
с Вами ТЕСТ видимо не о чем, а вообще-то о том, что требования по защите ПДн "вознесли" выше требований по защите ГТ типа
в этом моя шутка 1Б-СС маловато, так можь 1А-ОВ потянет, вот так понятней...

Автор: три икса | 17968 12.03.2010 13:27
P.S.
эС курит в сторонке, всетаки ПДн круче ГТ

Автор: XXXL | 17995 13.03.2010 10:38
Тема сдохла???

Автор: Тест | 17998 13.03.2010 22:16
>> Тема сдохла???
Ждем, пока Пикабу получит от ФСТЭКа подтверждение тому, что под идентификатором в их документах подразумевается вовсе не аппаратный токен, а, например, просто логин пользователя.
А вот аппаратнымы идентификатороми будут "специальные устройства (жетоны, карты, электронные ключи)", о которых идет речь в требованиях по 1А в РД для АС ;)

Автор: Дмитрий, Волгоград | 18021 15.03.2010 10:33
Не тема не сдохла, просто выходные были. А в выходные про ПД лучше не говорить, пищеварение восстанавливать.)
Ответа от ФСТЭК "подтверждение тому, что под идентификатором в их документах подразумевается вовсе не аппаратный токен, а, например, просто логин пользователя." не будет, еще раз повторю свое мнение:
Что в СЗИ идетнификатором разработчик заявил , то и будет, хоть "сим-сим откройся", лишь бы аттестационная лаборатория подтвердила.
Ответ есть в каждом руководстве по эксплуатации к СЗИ.

Автор: user | 18032 15.03.2010 12:34
По-моему, мы должны опираться не на те определения, которые даёт разработчик (он что угодно может дать), а на те, которые приведены в НПА и др. подобных источниках (законы, ГОСТы и т.п.)
Так например, Secret Net и DallasLock называются у разработчиков "системой защиты информации", но они являются лишь средствами, а это в этом есть разница (см ГОСТ )

Автор: Дмитрий, Волгоград | 18036 15.03.2010 13:15
User, приведите пожалуйста в чем конкретные противоречия у разработчиков СЗИ в определение идентификатора с требования НПА?

Под идентификатором, понимать идентификатор на объекте информатизации "проходящий на сквозь" (одну таблетку выдал пользователю и в замок и ОС и в прикладное ПО и системное ПО) во всех технологических процессах?

Автор: user | 18047 15.03.2010 14:14
Я не о том есть или нет противоречие в определении идентификатора между разработчиками СЗИ с требования НПА, а о том, что мы должны опираться на те определения, которые приведены в НПА, а не на определения, которые дал разработчик.

Автор: Дмитрий, Волгоград | 18053 15.03.2010 14:45
В Положение (НПА) сказано: должна быть идентификация, должен/ не должен быть предъявлен идентификатор. Все.
Рассмотрим средство ЗИ на объект информации. Проверим выполнение требование к ситеме ЗИ:
1. "возможность идентификации" - есть/нет.
2. "возможность пользователя предъявить идентификатор" - есть/нет.

На мой взгляд разработчики средств ЗИ, заявляют - Вот идентификатор, используйте. В системе ЗИ, я пользователь, утверждаю, там где средство ЗИ, при входе в мою систему ЗИ, позволяет предъявить идентификатор, требования выполняются. Лицензиат требования проверяет (аттестует), давая оценку возможно ли идентификатор предъявить в соответствии с требованиями НПА. Из чего идентификатор выполнен НПА определения не дает, следовательно оценке не подвержено.

Автор: Дмитрий, Волгоград | 18066 15.03.2010 17:07
Да ляпы. Но работать не помешают.

Страницы: < 1 2 3 4 5 >

Просмотров темы: 14979

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*