|
Защита от несанкционированного доступа к информации.
|
|||
---|---|---|---|
#18+
Заказчику программного обеспечения системы необходимо, чтобы ПО соответствовало указанным им классам защиты информации от несанкционированного доступа по автоматизированным системам (АС) и по средствам вычислительной техники (СВТ). Есть два руководящих документа: Руководящий документ "Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации". Руководящий документ "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации". Что здесь понимается под "Средствами вычислительной техники"? Сервер, операционная система, СУБД, веб-сервер, сервер приложений? Что понимается под АС хорошо описано в ГОСТ 34.003-90. А вот что понимается под СВТ, гостов не нашел. Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют? Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО? ... |
|||
:
Нравится:
Не нравится:
|
|||
04.04.2013, 11:59 |
|
Защита от несанкционированного доступа к информации.
|
|||
---|---|---|---|
#18+
bmt2000Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют? реестр был там же, на сайте ФСТЭК, сейчас че-то не могу найти его там. bmt2000Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО? есть классы защищенности, которым соответствуют автоматизированные системы и средства вычислительной техники. Например, конкретный софт, СУБД и ОС можно сертифицировать только по определенному классу. Потому что софт работает в рамках ОС, ОС работает в сети, сеть находится в рамках организации. Собственно, все это написано в "общих положениях" первого документа, на который вы сослались. Так вот. Например, СУБД должна обеспечивать определенную защиту доступа к данным в БД. Но СУБД не обеспечивает защиту компьютера и ОС, где она установлена. А значит, за защищенность компьютера с ПО отвечает именно заказчик. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.04.2013, 13:00 |
|
Защита от несанкционированного доступа к информации.
|
|||
---|---|---|---|
#18+
kdvbmt2000Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют? реестр был там же, на сайте ФСТЭК, сейчас че-то не могу найти его там. bmt2000Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО? есть классы защищенности, которым соответствуют автоматизированные системы и средства вычислительной техники. Например, конкретный софт, СУБД и ОС можно сертифицировать только по определенному классу. Потому что софт работает в рамках ОС, ОС работает в сети, сеть находится в рамках организации. Собственно, все это написано в "общих положениях" первого документа, на который вы сослались. Так вот. Например, СУБД должна обеспечивать определенную защиту доступа к данным в БД. Но СУБД не обеспечивает защиту компьютера и ОС, где она установлена. А значит, за защищенность компьютера с ПО отвечает именно заказчик. Да, в первом документе про ОС написано, что относятся к СВТ, спасибо: автор1.2. Показатели защищенности СВТ применяются к общесистемным программным средствам и операционным системам (с учетом архитектуры ЭВМ). но пока нигде не нашел определения, что такое "общесистемные программные средства" т.е. основной вопрос, что туда можно относить? ... |
|||
:
Нравится:
Не нравится:
|
|||
04.04.2013, 13:40 |
|
Защита от несанкционированного доступа к информации.
|
|||
---|---|---|---|
#18+
bmt2000, не знаю. но возможно, это что-то типа "проводник", "браузер", и т.п. В самом документе расшифровки нет, воткните в гугл "общесистемные программные средства", там по крайней мере в первых двух ссылках уже понятно. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.04.2013, 14:26 |
|
Защита от несанкционированного доступа к информации.
|
|||
---|---|---|---|
#18+
kdvне знаю. но возможно, это что-то типа "проводник", "браузер", и т.п. В самом документе расшифровки нет, воткните в гугл "общесистемные программные средства", там по крайней мере в первых двух ссылках уже понятно. Руководящий документ1.2. Показатели защищенности СВТ применяются к общесистемным программным средствам и операционным системам (с учетом архитектуры ЭВМ). Получается, что СУБД, веб-сервер не относятся к общесистемным программным средствам, поэтому к ним применяются требования по АС, а не СВТ. Теперь становится понятнее. Появляется другая проблема: т.к. ПО, которое разрабатывает моя компания, использует PostgreSQL и Apache (но могут быть и другие СУБД и веб-сервер) то получается, что PostgreSQL и Apache тоже должны соответствовать необходимому классу защищенности АС? А т.к. PostgreSQL и Apache разрабатывался не нами, кто должен проводить их сертификацию? Возможно они уже прошли сертификацию, где узнать эту информацию? ... |
|||
:
Нравится:
Не нравится:
|
|||
04.04.2013, 15:17 |
|
Защита от несанкционированного доступа к информации.
|
|||
---|---|---|---|
#18+
bmt2000Возможно они уже прошли сертификацию, где узнать эту информацию? разумеется, чужое ПО вы сертифицировать не можете, вы можете взять только уже сертифицированное. Причем, сертифицируется только конкретная версия, при этом использовать другую, несертифицированную, нельзя (но обычно на это кладут болт, тем не менее). Apache, кажется, вообще никогда и никем не сертифицировался ни по фстэк, ни по персональным данным, и думаю, никогда не будет, потому что проблемы РФ не интересуют авторов Apache. PostgreSQL тоже не проходил сертификацию, по аналогичным причинам. Тут еще разница в том, подо что идет сертификация. если НСД, то тут вы ничего не сделаете. Если же речь про "персональные данные", то тут сертифицируется система у заказчика, целиком. И в этом случае сертифицировать можно любой программный комплекс, даже если его части не сертифицированы по НСД. О! Нашел, куда закопали реестр. Итак, www.fstec.ru -слева, под календарем, раздел "Полезные ссылки" - жмем "Техническая защита информации", "Система сертификации" - внимательно смотрим на список белым на черном пунктов. Последний - Государственный реестр .... ... |
|||
:
Нравится:
Не нравится:
|
|||
04.04.2013, 18:22 |
|
|
start [/forum/topic.php?fid=38&fpage=5&tid=1555910]: |
0ms |
get settings: |
10ms |
get forum list: |
14ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
30ms |
get topic data: |
12ms |
get forum data: |
2ms |
get page messages: |
45ms |
get tp. blocked users: |
2ms |
others: | 250ms |
total: | 373ms |
0 / 0 |