Страж NT Системы защиты информации. Руководство администратора (версия 4.0) - часть 1

 

  Главная      Учебники - Разные     Страж NT Системы защиты информации. Руководство администратора (версия 4.0)

 

поиск по сайту            правообладателям  

 

 

 

 

 

 

 

 

 

 

 

содержание      ..      1       2         ..

 

 

 

Страж NT Системы защиты информации. Руководство администратора (версия 4.0) - часть 1

 

 

Оглавление
Оглавление
3
Введение
9
Структура документа
9
Условные обозначения
11
Обозначения
11
Перекрестные ссылки
11
Примечания
11
Соглашения о терминах
11
Общие сведения
12
Назначение программы
12
Условия применения
12
Возможности системы защиты
15
Функции администратора системы защиты
16
Приёмка поставленного средства
17
Организация управления системой защиты
18
Программы настройки и управления
18
Установка и удаление системы защиты
19
Монитор системы защиты
19
Консоль управления
20
Просмотр процессов
22
Сетевое развертывание
22
Менеджер файлов
23
Установка и удаление
25
Подготовка к установке
25
Тестирование подсистемы идентификации
26
Установка системы защиты
27
3
Удаление системы защиты
37
Обновление системы защиты
39
Рекомендации при возникновении нештатных ситуаций
42
Ошибки при установке и удалении СЗИ
42
При загрузке операционной системы
44
Аварийное снятие системы защиты
46
Вход в систему
49
Первоначальный вход в систему
49
Повторная идентификация пользователей
50
Параметры повторной идентификации
51
Терминальная идентификация
51
Ситуации, возникающие при входе в систему
52
Управление пользователями
53
Общие сведения
53
Фильтрация и поиск пользователей
56
Создание пользователя
57
Редактирование свойств пользователя
59
Удаление пользователя
61
Смена пароля пользователя
62
Печать карточки пользователя
63
Политика генерации паролей
63
Формирование идентификаторов
64
Чтение идентификаторов
66
Отображение списка идентификаторов
67
Фильтрация и поиск идентификаторов
68
Замкнутая программная среда
71
Общие сведения
71
Включение и отключение ЗПС
73
4
Режимы автозапуска
74
Установка режима запуска
76
Настройка ЗПС
77
Управление доступом
80
Дискреционный принцип контроля доступа
80
Контроль доступа
81
Установка разрешений
83
Мандатный принцип контроля доступа
85
Контроль потоков информации
91
Контроль буфера обмена
92
Контроль именованных каналов
92
Установка меток конфиденциальности на ресурсы
93
Виртуализация объектов
95
Редактирование названий меток конфиденциальности
96
Просмотр процессов
97
Управление носителями информации
99
Общие сведения
99
Редактирование свойств групп носителей
101
Регистрация носителя
102
Удаление носителя
104
Редактирование свойств носителей
105
Экспорт настроек
106
Импорт настроек
109
Контроль устройств
112
Общие сведения
112
Просмотр параметров устройства
113
Редактирование свойств для группы устройств
114
Работа со списком исключений
115
5
Экспорт настроек
116
Импорт настроек
118
Целостность ресурсов
120
Общие сведения
120
Настройка контроля целостности ресурсов
121
Пересчет контрольных сумм файлов СЗИ
123
Регистрация событий
124
Общие сведения
124
Настройка параметров дополнительного аудита
125
Настройка списка регистрируемых событий
126
Работа с журналами
128
Общие сведения
128
Просмотр свойств события
130
Открытие и сохранение журнала
131
Группировка и фильтрация событий
132
Поиск события
135
Параметры журнала
137
Очистка журнала
137
Архивирование журнала
137
Сценарии
139
Общие сведения
139
Добавление сценария
140
Удаление сценария
140
Редактирование свойств сценария
141
Добавление задачи
142
Добавление задачи для установки разрешений
142
Добавление задачи для запуска программ
144
Добавление задачи по созданию файлов и папок
145
6
Добавление задачи по удалению файлов и папок
146
Добавление задачи копирования файлов и папок
146
Добавление задачи настройки контроля целостности
148
Добавление задачи создания пользователя
148
Добавление задачи регистрации носителя
150
Добавление задачи настройки ЗПС
151
Редактирование содержимого сценария
151
Сохранение сценария
152
Импорт настроек
153
Применение сценария
156
Изменение папки сценариев
158
Дополнительные механизмы и настройки
159
Терминальный доступ
159
Настройка сетевого доступа
162
Ограничение прав локальных администраторов
162
Настройка принтеров
163
Маркировка документов
165
Угловой штамп
166
Нижний штамп
167
Последний лист
168
Печать документов
170
Очистка памяти
171
Блокировка и разблокировка компьютера
172
Блокировка компьютера
172
Разблокировка компьютера
174
Параметры блокировки/разблокировки компьютера
175
Управление настройками
175
Архивирование настроек ресурсов
176
7
Сохранение настроек ресурсов
176
Восстановление настроек ресурсов
177
Экспорт и импорт настроек СЗИ
178
Отказ от настроек ресурсов
180
Формирование отчетов
180
Сетевое развертывание
182
Общие сведения
182
Удаленная установка системы защиты
185
Установка Агента администрирования
186
Установка системы защиты информации
186
Настройка системы защиты информации
189
Завершение установки системы защиты информации
189
Удаление системы защиты
189
Удаление системы защиты информации
190
Удаление Агента администрирования
191
Удаленная установка драйверов идентификаторов
191
Тестирование системы
192
Термины и определения
196
8
Введение
Документ предназначен для администратора
«Системы защиты информации от
несанкционированного доступа «Страж NT». Версия 4.0» RU.64476697.00040-01 (далее в
документе СЗИ «Страж NT»). В документе приведены сведения о назначении и вариантах
применения системы защиты, об архитектуре и общих принципах функционирования
программного обеспечения, а также сведения об используемых механизмах и средствах
защиты.
Представленные в документе элементы графических интерфейсов программ и
операционной системы соответствуют работе системы защиты в среде операционной
системы Microsoft Windows 8.1.
Структура документа
Материал руководства организован следующим образом:
В главе Общие сведения приводятся сведения о назначении системы защиты
информации, условия и варианты ее применения, перечисляются возможности
системы защиты и описывается организация управления СЗИ. Также в этой
главе даются общие сведения о программах настройки и управления системой
защиты.
В главе Установка и удаление описаны процедуры установки и удаления
системы защиты информации, а также порядок входа пользователей в систему.
Дополнительно в этой главе рассматриваются действия администратора системы
защиты при возникновении нештатных ситуаций.
В главе Вход в систему главе приводятся сведения о способах идентификации
пользователей в системе, а также действия при возможных нештатных
ситуациях.
В главе Управление пользователями приводятся сведения о подсистеме
управления пользователями, о возможностях и настройках средств
администрирования системы защиты. Также описаны типовые действия
администратора системы защиты при работе с учетными записями
пользователей и персональными идентификаторами.
В главе Замкнутая программная среда описываются сведения о механизмах
замкнутой программной среды, способах ее настройки и режимах автозапуска.
9
В главе Управление доступом приводится описание дискреционного и
мандатного принципов контроля доступа, описываются правила их работы и
настройки.
В главе Управление носителями информации приводятся сведения о
подсистеме учета носителей информации. Описаны интерфейсы средств
администрирования системы защиты при работе с подсистемой, а также типовые
действия администратора при управлении политиками использования носителей
информации.
В главе Контроль устройств приводятся сведения о работе с подсистемой
контроля устройств. Описаны интерфейсы средств администрирования системы
защиты при работе с подсистемой, а также типовые действия администратора
при управлении политиками использования групп устройств.
В главе Целостность ресурсов приводятся сведения о механизмах системы
защиты, отвечающих за целостность ресурсов. Описываются сценарии
выполнения администраторами системы защиты настройки и контроля
целостности защищаемых ресурсов.
В главе Регистрация событий приводятся сведения о подсистеме регистрации
событий, ее возможностях и настройках. Описываются сценарии выполнения
администраторами системы защиты настройки параметров дополнительного
аудита.
В главе Работа с журналами приводятся сведения о средствах
администрирования, предназначенных для ознакомления и управления
журналами событий, их возможностях и настройках.
В главе Сценарии приводятся сведения о сценариях настроек системы защиты,
их типах и функциях. Описан порядок создания и применения сценариев
настроек администратором системы защиты.
В главе Дополнительные механизмы и настройки приводится описание
дополнительных механизмов и функций системы защиты, а также их настроек.
В главе Сетевое развертывание приводятся сведения о подсистеме сетевого
развертывания
системы защиты. Описаны возможности средств
администрирования при работе с подсистемой, а также типовые действия
администратора при сетевом развертывании СЗИ.
В главе Тестирование системы приводятся сведения о подсистеме
тестирования механизмов системы защиты. Также описаны типовые действия
администратора при тестировании механизмов системы защиты.
10
В главе Термины и определения приведены основные понятия и термины,
встречающиеся в данном руководстве.
Условные обозначения
Обозначения
В тексте документа могут встречаться следующие обозначения:
Названия элементов интерфейса Windows набраны строчными буквами
полужирного начертания.
Имена файлов, папок и программ набраны строчными буквами полужирного
начертания.
Перекрестные ссылки
В тексте документа могут встречаться ссылки на другие части данного документа или
другие источники информации. Внутренние ссылки содержат указание на номер страницы
с необходимыми сведениями, таблицу, рисунок или раздел. Например, ссылка на Рисунок
1 данного документа выглядит следующим образом: (см. Рис. 1).
Примечания
Информация, требующая особого внимания, оформлена в виде примечаний со значками,
отражающими степень ее важности:
Так отмечается важная информация, которую необходимо принять во внимание.
Так отмечаются сведения, не принятие во внимание которых может привести к
критическим последствиям.
Так отмечаются ссылки на источники дополнительной информации.
Соглашения о терминах
Некоторые термины, содержащиеся в тексте руководства, уникальны для системы защиты
информации «Страж NT», другие являются общепринятыми определениями. Смысл
основной части терминов излагается в главе Термины и определения, которая находится
в конце этого документа.
11
Общие сведения
В данной главе рассматриваются назначение системы защиты информации, условия и
варианты ее применения, перечисляются возможности системы защиты и описывается
организация управления СЗИ. Также в этой главе даются общие сведения о программах
настройки и управления системой защиты.
Назначение программы
Система защиты информации от несанкционированного доступа
«Страж NT»
представляет собой программный комплекс средств защиты информации с
использованием аппаратных идентификаторов.
СЗИ «Страж NT» предназначена для комплексной защиты информационных ресурсов от
несанкционированного доступа. СЗИ «Страж NT» может применяться при разработке
систем защиты информации для одно- и многопользовательских автоматизированных
систем и информационных систем обработки персональных данных в соответствии с
требованиями законодательства Российской Федерации.
Условия применения
СЗИ «Страж NT» может применяться на персональных компьютерах в настольном
исполнении, портативных компьютерах, промышленных компьютерах, серверах, в том
числе и в составе кластера. СЗИ «Страж NT» может устанавливаться на автономных
рабочих станциях, рабочих станциях в составе рабочей группы или домена и серверах.
СЗИ «Страж NT» может функционировать на одно- и многопроцессорных системах под
управлением 32-х и 64-х разрядных операционных систем, перечисленных в разделе 3
документа «Система защиты информации от несанкционированного доступа «Страж NT».
Версия 4.0. Формуляр» RU.64476697.00040-01 30 01.
В случае установки СЗИ на компьютер, функционирующий под управлением
операционной системы MS Windows
7 или MS Windows Server
2008 R2,
требуется установка Пакета обновлений 1 (Service Pack 1) для указанных ОС.
СЗИ «Страж NT» поддерживает установку как на компьютеры с BIOS, так и компьютеры
с UEFI, в том числе и при разбиении системного жесткого диска в стиле GPT.
12
Компьютер, на который устанавливается СЗИ
«Страж NT», должен удовлетворять
требованиям, необходимым для загрузки операционной системы, а также:
жесткий диск компьютера, на котором установлена операционная система,
должен иметь свободное пространство объемом не менее 100 Мб;
тип файловой системы на жестких дисках компьютера может быть любой,
поддерживаемый операционной системой, например, FAT32 или NTFS;
для компьютеров с разбиением загрузочного жесткого диска в стиле MBR он
должен иметь не менее 63 секторов перед началом первого раздела (32 256
байтов);
при использовании USB-идентификаторов требуется наличие не менее
1
свободного USB-порта (для компьютеров с разбиением загрузочного диска в
стиле MBR требуется наличие хотя бы одного USB-контроллера 2.0 или 1.1);
язык программ, не поддерживающих Юникод, должен быть установлен в
значение «Русский».
В качестве персональных идентификаторов в СЗИ
«Страж NT» могут применяться
устройства следующих типов:
гибкие магнитные диски 3,5";
устройства iButton: DS 1993, DS 1995, DS 1996;
USB-токены eToken Pro 32K, eToken Pro Java 72K, JaCarta PKI и JaCarta-2 ГОСТ,
а также смарт-карты eToken Pro SC, eToken Pro Java SC, JaCarta PKI и JaCarta-2
ГОСТ - при использовании USB смарт-карт ридера ASEDrive от компании
Athena Smartcard Solutions;
USB-токены Guardant ID;
USB-токены Рутокен S, Рутокен Lite, Рутокен ЭЦП PKI, Рутокен ЭЦП 2.0,
Рутокен ЭЦП 2.0 Flash, а также смарт-карты Рутокен ЭЦП SC;
USB-токены eSmart, а также смарт-карты eSmart при использовании USB смарт-
карт ридеров ACR38, ACR39 компании Advanced Card Systems;
USB-флэш-накопители.
При использовании в качестве идентификаторов устройств типа iButton необходимо
применение специального считывателя
(контактного устройства), подключаемого к
последовательному порту компьютера или к порту USB.
13
При использовании считывателя USB для устройств iButton, USB-токенов или смарт-карт
дополнительно требуется установка драйверов устройств в соответствии с документацией
на эти устройства и настоящим Руководством администратора.
При использовании в качестве идентификаторов USB-токенов JaCarta PKI и JaCarta-2
ГОСТ, а также смарт-карт JaCarta PKI и JaCarta-2 ГОСТ должны быть установлены
драйверы для устройств JaCarta
(не входят в состав установочного комплекта). В
интерфейсах компонентов системы защиты данные устройства относятся к типу «USB
eToken Pro».
При использовании в качестве идентификаторов USB-флэш-накопителей они должны
иметь логическую структуру, подобную жестким дискам, т.е. должны содержать раздел.
Процедура определения возможности использования выбранных типов персональных
идентификаторов описана в разделе Тестирование подсистемы идентификации.
Если система защиты устанавливается на компьютер под управлением операционной
системы MS Windows
8 и старше, необходимо, чтобы режим быстрого запуска
операционной системы был выключен.
Перед началом установки СЗИ «Страж NT» рекомендуется установить все системное и
прикладное программное обеспечение, предусмотренное на данном рабочем месте.
Для установки, настройки и управления функционированием СЗИ «Страж NT» должен
быть назначен администратор системы защиты. Пользователь, выполняющий функции
администратора системы защиты, должен быть создан перед началом установки системы
защиты стандартными средствами операционной системы. При установке системы
защиты на локальный компьютер администратор системы защиты должен быть включен в
группу локальных администраторов. В случае установки системы защиты на компьютер,
входящий в домен, администратор системы защиты должен входить в группу локальных
администраторов компьютера, а также входить в группу администраторов домена.
Администратор системы защиты должен иметь одинаковое имя и пароль для входа на
всех компьютерах, на которых планируется установка СЗИ «Страж NT» с единым ключом
администратора.
Администратор системы защиты должен быть подготовленным пользователем, знающим
принципы функционирования и имеющим навыки работы с операционной системой и
СЗИ «Страж NT».
14
Возможности системы защиты
СЗИ «Страж NT» предоставляет следующие возможности:
идентификация и аутентификация пользователей до загрузки операционной
системы при предъявлении персонального идентификатора и пароля;
идентификация и аутентификация при смене пользователей без перезагрузки
операционной системы;
терминальная идентификация пользователей при подключении к терминальному
серверу;
блокировка компьютера при изъятии персонального идентификатора
пользователя;
ограничение неуспешных попыток входа в систему;
сокрытие логической структуры жесткого диска в целях доверенной загрузки
операционной системы;
управление учетными записями пользователей и персональными
идентификаторами;
реализация дискреционного принципа контроля доступа к защищаемым
ресурсам, таким как носители информации, папки, файлы, принтеры,
устройства;
реализация мандатного принципа контроля доступа к защищаемым ресурсам,
таким как носители информации, папки, файлы, принтеры;
контроль потоков информации, в том числе и именованных каналов;
настройка замкнутой программной среды для пользователей, в том числе и в
автоматических режимах;
контроль запуска DOS-приложений в 32-х разрядных ОС;
учет и контроль носителей информации;
преобразование информации на флэш-накопителях;
контроль подключаемых устройств;
регистрация всех действий пользователей и администраторов системы защиты;
маркировка и регистрация документов, выдаваемых на печать;
работа с журналами событий, их фильтрация и поиск;
архивирование журналов (в том числе и по расписанию);
контроль целостности защищаемых файлов и модулей системы защиты;
очистка файлов при их удалении;
15
очистка файлов подкачки страниц при завершении работы;
восстановление работоспособности системы защиты в случае сбоя;
ведение резервных копий модулей системы защиты;
тестирование механизмов системы защиты;
формирование отчетов по настройкам системы защиты;
управление сценариями настроек системы защиты;
архивирование
(в том числе и по расписанию) и восстановление настроек
защищаемых ресурсов;
экспорт настроек СЗИ на удаленные компьютеры;
развертывание системы защиты на удаленных компьютерах;
настройку подсистем и механизмов системы защиты на удаленных
компьютерах.
Более полная информация о возможностях системы защиты с подробным описанием
интерфейсов средств администрирования и действий администратора системы защиты
приведено в соответствующих главах данного руководства.
Функции администратора системы защиты
В общем случае, администратор системы защиты в рамках своих полномочий по
администрированию СЗИ от НСД должен выполнять следующие функции:
осуществлять приёмку поставленной СЗИ от НСД в соответствии с разделом
Приёмка поставленного средства;
вести перечень установленных в подразделениях организации защищенных
рабочих станций с указанием наименований и версий установленных на них
средств защиты;
осуществлять учет и периодический контроль за пользователями рабочих
станций и их полномочиями;
периодически осуществлять смену паролей пользователей;
осуществлять администрирование применяемых на защищаемых рабочих
станциях средств защиты;
периодически анализировать содержимое системных журналов всех рабочих
станций и адекватно реагировать на возникающие нештатные ситуации;
обеспечивать своевременное архивирование журналов событий защищенных
рабочих станций и надлежащий режим хранения данных архивов;
16
периодически проверять состояние используемых средств защиты, осуществлять
проверку правильности их настройки;
при необходимости осуществлять обновление средств защиты на защищаемых
рабочих станциях;
осуществлять удаление или отключение средств защиты информации при
выводе рабочих станций из эксплуатации;
проводить работу по выявлению возможных каналов вмешательства в процесс
функционирования защищенных рабочих станций и осуществления НСД к
информации.
Приёмка поставленного средства
При приемке СЗИ «Страж NT» администратор системы защиты должен выполнить
следующие действия:
1.
Провести проверку комплектности поставки в соответствии с разделом
5
документа «Система защиты информации от несанкционированного доступа
«Страж NT». Версия 4.0. Формуляр» RU.64476697.00040-01 30 01.
2.
Провести расчёт контрольных сумм файлов, входящих в состав установочного
комплекта, с использованием программы «ФИКС» версии 2.0.2 по алгоритму
«Уровень-1, программно» и сравнить их с эталонными значениями,
указанными п.5.3 документа
«Система защиты информации от
несанкционированного доступа
«Страж NT». Версия
4.0. Формуляр»
RU.64476697.00040-01 30 01.
3.
Выполнить установку СЗИ
«Страж NT» в соответствии с данным
Руководством.
4.
Провести расчёт контрольных сумм файлов СЗИ «Страж NT», расположенных
на жёстком диске после установки, с использованием программы «ФИКС»
версии
2.0.2 по алгоритму
«Уровень-1, программно» и сравнить их с
эталонными значениями, указанными в п.5.4 документа
«Система защиты
информации от несанкционированного доступа
«Страж NT». Версия
4.0.
Формуляр» RU.64476697.00040-01 30 01.
5.
При расхождении рассчитанных контрольных сумм файлов с их эталонными
значениями необходимо обратиться в службу поддержки производителя СЗИ
«Страж NT».
17
Организация управления системой защиты
Исходя из функций администратора системы защиты можно сформулировать основные
принципы настройки и эксплуатации системы защиты информации.
Перед установкой системы защиты администратор должен подготовить компьютеры, на
которые планируется установка системы защиты, таким образом, чтобы имя и пароль
администратора системы защиты совпадали. Также необходимо подготовить устройства,
которые будут играть роль персональных идентификаторов администратора системы
защиты и пользователей.
После установки системы защиты необходимо выполнить все настройки для выполнения
требований, предъявляемых к системе защиты соответствующими нормативными
документами. Также на это шаге необходимо сформировать замкнутую программную
среду, единую политику паролей, аудита, регистрации событий и т.д..
После настройки основных подсистем системы защиты необходимо создать
пользователей, назначить им пароли и сформировать персональные идентификаторы.
Желательно осуществить вход пользователями в систему и запуск необходимых программ
для формирования полного профиля пользователя.
После создания пользователей необходимо настроить подсистемы контроля устройств,
учета съемных носителей и контроля доступа.
После настройки системы защиты администратор осуществляет периодический контроль
за работой защитных механизмов СЗИ, анализирует журналы событий, осуществляет при
необходимости донастройку программ с помощью сценариев настроек.
Программы настройки и управления
Администратор системы защиты осуществляет установку, удаление и настройку
подсистем и механизмов системы защиты с помощью программ, перечисленных ниже.
Большинство программ управления системой защиты расположены в папке
%SystemRoot%\Guard, которая доступна только администраторам системы. Программы,
которые доступны пользователям, расположены в папке пользовательских программ
%ProgramFiles%\Страж NT для 32-х разрядных операционных систем и в папке
%ProgramFiles(x86)%\Страж NT - для 64-х разрядных.
18
Установка и удаление системы защиты
Программа установки и удаления системы защиты предназначена для загрузки всех
компонентов системы защиты информации, выполнения необходимых настроек в
операционной системе, а также удаления всех компонентов при удалении системы
защиты. Файл программы GInstall.exe расположен в папке %SystemRoot%\Guard.
Подробнее о программе установки и удаления системы защиты см. раздел Установка и
удаление.
Монитор системы защиты
Программа Монитор системы защиты предназначена для
отображения состояния системы защиты, а также для быстрого
вызова функций управления системой защиты. Файл программы GTray.exe расположен в
папке пользовательских программ. Программа Монитор системы защиты автоматически
запускается при загрузке операционной системы и отображает значок программы в
системном лотке, находящемся в правой нижней части панели задач. Значок программы
зависит от режима, в котором работает система защиты
(см. раздел Режимы
автозапуска).
При нажатии правой клавиши мыши на значке появляется контекстное меню,
позволяющее запустить некоторые сервисные функции системы защиты:
Пункт меню
Описание
Останавливает механизмы системы защиты до перезагрузки
Останов
системы или до их запуска.
Запуск
Запускает механизмы системы защиты в штатном режиме.
Включение/Отключение Включает или отключает механизм замкнутой программной
ЗПС
среды (см. раздел Включение и отключение ЗПС).
Включает или отключает режимы автозапуска (см. раздел
Режим автозапуска...
Режимы автозапуска).
Включает или отключает режим блокировки
(см. раздел
Режим блокировки
Блокировка и разблокировка компьютера).
Менеджер файлов
Запускает программу Менеджер файлов.
19
Менеджер файлов
Запускает программу Менеджер файлов в режиме одобрения
(администратор)
администратором.
Просмотр процессов
Запускает программу Просмотр процессов.
Сетевое развертывание Запускает программу Сетевое развертывание.
Консоль управления
Запускает программу Консоль управления.
О программе...
Показывает сведения о программе.
Консоль управления
Основной программой настройки и управления системой защиты является программа
Консоль управления. Файл программы GManager.exe расположен в папке
%SystemRoot%\Guard. Программа Консоль управления предназначена для выполнения
администратором системы защиты следующий действий:
настройка общих параметров системы защиты информации;
создание замкнутой программной среды;
управление пользователями системы и идентификаторами;
учет носителей информации и настройка параметров их использования;
настройку параметров контроля подключенных устройств компьютера;
работа с журналом событий системы защиты;
создание и применение сценариев настроек защиты;
формирование отчетов по настройкам системы защиты;
тестирование механизмов системы защиты;
архивирование и восстановление настроек системы защиты.
Для запуска программы необходимо выбрать пункт Консоль управления контекстного
меню программы Монитор системы защиты при работе с рабочим столом или выбрать
пункт Консоль управления в представлении «Приложения» начального экрана. Главное
окно программы содержит следующие области (см. Рис. 1):
1.
Меню с набором пунктов в зависимости от выбранной вкладки.
2.
Панель инструментов с наиболее часто используемыми командами в
зависимости от выбранной вкладки.
3.
Вкладки подсистем.
4.
Панель со списком компьютеров в сети и их статусами.
20
5.
Дополнительная панель выбора вкладок с содержанием в зависимости от
выбранной вкладки.
6.
Основное окно с наполнением в зависимости от выбранной вкладки.
Рис. 1. Общий вид программы Консоль управления.
Вкладка Настройки предназначена для управления настройками системы защиты и
получения сведений о СЗИ.
Вкладка Журнал событий предназначена для работы с журналами событий.
Вкладка Пользователи содержит инструменты для работы с подсистемой управления
пользователями и идентификаторами.
Вкладка Учет носителей содержит инструменты для работы с подсистемой управления
носителями информации.
Вкладка Контроль устройств содержит инструменты для работы с подсистемой контроля
устройств.
Вкладка Сценарий предназначена для работы со сценариями настроек системы защиты.
21
Панель компьютеров представляет собой дерево компьютеров, которые на настоящий
момент видимы в локальной сети, а также их статусы. Для отображения дерева
компьютеров необходимо, чтобы на компьютере, на котором запущена программа
Консоль управления, параметр сетевого обнаружения был установлен в состояние
Включено.
Родительский узел списка компьютеров определяет название рабочей группы или домена,
куда входят компьютеры. Иконка компьютера определяет его статус:
- компьютер недоступен или выключен
- компьютер включен, СЗИ не установлена
- компьютер включен, не удалось получить информацию о состоянии СЗИ
- компьютер включен, СЗИ остановлена
- компьютер включен, СЗИ включена, работает или настраивается
На панели компьютеров можно выбрать компьютер, если на нём установлена и работает
система защиты, либо он является контроллером домена. Локальный компьютер
(компьютер, на котором запущена программа) выделяется полужирным начертанием.
При выборе какого-либо компьютера вся отображаемая в окнах программы информация и
все дальнейшие действия в этой программе относятся к выбранному компьютеру.
При выборе домена в дереве компьютеров производится попытка подключения к
контроллеру домена. Вся отображаемая в окнах программы информация и все
дальнейшие действия в этой программе относятся к контроллеру выбранного
домена.
Более подробное описание интерфейсов будет дано в разделах, описывающих
соответствующие подсистемы.
Просмотр процессов
Программа Просмотр процессов предназначена для просмотра списка запущенных в
системе процессов с их текущими допусками. Файл программы GProcess.exe расположен
в папке пользовательских программ. Подробнее о программе Просмотр процессов см.
раздел Просмотр процессов.
Сетевое развертывание
Программа Сетевое развертывание предназначена для удаленной установки и удаления
системы защиты на компьютеры в локальной сети, а также для удаленной установки
22
драйверов поддержки идентификаторов. Файл программы GDeploy.exe расположен в
папке
%SystemRoot%\Guard. Подробные сведения о функциях программы и ее
использовании приводятся в разделе Сетевое развертывание.
Менеджер файлов
Управление ресурсами, а также их защитными атрибутами, осуществляется с помощью
программы Менеджер файлов. Файл программы GExplorer.exe расположен в папке
пользовательских программ. Программа Менеджер файлов предназначена для
выполнения следующих операций:
выполнение файловых операций над ресурсами;
установка защитных атрибутов ресурсов;
проверка целостности защищаемых ресурсов.
Для запуска программы необходимо выбрать пункт Менеджер файлов контекстного
меню программы Монитор системы защиты или выбрать пункт Менеджер файлов в
представлении «Приложения» меню «Пуск». При этом на экране появится окно, пример
которого показан на Рис. 2.
Функционал и интерфейс программы Менеджер файлов аналогичен интерфейсу
стандартной программы операционной системы Проводник. Дополнительно в программе
Менеджер файлов реализовано отображение специфических атрибутов безопасности
СЗИ «Страж NT» - гриф, режим запуска и т.п.
Рис. 2. Общий вид программы Менеджер файлов.
23
Работа с параметрами безопасности
С помощью программы Менеджер файлов над файловыми ресурсами можно выполнять
следующие связанные с параметрами безопасности операции:
Операция
Доступ
Назначение списка разграничительного контроля
Всем пользователям в рамках своих
доступа (редактирование разрешений)
полномочий
Назначение системного списка контроля доступа
Пользователям,
входящим
в
(редактирование параметров системного аудита) локальную группу администраторов
Операция
Доступ
Пользователям,
входящим
в
Изменение владельца
локальную группу администраторов
Проверка целостности
Всем пользователям
Назначение грифа документов
Установка режима запуска и допуска программ
Администраторам системы защиты
Редактирование параметров дополнительного
в режиме администрирования
аудита
Установка параметров целостности
Некоторые операции можно выполнить только в режиме администрирования. Для
перехода в режим администрирования необходимо в программе Менеджер файлов
нажать кнопку
на панели инструментов. Для выхода из режима
администрирования необходимо еще раз нажать кнопку
на панели
инструментов.
Более подробно операции, связанные с параметрами безопасности, будут описаны в
соответствующих главах настоящего документа.
24
Установка и удаление
В данной главе описываются мероприятия, которые необходимо выполнить до установки
системы защиты информации, подробно описывается процесс установки и снятия СЗИ.
Отдельно разбираются нештатные ситуации, возникающие в процессе установки и снятия
СЗИ.
Подготовка к установке
Во избежание непредвиденных ситуаций и предотвращении разного рода ошибок при
установке и эксплуатации системы защиты, следует предварительно подготовить рабочее
место. Для этого необходимо провести ряд процедур:
проверить оперативную память компьютера, а так же его жесткий диск на
отсутствие вирусов;
убедиться, что на компьютере в данный момент не работают какие-либо
программы, препятствующие работе с системным реестром, выполняющие
функции защиты от шпионского программного обеспечения и так далее;
убедиться в наличии исправного персонального идентификатора
(в случае
использования ГМД он должен быть отформатирован) и в возможности его
чтения подсистемой идентификации;
убедиться, что пароль пользователя, устанавливающего систему защиты, не
содержит кириллицы и специальных знаков, а его длина не превышает 15
символов.
Недопустимо наличие установленных на компьютере других операционных
систем и программ-мультизагрузчиков, так как наличие первых снижает
защищенность системы, а наличие вторых может привести к некорректной
установке системы зашиты.
После установки системы защиты изменение логической структуры жестких
дисков запрещается.
25
Тестирование подсистемы идентификации
Тестирование подсистемы идентификации проводится перед установкой системы защиты
информации. Данный программный модуль предназначен для определения
работоспособности системы считывания персональных идентификаторов.
Для начала тестирования подсистемы идентификации необходимо в BIOS Setup
компьютера выставить настройки, определяющие принудительную загрузку системы с
носителя информации, на котором поставляется установочный комплект СЗИ.
Для получения корректных результатов тестирования загружаться с носителя
следует в том же режиме
(UEFI или Legacy), в котором компьютер
загружается с жёсткого диска.
После перезагрузки компьютера, когда появится диалог, изображённый на Рис.
3,
необходимо предъявить идентификатор, который планируется использовать в качестве
персонального идентификатора администратора системы защиты.
Рис. 3. Тестирование подсистемы идентификации.
Если подсистема идентификации распознает и прочитает предъявленный идентификатор,
на экран будет выведено сообщение «Тест завершен». В противном случае установку СЗИ
с данным идентификатором выполнять не следует. Необходимо проверить
работоспособность идентификатора и считывающего устройства, а также убедиться, что
порт (устройство), куда устанавливается персональный идентификатор, в настройках
BIOS включен(о), и снова провести проверку.
После проведения тестирования идентификатора следует перезагрузить компьютер.
26
Установка системы защиты
Для начала процесса установки СЗИ «Страж NT» необходимо установить в компьютер
носитель информации, на котором поставляется установочный комплект СЗИ. При этом в
зависимости от настроек операционной системы и типа носителя возможен
автоматический запуск программы Autorun.exe. Если окно программы Autorun.exe не
появляется, необходимо запустить ее самостоятельно, например, с помощью программы
Проводник. При запуске программы на экране может появиться окно, как показано на
Рис. 4. Для продолжения необходимо нажать кнопку
Рис. 4. Сообщение подсистемы контроля учетных записей пользователей.
Перед началом установки системы защиты необходимо установить драйверы устройств,
которые будут использоваться в качестве персональных идентификаторов (см. Рис. 5).
27
Рис. 5. Окно программы Autorun.exe.
Для этого необходимо установить флаги в соответствующие поля. Если драйверы какого-
либо устройства уже установлены на компьютере, соответствующее поле будет отмечено.
Для старта Программы установки необходимо нажать кнопку Установить. При этом
сначала последовательно будут установлены выбранные драйверы устройств, а потом
запустится Программа установки.
Все драйверы устройств устанавливаются в
«тихом» режиме без взаимодействия с
пользователем кроме драйверов считывателя USB для устройств iButton, для установки
которых необходимо следовать указанием инсталлятора при его запуске. Также при
установке драйверов USB-токенов eSmart может понадобиться подтверждение установки
программного обеспечения.
Также Программу установки можно запустить непосредственно открыв в Проводнике
носитель с установочным комплектом системы защиты и запустив программу Setup.exe.
Программы установки при запуске проверяет наличие установленной системы защиты.
Если система защиты уже установлена на данном компьютере, Программа установки
проинформирует об этом и предложит снять систему защиты, иначе на экране появится
окно, как показано на Рис. 6.
28
При возникновении ситуаций, не описанных в данном разделе, следует
обратиться к разделу Рекомендации при возникновении нештатных
ситуаций.
Рис. 6. Окно приветствия Программы установки.
После нажатия кнопки
на экране появится окно с текстом лицензионного
соглашения (см. Рис.
7). Внимательно прочитайте его. Для продолжения установки
системы защиты необходимо установить флаг в поле Я принимаю условия
лицензионного соглашения и нажать кнопку
Рис. 7. Лицензионное соглашение.
29
При этом на экране появится диалог, в котором требуется ввод лицензионного ключа,
указанного на бланке Лицензии, входящем в комплект поставки (см. Рис. 8).
Рис. 8. Ввод лицензионного ключа.
Лицензионный ключ определяет номер лицензии и количество компьютеров, на которые
возможна установка системы защиты с данным лицензионным ключом, а также тип
лицензии. Лицензионный ключ указывается в лицензии на систему защиты. После
правильного ввода лицензионного ключа в окне будут отображены параметры лицензии, а
также будет активизирована кнопка
Рис. 9. Выбор дополнительных компонентов.
30
В следующем диалоговом окне необходимо определить параметры установки системы
защиты (см. Рис. 9):
Установить программу сетевого развертывания
Данная программа необходима для удаленной установки системы защиты на
компьютеры, находящиеся в одной локальной сети
(см. раздел Сетевое
развертывание).
Установить модули поддержки терминальных подключений
Пользователь может подключаться к терминальному серверу, используя свой
идентификатор и пароль (см. раздел Терминальный доступ).
Сохранить специальные области памяти
Для возможности удаления системы защиты информации без идентификатора
администратора системы защиты необходимо сохранить специальные области
памяти в файл (см. раздел Аварийное снятие системы защиты). Данный
параметр отображается только при разбиении системного жесткого диска в
стиле MBR.
При нажатии на кнопку
будет открыто окно, в котором можно
задать дополнительные параметры установки системы защиты:
Отключить блокировку загрузки
Для некоторых BIOS необходимо включить данный параметр для правильной
загрузки компьютера. Данный параметр доступен для изменения только при
разбиении системного жесткого диске в стиле MBR.
Включить режим совместимости со средствами доверенной загрузки
В режиме совместимости со средствами доверенной загрузки специальные
области жесткого диска не преобразуются.
Для продолжения установки необходимо нажать кнопку
. На данном этапе
начинается копирование файлов, регистрация необходимых служб системы защиты и
настройка параметров компьютера. Следует обратить внимание, что после выполнения
данной процедуры возврат к предыдущим страницам Программы установки будет
невозможен.
31
Если в процессе настройки параметров компьютера Программа установки определит,
что на компьютере включен режим быстрого запуска операционной системы, на экран
появится сообщение, как показано на Рис. 10 или Рис. 11.
Рис. 10. Запрос на отключение режима быстрого запуска.
Рис. 11. Запрос на отключение режима быстрого запуска.
32
Включенный режим быстрого запуска операционной системы вносит следующие
ограничения в работу системы защиты:
Завершение сеанса работы с компьютером необходимо будет осуществлять
только через процедуру перезагрузки компьютера. Процедура выключения
компьютера не будет выполнять сброс некоторых параметров системы защиты
(режим автозапуска, режим блокировки) при смене пользователя и стирать
содержимое файла подкачки.
При включении компьютера после процедуры выключения пользователю
необходимо будет два раза проводить процедуру идентификации.
Режим быстрого запуска может включаться на компьютере в результате
применения политик безопасности AD. Если так происходит, для выключения
режима быстрого запуска необходимо самостоятельно сделать
соответствующие изменения в политиках безопасности.
После выполнения необходимых действий по настройке параметров компьютера на
экране появится диалоговое окно формирования персонального идентификатора
администратора (см. Рис. 12).
Рис. 12. Формирование идентификатора администратора.
В поле Идентификатор перечислены все поддерживаемые операционной системой на
момент запуска программы типы идентификаторов кроме USB-флэш-накопителей, так как
при установке системы защиты запрещено использовать идентификаторы данного типа.
Если в списке типов идентификаторов нет какого-либо типа идентификаторов, значит
33
либо он недоступен в данной аппаратной конфигурации либо не установлены
поддерживающие данный тип драйверы.
В поле Идентификатор необходимо выбрать тип идентификатора, которым будет
пользоваться администратор системы защиты.
После определения типа идентификатора администратора системы защиты необходимо
ввести его пароль и нажать кнопку
. Введенный пароль должен совпадать с
паролем пользователя, устанавливающего систему защиты. Введенный пароль
проверяется и, в случае его корректности, начинается формирование персонального
идентификатора администратора.
Если система защиты устанавливается на нескольких компьютерах с одним
администратором, и его персональный идентификатор уже сформирован, необходимо
использовать его повторно. Если пароль пользователя, устанавливающего систему
защиты, будет отличаться от пароля, который использовался при создании персонального
идентификатора администратора на других компьютерах, следует ввести последний. В
этом случае, Программа установки выдаст сообщение о некорректности введенного
пароля и предложит установить его (см. Рис. 13).
Рис. 13. Ошибка при проверке пароля.
На данное предложение необходимо ответить утвердительно. При этом пользователю,
устанавливающему СЗИ, будет предложено подтвердить новый пароль (см. Рис. 14).
Если на предъявленном идентификаторе уже записана информация о данном компьютере,
созданная с использованием другой лицензии, на экран будет выведено соответствующее
предупреждение с предложением перезаписать данную информацию. При положительном
ответе информация о данном компьютере будет перезаписана с учетом нового номера
лицензии. При отказе вновь появится диалог, как показано на Рис. 12.
34
Рис. 14. Ввод и подтверждение нового пароля.
Если на предъявленном идентификаторе уже записана какая-то информация, которую
Программа установки не сможет распознать, на экран будет выдано предупреждение о
перезаписи идентификатора. Если информация, записанная на идентификаторе, не нужна,
необходимо ответить положительно. При этом информация, записанная на
идентификаторе, будет утеряна. При нажатии кнопки
вновь появится диалог,
как показано на Рис. 12.
Систему защиты с помощью одного лицензионного ключа можно устанавливать на такое
количество компьютеров, которое указано в лицензии. При наличии нескольких
лицензионных ключей количество компьютеров определяется суммарным значением для
всех лицензий. Если количество установок превышается, Программа установки
предупредит об этом, и установка системы защиты будет прекращена. В противном
случае, программа считает записанную информацию и добавит к ней информацию о
данном компьютере.
Если система защиты была ранее установлена на данном компьютере, и после
ее удаления имя компьютера было изменено, то при использовании ранее
сформированного персонального идентификатора администратора системы
защиты количество установок системы защиты уменьшится на одну.
Если ранее в окне Параметры установки был установлен флаг в поле Сохранить
специальные области памяти, то после нажатия кнопки
появится окно, в
котором необходимо выбрать путь для записи файла GuardRecover.iso. В данный файл
35
будет записан образ загрузочного диска восстановления системы, в котором будет
находиться информация о системных областях жесткого диска.
Рекомендуется хранить сформированный образ на внешнем носителе
информации, например, на USB-флэш-диске в надежном и недоступном, кроме
администратора системы защиты, месте.
Подробнее об использовании данного файла описано в разделе Аварийное снятие
системы защиты.
После формирования персонального идентификатора Программа установки завершается
кратким отчетом о результате установки (см. Рис. 15).
Рис. 15. Завершение установки системы защиты.
В случае обнаружения ошибок при установке системы защиты, программа
проинформирует об этом с указанием этапа установки, на котором произошла ошибка. В
протоколе действий Программы установки содержатся подробные сведения о
выполненных в ходе установки действиях, информация о возникших ошибках, а также их
причина. Для просмотра протокола действий необходимо нажать кнопку
Для перехода к этапу настройки системы защиты необходимо перезагрузить компьютер.
Компьютер автоматически перегружается, если при нажатии кнопки
было
выбрано поле Да, Перезагрузить компьютер сейчас. В противном случае необходимо
перезагрузить компьютер самостоятельно.
36
После перезагрузки компьютера для входа в систему необходимо будет предъявить
сформированный персональный идентификатор администратора системы защиты и ввести
его пароль. Подробнее о процедуре идентификации пользователей описано в главе Вход в
систему.
Удаление системы защиты
Удаление СЗИ «Страж NT» может выполнить только пользователь, имеющий привилегии
администратора системы защиты. Удаление СЗИ «Страж NT» осуществляется через
оснастку Удаление программ в Панели управления. При запуске программы на экране
может появиться окно, как показано на Рис. 4. Для продолжения необходимо нажать
кнопку
. При этом на экране появится диалоговое окно, представленное на Рис.
16.
Рис. 16. Начальный диалог Программы удаления.
Для начала удаления системы защиты необходимо нажать кнопку
. При этом
на экране появится диалог с параметрами удаления системы защиты (см. Рис. 17):
Сохранить параметры настройки защищенных ресурсов
Если предполагается последующая установка системы защиты на данный
компьютер, имеется возможность сохранения всех настроек системы защиты.
Для этого необходимо, чтобы флаг в этом поле был установлен. В противном
случае его необходимо снять. При этом все настройки системы защиты будут
удалены.
37
Сохранить журналы событий
Если необходимо сохранить журналы событий, в том числе и находящиеся в
архиве, надо установить флаг в данном поле.
Сохранить файлы сценариев
Если необходимо сохранить файлы сценариев настройки системы защиты для
последующего применения, надо установить флаг в данном поле.
Рис. 17. Параметры удаления системы защиты.
Для продолжения удаления системы защиты необходимо нажать кнопку
После удаления системы защиты, если был выбран режим сохранения параметров
настроек, некоторые файлы системы защиты, а также специальные локальные группы
удалены не будут. Если система защиты использовалась на компьютере, который входит в
домен, специальные глобальные группы при удалении системы защиты удалены не будут.
После удаления СЗИ со всех компьютеров, входящих в домен, в том числе и с
контроллера домена, при необходимости глобальные группы GAdmins, GLevel1, GLevel2,
GLevel3 удаляются самостоятельно штатными средствами операционной системы.
Если при удалении системы защиты был выбран режим сохранения настроек,
самостоятельно не удаляйте специальную локальную группу GAdmins. Это
может привести к некорректной работе системы защиты при последующей
установке.
38
После удаления СЗИ «Страж NT» рекомендуется перезагрузить компьютер (см. Рис. 18).
Для этого необходимо выбрать поле Да, перезагрузить компьютер сейчас и нажать
кнопку
Рис. 18. Завершение Программы удаления.
Обновление системы защиты
Изготовитель оповещает потребителей о выходе обновлений и первичных
организационно-технических мерах по нейтрализации выявленных уязвимостей
следующими способами:
в форме информационного письма, направляемого на электронную почту
контактного лица, указанного потребителем в Анкете конечного пользователя
при оформлении права на использование СЗИ «Страж NT»;
в форме информационного письма, размещенного в разделе новостей на сайте
www.guardnt.ru.
Ответственный за эксплуатацию системы защиты информации обязан периодически
проверять наличие сообщений об обновлениях на сайте изготовителя www.guardnt.ru.
Загрузка
обновленного
дистрибутива
осуществляется
по
ссылке
www.guardnt.ru/download/40_setup.zip. Автоматическое обновление сертифицированной
СЗИ «Страж NT» не предусмотрено. В случае необходимости, потребитель может
оформить заказ через отдел продаж изготовителя на новый установочный комплект с
39
формуляром в печатном виде и/или копию извещения об изменении формуляра с
указанием новых контрольных сумм файлов, входящих в состав установочного комплекта.
Обновление СЗИ «Страж NT» или компенсирующие меры, направленные на устранение
уязвимости критического уровня опасности, необходимо применить незамедлительно
после получения оповещения от изготовителя о возможности загрузки дистрибутива
установочного комплекта
(или организационно-технических мерах по нейтрализации
выявленных уязвимостей). В остальных случаях сроки выполнения обновления СЗИ
определяются эксплуатирующей организацией самостоятельно.
Для инсталляции сертифицированных обновлений, полученных с сайта изготовителя СЗИ,
администратор информационной безопасности должен выполнить следующие действия:
распаковать скачанный архив 40_setup.zip, содержащий:
- файл образа диска с обновлённым комплектом (guardnt40.iso);
- файл с информацией о комплекте (ReadMe.txt);
выполнить прожиг образа диска guardnt40.iso на CD-R или CD-RW носитель,
либо открыть его с помощью проводника Windows (доступно не во всех версиях
ОС);
провести расчёт контрольных сумм файлов, входящих в состав установочного
комплекта, с использованием программы «ФИКС» версии 2.0.2 по алгоритму
«Уровень - 1, программно»;
провести верификацию СЗИ - сравнить контрольные суммы файлов обновлений
с эталонными значениями, указанными в файле ReadMe.txt;
при несовпадении контрольных сумм с эталонными значениями необходимо
обратиться в службу поддержки производителя СЗИ «Страж NT».
Для установки обновления необходимо открыть в Проводнике Windows носитель с
обновлённым комплектом системы защиты и запустить программу установки СЗИ - файл
Setup.exe, расположенный в корневом каталоге носителя с обновлённым комплектом СЗИ.
Программа установки проверит установленную версию СЗИ и сравнит её с версией
обновлённого комплекта. В случае различия версий программа установки СЗИ предложит
выполнить обновление системы защиты (см. Рис. 19).
40
Рис. 19. Начальный диалог процедуры обновления СЗИ.
Для запуска процедуры обновления необходимо нажать кнопку
. Для отказа от
выполнения процедуры обновления следует нажать кнопку
Для завершения процедуры обновления СЗИ необходимо выполнить перезагрузку
компьютера (см. Рис.
20). Для этого необходимо выбрать поле Да, перезагрузить
компьютер сейчас и нажать кнопку
Рис. 20. Завершение процедуры обновления СЗИ.
41

 

 

 

 

 

 

 

 

содержание      ..      1       2         ..

 

 

///////////////////////////////////////