Подробный гайд по ViPNet SafePoint: обзор архитектуры, функций ЗПС, мандатного доступа и 2FA

Подробный гайд по ViPNet SafePoint: обзор архитектуры, функций ЗПС, мандатного доступа и 2FA. Узнайте, как настроить защиту от НСД на Windows и Linux.

2026.10.09                  


Подробный гайд по ViPNet SafePoint: обзор архитектуры, функций ЗПС, мандатного доступа и 2FAПодробный гайд по ViPNet SafePoint: обзор архитектуры, функций ЗПС, мандатного доступа и 2FA

1. Обзор продукта

ViPNet SafePoint — это сертифицированная комплексная система защиты информации от несанкционированного доступа (НСД) уровня ядра операционной системы. Продукт разработан российской компанией «ИнфоТеКС» и устанавливается на рабочие станции и серверы для обеспечения мандатного и дискреционного разграничения доступа пользователей к критически важной информации и подключаемым устройствам.




Ключевая особенность продукта заключается в создании замкнутой программной среды (ЗПС), которая защищает от:

  • Случайных и злонамеренных действий внутренних пользователей
  • Атак на повышение привилегий
  • Внедрения и выполнения вредоносных программ
  • Неправомерного использования подключаемых устройств

2. Архитектура системы

ViPNet SafePoint состоит из нескольких ключевых компонентов:

2.1. Клиентская часть ViPNet SafePoint

  • Устанавливается на рабочие станции и серверы
  • Обеспечивает все заявленные механизмы защиты
  • Содержит локальную консоль управления
  • Работает на уровне ядра ОС для максимального контроля

2.2. Сервер безопасности ViPNet SafePoint

  • Предназначен для настройки политик безопасности
  • Управляет клиентской частью продукта
  • Рассылает политики защиты на подключенные узлы
  • Работает на выделенном сервере (Windows Server или совместимый Linux)

2.3. Сервер аудита ViPNet SafePoint

  • ПО для просмотра записей событий аудита в реальном времени
  • Регистрирует события безопасности с клиентов
  • Хранит логи управления доступом к файлам, реестру, устройствам и другим объектам

2.4. Консоль управления

  • Интерфейс для работы с сервером безопасности
  • Позволяет создавать группы компьютеров и шаблоны политик безопасности

3. Основные функции и возможности

3.1. Двухфакторная аутентификация

ViPNet SafePoint обеспечивает строгую двухфакторную аутентификацию пользователей при входе в операционную систему.

Поддерживаются следующие типы идентификаторов:

USB-токены и смарт-карты:

  • Rutoken Lite, Rutoken S, Rutoken ЭЦП 2
  • JaCarta LT, JaCarta PKI, JaCarta PKI/ГОСТ
  • JaCarta 2 PKI/ГОСТ, JaCarta ГОСТ
  • JaCarta-2 SE, JaCarta-2 ГОСТ, JaCarta-2 PRO/ГОСТ

Интеграция с SSO:

  • Поддержка режима Single Sign-On (SSO) с ViPNet SafeBoot версии 2.1 и выше
  • При использовании SafeBoot пользователь выполняет аутентификацию только один раз, а вход в SafePoint происходит автоматически

3.2. Контроль прав доступа к файловой системе

Система реализует два типа контроля доступа:

Мандатный контроль доступа:

  • Основан на метках конфиденциальности и уровнях целостности
  • Автоматическая разметка создаваемых файлов
  • Разграничение доступа между пользователями на основе их уровней допуска

Дискреционный контроль доступа:

  • Разграничительная политика на основе матрицы доступа
  • Ключевая особенность — различные принципы контроля для статичных объектов (уже имеющихся в системе) и создаваемых в процессе работы

Особенности реализации дискреционного доступа:

В качестве субъекта доступа одновременно выступают три сущности:

  1. Исходный идентификатор пользователя (SID)
  2. Эффективный идентификатор пользователя (контекст безопасности/token процесса)
  3. «Полнопутевое» имя процесса (имя исполняемого файла)

Такой подход позволяет задавать, каким пользователем, каким процессом и к какому ресурсу разрешен доступ в рамках реализации той или иной роли.


3.3. Замкнутая программная среда (ЗПС)

ViPNet SafePoint создает замкнутую программную среду, которая:

  • Защищает от модификации запускаемых модулей
  • Ограничивает запуск исполняемых файлов только из разрешенных каталогов (%SystemRoot%, %ProgramFiles%)
  • Контролирует запуск скриптов (по расширениям или хост-процессу)
  • Запрещает запуск любых исполняемых файлов, созданных или измененных пользователем, если они не входят в список доверенных элементов ЗПС
  • Управляет расписанием работы (процесс + день недели, время начала/окончания, максимальная длительность, аудит)

3.4. Контроль доступа к системным объектам

Система обеспечивает контроль доступа к следующим объектам:



  • Файловая система (включая съемные носители)
  • Прямой доступ к диску
  • Реестр операционной системы
  • Принтеры (сетевые и локальные)
  • Службы Windows
  • Внешние устройства
  • Буфер обмена ОС (разграничение прав доступа пользователей)
  • Виртуальные машины

3.5. Контроль подключения внешних устройств

ViPNet SafePoint осуществляет контроль и разграничение доступа к подключаемым внешним устройствам:

Типы контролируемых интерфейсов:

  • USB, SATA/ATA/ATAPI, PCMCIA
  • COM, LPT, FIREWIRE, IEEE 1284.4
  • CD/DVD/BD, SD-карты

Типы контролируемых устройств:

  • Адаптеры Wi-Fi, Bluetooth, MTP-устройства
  • Сетевые адаптеры, модемы
  • Адаптеры чтения смарт-карт, ИК-адаптеры
  • CD/DVD/BD-приводы
  • Любые съемные носители и устройства Plug and Play
  • Принтеры (контроль доступа на основе прав пользователя)

3.6. Контроль целостности

Система обеспечивает контроль целостности следующих объектов:

  • Файлов
  • Объектов реестра операционной системы
  • Собственных компонентов продукта

3.7. Гарантированное удаление и очистка памяти

ViPNet SafePoint предоставляет возможность исключить доступ к остаточной информации в обход разграничительной политики, что критически важно для защиты конфиденциальных данных.


3.8. Аудит событий безопасности

Сервер аудита регистрирует события в реальном времени.

Журналы аудита включают:

  • Управление доступом к файловой системе
  • Управление доступом к реестру
  • Управление доступом к службам
  • Управление доступом к принтерам
  • Контроль целостности
  • Управление доступом к буферу обмена
  • Управление подключением устройств
  • Управление процессами
  • Очистка оперативной памяти

4. Процесс установки и настройки

4.1. Подготовительные работы

Проверка совместимости ОС:

  • Убедитесь, что версия операционной системы поддерживается текущей версией ViPNet SafePoint

Поддерживаемые ОС Windows:

  • Microsoft Windows 10 (64-разрядная)
  • Microsoft Windows 8.1 (64-разрядная)
  • Microsoft Windows Server 2012 R2 (Standard или Datacenter)
  • Microsoft Windows Server 2016 (Standard или Datacenter)

Подготовка инфраструктуры ключей:

  • Разверните ViPNet Administrator или ViPNet Customizer для генерации ключевой документации
  • При создании ключей (dst-файлов) для узлов под управлением ОС Linux обязательно должна быть назначена роль linux-client, иначе ключи, сгенерированные для Windows, работать не будут

Закупка и подготовка токенов:

  • Подготовьте USB-токены (RuToken, JaCarta) или смарт-карты для двухфакторной аутентификации

Получение лицензий:

  • Подготовьте лицензионные файлы (или бумажные лицензии с контрольными суммами) для установки на клиентские машины

4.2. Развертывание Сервера Безопасности

Для централизованного управления политиками безопасности, обновлениями и мониторингом событий необходимо развернуть Сервер безопасности ViPNet SafePoint:

  1. Установите ПО Сервера Безопасности на выделенный сервер (обычно под управлением ОС Windows Server или совместимого Linux)
  2. Настройте базу данных для хранения логов и политик
  3. Создайте группы компьютеров и шаблоны политик безопасности (политики ЗПС, правила контроля устройств, расписания работы)

4.3. Установка клиентской части

Для ОС Linux:

Шаг 1: Загрузка дистрибутива

  • Скачайте установочные пакеты (DEB для Debian-подобных, RPM для RHEL-подобных) из личного кабинета ИнфоТеКС или с внутреннего сервера обновлений

Шаг 2: Установка пакета

Для Astra Linux / Ubuntu / Debian:

sudo apt update
sudo apt install ./vipnet-safepoint-client_*.deb

Для РЕД ОС / ALT Linux / CentOS:

sudo yum localinstall vipnet-safepoint-client-*.rpm
# или
sudo rpm -ivh vipnet-safepoint-client-*.rpm



Шаг 3: Тиражирование настроек

Для массового развертывания используйте утилиту тиражирования настроек ViPNet SafePoint Клиент Linux, которая доступна в актуальных версиях продукта


4.4. Инициализация и применение политик

  1. Установка лицензий: Примените лицензионные файлы на каждом узле через консоль управления SafePoint или путем помещения файла лицензии в соответствующую системную директорию
  2. Загрузка ключей (dst-файлов): Импортируйте сгенерированные ранее ключи в систему
  3. Подключение к Серверу Безопасности: Настройте сетевое взаимодействие клиента с Сервером Безопасности для автоматического получения актуальных политик безопасности

4.5. Настройка Замкнутой Программной Среды (ЗПС) и политик НСД

Это ключевой этап, отличающий SafePoint от стандартных межсетевых экранов и антивирусов:

Мандатный и дискреционный доступ:

  • Настройте мандатные метки конфиденциальности и уровни целостности для пользователей, файлов и процессов

Формирование эталона ЗПС:

  • Просканируйте систему для создания "белого списка" разрешенных к запуску модулей и скриптов
  • ViPNet SafePoint запрещает запуск любых исполняемых файлов, которые были созданы или изменены пользователем, но не входят в список доверенных элементов ЗПС

Контроль периферии:

  • Настройте политики контроля доступа к USB-накопителям, принтерам и другим устройствам ввода-вывода

4.6. Интеграция с ViPNet SafeBoot (Опционально)

Для обеспечения полноценной доверенной загрузки (Trusted Boot) на уровне UEFI/BIOS рекомендуется использовать связку SafePoint + ViPNet SafeBoot.


4.7. Тестирование и оформление Акта ввода в эксплуатацию

Тестирование:

1. Перезагрузка и проверка ядра:

Выполните перезагрузку АРМ. Убедитесь, что модули ядра SafePoint успешно загрузились и не вызывают Kernel Panic

2. Тестирование ЗПС:

Попробуйте скачать из интернета произвольный bash-скрипт, назначить ему права на выполнение (chmod +x) и запустить. SafePoint должен заблокировать запуск и записать событие в журнал


3. Тестирование 2FA:

Попробуйте войти в систему без вставленного USB-токена или с неверным PIN-кодом. Доступ должен быть запрещен

Документирование:

  • Подпишите Акт ввода в эксплуатацию (форма зависит от внутренних требований организации или регулятора ФСТЭК)
  • Заполните Формуляр на каждое защищаемое рабочее место
  • Утвердите инструкции для администраторов и пользователей

4.8. Передача в эксплуатацию и мониторинг

  • Передайте настроенные рабочие места пользователям, проведя инструктаж по работе с токенами и правилам работы в ЗПС
  • Настройте выгрузку событий безопасности (логов) в корпоративную систему класса SIEM или в ViPNet TIAS для централизованного мониторинга инцидентов ИБ

5. Лицензирование

Схема лицензирования ViPNet SafePoint построена по следующему принципу:

  • Лицензируется количество подключаемых клиентов к серверу безопасности (по аналогии с ViPNet IDS HS)

Совокупная стоимость продукта складывается из:

  • Серверной лицензии (по умолчанию — возможность подключения 5 клиентов)
  • Расширения серверной лицензии на N-клиентов
  • Сертификата на техническую поддержку
  • Установочного комплекта с Формуляром

6. Преимущества использования

  1. Защита от внутренних угроз: Мандатное и дискреционное разграничение доступа эффективно защищает от действий инсайдеров
  2. Защита от вредоносного ПО: Замкнутая программная среда предотвращает запуск неизвестных и потенциально опасных исполняемых файлов
  3. Централизованное управление: Сервер безопасности позволяет управлять политиками на множестве рабочих станций из единого центра
  4. Соответствие требованиям регуляторов: Продукт сертифицирован ФСТЭК и соответствует требованиям по защите информации
  5. Комплексная защита: Решение объединяет функции контроля доступа, шифрования, аудита и управления устройствами в одном продукте



7. Заключение

ViPNet SafePoint представляет собой мощное решение для защиты корпоративной информации на уровне ядра операционной системы. Правильная настройка всех компонентов системы, включая мандатный и дискреционный контроль доступа, замкнутую программную среду и двухфакторную аутентификацию, позволяет создать надежную защиту от как внешних, так и внутренних угроз. Ключевым фактором успешной эксплуатации является тщательное планирование политик безопасности и регулярный мониторинг событий через сервер аудита.


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта