Страж NT Системы защиты информации. Руководство администратора (версия 4.0) - часть 5

 

  Главная      Учебники - Разные     Страж NT Системы защиты информации. Руководство администратора (версия 4.0)

 

поиск по сайту            правообладателям  

 

 

 

 

 

 

 

 

 

 

 

содержание      ..     3      4      5     

 

 

 

 

Страж NT Системы защиты информации. Руководство администратора (версия 4.0) - часть 5

 

 

Настройка сетевого доступа
При выборе в программе Консоль управления или Проводник удаленного компьютера
система защиты пытается подключиться к нему, используя имя и пароль пользователя,
который вошел в систему. Если на удаленном компьютере нет пользователей с такими же
учетными данными, доступ к нему будет отклонен. Чтобы иметь возможность получить
доступ к удаленному компьютеру с другими учетными данными необходимо запустить
программу Консоль управления и в разделе Политики паролей вкладки Настройки
установить флаг в поле Разрешить ввод сетевого пароля (см. Рис. 115).
Рис. 115. Настройка сетевого доступа.
Ограничение прав локальных администраторов
В СЗИ «Страж NT» предусмотрен механизм ограничения прав пользователей, не
являющихся администраторами системы защиты, но включенных в группу локальных
администраторов.
При запуске процессов проверяются полномочия пользователя, и, если пользователь
входит в группу локальных администраторов, но не является администратором системы
защиты, то для запускаемого таким пользователем процесса отключаются права
локального администратора. Данное ограничение по умолчанию включено. Для его
отключения необходимо во вкладке Настройки программы Консоль управления при
выборе группы настроек Общие настройки снять флаг в поле Ограничивать
локальных администраторов и нажать кнопку Сохранить настройки (см. Рис. 47).
После снятия данного флага ограничения для локальных администраторов не действуют.
162
Настройка принтеров
Для настройки принтеров необходимо запустить программу Консоль управления и во
вкладке Настройки выбрать раздел Настройки принтеров. Окно настройки принтеров
(см. Рис.
116) представляет собой таблицу со следующими полями: имя принтера,
перечень грифов документов, печать которых разрешена на данном принтере, его
размещение и статус. В списке указаны все принтеры, которые присутствуют в системе.
Рис. 116. Список принтеров.
Для каждого принтера существует возможность ограничения печати документов с
определённым грифом. Для задания ограничений необходимо вызвать окно параметров
принтера путём двойного клика мыши на соответствующей записи принтера и снять
флаги с тех грифов, печать которых запрещена на данном принтере (см. Рис. 117).
163
Рис. 117. Свойства принтера.
При нажатии на кнопку
появляется окно свойств принтера, в
котором можно выбрать вкладку Безопасность. При ее выборе появляется окно редактора
разрешений для выбранного принтера, в котором отображается список пользователей и
групп пользователей, перечисленных в списке контроля доступа, а также разрешения для
выбранного выше субъекта доступа. Для изменения разрешений выбранного принтера
необходимо нажать соответствующие кнопки на диалоге.
Для проверки настроек принтера необходимо нажать кнопку
. При этом
на данный принтер будут осуществляться попытки печати тестовых документов всех
разрешенных для печати грифов.
Настройка принтеров доступна только для локального компьютера.
В большинстве случаев для осуществления печати грифованных документов
дополнительно потребуется применить сценарий настроек «Настройка
печати», входящий в комплект типовых сценариев (опубликован на сайте
продукта).
Для сохранения настроек принтера, необходимо нажать кнопку
164
Маркировка документов
В СЗИ «Страж NT» существует возможность маркировки всех документов, выдаваемых
на печать. Параметры маркировки документов задаются в программе Консоль
управления во вкладке Настройки при выборе раздела Маркировка документов.
Администратор системы защиты может изменять настройки маркировки документов,
определяя документы каких грифов будут маркироваться, по каким правилам и какие поля
будут заполняться. При этом в правой части окна будет отображен примерный вид
маркированного документа.
При изменении настроек для сохранения необходимо нажать кнопку
,
для возврата к настройкам по умолчанию
- кнопку
Параметры раздела Маркировка документов определяют общие настройки для всех
маркируемых страниц (см. Рис. 118).
Рис. 118. Настройка параметров маркировки документов - Общие.
165
В области Маркировка документов определены четыре поля с названиями меток
конфиденциальности. Установка флагов в этих полях означает, что документы, имеющие
соответствующую метку, будут маркироваться согласно установленным правилам. Для
документов, имеющих самую низкую метку конфиденциальности, существует
возможность не выводить ее значение. Для этого необходимо установить флаг в поле Не
печатать гриф. В области Поля необходимо ввести значения отступов от границ листа. В
области Параметры поле Шрифт определяет параметры шрифта, которым будет
выводиться весь текст за исключением метки конфиденциальности. Изменить шрифт
можно, нажав кнопку
. Поле Префикс учетного номера документов определяет
значение, которое идет перед номером документа (например, «Мб»). Поле Префикс
учетного номера носителя определяет значение, которое идет перед номером носителя
информации, с которого печатается документ.
В случае установки флага в поле Предупреждать о печати немаркируемого документа
при попытке печати документа, для которого была отключена маркировка, на экран будет
выдано предупреждение с указанием грифа распечатываемого документа.
Предупреждение выдаётся для документов с грифом выше «Несекретно».
Угловой штамп
Параметры раздела Угловой штамп (см. Рис. 119) определяют настройки маркировки
углового штампа документа, а именно: позицию, шрифт, поля и их порядок штампа,
который печатается в верхнем правом углу первой страницы маркируемого документа.
166
Рис. 119. Настройка параметров маркировки документов - Угловой штамп.
В области Список и порядок печати перечислены поля, которые могут быть выведены
на печать в угловом штампе. Если флаг в первом столбце поля будет установлен, поле
будет выведено на печать. Порядок печати полей можно изменить, нажимая кнопки
и
. Поле Шрифт грифа определяет параметры шрифта, которым будет выводиться
метка конфиденциальности документа. Изменить шрифт можно, нажав кнопку
Дополнительные поля служат для возможности вывода дополнительной информации о
документе в угловом штампе. Администратор системы защиты имеет возможность
изменить название дополнительных полей, выводимых на печать.
Нижний штамп
Параметры раздела Нижний штамп (см. Рис. 120) определяют настройки маркировки
нижнего штампа документа, который печатается в низу на каждой страницы
маркируемого документа кроме последней.
167
Рис. 120. Настройка параметров маркировки документов - Нижний штамп.
В области Список и порядок печати перечислены поля, которые могут быть выведены
на печать в нижнем штампе. Если флаг в первом столбце поля будет установлен, поле
будет выведено на печать. Порядок печати полей можно изменить, нажимая кнопки
и
Администратор системы защиты имеет возможность изменить название
дополнительного поля, выводимого на печать.
Последний лист
Параметры раздела Последний лист (см. Рис. 121) определяют настройки маркировки
нижнего штампа, который печатается на последней странице маркируемого документа.
168
Рис. 121. Настройка параметров маркировки документов - Последний лист.
В области Список и порядок печати перечислены поля, которые могут быть выведены
на печать в нижнем штампе. Если флаг в первом столбце поля будет установлен, поле
будет выведено на печать. Порядок печати полей можно изменить, нажимая кнопки
и
Администратор системы защиты имеет возможность изменить название
дополнительного поля, выводимого на печать. Если в области Исполнитель установлен
флаг в поле Задается пользователем, во время печати документа пользователь
самостоятельно должен ввести имя исполнителя документа. В противном случае, имя
исполнителя берется из текущей учетной записи. Если в области Кто отпечатал
установлена флаг в поле Задается пользователем, во время печати документа
пользователь самостоятельно должен ввести свое имя. В противном случае, имя
пользователя, отпечатавшего документ, берется из текущей учетной записи.
169
Печать документов
При печати документа из какого-либо приложения на экране появится окно, пример
которого показан на Рис. 122. В зависимости от настроек поля, отвечающие за реквизиты
должностных лиц, могут быть заполнены автоматически и недоступны для
редактирования. После заполнения всех требуемых полей для печати документа
необходимо нажать кнопку
. Для отмены печати документа необходимо
нажать кнопку
Рис. 122. Пример окна маркировки печати.
Для корректной маркировки документов исполнителями должны выполняться
перечисленные ниже требования:
При подготовке документа должны быть оставлены поля для соответствующих
штампов.
Длина текста в полях, предназначенных для заполнения пользователем, должна
быть соответствующей для размещения на листе.
170
Документ должен выводиться на печать целиком - с первого по последний лист,
печать листов в обратном порядке не допускается. Выборочная печать
отдельных листов возможна только в режиме допечатки документа.
Двусторонняя печать и печать брошюр не допускается, если эта функция не
поддерживается принтером.
Не рекомендуется применять средства окончательной обработки документа,
предоставляемые драйвером принтера.
Поля Номер первого листа интервала, Номер последнего листа интервала и флаг
Маркировать последний лист служат для выборочной печати листов
(допечатки
документа). Если указанные поля не заполнены, то листы документа маркируются
последовательно, начиная с первого листа. Если поля заполнены, то первый выданный на
печать лист будет распечатан под номером, указанным в поле Номер первого листа
интервала. Дальнейшие листы будут маркироваться последовательно. В случае
допечатки документа штамп последнего листа не будет выдаваться на печать, если не
установлен флаг Маркировать последний лист. Угловой штамп не будет выдаваться на
печать, если номер первого листа интервала не равен «1».
Очистка памяти
Параметры очистки памяти задаются во вкладке Настройки программы Консоль
управления при выборе раздела Общие настройки (см. Рис. 123).
Рис. 123. Параметры очистки памяти.
Установка флага в поле Гарантированная очистка всех удаляемых файлов означает,
что все удаляемые файлы в системе перед удалением будут заполняться случайной
171
последовательностью байтов. Если флаг не установлен, данный режим принудительно
действует только при удалении файлов, имеющих гриф выше «Несекретно».
Установка флага в поле Гарантированная очистка всех удаляемых файлов
может привести к снижению производительности системы при выполнении
большого количества файловых операций.
Установка флага в поле Гарантированная очистка файла подкачки при завершении
работы означает, что при выключении
(перезагрузке) компьютера файл подкачки
pagefile.sys, а также файл hyperfil.sys будет заполняться нулями.
Установка флага в поле Гарантированная очистка файла подкачки при
завершении работы увеличивает период времени выключения (перезагрузки)
компьютера из-за достаточно большого объема указанных файлов.
Блокировка и разблокировка компьютера
Блокировка компьютера
При использовании идентификаторов на гибких магнитных дисках для блокировки
компьютера необходимо нажать комбинацию клавиш Ctrl-Alt-Del и в появившемся окне
нажать кнопку Блокировка. Компьютер будет заблокирован.
При использовании идентификаторов типа iButton для блокировки компьютера
необходимо прислонить идентификатор к считывающей панели на время не более 5
секунд. Компьютер будет заблокирован.
При использовании в качестве идентификаторов USB-токенов для блокировки
компьютера необходимо извлечь идентификатор. Для запрета блокировки компьютера
при изъятии USB-токена необходимо снять режим блокировки. Для этого необходимо
вызвать контекстное меню программы Монитор системы защиты, иконка которого
находится в системном лотке панели задач, и выбрать пункт меню Режим блокировки
(см. Рис. 124). Включение режима блокировки происходит путем повторного выбора
указанного пункта меню.
172
Рис. 124. Включение/выключение режима блокировки.
Для всех типов идентификаторов допускается блокировка компьютера вручную путем
нажатия комбинации клавиш Ctrl-Alt-Del и, в появившемся окне, кнопки Блокировка.
Также компьютер может быть заблокирован по истечении заданного интервала
неактивности. Для этого необходимо задать соответствующие параметры, как показано на
Рис. 125.
173
1
2
Рис. 125. Задание блокировки компьютера по истечении заданного интервала.
Разблокировка компьютера
При использовании идентификаторов на гибких магнитных дисках для разблокировки
компьютера необходимо установить в дисковод дискету, с помощью которой был
осуществлен вход в систему, и нажать комбинацию клавиш Ctrl-Alt-Del. Компьютер будет
разблокирован.
При использовании идентификаторов типа iButton для разблокировки компьютера
необходимо повторно прислонить идентификатор к считывающей панели на время не
более 5 секунд. Компьютер будет разблокирован.
При использовании в качестве идентификаторов USB-ключей для разблокировки
компьютера необходимо вставить идентификатор на место и нажать Ctrl-Alt-Del.
Компьютер будет разблокирован.
174
Параметры блокировки/разблокировки компьютера
Параметры разблокировки компьютера задаются во вкладке Настройки программы
Консоль управления при выборе раздела Политики паролей (см. 0). При установке
флага в поле Запрашивать пароль при разблокировке компьютера при каждой
разблокировке компьютера будет запрашиваться пароль пользователя, чей идентификатор
установлен в системе.
При установке флага в поле Разрешить отключение режима блокировки пользователь,
не являющийся администратором системы защиты, сможет с помощью контекстного
меню программы Монитор системы защиты отключить режим блокировки. В
противном случае, данный пункт меню ему будет недоступен.
Рис. 126. Параметры разблокировки компьютера.
Управление настройками
В СЗИ «Страж NT» существует возможность управлять настройками защищаемых
ресурсов и настройками самой системы защиты. Под управлением настройками
защищаемых ресурсов понимается сохранение, автоматическое архивирование и
восстановление настроек защищаемых ресурсов, таких как: папки и файлы, носители
информации, группы устройств. Механизмы управления настройками защищаемых
ресурсов будут необходимы при снятии «слепков настроек», например, перед установкой
нового программного обеспечения или пакета обновления операционной системы. Под
управлением настройками СЗИ понимается экспорт настроек СЗИ в файл или на другой
компьютер и импорт настроек СЗИ из файла.
175
Архивирование настроек ресурсов
Архивирование настроек осуществляется по расписанию, заданному администратором
системы защиты. Задание параметров автоматической архивации настроек ресурсов
осуществляется во вкладке Настройки программы Консоль управления при выборе
раздела Настройки архивации (см. Рис. 127).
Рис. 127. Параметры архивации настроек ресурсов.
В параметрах необходимо задать папку, в которую будут сохраняться файлы ресурсов, а
также периодичность архивации.
Для сохранения настроек необходимо нажать кнопку
, для
возврата к настройкам по умолчанию - кнопку
Сохранение настроек ресурсов
Помимо процедуры периодической архивации настроек, существует возможность
самостоятельно сохранить текущие настройки защищаемых ресурсов. Для этого
необходимо выбрать пункт меню Настройки ресурсов | Сохранить
На экране
176
появится стандартный диалог сохранения файла, в котором нужно выбрать путь и ввести
имя файла хранения настроек ресурсов.
Восстановление настроек ресурсов
Для восстановления настроек защищаемых ресурсов необходимо выбрать пункт меню
Настройки ресурсов | Восстановить
В появившемся окне будут отображены все
файлы настроек ресурсов, которые хранятся в выбранной папке сохранённых настроек
(см. Рис. 128).
Рис. 128. Восстановление настроек файловых ресурсов.
По умолчанию, настройки защищенных ресурсов хранятся в папке
%SystemRoot%\Guard\Snapshots. Администратор системы защиты может выбрать
другую папку для загрузки настроек ресурсов, для этого необходимо нажать кнопку
Для восстановления настроек ресурсов, необходимо выбрать файл настроек из списка и
нажать кнопку
Новые настройки ресурсов будут применены после перезагрузки. Выбранный
файл настроек ресурсов должен быть доступен на момент загрузки
операционной системы.
177
Экспорт и импорт настроек СЗИ
Для экспорта настроек системы защиты необходимо выбрать пункт меню Настройки
СЗИ | Экспорт
При этом появится окно (см.Рис. 129 ), в котором необходимо выбрать
те настройки системы защиты, которые будут экспортироваться и нажать кнопку
Рис. 129. Экспорт настроек СЗИ - Выбор параметров.
На следующем шаге необходимо выбрать, куда экспортируются выбранные настройки
СЗИ. Настройки могут экспортироваться по сети на другие компьютеры, которые
необходимо выбрать в дереве компьютеров. Также настройки СЗИ могут сохраняться в
файл, путь которого можно задать, нажав на кнопку
178
Рис. 130. Экспорт настроек СЗИ - выбор места назначения.
Для импорта настроек СЗИ необходимо выбрать пункт меню Настройки СЗИ
|
Импорт
После этого на экране появится окно (см. Рис. 131), в котором необходимо
выбрать файл, из которого будут импортироваться настройки, нажав кнопку
179
Рис. 131. Выбор параметров импорта настроек СЗИ.
После выбора файла поля, соответствующие различным типам настроек, станут доступны
для выбора. Если в выбранном файле отсутствуют настройки определённой категории,
соответствующее поле будет недоступно для выбора. После нажатия кнопки
,
настройки будут импортированы на локальный компьютер.
Отказ от настроек ресурсов
Для отказа от настроек защищаемых ресурсов системы защиты необходимо выбрать
пункт меню Настройки ресурсов
| Отказаться от настроек ресурсов. Если на
предупреждающий вопрос будет дан положительный ответ, при дальнейшей перезагрузке
операционной системы (или при остановке/запуске ядра СЗИ) все настройки защищаемых
ресурсов будут удалены, и ядро системы защиты автоматически включит режим
автозапуска.
Формирование отчетов
В СЗИ «Страж NT» предусмотрена возможность создания отчетов о настройках системы
защиты. Отчёты могут содержать информацию:
о пользователях СЗИ;
180
об используемых идентификаторах;
о зарегистрированных носителях;
о подключенных устройствах;
об установленных принтерах;
о настройках защищаемых ресурсов файловой системы.
Создание отчетов осуществляется при помощи вкладки Настройки программы Консоль
управления. Для создания отчета необходимо выбрать пункт меню Отчёт | Создать
отчёт
При этом появляется окно (см. Рис. 132), в котором представлены два списка:
список отчётов и список полей, соответствующих выбранному типу отчёта.
Рис. 132. Создание отчета.
Администратор системы защиты имеет возможность редактировать порядок и состав
полей для каждого из типов отчётов.
При формировании отчета о пользователях существует возможность отображения паролей
пользователей в открытом виде или скрыть их. Для этого необходимо соответственно
установить или снять флаг в поле Отображать пароль в явном виде.
Отчет сохраняется в файл в формате HTML, который выберет администратор системы
защиты при нажатии кнопки
181
Сетевое развертывание
В данной главе приводятся сведения о подсистеме сетевого развертывания системы
защиты. Описаны интерфейсы программы Сетевое развертывание, а также типовые
действия администратора при сетевом развертывании системы защиты.
Общие сведения
В СЗИ "Страж NT" существует возможность установки системы защиты на удаленные
компьютеры. Удаленная установка может быть осуществлена только пользователем,
являющимся администратором системы защиты. Для этого необходимо выполнение
следующих условий:
удаленный компьютер должен быть включен и доступен;
на удаленном компьютере должен быть зарегистрирован пользователь,
входящий в группу локальных администраторов, имя и пароль которого
совпадают с именем и паролем пользователя, осуществляющего удаленную
установку.
Удаленная установка системы защиты осуществляется с помощью программы Сетевое
развертывание. Для запуска программы необходимо выбрать пункт Сетевое
развертывание контекстного меню программы Монитор системы защиты при работе с
рабочим столом или выбрать пункт Сетевое развертывание в представлении
«Приложения» начального экрана. Общий вид программы представлен на Рис. 133.
182
Рис. 133. Общий вид окна программы Сетевое развертывание.
Слева в главном окне программы представлен список компьютеров, которые на
настоящий момент видимы в локальной сети. Иконка компьютера определяет его статус:
- компьютер недоступен или выключен
- компьютер включен, СЗИ не установлена
- компьютер включен, не удалось получить информацию о состоянии СЗИ
- компьютер включен, СЗИ остановлена
- компьютер включен, СЗИ включена, работает или настраивается
- компьютер включен, идет выполнение операции
Для отображения дерева компьютеров необходимо, чтобы на компьютере, на котором
запущена программа Сетевое развертывание, параметр сетевого обнаружения был
установлен в состояние Включено.
Колонка Агент определяет состояние Агента администрирования на данном компьютере,
колонка Состояние СЗИ
- состояние системы защиты информации, колонка
Пользователь - имя пользователя, интерактивно зарегистрированного на данный момент
в системе. При выборе компьютера можно вызвать контекстное меню, в котором
перечислены все доступные операции.
183
Операция
Описание
Обновить
Обновление информации о выбранном компьютере
Добавить компьютер на
Добавление информации о компьютере на
идентификатор
идентификатор администратора, если на компьютере не
установлена СЗИ
Перезагрузить
Перезагрузка выбранного компьютера
Отправить сообщение о
Отправка на Рабочий стол текущего пользователя
перезагрузке
выбранного компьютера сообщения о необходимости
выполнения перезагрузки компьютера
Выключить
Выключение выбранного компьютера
Установить Агент
Установка Агента администрирования
администрирования
Удалить Агент
Удаление Агента администрирования
администрирования
Установить СЗИ
Установка системы защиты информации
Удалить СЗИ
Удаление системы защиты информации
Обновить СЗИ
Обновление системы защиты информации
Включение ЗПС
Включение ЗПС на удаленном компьютере
Отключение ЗПС
Отключение ЗПС на удаленном компьютере
Режим автозапуска...
Включение и отключение режима автозапуска на
удаленном компьютере
Завершить установку СЗИ
Завершение установка системы защиты информации
Подключиться к удалённому
Подключение к удалённому рабочему столу выбранного
рабочему столу...
компьютера
Просмотреть протоколы...
Просмотр протоколов установки и удаления СЗИ на
выбранном компьютере
Проверить связь
Проверка связи с Агентом администрирования
Поддержка
Удаленная установка драйверов поддержки USB-
идентификаторов...
идентификаторов на выбранный компьютер
184
Справа от списка компьютеров находится более подробные сведения о выбранном
компьютере: его операционная система, состояние, версия и активность Агента
администрирования, а также состояние, версия и серийный номер системы защиты
информации, если она установлена.
В главном окне программы расположены кнопки:
- включение автоматического обновления СЗИ в сети;
- формирование сводного отчета по компьютерам;
− просмотр общего протокола программы;
− обновление списка компьютеров.
Внизу главного окна программы расположено поле поиска компьютеров. При вводе в
данном поле текста, в списке будет выделяться первый
компьютер, имя которого удовлетворяет введенному фильтру.
Также внизу главного окна программы расположена кнопка фильтра отображаемых
компьютеров
,
за которой отображается информация об общем количестве
компьютеров в списке и количестве компьютеров с установленной системой защиты
Удаленная установка системы защиты
Удаленная установка системы защиты выполняется в несколько этапов:
установка Агента администрирования;
установка СЗИ;
настройка СЗИ;
завершение установки.
Все операции по установке и настройке Агента администрирования и системы защиты
можно проводить параллельно для нескольких компьютеров.
185
Установка Агента администрирования
Для установки Агента администрирования необходимо выбрать в списке компьютер, на
который планируется установить систему защиты, вызвать его контекстное меню и
выбрать пункт Установить Агент администрирования. При этом в поле Агент
выбранной записи будет отображено значение Установка
После успешной установки
Агента администрирования в колонке Агент будет отображено значение Работает. При
ошибке установки в поле Агент будет отображено значение Ошибка установки.
Причину возникновения ошибки можно просмотреть, открыв общий протокол
программы, как описано выше.
Установка системы защиты информации
Для установки системы защиты информации необходимо выбрать в списке компьютер, на
котором уже установлен Агент администрирования, вызвать его контекстное меню и
выбрать пункт Установить СЗИ
На экране появится диалог, в котором необходимо
будет ввести лицензионный номер комплекта СЗИ (см. Рис. 134). После корректного
ввода лицензионного номера нажать кнопку
Рис. 134. Ввод лицензионного номера.
В следующем диалоговом окне необходимо определить параметры установки системы
защиты. Для настройки дополнительных параметров необходимо нажать кнопку
186
. Подробное описание параметров установки системы защиты
приведено в разделе Установка системы защиты.
Рис. 135. Определение параметров установки
Если в процессе настройки параметров удаленного компьютера будет определено, что на
удаленном компьютере включен режим быстрого запуска операционной системы, на
экран появится сообщение, примерный текст которого показан на Рис. 10 или Рис. 11.
Рекомендуется выключить режим быстрого запуска операционной системы на удаленном
компьютере, как описано в разделе Установка системы защиты.
Затем на экране появится диалоговое окно формирования персонального идентификатора
администратора системы защиты. В поле Идентификатор будет выбрано значение типа
идентификатора, с помощью которого администратор системы защиты вошел в систему, а
в поле Пароль - введен его пароль.
187
Рис. 136. Формирование идентификатора администратора.
Если необходимо автоматически перезагрузить компьютер после установки системы
защиты, требуется установить флаг в поле Перезагрузить компьютер после установки.
Компьютер будет перезагружен только в случае успешной установки системы защиты.
Для начала установки системы защиты необходимо нажать кнопку
. При этом
в поле СЗИ будет отображено значение Установка
При формировании идентификатора администратора системы защиты на экране появится
запрос предъявления идентификатора администратора. Отказаться от установки СЗИ
можно, нажав кнопку
При ошибке установки в поле СЗИ будет отображено значение Ошибка установки.
Причину возникновения ошибки можно просмотреть, выбрав пункт Просмотреть
протоколы... контекстного меню компьютера.
В случае успешной установки системы защиты и выполнения перезагрузки компьютера в
поле СЗИ будет отображено значение Настройка. При этом на удаленном компьютере
при загрузке операционной системы у пользователей не будет запрашиваться
предъявление персонального идентификатора и пароля для возможности удаленной
загрузки и настройки системы защиты.
188
Настройка системы защиты информации
После установки системы защиты и перезагрузки компьютера необходимо
последовательно настроить все защитные механизмы, как описано в соответствующих
разделах. Для этого можно воспользоваться либо программой Консоль управления либо
подключиться к удаленному рабочему столу компьютера вызвав его контекстное меню и
выбрав пункт меню Подключиться к удаленному рабочему столу
После настройки
системы защиты необходимо осуществить завершение ее установки.
Завершение установки системы защиты информации
Для завершения установки системы защиты необходимо выбрать в списке компьютер, для
которого в поле СЗИ отображено значение Настройка, вызвать для него контекстное
меню, выбрать пункт Завершить установку СЗИ и подтвердить действие.
В появившемся окне (см. Рис. 137) выбрать дальнейшие операции с компьютером.
Рис. 137. Запрос действий при завершении установки СЗИ.
Удаление системы защиты
Удаление системы защиты выполняется в несколько этапов:
удаление системы защиты информации;
удаление Агента администрирования (при необходимости).
Все операции по удалению системы защиты и Агента администрирования можно
проводить параллельно для нескольких компьютеров.
189
Удаление системы защиты информации
Для удаления системы защиты информации необходимо выполнить следующие действия
выбрать в списке компьютер, на котором установлена система защиты информации,
вызвать его контекстное меню и выбрать пункт Удалить СЗИ
На экране появится диалог (см. Рис. 138), в котором необходимо определить параметры
удаления системы защиты, как описано в разделе Удаление СЗИ.
Рис. 138. Определение параметров удаления СЗИ.
Если необходимо автоматически перезагрузить компьютер после установки системы
защиты, установить флаг в поле Перезагрузить компьютер после установки.
Компьютер будет перезагружен только в случае успешного удаления системы защиты.
После нажатия кнопки
начнется удаление системы защиты. При этом в поле
СЗИ будет отображено значение Удаление
После успешного удаления системы
защиты в колонке СЗИ будет отображено пустое значение.
При ошибке удаления в поле СЗИ будет отображено значение Ошибка удаления.
Причину возникновения ошибки можно просмотреть, выбрав пункт Просмотреть
протоколы... контекстного меню компьютера.
190
Удаление Агента администрирования
Для удаления Агента администрирования необходимо выполнить следующие действия
выбрать в списке компьютер, на котором уже установлен Агент администрирования,
вызвать его контекстное меню и выбрать пункт Удалить Агент администрирования.
При этом в поле Агент будет отображено значение Удаление
После успешного
удаления Агента администрирования в колонке Агент будет отображено пустое
значение. При ошибке удаления в поле Агент будет отображено значение Ошибка
удаления. Причину возникновения ошибки можно просмотреть, выбрав пункт
Просмотреть протоколы... контекстного меню компьютера.
Удаленная установка драйверов идентификаторов
С помощью программы Сетевое развертывание существует возможность удаленно
устанавливать драйверы USB-ключей, используемых в качестве персональных
идентификаторов пользователей. Для удаленной установки драйверов необходимо, чтобы
на удаленном компьютере уже был установлен Агент администрирования.
Для удаленной установки драйверов USB-ключей необходимо выбрать в списке
компьютер, на котором уже установлен Агент администрирования, вызвать его
контекстное меню и выбрать пункт Поддержка идентификаторов
В появившемся окне
(см. Рис.
139) необходимо выбрать соответствующий тип
идентификаторов, определить его состояние на удаленном компьютере и при
необходимости нажать кнопку Установить драйверы.
Рис. 139. Установка драйверов.
191
Тестирование системы
В СЗИ «Страж NT» предусмотрена подсистема тестирования механизмов системы
защиты, которая предназначена для проверки функционирования следующих основных
механизмов системы защиты:
Дискреционный контроль доступа;
Мандатный контроль доступа;
Контроль ввода-вывода информации на отчуждаемые носители;
Контроль целостности.
Тестирование механизмов системы защиты осуществляется при помощи вкладки
Настройки программы Консоль управления. Для начала тестирования необходимо
выбрать пункт меню Тестирование | Запуск теста
При этом появляется окно (см. Рис.
140) со списком всех проверок, которые могут быть выполнены в рамках тестирования
механизмов системы защиты. Администратор должен выбрать перечень необходимых
проверок и нажать кнопку
Рис. 140. Выбор проверок тестирования.
192
После на экране появится окно
(см. Рис.
141), содержащее список доступных для
тестирования компьютеров. Необходимо выбрать компьютеры для тестирования и нажать
кнопку
Рис. 141. Выбор компьютеров тестирования.
Проверки механизмов защиты ввода-вывода можно выполнить только на
локальном компьютере.
При выполнении проверок защиты ввода-вывода в локальном компьютере должен
присутствовать незарегистрированный носитель. Если в системе присутствует более
одного незарегистрированного носителя, программа выдаст на экран окно, содержащее
список доступных носителей (см. Рис. 142).
193
Рис. 142. Выбор носителя информации для тестирования.
Администратор системы защиты должен будет выбрать один из предложенных носителей
для выполнения проверок ввода-вывода и нажать кнопку
. Если на момент
процесса тестирования в системе не будет присутствовать незарегистрированный
носитель, в отчёте появится запись: «Устройство не готово».
Проверки защиты ввода-вывода не могут быть выполнены на носителях типа
CD (DVD), а также на жёстких дисках.
Рис. 143. Отчет о тестировании.
194
После завершения тестирования на экране появится отчёт о проделанных проверках (см.
Рис. 143). Возможные результаты проверок приведены в следующей таблице.
Результат
Описание
Выполнено
Все проверки по данному пункту выполнены успешно.
Не выполнено
Проверка была не выполнена.
Не проверялось
Проверки по данному пункту не были заданы.
Ошибка при выполнении теста При выполнении теста произошла ошибка.
Устройство не готово
Не удалось выполнить проверку по одной из следующих
причин:
нет свободного носителя;
удалённый компьютер не доступен.
Результаты тестирования можно сохранить в формате HTML или CSV. Для сохранения
списка результатов необходимо нажать кнопку
После проведения тестирования механизмов системы защиты в Журнале
событий появятся записи, (в том числе, с отказами доступа к ресурсам и
ошибками целостности файлов), отражающие ход алгоритмов тестирования.
Также, при тестировании механизмов контроля целостности при повторном
входе в систему пользователя без перезагрузки операционной системы,
возможно появление сообщения о нарушении целостности по крайней мере
одного файла.
195
Термины и определения
В данном разделе описаны термины и определения, встречающиеся в документации на
систему защиты.
А
Администратор
Субъект
доступа,
ответственный
за
защиту
системы защиты
автоматизированной системы от несанкционированного
доступа к информации.
Аудит
Автоматическая запись в журнал сведений о событиях,
связанных с работой системы защиты информации.
Аутентификация
Проверка принадлежности субъекту доступа предъявленного
им идентификатора; подтверждение подлинности.
Б
Безопасность
Состояние защищенности информации, обрабатываемой
информации
средствами вычислительной техники или автоматизированной
системы, от внутренних или внешних угроз.
В
Владелец объекта
Субъект доступа, который создал объект. Владелец объекта
имеет безусловный доступ к дискреционному списку
контроля доступа и всегда обладает правом изменять его.
Г
Гриф объекта
Уровень конфиденциальности объекта. Определяется
установленной меткой конфиденциальности.
Д
Допуск пользователя
Максимальный уровень конфиденциальности объектов,
которыми может манипулировать пользователь. Определяется
установленной меткой конфиденциальности.
196
Допуск программы
Максимальный уровень конфиденциальности объектов,
которыми может манипулировать программа. Определяется
установленной меткой конфиденциальности.
Дискреционный список
Массив записей контроля доступа, управляющий доступом
контроля
доступа
пользователей к объекту.
(DACL)
З
Замкнутая программная
Условно неизменная совокупность программных модулей,
среда
которые доступны на выполнение пользователем системы.
Запись
контроля
Элемент списка контроля доступа, который относится к
доступа (ACE)
определенной учетной записи и включает маску доступа.
И
Идентификатор
Глобально уникальный идентификатор субъекта системы
безопасности (SID)
безопасности.
Идентификация
Выяснение личности пользователя с целью предоставления
ему определенного набора прав и привилегий при работе с
системой.
К
Контрольная сумма
Некоторое значение, рассчитанное из последовательности
данных путём применения определённого алгоритма,
используемое для проверки целостности данных.
М
Маска доступа
Число, отдельные биты которого соответствуют разным
типам доступа.
Н
Несанкционированный
Доступ к информации, нарушающий правила разграничения
197
доступ к информации доступа с использованием штатных средств, предоставляемых
(НСД)
средствами
вычислительной
техники
или
автоматизированными системами.
П
Пароль
Идентификатор субъекта доступа, который является его
(субъекта) секретом.
Персональный
Средство аппаратной поддержки системы защиты,
идентификатор
предназначенное для идентификации пользователя.
пользователя
Пользователь системы Лицо, допущенное к обработке информации с использованием
защиты
средств вычислительной техники.
Правила разграничения
Совокупность правил, регламентирующих права доступа
доступа
субъектов доступа к объектам доступа.
Р
Режим автоматической
Режим работы системы, при котором на все запускаемые
расстановки
режима
файлы автоматически устанавливается режим запуска
запуска (автозапуска)
«приложение».
Режим блокировки
Режим работы системы, при котором изъятие USB-
идентификатора или прикладывание iButton к считывателю
приводит к блокировке системы.
С
Система
защиты Комплекс организационных мер и программно-технических
информации (СЗИ)
средств защиты от несанкционированного доступа к
информации в автоматизированных системах.
Список
контроля Массив записей контроля доступа.
198
доступа (ACL)
Системный
список
Массив записей контроля доступа, управляющий аудитом
контроля
доступа
доступа к объекту.
(SACL)
Сценарий настроек
Набор параметров и их значений, позволяющий
устанавливать защитные свойства объектов. Сценарии
настроек нужны для упрощения процедуры настройки
свойств объектов автоматизированной системы.
Т
Текущий
допуск
Установленный в данный момент допуск экземпляра
программы
программы, запущенного на выполнение.
Тип доступа
Множество однотипных операций над объектом. Для
объектов разных классов набор типов может быть различен.
У
Учетная запись
Информация, идентифицирующая субъект системы
безопасности. Указателем на учетную запись является ее
идентификатор безопасности.
Ц
Целостность
Способность средства вычислительной техники или
автоматизированной системы обеспечивать неизменность
информации в условиях случайного и (или) преднамеренного
искажения (разрушения).
199

 

 

 

 

 

 

 

содержание      ..     3      4      5