- •Введение
- •Установка, переустановка и удаление системы защиты
- •Назначение
- •Подготовка компьютера к установке
- •Требования к аппаратному и программному обеспечению
- •Предварительная подготовка
- •Установка системы защиты
- •Переустановка системы защиты
- •Временное отключение системы защиты
- •Выгрузка программных модулей системы защиты
- •Отключение системы защиты
- •Включение системы защиты
- •Удаление системы защиты
- •Общие принципы настройки и управление объектами
- •Общие принципы
- •Объекты управления
- •Порядок настройки системы
- •Средства управления
- •Консоль системы защиты
- •Средства управления общими параметрами системы
- •Средства управления свойствами пользователя
- •Средства управления доступом к дискам, каталогам и файлам
- •Аппаратные средства поддержки Secret Net 9x
- •Установка устройства
- •Настройка устройства
- •Отключение устройства
- •Управление пользователями и группами
- •Администратор безопасности компьютера
- •Пользователи
- •Создание пользователя
- •Переименование пользователя
- •Удаление пользователя
- •Предоставление привилегий
- •Ограничение времени работы
- •Шаблоны настройки свойств пользователей
- •Настройка свойств пользователя с помощью шаблона
- •Создание шаблона
- •Управление шаблонами настройки
- •Изменение настроек, сохраненных в шаблоне
- •Группы пользователей
- •Создание группы
- •Изменение свойств группы
- •Управление составом группы
- •Удаление группы пользователей
- •Настройка механизмов контроля входа
- •Настройка общих параметров входа
- •Управление паролями
- •Настройка параметров пароля
- •Правила определения пароля
- •Настройка индивидуальных параметров входа
- •Настройка параметров аутентификации пользователя
- •Смена пароля пользователя
- •Управление блокировкой пользователя
- •Управление персональными идентификаторами
- •Управление персональными системными файлами пользователя
- •Запреты работы при изменении конфигурации компьютера
- •Настройка механизмов управления доступом и защиты ресурсов
- •Полномочное управление доступом .
- •Включение и настройка режима
- •Предоставление прав пользователю
- •Определение категории конфиденциальности дисков и каталогов
- •Правила работы с конфиденциальными документами
- •Отключение полномочного управления доступом
- •Временная блокировка компьютера
- •Предоставление пользователю прав на управление параметрами блокировки
- •Настройка параметров блокировки
- •Блокировка компьютера
- •Снятие блокировки
- •Замкнутая программная среда
- •Настройка регистрации событий
- •Корректировка UEL-списка по умолчанию
- •Включение и настройка режима работы замкнутой среды для пользователя
- •Корректировка UEL-списка
- •Настройка замкнутой среды
- •Включение дополнительных механизмов защиты
- •Ограничение доступа к локальным ресурсам
- •Разграничение доступа пользователей к USB - устройствам
- •Ограничение доступа к сетевым ресурсам
- •Ограничение доступа к системным ресурсам
- •Затирание удаляемой информации
- •Управление доступом к дискам, каталогам и файлам
- •Общие сведения
- •Настройка индивидуальных параметров
- •Определение атрибутов по умолчанию для пользователя
- •Настройка режима контроля атрибутов
- •Управление доступом к ресурсам в программе Проводник
- •Управление доступом пользователей к дискам
- •Управление доступом пользователей к каталогам
- •Управление доступом пользователей к файлам
- •Управление атрибутами в программе IMAGE32
- •Настройка параметров IMAGE32
- •Управление атрибутами в режиме "Диалог"
- •Управление атрибутами в режиме "Файлы"
- •Специальные возможности программы IMAGE32
- •Настройка механизмов контроля и регистрации
- •Контроль целостности
- •Создание списка ресурсов
- •Изменение свойств списка ресурсов
- •Удаление списка ресурсов
- •Управление составом списка ресурсов
- •Формирование задания на контроль целостности
- •Управление заданиями
- •Пересчет контролируемых параметров
- •Регистрация событий
- •Настройка параметров журнала безопасности
- •Настройка режима регистрации событий для пользователя
- •Работа с журналом регистрации событий
- •Формирование запроса
- •Настройка основных параметров запроса
- •Настройка дополнительных параметров запроса
- •Формирование запроса с помощью шаблонов
- •Формирование запроса с помощью шаблонов из программы Проводник
- •Работа с программой просмотра журнала
- •Интерфейс программы просмотра журнала
- •Просмотр информации о событии
- •Поиск записей, содержащихся в выборке
- •Повторная выборка записей
- •Печать отдельных записей и всего журнала
- •Очистка журнала
- •Преобразование записей журнала в файлы различных форматов
- •Приложение
- •Параметры установки Secret Net 9x
- •Порядок использования файла с атрибутами при установке системы
- •Информация о состоянии и настройках Secret Net 9x
- •Параметры настройки. Краткие сведения
- •Общие параметры системы
- •Параметры настройки свойств пользователя
- •Привилегии пользователя
- •Привилегии на работу с системой
- •Привилегии на администрирование системы
- •Ограничения для пользователей Windows '9х
- •Варианты атрибутов доступа к ресурсам файловой системы
- •Печать документов с грифом конфиденциальности
- •Настройка шаблонов грифа конфиденциальности
- •Печать в Microsoft Word
- •Печать в SnetWPad
- •Функции редактора SnEdit
- •Цветовая индикация записей
- •Структура файлов для замкнутой программной среды
- •Структура файлов с атрибутами
- •Элементы интерфейса и приемы работы
- •Элементы интерфейса и типовые приемы работы
- •Терминологический справочник
- •Предметный указатель
Глава 5. Настройка механизмов управления доступом и защиты ресурсов
Внимание! Значение параметра "Интервал неактивности (мин)":
•не может превышать значения, заданного параметром "Максимальный период неактивности (мин)";
•может быть изменено автоматически системой Secret Net 9х вследствие изменения параметра "Максимальный период неактивности (мин)".
3.Нажмите кнопку "ОК".
Примечание. В диалоге управления хранителем экрана ОС Windows 9х значения полей "Комбинация клавиш для вызова" и "Интервал паузы неактивности (мин.)" изменятся согласно настройкам, заданным в свойствах пользователя. Если пользователю не предоставлены права на управление настройками хранителя экрана - поля недоступны для редактирования.
Блокировка компьютера
Для включения режима временной блокировки:
Выполните одно из следующих действий:
•Нажмите клавиши <Ctrl> + <F12> (или иную комбинацию клавиш, указанную администратором).
•Подведите указатель мыши к логотипу Secret Net 9x, расположенному на Панели задач Windows, и нажмите правую кнопку мыши. В появившемся контекстном меню выберите команду “Вызов хранителя экрана”.
•Подведите указатель мыши к логотипу Secret Net 9x, расположенному на Панели задач Windows, и дважды нажмите левую кнопку мыши.
•Предъявите персональный идентификатор.
•Вызовите диалог “Консоль системы защиты” (см. Рис.10 на стр.26), нажав комбинацию клавиш <Ctrl>+<Alt>+<Del>. Нажмите кнопку "Блокировать".
Снятие блокировки
Для разблокировки компьютера необходимо указать пароль пользователя (или предъявить персональный идентификатор).
В экстренных случаях разблокировать компьютер может администратор. При этом сеанс работы текущего пользователя будет завершен, а все несохраненные данные – утеряны.
Замкнутая программная среда
Механизм замкнутой программной среды позволяет ограничить доступ пользователей к исполняемым файлам кругом тех программ, которые необходимы им для работы. Этот механизм может применяться в одном из двух режимов работы: "мягком" или "жестком". "Мягкий" режим используется на этапе ввода в эксплуатацию, когда пользователю разрешен запуск любых программ, а не только тех, которые заданы списком разрешенных для запуска программ (UEL-список, User Executable List). При этом в журнале безопасности регистрируются соответствующие события несанкционированного доступа (НСД). В дальнейшем UEL-список может быть уточнен и дополнен на основании данных, содержащихся в журнале. При "жестком" (основном) режиме работы разрешается запуск программ только при соблюдении следующих условий:
• запуск программы разрешен индивидуальным UEL-списком;
75
Secret Net 4.0. Автономный вариант. Руководство по администрированию
•владельцем файла программы является пользователь, которому это разрешено привилегией "Изменение для всех ресурсов" или "Полный доступ" из группы привилегий "Атрибуты системы защиты" (см. Табл.20);
•файл недоступен текущему пользователю на изменение.
Если эти условия не соблюдаются, запуск программы блокируется и регистрируется событие НСД.
Прежде чем включить для какого-либо пользователя "жесткий" режим замкнутой программной среды необходимо внимательно проанализировать работу этого пользователя на компьютере и определить перечень программ, необходимых ему для повседневной работы. Затем, основываясь на полученном перечне, нужно сформировать средствами системы защиты список программ, разрешенных пользователю для запуска (UEL-список) и только потом перевести замкнутую программную среду в "жесткий" режим.
Порядок настройки
Детальный порядок настройки замкнутой программной среды на компьютере:
|
Этап Шаг |
Процедура |
Описание |
|
|||
|
|
||||||
|
Подготовка к регистрации |
|
|
|
|
|
|
|
1. |
Настройте для пользователей регистрацию событий, связанных с |
|
см. ниже |
|
||
|
|
запуском программ. Настройте параметры журнала. |
|
|
|
|
|
|
2. |
Дополните UEL-список по умолчанию программами, необходимыми |
|
стр. 77 |
|
||
|
|
для работы всем пользователям компьютера/ |
|
|
|
|
|
|
3. |
Включите и настройте "мягкий" режим работы замкнутой программной |
|
стр. 78 |
|
||
|
|
среды для пользователей компьютера. |
|
|
|
|
|
|
Регистрация и сбор данных |
|
|
|
|
|
|
|
4. |
Продолжительность периода сбора данных должна быть достаточной, |
|
|
|
|
|
|
|
чтобы каждый из пользователей поработал со всем необходимым ему |
|
|
|
|
|
|
|
программным обеспечением. |
|
|
|
|
|
|
Формирование списков программ |
|
|
|
|
|
|
|
5. |
На основании данных журнала событий сформируйте автоматически |
|
стр. 81 |
|
||
|
|
или вручную для каждого пользователя список разрешенных для |
|
|
|
|
|
|
|
запуска программ и выполните настройку параметров замкнутой среды |
|
|
|
||
|
|
для этих пользователей. |
|
|
|
|
|
|
6. |
Ознакомьте каждого из пользователей со списком разрешенных для |
|
|
|
|
|
|
|
запуска программ. |
|
|
|
|
|
|
Включение жесткого режима |
|
|
|
|
|
|
|
7. |
Включите для пользователей "жесткий" режим замкнутой программной |
стр. 78 |
|
|||
|
|
среды. |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Настройка регистрации событий
Перед тем как использовать автоматическую процедуру формирования списка разрешенных для запуска программ необходимо указать перечень регистрируемых событий для пользователей, которым предстоит работать в замкнутой программной среде. Также необходимо установить достаточный срок хранения записей в журнале.
Для настройки регистрации событий:
1. Вызовите на экран окно управления свойствами пользователя. 2. Активизируйте диалог “Регистрация” (см. Рис.52).
76
Настройка
журнала
Глава 5. Настройка механизмов управления доступом и защиты ресурсов
3.Включите регистрацию событий “Запуск программы” и “Загрузка библиотеки” одним из следующих способов:
•установите отметки в поля одноименных выключателей группы событий “Общие события”;
•включите стандартный режим регистрации, установив отметку в поле "Обычная".
4.Включите регистрацию событий “Запрет запуска” и “Запрет загрузки библиотеки" в группе событий "Несанкционированный доступ".
5.В группе полей "Не регистрировать" уберите отметку из поля "События запуска программ из системного каталога".
6.Нажмите кнопку "ОК".
Перед тем как использовать автоматическую процедуру формирования списка разрешенных для запуска программ необходимо установить достаточный срок хранения записей в системном журнале (см. стр. 121). Обычно для накопления сведений о запускаемых пользователем программах достаточно 5 рабочих дней.
Если у Вас есть опасение, что за время сбора информации журнал может быть переполнен, сохраните в файл информацию, накопившуюся к этому времени в журнале, а сам журнал очистите. Это позволит увеличить полезный объем журнала и хранить в журнале только данные за период сбора информации. В дальнейшем это упростит анализ данных.
Корректировка UEL-списка по умолчанию
При установке системы Secret Net 9х программа установки формирует перечень исполняемых файлов, разрешенных всем пользователям компьютера для запуска, который сохраняется в каталоге C:\-SNET- в файле под именем 00000000.UEL. В дальнейшем содержание этого файла (UEL-списка по умолчанию) используется в качестве исходного содержания при формировании для каждого пользователя компьютера индивидуальных списков программ, разрешенных для запуска. Целесообразно добавлять в этот список программы, которые заведомо необходимы для работы всем пользователям данного компьютера. И сделать это нужно перед созданием UEL-списков для отдельных пользователей.
Для корректировки UEL-списка по умолчанию:
1. Вызовите на экран окно управления общими параметрами.
2.Активизируйте диалог “Дополнительно” (см. Рис.32).
3.Откройте UEL-список одним из способов:
•подведите курсор мыши к строке таблицы, содержащей имя файла 00000000.UEL, и дважды нажмите левую кнопку мыши;
•выберите строку с именем этого файла и нажмите кнопку "Редактировать".
На экране появится окно редактора SnEdit, в котором будет открыт для редактирования UEL-список:
77
Secret Net 4.0. Автономный вариант. Руководство по администрированию
Рис.34 Окно редактора SnEdit (файл 00000000.uel)
Описание формата и цветовой индикации записей UEL-списка содержится в приложении (см. стр.163 и Табл.35 соответственно).
4.Откорректируйте UEL-список вручную или автоматически (см. стр.79).
5.Настройте параметры замкнутой программной среды для тех программ, которые были добавлены в список (см. стр.81).
6.Сохраните изменения и закройте окно редактора SnEdit.
7.Закройте окно управления общими параметрами.
Включение и настройка режима работы замкнутой среды для пользователя
Механизм замкнутой программной среды включается для каждого пользователя компьютера индивидуально. После его включения следует установить для пользователя "мягкий" режим замкнутой среды.
Внимание! Не рекомендуется включать замкнутую среду в "жестком" режиме для администратора безопасности компьютера по умолчанию. Это может привести к невозможности входа этого пользователя в систему.
Для настройки режима работы замкнутой среды:
1. Вызовите на экран окно управления свойствами пользователя. 2. Активизируйте диалог “Режимы”:
78
