| Автор: Игорь, Андромеда | 61153 | 26.02.2016 10:37 |
|
Добрый день, коллеги!
В форме сформированной мысли существует такая задумка (не на пустом месте, а, естественно, по необходимости) поднять терминальный сервер для работы пользователей посредством тонких клиентов. Работа предполагается с ГТ. Встает закономерный вопрос: а как всё это аттестовать? А чтобы аттестовать, необходимо закрыть от неняшек. Предполагается в качестве тонких использовать "пеньки" 4 с загрузкой по... а вот тут тоже вопрос, загружать по сети образы или с какой-нибудь учтенной флэшки обрезанную ОС? Что сможет обеспечить выполнение требований и защитить какой-то из этих способов? МДЗ настраивается для загрузки по сети (если конечно не ошибаюсь). Настроить на определенную флэшку тоже возможно. Но вот как со всем остальным? Сервер будет оснащен своим МДЗ, SN7 (предполагается не сервер безопасности, а stand alone версия). Канал - пока предположительно медь (генераторы и иже с ними ясно понятно). Может кто сталкивался с такой задачей? Каково отношение регуляторов к сей идее и подобным проектам? И как сие творение защищать... |
|
| Автор: oko | 61156 | 26.02.2016 20:49 |
|
Приветствую!
СЗИ НСД на сервере в качестве SN7 в терминальном режиме = решение аля костыль, впрочем, вполне рабочий (было бы желание допилить). Ибо SN7 через некоторое время начинает безбожно глючить при входе администратора (во всяком случае на Win2003R2 и Win2008R2). В целом, не проблема лишний раз сервер перегрузить, но все же нехорошо выходит. Посмотрите в сторону РусБИТех с их тонким клиентом из коробки (AstraLinux + Максим-М1) и ОКБСАПР с аналогичным решением + криптозащита носителей и каналов связи (Аккорд + ПКСЗИ Шипка). Дорого выходит, зато решения готовые и на техподдержке. В теории можно обойтись связкой Соболь и SN(7 или LSP) на рабочих станциях + Соболь и SN7 на сервере. Но при этом также загружаться только со встроенного носителя (SSD, flash внутри системного блока и т.п.). Ибо для съемного МНИ вы доверенную загрузку не обеспечите таким способом. Если будете лепить самостоятельно - первоочередные проблемные вопросы ниже (не только мое мнение, но и мнение регулятора): - доверенная загрузка на рабочих станциях; - контроль НДВ + СЗИ НСД в терминальной операционной системе, загружаемой в память рабочих станций; - регистрация/запрет/разрешение подключения МНИ на стороне рабочих станций; - если на рабочей станции загружается полнофункциональная ОС (а не только прокладка между RDP/VNC/иным подключением), то еще антивирусная защита такой ОС; - защита линий и каналов связи (не дай бог проходят вне КЗ). Главное: доверенная загрузка во всех решениях вендоров сводится к загрузке терминальной ОС из flash-памяти АПМДЗ или защищенных USB-носителей. Сетевая загрузка, насколько я видел, реализована только у АНКАД (продукт Криптон-ТК, кажется). Но без их СЗИ НСД программного на терминальных серверах весь комплекс не работает, а СЗИ поддерживает только Win2003. ЗЫ Еще стоит посчитать, стоит ли овчинка выделки. С позиции администрирования, устойчивости подсистемы хранения информации и удобства техпроцесса обработки информации - да. С позиции цена-эффективность - не факт. Ибо за продукцию "мелкомягких" придется платить много вне зависимости от режима ее функционирования (в локальном ли, в терминальном ли) - к примеру, тот же MS Office. Выгода начинается при кол-ве рабочих станций более 10. Но, к сожалению, может быть перебита стоимостью СЗИ и самого терминального сервера. + вопрос с прикладным ПО. Если AutoCAD, Corel и т.п. - о терминальном режиме задумываться не советую... |
|
| Автор: Иван | 61158 | 27.02.2016 10:35 |
|
Еще есть решение от Синклита - линейка Циркон под ОС Solaris
|
|
| Автор: oko | 61161 | 27.02.2016 17:02 |
|
А Циркон разве можно купить/внедрить просто так? Мне казалось, что он для "спецучреждений"...
|
|
| Автор: basnevod, mszn | 61164 | 29.02.2016 04:01 |
|
к слову о Secret Net – он стал (был) дырявым.
|
|
| Автор: oko | 61184 | 29.02.2016 22:45 |
|
SN - пародия на средство безопасности - это старая тема. Жаль, что выигрывает он за счет цены (вернее скидок при покупке комплектов с доп. продуктами КодаБезопасности), простоты инсталляции (как сказать, ага) и рекламы.
Понравился вывод автора о нейтрализации уязвимости через удаление SN :) Одно НО: если атакующему требуется подменить sncc0.sys за счет запуска эксплойта вручную (положим, прокатывает и для гостя, во что не особо верится), то механизм ЗПС, по идее, должен заблокировать подобную возможность. С другой стороны, да, его редко кто использует/настраивает, если речь не идет о сами знаете каких системах. Или я чего-то не понял из описания? И, опять-таки, такая атака сработает только на Lenovo за счет кривого UEFI? Так это не новость - в коде UEFI для ThinkPad уже и "заводские" backdoor находили... |
|
| Автор: Игорь | 61198 | 01.03.2016 20:45 |
|
в виртуалке на связке W8.1x64 + SN7.4.577 ехешник срабатывает на ура.
КБшники новый билд SNS спешно передают на сертификацию, ибо сроки, а чего делать с успешно эксплуатирующимися на аттестованных обьектах, в т.ч. под ГТ, загадка... Еще один повод Регулятору задуматься над сменой парадигмы по возможности обновления ПО СрЗИ. |
|
| Автор: oko | 61199 | 01.03.2016 22:42 |
|
Дошли руки проверить - режим ЗПС, разумеется, запрещает использование данного эксплойта. Во всяком случае, в чистом виде исполняемого файла. А он (режим) является обязательным для ГТ, ГИС-К1 и ИСПДн-У1. Что же касается остальных систем - там и без вышеуказанного эксплойта проблем хватает. В конце концов, когда главным рубежом защиты в СЗИ НСД является только пароль (даже не идентификатор, сертификат или криптоключ) администратора (причем любого) - жди беды...
|
|
| Автор: Игорь | 61215 | 02.03.2016 18:14 |
|
ИМХО, по поводу обязательности ЗПС под ГТ вопрос спорный: в РД АС конкретно про замкнутую (изолированную) программную среду слова нет (если, конечно, не выводить её из требования по "неизменности программной среды"), в формуляре/ТУ на Secret Net есть только требование по:
9.5. Для выполнения средством всех заявленных функций по защите информации от НСД необходима реализация следующих организационно-распорядительных и технических мер: ... • определение порядка изменения прикладной программной среды; • запрещение установки на компьютер средств разработки и отладки программного обеспечения; • запрещение разработки и отладки программного обеспечения на защищенном компьютере. Вместе с тем, в документации на SN (Принципы построения) указана обязательность установления ЗПС. |
|
| Автор: oko | 61216 | 02.03.2016 19:00 |
|
Собственно, я о принципах построения (мануал SN) и говорил. Несколько раз от НСДшников из ФСТЭК получал нарекания по невыполнению обязательных действий, указанных в данном руководстве. В части ЗПС до и тем более после появления означенного выше сплойта поддерживаю идею ее обязаловки (хотя с той же маркировкой из "принципов построения" принципиально не согласен, ибо она лажовая).
|
|
Просмотров темы: 7646