Подробный гайд: Настройка Secret Net Studio для ГИС на Windows - Часть 1

Пошаговый гайд по настройке Secret Net Studio для ГИС на Windows: установка сервера, политики безопасности, аудит и резервное копирование.

2026.08.31                  


Подробный гайд: Настройка Secret Net Studio для ГИС на Windows - Часть 1Подробный гайд: Настройка Secret Net Studio для ГИС на Windows - Часть 1 Гайд по настройке Secret Net Studio на ОС Windows в контексте подготовки/эксплуатации ГИС. Под ГИС далее понимаю государственную информационную систему; если у вас геоинформационная система — технический контур защиты будет похожим, но регуляторные требования могут отличаться.

Важно:

Конкретные названия пунктов меню, порты, параметры установки и форматы политик зависят от версии Secret Net Studio и редакций продукта. Перед внедрением сверяйтесь с официальной эксплуатационной документацией «Кода безопасности» и формуляром на сертифицированную версию.




1. Цель настройки

Настройка Secret Net Studio для ГИС на Windows обычно решает задачи:

  1. Защита от несанкционированного доступа к файлам, каталогам, реестру, устройствам и функциям ОС.
  2. Контроль съемных носителей: USB-флешки, внешние диски, оптические приводы.
  3. Контроль запуска приложений, если это поддерживается используемой редакцией.
  4. Аудит действий пользователей и администраторов.
  5. Централизованное управление политиками безопасности на серверах и рабочих станциях.
  6. Выполнение требований регуляторов для ГИС: обычно это Приказ ФСТЭК России № 17, а при обработке персональных данных дополнительно учитываются требования по ПДн.

Secret Net Studio не заменяет всю систему защиты. Для ГИС дополнительно нужны: модель угроз, организационные документы, антивирус, резервное копирование, межсетевое экранирование, контроль целостности, управление обновлениями, защита каналов связи и т.д.


2. Предварительная подготовка

2.1. Определите требования к защите

Для ГИС сначала определите:

  • класс защищенности: К3, К2 или К1;
  • актуальные угрозы;
  • перечень защищаемой информации;
  • категории пользователей: администраторы ИБ, администраторы ОС, операторы ГИС, пользователи, сервисные учетные записи;
  • перечень серверов: серверы приложений, СУБД, терминальные серверы, файловые серверы, серверы управления;
  • необходимость аттестации ГИС.

Если ГИС обрабатывает персональные данные, дополнительно учитывайте требования по защите ПДн.


2.2. Проверьте лицензионную и сертификационную часть

Перед установкой убедитесь, что:

  • используется сертифицированная версия Secret Net Studio, подходящая для вашего класса защищенности;
  • сертификат ФСТЭК действующий;
  • есть лицензионные ключи или файлы активации;
  • версия совместима с вашими ОС Windows;
  • есть доступ к обновлениям и документации.

Для аттестуемой ГИС важно применять продукт в соответствии с формуляром и эксплуатационной документацией.


3. Типовая архитектура

3.1. Компоненты

Обычно схема включает:

Компонент Назначение
Сервер управления Secret Net Studio Центральное хранение политик, управление агентами, сбор событий
База данных Хранение настроек, событий, журналов
Консоль администратора Управление политиками, просмотр отчетов
Агенты на конечных узлах Применение политик на серверах и рабочих станциях Windows
SIEM/журналирование Опционально, централизованный сбор логов

3.2. Рекомендуемая схема для ГИС

Для небольшой ГИС допустимо размещать сервер управления и СУБД на одном сервере.

Для ГИС класса К2/К1 лучше:

  • отдельный сервер управления;
  • отдельный сервер БД или хотя бы выделенные ресурсы под БД;
  • резервное копирование БД и политик;
  • разделение ролей администратора ИБ, администратора ОС и аудитора;
  • тестовый контур перед внедрением.

4. Требования к инфраструктуре Windows

4.1. Операционные системы

Проверьте поддержку:

  • серверов управления;
  • агентов;
  • консоли администратора;
  • СУБД;
  • доменных контроллеров, если используется Active Directory.

Типовые варианты:

  • Windows Server поддерживаемых версий;
  • клиентские Windows 10/11 для АРМ пользователей и администраторов;
  • домен Active Directory или рабочая группа — зависит от вашей инфраструктуры.

4.2. Сетевые требования

Перед установкой определите:

  • адреса сервера управления;
  • порты для агентов и консоли;
  • доступность СУБД;
  • необходимость доступа к интернету для активации и обновлений;
  • правила межсетевых экранов.



Типовая схема, но обязательно сверьте с документацией вашей версии:

Направление Назначение
Агент → сервер управления Регистрация, получение политик, отправка событий
Консоль → сервер управления Администрирование
Сервер управления → СУБД Работа с базой данных
Сервер управления → доменные контроллеры Интеграция с AD, проверка учетных записей
Сервер управления → интернет Активация/обновления, если разрешено политикой организации

Рекомендация:

Управление должно идти по защищенному каналу, если продукт поддерживает HTTPS/сертификаты — используйте его.


4.3. Время

Настройте единый источник времени:

w32tm /query /status
w32tm /query /source

Для домена обычно используется контроллер домена с ролью эмулятора PDC. Корректное время критично для аудита, сертификатов и расследований.


5. Подготовка учетных записей

5.1. Группы в Active Directory

Рекомендуется создать отдельные группы безопасности:

Группа Назначение
SN_Admins Администраторы Secret Net Studio
SN_Auditors Аудиторы, просмотр журналов без права изменения политик
SN_Agents Компьютеры с установленным агентом
SN_Service Сервисные учетные записи
GIS_Users Пользователи ГИС
GIS_ServiceAccounts Сервисные учетные записи приложений ГИС

5.2. Принцип минимальных прав

Не используйте доменную учетную запись с правами администратора домена для службы агента.

Рекомендуется:

  • для установки агента — временная учетная запись с локальными административными правами на целевых узлах;
  • для работы службы агента — локальная системная учетная запись или выделенная сервисная учетная запись с минимальными правами;
  • для консоли — именные учетные записи с ролями в Secret Net Studio.

5.3. Разделение полномочий

Для ГИС важно не смешивать роли:

Роль Права
Администратор ОС Управление серверами, службами, обновлениями
Администратор СЗИ Настройка Secret Net Studio
Аудитор/ИБ Просмотр журналов, отчетов, контроль нарушений
Оператор ГИС Работа в прикладной системе
Пользователь Доступ только к необходимым ресурсам

Идеально, если один человек не имеет одновременно полных прав администратора ОС, администратора СЗИ и аудитора.


6. Подготовка сервера управления

6.1. Установка базовых компонентов

На выделенном сервере управления:

  1. Установите актуальную редакцию Windows Server.
  2. Присвойте постоянное имя, например SN-MGT.
  3. Задайте статический IP-адрес или зарезервируйте адрес в DHCP.
  4. Настройте DNS-имя.
  5. Установите обновления ОС.
  6. Проверьте дату и время.
  7. Установите необходимые зависимости, которые требует инсталлятор Secret Net Studio: .NET Framework, Visual C++, компоненты IIS или другие, если они указаны в документации.
  8. Установите СУБД, если используется отдельная база.

6.2. Дисковая подсистема

Заложите место с запасом:

  • база данных;
  • журналы событий;
  • резервные копии;
  • логи ОС;
  • временные файлы установщика.

Для журналов безопасности и событий СЗИ место лучше планировать с учетом срока хранения логов.


7. Установка сервера управления Secret Net Studio

Ниже — обобщенный порядок.

7.1. Запуск установки

  1. Скопируйте дистрибутив на сервер управления.
  2. Проверьте контрольную сумму дистрибутива, если это предусмотрено процедурой организации.
  3. Запустите установку от имени администратора.
  4. Выберите компоненты:
    • сервер управления;
    • консоль администратора;
    • компоненты взаимодействия с агентами;
    • при необходимости веб-компоненты или дополнительные сервисы.

7.2. Настройка базы данных



Варианты:

  • использовать СУБД, поставляемую/поддерживаемую продуктом;
  • подключить внешнюю СУБД;
  • для тестовой среды допустима встроенная/локальная БД, если поддерживается.

Рекомендации:

  • задайте отдельные учетные записи для доступа к БД;
  • не используйте учетные записи sa/полные административные права БД без необходимости;
  • включите резервное копирование БД;
  • ограничьте доступ к серверу БД по сети.

7.3. Импорт лицензии

После установки:

  1. Откройте консоль управления.
  2. Импортируйте лицензионный ключ или файл лицензии.
  3. Проверьте срок действия лицензии.
  4. Проверьте доступные функции редакции.
  5. Сохраните резервную копию лицензионных данных согласно внутренним процедурам.

7.4. Создание администраторов

Создайте именные учетные записи администраторов Secret Net Studio: - администратор безопасности; - администратор сопровождения; - аудитор.

Не используйте общую учетную запись вида admin для всех.


8. Установка агентов на серверы и рабочие станции

8.1. Создание установочного пакета агента

В консоли управления обычно формируется пакет агента, в котором указываются:

  • адрес сервера управления;
  • порт;
  • параметры аутентификации агента;
  • сертификат или ключ подключения, если используется;
  • параметры начальной регистрации.

Не включайте в пакет лишние привилегии и не храните его в общедоступной сетевой папке без контроля доступа.


8.2. Пилотная установка

Перед массовым развертыванием установите агент на тестовом узле:

  1. Сервер ГИС в тестовом контуре.
  2. АРМ администратора ИБ.
  3. АРМ обычного пользователя.
  4. При наличии — терминальный сервер.

Проверьте:

  • агент регистрируется на сервере управления;
  • политика применяется;
  • нет конфликта с антивирусом;
  • не блокируются критичные службы ГИС;
  • события приходят в консоль.

8.3. Массовое развертывание

Способы установки:

  • вручную на небольшом числе узлов;
  • через групповые политики Active Directory;
  • через SCCM/MECM;
  • через скрипт запуска/входа;
  • через систему управления конфигурациями.

Пример концепции для GPO:

  1. Создайте сетевую папку с пакетом агента.
  2. Выдайте права на чтение только компьютерам или группе установки.
  3. Настройте Computer Configuration → Policies → Software Installation.
  4. Назначьте пакет на организационное подразделение с серверами/АРМ.
  5. После установки проверьте регистрацию агентов.

Если используете скрипт, храните параметры установки в защищенном виде. Не публикуйте ключи подключения в общедоступных скриптах.


9. Базовая настройка политик для ГИС

Secret Net Studio удобно настраивать не «одной политикой на всё», а набором политик по типам узлов.


9.1. Структура политик

Рекомендуется создать отдельные группы политик:

Группа узлов Пример политик
Серверы приложений ГИС Жесткий контроль запуска, защита каталогов приложения, запрет съемных носителей
Серверы СУБД Минимальный интерактивный доступ, защита файлов БД, аудит доступа
Файловые серверы ГИС Контроль доступа к каталогам, запрет копирования на съемные носители
АРМ пользователей Запрет локального администратора, контроль USB, аудит входа
АРМ администраторов Более строгий контроль, запрет запуска неподписанных утилит, контроль привилегий
Терминальные серверы Профильные ограничения, контроль устройств, контроль буфера/печати при наличии функции

9.2. Общие параметры агента

В политике агента рекомендуется включить:

  • защиту от удаления агента;
  • защиту от остановки служб агентом без прав администратора;
  • запрет изменения настроек пользователем;
  • обязательную регистрацию событий;
  • контроль целостности компонентов, если поддерживается;
  • автоматическое применение политик с сервера управления;
  • оповещение при недоступности сервера управления.



9.3. Управление съемными носителями

Для ГИС типовая безопасная модель:

Тип устройства Пользователи Администраторы/исключения
USB-флешки Запрещено Разрешено только по заявке/исключению
Внешние жесткие диски Запрещено Только ИБ/администраторы при необходимости
CD/DVD Только чтение или запрет записи По решению ИБ
Карты памяти Запрещено Исключения по заявке
Клавиатура/мышь Разрешено Разрешено
Принтеры Разрешено только одобренные Контроль печати при необходимости

Рекомендация:

Не делайте «полный доступ всем». Лучше использовать временные исключения по заявке.


9.4. Контроль файлов и каталогов

Для серверов и АРМ ГИС настройте правила доступа к критичным каталогам.

Пример для сервера ГИС:

Объект Кто имеет доступ Права
C:\Windows Система, администраторы Полный; пользователям только чтение/исполнение
C:\Program Files Система, администраторы Изменение только администраторам
Каталог приложения ГИС Сервисная учетная запись приложения Чтение/запись только в необходимых подкаталогах
Каталог данных ГИС Пользователи ГИС Чтение/запись по ролям
Каталог логов Сервиса приложения Запись; администраторам чтение; пользователям запрет
Резервные копии Только резервная служба и администраторы резервного копирования Чтение/запись
Временные каталоги пользователей Пользователи Без запуска исполняемых файлов, если есть такая функция

Важно:

Не закрывайте доступ к файлам, которые необходимы для работы служб ГИС. Сначала тестируйте правила в режиме «аудит», затем переводите в «блокировать».


9.5. Контроль реестра

Минимально стоит контролировать изменение критичных ключей:

  • автозагрузка;
  • службы;
  • параметры безопасности системы;
  • сетевые параметры;
  • параметры антивируса/СЗИ, если это не нарушает их обновление.

Примеры защищаемых веток:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKLM\System\CurrentControlSet\Services
HKLM\Software\Policies

Пользователям изменение таких веток должно быть запрещено.


9.6. Контроль запуска приложений

Если редакция поддерживает контроль приложений, для ГИС лучше использовать модель белого списка.

Пример:

Категория Правило
Серверы ГИС Разрешены только компоненты ГИС, системные службы, агент мониторинга, антивирус
АРМ пользователей Разрешены браузер, офисные приложения, клиент ГИС, средства удаленной поддержки по списку
АРМ администраторов Разрешены административные утилиты из утвержденного перечня
Все узлы Запрет запуска исполняемых файлов из пользовательских временных каталогов

Особенно важно блокировать запуск из:

%TEMP%
%TMP%
%APPDATA%
%LOCALAPPDATA%\Temp
Общие сетевые папки с правами записи пользователей
Съемные носители

Если встроенного контроля запуска недостаточно или он не применяется в вашей редакции, используйте дополнительные механизмы Windows: AppLocker или WDAC.


9.7. Контроль печати

Для ГИС часто требуется:

  • разрешить только корпоративные принтеры;
  • запретить печать на локальные/сетевые принтеры вне списка;
  • вести журнал печати;
  • при необходимости запрещать печать конфиденциальных документов.

9.8. Контроль сетевых подключений

Если компонент контроля сети присутствует в вашей редакции:

  • запретите несанкционированные сетевые адаптеры;
  • ограничьте использование модемов и мобильных устройств;
  • контролируйте общий доступ к файлам;


Если сетевой контроль не входит в редакцию, закрывайте сетевые риски межсетевыми экранами и настройками Windows.


10. Настройка аудита

Аудит — критичная часть для ГИС. Даже если политики блокируют действия, должны оставаться журналы.

10.1. События, которые обычно нужно фиксировать

Рекомендуется включить события:

  • вход и выход пользователей;
  • неудачные попытки входа;
  • блокировка учетной записи;
  • использование привилегий;
  • изменение политик безопасности;
  • создание/изменение/удаление учетных записей;
  • доступ к защищаемым файлам и каталогам;
  • подключение съемных устройств;
  • попытки копирования на съемные носители;
  • запуск заблокированных приложений;
  • изменения в службах;
  • остановка/удаление агента СЗИ;
  • изменение настроек Secret Net Studio;
  • действия администраторов в консоли управления.

10.2. Срок хранения

Рекомендуемая практика:

  • оперативные журналы на сервере управления — не менее 30–90 дней;
  • архивные журналы — от 6 до 12 месяцев;
  • для критичных систем и расследований — дольше, согласно внутренней политике.

Точный срок хранения определите в организационных документах ГИС.


10.3. Интеграция с SIEM

Если есть SIEM:

  • передавайте события из Secret Net Studio;
  • передавайте события безопасности Windows;
  • настройте корреляцию:
    • массовые неудачные входы;
    • подключение съемного носителя и последующее копирование;
    • изменение политик ИБ;
    • остановка служб защиты;
    • вход администратора во внерабочее время;
    • попытки доступа к файлам ГИС вне рабочих ролей.

11. Дополнительная защита самой ОС Windows

Secret Net Studio должен работать в комплексе с базовой настройкой Windows.

11.1. Парольная политика

Рекомендуемые минимальные параметры для инфраструктуры ГИС:

Параметр Рекомендация
Длина пароля пользователя не менее 12 символов
Длина пароля администратора не менее 14 символов
Сложность включена
Срок действия пароля 60–90 дней
История паролей 12–24 пароля
Минимальный срок действия пароля 1 день
Блокировка после неудачных попыток 5–10 попыток
Длительность блокировки 15–30 минут

Для сервисных учетных записей лучше использовать длинные пароли или управляемые секреты, а не менять их часто вручную.


11.2. Локальные политики

Настройте через групповые политики:

  • запрет гостевой учетной записи;
  • переименование встроенной учетной записи администратора;
  • запрет анонимного перечисления пользователей и общих ресурсов;
  • ограничение удаленного доступа администраторов;
  • контроль использования удаленного реестра;
  • требование подписи SMB, где возможно;
  • ограничение автозапуска со съемных носителей.

11.3. Аудит Windows

Включите расширенный аудит.

Пример просмотра текущих категорий:

auditpol /get /category:*

Пример включения части категорий для англоязычной системы:

auditpol /set /subcategory:"Logon" /success:enable /failure:enable
auditpol /set /subcategory:"Logoff" /success:enable
auditpol /set /subcategory:"Special Logon" /success:enable
auditpol /set /subcategory:"Account Lockout" /failure:enable
auditpol /set /subcategory:"User Account Management" /success:enable /failure:enable
auditpol /set /subcategory:"Security Group Management" /success:enable
auditpol /set /subcategory:"File System" /success:enable /failure:enable
auditpol /set /subcategory:"Registry" /success:enable /failure:enable
auditpol /set /subcategory:"Process Creation" /success:enable
auditpol /set /subcategory:"Audit Policy Change" /success:enable /failure:enable
auditpol /set /subcategory:"Authentication Policy Change" /success:enable
auditpol /set /subcategory:"Security State Change" /success:enable
auditpol /set /subcategory:"Security System Extension" /success:enable
auditpol /set /subcategory:"System Integrity" /success:enable /failure:enable
auditpol /set /subcategory:"Sensitive Privilege Use" /success:enable /failure:enable


Для русской версии Windows имена подкатегорий могут отличаться.

Сначала выполните:

auditpol /list /subcategory:*

11.4. Размер журналов событий

Увеличьте размеры журналов:

  • Security;
  • System;
  • Application;
  • PowerShell;
  • журналы Secret Net Studio, если они пишутся отдельно.

Практика:

Для серверов с большим числом событий начинать с 1 ГБ и выше, далее подбирать по факту.


11.5. PowerShell

Рекомендуется включить:

  • журналирование блоков скриптов;
  • журналирование модулей;
  • ограничить выполнение скриптов для обычных пользователей.

Проверка текущего режима:

Get-ExecutionPolicy -List

Для пользовательских машин часто используют RemoteSigned или AllSigned, но решение зависит от процессов организации.


11.6. RDP

Если используется удаленный рабочий стол:

  • включите NLA;
  • разрешите RDP только администраторам и поддержке;
  • ограничьте источник подключения межсетевым экраном;
  • отключите RDP там, где он не нужен;
  • ведите журнал подключений.

Пример проверки состояния RDP:

Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name "fDenyTSConnections"

Значение 0 обычно означает, что RDP разрешен.


11.7. Обновления

Настройте регулярную установку обновлений:

  • обновления ОС;
  • обновления Secret Net Studio;
  • обновления антивируса;
  • обновления прикладного ПО ГИС.

Для критичных серверов используйте тестовое окно и резервное копирование перед установкой.


12. Настройка ролей в Secret Net Studio

Рекомендуемая модель ролей:

Роль Что может Что не должен
Администратор СЗИ Создавать политики, устанавливать агенты, управлять конфигурацией Не должен быть единственным аудитором
Аудитор ИБ Просматривать журналы, формировать отчеты Не должен менять политики
Администратор ОС Управлять серверами, службами, обновлениями Не должен отключать защиту без согласования
Оператор ГИС Работать в прикладной системе Не должен иметь локальных административных прав
Служба поддержки Диагностика, помощь пользователям Только минимально необходимые права

13. Настройка резервного копирования

Обязательно резервируйте:

  1. Базу данных Secret Net Studio.
  2. Конфигурации политик.
  3. Лицензионные данные.
  4. Ключи/сертификаты взаимодействия, если применимо.
  5. Журналы событий.
  6. Установочные пакеты агентов.
  7. Документацию по настройке.

Рекомендации:

  • ежедневный бэкап БД;
  • еженедельная полная проверка восстановимости;
  • хранение копий в защищенном месте;
  • ограничение доступа к резервным копиям.

Продолжение в Части 2


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта