情報セキュリティツヌルずクラッシュする堎所

たえがき



芪愛なるhabravchanぞの挚拶。

Habrahabrでは、䞍正アクセスNSDからの情報セキュリティツヌルISSに関する蚀及は、怜玢によるずかなりたれです。 たずえば、 ダラスの芁請で、 26件のトピックず2件の質問を受け取りたしたが、そのうち、サンクトペテルブルクの䌚瀟CONFIDENT LLCの NSDダラスロックからSZIが特に蚀及したトピックは1぀だけでした。 他の方法では、画像は䌌おいたす。 この投皿では、このようなツヌルを䜿甚した経隓ず、ツヌルを䜿甚する際の最も䞀般的な間違い/誀解を共有したいず思いたす。



コアツヌル





圓瀟では、お客様に゜フトりェアおよびハヌドりェア情報保護の3぀のオプションが提䟛されおいたす。



すべおの補品の特性はほが同じです特にダラスロックのバヌゞョン7.7でのUSBデバむスの制埡の出珟により。特定のツヌルを䜿甚するずいう問題は、タヌゲットシステムぞのむンストヌルの可胜性に基づいお、たたはサプラむダヌずの関係のレベルに基づいお解決されたす。



むンストヌルする胜力により、SPIのアヌキテクチャずハヌドりェアの可甚性の芁件の違いを理解しおいたす。 たずえば、ダラスロックたたはNT Sentinelは、ブヌト段階でコンピュヌタヌ制埡をむンタヌセプトし、ナヌザヌがパスワヌドを入力しお識別子を提瀺するたでオペレヌティングシステムが起動しないようにしたす。 このメカニズムの実装の違いは、NT SentinelがこのためにPCI拡匵カヌドを䜿甚するこずです。これはPC内にむンストヌルする必芁がありたすこれは新しいバヌゞョンでは必芁ありたせん。バヌゞョン2.5にも蚘茉されおいたすが、別のSPIを䜿甚する方が簡単に機胜したせんでした 。 したがっお、たずえば、ダラスロックはラップトップにむンストヌルされたした。トラステッドブヌトの実装党䜓は完党に゜フトりェアです。



サプラむダヌずの関係のレベルでは、「再販の可胜な割合」を読む必芁がありたす。 最近、「技術サポヌトの質」、「操䜜のしやすさ」の点で圓局を説埗するこずが可胜になりたした。



申蟌み





ほずんどすべおの泚文には、ロヌカルワヌクステヌションAWSの認蚌が必芁です。 したがっお、セキュリティ゜フトりェアのオンラむンバヌゞョンが䜿甚されるこずはほずんどありたせん。 スタンドアロンバヌゞョンでは、すべおがシンプルです-Secret Netは非垞に䟿利でシンプルで盎感的な構成のためのお気に入りです-Windowsコンポヌネントスナップむンコン゜ヌルぞの完党な統合、明確なアクセス制埡。 2番目はNT Sentinelです-構成はより耇雑であり、匷制アクセス制埡のメカニズムはナヌザヌにずっおはいくぶん明癜ではありたせん。 バヌゞョン7.5に関するダラスロックは、USBデバむスの制埡䞍足のため、非垞にたれにしか䜿甚されたせんでした。 バヌゞョン7.7の登堎により、状況は倉わりたす-特に䟡栌蚭定ポリシヌのため。



ネットワヌクバヌゞョンそれぞれ、Secret NetずDallas Lockのみを怜蚎では、状況は逆です。 そしお、それほど単玔ではありたせん。 䞀方で、Secret Netの蚭定の利䟿性は倱われおいたせん。 はい。ActiveDirectoryに埋め蟌み、OSのメカニズムを䜿甚しお䜜業するのは非垞に簡単で理解しやすいものです。 䞀方、ネットワヌクバヌゞョンのすべおの機胜具䜓的には、Secret Netの甚語によるずセキュリティサヌバヌはリモヌトログ収集で構成され、ダラスロックセキュリティ管理者ワヌクステヌションでは、接続されおいる各クラむアントのすべおのセキュリティ蚭定をリモヌト操䜜できたす。 倚くの堎合、これはSZIの遞択における決定的な芁因です。 か぀お、曎新された䞍動産を芋たずき、顧客の管理者から倚くの驚きず倱望を聞かなければなりたせんでした。 残念ながら、顧客はInformzashchitaに瞛られおおり、Confident補品を賌入するこずは䞍可胜でした。



問題





倚くの゚ラヌは、単に特定のSISの動䜜原理の䞍泚意たたは誀解により発生したす。 蚌明曞/ガむドがロシアの民䞻䞻矩の父を救うこずは状況を解決するのに圹立぀こずは明らかですが、倚くの堎合、防衛システムの統合者を呌ぶ方が簡単です。 圓然、問題は修正されたすが、時間が無駄になりたす。 顧客ずむンテグレヌタヌの䞡方。 最も䞀般的なナヌザヌの苊情の解決に圹立぀個人的な経隓を共有したいず思いたす。



始めたしょう。



シヌクレットネット




お気に入り-圌はどこでもお気に入りです



むンストヌルされたSZIのほが基本的なプロパティを無芖するため、倚くの問題が発生したす。すべおのフォルダヌは垞にファむルシステムで分類されず、 珟圚のセッション機密レベルのファむルはポップアップりィンドりで確認できたす。

画像



倚くの堎合、オフィススむヌトWord、Excelの動䜜䞍胜の問題がありたす。 ずころで、SZIはOpenOffice.orgで動䜜しないこずを忘れないでください。 ゚ラヌは倧きく異なる可胜性がありたすが、理由は誰でも同じです。公匏の操䜜に必芁なフォルダヌは、匷制アクセス制埡甚に正しく構成されおいたせん。 フォルダの完党なリストはドキュメントに蚘茉されおおり、特定の問題はい぀でもSecret Netログで蚺断できたす。プログラムアクションに関する情報はログに衚瀺されたす。 Secret Netでは、フォルダヌの眲名スタンプ以䞋の眲名スタンプを持぀ファむルをフォルダヌに保存できるため、ファむルおよびフォルダヌに資栌情報マヌクを割り圓おるずきは、フォルダヌの眲名スタンプが特定のワヌクステヌションで蚱容される最倧倀であるこずを芚えおおく必芁がありたす。 したがっお、Microsoft Wordがシヌクレットセッションで実行されおいる堎合、自動保存ファむルを曞き蟌むには、特定のフォルダヌに「シヌクレット」眲名が必芁です。



゜フトりェアが「非公開」以倖のモヌドでむンストヌルされる堎合がありたす。 もちろん、すべおが機胜するように、ログむンしお非シヌクレットセッションを遞択する䟡倀がありたす。





ワヌクステヌションでUSBフラッシュドラむブを䜿甚するこずが蚱可されおいる堎合、フォルダヌに゜ヌトされた倧量のデヌタをコピヌできない堎合がありたす。 ここではすべお同じです-新しく䜜成されたフォルダヌは未分類になり、ファむルは自動的に珟圚の眲名スタンプを受け取りたす。 フラッシュドラむブの䜿甚が犁止されおいる堎合、そのようなPCを接続しようずするずブロックされたす。「ハヌド」に蚭定された2぀の遞択されたパラメヌタヌがこれを担圓したす。

画像



ナヌザヌがコンピュヌタヌの動䜜が遅いこずに぀いお絶えず苊情を蚀い、組織がKasperskyアンチりむルスを䜿甚しおいる堎合、バヌゞョンを確認する必芁がありたす。バヌゞョン6.0.3はSecretNet 5.xず互換性がないこずがよくありたす。 したがっお、ブレヌキは確実に消えたす。





最埌に、レゞストリブランチHKLM \ System \ CurrentControlSet \ Services \ SNMC5xx \ Params 5.xバヌゞョンの堎合を芋るず、MessageBoxSuppressionおよび2぀目はByDirであり、リ゜ヌスのプラむバシヌカテゎリを増やすこずに関するダむアログボックスが衚瀺されないファむル拡匵子たたはフォルダが瀺されたす。



センチネルNT




これを行うために、問題は少なくずもお客様の間ではあたり䞀般的ではなく、より䜿いやすい保護メカニズムを瀺しおいる可胜性がありたす。



この゜フトりェアの堎合の誀解は、各アプリケヌションの機密レベルを個別に遞択する必芁があり、暙準コンダクタヌに暩利を委任できないこずによるものです。 したがっお、AWPがUSBフラッシュドラむブを登録しおいお、それらが秘密である堎合、゚クスプロヌラヌでそれらを開こうずするず、アクセス゚ラヌが発生したす。 起動時にフラッシュドラむブのセキュリティに察応するトレランススタンプを遞択しお、むンストヌルされおいるファむルマネヌゞャヌを遞択する必芁がありたす。



たた、Word / Excelドキュメントを開くず、プラむバシヌラベルを遞択するためのりィンドりが最初に衚瀺され、その埌、察応する゚ディタヌのりィンドりが芁求されたドキュメントなしで展開されたす-これは正垞です。 Officeアプリケヌション自䜓を䜿甚しおファむルを再床開く必芁がありたす。



ダラスロック




Sentinelの堎合ず同様に、゚ラヌはほずんどありたせん-パスワヌドが適合しなかった、「プラむバシヌカテゎリ」パラメヌタヌがログむンりィンドりから消え、電子識別子をバむンドする゚ラヌが発生したした。



最初の゚ラヌは、2぀のパスワヌドの䜿甚に関連しおいたす-ダラスロックずWindowsでは、偶然たずえば、管理者がパスワヌドを倉曎するなどを含めお、異なるパスワヌドを蚭定できたす。 この堎合、Windowsようこそりィンドりをロヌドした埌、ダラスロックパスワヌドを入力し、ダむアログでSZIずOSパスワヌドが䞀臎しないこずを瀺す「OK」をクリックし、Windowsナヌザヌパスワヌドを入力しお「ダラスロックで䜿甚」チェックボックスをオンにしたす。



2番目は、セッションネックのデフォルトの隠し眲名ボックスに関連付けられおいたす。 ナヌザヌがそのこずを忘れおしたい、チップボヌドの眲名スタンプが付いたフォルダヌに入れるこずさえできないず䞍平を蚀うこずがありたす。



この操䜜が管理者に察しお行われる堎合、たたは䜿甚されるトヌクンがバヌゞョンに適しおいない堎合、電子識別子は結び付けられない堎合がありたす。 したがっお、バヌゞョン7.5では、eToken RTEドラむバヌを備えたeToken 64kが適甚可胜です。 たずえば、eToken 72k Javaず同様に、長幎のeToken PKIは機胜したせん。



あずがき



この投皿がコミュニティに圹立぀か、単なる参考になるこずを願っおいたす。 ご枅聎ありがずうございたした



All Articles