Подробный гайд: ViPNet SafePoint: защита от обхода разграничительных политик на уровне ядра ОС
ViPNet SafePoint: Подробный гайд по защите от обхода разграничительной и разделительной политик доступа
1. Введение и назначение продукта
ViPNet SafePoint (ранее — КСЗИ «Панцирь-К») — это сертифицированная комплексная система защиты информации от несанкционированного доступа (НСД), работающая на уровне ядра операционной системы. Продукт разработан компанией «ИнфоТеКС» и устанавливается на рабочие станции и серверы для обеспечения мандатного и дискреционного разграничения доступа пользователей к критически важной информации и подключаемым устройствам.
Реализованные в продукте политики доступа делятся на два типа:
| Тип политики | Суть |
|---|---|
| Разграничительная | Контроль доступа пользователя к объектам (файлам, реестру, процессам) |
| Разделительная | Изоляция пользователей друг от друга на основе автоматической разметки файлов |
Обе политики основаны на автоматической разметке файлов и позволяют реализовать механизмы защиты как от внешних, так и от внутренних нарушителей.
2. Архитектура системы
ViPNet SafePoint состоит из трёх функциональных компонентов:
┌─────────────────────────────────────────────────────────┐
│ ИНФРАСТРУКТУРА ViPNet SafePoint │
├─────────────────────────────────────────────────────────┤
│ │
│ ┌───────────────────────┐ │
│ │ Сервер безопасности │ ← Настройка политик, │
│ │ ViPNet SafePoint │ управление клиентами │
│ └──────────┬────────────┘ │
│ │ │
│ ┌───────┴───────┐ │
│ ▼ ▼ │
│ ┌────────┐ ┌────────┐ │
│ │Клиент │ │Клиент │ ← Защита рабочих станций │
│ │ (РС 1) │ │(Сервер)│ и серверов │
│ └────────┘ └────────┘ │
│ │
│ ┌───────────────────────┐ │
│ │ Сервер аудита │ ← Мониторинг событий │
│ │ ViPNet SafePoint │ в реальном времени │
│ └───────────────────────┘ │
│ │
└─────────────────────────────────────────────────────────┘
- Сервер безопасности — ПО для настройки политик безопасности и управления клиентской частью.
- Клиентская часть — ПО, устанавливаемое на рабочие станции и сервера, обеспечивающее настроенные механизмы защиты.
- Сервер аудита — ПО для просмотра записей событий аудита в реальном времени.
3. Угрозы обхода политик доступа и механизмы противодействия
ViPNet SafePoint защищает от широкого спектра атак, направленных на обход разграничительной и разделительной политик:
- 3.1. Защита от случайных и злонамеренных действий внутренних пользователей
- 3.2. Защита от атак на повышение привилегий
- 3.3. Защита от внедрения и выполнения вредоносных программ
- 3.4. Защита от неправомерного использования подключаемых устройств
Рассмотрим каждый механизм противодействия детально.
4. Дискреционный контроль доступа (DAC)
Ключевой особенностью контроля прав доступа к объектам файловой системы является реализация различных принципов контроля для статичных объектов (уже имеющихся в системе) и создаваемых в процессе работы.
4.1. Три субъекта доступа
В разграничительной политике одновременно выступают три сущности:
Субъект доступа = {
1. Исходный идентификатор пользователя (SID)
2. Эффективный идентификатор пользователя
3. «Полнопутевое» имя процесса (имя исполняемого файла)
}
Это означает, что даже если пользователь имеет формальные права на файл, конкретный процесс этого пользователя может быть ограничен в доступе. Такой подход предотвращает обход политики через запуск неавторизованных программ.
4.2. Защита от внедрения в процессы (Injection)
Продукт реализует защиту от внедрения кода в чужие процессы.
Это предотвращает классическую атаку, при которой злоумышленник:
- Внедряет DLL в доверенный процесс
- Получает права этого процесса
- Обходит разграничительную политику
4.3. Контроль глобальных хуков
ViPNet SafePoint контролирует установку глобальных хуков, что защищает от:
- Перехвата клавиатурного ввода (keyloggers)
- Перехвата сообщений окон (message hooks)
- Модификации поведения других процессов через хуки
4.4. Контроль обязательно запущенных процессов
Система контролирует наличие обязательных процессов, не позволяя злоумышленнику остановить критические службы безопасности для обхода политик.
5. Замкнутая программная среда (ЗПС)
ЗПС — это ключевой механизм, отличающий SafePoint от стандартных межсетевых экранов и антивирусов.
5.1. Принцип работы
ViPNet SafePoint использует свою дискреционную модель доступа и запрещает запуск того, что создано или изменено пользователем (элемент ЗПС).
┌─────────────────────────────────────────────────┐
│ ЗАМКНУТАЯ ПРОГРАММНАЯ СРЕДА │
├─────────────────────────────────────────────────┤
│ │
│ Разрешено: │
│ • Запуск только из "белого списка" │
│ • Неизменность разрешённых модулей │
│ • Контроль цифровых подписей │
│ │
│ Заблокировано: │
│ • Запуск созданных пользователем файлов │
│ • Запуск модифицированных модулей │
│ • Запуск Active Scripts без разрешения │
│ • Запуск несанкционированных задач │
│ │
└─────────────────────────────────────────────────┘
5.2. Формирование эталона ЗПС
Для создания замкнутой программной среды необходимо:
- Просканировать систему для создания «белого списка» разрешённых к запуску модулей и скриптов.
- Настроить контроль неизменности — система отслеживает хеш-суммы доверенных файлов.
- Определить исключения — указать доверенные каталоги, где разрешена работа легитимного ПО.
5.3. Контролируемые элементы ЗПС
| Элемент | Описание |
|---|---|
| Исполняемые модули | Контроль неизменности разрешённых к запуску модулей |
| Active Scripts | Контроль запуска скриптов (VBS, JS, PS, BAT и др.) |
| Задачи планировщика | Контроль запуска задач |
| Динамические библиотеки | Запрет загрузки неподписанных DLL/SO |
5.4. Практический пример: защита от CVE-2021-41379
В Windows была найдена уязвимость CVE-2021-41379 — повышение привилегий в Microsoft Windows, выявленная специалистами Cisco Talos.
ViPNet SafePoint противодействует этой атаке, поскольку:
- ЗПС запрещает запуск кода, созданного пользователем
- Даже при эксплуатации уязвимости злоумышленник не сможет выполнить произвольный код
- Дискреционная модель блокирует несанкционированные операции
6. Мандатный контроль доступа (MAC)
6.1. Модель Белла-ЛаПадулы
SafePoint на уровне ядра жёстко контролирует доступ: процесс с низким уровнем секретности не сможет прочитать или записать файл с более высоким уровнем конфиденциальности, даже если стандартные права ОС это разрешают.
6.2. Настройка мандатных меток
В консоли администрирования необходимо:
- Создать иерархию уровней конфиденциальности.
- Назначить мандатные метки пользователям, группам, файлам и каталогам.
- Применить правила:
- «Не читать вверх» (No Read Up) — субъект не может читать данные более высокого уровня
- «Не писать вниз» (No Write Down) — субъект не может передавать данные на более низкий уровень
6.3. Автоматическая разметка
Разделительная политика основана на автоматической разметке файлов:
- При создании файла ему автоматически присваивается метка конфиденциальности создателя
- При копировании/перемещении метка сохраняется
- Доступ к файлу определяется сравнением меток субъекта и объекта
7. Защита от обхода через остаточную информацию
7.1. Гарантированное удаление и очистка памяти
ViPNet SafePoint обеспечивает возможность исключить доступ к остаточной информации в обход разграничительной политики.
Это означает:
- При удалении файла его содержимое гарантированно затирается
- При освобождении оперативной памяти данные уничтожаются
- При завершении процесса выделенная ему память очищается
- Невозможно восстановить данные из swap-файла или дампа памяти
7.2. Контроль буфера обмена
Управление доступом пользователей к буферу обмена ОС может эффективно использоваться для реализации разграничительной политики доступа процессов к обрабатываемой на компьютере информации.
Контролируемые операции:
| Операция | Описание |
|---|---|
| Буфер обмена | Копирование/вставка между процессами |
| OLE | Object Linking & Embedding — передача объектов между приложениями |
| Drag and Drop | Перетаскивание объектов между окнами |
Это предотвращает обход разделительной политики, при котором пользователь мог бы скопировать конфиденциальные данные из защищённого приложения в незащищённое.
8. Контроль олицетворения и повышение привилегий
8.1. Контроль олицетворения (Impersonation)
ViPNet SafePoint контролирует доступ к сервисам олицетворения, что позволяет реализовать защиту от повышения привилегий.
Механизм:
Атака:
Пользователь → Сервис олицетворения → Права SYSTEM/Администратор
Защита SafePoint:
Пользователь → [КОНТРОЛЬ ОЛИЦЕТВОРЕНИЯ] → БЛОКИРОВКА
(перехват на уровне ядра)
8.2. Управление доступом к службам Windows
Возможность контроля и разграничения доступа к службам Windows в соответствии с заданными правилами позволяет исключить возможность отключения служб установленных средств защиты (антивирусы, с поддержкой защищённых туннелей для удалённого доступа, СОВ и т.д.).
8.3. Контроль повышения привилегий в Linux
В среде Linux SafePoint перехватывает системные вызовы и блокирует попытки несанкционированного повышения привилегий через su или sudo, если это не разрешено явным образом в политике ИБ.
9. Контроль подключения внешних устройств
9.1. Интерфейсы и типы устройств
Контроль осуществляется на основе анализа разрешений на подключение к конкретным интерфейсам ввода-вывода:
Контролируемые интерфейсы:
- USB
- SATA/ATA/ATAPI
- PCMCIA
- COM (RS-232)
- LPT
- FIREWIRE (IEEE 1394)
- IEEE 4
Контролируемые типы устройств:
- Адаптеры SD (Secure Digital Memory Card)
- Wi-Fi адаптеры
- Bluetooth адаптеры
- MTP-устройства
- Сетевые адаптеры
- Модемы
- Адаптеры чтения смарт-карт
- ИК-адаптеры
- CD/DVD/BD-приводы
- Любые съёмные носители
- Устройства Plug and Play
9.2. Идентификация устройств
Настройка «белых списков» устройств выполняется по:
- Уникальным серийным номерам (S/N)
- Аппаратным идентификаторам (VID/PID)
- Типу устройства и интерфейсу подключения
9.3. Контроль печатных устройств
Пользователь, в соответствии с его правилами доступа, будет иметь право пользоваться только разрешёнными печатными устройствами. Это предотвращает утечку информации через несанкционированную печать.
10. Контроль целостности
ViPNet SafePoint обеспечивает контроль целостности:
| Объект контроля | Назначение |
|---|---|
| Файлы | Обнаружение несанкционированной модификации системных и пользовательских файлов |
| Объекты реестра ОС | Защита критических ключей реестра от изменения |
| Собственные компоненты продукта | Предотвращение отключения или модификации самого SafePoint |
11. Двухфакторная аутентификация
Для входа в ОС поддерживается двухфакторная аутентификация с использованием:
- Rutoken Lite
- Rutoken S
- Rutoken ЭЦП 2
- JaCarta LT
- JaCarta PKI
- JaCarta PKI/ГОСТ
- JaCarta 2 PKI/ГОСТ
Это предотвращает обход политик через компрометацию пароля — без физического токена вход в систему невозможен.
12. Пошаговое развёртывание и настройка
Этап 1: Подготовка инфраструктуры
- Установите ПО Сервера Безопасности на выделенный сервер (Windows Server или совместимый Linux).
- Настройте базу данных для хранения логов и политик.
- Создайте группы компьютеров и шаблоны политик безопасности.
Этап 2: Установка клиентской части
Для Linux:
# Debian-подобные системы
sudo dpkg -i vipnet-safepoint-agent_*.deb
# RHEL-подобные системы
sudo rpm -ivh vipnet-safepoint-agent-*.rpm
Этап 3: Подключение к серверу управления
- Создайте узел в консоли ViPNet Coordinator.
- Привяжите лицензию (HASP-ключ, USB-токен или файл ключа).
- Инициируйте первичную синхронизацию.
Этап 4: Настройка ЗПС
- Включите политику запрета запуска пользовательского кода.
- Импортируйте доверенные корневые сертификаты для проверки ЭЦП.
- Определите доверенные каталоги (белые списки).
- Просканируйте систему для формирования эталона.
Этап 5: Настройка мандатного доступа
- Создайте уровни конфиденциальности.
- Назначьте мандатные метки пользователям и объектам.
- Примените модель Белла-ЛаПадулы.
Этап 6: Настройка контроля устройств
- Определите политики для USB-накопителей.
- Настройте белые списки по VID/PID и S/N.
- Ограничьте использование принтеров и Bluetooth.
Этап 7: Настройка аудита
- Выберите регистрируемые события:
- Попытки нарушения правил ЗПС
- Блокировки USB-устройств
- Успешные/неуспешные входы в систему
- Изменение системных файлов
- Настройте перенаправление логов на защищённый сервер.
- Интегрируйте с SIEM через Syslog.
Этап 8: Тестирование
После применения политик выполните:
- Попробуйте скачать и запустить бинарный файл → ЗПС должна заблокировать
- Подключите неавторизованную USB-флешку → должна последовать блокировка
- Проверьте работу легитимных бизнес-приложений
13. Сводная таблица механизмов защиты от обхода
| Вектор обхода | Механизм защиты | Уровень реализации |
|---|---|---|
| Запуск несанкционированного ПО | ЗПС (белый список) | Ядро ОС |
| Внедрение кода в процесс | Anti-Injection | Ядро ОС |
| Повышение привилегий | Контроль олицетворения | Ядро ОС |
| Кража данных через буфер обмена | Контроль Clipboard/OLE/DnD | Ядро ОС |
| Доступ к остаточной информации | Гарантированная очистка памяти | Ядро ОС |
| Подключение несанкционированных устройств | Device Control | Ядро ОС |
| Модификация системных файлов | Контроль целостности | Ядро ОС |
| Отключение средств защиты | Контроль служб Windows | Ядро ОС |
| Перехват ввода через хуки | Контроль глобальных хуков | Ядро ОС |
| Компрометация пароля | Двухфакторная аутентификация | PAM / GINA |
| Чтение данных чужого уровня | Мандатные метки (MAC) | Ядро ОС |
| Печать на несанкционированный принтер | Контроль печатных устройств | Ядро ОС |
14. Важно
Режим аудита перед блокировкой
Перед включением жёстких блокировок (Deny) на продуктивных серверах всегда переводите политики ЗПС в режим аудита (Monitoring/Log Only). Это позволит собрать статистику о легитимных запусках, не нарушая работу бизнес-процессов.
Совместимость с EPP
При использовании ViPNet SafePoint в связке с антивирусным модулем (ViPNet EndPoint Protection) убедитесь, что политики исключения антивируса корректно пересекаются с доверенными путями SafePoint.
Обязательная перезагрузка
После применения новых политик безопасности необходима перезагрузка машины, чтобы модули ядра SafePoint корректно инициализировались и подхватили новые правила фильтрации системных вызовов.
Сертификация
Продукт сертифицирован ФСТЭК России. Актуальная версия — ViPNet SafePoint 1.8 (выпущена в ноябре 2025 года), сертификация версии 1.7 завершена в июле 2025 года.
15. Функционально-связанные продукты
Для построения эшелонированной защиты ViPNet SafePoint интегрируется с:
- ViPNet IDS HS — система обнаружения вторжений для рабочих станций
- ViPNet Client 4 — программный комплекс для защиты рабочих мест (с поддержкой защищённых туннелей для удалённого доступа)
- ViPNet EndPoint Protection — защита рабочих станций от внешних и внутренних угроз (антивирус)
Важно
ViPNet SafePoint реализует комплексный подход к защите от обхода разграничительной и разделительной политик доступа, работая на уровне ядра ОС. Это означает, что все механизмы контроля перехватывают системные вызовы до того, как запрос достигнет целевого объекта, что делает обход политик практически невозможным без физических привилегий уровня ядра. Сочетание ЗПС, мандатного и дискреционного контроля, защиты от повышения привилегий и контроля устройств создаёт многоуровневую систему защиты, соответствующую требованиям ФСТЭК России к средствам защиты информации от НСД.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.