Гость
Форумы / Юридические вопросы в ИТ [игнор отключен] [закрыт для гостей] / Защита от несанкционированного доступа к информации. / 7 сообщений из 7, страница 1 из 1
04.04.2013, 11:59
    #38212535
bmt2000
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита от несанкционированного доступа к информации.
Заказчику программного обеспечения системы необходимо, чтобы ПО соответствовало указанным им классам защиты информации от несанкционированного доступа по автоматизированным системам (АС) и по средствам вычислительной техники (СВТ).

Есть два руководящих документа:

Руководящий документ "Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации".

Руководящий документ "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации".

Что здесь понимается под "Средствами вычислительной техники"? Сервер, операционная система, СУБД, веб-сервер, сервер приложений? Что понимается под АС хорошо описано в ГОСТ 34.003-90. А вот что понимается под СВТ, гостов не нашел.

Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют? Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО?
...
Рейтинг: 0 / 0
04.04.2013, 13:00
    #38212703
kdv
kdv
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита от несанкционированного доступа к информации.
bmt2000Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют?
реестр был там же, на сайте ФСТЭК, сейчас че-то не могу найти его там.

bmt2000Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО?

есть классы защищенности, которым соответствуют автоматизированные системы и средства вычислительной техники.
Например, конкретный софт, СУБД и ОС можно сертифицировать только по определенному классу. Потому что софт работает в рамках ОС, ОС работает в сети, сеть находится в рамках организации.

Собственно, все это написано в "общих положениях" первого документа, на который вы сослались.

Так вот. Например, СУБД должна обеспечивать определенную защиту доступа к данным в БД. Но СУБД не обеспечивает защиту компьютера и ОС, где она установлена. А значит, за защищенность компьютера с ПО отвечает именно заказчик.
...
Рейтинг: 0 / 0
04.04.2013, 13:40
    #38212800
bmt2000
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита от несанкционированного доступа к информации.
kdvbmt2000Есть ли список, какие СУБД, web-серверы какому классу защищенности от несанкционированного доступа соответствуют?
реестр был там же, на сайте ФСТЭК, сейчас че-то не могу найти его там.

bmt2000Кто ответственен за выполнение требований защищенности СВТ, заказчик или разработчик ПО?

есть классы защищенности, которым соответствуют автоматизированные системы и средства вычислительной техники.
Например, конкретный софт, СУБД и ОС можно сертифицировать только по определенному классу. Потому что софт работает в рамках ОС, ОС работает в сети, сеть находится в рамках организации.

Собственно, все это написано в "общих положениях" первого документа, на который вы сослались.

Так вот. Например, СУБД должна обеспечивать определенную защиту доступа к данным в БД. Но СУБД не обеспечивает защиту компьютера и ОС, где она установлена. А значит, за защищенность компьютера с ПО отвечает именно заказчик.

Да, в первом документе про ОС написано, что относятся к СВТ, спасибо:

автор1.2. Показатели защищенности СВТ применяются к общесистемным программным средствам и операционным системам (с учетом архитектуры ЭВМ).

но пока нигде не нашел определения, что такое "общесистемные программные средства" т.е. основной вопрос, что туда можно относить?
...
Рейтинг: 0 / 0
04.04.2013, 14:26
    #38212911
kdv
kdv
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита от несанкционированного доступа к информации.
bmt2000,

не знаю. но возможно, это что-то типа "проводник", "браузер", и т.п. В самом документе расшифровки нет, воткните в гугл
"общесистемные программные средства", там по крайней мере в первых двух ссылках уже понятно.
...
Рейтинг: 0 / 0
04.04.2013, 15:17
    #38213024
bmt2000
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита от несанкционированного доступа к информации.
kdvне знаю. но возможно, это что-то типа "проводник", "браузер", и т.п. В самом документе расшифровки нет, воткните в гугл
"общесистемные программные средства", там по крайней мере в первых двух ссылках уже понятно.
Руководящий документ1.2. Показатели защищенности СВТ применяются к общесистемным программным средствам и операционным системам (с учетом архитектуры ЭВМ).
Получается, что СУБД, веб-сервер не относятся к общесистемным программным средствам, поэтому к ним применяются требования по АС, а не СВТ. Теперь становится понятнее.

Появляется другая проблема: т.к. ПО, которое разрабатывает моя компания, использует PostgreSQL и Apache (но могут быть и другие СУБД и веб-сервер) то получается, что PostgreSQL и Apache тоже должны соответствовать необходимому классу защищенности АС? А т.к. PostgreSQL и Apache разрабатывался не нами, кто должен проводить их сертификацию? Возможно они уже прошли сертификацию, где узнать эту информацию?
...
Рейтинг: 0 / 0
04.04.2013, 18:22
    #38213462
kdv
kdv
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита от несанкционированного доступа к информации.
bmt2000Возможно они уже прошли сертификацию, где узнать эту информацию?
разумеется, чужое ПО вы сертифицировать не можете, вы можете взять только уже сертифицированное.
Причем, сертифицируется только конкретная версия, при этом использовать другую, несертифицированную, нельзя (но обычно на это кладут болт, тем не менее).
Apache, кажется, вообще никогда и никем не сертифицировался ни по фстэк, ни по персональным данным, и думаю, никогда не будет, потому что проблемы РФ не интересуют авторов Apache.
PostgreSQL тоже не проходил сертификацию, по аналогичным причинам.

Тут еще разница в том, подо что идет сертификация. если НСД, то тут вы ничего не сделаете. Если же речь про "персональные данные", то тут сертифицируется система у заказчика, целиком. И в этом случае сертифицировать можно любой программный комплекс, даже если его части не сертифицированы по НСД.

О! Нашел, куда закопали реестр. Итак, www.fstec.ru

-слева, под календарем, раздел "Полезные ссылки"
- жмем "Техническая защита информации", "Система сертификации"
- внимательно смотрим на список белым на черном пунктов. Последний - Государственный реестр ....
...
Рейтинг: 0 / 0
05.04.2013, 07:11
    #38213831
bmt2000
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Защита от несанкционированного доступа к информации.
kdv, спасибо за помощь!
Буду рыть дальше.
...
Рейтинг: 0 / 0
Форумы / Юридические вопросы в ИТ [игнор отключен] [закрыт для гостей] / Защита от несанкционированного доступа к информации. / 7 сообщений из 7, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]