Контакты
Подписка
МЕНЮ
Контакты
Подписка

Настройка СЗИ от НСД - Форум по вопросам информационной безопасности

Настройка СЗИ от НСД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: xyz | 63548 08.06.2016 10:40
Согласно документам, СЗИ от НСД должна обеспечивать блокировку загрузки операционной системы с устройств, не предусмотренных технологией инициализации АС. Т.е., как я понимаю, блокировать загрузку с загрузочных дисков, флешек и т.п.
Реализовать данную функцию с помощью программных средств не выходит:
- В Secret Net 7.0 получается только при использовании замка (SecretNet Card, Соболь и т.п.). При этом в формуляре отсутствуют записи об обязательном применении дополнительных СЗИ, из чего можно сделать вывод, что данная функцию как-то реализуется.
- В Dallas Lock 8.0 ситуация похожа. Единственное отличие, что я смог найти, это запись в формуляре о том, что в BIOS необходимо включить загрузку с жесткого диска и установить пароль. Получается, что данный пункт закрывается не сертифицированными СЗИ.

Подскажите, как можно решить данную проблему или как корректно настроить СЗИ от НСД. Спасибо.

Автор: 11 | 63549 08.06.2016 10:53
Согласно каким документам?

Автор: oko | 63552 08.06.2016 11:05
to xyz
Если вопрос касается АС под ГТ, то вам сюда "на почитать": http://www.itsec.ru/forum.php?sub=10567&from=0&format=printer-friendly
А в том же SN7, если мне память не изменяет, есть в конце руководства по применению таблица с перечнем настроек и доп.мероприятий по ГИС, ИСПДн и АС различного класса защищенности. Так вот во многих случаях требуется обязательное применение плат доверенной загрузки (либо Соболя, либо SNTouchMemoryCard).

Автор: xyz | 63554 08.06.2016 11:21
11,
-РД. АС от НСД
- ГОСТ по Аттестации

Автор: xyz | 63559 08.06.2016 11:41
Прочитал указанную тему. Как итог, всё свелось к вопросу о том где прописано. Более конкретно я нашёл в новом ГОСТе по Аттестации.

Автор: OutrageouS, АО "Российские космические системы" | 63563 08.06.2016 12:18
А в том же далласе есть механизм доверенных областей и шифрования жесткого диска. Если его задействовать, то загрузившись со стороннего носителя, доступ к информации получить не получится. Этого, вкупе с мерами, указанными в условиях действия сертификата, должно быть достаточно

Автор: oko | 63580 08.06.2016 16:47
to OutrageouS
Загляните в приведенную мною выше ссылку. Там уже объяснял, почему Далласовский механизм нельзя де юре выдать за механизм доверенной загрузки. Если "чисто-для-себя" - пожалуйста, но как средство защиты - ни-ни...

to xyz
ГОСТ "хорошо" написан. Про непосредственно "доверенную загрузку" ни слова. Значит, "забиваем" на относительно свежие требования к СДЗ. И реализуем как хотим. Но с оглядкой на возможность в будущем подстроиться под 3 и выше классы СДЗ из приведенных Требований...

Автор: Yerdan | 63592 08.06.2016 20:51
2 xyz

В SN7 это достигается не только вешанием внешних аппаратных устройств (которые, кстати, можно вытащить), но и дополнительно приобретаемой функцией "защита жесткого диска". Честно, сам ей еще ни разу не пользовался и не знаю, как она работает, но, вроде как, это адаптированная старая разработка.
В DL это достигается шифрованием жесткого диска (отдельных его разделов), которые мешают получить к ним доступ в обход стандартной загрузки (которая все равно идет через BIOS и основной загрузчик самого DL. В ранних версиях 7.7 я как то нарвался на эти их грабли - установил шифрование раздела НЖМД, а потом (ради проверки) грузанулся через WinPE. Доступ не получил, н результате разделу пришел каюк. Вся информация (славо богу это было в самом начале эксплуатации и информации практически не было) была уничтожена. Позднее таких экспериментов более не проводил (если бы и тогда информация слетела, меня бы с потрохами сожрали), так что не знаю, как обстоит дело с последующими версиями.

А вообще, очень хороший вариант механизма доверенной загрузки - постоянное нахождение в кабинете с АС ответственного, бывшей машинистки. Работает 100%.

Автор: oko | 63594 08.06.2016 22:19
Trusted Boot Loader в SN - аналог механизма кодирования диска в Далласе и Страже. Ничего нового. И проблемы те же самые. Помнится, Код хотел его отдельно сертифицировать (или даже вывешивал сертификат?). Но с недавних пор он стал вариативным куском SN.
Порушить разделы на ДЛ7.7 из-под ВыньПЕ можно было только проведя какие-то операции с ними. Ежели этого не делать - механизм более чем достойный. Жалко, что как и в случае с любым средством полного кодирования/шифрования НЖМД - убивает носитель напрочь через куда меньшее время эксплуатации, чем хотелось бы...

Автор: Yerdan | 63597 08.06.2016 23:31
2 oko
"Порушить разделы на ДЛ7.7 из-под ВыньПЕ можно было только проведя какие-то операции с ними. "

Может быть, у меня была какая-то слишком рання версия 7.7, но мне это удалось путем загрузки WinPE и попытка доступа на шифрованный диск (буквально попытался его открыть). Собственно, никаких иных операций произведено не было.
Я вообще к операциям шифрования НЖМД отношусь скептически, поскольку защищая конфиденциальность информации, они напрочь игнорируют ее целостность. А иногда это не менее важно. Сталкивался с этой проблемой и с DL ( в уже указанном случае), и со Стражем, когда ВСЯ наработанная информация за кучу лет пошла нафиг из-за глюка и пары дохлых дискет.

Просмотров темы: 5454

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*