Страж NT Системы защиты информации. Руководство администратора (версия 4.0) - часть 2

 

  Главная      Учебники - Разные     Страж NT Системы защиты информации. Руководство администратора (версия 4.0)

 

поиск по сайту            правообладателям  

 

 

 

 

 

 

 

 

 

 

 

содержание      ..      1      2      3      ..

 

 

 

Страж NT Системы защиты информации. Руководство администратора (версия 4.0) - часть 2

 

 

Рекомендации при возникновении нештатных ситуаций
В данном разделе описаны действия администратора системы защиты в случае
возникновения нештатных ситуаций. Также описан механизм аварийного снятия системы
защиты. При возникновении ситуаций, не описанных в данном разделе, рекомендуется
обратиться в службу технической поддержки.
Ошибки при установке и удалении СЗИ
В процессе установки и удаления системы защиты ведется подробный протокол действий,
выполняемых программой, который находится в папке временных файлов текущего
пользователя %Temp% и называется GInstall.log.
Описание ошибки
Рис. 21. Пример протокола действий.
Если данный файл уже существует, записи дописываются в его конец. Запись в протоколе
действия содержит дату, время и описание выполняемого действия. Если при выполнении
какого-либо действия произошла ошибка, в протокол действий будет добавлена
соответствующая запись с описанием ошибки. Пример протокола действий с записью об
ошибке приведен на Рис. 21.
Анализ протокола действий в большинстве случаев позволяет администратору системы
защиты самостоятельно устранить причину, из-за которой возникает ошибка. В случае
невозможности самостоятельного решения проблемы рекомендуется обратиться в службу
42
технической поддержки, с указанием действия, при выполнении которого произошла
ошибка и ее описания.
В процессе установки или удаления системы защиты возможно возникновение нештатных
ситуаций, таких, например, как внезапное отключение электропитания. При этом
выполняемые процессы останутся незавершенными. Некоторые из них, например,
регистрация служб системы защиты или установка подсистемы идентификации, весьма
критичны для работоспособности всей системы.
При возникновении сбоя необходимо осуществить попытку загрузки операционной
системы компьютера. После загрузки ОС необходимо заново запустить Программу
установки, которая определит, что во время прошлого запуска произошел сбой,
последовательно удалит все компоненты системы защиты и выдаст запрос на
перезагрузку (см. Рис. 22). То же самое произойдет при сбое выполнения Программы
удаления.
Рис. 22. Реакция на сбой при установке/удалении системы защиты.
Существует вероятность аппаратного отказа при формировании персонального
идентификатора администратора системы защиты. Если на нем была записана
информация о других компьютерах, существует риск для этих компьютеров потерять
персональный идентификатор администратора системы защиты. Поэтому до
формирования персонального идентификатора администратора информация с него
резервируется. В случае успешного формирования, резервная информация уничтожается,
в случае же сбоя
- остается на компьютере. Для восстановления персонального
идентификатора администратора системы защиты необходимо заново запустить
Программу установки, которая обнаружит резервную информацию и предложит
записать ее на идентификатор (см. Рис. 23).
43
Рис. 23. Процедура восстановления персонального идентификатора.
Если же на предъявленном идентификаторе уже записана какая-то информация,
Программа установки предупредит об этом. После этого программа предупредит об
удалении всех компонентов системы защиты и выдаст запрос на перезагрузку (см. Рис.
22).
При загрузке операционной системы
В редких случаях загрузка операционной системы приводит к отказу с отображением
экрана стоп-ошибки или так называемого
«синего экрана смерти»
(BSOD), пример
которого показан на Рис. 24.
При возникновении подобной ситуации необходимо сделать еще одну попытку загрузить
операционную систему. В случае очередной неудачи необходимо запомнить или записать
код ошибки и произвести аварийное снятие системы защиты, как описано в следующем
разделе. Код ошибки и, возможно, дамп памяти необходимы специалистам службы
технической поддержки для локализации и устранения причин, приводящих к отказу
операционной системы.
44
Код ошибки
Рис. 24. Пример «синего экрана смерти».
Если в процессе загрузки операционной системы происходит автоматическая перезагрузка
или экран стоп-ошибки отображается очень короткое время, необходимо выполнить
следующие действия:
Выполнить аварийное снятие системы защиты.
Загрузить операционную систему под администратором системы защиты.
Вызвать окно дополнительных параметров системы, выбрать вкладку
Дополнительно и нажать кнопку Параметры« в группе Загрузка и
восстановление (см. Рис. 25).
45
Рис. 25. Параметры загрузки и восстановления системы.
Снять флаг в поле Выполнить автоматическую перезагрузку и сохранить
выполненные изменения.
Восстановить подсистему идентификации системы защиты и осуществить попытку
загрузки операционной системы.
После выполнения вышеуказанных действий при отказе система не будет автоматически
перезагружаться и даст возможность зафиксировать код ошибки.
Аварийное снятие системы защиты
Механизмы аварийного снятия системы защиты предназначены для отключения
подсистемы идентификации и основных служб СЗИ. Загрузка операционной системы
после успешного выполнения действий по аварийному снятию системы защиты будет
выполняться в обычном режиме без процедуры идентификации до загрузки операционной
системы. Также при этом будет восстановлена логическая структура разделов системного
жесткого диска.
46
При наличии персонального идентификатора и пароля администратора
системы защиты
Для выполнения аварийного снятия системы защиты необходимо в BIOS Setup
компьютера установить принудительную загрузку с носителя информации, на котором
поставляется установочный комплект системы защиты.
Для корректного выполнения аварийного снятия СЗИ загружаться с носителя
следует в том же режиме
(UEFI или Legacy), в котором компьютер
загружается с жёсткого диска.
После появления диалога, приведённого на Рис. 26, необходимо предъявить персональный
идентификатор администратора системы защиты и ввести его пароль.
Рис. 26. Аварийное снятие системы защиты информации.
После появления сообщения об отключении системы защиты следует перезагрузить
компьютер и в BIOS Setup компьютера восстановить порядок загрузки системы с
жесткого диска. После загрузки операционной системы и выяснения причины отказа
необходимо либо снять систему защиты штатным образом, как описано в разделе
Удаление системы защиты, либо восстановить подсистему идентификации и
работоспособность основных служб системы защиты, повторно загрузившись с носителя
информации, на котором поставляется установочный комплект системы защиты и
аналогично предъявив персональный идентификатор и пароль администратора системы
защиты.
47
При отсутствии персонального идентификатора либо пароля
администратора системы защиты
Если при установке системы защиты был сформирован образ загрузочного диска
восстановления системы, восстановить доступ к системе можно, выполнив следующие
действия:
записать сохраненный образ загрузочного диска восстановления на CD-ROM;
в BIOS Setup компьютера установить принудительную загрузку с CD-ROM;
осуществить загрузку с CD-ROM;
после появления сообщения о завершении работы механизмов аварийного
снятия перезагрузить компьютер и в BIOS Setup компьютера восстановить
порядок загрузки системы с жесткого диска.
После загрузки операционной системы необходимо снять систему защиты штатным
образом, как описано в разделе Удаление системы защиты.
Для идентификации в операционной системе потребуется ввод имени и пароля
администратора или другого пользователя системы защиты.
48
Вход в систему
В данной главе приводятся сведения о способах идентификации пользователей в системе,
а также действия при возможных нештатных ситуациях.
Первоначальный вход в систему
Загрузка компьютера с установленной системой защиты информации начинается
диалогом, представленным на Рис. 27.
Рис. 27. Окно входа в систему.
Для входа в систему необходимо предъявить идентификатор пользователя СЗИ и после
того, как система распознает идентификатор, ввести его пароль (см. Рис. 28).
Рис. 28. Ввод пароля пользователя.
Если пароль пользователя был введен неправильно, подсистема идентификации визуально
и с помощью звука просигнализирует об этом и предложит ввести пароль заново. Если
49
пароль трижды был введен неправильно или если пользователю запрещено входить на
данный компьютер, клавиатура компьютера блокируется, и на экране появляется
сообщение о попытке несанкционированного доступа (см. Рис. 29), сопровождаемое
звуковой сигнализацией. В этом случае для осуществления следующей попытки входа в
систему следует произвести перезагрузку компьютера посредством нажатия кнопки
RESET или выполнить выключение и включение компьютера.
Рис. 29. Реакция на попытку несанкционированного доступа.
При вводе правильного пароля загрузка компьютера продолжается обычным образом.
Идентификация пользователя в операционной системе осуществляется автоматически,
используя информацию, записанную в памяти персонального идентификатора входящего
пользователя, а также введенный пароль. После успешного входа в систему
автоматически запускается программа Монитор системы защиты.
Повторная идентификация пользователей
Для осуществления возможности входа в систему другого пользователя без перезагрузки
операционной системы существует механизм повторной идентификации. Для ее
выполнения, во-первых, необходимо завершить текущий сеанс пользователя штатными
средствами операционной системы и, в случае использования в качестве персонального
идентификатора пользователя USB-токена, изъять его. Во-вторых, необходимо
предъявить персональный идентификатор другого пользователя и ввести его пароль.
Повторная идентификация возможна только при использовании пользователями
персональных идентификаторов одного типа.
50
Параметры повторной идентификации
Если при повторной идентификации пароль пользователя был введен неправильно,
подсистема идентификации визуально и с помощью звука просигнализирует об этом и
предложит ввести пароль заново. Если пароль трижды был введен неправильно или если
трижды произошла другая ошибка идентификации, на экране появляется сообщение о
попытке несанкционированного доступа, сопровождаемое звуковой сигнализацией. Через
10 секунд, если включен параметр перезагрузки компьютера при ошибках
идентификации, компьютер перезагрузиться. В противном случае запрос идентификатора
и пароля повторится.
Чтобы включить параметр перезагрузки компьютера при ошибках идентификации
пользователя необходимо запустить программу Консоль управления и в разделе
Политики паролей вкладки Настройки установить флаг в поле Перезагружать
компьютер при ошибках идентификации (см. Рис. 30).
Рис. 30. Настройка параметра перезагрузки компьютера при ошибках идентификации.
Терминальная идентификация
При подключении пользователя к терминальному серверу или удаленному рабочему
столу другого компьютера, на котором установлена система защиты, происходит
терминальная идентификация пользователя.
Если на компьютере, с которого происходит удаленное подключение, установлена и
работает система защиты, идентификация пользователя происходит автоматически,
используя данные, записанные в памяти персонального идентификатора пользователя. В
противном случае, идентификация пользователя происходит через стандартный запрос
имени и пароля пользователя. При этом вход пользователю будет разрешен, если на
51
удаленном компьютере добавлены терминальные лицензии, и имя пользователя либо имя
его компьютера (IP-адрес) внесены в разрешенный для подключения список.
Подробнее о терминальных лицензиях описано в разделе Терминальный доступ.
Ситуации, возникающие при входе в систему
Ниже описаны ситуации, которые могут возникнуть при входе в систему.
Рассматриваются как причины возникших ситуаций, так и необходимые действия для их
преодоления. В случае возникновения ситуаций, не описанных ниже, следует обратиться к
разделу Рекомендации при возникновении нештатных ситуаций.
При включении компьютера сразу появляется надпись «Введите пароль:»
Причина
Информация с персонального идентификатора уже была считана.
Действия
Следует либо продолжить вход в систему, т. е. ввести пароль, либо
установить другой идентификатор и перезагрузить компьютер.
Надпись «Предъявите идентификатор«» не мигает или отсутствует на экране
Причина
Одно из устройств, подключенных к USB-порту, не отвечает на запрос.
Действия
Необходимо либо выключить устройство, либо предъявлять
идентификатор до появления запроса, показанного на Рис. 27.
52
Управление пользователями
В данной главе приводятся сведения о подсистеме управления пользователями. Описаны
интерфейсы утилит администратора системы защиты при работе с подсистемой, а также
его типовые действия при управлении пользователями и персональными
идентификаторами.
Общие сведения
Чтобы пользователь мог работать в системе, необходимо создать его учетную запись,
назначить ей допуск
(уровень конфиденциальности), пароль и сформировать для
пользователя персональный идентификатор. Только предъявив персональный
идентификатор и пароль, пользователь может войти в систему. При входе в Windows
система защиты автоматически подставляет имя и домен пользователя, считанные с
идентификатора, и его пароль, введенный до загрузки ОС. Полученная
идентификационная информация сопоставляется с информацией, хранящейся в базе
пользователей, и подсистема идентификации и аутентификации принимает решение о
входе пользователя или отказе ему в доступе. При этом информация о пользователях
автономных рабочих станций и рабочих станций в составе рабочей группы хранится в
локальных базах SAM, тогда как информация о пользователях домена - в базе Active
Directory на контроллерах домена. В составе идентификационной информации также
присутствуют данные о компьютерах, на которые может входить пользователь.
Чтобы пользователь мог работать на нескольких компьютерах с одним персональным
идентификатором и паролем необходимо, во-первых, на каждой рабочей станции или
сервере, не входящих в домен, создать пользователей под одним и тем же именем и
назначить им одинаковые пароли. Если компьютеры находятся в домене, необходимо
просто создать пользователя в Active Directory. И во-вторых, необходимо сформировать
идентификатор пользователя, в котором будет включена информация обо всех
необходимых компьютерах.
Управление пользователями на рабочих станциях и серверах в составе рабочей группы, а
также в составе домена может осуществляться с единого рабочего места администратора
системы защиты, входящего в эту рабочую группу или домен.
53
Управление пользователями и персональными идентификаторами осуществляется с
помощью вкладки Пользователи программы Консоль управления, перейдя в которую
администратор системы защиты может выполнять следующие функции:
создание,
удаление
и
переименование
пользователей;
редактирование свойств пользователя;
просмотр и смена пароля пользователя;
формирование персональных идентификаторов
пользователей;
просмотр списка идентификаторов пользователя;
чтение и очистка идентификаторов.
Панель пользователей содержит два пункта: Пользователи и Идентификаторы. Если
выбран пункт Пользователи, в основной части окна будет отображён список
пользователей выбранного компьютера или домена (если выбран контроллер домена) (см.
Рис. 31), если выбран пункт Идентификаторы - список зарегистрированных в системе
персональных идентификаторов (см. Рис. 44).
Рис. 31. Список пользователей.
54
Список пользователей представляет собой таблицу, содержащую нескольких полей.
Поле
Описание
Имя
Название учетной записи пользователя в системе.
Имя пользователя не должно превышать 15 символов.
Полное имя
Полное имя пользователя.
Описание
Дополнительная информация о пользователе.
Допуск
Допуск пользователя определяет максимальный гриф ресурса,
доступный пользователю для чтения.
Пароль
Пароль пользователя и его текущее состояние. Звездочки в
колонке Пароль означают, что значение пароля сохранено в
базе системы защиты. Значение «Не назначенǽ означает, что
пароль данного пользователя неизвестен системе защиты.
Такому пользователю невозможно сформировать персональный
идентификатор.
Пароль пользователя не должен превышать
15
символов и может содержать символы только
латинского алфавита, цифры, а также специальные
символы.
Идентификатор
Текущее
состояние
персонального
идентификатора
пользователя. Значение
«Не сформированǽ означает, что у
данного пользователя нет ни одного сформированного
идентификатора. Такой пользователь не сможет войти в систему.
Значение
«Не актуаленǽ означает, что после формирования
персонального идентификатора у пользователя был изменен
пароль или допуск.
Администратор системы защиты имеет возможность сортировать список пользователей
по любому из полей. Неактивные учетные записи отображаются серым цветом.
55
Пароли пользователей в списке отображаются в виде звёздочек. Для просмотра
паролей в явном виде необходимо выбрать пункт меню Пользователи
|
Показать пароль. Для возврата к режиму отображения паролей в виде
звёздочек, необходимо ещё раз выбрать пункт меню Пользователи | Показать
пароль.
Фильтрация и поиск пользователей
Для удобства просмотра списка пользователей реализован механизм фильтрации и поиска
пользователей. Для фильтрации пользователей необходимо выбрать пункт меню
Пользователи
| Фильтр«
(см. Рис.
32). Фильтрация пользователей возможна по
следующим параметрам:
уровень допуска;
роль пользователя;
состояние идентификатора.
При нажатии кнопки
в списке пользователей будут отображены только те
пользователи, которые удовлетворяют введенному фильтру. Для возврата к отображению
всех пользователей необходимо выбрать пункт меню Пользователи | Все пользователи.
Рис. 32. Фильтр пользователей.
Для вызова окна поиска пользователей необходимо выбрать пункт меню Пользователи |
Поиск« (см. Рис. 33). Поиск пользователей возможен по следующим параметрам:
56
имя пользователя;
уровень допуска;
роль пользователя;
состояние идентификатора.
Рис. 33. Поиск пользователей.
При нажатии кнопки
будет выбран первый пользователь, удовлетворяющий
введенным критериям поиска, нижерасположенный по списку от выбранного в настоящий
момент.
Создание пользователя
Для создания нового пользователя необходимо выбрать пункт меню Пользователи |
Создать пользователя« или нажать соответствующую кнопку на панели инструментов.
В открывшемся окне
(см. Рис.
34) администратор системы защиты может задать
следующие параметры:
имя пользователя;
полное имя пользователя;
описание;
флаг создания профиля пользователя;
расположение пользователя в Active Directory (при наличии домена);
57
допуск (уровень конфиденциальности) пользователя;
признак администратора системы защиты;
пароль пользователя;
флаг запрета смены пароля пользователем;
флаг обязательной смены пароля пользователя при следующем входе.
Рис. 34. Создание пользователя.
Флаг Требовать смену пароля при следующем входе в систему определяет, требуется
ли принудительная смена пароля пользователем при следующем входе в систему.
Флаг Запретить смену пароля пользователем” определяет, запрещена ли смена
назначенного пароля пользователем. Данный параметр не распространяется на членов
группы Администраторы.
58
Для автоматической генерации пароля необходимо нажать кнопку
. При
этом будет сгенерирован пароль, удовлетворяющий требованиям, заданным в настройках
генерации паролей (см. раздел Политика генерации паролей). После нажатия кнопки
пользователь будет создан и на экране появится соответствующее сообщение.
В случае успешного создания пользователя будет предложено создать его персональный
идентификатор (см. раздел Формирование идентификаторов).
Редактирование свойств пользователя
Для просмотра и редактирования свойств пользователя необходимо выбрать пункт меню
Пользователи | Свойства пользователя« или нажать соответствующую кнопку на
панели инструментов. Окно редактирования свойств состоит из трёх вкладок: Общие,
Безопасность и Идентификаторы.
С помощью вкладки Общие (см. Рис. 35) можно переименовать пользователя, создать
профиль, а также изменить полное имя и описание пользователя.
Рис. 35. Редактирование свойств пользователя - вкладка Общие.
На вкладке Безопасность (см. Рис. 36) отображена и доступна для редактирования
информация о допуске пользователя, признаке администратора системы защиты и пароле.
59
Флаг в поле Пользователь является администратором системы защиты определяет
признак того, что пользователь является администратором системы защиты.
Для пользователей, пароль которых неизвестен системе защиты, флаг Создать
профиль пользователя на этом компьютере будет заблокирован
Рис. 36. Редактирование свойств пользователя - вкладка Безопасность.
Вкладка Идентификаторы (см. Рис. 37) служит для управления списком персональных
идентификаторов выбранного пользователя.
60
Рис. 37. Редактирование свойств пользователя - вкладка Идентификаторы.
Список идентификаторов содержит информацию о типе, серийном номере и дате
формирования идентификатора. Администратор системы защиты может удалить
идентификатор из списка, а также сформировать новый. Для удаления идентификатора
его необходимо отметить и нажать кнопку
. Для формирования
идентификатора, необходимо нажать кнопку
После изменения уровня допуска или признака администратора системы
защиты пользователя ему необходимо переформировать персональный
идентификатор.
Удаление пользователя
Для удаления пользователя из списка необходимо выбрать его в списке и выбрать пункт
меню Пользователи | Удалить пользователя или нажать соответствующую кнопку на
панели инструментов. При удалении пользователя, на экран будет выдано
предупреждение с указанием имени удаляемого пользователя (см Рис. 38). В случае
положительного ответа, пользователь будет удален из базы пользователей, также будет
удален список его персональных идентификаторов.
61
Рис. 38. Удаление пользователя.
Смена пароля пользователя
Для смены пароля пользователя необходимо выбрать пользователя в списке и выбрать
пункт меню Пользователи | Изменить пароль
При это на экране появится диалог, как
показано на Рис. 39.
Рис. 39. Смена пароля пользователя.
Если значение текущего пароля сохранено в базе пользователей системы защиты, поле
Пароль будет автоматически заполнено. В противном случае для корректной смены
пароля пользователя необходимо ввести в указанное поле значение текущего пароля. В
поле Новый пароль необходимо ввести значение нового пароля, а в поле
Подтверждение пароля ввести значение нового пароля еще раз. Смена пароля
пользователя возможна только в случае совпадения введенных значений. Для
62
автоматической генерации нового пароля пользователя необходимо нажать кнопку
. При этом в оба поля будет автоматически введен случайный пароль,
удовлетворяющий требованиям, заданным для генерации паролей. Если значение старого
пароля пользователя неизвестно, можно принудительно назначить ему новый пароль,
установив флаг в поле Задать пароль принудительно. Если выбранному пользователю
запрещена смена пароля, флаг в поле Задать пароль принудительно будет установлен
автоматически.
После смены пароля пользователя ему необходимо переформировать
персональный идентификатор.
Печать карточки пользователя
В целях доведения пользователям паролей предусмотрена печать карточки пользователя.
Для печати карточки пользователя необходимо выбрать пользователя в списке и выбрать
пункт меню Пользователи | Печать карточки«. При этом откроется стандартное окно
выбора принтера, на который будет осуществляться печать карточки.
Карточка пользователя содержит информацию об имени пользователя, его допуске,
пароле и статусе его персонального идентификатора.
Политика генерации паролей
Генерация паролей пользователей выполняется в соответствии с настройками генерации
паролей, которые задаются в разделе Политики паролей вкладки Настройки (см. Рис.
40). Длина пароля может варьироваться от 3 до 15 символов. В алфавит пароля могут быть
включены цифры, заглавные и строчные символы латинского алфавита.
63
Рис. 40. Настройки генерации паролей.
Формирование идентификаторов
Для формирования идентификаторов необходимо выбрать пункт меню Идентификатор |
Сформировать идентификатор«, или нажать соответствующую кнопку на панели
инструментов.
Сформировать идентификатор пользователя можно, если в базе системы
защиты сохранен его пароль. В противном случае соответствующие пункты
меню будут недоступны.
Формирование персонального идентификатора начинается с предъявления персонального
идентификатора администратора системы защиты, с помощью которого был произведен
вход в систему, как показано на Рис. 41.
Рис. 41. Предъявление идентификатора администратора системы защиты.
64
Персональный идентификатор администратора системы защиты предъявляется только
один раз за сеанс работы программы. После считывания предъявленного идентификатора
на экране появляется диалог формирования идентификатора пользователя (см. Рис. 42).
Окно формирования идентификаторов содержит информацию об имени пользователя, его
допуске, признаке администратора системы защиты, а также списки доступных
идентификаторов и компьютеров.
Для формирования идентификатора, его сначала необходимо найти в системе. Для поиска
идентификаторов необходимо нажать кнопку
. Кнопка
поддерживает выпадающий список типов идентификаторов. Если просто нажать кнопку
,
будет найден первый идентификатор, если же выбрать тип
идентификатора
- будут найдены все идентификаторы указанного типа. В списке
идентификаторов представлена информация о типе, серийном номере, пользователе,
допуске и признаке администратора. Список компьютеров содержит имена компьютеров
и доменов входа, которые были считаны с персонального идентификатора
администратора системы защиты. При необходимости можно заменить домен входа,
нажав левой клавишей мыши на поле Домен в списке компьютеров. Перед
формированием персонального идентификатора пользователя необходимо отметить
компьютеры, вход на которые будет ему разрешен. Чтобы выбрать все компьютеры
необходимо нажать кнопку .
Список отмеченных компьютеров сохраняется на сеанс работы программы
«Консоль управления». Если формируемый идентификатор был корректно
прочитан, и на нём уже присутствует информация о некоторых компьютерах,
то их имена будут отмечены в списке компьютеров, считанном с персонального
идентификатора администратора системы защиты. Список компьютеров,
считанный с формируемого идентификатора, имеет более высокий приоритет,
чем список, сохранённый при формировании предыдущего идентификатора в
текущем сеансе работы программы «Консоль управления».
Для начала процедуры формирования персонального идентификатора необходимо нажать
кнопку
65
Рис. 42. Формирование идентификатора.
Чтение идентификаторов
Для чтения идентификаторов необходимо выбрать пункт меню Идентификатор
|
Считать идентификатор«. Окно чтения идентификаторов (см. Рис. 43) содержит два
списка: Список идентификаторов и Список компьютеров.
66
Рис. 43. Информация об идентификаторе.
Для поиска идентификаторов необходимо нажать кнопку
. Кнопка
поддерживает выпадающий список типов идентификаторов. Если просто
нажать кнопку
, будет найден первый идентификатор, если выбрать тип
идентификатора
- будут найдены все идентификаторы указного типа. В списке
идентификаторов представлена информация о типе, серийном номере, пользователе,
допуске и признаке администратора. В списке компьютеров, содержится информация об
имени компьютера и домене входа. Для очистки идентификатора, необходимо выбрать
запись в списке идентификаторов и нажать кнопку
Отображение списка идентификаторов
Для отображения списка сформированных идентификаторов всех пользователей,
необходимо выбрать пункт Идентификаторы на панели пользователей. После этого в
основной части окна появится список идентификаторов. Список идентификаторов
представляет собой таблицу, содержащую нескольких полей (см. Рис. 44).
67
Свойство
Описание
Тип
Определяет тип идентификатора.
Номер
Определяет серийный номер идентификатора.
Имя
Определяет название учетной записи пользователя, которому
пользователя
принадлежит идентификатор.
Дата
Определяет дату и время формирования идентификатора.
формирования
Статус
Определяет текущее состояние персонального идентификатора
пользователя. Значение
«Не актуален» означает, что после
формирования персонального идентификатора у пользователя был
изменен пароль, допуск или статус администратора СЗИ.
Рис. 44. Список идентификаторов.
Администратор системы защиты имеет возможность сортировать список
идентификаторов по любому из перечисленных полей.
Фильтрация и поиск идентификаторов
Для удобства просмотра списка идентификаторов реализован механизм фильтрации и
поиска идентификаторов. Для фильтрации идентификаторов необходимо выбрать пункт
меню Идентификаторы | Фильтр«. При этом на экране появится окно, пример которого
показан на Рис. 45.
68
Рис. 45. Фильтр идентификаторов.
Фильтрация идентификаторов возможна по следующим параметрам:
тип идентификатора;
имя пользователя;
временной интервал формирования идентификаторов.
флаг фильтрации не актуальных идентификаторов.
При нажатии кнопки
в списке пользователей будут отображены только те
идентификаторы, которые удовлетворяют введенному фильтру. Для возврата к
отображению всех идентификаторов необходимо выбрать пункт меню Идентификаторы
| Все идентификаторы.
Для вызова окна поиска идентификаторов необходимо выбрать пункт меню
Идентификаторы | Поиск«. При этом на экране появится окно, пример которого
показан на Рис. 46.
Рис. 46. Поиск идентификаторов.
69
Поиск идентификаторов возможен по следующим атрибутам:
тип идентификатора;
серийный номер.
При нажатии кнопки
будет выбран первый идентификатор,
удовлетворяющий введенным критериям поиска, нижерасположенный по списку от
выбранного в настоящий момент.
70
Замкнутая программная среда
В данной главе даются сведения о замкнутой программной среде и методах ее настройки.
Описываются сценарии выполнения администраторами системы защиты сервисных
функций, связанных с изменением программной среды.
Общие сведения
В целях обеспечения безопасности при работе пользователей в СЗИ
«Страж NT»
реализован механизм замкнутой программной среды. Данный механизм заключается в
том, что каждый исполняемый файл системы, необходимый для работы пользователя,
должен иметь разрешение на запуск. Для этого служит защитный атрибут - режим
запуска, который может иметь следующие значения:
«Запрещен» (по умолчанию);
«Приложение»;
«Сервер-приложение»;
«Инсталлятор».
Пользователь может запустить программу, хранящуюся в файле, на выполнение, если для
данного файла значение режима запуска отличается от значения «Запрещен». Если режим
запуска файла имеет значение «Запрещен», запрос на выполнение не будет выполнен.
Изменение режима запуска файла может дать только администратор системы защиты.
Таким образом, для пользователей формируется замкнутая программная среда, при
которой пользователь не может запустить программу, для которой не разрешен режим
запуска. Различие замкнутых программных сред для разных пользователей
осуществляется дискреционным принципом контроля доступа.
Все файлы, для которых значение режима запуска отличается от значения «Запрещен»,
доступны пользователям только на чтение, что обеспечивает целостность программной
среды.
Режим запуска «Приложение» разрешает запуск программы, хранящейся в файле, для
всех пользователей.
Режим запуска исполняемых файлов
«Инсталлятор» предназначен для поддержки
программы Microsoft Installer, а также некоторых приложений, защищенных
специальным образом от несанкционированного использования. Данный режим запуска
позволяет программе Microsoft Installer обходить требования замкнутой программной
71
среды. Для настройки данной программы необходимо установить режим запуска
исполняемых
файлов
«Инсталлятор»
на
файл
%SystemRoot%\Windows\system32\msiexec.exe, а также на все файлы с расширениями
msi и msp, расположенные в папке %SystemRoot%\Installer. На указанные файлы
автоматически устанавливаются соответствующие режимы запуска после установки
системы защиты. Режим запуска
«Инсталлятор» позволяет также обеспечить
работоспособность некоторых приложений, защищенных от несанкционированного
использования. Такие приложения в процессе своей работы создают временные файлы,
которые пытаются загрузить и выполнить как отдельные процессы или динамически
загружаемые библиотеки. При создании таких новых файлов системой защиты на них
устанавливается режим запуска
«Запрещен». В этом случае пользователю, не
являющемуся администратором системы защиты, запуск таких файлов в качестве
исполняемых модулей будет запрещен, соответственно приложения будут работать
некорректно или не смогут запускаться совсем. Чтобы обойти такое ограничение и
обеспечить работоспособность защищенных приложений, необходимо на файл,
являющийся приложением, установить режим запуска «Инсталлятор». В этом случае
такое приложение сможет загружать и выполнять динамически загружаемые библиотеки
и программы, даже если соответствующие файлы не разрешены на запуск. При этом на
запуск процессов действует ограничение - приложение с режимом запуска «Инсталлятор»
может запускать не более двух процессов, не разрешенных на запуск. Для отключения
данного ограничения необходимо во вкладке Настройки программы Консоль
управления при выборе группы настроек Общие настройки снять флаг в поле
Ограничивать режим запуска «Инсталлятор» и нажать кнопку Сохранить настройки
(см. Рис. 47).
Рис. 47. Дополнительные параметры.
72
После отключения данного ограничения приложение с режимом запуска «Инсталлятор»
сможет запускать неограниченное количество процессов, не имеющих разрешения на
запуск.
Назначение режима запуска исполняемых файлов «Сервер-приложение» будет подробно
описано в разделе Мандатный принцип контроля доступа.
В СЗИ «Страж NT» в среде 32-х разрядных операционных систем предусматривается
возможность контроля запуска и изменения текущего допуска приложений MS-DOS. С
этой целью на программу %SystemRoot%\System32\ntvdm.exe устанавливается режим
запуска
«Приложение». После этого на все необходимые для работы пользователей
программы MS-DOS необходимо установить режим запуска «Приложение».
Включение и отключение ЗПС
В СЗИ «Страж NT» механизмы замкнутой программной среды могут быть отключены.
При отключении механизмов ЗПС пользователи, в том числе и учетная запись Система,
могут беспрепятственно запускать на выполнение любые программы. При этом события
запуска программ так же заносятся в журнал событий.
Для отключения механизмов замкнутой программной среды необходимо вызвать
контекстное меню программы Монитор системы защиты, иконка которого находится в
системном лотке панели задач, и выбрать пункт меню Отключение ЗПС. При появлении
окна как на Рис. 48 необходимо нажать кнопку Отключить.
Рис. 48. Отключение механизмов ЗПС.
73
При этом механизмы замкнутой программной среды будут отключены для всех
пользователей до их включения администратором системы защиты.
Для включения механизмов замкнутой программной среды необходимо вызвать
контекстное меню программы Монитор системы защиты и выбрать пункт меню
Включение ЗПС.
Режимы автозапуска
В системе защиты предусмотрен специальный режим автоматического разрешения
режима запуска
(режим автозапуска), предназначенный для облегчения настройки
системы защиты. При его установке на все запускаемые файлы, включая системные
драйверы, динамические библиотеки, а также прикладные программы, автоматически
устанавливается режим запуска со значением «Приложение».
Автоматически режим автозапуска всегда включается после установки системы защиты
или отказа от настроек системы защиты. Для принудительного включения режима
автозапуска необходимо вызвать контекстное меню программы Монитор системы
защиты, иконка которого находится в системном лотке панели задач, и выбрать пункт
меню Режим автозапуска. При этом на экране появится окно (см. Рис. 49), в котором
необходимо выбрать необходимый режим автозапуска.
74
Рис. 49. Выбор режима автозапуска.
При выборе пункта Выключить происходит принудительное выключение режима
автозапуска.
При выборе пункта На этот сеанс происходит включение режима автозапуска только на
текущий сеанс работы системы защиты. При завершении сеанса работы режим
автозапуска автоматически отключается.
При выборе пункта На этот и следующий сеанс режим автозапуска включается на
текущий и следующий сеанс работы системы защиты до его завершения, либо до момента
явного отключения режима автозапуска. Данный режим позволяет выполнять настройку
драйверов и сервисных программ операционной системы, программ, запускаемых один
раз при создании нового пользовательского профиля и в других сложных ситуациях.
При выборе пункта С обновлением включается режим обновления программного
обеспечения, предназначенный для установки обновлений операционной системы и
прикладных программ без необходимости снятия системы защиты. Данный режим
работает аналогично режиму автозапуска На этот и следующий сеанс, за исключением
того, что исполняемые файлы становятся доступными на изменение и удаление.
75
Установка режима запуска
Установку режима запуска можно выполнить с помощью любого файлового менеджера,
например, программы Менеджер файлов и только в режиме администрирования. Для
установки режима запуска необходимо включить режим администрирования, выбрать
пункт Свойства из контекстного меню выбранных объектов, и в появившемся окне
свойств выбрать вкладку Гриф и режим запуска
(см. Рис.
50). Также режим
администрирования можно включить, нажав на кнопку
на самом
диалоге.
Рис. 50. Установка режима запуска.
Для изменения режима запуска выбранных объектов необходимо выбрать
соответствующее значение из раскрывающегося списка в поле Режим запуска. Для
сохранения сделанных изменений нажать кнопку
или
76
Настройка ЗПС
В системе защиты существует возможность автоматизированной настройки замкнутой
программной среды. Настройка ЗПС осуществляется при помощи вкладки Настройки
программы Консоль управления. Для запуска процесса настройки необходимо выбрать
пункт меню Настройки ресурсов
| Замкнутая программная среда
При этом
начинается процесс построения дерева папок, длительность которого зависит от
параметров компьютера и может занять несколько минут. В результате в появившемся
диалоге администратор сможет выбрать папки, которые будут анализироваться при
настройке замкнутой программной среды (см. Рис. 51).
Рис. 51. Выбор папок для настройки ЗПС.
Если папка отмечена флагом, поиск будет производиться
только в этой папке без учёта вложенных папок. При
нажатии правой кнопки мыши в области дерева папок, на
экране появится контекстное меню. Пункт Выбрать дочерние, позволяет отметить все
папки в указанной папке, вложенные папки отмечены не будут. Пункт Выбрать все
дочерние, позволяет выбрать все папки в указанной папке, в том числе и все вложенные
папки. Пункт Отменить выбор, снимает флаги со всех вложенных папок. При нажатии
77
кнопки
на все исполняемые файлы в отмеченных папках будет установлен
режим запуска «Приложение» за исключением:
исполняемые файлы в папке %SystemRoot%\Installer и во вложенных папках
не будут менять значения режима запуска, если они не имеют расширения msi
или msp;
все файлы с расширениями msi и msp - на них устанавливается режим запуска
«Инсталлятор»;
файл %SystemRoot%\system32\msiexec.exe - на него устанавливается режим
запуска «Инсталлятор»;
в
64-х
разрядных
операционных
системах
файл
%SystemRoot%\SysWOW64\msiexec.exe
- на него устанавливается режим
запуска «Инсталлятор».
В некоторых случаях в 32-х разрядных ОС стандартные механизмы анализа исполняемых
файлов не распознают исполняемый файл. Это происходит в случаях, если программа
написана для работы под управлением операционной системы MS-DOS или имеет
нестандартный PE-заголовок. Чтобы на такие файлы устанавливался режим запуска,
необходимо перед нажатием кнопки
установить флаг Поддержка старых
форматов.
Установка флага Исключить файлы в профилях пользователей означает, что на
исполняемые файлы, находящиеся в папках профилей пользователей, не будет
устанавливаться режим запуска.
В процессе установки режима запуска на найденные исполняемые файлы, записи об этих
событиях будут появляться в таблице результатов (см. Рис. 52).
78
Рис. 52. Процесс настройки ЗПС.
После завершения процесса настройки список файлов, на которые был установлен режим
запуска, можно сохранить в формате HTML или CSV. Для сохранения списка результатов
необходимо нажать кнопку
. Кнопка поддерживает выпадающий список
типов сохраняемых результатов. Если просто нажать кнопку
, то будет
сохранён весь список результатов, если же выбрать пункт
- будет
сохранён только список неудачных попыток установки режима запуска.
79
Управление доступом
В данном разделе даются сведения о дискреционном и мандатном принципах контроля
доступа, списках доступа, правах пользователей на доступ к ресурсам, о метках
конфиденциальности и контроле потоков информации. Описываются сценарии
выполнения администраторами системы защиты функций по разграничению доступа
пользователей к ресурсам системы.
Дискреционный принцип контроля доступа
Для работы с файлами и папками на дисках операционная система MS Windows
поддерживает несколько файловых систем, включая FAT, NTFS, CDFS. Между данными
файловыми системами много различий, но главное, что только NTFS обеспечивает защиту
файлов и папок при локальном доступе. В отличие от MS Windows, дискреционный
принцип контроля доступа, реализованный в системе защиты «Страж NT», не зависит от
типа файловой системы и поддерживает защиту ресурсов для любых файловых систем.
В рамках дискреционного принципа контроля доступ к защищаемым ресурсам
контролируется механизмами системы защиты с помощью разрешений, содержащихся в
записях списка контроля доступа. К защищаемым ресурсам компьютера относятся
носители информации, папки, файлы, принтеры и устройства. Список контроля доступа
может содержать как разрешающие, так и запрещающие записи.
Существуют следующие основные разрешения на доступ к ресурсам: Полный доступ,
Изменение, Чтение и выполнение, Чтение и Запись. Каждое из этих разрешений
представляет собой логическую группу особых разрешений, описание которых
перечислены и описаны ниже.
Разрешение Чтение и выполнение включает в себя разрешения: Обзор
папок/Выполнение файлов, Содержание папки/Чтение данных, Чтение атрибутов,
Чтение дополнительных атрибутов, Чтение разрешений, Синхронизация.
Разрешение Чтение аналогично разрешению Чтение и выполнение за исключением
Обзор папок/Выполнение файлов.
Разрешение Запись включает в себя Создание файлов/Запись данных, Создание
папок/Дозапись данных, Запись атрибутов, Запись дополнительных атрибутов,
Чтение разрешений, Синхронизация.
80
Разрешение Изменение включает все за исключением Удаление подпапок и файлов,
Смена разрешений и Смена владельца.
Разрешение Полный доступ включает в себя все выше перечисленные разрешения.
Группы и пользователи, которым предоставлен полный доступ к папке, могут удалять
любые файлы в такой папке, независимо от разрешений на доступ к этим файлам.
Дополнительные сведения об управлении разрешениями можно найти в
документе "Система защиты информации "Страж NT". Версия 4.0. Описание
применения" RU.64476697.00040-01 31 01 и в технической документации на ОС
MS Windows https://technet.microsoft.com/ru-ru/library/cc770749.aspx.
Если папка или файл недоступны пользователю на чтение, они становятся невидимыми
для пользователя.
Контроль доступа
Контроль доступа к защищаемым ресурсам реализован в ядре защиты системы защиты в
виде диспетчера доступа. При попытке пользовательского или системного процесса
получить доступ к ресурсу диспетчер доступа сравнивает информацию безопасности в
маркере доступа процесса, созданного локальным администратором безопасности MS
Windows, с атрибутами защиты ресурса.
Основываясь на типе доступа к ресурсу, операционная система создает маску запроса на
доступ. Эта маска последовательно сравнивается с масками доступа, находящимися в
списке контроля доступа ресурса. Каждый элемент в списке контроля доступа
обрабатывается следующим образом:
Идентификатор безопасности пользователя или группы из элемента списка
контроля доступа сравнивается со всеми идентификаторами безопасности,
находящимися в маркере доступа процесса, осуществляющего запрос. Если
совпадений не обнаружено, данный элемент пропускается. В случае совпадения
дальнейшая обработка зависит от типа элемента
(разрешающий или
запрещающий). Запрещающие элементы всегда должны располагаться раньше, чем
разрешающие.
Для запрещающего элемента типы доступа сравниваются с маской запроса на
доступ. Если какой-либо тип доступа есть в обеих масках, дальнейшая обработка
81

 

 

 

 

 

 

 

содержание      ..      1      2      3      ..