| Автор: ИДС | 27361 | 31.03.2011 09:30 |
|
А вы с кем заключения согласовываете, только с заказчиками или со ФСТЭК? Какой округ?
|
|
| Автор: User | 27362 | 31.03.2011 09:51 |
|
Требование контроля доступа субъектов к защищаемым ресурсам в соответствии с матрицей доступа есть только в АС класса 1Г, 1В, 1Б и 1А. В АС класса 1Д, 2(А и Б) и 3 (А и Б) такого требования нет.
|
|
| Автор: ИДС | 27364 | 31.03.2011 10:21 |
|
User, подскажите пункт документа, пожалуйста.
Ведь матрица доступа или полномочий субъектов доступа по отношению к защищаемым информационным ресурсам АС - это необходимые исходные данные для классификации конкретной АС. (1.5. РД АС). Как без конкретного документа определить уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации? Это же определяющий признак класса АС. |
|
| Автор: :-) | 27366 | 31.03.2011 11:24 |
|
Матрица, в которой уровень полномочий у всех равный (одинаковый), тоже матрица...
|
|
| Автор: :-) | 27367 | 31.03.2011 11:33 |
|
>>> Как без конкретного документа определить уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации?
Ну, уж точно не с помощью Матрицы доступа. Матрицу доступа, как правило, готовит Администратор ИБ или ответственный за ЗИ. Эти люди самостоятельно не имеют права определять полномочия субъектов к конфиденциальной информации. Допускает к конфиденциальной информации, к работе на АС и полномочия определяет -> руководитель (или уполномоченный его заместитель, которому были делегированы соответствующие права) приказом или распоряжением. |
|
| Автор: ИДС | 27369 | 31.03.2011 11:49 |
|
для :-)
А какими документами (исходными данными) вы оперируете когда классифицируете АС? |
|
| Автор: :-) | 27373 | 31.03.2011 12:43 |
|
Разве у каждого свой собственный порядок и основания при классификации АС? Вроде всем определён один документ. Если есть варианты, то готов рассмотреть их.
|
|
| Автор: ИДС | 27376 | 31.03.2011 14:21 |
|
Для :-)
Я не понимаю вас. Вы писали: "...в АС-ках 3 и 2 класса (3А, 3Б, 2А, 2Б) нет разграничения доступа." аргументировали это: "... "логика" РД АС так построена в отношении классов:... ...2-й класс - несколько пользователей ко всей информации допущенные с РАВНЫМ доступом - тут чего писать хотите в СРД?" Далее вы цитировали РД АС: "... Вторая группа включает АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на НОСИТЕЛЯХ различного уровня конфиденциальности. Группа содержит два класса - 2Б и 2А." И вот тут я хотел бы привлечь ваше внимание на важные слова, которым, как мне кажется, вы не уделили внимания в первом упоминании классов, а именно - ...ВСЕЙ ИНФОРМАЦИИ, обрабатываемой и (или) хранимой на НОСИТЕЛЯХ различного уровня конфиденциальности. НОСИТЕЛЬ Разные уровни конфиденциальности носителей подразумевают наличие разграничения доступа, а именно управление потоками данных. И это есть основная функция СРД. СРД есть, его не может не быть! |
|
| Автор: :-) | 27377 | 31.03.2011 15:06 |
|
СРД это система, значит она. Если речь идёт о разграничении, то оно. Если о доступе, то он. Это по поводу Вашего высказывания "СРД есть, его не может не быть!". Про НОСИТЕЛЬ объясню примером. Если в 1-ом отделе работает 3 человека и есть АС-ка класса 2А. Все работники имеют соответствующую форму допуска и равный доступ ко всей информации на АС-ке, где есть информация с "С" и с "СС". Информация хранится в разных папочках, дисках, флэшках. Вывод: информация разного уровня, а все работают с равным доступом. Чего в Матрице писать будите? Хоть 1000 разных носителей информации и 10 градаций информации на уровни - у всех равный доступ к информации в АС!!! Логика защиты строится в отношении информации, а не в отношении их носителей. Если к информации люди допущены одинаково, то хоть разграничивайте её на уровни, хоть размещайте частями на разные носители - ДОПУСК ОТ ЭТОГО НЕ ИЗМЕНИТСЯ И БУДЕТ РАВНЫМ! А равный означает, что нет разграничения! |
|
| Автор: ИДС | 27386 | 31.03.2011 17:57 |
|
В тот момент я думал о счастье (оно есть, его не может не быть). Могли бы пропустить, зачем эти колкости, так и к грамматике и орфографии скатиться не долго, стилистике, был бы смысл.
Пример: Дано: АС СЗИ от НСД Два пользователя: Иванов А.Б. Петров П.К. Администратор ЗИ Ответственный за ОБСИ Руководитель Все ко всему С и СС Пользователи пообщавшись с обистом, руководителем, админом решают работать с одними папками, мол удобно. Руководитель, обист или админ начинает работать. Разрабатывается технология обработки защищаемой инфы: два закрытых режима работы (в зависимости от уровня конфиденциальности) набор текста с сохранением на отчуждаемый носитель (оптический диск или твердотельный накопитель на полупроводниках) или на сам винт в директории с учетом управления потоками, дабы СС не попали на С Отчуждаемые носители строго под один уровень конфиденциальности (или-или, т.к. геморрой с настройками СЗИ, админ знает что метки носителей от системы к системе могут похерит ься) Печать запрещена (есть что-то типа машбюро, где все под контролем) Права урезаны (неизменность программной среды). Значит надо дать доступ только на офисный пакет (библиотеки, процессы, службы соответствующих приложений). открытый режим - все как с обычным офисным компом, но с ограниченными правами (неизменность программной среды). Запретить установку любого ПО. Технологию сделали – подписали-утвердили. Админ настраивает СЗИ, нарезает права в соответствии с технологией 3 учетные записи. Administrator Ivanov Petrov папки С и СС. Акт установки ПО (146 ст ук еще в теме) Акт установки настройки СЗИ ДЛЯ СРД УЖЕ ЕСТЬ МИНИМУМ Кузькин АК (Administrator) – права администратора СЗИ от НСД Иванов АБ (IvanovAB) C:\Documents and Settings\Владелец\Мои документы\С уровень конфиденциальности - секретно права - чтение запись удаление C:\Documents and Settings\Владелец\Мои документы\СС уровень конфиденциальности - совсем секретно права - чтение запись удаление Word Права – запуск на выполнение C:\Program Files\Microsoft Office\Office12 C:\WINDOWS\Temp Права - Чтение запись удаление И т.д., по необходимости Excel Права – запуск на выполнение C:\Program Files\Microsoft Office\Office12 C:\WINDOWS\Temp Права - Чтение запись удаление И т.д., по необходимости 7zip Бла бла бла Петров ПК (PetrovPK) В основном тоже, но носители могут отличаться (флэшка, оптический диск) КАК БЕЗ СРД? |
|
Просмотров темы: 25026