Подробный гайд по настройке ViPNet SafePoint для контроля доступа к создаваемым объектам

Гайд по настройке ViPNet SafePoint для контроля доступа к создаваемым объектам. Узнайте, как ЗПС и правила ядра ОС блокируют угрозы до появления файлов.

2026.10.09                  


Подробный гайд по настройке ViPNet SafePoint для контроля доступа к создаваемым объектамПодробный гайд по настройке ViPNet SafePoint для контроля доступа к создаваемым объектам Настройка контроля доступа к объектам (файлам, папкам, ключам реестра), которые еще не существуют в системе на момент применения политик — это одна из ключевых задач при построении надежной защиты от внутренних нарушителей и вредоносного ПО. ViPNet SafePoint — это комплексная система защиты информации от несанкционированного доступа уровня ядра операционной системы. Продукт устанавливается на рабочие станции и серверы для реализации строгого контроля доступа сотрудников к информации.




1. Архитектура: Почему SafePoint контролирует несуществующие объекты?

В отличие от классических списков ACL в Windows, которые применяются к уже существующему объекту на диске, SafePoint перехватывает запросы к файловой системе на фундаментальном уровне. Когда пользователь или процесс инициирует создание нового файла, операционная система генерирует пакет запроса (IRP). Драйвер SafePoint перехватывает этот запрос до того, как файл физически появится на носителе. В этот момент система уже знает путь (куда пытаются сохранить файл) и контекст (кто пытается создать), что позволяет принять решение о блокировке или разрешении операции еще до фактического создания объекта.


2. Механизмы контроля новых объектов в SafePoint

Для защиты создаваемых объектов в ViPNet SafePoint используются три основных механизма:

А. Дискреционное и мандатное разграничение доступа (ДРД и МРД)

Система обеспечивает мандатное и дискреционное разграничение доступа пользователей к ресурсам. Правила назначаются не конкретному физическому файлу, а шаблону пути (маскам, переменным окружения, папкам). Как только любой процесс попытается создать новый объект, попадающий под этот шаблон, SafePoint автоматически проверит права доступа. Функциональность решения включает в себя создание правил доступа и настройку разрешенных процессов.


Б. Замкнутая программная среда (ЗПС)

Это самый мощный инструмент контроля за новыми объектами. ViPNet SafePoint использует свою дискреционную модель доступа, которая запрещает запуск того, что создано или изменено пользователем (это ключевой элемент ЗПС). При настроенной Замкнутой программной среде SafePoint запрещает запуск любых исполняемых файлов, которые не входят в доверенную среду.


В. Контроль неизменности модулей

SafePoint позволяет контролировать неизменность разрешённых к запуску модулей. Если злоумышленник попытается создать новый исполняемый файл или модифицировать существующий для обхода политик, система заблокирует его выполнение из-за несоответствия контрольным суммам.


3. Пошаговый алгоритм настройки правил для создаваемых объектов

Для реализации сценария, когда администратор назначает правила для еще не созданных файлов, следуйте этому алгоритму в консоли Сервера безопасности:

Шаг 1. Определение зон контроля

Определите директории, в которых ожидается появление новых конфиденциальных объектов (например, C:\Финансы\*.* или %USERPROFILE%\Documents\*.docx).


Шаг 2. Создание шаблонов правил доступа

  1. Перейдите в раздел настройки политик безопасности.
  2. Создайте новое правило для целевой группы пользователей или процессов.
  3. В поле "Объект" или "Путь" используйте маски (например, *.* для всех новых файлов в папке).
  4. Задайте права: Создание, Запись, Чтение. Для предотвращения утечек или работы шифровальщиков запретите права на Создание и Запись для всех, кроме доверенных системных процессов.

Шаг 3. Настройка политики ЗПС

  1. В разделе политик безопасности найдите настройки ЗПС.
  2. Включите режим замкнутой программной среды.
  3. Настройте "белые списки" доверенных установщиков и процессов. Любой новый файл, созданный пользователем вне этих процессов, будет автоматически заблокирован при попытке его исполнения.

Шаг 4. Аудит и мониторинг

Включите детальную регистрацию событий создания файлов в логах SafePoint. Это позволит вам видеть в отчетах, кто и когда пытался создать новые объекты в защищаемых директориях, даже если попытка была успешно заблокирована драйвером.




4. Типичные сценарии применения

* Защита от шифровальщиков (Ransomware):

Администратор запрещает любым неавторизованным процессам создавать или изменять файлы с популярными расширениями документов в рабочих папках. Когда шифровальщик пытается создать зашифрованную копию файла, SafePoint блокирует сам факт запроса на создание нового объекта.

* Защита временных папок (Temp):

Настройка правил, запрещающих создание исполняемых файлов в папках C:\Windows\Temp\*.* и AppData\Local\Temp\*.*. Это перекрывает кислород большинству вредоносных загрузчиков, так как они физически не смогут создать свой дроппер на диске.


Важно

Главное преимущество ViPNet SafePoint в данном контексте заключается в том, что правила назначаются не объектам, а векторам доступа (путям, маскам, атрибутам, процессам). Благодаря перехвату операций на уровне ядра ОС система способна применять строгие политики безопасности к объектам еще на этапе их "зарождения" в оперативной памяти системы, задолго до того, как они материализуются на жёстком диске.


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта