| Автор: ИДС | 27514 | 05.04.2011 14:05 |
|
Честно говоря, интерес к сабжу топика исчерпан.
>>>Товарищи....не кажется ли Вам, что механизмы, реализующие СРД применяются не только к информационным объектам (а так же и к программным)....и не только в отношении пользователей (лиц), но и процессов.... См. Глава 6 РД Концепция защиты СВТ и АС от НСД к информации >>>По моему мнению, СРД реализуется в ОС независимо от группы АС, будь то 3 ,2 или 1....такова архитектура ОС...и большинства иных программных сресдтв. Матрицу доступа пользователя к защищаемым ресурсам создавать необходимо - это неоспоримый факт, но...мне кажется краеугольным камнем в этом интереснейшем споре является семантика терминов: ресурс, объект, а так же вопрос о том, что мы считаем защищаемым ресурсом и защищаемым объектом…. ФСТЭК России в этом отношении максимально «концептуален» и «глобален»: ->>>Цитата: «Объект - единица информационного ресурса автоматизированной системы, доступ к которой регламентируется правилами разграничения доступа» Ничего принципиального. Защищаемые ресурсы являются объектами доступа. >>>В чем разница этих понятий по Вашему мнению? Что является объектом доступа в ОС? Можно ли говорить о защищаемых ресурсах в ОС или все же только в АС? Являются ли защищаемыми ресурсами или объектами: процессы, области памяти, регистры процессора, тома дисков, каталоги, файлы, кластеры? Что считать объектом доступа для ОС, СУБД, ПО? Что такое единица информационного ресурса? Бит? Байт? Кластер? Файл? Каталог? Том диска? БД? Таблица? Строка? Поле? АС - система, состоящая из персонала, комплекса средств автоматизации его деятельности и регламентов работы, реализующая информационную технологию выполнения установленных функций. (ОС сюда входит) Объекты доступа - всё, что необходимо - файл, директория, привод, запись, поле, запрос и т.д. (посмотрите на таблицу с запросами на доступ к защищаемым ресурсам и набор разрешений для этих самых запросов) Все зависит от решаемой задачи - АС может функционировать как печатная машинка - одни объекты доступа, а может как распределенная СУБД - совсем другие объекты доступа. >>>>И еще...является ли администратор АС (или ОС) пользователем? Это важный вопрос….т.к. по определению у пользователей и администраторов права должны разные…. Ну и на последок....если все же администратор является пользователем....в чем я весьма не уверен...то...существуют ли в природе....АС...в которых пользователи имеют равные права доступа к ресурсам? Администратор защиты - субъект доступа, ... См. РД Защита от НСД. Термины и определения Существуют. |
|
| Автор: Любопытный | 27515 | 05.04.2011 14:19 |
|
Благодарю за развитие темы.....
Позвольте уточнить....А причем здесь Процесс? ))) Мы же обсуждаем СРД....процесс - это так...частность....иногда можно и не рассматривать....а если рассматривать...так вся информация по этому вопросу есть в RFC, в учебной литературе, справочной...том же MSDN... Об интересном замечании о пользователях.....у нас немного иное видение вопроса....Предлагаю обсудить .... Да вы "батенька" казуистикой занимаетесь )) Тогда ряд таких любопытных вопросов: 1. Есть определение термина "правила разграничения доступа (ПРД)"....правила ограничение доступа (ПОД)....не знаю такого.....укажите, пожалуйста, в каком документе ввели подобный термин...может быть проглядел....) 2. Из РД….Незарегистрированный в системе пользователь!!! (прошу заметить) может получить доступ к информации, нарушающий правила разграничения доступа с использованием штатных средств, предоставляемых средствами вычислительной техники или автоматизированными системами.....- это и есть НСД...(РД термины и определения.)....СРД как раз и должна предотвращать или существенно затруднять несанкционированный доступ... 3. Субъект доступа - это не только зарегистрированный или не зарегистрированный пользователь системы...это любое ЛИЦО и ПРОЦЕСС действия которого регламентируются правилами разграничения доступа....ПРД определяют права доступа для зарегистрированных субъектов доступа и не зарегистрированных….для одних права на некоторые типы доступа (это уже в зависимости от типа объекта) присваиваются, для других не присваиваются….запрещаются….классический подход – все что не разрешено – все запрещеною 4. Таким образом...СРД, как совокупность реализуемых правил разграничения доступа в средствах вычислительной техники или автоматизированных системах, разграничивает доступ (должна к этому стремиться, именно поэтому она и существует) и для зарегистрированных и для не зарегистрированных пользователей и процессов....вся разница в назначаемых правах доступа к объектам: одному пользователю (группе, процессу, лицу) назначаются права на чтение, другому на запись, а третьей группе....не зарегистрированных субъектов назначаются запрещающие права на любой тип доступа.... Видите какой оказался сложный вопрос…а казалось бы…объект, субъект…. Да, вся работа по построению и разработке систем защиты и средств защиты как раз и должна начинаться с определения, какие объекты и какие субъекты реализуются в системе….определив объекты, можно определить типы доступа реализуемые к этим объектам….(скажем к текстовым файлам тип доступа выполнение не применим….а для исполняемых файлов в полной мере)….определив типы доступа и объекты можно определить все субъекты доступа…..это уже могут быть и лица и процессы….и только потом становится возможным создание матрицы доступа и разработка архитектуры СРД, когда учтены все базовые элементы и понятно что и в отношении кого разграничивать. |
|
| Автор: ЛюбоОпытный | 27516 | 05.04.2011 14:53 |
|
2ИДС
Вы пишите ">>>>И еще...является ли администратор АС (или ОС) пользователем? Это важный вопрос….т.к. по определению у пользователей и администраторов права должны разные…." По какому определению? На мой взгляд, права могут быть и одинаковые, а вот обязанности разные. Поэтому администратор АС является пользователем АС, но у него всегда больше обязанностей и иногда больше прав по сравнению с обычными пользователями АС (которые не администраторы). Если исходить из Вашей точки зрения, то и назначенного собственником директора организации нельзя считать работником этой организации. Интересно, почему тогда ему платятся деньги их кассы этой организации, налоги и прочее. Если администратор АС не является пользователем АС, то и директор организации не является работником этой организации. |
|
| Автор: Любопытный | 27518 | 05.04.2011 15:08 |
|
ИИДС....благодарю за комментарии....Похоже, Вы не видите сложности в этих вопросах...
для Вас видимо все прозрачно и понятно....тогда позвольте Вам задать вопрос: 1. В чем разница между защищаемым и ресурсом и объектом доступа? Если одно есть другое - зачем 2 термина....здесь принципиально различие в понимании и трактовке....полагаю нельзя путать защищаемый информационный ресурс с единицей информационного ресурса и объектом доступа…. 2. Объекты доступа - а как Вы считаете... кто определяет "что необходимо"? ))) В одном случае необходима детализация до каталога....в другом до байта....вопрос каждый раз надо прорабатывать заново для конкретной системы....поэтому Ваш комментарий не понятен.... 3. Администратор защиты действительно субъект доступа, но никак не пользователь ))) именно на это я и хотел обратить внимание.... Действительно, могут существовать системы, в которых только администраторы защиты и нет пользователей....или только пользователи и нет администраторов защиты….но!!! Администратор не является единственным субъектом доступа....могут быть еще и процессы…имеющие иные права нежели администратор....поэтому....если прорабатывать вопрос внимательно.....то систем, в которых субъекты наделены равными правами доступа или систем, в которых только один субъект доступа.... практически и нет....и здесь вопрос решается верным пониманием различий между терминами: пользователь (лицо) и процесс… Так, например, определение группы (классификация) АС осуществляется на основе только количества пользователей, уровня конфиденциальности информации и прав доступа к информации!!! (нет никаких объектов и субъектов, что важно), а вот СРД, ПРД и матрица доступа оперируют понятиями субъект (лицо или процесс), объект, тип доступа. Так что….ничего простого и понятного в этих вопросах нет….их каждый раз приходится прорабатывать заново под конкретные системы….да многие и не видят таких значимых нюансов…. Хотелось обратить внимание в этом вопросе на то, что вопрос о матрице доступа не так прост....есть понятия субъекта, лица, процесса, администратора защиты, объекта доступа, защищаемого ресурса, единицы информационного ресурса....и для каждой конкретной системы эти вопросы решаются по своему. уникально... |
|
| Автор: ИДС | 27522 | 05.04.2011 15:29 |
|
Любопытный:
1. Развиваете тред не по сабжу - админ в любой момент все удалит. Если есть вопросы - выносите в отдельные топики или же используйте поиск по сайту. 2. |
|
| Автор: Любопытный | 27525 | 05.04.2011 15:40 |
|
))) Спасибо ЛюбоОпытный!!! Порадовали )) И правда картинка смИшная )))
Я имел целью инициировать продолжение темы...т.к. оппоненты не пришли к согласию и остались при своих мнениях....поэтому уважаемый ИДС торопится закрыть тему....ничего ровным счетом не понятно и ссылки на РД тут не помогут...ФСТЭК России их выложил на своем сайте - читай на здоровье...требуется другое: разъяснение положений нормативно-правовых актов и дальнейшее их развитие и совершенствование.... Радостно, что хотя бы ИДС все понимает как следует ))) А я вот не понимаю....я вижу множество точек зрения на одни и те же вопросы и в самом ФСТЭК России и у специалистов в этой области.... Так ведь мы и должны оказывать содействие ФСТЭК и помогать вырабатывать единое понимание... Технологии развиваются.... методы и концепции должны проверяться на пригодность и адекватность требованиям времени... По поводу Администратора. Я вновь хочу показать сложность вопроса: Есть термины: субъект, лицо, процесс, пользователь, администратор, администратор безопасности....вот и разберись теперь ))) А ведь это все разные "вещи". Что-то применио к одному, что-то к другому.... В крупную клетку - основные нюансы сейчас я вижу так в отношении ОИ, АС, СВТ: 1. В ОИ есть все 2. В АС базовые вопросы это уровень конфиденциальности информации, пользователь, информационный ресурс 3. В СВТ это объекты и субъекты Поэтому...очень легко спутать администратора в ОС или администратора СВТ, с администратором АС или администратором безопасности....а ведь это принципиальные вещи.... Вот о ком Вы говорите из этой святой троицы?? )))) А о ком46 говорю я? А о ком говорить ИДС мы догадались )))) |
|
| Автор: Любопытный | 27526 | 05.04.2011 15:48 |
|
ИДС - тема топика сама естественным путем развилась от вопросов различий в аттестации одной и 2х АС в составе ЛВС к базовым вопросам аттестации, т.к. у каждого специалиста в этой области, как оказывается "своя правда".......вот мы и пытаемся прийти к "общему знаменателю".
Выработаем общее толкование терминов, сформулируем единые базовые шаги для аттестации АС, потом рассмотрим аттестацию 2хАС в составе ЛВС....выделим различия....и "вуа-ля"))) тема топика будет закрыта )))) |
|
| Автор: ИДС | 27529 | 05.04.2011 15:56 |
|
ЛюбоОпытный:
<цитата> 2ИДС Вы пишите ">>>>И еще...является ли администратор АС (или ОС) пользователем? Это важный вопрос….т.к. по определению у пользователей и администраторов права должны разные…." </цитата> Я не писал, это ваш тезка писал собственно, вопрос не ко мне. |
|
| Автор: ЛюбоОпытный | 27532 | 05.04.2011 16:22 |
|
2Любопытного на пост 27515
Что-то сдаётся мне, что мы вкладываем разное в понятие "Процесс" ОС. Ну, да ладно. Ради Вас, постараюсь впредь не заниматься казуистикой, батенька :))) Вопросы интересные (не знаю как на счёт ответов): 1. Как такового термина "ограничения доступа" я Вам сейчас не приведу, но такое понятие используется часто (возьмите, например, в отношении информации ст. 5 Федерального закона № 149-ФЗ "Об информации, информационных технологиях и о защите информации"). 2. Прошу заметить МОЖЕТ получить доступ к информации, нарушающий ПРД. А может и тупо похитить носители и не заниматься взломом штатных средств СЗИ - тоже вариант. Это в отношении незарегистрированного пользователя. А что касается зарегистрированного пользователя - инсайдерство тоже вариант НСД. А, вообще, это даже презабавно, как Вам удалось переделать определение НСД путём добавления фразы "Незарегистрированный в системе пользователь" (к слову о занятии казуистикой). Население планеты больше 6 млрд человек и все они (кроме зарегистрированных пользователей) являются не зарегистрированными пользователями АС. Более того, скажу по-секрету, они львиная доля их понятия не имеет о существовании Вашей АС, и уж тем более СРД в ней. Если серьёзно, то Вы не можете указывать другим как себя вести Вашей системой разграничения (это в отношении не зарегистрированных), Вы от них можете только отграничиться (ограничить доступ к АС). 3. Конечно, определение Субъекта доступа далеко от совершенства, но оно из действующего документа. Если АС от всех отграничили, а внутри системы допущенные пользователи (зарегистрированные) имеют равный доступ, то мы возвращаемся к прежнему "измусоленному" диалогу. Получается как в анекдоте: все пользователи равны, но некоторые чуточку равнее!!! 4. Я не против СРД. Если в системе между пользователями нужно разграничение, то делаем технически и оформляем документально. А если люди внутри системы равны, то "нафига козе баян"? Это хорошо, что Вы понятия объекта и субъекта не трактуете через философские категории. А то пришлось бы менять форум... |
|
| Автор: Любопытный | 27533 | 05.04.2011 16:23 |
|
ИДС
Так в чем же все-таки различия по Вашему мнению между объектом доступа, защищаемым информационным ресурсом, единицей информационного ресурса, объектом доступа, информацией.....как Вы понимаете эти базовые понятия? |
|
Просмотров темы: 25027