использования ключевой дискеты, специализированных внешних аппаратных устройств).
2.Аутентификация пользователя при доступе к ЗИ.
3.Аудит доступа, ведение списка пользователей, блокировка доступа.
4.Контроль целостности папок, файлов, секторов, дисков.
5.Аудит контроля целостности.
6.Запрет и аудит загрузки со съемных носителей (доверенная загрузка).
Далее будет дан краткий обзор средств защиты от несанкционированного доступа и приведены их основные технические характеристики.
Cредство безопасной аутентификации для различных сетей и приложений eToken рисунок 7.5.
Рисунок 7.5 – Средство защиты от НСД e-Token Pro
eToken предназначен для:
-двухфакторной аутентификации пользователя при доступе к защищенным ресурсам;
-безопасного хранение ключей шифрования, цифровых сертификатов, любой другой секретной информации.
Система защиты электронный замок «Соболь» (рисунок 7.6).
Рисунок 7.6 – Средство защиты от НСД – электронный замок «Соболь»
56
СЗИ предназначено для предотвращения доступа посторонних лиц к информации, хранящейся на ПЭВМ, и регистрации попыток доступа к ПЭВМ.
Всостав СЗИ Соболь входит:
печатная плата (контроллер «Соболь-PCI»/«Соболь-PCI-E») с установленной на ней микросхемой ПЗУ, содержащей расширение BIOS, и другими аппаратными средствами, необходимыми для выполнения функций системы;
программное обеспечение;
набор аксессуаров, предназначенных для взаимодействия пользователя с системой - считыватель Touch Memory, 2 идентификатора iButton, Интерфейс для блокировки загрузки с FDD, Интерфейс для блокировки загрузки с CD-ROM;
документация (руководство пользователя и администратора). Электронный замок Соболь обеспечивает:
регистрацию пользователей компьютера;
запрос персонального идентификатора и пароля пользователя при загрузке компьютера;
возможность блокирования входа в систему зарегистрированного пользователя;
ведение журнала, в котором производится регистрация входов пользователей, настроек электронного замка и т.п.;
контроль целостности файлов на жестком диске;
контроль целостности физических секторов жесткого диска;
аппаратную защиту от несанкционированной загрузки операционной системы с гибкого диска и CD-ROM диска;
синхронизацию базы данных Электронного замка “Соболь” и БД системы защиты;
формирование последовательности случайных чисел с помощью встроенного физического датчика случайных чисел (ФДСЧ).
Система защиты программный комплекс Secret Net
Система защиты от несанкционированного доступа Secret Net представляет собой программное обеспечение, выполняющее следующие функции:
защиту серверов и рабочих станций от НСД;
контроль входа пользователей в систему, в том числе и с использованием дополнительных аппаратных средств защиты;
разграничение доступа пользователей к устройствам и контроль аппаратной конфигурации;
разграничение доступа пользователей к информации;
контроль утечек информации (теневое копирование);
регистрацию событий безопасности и аудит.
57
может функционировать совместно с аппаратными и программноаппаратными средствами доверенной загрузки для обеспечения защиты компьютера от несанкционированной загрузки автоматизированной системы с внешних носителей (ПАК «Соболь»);
может функционировать совместно с персональными идентификаторами (для обеспечения усиленной аутентификации пользователей);
поддерживает персональные идентификаторы iButton (при совместном использовании со средствами доверенной загрузки), eToken PRO, eToken PRO Java (в форм-факторах USB и смарт-карт), Rutoken, Rutoken RF;
обеспечивает автоматическую блокировку автоматизированной системы при изъятии персонального идентификатора пользователя;
обеспечивает возможность блокировки интерактивного входа локальных пользователей;
поддерживает терминальный режим работы пользователей для платформ Microsoft и Citrix, а также при использовании бездисковых рабочих станций ("тонких клиентов");
Производит контроль следующих устройств:
последовательные и параллельные порты;
локальные устройства;
сменные, логические и оптические диски;
USB-устройства;
устройства PCMCIA;
устройства IEEE1394;
устройства Secure Digital;
производит контроль устройств, подключаемых/отключаемых в процессе работы автоматизированной системы;
производит контроль неизменности аппаратной конфигурации компьютера;
производит управление подключениями (IrDA, Wi-Fi, FireWire, Ethernet, Bluetooth);
производит контроль вывода информации на отчуждаемые носители;
производит теневое копирование отчуждаемой информации;
производит разграничение доступа к принтерам;
производит создание для пользователей ограниченной замкнутой среды программного обеспечения компьютера;
обеспечивает автоматическую настройку механизмов защиты при добавлении в систему приложения, обрабатывающего конфиденциальную информацию;
имеет возможность выбора уровня конфиденциальности сессии для пользователя;
производит разграничение доступа пользователей к конфиденциальным данным и приложениям;
58
производит мандатное управление доступом, в том числе – к устройствам
ипринтерам;
производит контроль потоков конфиденциальной информации в системе;
производит контроль вывода конфиденциальных данных на печать, управление грифами конфиденциальности при печати конфиденциальных
исекретных документов;
производит контроль целостности файлов, каталогов, элементов системного реестра;
имеет возможность контроля целостности до загрузки операционной системы (при совместном применении со средствами доверенной загрузки);
производит функциональный контроль ключевых компонентов системы;
производит автоматическое затирание данных на диске при удалении конфиденциальных файлов пользователем;
производит регистрация событий безопасности в журнале безопасности;
имеет возможность автоматического оповещения по электронной почте о событиях несанкционированного доступа;
имеет возможность формирования отчетов по результатам аудита;
имеет вариант централизованного управления;
производит централизованный мониторинг и оперативное управление рабочими станциями;
производит централизованный сбор и хранение журналов безопасности, регистрация событий безопасности;
производит аудит безопасности, формирование отчетов по результатам аудита;
имеет возможность создания централизованной политики безопасности по использованию отчуждаемых USB-носителей информации;
имеет возможность создания централизованной политики замкнутой программной среды;
имеет возможность интеграции с политиками безопасности Active Directory;
производит централизованное управление в сложной доменной сети (domain tree) должно функционировать по иерархическому принципу;
обеспечивает создание доменов безопасности в территориально распределенной сети, при этом предоставляется возможность делегирования административных полномочий по информационной безопасности;
имеет возможность создания отчетов по перечню установленного ПО, сведениям о ресурсах, объектах и параметрах защищаемого компьютера.
59
Система защиты программный комплекс Dallas Lock
Система защиты от несанкционированного доступа Dallas Lock представляет собой программное обеспечение, выполняющее следующие функции:
Запрет загрузки компьютера посторонними лицам.
Двухфакторная авторизация по паролю и аппаратным идентификаторам
(USB eToken, Touch Memory) до загрузки ОС.
Разграничение прав пользователей на доступ к локальным и сетевым ресурсам.
Контроль работы пользователей со сменными накопителями.
Мандатный и дискреционный принципы разграничения прав.
Организация замкнутой программной среды.
Аудит действий пользователей.
Контроль целостности ресурсов компьютера.
Очистка остаточной информации.
Возможность автоматической печати штампов (меток конфиденциальности) на всех распечатываемых документах.
Защита содержимого дисков путем прозрачного преобразования.
Удаленное администрирование, выделенный центр управления, работа в составе домена безопасности.
Возможна установка на портативные компьютеры (Notebook).
Отсутствие обязательной аппаратной части.
Система блокирует доступ посторонних лиц к ресурсам ПК и позволяет разграничить права пользователей при работе на компьютере. Контролируются права локальных, сетевых и терминальных пользователей.
Для опознавания пользователей служат индивидуальные пароли и аппаратные идентификаторы Touch Memory, eToken (так называемая двухфакторная аутентификация). При этом аппаратная идентификация не является обязательной – система может работать в полностью программном режиме.
Запрос пароля и аппаратных идентификаторов происходит до начала загрузки ОС. Загрузка ОС возможна только после проверки идентификационных данных пользователя в СЗИ.
Разграничение прав доступа к ресурсам файловой системы реализуется следующими методами:
Дискреционный – предоставляет доступ к защищаемым объектам файловой системы на основании списков контроля доступа. В соответствии с содержимым списка определяются права доступа для каждого пользователя (открытие, запись, чтение, удаление, переименование, запуск, копирование).
60