| Автор: xyz | 63548 | 08.06.2016 10:40 |
|
Согласно документам, СЗИ от НСД должна обеспечивать блокировку загрузки операционной системы с устройств, не предусмотренных технологией инициализации АС. Т.е., как я понимаю, блокировать загрузку с загрузочных дисков, флешек и т.п.
Реализовать данную функцию с помощью программных средств не выходит: - В Secret Net 7.0 получается только при использовании замка (SecretNet Card, Соболь и т.п.). При этом в формуляре отсутствуют записи об обязательном применении дополнительных СЗИ, из чего можно сделать вывод, что данная функцию как-то реализуется. - В Dallas Lock 8.0 ситуация похожа. Единственное отличие, что я смог найти, это запись в формуляре о том, что в BIOS необходимо включить загрузку с жесткого диска и установить пароль. Получается, что данный пункт закрывается не сертифицированными СЗИ. Подскажите, как можно решить данную проблему или как корректно настроить СЗИ от НСД. Спасибо. |
|
| Автор: 11 | 63549 | 08.06.2016 10:53 |
|
Согласно каким документам?
|
|
| Автор: oko | 63552 | 08.06.2016 11:05 |
|
to xyz
Если вопрос касается АС под ГТ, то вам сюда "на почитать": А в том же SN7, если мне память не изменяет, есть в конце руководства по применению таблица с перечнем настроек и доп.мероприятий по ГИС, ИСПДн и АС различного класса защищенности. Так вот во многих случаях требуется обязательное применение плат доверенной загрузки (либо Соболя, либо SNTouchMemoryCard). |
|
| Автор: xyz | 63554 | 08.06.2016 11:21 |
|
11,
-РД. АС от НСД - ГОСТ по Аттестации |
|
| Автор: xyz | 63559 | 08.06.2016 11:41 |
|
Прочитал указанную тему. Как итог, всё свелось к вопросу о том где прописано. Более конкретно я нашёл в новом ГОСТе по Аттестации.
|
|
| Автор: OutrageouS, АО "Российские космические системы" | 63563 | 08.06.2016 12:18 |
|
А в том же далласе есть механизм доверенных областей и шифрования жесткого диска. Если его задействовать, то загрузившись со стороннего носителя, доступ к информации получить не получится. Этого, вкупе с мерами, указанными в условиях действия сертификата, должно быть достаточно
|
|
| Автор: oko | 63580 | 08.06.2016 16:47 |
|
to OutrageouS
Загляните в приведенную мною выше ссылку. Там уже объяснял, почему Далласовский механизм нельзя де юре выдать за механизм доверенной загрузки. Если "чисто-для-себя" - пожалуйста, но как средство защиты - ни-ни... to xyz ГОСТ "хорошо" написан. Про непосредственно "доверенную загрузку" ни слова. Значит, "забиваем" на относительно свежие требования к СДЗ. И реализуем как хотим. Но с оглядкой на возможность в будущем подстроиться под 3 и выше классы СДЗ из приведенных Требований... |
|
| Автор: Yerdan | 63592 | 08.06.2016 20:51 |
|
2 xyz
В SN7 это достигается не только вешанием внешних аппаратных устройств (которые, кстати, можно вытащить), но и дополнительно приобретаемой функцией "защита жесткого диска". Честно, сам ей еще ни разу не пользовался и не знаю, как она работает, но, вроде как, это адаптированная старая разработка. В DL это достигается шифрованием жесткого диска (отдельных его разделов), которые мешают получить к ним доступ в обход стандартной загрузки (которая все равно идет через BIOS и основной загрузчик самого DL. В ранних версиях 7.7 я как то нарвался на эти их грабли - установил шифрование раздела НЖМД, а потом (ради проверки) грузанулся через WinPE. Доступ не получил, н результате разделу пришел каюк. Вся информация (славо богу это было в самом начале эксплуатации и информации практически не было) была уничтожена. Позднее таких экспериментов более не проводил (если бы и тогда информация слетела, меня бы с потрохами сожрали), так что не знаю, как обстоит дело с последующими версиями. А вообще, очень хороший вариант механизма доверенной загрузки - постоянное нахождение в кабинете с АС ответственного, бывшей машинистки. Работает 100%. |
|
| Автор: oko | 63594 | 08.06.2016 22:19 |
|
Trusted Boot Loader в SN - аналог механизма кодирования диска в Далласе и Страже. Ничего нового. И проблемы те же самые. Помнится, Код хотел его отдельно сертифицировать (или даже вывешивал сертификат?). Но с недавних пор он стал вариативным куском SN.
Порушить разделы на ДЛ7.7 из-под ВыньПЕ можно было только проведя какие-то операции с ними. Ежели этого не делать - механизм более чем достойный. Жалко, что как и в случае с любым средством полного кодирования/шифрования НЖМД - убивает носитель напрочь через куда меньшее время эксплуатации, чем хотелось бы... |
|
| Автор: Yerdan | 63597 | 08.06.2016 23:31 |
|
2 oko
"Порушить разделы на ДЛ7.7 из-под ВыньПЕ можно было только проведя какие-то операции с ними. " Может быть, у меня была какая-то слишком рання версия 7.7, но мне это удалось путем загрузки WinPE и попытка доступа на шифрованный диск (буквально попытался его открыть). Собственно, никаких иных операций произведено не было. Я вообще к операциям шифрования НЖМД отношусь скептически, поскольку защищая конфиденциальность информации, они напрочь игнорируют ее целостность. А иногда это не менее важно. Сталкивался с этой проблемой и с DL ( в уже указанном случае), и со Стражем, когда ВСЯ наработанная информация за кучу лет пошла нафиг из-за глюка и пары дохлых дискет. |
|
Просмотров темы: 5455