Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
БИТиС / Лекции_Мошак_Птицына_ Пособие_БИТиС.docx
Скачиваний:
86
Добавлен:
05.09.2023
Размер:
4.32 Mб
Скачать

4.3.4. Организационно-технические решения по настройке данных журнала аудита сзи от нсд «Аккорд»

Программно-аппаратный комплекс СЗИ от НСД «Аккорд-Win32», «Аккорд-Win64» предназначен для применения на АРМ «закрытого» контура с ОС Windows для защиты информационных ресурсов от НСД при многопользовательском режиме эксплуатации [35].

СЗИ от НСД под управлением операционной системы и программного обеспечения ПЭВМ обеспечивает:

– защиту от несанкционированного доступа к ПЭВМ путем идентификации пользователей по не копируемым уникальным TM-идентификаторам DS 1992-1996 («Touch memory» - «Память касания») и их аутентификации по индивидуальному паролю, вводимому с клавиатуры. При этом обеспечивается защита от раскрытия индивидуального пароля пользователя;

– блокировку загрузки с отчуждаемых носителей (FDD, CD-ROM, ZIP Drive и др.) и прерывания контрольных процедур с клавиатуры;

– доверенную загрузку ОС и защиту от несанкционированных модификаций программ и данных;

– создание и поддержку изолированной программной среды, возможность реализации функционально замкнутых информационных систем на базе ПЭВМ;

– контроль целостности системных областей жестких дисков, программ и данных, а также конфигурации технических средств ПЭВМ до загрузки ОС;

– защиту от внедрения разрушающих программных воздействий: вирусов, закладок и т. д.;

– разграничение доступа пользователей к ресурсам ПЭВМ в соответствии с уровнем их полномочий;

– управление потоками информации на основе принципов дискреционного и мандатного доступа;

– регистрацию контролируемых событий, в том числе несанкционированных действий пользователей, в системном журнале, размещенном в энергонезависимой памяти контроллера комплекса. Доступ к журналу обеспечивается только АИБ;

– возможность подключения криптографических средств защиты информации.

СЗИ «Аккорд» сохраняет журналы ШПРС в виде файлов двоичного формата. Каталог, в котором сохраняются файлы, определяется настройками СЗИ «Аккорд» и хранится в ключе реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Acrun, параметре LogsFolder. По умолчанию это каталог C:\ACCORD.NT или C:\ACCORD.X64, соответственно, для 32-х или 64-х разрядной версии ОС.

Имя файла в каталоге имеет вид ГГГГДДММЧЧММСС.LOW, где ГГГГДДММЧЧММСС – дата и время первой записи в данном файле. В одном файле журнала хранится информация об одном сеансе работы пользователя. Файл журнала имеет двоичный формат и состоит из заголовка и последовательности записей.

СЗИ «Аккорд» позволяет регистрировать события, представленные в табл. 4.5.

Таблица 4.5

Список событий журнала ШПРС СЗИ «Аккорд»

Мнемоническое описание

Числовой код

Описание

Событий класса «Реестр»

LecoRegOpenKey

0

Открытие ключа реестра

LecoRegCloseKey

1

Закрытие ключа реестра

LecoRegCreateKey

2

Создание ключа реестра

LecoRegDeleteKey

3

Удаление ключа реестра

LecoRegEnumKey

4

Просмотр списка ключей реестра

LecoRegSetValue

5

Присвоение полю значение

LecoRegQueryValue

6

Просмотр значения поля

LecoRegDeleteValue

7

Удаление поля

LecoRegCreateValue

8

Создание поля

LecoRegEnumValue

9

Просмотр списка полей

События класса «Хранитель экрана»

LecoSSOnAtTimeout

0

ScreenSaver включен по времени

LecoSSOnAtHotKey

1

ScreenSaver включен по горячим клавишам

LecoSSOnAtRemoute

2

ScreenSaver включен c АРМ АБИ

LecoSSOffAtTM

3

ScreenSaver выключен c помощью TM

LecoSSOffAtRemoute

4

ScreenSaver выключен c АРМ АБИ

LecoSSOffAtAdmin

5

ScreenSaver выключен c помощью TM администратора АРМ АБИ

LecoSSTimeDisable

6

Выключен временной контроль ScreenSaver-а

LecoSSTimeEnable

7

Включен временной контроль ScreenSaver-а

LecoSSOffBadTM

8

Попытка разблокировать не тем TM

События класса «Контроль файлов»

LecoHStartCheck

1

Начало проверки списка файлов

LecoHEndCheck

2

Конец проверки списка файлов

LecoHStartUpdate

3

Начало обновления списка файлов

LecoHEndUpdate

4

Конец обновления списка файлов

LecoHTotalHash

5

Хэш списка файлов

LecoHTotalEDS

6

Подпись списка файлов

LecoHGetPrivateKey

7

Получение секретного ключа

LecoHFileCheck

8

Проверка файла

События «Отладочные сообщения СЗИ»

LecoDebugString

0

Отладочное сообщение СЗИ

События для класса «Файловые операции»

Leco21Terminate00

0

Прерывание программы

Leco21SetDate

0x2b

Установка даты

Leco21SetTime

0x2d

Установка времени

Leco21MakeDir

0x39

Создание каталога

Leco21RemakeDir

0x3a

Повторное создание каталога

Leco21ChangeDir

0x3b

Изменение каталога

Leco21CreateFile

0x3c

Создание файла

Leco21OpenFile

0x3d

Открытие файла

Leco21CloseFile

0x3e

Закрытие файла

Leco21DeleteFile

0x41

Удаление файла

Leco21GetSetFileAttr

0x43

Получение/установка атрибутов файла

Leco21Exec

0x4b

Запуск программы

Leco21Terminate

0x4c

Завершение программы

Leco21FindFirst

0x4e

Поиск файлов по маске (первый файл)

Leco21FindNext

0x4f

Поиск файлов по маске (последующие файлы)

Leco21RenameDir

0x50

Переименование каталога

Leco21RenameFile

0x56

Переименование файла

Leco21Traverse

0x6d

Не установлено

Требования к настройкам штатной подсистемы регистрации событий СЗИ от НСД «Аккорд».

1. Для каждого пользователя администратор может установить уровень детальности журнала ШПРС – низкая, средняя, высокая.

2. Для любого уровня детальности в журнале отражаются параметры регистрации пользователя, доступ к устройствам, запуск задач, попытки нарушения правил разграничения доступа, изменения правил разграничения доступа (в частности, изменение паролей).

3. Для среднего уровня детальности в журнале отражаются дополнительно все попытки доступа к защищаемым дискам, каталогам и отдельным файлам, а также попытки изменения некоторых системных параметров – даты, времени и др.

4. Для высокого уровня детальности в журнале отражаются дополнительно все попытки доступа к содержимому защищаемых каталогов.

5. Для целей системы достаточно среднего уровня детальности журнала. Если установка среднего уровня детальности журнала СЗИ от НСД «Аккорд» создает значительную нагрузку на системные ресурсы подконтрольного объекта, то допускается установка минимального уровня детальности журнала.

6. При установке прав доступа к журналам СЗИ от НСД «Аккорд» должны соблюдаться следующие правила:

– к файлам журнала должен быть доступ на чтение для всех учетных записей пользователей ОС;

– к каталогу, хранящему файлы журнала, должен быть доступ на просмотр содержимого.

7. При необходимости допускается изменить в настройках СЗИ каталог, в котором сохраняются файлы журналов. В этом случае следует выбрать каталог, доступный для чтения пользователю ОС Local System и не защищаемый СЗИ «Аккорд».

8. Поскольку система обладает собственными средствами регистрации событий, позволяющими выполнять мониторинг обращений к реестру и файловой системе, достаточно анализировать журнал ШПРС СЗИ от НСД «Аккорд» на предмет событий классов «Контроль файлов», «Хранитель экрана» и «Отладочные сообщения СЗИ».