Подробный гайд: Настройка Secret Net Studio для ГИС на Windows - Часть 1
Гайд по настройке Secret Net Studio на ОС Windows в контексте подготовки/эксплуатации ГИС. Под ГИС далее понимаю государственную информационную систему; если у вас геоинформационная система — технический контур защиты будет похожим, но регуляторные требования могут отличаться.
Важно:
Конкретные названия пунктов меню, порты, параметры установки и форматы политик зависят от версии Secret Net Studio и редакций продукта. Перед внедрением сверяйтесь с официальной эксплуатационной документацией «Кода безопасности» и формуляром на сертифицированную версию.
1. Цель настройки
Настройка Secret Net Studio для ГИС на Windows обычно решает задачи:
- Защита от несанкционированного доступа к файлам, каталогам, реестру, устройствам и функциям ОС.
- Контроль съемных носителей: USB-флешки, внешние диски, оптические приводы.
- Контроль запуска приложений, если это поддерживается используемой редакцией.
- Аудит действий пользователей и администраторов.
- Централизованное управление политиками безопасности на серверах и рабочих станциях.
- Выполнение требований регуляторов для ГИС: обычно это Приказ ФСТЭК России № 17, а при обработке персональных данных дополнительно учитываются требования по ПДн.
Secret Net Studio не заменяет всю систему защиты. Для ГИС дополнительно нужны: модель угроз, организационные документы, антивирус, резервное копирование, межсетевое экранирование, контроль целостности, управление обновлениями, защита каналов связи и т.д.
2. Предварительная подготовка
2.1. Определите требования к защите
Для ГИС сначала определите:
- класс защищенности: К3, К2 или К1;
- актуальные угрозы;
- перечень защищаемой информации;
- категории пользователей: администраторы ИБ, администраторы ОС, операторы ГИС, пользователи, сервисные учетные записи;
- перечень серверов: серверы приложений, СУБД, терминальные серверы, файловые серверы, серверы управления;
- необходимость аттестации ГИС.
Если ГИС обрабатывает персональные данные, дополнительно учитывайте требования по защите ПДн.
2.2. Проверьте лицензионную и сертификационную часть
Перед установкой убедитесь, что:
- используется сертифицированная версия Secret Net Studio, подходящая для вашего класса защищенности;
- сертификат ФСТЭК действующий;
- есть лицензионные ключи или файлы активации;
- версия совместима с вашими ОС Windows;
- есть доступ к обновлениям и документации.
Для аттестуемой ГИС важно применять продукт в соответствии с формуляром и эксплуатационной документацией.
3. Типовая архитектура
3.1. Компоненты
Обычно схема включает:
| Компонент | Назначение |
|---|---|
| Сервер управления Secret Net Studio | Центральное хранение политик, управление агентами, сбор событий |
| База данных | Хранение настроек, событий, журналов |
| Консоль администратора | Управление политиками, просмотр отчетов |
| Агенты на конечных узлах | Применение политик на серверах и рабочих станциях Windows |
| SIEM/журналирование | Опционально, централизованный сбор логов |
3.2. Рекомендуемая схема для ГИС
Для небольшой ГИС допустимо размещать сервер управления и СУБД на одном сервере.
Для ГИС класса К2/К1 лучше:
- отдельный сервер управления;
- отдельный сервер БД или хотя бы выделенные ресурсы под БД;
- резервное копирование БД и политик;
- разделение ролей администратора ИБ, администратора ОС и аудитора;
- тестовый контур перед внедрением.
4. Требования к инфраструктуре Windows
4.1. Операционные системы
Проверьте поддержку:
- серверов управления;
- агентов;
- консоли администратора;
- СУБД;
- доменных контроллеров, если используется Active Directory.
Типовые варианты:
- Windows Server поддерживаемых версий;
- клиентские Windows 10/11 для АРМ пользователей и администраторов;
- домен Active Directory или рабочая группа — зависит от вашей инфраструктуры.
4.2. Сетевые требования
Перед установкой определите:
- адреса сервера управления;
- порты для агентов и консоли;
- доступность СУБД;
- необходимость доступа к интернету для активации и обновлений;
- правила межсетевых экранов.
Типовая схема, но обязательно сверьте с документацией вашей версии:
| Направление | Назначение |
|---|---|
| Агент → сервер управления | Регистрация, получение политик, отправка событий |
| Консоль → сервер управления | Администрирование |
| Сервер управления → СУБД | Работа с базой данных |
| Сервер управления → доменные контроллеры | Интеграция с AD, проверка учетных записей |
| Сервер управления → интернет | Активация/обновления, если разрешено политикой организации |
Рекомендация:
Управление должно идти по защищенному каналу, если продукт поддерживает HTTPS/сертификаты — используйте его.
4.3. Время
Настройте единый источник времени:
w32tm /query /status
w32tm /query /source
Для домена обычно используется контроллер домена с ролью эмулятора PDC. Корректное время критично для аудита, сертификатов и расследований.
5. Подготовка учетных записей
5.1. Группы в Active Directory
Рекомендуется создать отдельные группы безопасности:
| Группа | Назначение |
|---|---|
SN_Admins |
Администраторы Secret Net Studio |
SN_Auditors |
Аудиторы, просмотр журналов без права изменения политик |
SN_Agents |
Компьютеры с установленным агентом |
SN_Service |
Сервисные учетные записи |
GIS_Users |
Пользователи ГИС |
GIS_ServiceAccounts |
Сервисные учетные записи приложений ГИС |
5.2. Принцип минимальных прав
Не используйте доменную учетную запись с правами администратора домена для службы агента.
Рекомендуется:
- для установки агента — временная учетная запись с локальными административными правами на целевых узлах;
- для работы службы агента — локальная системная учетная запись или выделенная сервисная учетная запись с минимальными правами;
- для консоли — именные учетные записи с ролями в Secret Net Studio.
5.3. Разделение полномочий
Для ГИС важно не смешивать роли:
| Роль | Права |
|---|---|
| Администратор ОС | Управление серверами, службами, обновлениями |
| Администратор СЗИ | Настройка Secret Net Studio |
| Аудитор/ИБ | Просмотр журналов, отчетов, контроль нарушений |
| Оператор ГИС | Работа в прикладной системе |
| Пользователь | Доступ только к необходимым ресурсам |
Идеально, если один человек не имеет одновременно полных прав администратора ОС, администратора СЗИ и аудитора.
6. Подготовка сервера управления
6.1. Установка базовых компонентов
На выделенном сервере управления:
- Установите актуальную редакцию Windows Server.
- Присвойте постоянное имя, например
SN-MGT. - Задайте статический IP-адрес или зарезервируйте адрес в DHCP.
- Настройте DNS-имя.
- Установите обновления ОС.
- Проверьте дату и время.
- Установите необходимые зависимости, которые требует инсталлятор Secret Net Studio: .NET Framework, Visual C++, компоненты IIS или другие, если они указаны в документации.
- Установите СУБД, если используется отдельная база.
6.2. Дисковая подсистема
Заложите место с запасом:
- база данных;
- журналы событий;
- резервные копии;
- логи ОС;
- временные файлы установщика.
Для журналов безопасности и событий СЗИ место лучше планировать с учетом срока хранения логов.
7. Установка сервера управления Secret Net Studio
Ниже — обобщенный порядок.
7.1. Запуск установки
- Скопируйте дистрибутив на сервер управления.
- Проверьте контрольную сумму дистрибутива, если это предусмотрено процедурой организации.
- Запустите установку от имени администратора.
- Выберите компоненты:
- сервер управления;
- консоль администратора;
- компоненты взаимодействия с агентами;
- при необходимости веб-компоненты или дополнительные сервисы.
7.2. Настройка базы данных
Варианты:
- использовать СУБД, поставляемую/поддерживаемую продуктом;
- подключить внешнюю СУБД;
- для тестовой среды допустима встроенная/локальная БД, если поддерживается.
Рекомендации:
- задайте отдельные учетные записи для доступа к БД;
- не используйте учетные записи
sa/полные административные права БД без необходимости; - включите резервное копирование БД;
- ограничьте доступ к серверу БД по сети.
7.3. Импорт лицензии
После установки:
- Откройте консоль управления.
- Импортируйте лицензионный ключ или файл лицензии.
- Проверьте срок действия лицензии.
- Проверьте доступные функции редакции.
- Сохраните резервную копию лицензионных данных согласно внутренним процедурам.
7.4. Создание администраторов
Создайте именные учетные записи администраторов Secret Net Studio: - администратор безопасности; - администратор сопровождения; - аудитор.
Не используйте общую учетную запись вида admin для всех.
8. Установка агентов на серверы и рабочие станции
8.1. Создание установочного пакета агента
В консоли управления обычно формируется пакет агента, в котором указываются:
- адрес сервера управления;
- порт;
- параметры аутентификации агента;
- сертификат или ключ подключения, если используется;
- параметры начальной регистрации.
Не включайте в пакет лишние привилегии и не храните его в общедоступной сетевой папке без контроля доступа.
8.2. Пилотная установка
Перед массовым развертыванием установите агент на тестовом узле:
- Сервер ГИС в тестовом контуре.
- АРМ администратора ИБ.
- АРМ обычного пользователя.
- При наличии — терминальный сервер.
Проверьте:
- агент регистрируется на сервере управления;
- политика применяется;
- нет конфликта с антивирусом;
- не блокируются критичные службы ГИС;
- события приходят в консоль.
8.3. Массовое развертывание
Способы установки:
- вручную на небольшом числе узлов;
- через групповые политики Active Directory;
- через SCCM/MECM;
- через скрипт запуска/входа;
- через систему управления конфигурациями.
Пример концепции для GPO:
- Создайте сетевую папку с пакетом агента.
- Выдайте права на чтение только компьютерам или группе установки.
- Настройте
Computer Configuration → Policies → Software Installation. - Назначьте пакет на организационное подразделение с серверами/АРМ.
- После установки проверьте регистрацию агентов.
Если используете скрипт, храните параметры установки в защищенном виде. Не публикуйте ключи подключения в общедоступных скриптах.
9. Базовая настройка политик для ГИС
Secret Net Studio удобно настраивать не «одной политикой на всё», а набором политик по типам узлов.
9.1. Структура политик
Рекомендуется создать отдельные группы политик:
| Группа узлов | Пример политик |
|---|---|
| Серверы приложений ГИС | Жесткий контроль запуска, защита каталогов приложения, запрет съемных носителей |
| Серверы СУБД | Минимальный интерактивный доступ, защита файлов БД, аудит доступа |
| Файловые серверы ГИС | Контроль доступа к каталогам, запрет копирования на съемные носители |
| АРМ пользователей | Запрет локального администратора, контроль USB, аудит входа |
| АРМ администраторов | Более строгий контроль, запрет запуска неподписанных утилит, контроль привилегий |
| Терминальные серверы | Профильные ограничения, контроль устройств, контроль буфера/печати при наличии функции |
9.2. Общие параметры агента
В политике агента рекомендуется включить:
- защиту от удаления агента;
- защиту от остановки служб агентом без прав администратора;
- запрет изменения настроек пользователем;
- обязательную регистрацию событий;
- контроль целостности компонентов, если поддерживается;
- автоматическое применение политик с сервера управления;
- оповещение при недоступности сервера управления.
9.3. Управление съемными носителями
Для ГИС типовая безопасная модель:
| Тип устройства | Пользователи | Администраторы/исключения |
|---|---|---|
| USB-флешки | Запрещено | Разрешено только по заявке/исключению |
| Внешние жесткие диски | Запрещено | Только ИБ/администраторы при необходимости |
| CD/DVD | Только чтение или запрет записи | По решению ИБ |
| Карты памяти | Запрещено | Исключения по заявке |
| Клавиатура/мышь | Разрешено | Разрешено |
| Принтеры | Разрешено только одобренные | Контроль печати при необходимости |
Рекомендация:
Не делайте «полный доступ всем». Лучше использовать временные исключения по заявке.
9.4. Контроль файлов и каталогов
Для серверов и АРМ ГИС настройте правила доступа к критичным каталогам.
Пример для сервера ГИС:
| Объект | Кто имеет доступ | Права |
|---|---|---|
C:\Windows |
Система, администраторы | Полный; пользователям только чтение/исполнение |
C:\Program Files |
Система, администраторы | Изменение только администраторам |
| Каталог приложения ГИС | Сервисная учетная запись приложения | Чтение/запись только в необходимых подкаталогах |
| Каталог данных ГИС | Пользователи ГИС | Чтение/запись по ролям |
| Каталог логов | Сервиса приложения | Запись; администраторам чтение; пользователям запрет |
| Резервные копии | Только резервная служба и администраторы резервного копирования | Чтение/запись |
| Временные каталоги пользователей | Пользователи | Без запуска исполняемых файлов, если есть такая функция |
Важно:
Не закрывайте доступ к файлам, которые необходимы для работы служб ГИС. Сначала тестируйте правила в режиме «аудит», затем переводите в «блокировать».
9.5. Контроль реестра
Минимально стоит контролировать изменение критичных ключей:
- автозагрузка;
- службы;
- параметры безопасности системы;
- сетевые параметры;
- параметры антивируса/СЗИ, если это не нарушает их обновление.
Примеры защищаемых веток:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKLM\System\CurrentControlSet\Services
HKLM\Software\Policies
Пользователям изменение таких веток должно быть запрещено.
9.6. Контроль запуска приложений
Если редакция поддерживает контроль приложений, для ГИС лучше использовать модель белого списка.
Пример:
| Категория | Правило |
|---|---|
| Серверы ГИС | Разрешены только компоненты ГИС, системные службы, агент мониторинга, антивирус |
| АРМ пользователей | Разрешены браузер, офисные приложения, клиент ГИС, средства удаленной поддержки по списку |
| АРМ администраторов | Разрешены административные утилиты из утвержденного перечня |
| Все узлы | Запрет запуска исполняемых файлов из пользовательских временных каталогов |
Особенно важно блокировать запуск из:
%TEMP%
%TMP%
%APPDATA%
%LOCALAPPDATA%\Temp
Общие сетевые папки с правами записи пользователей
Съемные носители
Если встроенного контроля запуска недостаточно или он не применяется в вашей редакции, используйте дополнительные механизмы Windows: AppLocker или WDAC.
9.7. Контроль печати
Для ГИС часто требуется:
- разрешить только корпоративные принтеры;
- запретить печать на локальные/сетевые принтеры вне списка;
- вести журнал печати;
- при необходимости запрещать печать конфиденциальных документов.
9.8. Контроль сетевых подключений
Если компонент контроля сети присутствует в вашей редакции:
- запретите несанкционированные сетевые адаптеры;
- ограничьте использование модемов и мобильных устройств;
- контролируйте общий доступ к файлам;
Если сетевой контроль не входит в редакцию, закрывайте сетевые риски межсетевыми экранами и настройками Windows.
10. Настройка аудита
Аудит — критичная часть для ГИС. Даже если политики блокируют действия, должны оставаться журналы.
10.1. События, которые обычно нужно фиксировать
Рекомендуется включить события:
- вход и выход пользователей;
- неудачные попытки входа;
- блокировка учетной записи;
- использование привилегий;
- изменение политик безопасности;
- создание/изменение/удаление учетных записей;
- доступ к защищаемым файлам и каталогам;
- подключение съемных устройств;
- попытки копирования на съемные носители;
- запуск заблокированных приложений;
- изменения в службах;
- остановка/удаление агента СЗИ;
- изменение настроек Secret Net Studio;
- действия администраторов в консоли управления.
10.2. Срок хранения
Рекомендуемая практика:
- оперативные журналы на сервере управления — не менее 30–90 дней;
- архивные журналы — от 6 до 12 месяцев;
- для критичных систем и расследований — дольше, согласно внутренней политике.
Точный срок хранения определите в организационных документах ГИС.
10.3. Интеграция с SIEM
Если есть SIEM:
- передавайте события из Secret Net Studio;
- передавайте события безопасности Windows;
- настройте корреляцию:
- массовые неудачные входы;
- подключение съемного носителя и последующее копирование;
- изменение политик ИБ;
- остановка служб защиты;
- вход администратора во внерабочее время;
- попытки доступа к файлам ГИС вне рабочих ролей.
11. Дополнительная защита самой ОС Windows
Secret Net Studio должен работать в комплексе с базовой настройкой Windows.
11.1. Парольная политика
Рекомендуемые минимальные параметры для инфраструктуры ГИС:
| Параметр | Рекомендация |
|---|---|
| Длина пароля пользователя | не менее 12 символов |
| Длина пароля администратора | не менее 14 символов |
| Сложность | включена |
| Срок действия пароля | 60–90 дней |
| История паролей | 12–24 пароля |
| Минимальный срок действия пароля | 1 день |
| Блокировка после неудачных попыток | 5–10 попыток |
| Длительность блокировки | 15–30 минут |
Для сервисных учетных записей лучше использовать длинные пароли или управляемые секреты, а не менять их часто вручную.
11.2. Локальные политики
Настройте через групповые политики:
- запрет гостевой учетной записи;
- переименование встроенной учетной записи администратора;
- запрет анонимного перечисления пользователей и общих ресурсов;
- ограничение удаленного доступа администраторов;
- контроль использования удаленного реестра;
- требование подписи SMB, где возможно;
- ограничение автозапуска со съемных носителей.
11.3. Аудит Windows
Включите расширенный аудит.
Пример просмотра текущих категорий:
auditpol /get /category:*
Пример включения части категорий для англоязычной системы:
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
auditpol /set /subcategory:"Logoff" /success:enable
auditpol /set /subcategory:"Special Logon" /success:enable
auditpol /set /subcategory:"Account Lockout" /failure:enable
auditpol /set /subcategory:"User Account Management" /success:enable /failure:enable
auditpol /set /subcategory:"Security Group Management" /success:enable
auditpol /set /subcategory:"File System" /success:enable /failure:enable
auditpol /set /subcategory:"Registry" /success:enable /failure:enable
auditpol /set /subcategory:"Process Creation" /success:enable
auditpol /set /subcategory:"Audit Policy Change" /success:enable /failure:enable
auditpol /set /subcategory:"Authentication Policy Change" /success:enable
auditpol /set /subcategory:"Security State Change" /success:enable
auditpol /set /subcategory:"Security System Extension" /success:enable
auditpol /set /subcategory:"System Integrity" /success:enable /failure:enable
auditpol /set /subcategory:"Sensitive Privilege Use" /success:enable /failure:enable
Для русской версии Windows имена подкатегорий могут отличаться.
Сначала выполните:
auditpol /list /subcategory:*
11.4. Размер журналов событий
Увеличьте размеры журналов:
- Security;
- System;
- Application;
- PowerShell;
- журналы Secret Net Studio, если они пишутся отдельно.
Практика:
Для серверов с большим числом событий начинать с 1 ГБ и выше, далее подбирать по факту.
11.5. PowerShell
Рекомендуется включить:
- журналирование блоков скриптов;
- журналирование модулей;
- ограничить выполнение скриптов для обычных пользователей.
Проверка текущего режима:
Get-ExecutionPolicy -List
Для пользовательских машин часто используют RemoteSigned или AllSigned, но решение зависит от процессов организации.
11.6. RDP
Если используется удаленный рабочий стол:
- включите NLA;
- разрешите RDP только администраторам и поддержке;
- ограничьте источник подключения межсетевым экраном;
- отключите RDP там, где он не нужен;
- ведите журнал подключений.
Пример проверки состояния RDP:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections"
Значение 0 обычно означает, что RDP разрешен.
11.7. Обновления
Настройте регулярную установку обновлений:
- обновления ОС;
- обновления Secret Net Studio;
- обновления антивируса;
- обновления прикладного ПО ГИС.
Для критичных серверов используйте тестовое окно и резервное копирование перед установкой.
12. Настройка ролей в Secret Net Studio
Рекомендуемая модель ролей:
| Роль | Что может | Что не должен |
|---|---|---|
| Администратор СЗИ | Создавать политики, устанавливать агенты, управлять конфигурацией | Не должен быть единственным аудитором |
| Аудитор ИБ | Просматривать журналы, формировать отчеты | Не должен менять политики |
| Администратор ОС | Управлять серверами, службами, обновлениями | Не должен отключать защиту без согласования |
| Оператор ГИС | Работать в прикладной системе | Не должен иметь локальных административных прав |
| Служба поддержки | Диагностика, помощь пользователям | Только минимально необходимые права |
13. Настройка резервного копирования
Обязательно резервируйте:
- Базу данных Secret Net Studio.
- Конфигурации политик.
- Лицензионные данные.
- Ключи/сертификаты взаимодействия, если применимо.
- Журналы событий.
- Установочные пакеты агентов.
- Документацию по настройке.
Рекомендации:
- ежедневный бэкап БД;
- еженедельная полная проверка восстановимости;
- хранение копий в защищенном месте;
- ограничение доступа к резервным копиям.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.