Подробный гайд по ViPNet SafePoint: обзор архитектуры, функций ЗПС, мандатного доступа и 2FA
1. Обзор продукта
ViPNet SafePoint — это сертифицированная комплексная система защиты информации от несанкционированного доступа (НСД) уровня ядра операционной системы. Продукт разработан российской компанией «ИнфоТеКС» и устанавливается на рабочие станции и серверы для обеспечения мандатного и дискреционного разграничения доступа пользователей к критически важной информации и подключаемым устройствам.
Ключевая особенность продукта заключается в создании замкнутой программной среды (ЗПС), которая защищает от:
- Случайных и злонамеренных действий внутренних пользователей
- Атак на повышение привилегий
- Внедрения и выполнения вредоносных программ
- Неправомерного использования подключаемых устройств
2. Архитектура системы
ViPNet SafePoint состоит из нескольких ключевых компонентов:
2.1. Клиентская часть ViPNet SafePoint
- Устанавливается на рабочие станции и серверы
- Обеспечивает все заявленные механизмы защиты
- Содержит локальную консоль управления
- Работает на уровне ядра ОС для максимального контроля
2.2. Сервер безопасности ViPNet SafePoint
- Предназначен для настройки политик безопасности
- Управляет клиентской частью продукта
- Рассылает политики защиты на подключенные узлы
- Работает на выделенном сервере (Windows Server или совместимый Linux)
2.3. Сервер аудита ViPNet SafePoint
- ПО для просмотра записей событий аудита в реальном времени
- Регистрирует события безопасности с клиентов
- Хранит логи управления доступом к файлам, реестру, устройствам и другим объектам
2.4. Консоль управления
- Интерфейс для работы с сервером безопасности
- Позволяет создавать группы компьютеров и шаблоны политик безопасности
3. Основные функции и возможности
3.1. Двухфакторная аутентификация
ViPNet SafePoint обеспечивает строгую двухфакторную аутентификацию пользователей при входе в операционную систему.
Поддерживаются следующие типы идентификаторов:
USB-токены и смарт-карты:
- Rutoken Lite, Rutoken S, Rutoken ЭЦП 2
- JaCarta LT, JaCarta PKI, JaCarta PKI/ГОСТ
- JaCarta 2 PKI/ГОСТ, JaCarta ГОСТ
- JaCarta-2 SE, JaCarta-2 ГОСТ, JaCarta-2 PRO/ГОСТ
Интеграция с SSO:
- Поддержка режима Single Sign-On (SSO) с ViPNet SafeBoot версии 2.1 и выше
- При использовании SafeBoot пользователь выполняет аутентификацию только один раз, а вход в SafePoint происходит автоматически
3.2. Контроль прав доступа к файловой системе
Система реализует два типа контроля доступа:
Мандатный контроль доступа:
- Основан на метках конфиденциальности и уровнях целостности
- Автоматическая разметка создаваемых файлов
- Разграничение доступа между пользователями на основе их уровней допуска
Дискреционный контроль доступа:
- Разграничительная политика на основе матрицы доступа
- Ключевая особенность — различные принципы контроля для статичных объектов (уже имеющихся в системе) и создаваемых в процессе работы
Особенности реализации дискреционного доступа:
В качестве субъекта доступа одновременно выступают три сущности:
- Исходный идентификатор пользователя (SID)
- Эффективный идентификатор пользователя (контекст безопасности/token процесса)
- «Полнопутевое» имя процесса (имя исполняемого файла)
Такой подход позволяет задавать, каким пользователем, каким процессом и к какому ресурсу разрешен доступ в рамках реализации той или иной роли.
3.3. Замкнутая программная среда (ЗПС)
ViPNet SafePoint создает замкнутую программную среду, которая:
- Защищает от модификации запускаемых модулей
- Ограничивает запуск исполняемых файлов только из разрешенных каталогов (
%SystemRoot%,%ProgramFiles%) - Контролирует запуск скриптов (по расширениям или хост-процессу)
- Запрещает запуск любых исполняемых файлов, созданных или измененных пользователем, если они не входят в список доверенных элементов ЗПС
- Управляет расписанием работы (процесс + день недели, время начала/окончания, максимальная длительность, аудит)
3.4. Контроль доступа к системным объектам
Система обеспечивает контроль доступа к следующим объектам:
- Файловая система (включая съемные носители)
- Прямой доступ к диску
- Реестр операционной системы
- Принтеры (сетевые и локальные)
- Службы Windows
- Внешние устройства
- Буфер обмена ОС (разграничение прав доступа пользователей)
- Виртуальные машины
3.5. Контроль подключения внешних устройств
ViPNet SafePoint осуществляет контроль и разграничение доступа к подключаемым внешним устройствам:
Типы контролируемых интерфейсов:
- USB, SATA/ATA/ATAPI, PCMCIA
- COM, LPT, FIREWIRE, IEEE 1284.4
- CD/DVD/BD, SD-карты
Типы контролируемых устройств:
- Адаптеры Wi-Fi, Bluetooth, MTP-устройства
- Сетевые адаптеры, модемы
- Адаптеры чтения смарт-карт, ИК-адаптеры
- CD/DVD/BD-приводы
- Любые съемные носители и устройства Plug and Play
- Принтеры (контроль доступа на основе прав пользователя)
3.6. Контроль целостности
Система обеспечивает контроль целостности следующих объектов:
- Файлов
- Объектов реестра операционной системы
- Собственных компонентов продукта
3.7. Гарантированное удаление и очистка памяти
ViPNet SafePoint предоставляет возможность исключить доступ к остаточной информации в обход разграничительной политики, что критически важно для защиты конфиденциальных данных.
3.8. Аудит событий безопасности
Сервер аудита регистрирует события в реальном времени.
Журналы аудита включают:
- Управление доступом к файловой системе
- Управление доступом к реестру
- Управление доступом к службам
- Управление доступом к принтерам
- Контроль целостности
- Управление доступом к буферу обмена
- Управление подключением устройств
- Управление процессами
- Очистка оперативной памяти
4. Процесс установки и настройки
4.1. Подготовительные работы
Проверка совместимости ОС:
- Убедитесь, что версия операционной системы поддерживается текущей версией ViPNet SafePoint
Поддерживаемые ОС Windows:
- Microsoft Windows 10 (64-разрядная)
- Microsoft Windows 8.1 (64-разрядная)
- Microsoft Windows Server 2012 R2 (Standard или Datacenter)
- Microsoft Windows Server 2016 (Standard или Datacenter)
Подготовка инфраструктуры ключей:
- Разверните ViPNet Administrator или ViPNet Customizer для генерации ключевой документации
- При создании ключей (dst-файлов) для узлов под управлением ОС Linux обязательно должна быть назначена роль
linux-client, иначе ключи, сгенерированные для Windows, работать не будут
Закупка и подготовка токенов:
- Подготовьте USB-токены (RuToken, JaCarta) или смарт-карты для двухфакторной аутентификации
Получение лицензий:
- Подготовьте лицензионные файлы (или бумажные лицензии с контрольными суммами) для установки на клиентские машины
4.2. Развертывание Сервера Безопасности
Для централизованного управления политиками безопасности, обновлениями и мониторингом событий необходимо развернуть Сервер безопасности ViPNet SafePoint:
- Установите ПО Сервера Безопасности на выделенный сервер (обычно под управлением ОС Windows Server или совместимого Linux)
- Настройте базу данных для хранения логов и политик
- Создайте группы компьютеров и шаблоны политик безопасности (политики ЗПС, правила контроля устройств, расписания работы)
4.3. Установка клиентской части
Для ОС Linux:
Шаг 1: Загрузка дистрибутива
- Скачайте установочные пакеты (DEB для Debian-подобных, RPM для RHEL-подобных) из личного кабинета ИнфоТеКС или с внутреннего сервера обновлений
Шаг 2: Установка пакета
Для Astra Linux / Ubuntu / Debian:
sudo apt update
sudo apt install ./vipnet-safepoint-client_*.deb
Для РЕД ОС / ALT Linux / CentOS:
sudo yum localinstall vipnet-safepoint-client-*.rpm
# или
sudo rpm -ivh vipnet-safepoint-client-*.rpm
Шаг 3: Тиражирование настроек
Для массового развертывания используйте утилиту тиражирования настроек ViPNet SafePoint Клиент Linux, которая доступна в актуальных версиях продукта
4.4. Инициализация и применение политик
- Установка лицензий: Примените лицензионные файлы на каждом узле через консоль управления SafePoint или путем помещения файла лицензии в соответствующую системную директорию
- Загрузка ключей (dst-файлов): Импортируйте сгенерированные ранее ключи в систему
- Подключение к Серверу Безопасности: Настройте сетевое взаимодействие клиента с Сервером Безопасности для автоматического получения актуальных политик безопасности
4.5. Настройка Замкнутой Программной Среды (ЗПС) и политик НСД
Это ключевой этап, отличающий SafePoint от стандартных межсетевых экранов и антивирусов:
Мандатный и дискреционный доступ:
- Настройте мандатные метки конфиденциальности и уровни целостности для пользователей, файлов и процессов
Формирование эталона ЗПС:
- Просканируйте систему для создания "белого списка" разрешенных к запуску модулей и скриптов
- ViPNet SafePoint запрещает запуск любых исполняемых файлов, которые были созданы или изменены пользователем, но не входят в список доверенных элементов ЗПС
Контроль периферии:
- Настройте политики контроля доступа к USB-накопителям, принтерам и другим устройствам ввода-вывода
4.6. Интеграция с ViPNet SafeBoot (Опционально)
Для обеспечения полноценной доверенной загрузки (Trusted Boot) на уровне UEFI/BIOS рекомендуется использовать связку SafePoint + ViPNet SafeBoot.
4.7. Тестирование и оформление Акта ввода в эксплуатацию
Тестирование:
1. Перезагрузка и проверка ядра:
Выполните перезагрузку АРМ. Убедитесь, что модули ядра SafePoint успешно загрузились и не вызывают Kernel Panic
2. Тестирование ЗПС:
Попробуйте скачать из интернета произвольный bash-скрипт, назначить ему права на выполнение (chmod +x) и запустить. SafePoint должен заблокировать запуск и записать событие в журнал
3. Тестирование 2FA:
Попробуйте войти в систему без вставленного USB-токена или с неверным PIN-кодом. Доступ должен быть запрещен
Документирование:
- Подпишите Акт ввода в эксплуатацию (форма зависит от внутренних требований организации или регулятора ФСТЭК)
- Заполните Формуляр на каждое защищаемое рабочее место
- Утвердите инструкции для администраторов и пользователей
4.8. Передача в эксплуатацию и мониторинг
- Передайте настроенные рабочие места пользователям, проведя инструктаж по работе с токенами и правилам работы в ЗПС
- Настройте выгрузку событий безопасности (логов) в корпоративную систему класса SIEM или в ViPNet TIAS для централизованного мониторинга инцидентов ИБ
5. Лицензирование
Схема лицензирования ViPNet SafePoint построена по следующему принципу:
- Лицензируется количество подключаемых клиентов к серверу безопасности (по аналогии с ViPNet IDS HS)
Совокупная стоимость продукта складывается из:
- Серверной лицензии (по умолчанию — возможность подключения 5 клиентов)
- Расширения серверной лицензии на N-клиентов
- Сертификата на техническую поддержку
- Установочного комплекта с Формуляром
6. Преимущества использования
- Защита от внутренних угроз: Мандатное и дискреционное разграничение доступа эффективно защищает от действий инсайдеров
- Защита от вредоносного ПО: Замкнутая программная среда предотвращает запуск неизвестных и потенциально опасных исполняемых файлов
- Централизованное управление: Сервер безопасности позволяет управлять политиками на множестве рабочих станций из единого центра
- Соответствие требованиям регуляторов: Продукт сертифицирован ФСТЭК и соответствует требованиям по защите информации
- Комплексная защита: Решение объединяет функции контроля доступа, шифрования, аудита и управления устройствами в одном продукте
7. Заключение
ViPNet SafePoint представляет собой мощное решение для защиты корпоративной информации на уровне ядра операционной системы. Правильная настройка всех компонентов системы, включая мандатный и дискреционный контроль доступа, замкнутую программную среду и двухфакторную аутентификацию, позволяет создать надежную защиту от как внешних, так и внутренних угроз. Ключевым фактором успешной эксплуатации является тщательное планирование политик безопасности и регулярный мониторинг событий через сервер аудита.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.