Подробный гайд: Настройка Secret Net Studio для ГИС на Windows - Часть 2

Пошаговый гайд по настройке Secret Net Studio для ГИС на Windows: установка сервера, политики безопасности, аудит и резервное копирование.

2026.08.31                  


Подробный гайд: Настройка Secret Net Studio для ГИС на Windows - Часть 2Подробный гайд: Настройка Secret Net Studio для ГИС на Windows - Часть 2 Начало в Части 1


14. Обновление Secret Net Studio

Порядок обычно такой:

  1. Ознакомьтесь с примечаниями к релизу.
  2. Проверьте совместимость с ОС и СУБД.
  3. Сделайте резервную копию БД и политик.
  4. Обновите тестовый сервер управления.
  5. Обновите агенты на тестовых узлах.
  6. Проверьте применение политик.
  7. Обновите рабочие серверы и АРМ партиями.
  8. Проверьте журналы и работоспособность ГИС.

Не обновляйте сразу всю инфраструктуру без пилота.




15. Пример типовых политик для ГИС

Ниже — примерная матрица настроек. Адаптируйте под вашу модель угроз.

15.1. АРМ пользователя ГИС

Параметр Значение
Локальный администратор у пользователя Нет
USB-накопители Запрет
Внешние диски Запрет
Принтеры Только корпоративные
Запуск из %TEMP% Запрет
Доступ к системным каталогам на запись Запрет
Аудит входа Включен
Аудит доступа к файлам ГИС Включен

15.2. Сервер приложения ГИС

Параметр Значение
Интерактивный вход пользователей Запрещен
Установка ПО Только администраторы
Съемные носители Запрет
Запуск приложений Только белый список
Изменение каталога приложения Только сервисная учетная запись
Логи приложения Защита от удаления пользователями
Сетевой доступ Только необходимые порты ГИС и СУБД

15.3. Сервер СУБД

Параметр Значение
Доступ к файлам БД Только служба СУБД и резервное копирование
Запуск сторонних программ Максимально ограничен
USB Запрет
Аудит административных действий Включен
Доступ администраторов ОС Только по заявке/сопровождению

15.4. АРМ администратора

Параметр Значение
Локальный администратор Только выданный администратору, не общий
USB Ограниченно или по исключению
Установка ПО Только одобренное
Браузер Отдельный профиль, минимальные расширения
Аудит действий Расширенный

16. Ввод в эксплуатацию

16.1. Пилотный контур

Сначала разверните на ограниченной группе:

  • 1–2 сервера ГИС;
  • 5–10 АРМ пользователей;
  • 1–2 АРМ администраторов;
  • терминальный сервер, если есть.

Проверьте:

  • нет ложных блокировок;
  • ГИС работает стабильно;
  • печать работает;
  • сканеры и специфичные устройства работают или корректно заблокированы;
  • обновления не ломают агенты;
  • журналы поступают.

16.2. Промышленная эксплуатация

После пилота:

  1. Утвердите политики.
  2. Разверните агенты на все целевые узлы.
  3. Переведите правила из режима аудита в режим блокировки там, где это безопасно.
  4. Настройте оповещения.
  5. Назначьте ответственных за разбор событий.
  6. Включите резервное копирование.
  7. Оформите эксплуатационные документы.

17. Тестирование после настройки

Проведите приемо-сдаточные проверки.

17.1. Проверки пользователей

Проверка Ожидаемый результат
Подключить USB-флешку Запрещено или разрешено только по исключению
Скопировать файл на флешку Запрещено/логируется
Запустить файл из %TEMP% Запрещено
Изменить системный файл без прав Запрещено
Открыть чужой каталог ГИС Запрещено согласно правам

17.2. Проверки администраторов

Проверка Ожидаемый результат
Остановить службу агента без прав Запрещено
Удалить агент без прав Запрещено
Изменить политику без роли Запрещено
Отключить аудит Должно фиксироваться и быть запрещено

17.3. Проверки сервера управления

Проверка Ожидаемый результат
Агенты на связи Да
Политика доставляется Да
События приходят Да
Резервная копия создается Да
Восстановление из копии Успешно

18. Типичные ошибки

1. Слишком жесткие правила без пилота

Результат: останавливается работа ГИС, пользователи ищут обходные пути.

2. Нет исключений для сервисных учетных записей

Результат: службы ГИС не могут читать/писать необходимые файлы.

3. Общие учетные записи администраторов

Результат: невозможно определить, кто изменил политику или отключил защиту.

4. Политика настроена, но аудит не включен



Результат: есть блокировки, но нет доказательной базы.

5. Нет резервных копий политик и БД

Результат: при сбое сервера управления восстановление занимает длительное время.

6. Агент установлен, но не защищен от удаления

Результат: пользователь или вредоносное ПО может удалить компонент защиты.

7. Не учитываются антивирус и другие СЗИ

Результат: конфликты, высокая нагрузка, ложные блокировки.

8. Не обновляются лицензии и версии

Результат: риск остановки защиты и несоответствия требованиям.

9. Нет регламента реагирования на события

Результат: журналы есть, но никто их не разбирает.

10. Попытка закрыть ГИС только одним Secret Net Studio

Результат: остаются незакрытыми сетевые, прикладные и организационные угрозы.


19. Комплект документов для ГИС

Для фактической эксплуатации и возможной аттестации подготовьте:

  1. Модель угроз и нарушителя.
  2. Техническое задание на защиту информации.
  3. Перечень защищаемых ресурсов.
  4. Матрицу доступа.
  5. Регламент администрирования Secret Net Studio.
  6. Инструкцию пользователя.
  7. Инструкцию администратора ИБ.
  8. Инструкцию аудитора.
  9. Порядок реагирования на инциденты.
  10. Порядок резервного копирования и восстановления.
  11. Журнал изменений конфигурации.
  12. Отчеты о тестировании.
  13. Формуляры/паспорта на средство защиты.
  14. Документы на лицензию.
  15. Акты ввода в эксплуатацию.

20. Пошаговый чек-лист

Подготовка

  • [ ] Определен класс защищенности ГИС.
  • [ ] Разработана/актуализирована модель угроз.
  • [ ] Выбрана сертифицированная версия Secret Net Studio.
  • [ ] Проверены лицензии.
  • [ ] Определены серверы и АРМ для защиты.
  • [ ] Подготовлены учетные записи и группы.
  • [ ] Настроено время.
  • [ ] Подготовлены сетевые доступы.
  • [ ] Выделено место на дисках.

Установка

  • [ ] Установлен сервер управления.
  • [ ] Подключена база данных.
  • [ ] Импортирована лицензия.
  • [ ] Созданы именные администраторы.
  • [ ] Разделены роли администратора и аудитора.
  • [ ] Создан пакет агента.
  • [ ] Выполнена пилотная установка.

Настройка

  • [ ] Настроены политики для серверов.
  • [ ] Настроены политики для АРМ пользователей.
  • [ ] Настроены политики для АРМ администраторов.
  • [ ] Настроен контроль съемных носителей.
  • [ ] Настроен контроль файлов/каталогов.
  • [ ] Настроен контроль реестра.
  • [ ] Настроен контроль запуска приложений, если доступен.
  • [ ] Настроен аудит.
  • [ ] Настроены оповещения.
  • [ ] Настроено резервное копирование.

Эксплуатация

  • [ ] Агенты видны в консоли.
  • [ ] Политики применяются.
  • [ ] События поступают.
  • [ ] Логи сохраняются нужный срок.
  • [ ] Резервные копии создаются.
  • [ ] Проверено восстановление.
  • [ ] Проведены тестовые нарушения.
  • [ ] Назначены ответственные за разбор событий.
  • [ ] Оформлены эксплуатационные документы.

21. Рекомендуемая последовательность внедрения

Чтобы снизить риск остановки ГИС, лучше действовать так:

1. Обследование

Инвентаризация серверов, АРМ, пользователей, сервисных учетных записей, общих папок, принтеров, съемных устройств.

2. Проект

Матрица доступа, правила для USB, файлов, реестра, приложений, журналов.

3. Тестовый стенд

Установка сервера управления, агентов, проверка политик в режиме аудита.

4. Пилот

Небольшая группа пользователей и серверов, сбор ложных срабатываний.

5. Корректировка политик

Создание исключений для легитимного ПО и устройств.

6. Промышленное развертывание

Установка агентов на целевую инфраструктуру.

7. Включение блокировок

Поэтапно: сначала критичные нарушения, затем остальные.

8. Сопровождение

Мониторинг, разбор инцидентов, обновления, аудит соответствия.


22. Минимальный безопасный профиль для ГИС



Если нужно быстро понять базовый уровень, можно начать с такого профиля:

  • пользователи не имеют локальных административных прав;
  • съемные накопители запрещены для обычных пользователей;
  • запуск исполняемых файлов из пользовательских временных каталогов запрещен;
  • системные каталоги защищены от записи пользователями;
  • изменение автозагрузки и служб доступно только администраторам;
  • аудит входов, неудачных попыток, изменения политик и действий с устройствами включен;
  • агент защищен от удаления и остановки;
  • настройки политик централизованно управляются с сервера;
  • есть резервная копия БД и политик;
  • есть именные роли администратора и аудитора.

23. Важное замечание по соответствию требованиям

Для официального соответствия требованиям ГИС недостаточно просто установить Secret Net Studio.

Нужно, чтобы:

  • продукт применялся в соответствии с документацией;
  • настройки соответствовали модели угроз;
  • были организационные документы;
  • журналы реально анализировались;
  • права пользователей были упорядочены;
  • защита была введена в эксплуатацию актом/приказом;
  • при необходимости ГИС прошла аттестацию.

Если система подлежит аттестации, заранее согласуйте с аттестационной организацией перечень доказательств: настройки, отчеты, журналы, инструкции, акты.


24. Итог

Для настройки Secret Net Studio под ГИС на Windows оптимальный подход такой:

  1. Сначала определить требования и класс защищенности.
  2. Развернуть сервер управления и агенты на пилоте.
  3. Настроить роли и разделение полномочий.
  4. Включить аудит до массовых блокировок.
  5. Настроить контроль файлов, реестра, съемных носителей и приложений.
  6. Проверить совместимость с ГИС.
  7. Постепенно включить блокирующие правила.
  8. Организовать резервное копирование, мониторинг и регламенты.
  9. Подготовить документы для эксплуатации и аттестации.

Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта