| Автор: три икса | 17967 | 12.03.2010 13:10 |
|
с Вами ТЕСТ видимо не о чем, а вообще-то о том, что требования по защите ПДн "вознесли" выше требований по защите ГТ типа
в этом моя шутка 1Б-СС маловато, так можь 1А-ОВ потянет, вот так понятней... |
|
| Автор: три икса | 17968 | 12.03.2010 13:27 |
|
P.S.
эС курит в сторонке, всетаки ПДн круче ГТ |
|
| Автор: XXXL | 17995 | 13.03.2010 10:38 |
|
Тема сдохла???
|
|
| Автор: Тест | 17998 | 13.03.2010 22:16 |
|
>> Тема сдохла???
Ждем, пока Пикабу получит от ФСТЭКа подтверждение тому, что под идентификатором в их документах подразумевается вовсе не аппаратный токен, а, например, просто логин пользователя. А вот аппаратнымы идентификатороми будут "специальные устройства (жетоны, карты, электронные ключи)", о которых идет речь в требованиях по 1А в РД для АС ;) |
|
| Автор: Дмитрий, Волгоград | 18021 | 15.03.2010 10:33 |
|
Не тема не сдохла, просто выходные были. А в выходные про ПД лучше не говорить, пищеварение восстанавливать.)
Ответа от ФСТЭК "подтверждение тому, что под идентификатором в их документах подразумевается вовсе не аппаратный токен, а, например, просто логин пользователя." не будет, еще раз повторю свое мнение: Что в СЗИ идетнификатором разработчик заявил , то и будет, хоть "сим-сим откройся", лишь бы аттестационная лаборатория подтвердила. Ответ есть в каждом руководстве по эксплуатации к СЗИ. |
|
| Автор: user | 18032 | 15.03.2010 12:34 |
|
По-моему, мы должны опираться не на те определения, которые даёт разработчик (он что угодно может дать), а на те, которые приведены в НПА и др. подобных источниках (законы, ГОСТы и т.п.)
Так например, Secret Net и DallasLock называются у разработчиков "системой защиты информации", но они являются лишь средствами, а это в этом есть разница (см ГОСТ ) |
|
| Автор: Дмитрий, Волгоград | 18036 | 15.03.2010 13:15 |
|
User, приведите пожалуйста в чем конкретные противоречия у разработчиков СЗИ в определение идентификатора с требования НПА?
Под идентификатором, понимать идентификатор на объекте информатизации "проходящий на сквозь" (одну таблетку выдал пользователю и в замок и ОС и в прикладное ПО и системное ПО) во всех технологических процессах? |
|
| Автор: user | 18047 | 15.03.2010 14:14 |
|
Я не о том есть или нет противоречие в определении идентификатора между разработчиками СЗИ с требования НПА, а о том, что мы должны опираться на те определения, которые приведены в НПА, а не на определения, которые дал разработчик.
|
|
| Автор: Дмитрий, Волгоград | 18053 | 15.03.2010 14:45 |
|
В Положение (НПА) сказано: должна быть идентификация, должен/ не должен быть предъявлен идентификатор. Все.
Рассмотрим средство ЗИ на объект информации. Проверим выполнение требование к ситеме ЗИ: 1. "возможность идентификации" - есть/нет. 2. "возможность пользователя предъявить идентификатор" - есть/нет. На мой взгляд разработчики средств ЗИ, заявляют - Вот идентификатор, используйте. В системе ЗИ, я пользователь, утверждаю, там где средство ЗИ, при входе в мою систему ЗИ, позволяет предъявить идентификатор, требования выполняются. Лицензиат требования проверяет (аттестует), давая оценку возможно ли идентификатор предъявить в соответствии с требованиями НПА. Из чего идентификатор выполнен НПА определения не дает, следовательно оценке не подвержено. |
|
| Автор: Дмитрий, Волгоград | 18066 | 15.03.2010 17:07 |
|
Да ляпы. Но работать не помешают.
|
|
Просмотров темы: 14979