Подробный гайд: ViPNet SafePoint - контроль статичных объектов через ЗПС, МД, защиту от НСД
Описание того, как комплексная система защиты информации ViPNet SafePoint (разработка компании «ИнфоТеКС») реализует контроль и разграничение прав доступа субъектов к статичным объектам.
1. Введение в концепцию ViPNet SafePoint
ViPNet SafePoint — это сертифицированное средство защиты информации (СЗИ) от несанкционированного доступа, работающее на уровне ядра операционной системы. Продукт устанавливается на рабочие станции и серверы для обеспечения мандатного и дискреционного разграничения доступа пользователей к критически важным объектам. Одной из ключевых особенностей SafePoint является уникальный подход к реализации дискреционного метода разграничения доступа, который разделяет принципы контроля доступа к статичным объектам (уже имеющимся в файловой системе) и объектам, создаваемым в процессе работы. Именно этот подход к реализации управления доступом к статичным объектам выделяет продукт на рынке СЗИ.
2. Что такое «Статичные объекты» в контексте СЗИ?
Статичные объекты — это массив данных, приложений и системных файлов, которые были установлены в ОС до момента внедрения политик безопасности или назначения новых правил администратором.
- Системные файлы: ядро ОС, драйверы, библиотеки.
- Легитимное ПО: установленные офисные приложения, СУБД, средства криптозащиты.
- Пользовательские архивы: документы, созданные сотрудниками до активации строгого режима защиты.
3. Архитектура управления и автоматическая разметка
Управление осуществляется через Сервер безопасности ViPNet SafePoint, который предназначен для настройки политик безопасности и управления клиентской частью. При первичном подключении клиента система проводит инвентаризацию, так как в ней реализована разграничительная и разделительная политика доступа между пользователями, основанная на автоматической разметке объектов. Это позволяет системе автоматически классифицировать уже присутствующие файлы: отделять системные статичные объекты от пользовательских данных.
4. Механизмы разграничения прав доступа к статичным объектам
Фундаментом защиты выступает Замкнутая программная среда (ЗПС), позволяющая контролировать неизменность легитимных модулей. SafePoint использует свою дискреционную модель доступа, которая автоматически запрещает запуск всего того, что создано или изменено пользователем, формируя строгий элемент ЗПС.
Это означает, что статичные исполняемые файлы, присутствующие в системе на момент назначения правил и внесенные в доверенную зону, продолжат свою работу. При этом ЗПС обеспечивает надежную защиту от модификации самих запускаемых модулей и системных файлов. Любая попытка несанкционированной перезаписи статичного объекта приведет к аннулированию его доверенного статуса и немедленной блокировке.
5. Пошаговый гайд для администратора
Шаг 1. Развертывание и базовый аудит
Клиентская часть поддерживает широкий спектр отечественных и зарубежных ОС, включая Windows, Astra Linux Special Edition, РЕД ОС и Альт. Установите клиенты на конечные узлы и подключите их к Серверу безопасности. Переведите систему в режим «Аудит» (Мониторинг), чтобы СЗИ не блокировало доступ, но логировало все обращения субъектов к статичным объектам файловой системы.
Шаг 2. Создание профилей и групп объектов
В консоли администратора создайте группы статичных объектов (например, «Системные каталоги ОС», «Директории СУБД»). Настройте разделительную политику, чтобы статичные файлы одного пользователя были изолированы и недоступны другим субъектам.
Шаг 3. Назначение прав доступа (Матрица доступа)
Для статичных системных объектов назначьте субъектам право «Только чтение» и «Выполнение». Право «Запись» и «Модификация» отзывается полностью или разрешается только через специализированный защищенный сеанс администратора. Для подтверждения прав субъекта при входе в операционную систему комплекс обеспечивает двухфакторную аутентификацию пользователей.
Дополнительно осуществляется разграничение прав доступа пользователей к буферу обмена ОС для предотвращения утечек статичной информации в динамические приложения. Разграничение доступа также охватывает низкоуровневые компоненты платформы, включая защиту UEFI BIOS от модификации загрузочных образов.
Шаг 4. Перевод в режим «Блокировка»
После анализа журналов аудита и настройки исключений для критически важных статичных объектов, переведите политики в режим принудительного блокирования (Enforce).
Важно
Подход ViPNet SafePoint к статичным объектам базируется на принципе легализации уже присутствующего доверенного каркаса системы. Администратор не просто закрывает файлы, а проводит их автоматическую разметку и жестко пресекает любые попытки несанкционированной модификации этого статичного массива со стороны внутренних нарушителей или вредоносного ПО.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.