Страж NT Системы защиты информации. Руководство администратора (версия 4.0) - часть 3

 

  Главная      Учебники - Разные     Страж NT Системы защиты информации. Руководство администратора (версия 4.0)

 

поиск по сайту            правообладателям  

 

 

 

 

 

 

 

 

 

 

 

содержание      ..     1      2      3      4      ..

 

 

 

Страж NT Системы защиты информации. Руководство администратора (версия 4.0) - часть 3

 

 

списка не производится, и доступ запрещается. В противном случае
обрабатывается следующий элемент.
Для разрешающего элемента типы доступа сравниваются с маской запроса на
доступ. Если все запрашиваемые типы разрешены, последующая обработка не
требуется, и процесс получает доступ к объекту. В противном случае разрешения
на недостающие типы доступа ищутся в следующих элементах.
Если не все типы доступа маски запроса разрешены, и весь список контроля
доступа просмотрен, доступ к ресурсу запрещается.
Если доступ запрещен, проверяется случай, когда маска запроса содержит только
типы доступа на чтение и запись списка контроля доступа ресурса. Если это имеет
место, система проверяет, не является ли пользователь владельцем ресурса. В этом
случае доступ разрешается.
Описанный выше алгоритм обработки списка контроля доступа является общим для всех
защищаемых ресурсов. Однако для каждого типа ресурсов имеются свои особенности.
Для файлов и папок, находящихся на локальных жестких дисках компьютера, действуют
следующие правила контроля доступа.
Маска запроса, созданная процессом, осуществляющим доступ к файлу (папке),
сравнивается с масками доступа, находящимися в списке контроля доступа файла
(папки). При запросе на создание нового файла
(папки) или перезаписи
существующего, в маску запроса добавляется разрешение на запись. При запрете
доступа дальнейшая проверка не производится и доступ запрещается.
В случае разрешения доступа к файлу (папке) проверяется разрешение на доступ
последовательно ко всем родительским папкам, включая корневую папку
локального диска, на котором хранится файл (папка), для которых установлен флаг
Проверять разрешения для папки при доступе к вложенным объектам. При
запрете доступа хотя бы к одной такой папке доступ к файлу (папке) запрещается.
При разрешении доступа ко всем таким папкам или при отсутствии параметра
проверки разрешений при доступе к вложенным объектам на всех родительских
папках доступ разрешается.
Если запрашивается доступ на переименование файла (папки), то дополнительно
проверяется доступ на создание файлов и папок для всех родительских папок
нового имени файла (папки) с установленным параметром проверки разрешений
при доступе к вложенным объектам. При запрете доступа хотя бы к одной такой
82
папке переименование файла
(папки) запрещается. В противном случае
переименование разрешается.
При запросе на чтение файла, у которого включен контроль целостности с
параметром блокировки при открытии и обнаружено нарушение целостности,
доступ будет запрещен с ошибкой нарушения целостности.
Для исполняемых файлов с разрешенным режимом запуска разрешен доступ
только на чтение, независимо от установленных разрешений на сам файл и
родительские папки, если только разрешения не запрещают доступ по чтению.
Данное ограничение не действует в режиме обновления ПО, который используется
для установки обновлений MS Windows и программного обеспечения.
При запросе к файлу или папке на удаленном компьютере решение о
предоставлении доступа принимается на удаленном компьютере.
При создании новых файлов или папок действуют правила наследования
разрешений, реализованные в файловой системе NTFS.
Если носитель зарегистрирован в системе защиты с типом простой, то ко всем
папкам и файлам данного носителя применяются одинаковые разрешения,
соответствующие разрешениям, установленным на носитель в программе Учет
носителей.
Разграничение доступа к компьютерам реализуется в подсистеме идентификации и
аутентификации и основано на ведении списка компьютеров, на которых разрешено
работать пользователю. Разграничение доступа пользователя к компьютерам
настраивается в момент формирования персонального идентификатора пользователя и
рассматривается в разделе Формирование идентификаторов
Установка разрешений
Установку разрешений на папки и файлы можно выполнить с помощью программы
Менеджер файлов. Для установки разрешений необходимо выбрать пункт Свойства из
контекстного меню выбранных объектов, и в появившемся окне свойств выбрать вкладку
Безопасность, как показано на Рис. 53, или выбрать пункт Разрешения и аудит.
Для установки разрешений для объектов, имеющих гриф, отличный от «Без
проверки» и от низшего, следует выбирать пункт Разрешения и аудит.
83
Рис. 53. Изменение разрешений защищаемых ресурсов.
При этом появляется окно (см. Рис. 54), в котором отображается список пользователей и
групп пользователей, перечисленных в списке контроля доступа, а также разрешения для
выбранного выше субъекта доступа. Для изменения разрешений выбранных ресурсов
необходимо нажать кнопку
или последовательно нажать кнопки
и
. Если разрешения для выбранных ресурсов наследуются
от родительских папок, для изменения разрешений необходимо нажать кнопку
и потом либо преобразовать наследованные разрешения в
явные разрешения либо удалить все наследованные разрешения для выбранных ресурсов.
84
Рис. 54. Установка разрешений.
Для сохранения сделанных изменений нажать кнопку
или
Изменение разрешений для корневых папок носителей информации описано в
разделе Управление носителями информации.
Изменение разрешений для принтеров описано в разделе Настройка принтеров.
Мандатный принцип контроля доступа
Мандатный принцип контроля доступа реализован посредством назначения защищаемым
ресурсам, каждому пользователю системы и прикладным программам меток
конфиденциальности и сравнения их при запросах на доступ. В качестве меток
конфиденциальности выступают:
для защищаемых ресурсов - гриф секретности;
для пользователей - уровень допуска;
85
для прикладных программ - допуск и текущий допуск.
Гриф секретности ресурса представляет собой уровень его конфиденциальности в
иерархической классификации. Уровень допуска пользователя определяет максимальный
гриф секретности ресурса, доступный пользователю для чтения. Допуск прикладной
программы определяет максимальный гриф секретности ресурса, доступный программе
для чтения. Текущий допуск прикладной программы представляет собой действующее в
конкретный момент времени значение допуска программы. При контроле доступа к
защищаемым ресурсам непосредственно сравнению подлежат только значения грифа
секретности ресурса и текущего допуска прикладной программы. Уровень допуска
пользователя и допуск прикладной программы имеют значение только лишь при
установке текущего допуска прикладной программы.
В СЗИ
«Страж NT» по умолчанию используются следующие значения меток
конфиденциальности в порядке повышения:
«Несекретно»;
«Конфиденциально»;
«Секретно»;
«Совершенно секретно».
Существует возможность переименования меток конфиденциальности в процессе
эксплуатации системы защиты, как описано в разделе Редактирование названий меток
конфиденциальности.
Дополнительно для папок и файлов вводится значение метки конфиденциальности «Без
проверки». Ресурсы, имеющие такую метку, исключаются из процедуры контроля
доступа.
При установке метки конфиденциальности на папку все вложенные объекты наследуют
эту метку. Исключение составляет метка «Без проверки». Если на папку устанавливается
метка «Без проверки», то метки конфиденциальности вложенных объектов останутся
неизменными. При изменении метки конфиденциальности на папке меняются и
мандатные метки вложенных объектов. В случае, когда на какие-либо из вложенных
объектов устанавливается другая метка, отличная от метки папки, изменение метки папки
не приводит к изменению метки вложенного объекта.
86
После установки системы защиты все объекты, участвующие в процессе контроля доступа
по мандатному принципу, имеют метки конфиденциальности «Несекретно». Это означает,
что мандатный контроль доступа не включен, поскольку все ресурсы имеют одинаковые
метки конфиденциальности. Для использования мандатного принципа контроля доступа
необходимо выполнение нескольких условий.
В системе должны существовать или могут создаваться ресурсы, имеющие
различные метки конфиденциальности.
К обработке защищаемых ресурсов должны быть допущены пользователи,
обладающие различными уровнями допуска.
В системе установлены и определены прикладные программы, с помощью которых
планируется
производить
обработку
ресурсов,
имеющих метки
конфиденциальности выше «Несекретно».
При соблюдении всех этих условий администратор должен выполнить настройку системы
защиты в части мандатного принципа контроля доступа. С этой целью необходимо:
в соответствии с политикой безопасности назначить каждому пользователю
уровень допуска и сформировать для него персональный идентификатор;
для прикладных программ, предназначенных для обработки ресурсов, установить
необходимый режим запуска и установить значение допуска;
определить защищаемые ресурсы и установить на них мандатную метку.
Все указанные действия могут выполняться только администратором системы защиты.
При запуске прикладной программы со значением допуска выше
«Несекретно»
пользователем, имеющим уровень допуска выше
«Несекретно», в системном меню
программы появляется пункт Текущий допуск, с помощью которого пользователь может
изменить значение текущего допуска программы, но только в сторону повышения.
Максимальное значение текущего допуска, которое может установить пользователь,
определяется минимальным значением среди уровня допуска пользователя и допуска
прикладной программы.
На прикладную программу, имеющую допуск, может быть установлен параметр,
позволяющий изменять значение текущего допуска непосредственно в момент запуска
программы. Данный параметр имеет следующие значения:
Не запрашивать. Текущий допуск программы становится «Несекретно»;
87
По умолчанию. Текущий допуск программы становится равным допуску,
присвоенному программе, при условии, если допуск программы не превышает
уровень допуска пользователя. Если же допуск программы выше уровня допуска
пользователя, то происходит отказ при запуске программы.
При старте. На экран выдается диалоговое окно, позволяющее изменять текущий
допуск программы, перед началом работы самой программы;
При создании окна. На экран выдается диалоговое окно, позволяющее изменять
текущий допуск программы, в момент создания главного окна программы.
Выбор значения данного параметра определяется способами обработки информации, а
также некоторыми особенностями при запуске программ.
Существует еще один способ автоматической установки текущего допуска программы. Он
состоит в присвоении специальной переменной окружения процесса
@GuardNT@
значения необходимого текущего допуска. Данная переменная окружения может
принимать значения 0 - «Несекретно», 1 - «Конфиденциально», 2 - «Секретно», 3 -
«Сов.секретно». Например, для запуска программы Notepad с текущим допуском
«Секретно» можно создать пакетный файл следующего содержания:
set @GuardNT@ = 2
notepad
При запуске программы, для которой возможно изменение текущего допуска, значение
текущего допуска отображается в заголовке главного окна программы (за исключением
консольных приложений, а также приложений с ленточными, кастомизированными
интерфейсами и приложений Windows Store). Для определения текущего допуска
программ, у которых значение текущего допуска не отображается, служит программа
Просмотр процессов (си. раздел Просмотр процессов).
При описании мандатных правил разграничения доступа используется понятие типа
доступа. В СЗИ «Страж NT» рассматриваются следующие типы доступа:
«чтение»;
«запись»;
«добавление».
Тип доступа «чтение» включает в себя чтение данных с произвольным доступом к
ресурсу, а также чтение атрибутов, расширенных атрибутов, разрешений, параметров
аудита и запуск исполняемой программы.
88
Тип доступа «запись» включает в себя запись данных с произвольным доступом к
ресурсу, а также запись атрибутов, расширенных атрибутов, разрешений, смена владельца
и удаление ресурса.
Тип доступа «добавление» разрешает только последовательную запись данных после
конца ресурса.
Общие мандатные правила разграничения доступа состоят в следующем.
Пользователь получает доступ к ресурсу по чтению в том случае, если текущий
допуск прикладной программы, осуществляющей доступ, не ниже грифа
секретности данного ресурса. В противном случае ресурс для прикладной
программы будет недоступен на чтение и невидим.
Пользователь получает доступ к ресурсу по чтению и записи в том случае, если
текущий допуск прикладной программы, осуществляющей доступ, равен грифу
секретности данного ресурса.
Пользователь получает доступ к ресурсу на добавление данных в том случае, если
текущий допуск прикладной программы, осуществляющей доступ, ниже грифа
секретности данного ресурса. При этом защищаемый ресурс не виден для
пользователя.
При создании нового ресурса ему присваивается гриф секретности, равный
текущему допуску прикладной программы.
Применительно к файлам и папкам в СЗИ «Страж NT» реализован следующий алгоритм
проверки мандатных ПРД:
Основываясь на типе доступа к ресурсу, операционная система создает маску
запроса на доступ.
При запросе на доступ к файлу или папке определяются гриф секретности файла
или папки и текущий допуск программы. В соответствии с общими мандатными
правилами разграничения доступа определяются запрещенные типы доступа к
файлу или папке.
Осуществляется проверка разрешения на доступ в соответствии с дискреционными
правилами. При запрете доступа дальнейшая проверка не производится, доступ к
файлу или папке запрещается.
89
Маска запроса сравнивается с запрещенными типами доступа. Если маска запроса
содержит хотя бы один из запрещенных типов доступа, дальнейшая проверка не
производится, доступ к файлу или папке запрещается.
Осуществляется проверка разрешений на доступ ко всем родительским папкам.
Решение на доступ принимается одновременно по дискреционным и мандатным
ПРД. В соответствии с мандатными ПРД доступ к файлу или папке разрешен, если
при запросе на чтение разрешен доступ по чтению ко всем родительским папкам,
включая корневой, а при запросе на запись разрешен доступ на запись хотя бы к
одной из родительских папок, включая корневой каталог.
Практически данный алгоритм означает следующее.
При запросе на чтение файла или папки доступ разрешается только в том случае, если
метка конфиденциальности самого файла или папки и всех родительских папок, включая
корневую, равна или ниже текущего допуска программы либо имеет значение «Без
проверки».
При запросе на запись файла или папки доступ разрешается только в том случае, если
метка конфиденциальности самого файла или папки равна текущему допуску программы
или имеет значение «Без проверки», а также если среди родительских папок, включая
корневую, нет ни одной, имеющей метку конфиденциальности выше текущего допуска
программы, а также имеется хотя бы одна папка, имеющая метку конфиденциальности,
равную текущему допуску программы либо значению «Без проверки».
При запросе только на добавление данных файла или папки доступ разрешается в том
случае, если метка конфиденциальности самого файла или папки выше текущего допуска
программы или имеет значение «Без проверки», а также если среди родительских папок,
включая корневую, имеется хотя бы одна папка, имеющая метку конфиденциальности,
выше или равную текущему допуску программы либо значению «Без проверки».
В СЗИ «Страж NT» предусмотрена возможность настройки отдельных программ таким
образом, чтобы мандатные правила разграничения доступа не применялись. Данные
программы разрабатываются с учетом интерфейсов работы СЗИ «Страж NT» и могут
получать значения меток конфиденциальности защищаемых ресурсов, а также изменять
их и назначать любые метки для вновь создаваемых ресурсов. Как правило, такие
программы должны разрабатываться для сопряжения различных систем защиты с СЗИ
«Страж NT» и позволяют передавать метки конфиденциальности защищаемых ресурсов в
90
различные среды. Для выполнения такой настройки необходимо установить режим
запуска программы в значение «Сервер-приложение».
При настройке системы защиты администратор должен обратить особое внимание на
установку необходимых меток конфиденциальности на папки для временных файлов и
корзины для удаленных файлов.
Контроль потоков информации
Контроль потоков информации основывается на мандатном принципе контроля доступа и
описывается правилами чтения и записи информации на сетевых дисках.
При получении от программы запроса на создание или изменение файла или папки на
сетевом диске система защиты в первую очередь проверяет текущий допуск программы.
Если текущий допуск программы выше «Несекретно», система защиты выдает запрос на
удаленный компьютер, поддерживается ли на нем мандатный контроль доступа. Если
мандатный контроль доступа на удаленном компьютере не поддерживается, то запрос
отклоняется и программе возвращается ошибка.
Для запросов на чтение ресурсов на сетевых дисках, а также при любых запросах от
программ с текущим допуском «Несекретно» проверка поддержки мандатных правил на
удаленном компьютере не производится.
Далее в сетевой запрос на доступ к ресурсу вставляется значение текущего допуска
программы и признак режима администрирования. В таком виде запрос отправляется на
удаленный компьютер. Таким образом, решение о допуске к ресурсу на удаленном
компьютере принимается системой защиты на удаленном компьютере.
При получении сетевого запроса на доступ система защиты использует значение текущего
допуска, установленного в сетевом запросе, и применяет обычные мандатные правила.
В рамках подсистемы контроля потоков информации реализован механизм,
предотвращающий повышение текущего допуска прикладной программы при наличии
файлов, открытых данной программой на запись. Система защиты для каждого процесса в
системе создает счетчик открытых на запись файлов. При открытии файла на запись
счетчик увеличивается, при закрытии уменьшается. Счетчик не меняет своего значения,
если метка конфиденциальности файла имеет значение «Без проверки». Если на момент
повышения текущего допуска программы счетчик открытых на запись файлов не равен
нулю, то текущий допуск не будет повышен, а пользователю выдается сообщение о
91
наличии открытых на запись файлов. В том случае, если прикладная программа всегда
открывает на запись некоторые служебные файлы и требуется повысить ее текущий
допуск, то необходимо воспользоваться одной из перечисленных ниже возможностей.
Установить на служебные файлы метку конфиденциальности «Без проверки». При
этом необходимо исключить возможность записи защищаемой информации в эти
файлы.
Установить параметр запроса текущего допуска программы в значение
«При
старте».
Использовать специальную переменную процесса @GuardNT@ для установки
текущего допуска программы.
Контроль буфера обмена
Помимо управления доступом при сетевых запросах СЗИ «Страж NT» контролирует
перенос информации с использованием папки обмена. При помещении информации в
папку обмена, ей присваивается текущий гриф, равный текущему допуску программы,
выполняющей запись. При попытке чтения информации из папки обмена сравнивается
текущий гриф папки обмена и текущий допуск программы. Программа может прочитать
информацию из папки обмена, если текущий гриф папки обмена не выше текущего
допуска программы.
Контроль именованных каналов
В рамках подсистемы контроля потоков дополнительно предусмотрен механизм контроля
именованных каналов. При его включении каждому именованному каналу, созданному
программой-сервером, назначается метка конфиденциальности, соответствующая
текущему допуску данной программы. При подключении к именованному каналу
программы-клиента действуют следующие мандатные правила контроля доступа:
программа клиент получает доступ к именованному каналу по чтению в том
случае, если текущий допуск программы клиента не ниже метки
конфиденциальности именованного канала.
программа клиент получает доступ к именованному каналу по записи в том
случае, если текущий допуск программы клиента ниже или равен метки
конфиденциальности именованного канала.
92
Для включения контроля именованных каналов необходимо во вкладке Настройки
программы Консоль управления при выборе группы настроек Общие настройки
установить флаг в поле Контролировать именованные каналы и нажать кнопку
Сохранить настройки (см. Рис. 47).
Установка меток конфиденциальности на ресурсы
Установку метки конфиденциальности на папки и файлы можно выполнить с помощью
любого файлового менеджера, например, программы Менеджер файлов и только в
режиме администрирования. Для установки метки конфиденциальности необходимо
включить режим администрирования, выбрать пункт Свойства из контекстного меню
выбранных объектов, и в появившемся окне свойств выбрать вкладку Гриф и режим
запуска. Также режим администрирования можно включить, нажав на кнопку
на самом диалоге.
Для изменения метки конфиденциальности выбранных объектов необходимо выбрать
соответствующее значение из раскрывающегося списка в поле Гриф, как показано на Рис.
55.
При установке флага в поле Проверять разрешения для папки при доступе к
вложенным объектам при попытках доступа к дочерним ресурсам выбранной папки
будут проверяться и учитываться установленные для данной папки разрешения.
При установке флага в поле Сменить параметры для подпапок все установленные
параметры для данной папки будут установлены для всех дочерних подпапок.
93
Рис. 55. Установка грифа ресурсу.
При установке флага в поле Сменить параметры для существующих файлов все
установленные параметры для данной папки кроме флага в поле Проверять разрешения
для папки при доступе к вложенным объектам будут установлены для всех файлов,
находящихся в данной папке.
Если установлены флаги в обоих вышеуказанных полях, все установленные параметры
для данной папки будут установлены для всех подпапок и файлов, в них входящих.
Для сохранения сделанных изменений нажать кнопку
или
Изменение меток конфиденциальности корневых папок носителей информации
описано в разделе Управление носителями информации.
Изменение меток конфиденциальности принтеров описано в разделе Настройка
принтеров.
94
Виртуализация объектов
При настройке приложений для работы с различными текущими допусками часто
возникает проблема выявления файлов, которые используются для сохранения служебной
информации приложения и должны быть доступны для чтения и записи при работе
приложения со всеми значениями текущего допуска. Как правило, на такие файлы должен
устанавливаться гриф «Без проверки».
Альтернативой указанному методу является включение механизма виртуализации
объектов и установка на родительскую папку таких объектов флага виртуализации. При
установке на папку флага виртуализации для каждого грифа будет при необходимости
создан свой образ исходной папки, на которую будет автоматически перенаправляться
запрос при обращении к ней приложения с соответствующим текущим допуском.
Механизм виртуализации объектов по умолчанию выключен. Дополнительные
сведения о включении и работе механизма виртуализации объектов можно
найти в документе "Система защиты информации "Страж NT". Версия 4.0.
Описание применения" RU.64476697.00040-01 31 01.
Установку флага виртуализации на папки можно выполнить с помощью любого
файлового менеджера, например, программы Менеджер файлов и только в режиме
администрирования. Для установки флага виртуализации необходимо включить режим
администрирования, выбрать пункт Свойства из контекстного меню выбранных
объектов, и в появившемся окне свойств выбрать вкладку Гриф и режим запуска (см.
Рис.
56). Режим администрирования также можно включить, нажав кнопку
на вкладке Гриф и режим запуска.
Для установки флага виртуализации на папку необходимо установить флаг в поле
Виртуализация объектов. Если механизм виртуализации объектов выключен, данное
поле будет недоступно для изменения.
Для включения механизма виртуализации объектов необходимо во вкладке Настройки
программы Консоль управления при выборе группы настроек Общие настройки
установить флаг в поле Использовать виртуализацию объектов и нажать кнопку
Сохранить настройки (см. Рис. 47).
95
Рис. 56. Установка флага виртуализации.
Для сохранения сделанных изменений нажать кнопку
или
Редактирование названий меток конфиденциальности
Названия меток конфиденциальности используются для обозначения уровней
конфиденциальности (грифов) защищаемых ресурсов, а также для обозначения уровней
допуска программ и пользователей. По умолчанию названия меток конфиденциальности
имеют следующие значения:
«Несекретно»,
«Конфиденциально»,
«Секретно» и
«Сов.секретно».
Метка
1 соответствует самому низкому уровню конфиденциальности в
иерархической классификации, а Метка 4 - самому высокому.
Для изменения названий меток конфиденциальности необходимо во вкладке Настройки
программы Консоль управления выбрать группу настроек Общие настройки и
отредактировать их названия в соответствующих полях (см. Рис. 57).
96
Рис. 57. Редактирование меток конфиденциальности.
Для сохранения настроек необходимо нажать кнопку
, для
возврата к настройкам по умолчанию - кнопку
Просмотр процессов
Как уже был описано ранее, при установке программе текущего допуска, в заголовке ее
главного окна появляется наименование метки конфиденциальности, соответствующей
установленному текущему допуску. Однако, данное правило работает только для
программ со стандартным главным окном. Для приложений с ленточными,
кастомизированными интерфейсами и приложений Windows Store данное правило не
актуально.
Программа Просмотр процессов предназначена для однозначного определения текущих
допусков всех запущенных процессов. Для запуска программы необходимо выбрать пункт
Просмотр процессов контекстного меню программы Монитор системы защиты при
работе с рабочим столом или выбрать пункт Просмотр процессов в представлении
«Приложения» начального экрана. Примерный вид программы представлен на Рис. 58.
Список процессов представляет собой таблицу, содержащую следующие поля.
97
Свойство
Описание
Имя процесса
Определяет имя процесса.
ИД процесса
Число, уникально идентифицирующее выполняющийся процесс.
Пользователь
Определяет учетную запись пользователя, от имени которого
выполняется процесс.
Допуск
Определяет текущий допуск процесса.
Путь
Определяет расположение файла процесса на носителе.
Рис. 58. Общий вид программы Просмотр процессов.
98
Управление носителями информации
В данной главе приводятся сведения о подсистеме учета носителей информации. Описаны
интерфейсы утилит администратора системы защиты при работе с подсистемой, а также
его типовые действия при управлении политиками использования носителей информации.
Общие сведения
СЗИ «Страж NT» контролирует доступ ко всем носителям информации, используемым в
процессе работы. При подключении носителя информации система защиты проверяет,
зарегистрирован ли он в системе. Если носитель является зарегистрированным, к нему
будут применяться те правила безопасности, которые ему задал администратор системы
защиты. Если носитель не зарегистрирован, к нему будут применяться правила, заданные
для группы носителей, к которой он принадлежит.
В СЗИ «Страж NT» поддерживаются следующие типы носителей:
дискеты;
CD/DVD диски;
магнито-оптические диски;
ленточные накопители;
жесткие диски;
съёмные диски.
В процессе установки системы защиты в список
зарегистрированных носителей будут добавлены все
присутствующие на момент установки носители типа
«Жёсткий диск». В дальнейшем администратор системы
защиты может поменять свойства зарегистрированных
носителей.
Учет носителей осуществляется с помощью вкладки Учет
носителей программы Консоль управления (см. Рис. 59).
В панели носителей будет отображён список групп
носителей, определяющих типы носителей.
99
Рис. 59. Список учтенных носителей.
Список носителей представляет собой таблицу, содержащую следующие поля.
Поле
Описание
Учётный номер
Определяет номер, который задаёт пользователь при регистрации
носителя.
Имя диска
Определяет букву тома, с которой носитель определился в системе.
Если в этом поле ничего нет, значит носитель в данный момент
отсутствует в системе.
Гриф
Определяет метку конфиденциальности носителя.
Пользователь
Определяет фамилию должностного лица, за которым закреплён
данный носитель.
Дата учёта
Определяет дату и время добавления носителя в список.
Серийный номер
Определяет серийный номер носителя.
Простой доступ
Определяет тип доступа к носителю. Если установлен тип доступа
«простой», то гриф носителя и дискреционные правила
разграничения доступа к носителю будут распространяться на все
ресурсы, находящиеся на данном носителе. В противном случае, на
носителе могут находиться ресурсы с разными грифами, а
дискреционное разграничение доступа к ресурсам на данном
носителе будет осуществляться согласно правилам доступа к
объектам файловой системы NTFS.
Администратор системы защиты имеет возможность сортировать список носителей по
любому из перечисленных полей. Кроме того, администратор может осуществлять
выборку носителей по типам. Для этого необходимо выбрать соответствующую группу
100
носителей на панели носителей. По умолчанию в списке отображаются все
зарегистрированные носители.
Редактирование свойств групп носителей
При установке системы защиты для всех групп носителей устанавливаются разрешения по
умолчанию: системе, группе локальных администраторов и группе администраторов
системы защиты
- полный доступ. Таким образом, при подключении
незарегистрированного носителя информации администраторы системы защиты получат к
нему полный доступ, а пользователи доступа не получат.
Для просмотра и редактирования свойств группы носителей необходимо выбрать пункт
Свойства... контекстного меню группы или дважды кликнуть на соответствующей группе
носителей в панели носителей. При этом откроется окно свойств группы носителей (см.
Рис. 60), в котором можно настроить аудит для группы носителей.
Рис. 60. Свойства группы носителей.
Для вызова окна редактора разрешений необходимо нажать кнопку
. В
открывшемся окне (см. Рис.
61) можно менять разрешения для выбранной группы
101
носителей. Сохраненные разрешения будут применяться при подключении
незарегистрированных носителей выбранного типа.
Рис. 61. Редактирование разрешений для группы носителей информации.
Регистрация носителя
Для разграничения доступа к конкретному носителю информации администратор системы
защиты должен его зарегистрировать. Если носитель зарегистрирован, к нему не будут
применяться правила разграничения доступа для группы носителей, к которой он
принадлежит.
Для регистрации нового носителя необходимо выбрать пункт меню Носители
|
Добавить... или нажать соответствующую кнопку на панели инструментов. При этом
откроется окно (см. Рис. 62), в котором необходимо выбрать регистрируемый носитель
информации.
102
Рис. 62. Регистрация носителя информации.
При учёте носителя информации необходимо задать следующие регистрационные данные:
учётный номер носителя;
имя ответственного пользователя;
гриф носителя;
параметры дополнительного аудита;
примечание.
При установке флага в поле Использовать простой доступ к носителю носитель будет
учтён с указанным грифом. Все файлы и папки, присутствующие на носителе на момент
учёта, а также вновь создаваемые файловые объекты будут иметь указанный гриф.
Для системного диска нельзя установить использование простого типа
доступа. Данное поле будет неактивно.
103
При установке флага в поле Использовать преобразование информации носитель будет
отформатирован при постановке на учёт. Вся информация на носителе будет храниться в
преобразованном виде. При использовании режима преобразовании информации носитель
может быть прочитан только на компьютерах, система защиты которых устанавливалась с
использованием одного и того же персонального идентификатора администратора
системы защиты.
В режиме преобразования информации можно зарегистрировать только
съёмные носители, например USB-флэш-диски. В процессе регистрации
носителя с параметром преобразования информации все данные на носителе
будут уничтожены.
При установке флага в поле Проверять разрешения для папки при доступе к
вложенным объектам при попытках доступа к ресурсам носителя будут проверяться и
учитываться установленные для выбранного носителя разрешения.
После нажатия кнопки
носитель информации будет зарегистрирован. Если
носитель с таким серийным номером уже присутствует в списке, будет выдано сообщение
с предложением перезаписать параметры зарегистрированного носителя. При
положительном ответе новые параметры заменят уже существующие.
Удаление носителя
Для удаления носителя из списка необходимо выбрать его в списке и выбрать пункт меню
Носитель
| Удалить носитель или нажать соответствующую кнопку на панели
инструментов. При удалении носителя, будет выдано предупреждение с указанием номера
удаляемого носителя.
Рис. 63. Предупреждение об удалении носителя.
104
Для нормального функционирования компьютера системный диск должен
присутствовать в списке зарегистрированных носителей. Удаление системного
диска из списка невозможно.
Редактирование свойств носителей
Для просмотра и редактирования свойств для выбранного носителя информации
необходимо выбрать пункт меню Носитель | Свойства... или нажать соответствующую
кнопку на панели инструментов. При этом будет отображено окно (см. Рис. 64), в котором
выводится вся информация о носителе.
Рис. 64. Свойства носителя информации.
При установке флага в поле Отключить затирание файлов при удалении файлов на
выбранном носителе их содержимое не будет заполняться случайной
последовательностью байтов.
105
Для отключения режима преобразования носителя информации необходимо снять
носитель с учета в программе Консоль управления и выполнить повторную постановку
на носителя на учет. При этом опция преобразования информации на носителе уже будет
включена. Если при этом снять опцию преобразования, то программа предложит
произвести его форматирование, по завершении которого носитель будет учтен без
режима преобразования.
Для просмотра и редактирования разрешений для выбранного носителя информации
необходимо в окне его свойств нажать кнопку
. При этом будет
отображено окно
(см. Рис.
65), в котором можно менять разрешения для данного
носителя.
Рис. 65. Редактирование разрешений для носителя.
Экспорт настроек
Для удобства распространения выполненных настроек групп носителей и носителей
информации на другие компьютеры существует механизм экспорта настроек. Экспорт
106
настроек можно осуществлять как через локальную сеть, так и через файл настроек,
например, при отсутствии сети.
При экспорте настроек в списках контроля доступа, определяющих дискреционные права
к группам носителей и носителям информации, указываются идентификаторы
безопасности пользователей и групп пользователей (Security Identifier или SID). В этой
связи полностью корректное применение дискреционных прав по доступу к указанным
объектам (при импорте их из файла на другом компьютере или экспорте по сети на другой
компьютер) возможно только для пользователей и групп пользователей, имеющих
полностью идентичные SIDы на всех компьютерах. Таковыми, в частности, являются
пользователи и группы пользователей:
одного домена;
имеющие хорошо известные идентификаторы безопасности (Well-known security
identifiers), например, группы Все (Everyone), Администраторы (Administrators) и
т.п..
Для экспорта настроек необходимо выбрать пункт меню Носители | Экспорт..., или
нажать соответствующую кнопку на панели инструментов. После этого на экране
появится мастер экспорта настроек (см. Рис. 66).
Рис. 66. Экспорт настроек групп носителей.
107
В данном окне необходимо выбрать группы носителей, параметры которых будут
экспортироваться, и нажать кнопку
Рис. 67. Экспорт списка носителей.
На экране появится окно экспорта списка зарегистрированных носителей информации
(см.Рис. 67). В данном окне необходимо выбрать записи о зарегистрированных носителях
информации, настройки которых будут экспортироваться. Если администратор системы
защиты не выбрал для экспорта ни одного носителя, или группы носителей, кнопка
будет недоступна. В следующем окне (см. Рис. 68), администратор системы
защиты может выбрать перечень компьютеров, на которые будут экспортированы
настройки, а также выбрать файл, в котором эти настройки будут сохранены. Для начала
экспорта настроек необходимо нажать кнопку
Если на компьютере, куда экспортируются настройки, уже присутствует
зарегистрированный носитель с таким серийным номером и установлен флаг в поле
Требовать подтверждение изменения параметров носителей, администратору будет
предложено заменить настройки. В противном случае, замена на новые настройки будет
выполнена автоматически.
В списке компьютеров будут отображены только те компьютеры, к которым
в данный момент возможен доступ с правами администратора системы
защиты.
108
Рис. 68. Определение параметров экспорта настроек.
Импорт настроек
При наличии файла с экспортированными настройками групп носителей и носителей
информации его можно импортировать на другом компьютере с установленной СЗИ
«Страж NT».
Для импорта настроек необходимо выбрать пункт меню Носители | Импорт..., или
нажать соответствующую кнопку на панели инструментов. После этого на экране
появится окно (см. Рис. 69), на котором размещены две вкладки: Группы носителей и
Список носителей.
109
Рис. 69. Параметры импорта настроек групп носителей.
После выбора файла с сохраненными настройками дерево типов носителей станет
доступно для редактирования, а в списке носителей (см. Рис. 70) появится информация о
настройках сохранённых носителей.
Если на компьютере, уже присутствует зарегистрированный носитель с таким серийным
номером и установлен флаг в поле Требовать подтверждение изменения параметров
носителей, администратору системы защиты будет предложено заменить существующие
настройки. В противном случае, замена на новые настройки будет выполнена
автоматически. После нажатия кнопки
выбранные настройки будут
импортированы.
110
Рис. 70. Параметры импорта настроек носителей информации.
111
Контроль устройств
В данной главе приводятся сведения о работе с подсистемой контроля устройств.
Описаны интерфейсы утилит администратора системы защиты при работе с подсистемой,
а также его типовые действия при управлении политиками использования групп
устройств.
Общие сведения
СЗИ «Страж NT» контролирует доступ к устройствам, присутствующим в компьютере,
через подсистему контроля устройств, которая позволяет устанавливать разрешения на
различные типы устройств. В соответствии с разрешениями после интерактивного входа
пользователя в систему устройства, запрещенные данному пользователю, будут
отключены. При попытке подключить устройство, запрещенное пользователю,
подсистема контроля устройств отключит данное устройство. В СЗИ
«Страж NT»
контролируются следующие типы устройств:
Bluetooth устройства;
устройства IEEE 1394;
инфракрасные порты;
модемы;
мультифункциональные устройства;
сетевые карты;
PCMCIA устройства;
порты (COM и LPT);
устройства чтения смарткарт;
устройства USB;
переносные устройства.
Контроль устройств осуществляется с помощью вкладки Контроль устройств программы
Консоль управления (см. Рис. 71). В панели устройств будет отображён список групп
устройств, определяющих типы устройств.
112
Рис. 71. Список устройств в системе.
Список устройств представляет собой таблицу, содержащую следующие поля.
Поле
Описание
Тип устройства
Определяет тип устройства, присутствующего на данный момент в
системе.
Имя устройства
Определяет имя устройства, присутствующего на данный момент в
системе.
Состояние
Определяет состояние устройства (Работает либо Остановлено).
Белый список
Определяет присутствие устройства в списке исключений
Администратор системы защиты имеет возможность сортировать список устройств по
любому из перечисленных полей. Кроме того, администратор может осуществлять
выборку устройств по типам. Для этого необходимо выбрать соответствующую группу
устройств на панели устройств. По умолчанию, в списке отображаются устройства всех
типов.
Просмотр параметров устройства
В списке устройств приведены основные параметры устройства, более подробную
информацию об устройстве можно увидеть, вызвав окно свойств устройства. Для вызова
окна свойств устройства (см. Рис. 72) необходимо выбрать пункт меню Устройства |
Свойства... или нажать соответствующую кнопку на панели инструментов. В окне
113
свойств устройства отображена информация о типе, имени, состоянии, изготовителе и
размещении устройства.
Рис. 72. Свойства устройства.
Редактирование свойств для группы устройств
При установке системы защиты для всех групп устройств устанавливаются разрешения по
умолчанию: всем пользователям, системе, локальным администраторам - полный доступ.
Для редактирования разрешений по умолчанию необходимо выбрать пункт Свойства...
контекстного меню группы или дважды кликнуть на соответствующей группе устройств в
панели устройств. При этом откроется окно редактора разрешений (см. Рис. 73), в котором
можно менять разрешения для выбранной группы устройств.
114
Рис. 73. Редактирование разрешений для группы устройств.
Работа со списком исключений
В СЗИ «Страж NT» реализована работа с «белым списком» устройств или списком
исключений. Для устройства, которое добавлено в список исключений, не действуют
разрешения, заданные для соответствующей группы устройств. Для добавления
устройства в список исключений необходимо выбрать его в списке устройств, вызвать для
него контекстное меню и выбрать пункт Добавить в исключения. Для удаления
устройства из этого списка необходимо выбрать пункт меню Удалить из исключений.
Существует возможность добавить в исключения все устройства, присутствующие в
системе. Для этого необходимо выбрать пункт меню Устройства
| Исключения
|
Сформировать список исключений. Для удаления всех устройств из списка исключений
необходимо выбрать пункт меню Устройства
| Исключения
| Очистить список
исключений.
В СЗИ «Страж NT» реализована возможность создания замкнутой аппаратной среды.
Создание замкнутой аппаратной среды подразумевает добавление устройств в список
исключений и назначение запрещающих политик для групп устройств. Замкнутую
115
аппаратную среду можно создать для всех поддерживаемых СЗИ устройств или для
определённых типов устройств. Для создания замкнутой аппаратной среды для всех
поддерживаемых устройств необходимо выбрать пункт меню Устройства
|
Сформировать замкнутую среду. При этом все поддерживаемые устройства,
присутствующие в системе, будут добавлены в список исключений, а для групп устройств
будут установлены настройки, запрещающие их использования всеми пользователями,
кроме администраторов.
Для сброса настроек необходимо выбрать пункт меню Устройства
|
Сбросить
настройки. При этом все устройства будут удалены из списка исключений, а для групп
устройств будут установлены настройки по умолчанию, а именно полный доступ для
следующих локальных субъектов доступа: Все, СИСТЕМА, Администраторы.
Для создания замкнутой аппаратной среды для группы устройств необходимо выбрать
пункт Сформировать замкнутую среду контекстного меню соответствующей группы
устройств. Для сброса настроек для группы устройств необходимо выбрать пункт
Сбросить настройки контекстного меню группы устройств.
Экспорт настроек
Для удобства распространения выполненных настроек групп устройств на другие
компьютеры существует механизм экспорта настроек. Экспорт настроек можно
осуществлять как через локальную сеть, так и через файл настроек, например, при
отсутствии сети.
При экспорте настроек в списках контроля доступа, определяющих дискреционные права
к группам устройств, указываются идентификаторы безопасности пользователей и групп
пользователей (Security Identifier или SID). В этой связи полностью корректное
применение дискреционных прав по доступу к указанным объектам (при импорте их из
файла на другом компьютере или экспорте по сети на другой компьютер) возможно
только для пользователей и групп пользователей, имеющих полностью идентичные SIDы
на всех компьютерах. Таковыми, в частности, являются пользователи и группы
пользователей:
одного домена;
имеющие хорошо известные идентификаторы безопасности (Well-known security
identifiers), например, группы Все (Everyone), Администраторы (Administrators) и
т.п..
116
Для экспорта настроек необходимо выбрать пункт меню Устройства | Экспорт..., или
нажать соответствующую кнопку на панели инструментов. После этого на экране
появится мастер экспорта настроек (см. Рис. 74).
Рис. 74. Экспорт настроек групп устройств.
В данном окне необходимо выбрать группы устройств, параметры которых будут
экспортироваться, и нажать кнопку
В следующем окне (см. Рис. 75), администратор системы защиты может выбрать перечень
компьютеров, на которые будут экспортированы настройки, а также выбрать файл, в
котором эти настройки будут сохранены. Для начала экспорта настроек необходимо
нажать кнопку
В списке компьютеров будут отображены только те компьютеры, к которым
в данный момент возможен доступ с правами администратора системы
защиты.
117
Рис. 75. Определение параметров экспорта.
Импорт настроек
При наличии файла с экспортированными настройками групп устройств его можно
импортировать на другом компьютере с установленной СЗИ «Страж NT».
Для импорта настроек необходимо выбрать пункт меню Устройства | Импорт..., или
нажать соответствующую кнопку на панели инструментов. После этого на экране
появится окно, содержащее дерево групп устройств, которое станет доступно для
редактирования после выбора файла с сохраненными настройками (см. Рис. 76). После
нажатия кнопки
, настройки будут импортированы.
118
Рис. 76. Параметры импорта настроек.
119
Целостность ресурсов
В данной главе даются сведения о механизмах системы защиты, отвечающих за
целостность ресурсов. Описываются сценарии выполнения администраторами системы
защиты настройки и контроля целостности защищаемых ресурсов.
Общие сведения
В системе защиты предусмотрен контроль целостности защищаемых файлов и файлов
системы защиты. Контроль целостности файлов может осуществляться автоматически при
загрузке операционной системы, при открытии файлов на чтение и по запросу. СЗИ
«Страж NT» обеспечивает контроль целостности файлов по следующим параметрам:
наличие файла;
контрольная сумма данных, содержащихся в файле. Для контрольного
суммирования данных применяется алгоритм вычисления имитовставки ГОСТ
28147-89;
длина файла;
дата и время последней модификации.
При контроле целостности файлов параметры контроля проверяются в
последовательности, приведенной выше. При нарушении какого-либо параметра
подсистемой регистрации фиксируется факт нарушения целостности, и дальнейшая
проверка не производится.
В рамках этой же подсистемы реализован контроль целостности исполняемых файлов
системы защиты. Контроль целостности на файлы системы защиты устанавливается
автоматически при установке системы защиты и его параметры не могут быть изменены.
При обнаружении нарушения целостности файлов, параметры которых контролируются
автоматически при загрузке операционной системы, после загрузки рабочего стола у
пользователя на экран появляется окно с сообщением, как показано на Рис. 77. При
появлении такого сообщения необходимо открыть журнал событий и проанализировать, у
каких файлов и по какой причине нарушена целостность.
120
Рис. 77. Сообщение о нарушении целостности файлов.
Настройка контроля целостности ресурсов
Установку параметров целостности на файлы можно выполнить с помощью любого
файлового менеджера, например, программы Менеджер файлов и только в режиме
администрирования. Для установки параметров целостности необходимо включить режим
администрирования, выбрать пункт Свойства из контекстного меню выбранных
объектов, и в появившемся окне свойств выбрать вкладку Целостность (см. Рис. 78).
Также режим администрирования можно включить, нажав на кнопку
на самом диалоге.
Установка флага в поле Контролировать автоматически означает, что контроль
целостности выбранных ресурсов будет осуществляться автоматически при загрузке
операционной системы. Поля группы Контролируемые атрибуты определяют, какие
именно параметры будут контролироваться. Поля группы При нарушении целостности
определяют реакцию системы защиты при нарушении целостности выбранных ресурсов:
Блокировать открытие файла
- при попытке открытия файла на чтение
произойдет отказ в доступе с ошибкой нарушения целостности.
Блокировать загрузку системы
- при загрузке операционной системы
произойдет блокирование загрузки с регистрацией факта нарушения в журнале
событий. Действует только для файлов на системном диске компьютера при
автоматическом контроле целостности во время загрузки операционной системы.
Пересчитать параметры - выполнится регистрация факта нарушения в журнале
событий с последующим пересчетом параметров контроля целостности для
данного файла.
121

 

 

 

 

 

 

 

 

содержание      ..     1      2      3      4      ..