powered by simpleCommunicator - 2.0.40     © 2025 Programmizd 02
Форумы / Юридические вопросы в ИТ [игнор отключен] [закрыт для гостей] / Защита от несанкционированного доступа к информации.
7 сообщений из 7, страница 1 из 1
Защита от несанкционированного доступа к информации.
    #38212535
bmt2000
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Заказчику программного обеспечения системы необходимо, чтобы ПО соответствовало указанным им классам защиты информации от несанкционированного доступа по автоматизированным системам (АС) и по средствам вычислительной техники (СВТ).

Есть два руководящих документа:

Руководящий документ "Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации".

Руководящий документ "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации".

Что здесь понимается под "Средствами вычислительной техники"? Сервер, операционная система, СУБД, веб-сервер, сервер приложений? Что понимается под АС хорошо описано в ГОСТ 34.003-90. А вот что понимается под СВТ, гостов не нашел.

Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют? Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО?
...
Рейтинг: 0 / 0
Защита от несанкционированного доступа к информации.
    #38212703
Фотография kdv
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bmt2000Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют?
реестр был там же, на сайте ФСТЭК, сейчас че-то не могу найти его там.

bmt2000Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО?

есть классы защищенности, которым соответствуют автоматизированные системы и средства вычислительной техники.
Например, конкретный софт, СУБД и ОС можно сертифицировать только по определенному классу. Потому что софт работает в рамках ОС, ОС работает в сети, сеть находится в рамках организации.

Собственно, все это написано в "общих положениях" первого документа, на который вы сослались.

Так вот. Например, СУБД должна обеспечивать определенную защиту доступа к данным в БД. Но СУБД не обеспечивает защиту компьютера и ОС, где она установлена. А значит, за защищенность компьютера с ПО отвечает именно заказчик.
...
Рейтинг: 0 / 0
Защита от несанкционированного доступа к информации.
    #38212800
bmt2000
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
kdvbmt2000Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют?
реестр был там же, на сайте ФСТЭК, сейчас че-то не могу найти его там.

bmt2000Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО?

есть классы защищенности, которым соответствуют автоматизированные системы и средства вычислительной техники.
Например, конкретный софт, СУБД и ОС можно сертифицировать только по определенному классу. Потому что софт работает в рамках ОС, ОС работает в сети, сеть находится в рамках организации.

Собственно, все это написано в "общих положениях" первого документа, на который вы сослались.

Так вот. Например, СУБД должна обеспечивать определенную защиту доступа к данным в БД. Но СУБД не обеспечивает защиту компьютера и ОС, где она установлена. А значит, за защищенность компьютера с ПО отвечает именно заказчик.

Да, в первом документе про ОС написано, что относятся к СВТ, спасибо:

автор1.2. Показатели защищенности СВТ применяются к общесистемным программным средствам и операционным системам (с учетом архитектуры ЭВМ).

но пока нигде не нашел определения, что такое "общесистемные программные средства" т.е. основной вопрос, что туда можно относить?
...
Рейтинг: 0 / 0
Защита от несанкционированного доступа к информации.
    #38212911
Фотография kdv
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bmt2000,

не знаю. но возможно, это что-то типа "проводник", "браузер", и т.п. В самом документе расшифровки нет, воткните в гугл
"общесистемные программные средства", там по крайней мере в первых двух ссылках уже понятно.
...
Рейтинг: 0 / 0
Защита от несанкционированного доступа к информации.
    #38213024
bmt2000
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
kdvне знаю. но возможно, это что-то типа "проводник", "браузер", и т.п. В самом документе расшифровки нет, воткните в гугл
"общесистемные программные средства", там по крайней мере в первых двух ссылках уже понятно.
Руководящий документ1.2. Показатели защищенности СВТ применяются к общесистемным программным средствам и операционным системам (с учетом архитектуры ЭВМ).
Получается, что СУБД, веб-сервер не относятся к общесистемным программным средствам, поэтому к ним применяются требования по АС, а не СВТ. Теперь становится понятнее.

Появляется другая проблема: т.к. ПО, которое разрабатывает моя компания, использует PostgreSQL и Apache (но могут быть и другие СУБД и веб-сервер) то получается, что PostgreSQL и Apache тоже должны соответствовать необходимому классу защищенности АС? А т.к. PostgreSQL и Apache разрабатывался не нами, кто должен проводить их сертификацию? Возможно они уже прошли сертификацию, где узнать эту информацию?
...
Рейтинг: 0 / 0
Защита от несанкционированного доступа к информации.
    #38213462
Фотография kdv
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bmt2000Возможно они уже прошли сертификацию, где узнать эту информацию?
разумеется, чужое ПО вы сертифицировать не можете, вы можете взять только уже сертифицированное.
Причем, сертифицируется только конкретная версия, при этом использовать другую, несертифицированную, нельзя (но обычно на это кладут болт, тем не менее).
Apache, кажется, вообще никогда и никем не сертифицировался ни по фстэк, ни по персональным данным, и думаю, никогда не будет, потому что проблемы РФ не интересуют авторов Apache.
PostgreSQL тоже не проходил сертификацию, по аналогичным причинам.

Тут еще разница в том, подо что идет сертификация. если НСД, то тут вы ничего не сделаете. Если же речь про "персональные данные", то тут сертифицируется система у заказчика, целиком. И в этом случае сертифицировать можно любой программный комплекс, даже если его части не сертифицированы по НСД.

О! Нашел, куда закопали реестр. Итак, www.fstec.ru

-слева, под календарем, раздел "Полезные ссылки"
- жмем "Техническая защита информации", "Система сертификации"
- внимательно смотрим на список белым на черном пунктов. Последний - Государственный реестр ....
...
Рейтинг: 0 / 0
Защита от несанкционированного доступа к информации.
    #38213831
bmt2000
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
kdv, спасибо за помощь!
Буду рыть дальше.
...
Рейтинг: 0 / 0
7 сообщений из 7, страница 1 из 1
Форумы / Юридические вопросы в ИТ [игнор отключен] [закрыт для гостей] / Защита от несанкционированного доступа к информации.
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]