Контакты
Подписка
МЕНЮ
Контакты
Подписка

Различие в аттестации одной АС и двух АС в составе ЛВС - Форум по вопросам информационной безопасности

Различие в аттестации одной АС и двух АС в составе ЛВС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 >

Автор: :-) | 27400 01.04.2011 06:58
Про счастье я как-то не догадался, поэтому постарался уточнить :-))) Не берите близко к сердцу...

>>> КАК БЕЗ СРД?
Вы так объёмно и красочно расписали проблемы, возникающие при распределении информации разного уровня конфиденциальности в АС, в отношении доступа у Вас в верху стоит только одна фраза "Все ко всему". Информацию Вы разложили по удобным Вам папочкам, дискам и т.д., но у пользователей доступ один - равный "все ко всему". Поскольку доступ у людей к информации равный, то для количества папок и уровня в них информации это значения не имеет!!! Доступ равный и он не разграничивается!!! Вы разграничиваете хранение и обработку информации разного уровня конфиденциальности!!!
СРД - система разграничения ДОСТУПА, а не хранения и обработки информации. Если Вам надо задокументировать, где у Вас хранится та или иная информация, какой у неё уровень, то это больше похоже на некую "Технологическую карту размещения информационных ресурсов в АС", но это не СРД. СРД появляется там, где пользователи имеют разный уровень доступа к ресурсам, и в документе под названием СРД Вы должны отразить техническую реализацию этой разности доступа (естественно с привязкой к местам размещения ресурсов). Повторюсь заумно: разный доступ пользователей и разный уровень конфиденциальности информации - это разные "вещи".

Автор: ИДС | 27405 01.04.2011 09:09
В приложениях "Типовой инструкции..." МВК ЗГТ разрешительную систему доступа видели? Считаете нет необходимости оформлять для классов 2 и 3?

Автор: :-) | 27407 01.04.2011 09:15
Свою позицию я изложил выше.

Автор: ИДС | 27408 01.04.2011 09:34
Спасибо.

Автор: ИДС | 27409 01.04.2011 09:37
Простите, не смог удержаться.

Доступ к информации - Ознакомление с информацией, ее ОБРАБОТКА, в частности, копирование модификация или уничтожение информации. (РД Защита от НСД. Термины и определения.)

Автор: :-) | 27412 01.04.2011 10:52
Для ИДС:
Не понял с какой целью Вы привели нам определение и собственно кому было это адресовано, не суть. Главное то, что из этого определения должно быть ясно одно: если доступ равный, то Ваше определение звучит так:
Равный доступ к информации в АС - равные права пользователей в АС на ознакомление с информацией, её ОБРАБОТКУ, в частности, копирование, модификацию или уничтожение информации в АС (и нет никакого разграничения, а следовательно СРД). Разве не тоже самое прописано во 2 и 3 классах АС от НСД (3А, 3Б, 2А, 2Б)?

На этом считаю дальнейший диалог по этой теме исчерпанным, поскольку обоюдные позиции высказаны достаточно подробно и дальнейшее обсуждение ведёт к повтору уже сказанного ранее. Предлагаю остаться каждому при своём мнении. Спасибо за проявленное терпение.

Автор: Любопытный | 27480 04.04.2011 21:10
Какая интересная дискуссия....
Товарищи....не кажется ли Вам, что механизмы, реализующие СРД применяются не только к информационным объектам (а так же и к программным)....и не только в отношении пользователей (лиц), но и процессов....
По моему мнению, СРД реализуется в ОС независимо от группы АС, будь то 3 ,2 или 1....такова архитектура ОС...и большинства иных программных сресдтв.
Матрицу доступа пользователя к защищаемым ресурсам создавать необходимо - это неоспоримый факт, но...мне кажется краеугольным камнем в этом интереснейшем споре является семантика терминов: ресурс, объект, а так же вопрос о том, что мы считаем защищаемым ресурсом и защищаемым объектом….
ФСТЭК России в этом отношении максимально «концептуален» и «глобален»:
->>>Цитата: «Объект - единица информационного ресурса автоматизированной системы, доступ к которой регламентируется правилами разграничения доступа»

В чем разница этих понятий по Вашему мнению?
Что является объектом доступа в ОС?
Можно ли говорить о защищаемых ресурсах в ОС или все же только в АС?
Являются ли защищаемыми ресурсами или объектами: процессы, области памяти, регистры процессора, тома дисков, каталоги, файлы, кластеры?
Что считать объектом доступа для ОС, СУБД, ПО?
Что такое единица информационного ресурса? Бит? Байт? Кластер? Файл? Каталог? Том диска? БД? Таблица? Строка? Поле?
И еще...является ли администратор АС (или ОС) пользователем?
Это важный вопрос….т.к. по определению у пользователей и администраторов права должны разные….
Ну и на последок....если все же администратор является пользователем....в чем я весьма не уверен...то...существуют ли в природе....АС...в которых пользователи имеют равные права доступа к ресурсам?
Вот такой у меня список вопросов к уважаемым специалистам….
Надеюсь на продолжение дискуссии…

Автор: ЛюбоОпытный | 27486 05.04.2011 07:50
Тематика механизмов защиты в отношении субъекта доступа "Процесс" ОС глубоко прорабатывалась питерской ЗАО "НПП "ИТБ". Вы случайно не от туда?

Автор: Любопытный | 27510 05.04.2011 13:10
Не угадали….ЗащитаИнфоТранс....Санкт-Петербург....
Меня удивил несколько узкий и однозначный подход специалистов....как можно обсуждать СРД без определения для конкретного ОИ защищаемых ресурсов и объектов защиты в АС, ОС и СВТ......
По моему мнению, сама трактовка вопроса не верна....
СРД есть и будет всегда....в предлагаемых специалистами обстоятельствах объектом защиты выступает в первую очередь сама ОС, рабочий стол ОС - именно к этим объектам СРД и разграничивает доступ тех пользователей которые зарегистрированы в системе и тех кто не зарегистрирован. Именно поэтому нужна матрица доступа и модель доступа.
Поэтому оба специалиста ...вероятно, заблуждаются или я их не понимаю, как они не понимают друг-друга ))).
Объект доступа "процесс" ОС не всегда является объектом....))) для некоторых ОС он может быть объектом, а для некоторых нет....как объект разграничения прав доступа он фигурирует в большинстве средствах защиты, как в самих Операционных системах, так и в ином программном обеспечении. Думаю, что глубже всего этот вопрос проработан разработчиками ОС и конкретного ПО, так что…со всем уважением к НПП БИТ, мы можем только изучать то что уже реализовано…а для этого достаточно изучить архитектуру ОС и основы программирования.... ))).
Но я рад, что не только мы стараемся глубоко проработать эти вопросы....думаю имеет смысл провести семинар на эту тему и обменяться соображениями со всеми заинтересованными сторонами.

Автор: ЛюбоОпытный | 27512 05.04.2011 13:37
Санкт-Петербург говорите?! Так ведь Вы же рядом с ЗАО "НПП "ИТБ"... По поводу "Процесса" ОС они могут помочь, если г-н Щеглов А.Ю. разрешит.
Про "разграничивает доступ тех пользователей которые зарегистрированы в системе и тех кто не зарегистрирован" вряд ли с Вами можно согласиться, т.к. НЕ ЗАРЕГИСТРИРОВАННЫЕ пользователи НЕ ЯВЛЯЮТСЯ субъектами СРД. Более того, они к ним не относятся. В отношении тех пользователей, кто зарегистрирован в АС, и тех. кто в ней не зарегистрирован, лучше применять вместо термина "разграничение доступа" термин "ограничение доступа".

Страницы: < 1 2 3 4 5 6 7 8 >

Просмотров темы: 25032

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*