| Автор: ЛюбоОпытный | 27534 | 05.04.2011 16:29 |
|
2ИДС
Приношу свои извинения ИДС. Пропустил. Высказывание в топике 27516 адресовано Любопытному!!! |
|
| Автор: Любопытный | 27537 | 05.04.2011 17:06 |
|
ЛюБоОпытный
Хочу поблагодарить Вас, мне доставляет удовольствие диалог с Вами. Хочу предложить для размышлений такое видение вопроса: 1. Вы ввели термины отграничение, система ограничения доступа...думаю нет смысла их вводить в область АС и СВТ, т.к. все реализуется в рамках СРД, она как раз и разграничивает доступ (и ограничивает и разграничивает и как хотите). Трехглавый закон многострадальный предлагаю вообще не трогать от "греха подальше." 2. Здесь вижу иначе: думаю следует разделить понятия: - для АС могут существовать группы пользователей, пользователи и администратор защиты, но они принципиально отличаются от субъектов и объектов доступа для СВТ (ПО, ОС и пр.). - для АС, по моему мнению, следует руководствоваться следующими базовыми понятиями как: уровень полномочий пользователя по доступу к защищаемым информационным ресурсам (пользователи, администратор защиты, защищаемые информационные ресурсы) - для СВТ, как части АС, следует уже оперировать понятиями субъектов, объектов. Здесь важно понимать разницу между этими двумя направлениями. Часто встречал, что специалисты не видят разницы при проведении аттестаций или создании систем защиты. 3. Меня определение субъект доступа удовлетворяет...но не полностью ))).. хотелось бы некоторой адаптации руководящих документов к таким системам как автоматизированные кассовые терминалы например.......судя по докуметам ФСТЭК АС на базе АКС должны быть аттестованы по 2В....а где вы видели аттестованный терминал оплаты ФСТЭК России....есть интересное у нас решение по этому направлению...но... тиражирование его пока идет медленно, почти никто и не задумывался о способах решения этого вопроса. Всех пугает жесткость требований и удорожание работ по аттестации. Посмотрите ради интереса РД по кассовым аппаратам. очень....жесткий документ. Практически неприменим на практике....но на самом деле есть выгодные решение и на его базе ))). 4. Да вот опять мы с Вами утыкаемся в пользователей и СРД....давайте договоримся, о чем мы говорим....об АС или СВТ? Пользователи чего? На самом деле Вы правы....эти понятия имеют прямое отношение к философии...Вся концепция защиты АС и СВТ построена на философии....исключительно философские понятия применительно к защите. |
|
| Автор: ЛюбоОпытный | 27556 | 06.04.2011 07:00 |
|
2Любопытному
1. Я не вводил термин "отграничение", а просто использовал это слово для объяснения своей точки зрения + в скобках я дал разъяснение применённому мной слову. Вряд ли это слово введут в качестве термина. Не трогать одни документы, а трогать только те, которые нравятся? 2. Не видят разницы говорите?! Да огромное число "спецов" не то, чтобы не читали документов за несколько лет работы в ИБ, они не отличают аттестацию от сертификации и т.п. Делить понятия это хорошо (иногда помогает внести ясность). Я не против предложенных Вами высказываний-соображений, лишь бы работало правильно. Практически всё пытаетесь построить вокруг понятий объекта и субъекта - это и логично и правильно. Но если вчитаться. то Вы как бы изобретаете велосипед: 1 - вводите разграничение группы пользователей, просто пользователей и администраторов. получается некий симбиоз дискреционными и мандатными принципами системы допуска, которые были изобретены чуть ли не при царе Горохе; 2 - "уровень" это сравнительная характеристика чего-то по отношению к чему-то. Предложенное Вами реализуется теми же дискреционными и мандатными принципами (отмечу что они реализуются не только технически, но и организационно); 3 - не понятно в чём проблема. 3.Думаю, что Вы слишком усугубляете ситуацию. Требования по безопасности должны не формировать производственный процесс, а обеспечивать его защиту и контроль. А у Вас как-то наоборот получается - жёсткостью документа пытаетесь "прогнуть" производственную работу на объекте. 4. Вряд ли пользователь АС отличается от пользователя СВТ. Поскольку СВТ является основной и неотъемлемой частью АС, то пользователь одного не перестанет быть пользователем другого! Хоть заразделяйтесь. Про СРД уже вроде всё сказано выше. Неужели опять будем заводить "шарманку Баскова"? |
|
| Автор: Любопытный | 27559 | 06.04.2011 11:15 |
|
Добрый день ЛюбоОпытный
1. Так все дело как раз в терминологии и семантике слов...мы говорим одни слова, а понимаем по разному....или наоборот...разные слова, а смысл вкладываем один. "Треглавый" пока привлекать не видел смысла...если мы продолжим дискуссию далее, то обязательно привлечем. 2. ))) а тут я с Вами поделюсь такими интересными вопросами ))) Это важно понять и проговорить! Может быть нам откроются с Вами новые глубины понимания РД ))). Давайте подумаем: - почему СРД - это система? - что такое подсистема СЗИ? почему применяется только к рамках АС? - что такое показатель защищенности? - что такое механизмы реализации показателей защищенности? -что такое функциональная часть СЗИ и системная часть СЗИ? Вот попробуйте, пожалуйста, пояснить эти вопросы, как вы их понимаете применительно к аттестации, и тогда может быть, мы начнем находить общий знаменатель. Вопросы удивительно интересные, мне вообще нравятся РД Гостехкомиссии, удивительно глубокие. 3. Вы писали, что понятие субъект не удовлетворяет меня - это не так. Все четко и ясно, вполне эффективно. Я имел ввиду, что существуют АС к которым применение требований РД достаточно проблематично. В рамках РД можно защищать все современные системы, ничего принципиально нового не появилось со времен ЭВМ ЕС. Только вот, реализация этих требований иногда удорожает продукт в 2-3-4-5 раз....поэтому разработчик не всегда готов их реализовывать... 4. А вот тут Вы заблуждаетесь - это принципиально разные понятия. Пользователь АС не обязательно является пользователем СВТ в составе АС. Именно поэтому я и предлагал обсудить понятия защищаемого информационного ресурса, объекта доступа, субъекта доступа, понятие лица, понятие процесса, понятие единицы информационного ресурса. Да и с СРД все не так просто...спор оппонентов ничего не дал...поэтому я и задал ранее наводящие вопросы (см. п.2). Если продумать ответы на поставленные мной вопросы, то споров о том, что такое СРД просто не будет. |
|
| Автор: Любопытный | 27565 | 06.04.2011 11:52 |
|
ЛюбоОпытный, немного не по теме, и не о Вас, ни в коем случае, Ваше мнение мне крайне интересно.
Общее рассуждение....или....наблюдение.... Вам не кажется, что поисковые системы (термин гуглить :-)) отучают некоторых людей думать? ))) Очень часто встречаю ситуации, когда, человек задает вопрос, над которым он явно размышлял, осуществлял умственную деятельность, "шевелили нейронами" ))), а в ответ....:-) ему кидают ссылку на гугл или еще какой сторонний ресурс ))) По моему мнению, подобное поведение говорит о том, что человек имитирует умственную деятельность, вместо собственных соображений, размышлений, позиции (видимо ее и нет), человек отвечает на поставленный вопрос чужими словами, чужим багажом знаний ))) Иногда меня мучают смутные сомнения ))), что ряд, экспертов и специалистов вовсе не являются людьми как таковыми ))) По крайней мере по Декарту они точно не совсем Люди ))) так...мимикрирующее под Человека неразумное и не мыслящие животные ))) Чаще всего с завышенной самооценкой и самомнением, оберегающим их от вступления в диалог, что может привести к раскрытию отсутствия мыслительных процессов у этого Персонажа ))) |
|
| Автор: ЛюбоОпытный | 27570 | 06.04.2011 13:44 |
|
2Любопытный
на пост 27559: Чтобы ответить на Ваши вопросы в п. 2 и понять заблуждаюсь ли я или нет по п. 4 может порассуждаем что есть АС и СВТ, а там глядишь на Ваши вопросы и ответы появятся? на пост 27565: развитие диалога по этому направлению будет выходить не только за рамки ветки, но и вообще этого форума. Поэтому судьба у этого диалога предрешена. Единственное, выражу своё личное мнение простыми словами: "Кто-то же должен жить в спальном районе". |
|
| Автор: Любопытный | 27574 | 06.04.2011 14:02 |
|
ЛюбОпытный
))) Боюсь Вы правы не любят люди когда, кто-то пытается докопаться до истины ))) Гораздо спокойнее когда все вокруг такие же обыватели живущие по принципу "работай, потребляй, сдохни" )) Но пока ветку не закрыли давайте действительно подумаем вместе, рассмотрим с разных сторон, можем привлечь дополнительные знания из пограничных областей ... Постараюсь подготовить Вам свое видение вопроса и отписаться несколько позже. |
|
| Автор: Любопытный | 27590 | 06.04.2011 15:24 |
|
ЛюбоОпытный
вот еще интересной положение ))) Утверждение - как вы на него посмотрите :-) Субъекты доступа в СВТ являются объектами доступа для Субъектов АС ))))) |
|
| Автор: Любопытный | 27602 | 06.04.2011 16:38 |
|
если конечно правомерно говорить об объектах доступа в АС...тут я пока не определился до конца....скорее все же можно говорить об информационном ресурсе...надо подумать/
Но сама фраза замечательная... Субъекта являются Объектами Субъектов |
|
| Автор: ЛюбоОпытный | 27613 | 07.04.2011 06:31 |
|
2Любопыный
Вы не там "лезите в дебри". В защите информации субъект-объектные отношения надо рассматривать в системе "человек-информация". АС и СВТ участвуют в этих отношения опосредованно к качестве средства -инструмента (в нашем случае АС, элементом которой является СВТ). Вместо того, чтобы выстроить субъект-объектные отношения между человеком (в нашем случае пользователе АС) и информацией, а вы выстраиваете субъект-объектные отношения внутри средства-инструмента (в нашем случае АС). Сначала надо определиться с доступ человека (пользователя) к информации, а после выстраивать функционал средства-инструмента под нужды доступа. |
|
Просмотров темы: 25031