Контакты
Подписка
МЕНЮ
Контакты
Подписка

Различие в аттестации одной АС и двух АС в составе ЛВС - Форум по вопросам информационной безопасности

Различие в аттестации одной АС и двух АС в составе ЛВС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 >

Автор: ИДС | 27361 31.03.2011 09:30
А вы с кем заключения согласовываете, только с заказчиками или со ФСТЭК? Какой округ?

Автор: User | 27362 31.03.2011 09:51
Требование контроля доступа субъектов к защищаемым ресурсам в соответствии с матрицей доступа есть только в АС класса 1Г, 1В, 1Б и 1А. В АС класса 1Д, 2(А и Б) и 3 (А и Б) такого требования нет.

Автор: ИДС | 27364 31.03.2011 10:21
User, подскажите пункт документа, пожалуйста.

Ведь матрица доступа или полномочий субъектов доступа по отношению к защищаемым информационным ресурсам АС - это необходимые исходные данные для классификации конкретной АС. (1.5. РД АС).

Как без конкретного документа определить уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации? Это же определяющий признак класса АС.

Автор: :-) | 27366 31.03.2011 11:24
Матрица, в которой уровень полномочий у всех равный (одинаковый), тоже матрица...

Автор: :-) | 27367 31.03.2011 11:33
>>> Как без конкретного документа определить уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации?

Ну, уж точно не с помощью Матрицы доступа. Матрицу доступа, как правило, готовит Администратор ИБ или ответственный за ЗИ. Эти люди самостоятельно не имеют права определять полномочия субъектов к конфиденциальной информации. Допускает к конфиденциальной информации, к работе на АС и полномочия определяет -> руководитель (или уполномоченный его заместитель, которому были делегированы соответствующие права) приказом или распоряжением.

Автор: ИДС | 27369 31.03.2011 11:49
для :-)
А какими документами (исходными данными) вы оперируете когда классифицируете АС?

Автор: :-) | 27373 31.03.2011 12:43
Разве у каждого свой собственный порядок и основания при классификации АС? Вроде всем определён один документ. Если есть варианты, то готов рассмотреть их.

Автор: ИДС | 27376 31.03.2011 14:21
Для :-)
Я не понимаю вас.

Вы писали:

"...в АС-ках 3 и 2 класса (3А, 3Б, 2А, 2Б) нет разграничения доступа."

аргументировали это:

"... "логика" РД АС так построена в отношении классов:...
...2-й класс - несколько пользователей ко всей информации допущенные с РАВНЫМ доступом - тут чего писать хотите в СРД?"

Далее вы цитировали РД АС:
"...
Вторая группа включает АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на НОСИТЕЛЯХ различного уровня конфиденциальности. Группа содержит два класса - 2Б и 2А."

И вот тут я хотел бы привлечь ваше внимание на важные слова, которым, как мне кажется, вы не уделили внимания в первом упоминании классов, а именно -

...ВСЕЙ ИНФОРМАЦИИ, обрабатываемой и (или) хранимой на НОСИТЕЛЯХ различного уровня конфиденциальности.

НОСИТЕЛЬ

Разные уровни конфиденциальности носителей подразумевают наличие разграничения доступа, а именно управление потоками данных. И это есть основная функция СРД.

СРД есть, его не может не быть!

Автор: :-) | 27377 31.03.2011 15:06

СРД это система, значит она. Если речь идёт о разграничении, то оно. Если о доступе, то он. Это по поводу Вашего высказывания "СРД есть, его не может не быть!".

Про НОСИТЕЛЬ объясню примером. Если в 1-ом отделе работает 3 человека и есть АС-ка класса 2А. Все работники имеют соответствующую форму допуска и равный доступ ко всей информации на АС-ке, где есть информация с "С" и с "СС". Информация хранится в разных папочках, дисках, флэшках. Вывод: информация разного уровня, а все работают с равным доступом. Чего в Матрице писать будите? Хоть 1000 разных носителей информации и 10 градаций информации на уровни - у всех равный доступ к информации в АС!!! Логика защиты строится в отношении информации, а не в отношении их носителей. Если к информации люди допущены одинаково, то хоть разграничивайте её на уровни, хоть размещайте частями на разные носители - ДОПУСК ОТ ЭТОГО НЕ ИЗМЕНИТСЯ И БУДЕТ РАВНЫМ! А равный означает, что нет разграничения!

Автор: ИДС | 27386 31.03.2011 17:57
В тот момент я думал о счастье (оно есть, его не может не быть). Могли бы пропустить, зачем эти колкости, так и к грамматике и орфографии скатиться не долго, стилистике, был бы смысл.

Пример:

Дано:
АС
СЗИ от НСД
Два пользователя:
Иванов А.Б.
Петров П.К.
Администратор ЗИ
Ответственный за ОБСИ
Руководитель
Все ко всему
С и СС

Пользователи пообщавшись с обистом, руководителем, админом решают работать с одними папками, мол удобно.
Руководитель, обист или админ начинает работать.

Разрабатывается технология обработки защищаемой инфы:

два закрытых режима работы
(в зависимости от уровня конфиденциальности)
набор текста с сохранением на отчуждаемый носитель (оптический диск или твердотельный накопитель на полупроводниках) или на сам винт в директории с учетом управления потоками, дабы СС не попали на С
Отчуждаемые носители строго под один уровень конфиденциальности (или-или, т.к. геморрой с настройками СЗИ, админ знает что метки носителей от системы к системе могут похерит ься)
Печать запрещена (есть что-то типа машбюро, где все под контролем)
Права урезаны (неизменность программной среды). Значит надо дать доступ только на офисный пакет (библиотеки, процессы, службы соответствующих приложений).

открытый режим - все как с обычным офисным компом, но с ограниченными правами (неизменность программной среды). Запретить установку любого ПО.
Технологию сделали – подписали-утвердили.

Админ настраивает СЗИ, нарезает права в соответствии с технологией
3 учетные записи.
Administrator
Ivanov
Petrov
папки С и СС.

Акт установки ПО (146 ст ук еще в теме)
Акт установки настройки СЗИ

ДЛЯ СРД УЖЕ ЕСТЬ МИНИМУМ
Кузькин АК (Administrator) – права администратора СЗИ от НСД
Иванов АБ (IvanovAB)
C:\Documents and Settings\Владелец\Мои документы\С
уровень конфиденциальности - секретно
права - чтение запись удаление
C:\Documents and Settings\Владелец\Мои документы\СС
уровень конфиденциальности - совсем секретно
права - чтение запись удаление
Word
Права – запуск на выполнение
C:\Program Files\Microsoft Office\Office12
C:\WINDOWS\Temp Права - Чтение запись удаление
И т.д., по необходимости
Excel
Права – запуск на выполнение
C:\Program Files\Microsoft Office\Office12
C:\WINDOWS\Temp Права - Чтение запись удаление
И т.д., по необходимости

7zip

Бла бла бла

Петров ПК (PetrovPK)
В основном тоже, но носители могут отличаться (флэшка, оптический диск)

КАК БЕЗ СРД?


Страницы: < 1 2 3 4 5 6 7 8 >

Просмотров темы: 25026

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*