0% нашли этот документ полезным (0 голосов)
0 просмотров344 страницы

Admin Guide - Setting

Документ представляет собой руководство администратора по настройке и эксплуатации средства защиты информации Secret Net Studio. Он охватывает различные аспекты, включая аутентификацию, управление идентификаторами, защиту терминальных подключений, контроль доступа и шифрование данных. Включает подробные инструкции и рекомендации по настройке различных механизмов безопасности.

Загружено:

ivan.mixajlin3421
Авторское право
© All Rights Reserved
Мы серьезно относимся к защите прав на контент. Если вы подозреваете, что это ваш контент, заявите об этом здесь.
Доступные форматы
Скачать в формате PDF, TXT или читать онлайн в Scribd
0% нашли этот документ полезным (0 голосов)
0 просмотров344 страницы

Admin Guide - Setting

Документ представляет собой руководство администратора по настройке и эксплуатации средства защиты информации Secret Net Studio. Он охватывает различные аспекты, включая аутентификацию, управление идентификаторами, защиту терминальных подключений, контроль доступа и шифрование данных. Включает подробные инструкции и рекомендации по настройке различных механизмов безопасности.

Загружено:

ivan.mixajlin3421
Авторское право
© All Rights Reserved
Мы серьезно относимся к защите прав на контент. Если вы подозреваете, что это ваш контент, заявите об этом здесь.
Доступные форматы
Скачать в формате PDF, TXT или читать онлайн в Scribd

Средство защиты информации

Secret Net Studio

Руководство администратора
Настройка и эксплуатация

RU.88338853.501400.001 91 2
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

© Компания "Код Безопасности", 2021. Все права защищены.

Все авторские права на эксплуатационную документацию защищены.

Этот документ входит в комплект поставки изделия. На него распространяются все условия
лицензионного соглашения. Без специального письменного разрешения компании "Код
Безопасности" этот документ или его часть в печатном или электронном виде не могут быть
подвергнуты копированию и передаче третьим лицам с коммерческой целью.

Информация, содержащаяся в этом документе, может быть изменена разработчиком без спе-
циального уведомления, что не является нарушением обязательств по отношению к поль-
зователю со стороны компании "Код Безопасности".

Почтовый адрес: 115127, Россия, Москва, а/я 66


ООО "Код Безопасности"
Телефон: 8 495 982-30-20
E-mail: info@[Link]
Web: [Link]

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 2
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Оглавление
Список сокращений 9
Введение 11
Настройка локальной аутентификации 13
Управление режимами механизма защиты входа в систему 13
Разрешение разового входа при усиленной аутентификации по паролю 16
Функциональный контроль 18
Блокировка рабочей станции 19
Вход в систему в штатном режиме 19
Вход в систему в административном режиме 20
Смена пароля пользователя администратором 20
Использование ПАК "Соболь" в режиме интеграции с Secret Net Studio 21
Интеграция комплексов "Соболь" и Secret Net Studio 23
Управление ключами централизованного управления ПАК "Соболь" 25
Копирование идентификатора администратора ПАК "Соболь" 26
Предоставление доступа к компьютерам с ПАК "Соболь" 27
Особенности аутентификации при использовании учетной записи Microsoft 28
Работа с персональными идентификаторами 29
Управление персональными идентификаторами 29
Основные операции с идентификаторами 31
Предъявление идентификатора 31
Инициализация идентификатора 32
Проверка принадлежности 32
Работа с идентификаторами пользователей 32
Просмотр сведений об идентификаторах пользователя 32
Присвоение идентификатора 32
Настройка режимов использования идентификаторов 35
Удаление идентификатора 37

Настройка механизма защиты терминальных подключений 38


Использование идентификаторов в терминальных сессиях 38
Отключение предварительной аутентификации 38
Программные методы обработки идентификаторов 39
Ограничение использования локальных устройств и ресурсов 40
Управление перенаправлением локальных устройств терминального клиента 40
Управление перенаправлением буфера обмена 41
Управление перенаправлением принтеров 42
Защита конфиденциальной информации при терминальных подключениях 43
Настройка механизма самозащиты 44
Настройка контроля административных привилегий 45
Отключение и включение самозащиты 46
Переключение самозащиты в аварийный режим 47
Настройка теневого копирования 48
Общие сведения 48
Хранилище теневого копирования 48
Реализация поиска в хранилище теневого копирования 48
Общий порядок настройки 49
Изменение параметров хранилища теневого копирования 49
Настройка теневого копирования для устройств 50
Поиск и просмотр данных в хранилище теневого копирования 51
Открытие основной папки хранилища 51
Поиск и просмотр файлов 51

Локальный аудит 55
Локальные журналы регистрации событий 55
Журнал Secret Net Studio 55

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 3
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Штатные журналы ОС Windows 55


Привилегии для работы с локальными журналами 55
Хранение и очистка локальных журналов 56
Экспорт записей локальных журналов 56
Очистка локального журнала 58
Настройка регистрации событий на компьютерах 58
Изменение параметров журнала Secret Net Studio 58
Выбор событий, регистрируемых в журнале 59
Настройка контроля работы приложений 59
Настройка механизма "Паспорт ПО" 61
Общие сведения 61
Активация механизма 61
Регистрация лицензий на использование механизма 61
Включение механизма на защищаемых компьютерах 64
Настройка механизма 65
Генерация ключевой информации для утверждения паспортов ПО 65
Предоставление привилегий пользователям 66
Редактирование структуры ОУ 67
Централизованная настройка параметров механизма 68
Настройка параметров механизма локально на компьютере 70
Работа с паспортами 73
Сбор данных о СПС на защищаемом компьютере 73
Создание проекта паспорта 75
Сравнение паспортов 75
Проверка действительности подписи для утвержденных паспортов 77
Утверждение проекта паспорта 77
Резервное копирование паспортов 78
Удаление неактуальных паспортов 78
Восстановление паспортов из резервной копии 78
Экспорт паспортов 79
Регистрируемые события в журнале сервера безопасности 80
Настройка контроля устройств 81
Общие сведения о разграничении доступа к устройствам 81
Список устройств 81
Правила наследования параметров в списке устройств 82
Возможности управления 82
Особенности применения групповых политик со списками устройств 84
Начальные параметры использования устройств 84
Общий порядок настройки для использования только разрешенных устройств 85
Особенности работы с составными устройствами 86
Управление списком устройств 86
Загрузка списка устройств 86
Основные команды управления 88
Создание списка устройств в групповой политике 88
Добавление и удаление элементов списка устройств 88
Контроль подключения и изменения устройств 95
Задание и настройка политики контроля устройств 95
Утверждение конфигурации 96
Избирательное разграничение доступа к устройствам 96
Настройка прав доступа к устройствам 96
Настройка регистрации событий и аудита операций с устройствами 98

Настройка контроля печати 99


Общие сведения о разграничении доступа к принтерам 99
Список принтеров 99
Возможности управления 99
Начальные параметры использования принтеров 100
Общий порядок настройки для печати только на разрешенных принтерах 100
Управление списком принтеров 101
Загрузка списка принтеров 101
Создание списка принтеров в групповой политике 101

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 4
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Добавление и удаление элементов в списке принтеров 101


Избирательное разграничение доступа к принтерам 102
Настройка прав пользователей для печати на принтерах 102
Настройка регистрации событий 103
Прямой вывод на печать 103
Настройка маркировки распечатываемых документов 105
Управление режимом маркировки 106
Программа редактирования маркеров 109

Настройка контроля целостности ресурсов и замкнутой программной среды113


Общие сведения о методах и средствах настройки 113
Модель данных 113
Объекты модели по умолчанию 115
Программа управления КЦ-ЗПС 115
Синхронизация центральной и локальной баз данных 115
Начальная настройка механизмов 116
Подготовка к построению модели данных 116
Общий порядок настройки 117
Формирование новой модели данных 117
Добавление задач в модель данных 118
Добавление заданий и включение в них задач 120
Включение мягкого режима ЗПС и формирование заданий по журналу 122
Установление связей субъектов с заданиями ЗПС 124
Подготовка ресурсов для ЗПС 124
Включение и настройка изоляции процессов 126
Расчет эталонов 127
Включение механизма КЦ 130
Предоставление привилегии при работе в ЗПС 131
Включение жесткого режима ЗПС 131
Проверка заданий 132
Сохранение и загрузка модели данных 133
Сохранение 133
Оповещение об изменениях 133
Настройка автоматического запуска синхронизации 134
Принудительный запуск полной синхронизации 136
Загрузка и восстановление модели данных 136
Экспорт 137
Импорт 138
Внесение изменений в модель данных 141
Изменение параметров объектов 142
Добавление объектов 145
Удаление объектов 154
Связи между объектами 155
Новый расчет и замена эталонов 155
Запрет использования локальных заданий 156
Поиск зависимых модулей 157
Замена переменных окружения 157
Настройка задания для ПАК "Соболь" 158

Полномочное управление доступом 159


Общие сведения о полномочном разграничении доступа 159
Категории конфиденциальности ресурсов 159
Уровни допуска и привилегии пользователей 160
Режим контроля потоков механизма полномочного управления доступом 161
Настройка полномочного разграничения доступа 162
Общий порядок настройки 162
Настройка категорий конфиденциальности 163
Назначение уровней допуска и привилегий пользователям 164
Присвоение категорий конфиденциальности ресурсам 165
Настройка регистрации событий 166
Настройка использования принтеров для печати документов 166
Настройка режима скрытия конфиденциальных файлов 167
Дополнительная настройка для работы в режиме контроля потоков 167

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 5
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Рекомендуемый порядок настройки 167


Программа настройки для режима контроля потоков 168
Выбор уровней конфиденциальности для сетевых интерфейсов 169
Включение и отключение режима контроля потоков 169
Порядок настройки совместного функционирования с прикладным ПО 170
Правила работы с конфиденциальными ресурсами 173
Дискреционное управление доступом к каталогам и файлам 177
Предоставление привилегии для изменения прав доступа к ресурсам 177
Назначение администраторов ресурсов 177
Настройка регистрации событий и аудита операций с ресурсами 178
Защита локальных дисков 179
Включение механизма защиты дисков 179
Включение и отключение защиты логических разделов 181
Отключение механизма защиты дисков 182
Шифрование данных на дисках 183
Настройка параметров шифрования 183
Включение подсистемы полнодискового шифрования 185
Шифрование и расшифрование данных 185
Локальное шифрование при локальном хранении данных восстановления 185
Локальное шифрование при централизованном хранении данных восстановления188
Локальное расшифрование 189
Шифрование и расшифрование в Центре управления 190
Смена ключа домена безопасности 191
Смена ключей шифрования 193
Восстановление доступа к зашифрованным дискам 196
Локальное сохранение данных восстановления 196
Экспорт данных восстановления на сервере безопасности 198
Восстановление доступа с помощью кода восстановления 200

Шифрование данных в криптоконтейнерах 202


Предоставление привилегии для создания криптоконтейнеров 202
Настройка регистрации событий 202
Управление криптографическими ключами пользователей 202
Выдача и смена ключей 202
Копирование ключей 204
Настройка параметров смены ключей 204

Затирание удаляемой информации 206


Настройка механизма затирания 206
Список исключений 207
Отложенное затирание остаточных данных 208
Уничтожение данных на носителях информации 209
Персональный межсетевой экран 211
Порядок обработки сетевых пакетов 213
Управление приоритетом правила 213
Управление правилами доступа 213
Создание правила доступа 215
Управление работой правил доступа 221
Удаление правила доступа 222
Управление системными правилами 223
Создание системного правила 224
Управление работой системных правил 225
Управление прикладными правилами 226
Создание прикладного правила 227
Управление работой прикладных правил 233
Управление правилами фильтрации сетевого потока 233
Подключение к серверу управления 234
Создание и редактирование правил фильтрации сетевого потока 234
Просмотр правил фильтрации сетевого потока 237

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 6
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Удаление правила фильтрации сетевого потока 238


Управление сетевыми протоколами 238
Настройка режима защиты протокола ICMP 239
Управление сетевыми сервисами 240
Контроль состояния соединений 241
Настройка режима обучения 242
Управление работой межсетевого экрана на защищаемых компьютерах 243
Экспорт и импорт конфигурации межсетевого экрана 244
Экспорт конфигурации 244
Импорт конфигурации 244

Авторизация сетевых соединений 245


Настройка защиты соединений для группы everyone 246
Настройка параметров обработки пакетов 247
Настройка SMB-соединения 248
Настройка параметров получения IP-адресов компьютера 249
Управление работой механизма авторизации соединений на защищаемых
компьютерах 250
Антивирус 251
Настройка групповых политик 251
Профили сканирования 252
Настройка профилей сканирования 253
Сканирование по расписанию 259
Список исключений 260
Регистрация событий 261
Управление работой антивируса на защищаемых компьютерах 262
Просмотр лицензии 263
Управление карантином 263
Утилита управления антивирусом 264
Устранение неисправностей 264
Обнаружение и предотвращение вторжений 265
Настройка групповых политик 265
Детекторы сетевых атак 266
Сигнатурные анализаторы 273
Блокировка телеметрии Windows 274
Контроль сетевых адаптеров 274
Управление работой механизма обнаружения вторжений 275
Просмотр лицензии 276

Обновление баз антивируса и СОВ 277


Настройка обновления 277
Загрузка обновлений с сетевого ресурса 279
Утилита обновления 279
Доверенная среда 281
Системные требования 282
Включение доверенной среды 282
Регистрация лицензии на механизм ДС 282
Создание загрузочного носителя ДС 283
Включение механизма ДС 284
Настройка доверенной среды 286
Интерфейс ОС ДС 287
Вход в административный режим ДС 287
Смена пароля администратора ДС 288
Выбор режима работы ДС 289
Настройка контроля целостности в ДС 291
Настройка обнаружения компьютерных атак 294
Снятие блокировки компьютера 294
Работа с журналом событий 295
Выключение доверенной среды 297

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 7
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Безопасная среда 298


Включение механизма 298
Анализ программ и формирование списков 298
Работа с правилами 299
Работа с журналами 300
Обновление базы правил безопасной среды 300
Приложение 301
Программа управления пользователями 301
Использование TCP-портов для сетевых соединений 303
Список групп, классов и моделей для контроля устройств 303
Примеры настройки использования подключаемых съемных дисков 305
Локальное присвоение пользователям определенных съемных дисков 305
Централизованное формирование списка используемых съемных дисков 306
Общие сведения о программе "Контроль программ и данных" 306
Запуск программы 307
Интерфейс программы 308
Настройка элементов интерфейса 310
Параметры работы программы 311
Средства для работы со списками объектов 314
Резервное копирование БД КЦ-ЗПС с использованием командной строки 317
Общие сведения о программе настройки для режима контроля потоков 318
Автоматическая настройка 318
Настройка вручную 319
Аварийное снятие защиты локальных дисков 330
Диск аварийного восстановления для механизмов защиты диска и пол-
нодискового шифрования 330
Создание диска аварийного восстановления 331
Смена пароля доступа к дискам 332
Сброс пароля доступа к дискам 333
Снятие защиты диска и расшифрование данных 333
Восстановление загрузчика Secret Net Studio 334
Восстановление конфигурации защитных подсистем 335
Удаление конфигурации защитных подсистем 336
Удаление зашифрованного диска из конфигурации 336
Рекомендации по настройке Secret Net Studio на кластере 338
Восстановление системы после сбоев питания компьютера 338
Восстановление базы данных КЦ-ЗПС 339
Восстановление локальной базы данных 339
Ошибки и предупреждения при работе с ДС 339
Предупреждения в программе управления 339
Ошибки при включении компьютера 340
Объекты КЦ ДС по умолчанию 341
Ограничения и рекомендации при работе с ДС 341
Несовместимое оборудование и конфигурации 341
Рекомендации по настройке компьютера 342
Очистка загрузочного носителя ДС 343

Документация 344

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 8
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Список сокращений
AD Active Directory

ARP Address Resolution Protocol

BSOD Blue Screen of Death

CRC Cyclic Redundancy Check

DDoS Distributed Denial of Service

DNS Domain Name System

FAT File Allocation Table

HTTP Hypertext Transfer Protocol

ICMP Internet Comtrol Message Protocol

IEEE Institute of Electrical and Electronics Engineers

LFN Long File Name

MBR Master Boot Record

NTFS New Technology File System

PCMCIA Personal Computer Memory Card International Association

PIN Personal Identification Number

PKI Public Key Infrastructure

RDP Remote Desktop Protocol

RPC Remote Procedure Call

RTF Rich Text Format

SD Secure Digital

SID Security Identifier

SMB Server Message Block

TCP Transmission Control Protocol

UEFI Unified Extensible Firmware Interface

URL Uniform Resource Locator

USB Universal Serial Bus

АРМ Автоматизированное рабочее место

БД База данных

БС Безопасная среда

ДС Доверенная среда

ЗПС Замкнутая программная среда

ИБП Источник бесперебойного питания

КС Контрольная сумма

КЦ Контроль целостности

ЛБД Локальная база данных

МД Модель данных

ОС Операционная система

ОУ Оперативное управление

ПАК Программно-аппаратный комплекс

ПО Программное обеспечение

РС Рабочая станция

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 9
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

СБ Сервер безопасности

СЗИ Средство или система защиты информации

СОВ Система обнаружения вторжений

СПС Состояние программной среды

ЦБД Центральная база данных

ЦУ Центра управления

ЭЦП Электронная цифровая подпись

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 10
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Введение
Данное руководство предназначено для администраторов изделия "Средство за-
щиты информации Secret Net Studio" RU.88338853.501400.001 (далее — Secret
Net Studio, система защиты, изделие). В нем содержатся сведения, необходимые
администраторам для настройки и управления механизмами защиты изделия:
• базовая защита:
• защита входа в систему (локальная аутентификация, персональные иден-
тификаторы);
• защита терминальных подключений;
• самозащита;
• теневое копирование;
• локальный аудит (журналы, оповещение о тревогах);
• паспорт ПО;
• локальная защита:
• контроль устройств;
• контроль печати;
• контроль целостности ресурсов;
• замкнутая программная среда;
• полномочное управление доступом;
• дискреционное управление доступом к ресурсам файловой системы;
• защита информации на локальных дисках;
• шифрование данных на дисках;
• шифрование данных в криптоконтейнерах;
• затирание удаляемой информации;
• сетевая защита:
• межсетевой экран;
• авторизация сетевых соединений;
• антивирус;
• обнаружение и предотвращение вторжений;
• доверенная среда.
Перед изучением данного руководства рекомендуется ознакомиться с общими
сведениями о Secret Net Studio, изложенными в документе [1].
Условные В руководстве для выделения некоторых элементов текста используется ряд
обозначения условных обозначений.
Внутренние ссылки обычно содержат указание на номер страницы с нужными
сведениями.
Важная и дополнительная информация оформлена в виде примечаний. Степень
важности содержащихся в них сведений отображают пиктограммы на полях.
• Так обозначается дополнительная информация, которая может содержать
примеры, ссылки на другие документы или части этого руководства.
• Такой пиктограммой выделяется важная информация, которую необходимо
принять во внимание.
• Эта пиктограмма сопровождает информацию предостерегающего характера.
Исключения. Примечания могут не сопровождаться пиктограммами. На полях, помимо пиктограмм
примечаний, могут быть приведены и другие графические элементы, например, изображения кно-
пок, действия с которыми упомянуты в тексте расположенного рядом абзаца.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 11
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Другие Сайт в интернете. Информация о продуктах компании "Код Безопасности"


источники представлена на сайте [Link]
Служба технической поддержки. Связаться со службой технической под-
информации держки можно по телефону 8 800 505- 30- 20 или по электронной почте
support@[Link].
Учебные курсы. Освоить аппаратные и программные продукты компании
"Код Безопасности" можно в авторизованных учебных центрах. Перечень
учебных центров и условия обучения представлены на сайте
компании [Link] Свя-
заться c представителем компании по вопросам организации обучения можно по
электронной почте education@[Link].

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 12
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 1
Настройка локальной аутентификации
Управление режимами механизма защиты входа в систему
Действие механизма защиты входа в систему регулируется рядом параметров, ко-
торые можно настроить централизованно и локально.
При централизованном управлении имеется возможность настраивать па-
раметры защиты входа в систему для клиентов с Secret Net Studio и с Secret Net
LSP. Совместное управление осуществляется только на уровне групповых по-
литик серверов безопасности, доменов безопасности и организационных подраз-
делений.
К компьютерам с Secret Net LSP применимы не все имеющиеся параметры. Огра-
ничения можно определить по пиктограммам, которые по умолчанию отоб-
ражаются для каждого параметра и указывают на применимость параметра к
разным клиентам:
• — параметр применим для клиента с Secret Net Studio;
• — параметр применим для клиента с Secret Net LSP.
Пояснение. Также имеются особенности применения параметров в зависимости от используемого
на компьютере дистрибутива Linux. Подробная информация о таких особенностях приведена в до-
кументации на СЗИ Secret Net LSP.

Совет. Отключить или включить отображение пиктограмм можно в настройках Центра управления.
Для этого выполните следующие действия:
• в нижней части панели навигации нажмите кнопку "Настройки";
• выберите ссылку "Настройки центра управления";
• в появившемся диалоге перейдите к группе параметров "Политики";
• удалите или установите отметку в поле "Показывать поддерживаемую платформу для политик".
Ниже приводится описание процедуры централизованной настройки па-
раметров на рабочем месте администратора в Центре управления. Локальная на-
стройка выполняется аналогично с использованием Локального центра
управления.

Для настройки режимов механизма защиты входа:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Вход в систему".
3. Настройте параметры, приведенные в таблице ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 13
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Максимальный период неактивности до блокировки экрана

Устанавливает максимально возможный период неактивности, после которого компьютер


автоматически блокируется средствами системы защиты.
В целях безопасности при продолжительном бездействии пользователя компьютер
должен блокироваться. Блокировка по истечении заданного периода неактивности
осуществляется средствами системы защиты. Пользователи с помощью стандартных
средств операционной системы могут указать для компьютера другой период включения
блокировки (заставки), но этот период не может быть больше значения данного
параметра. В противном случае параметр ОС не будет действовать.
Если установлено значение "0" — блокировка средствами системы защиты не
осуществляется.
Параметр применим для компьютеров с Secret Net Studio и с Secret Net LSP

Запрет вторичного входа в систему

Если режим включен, блокируется запуск команд и сетевых подключений с вводом


учетных данных пользователя, не выполнившего интерактивный вход в систему.
После включения режима дополнительно рекомендуется исключить возможность
использования ранее сохраненных учетных данных. Для этого включите действие
стандартного параметра безопасности ОС Windows "Сетевой доступ: не разрешать
хранение паролей или учетных данных для сетевой проверки подлинности" (название
параметра может незначительно отличаться в зависимости от версии ОС).
Параметр применим только для компьютеров с Secret Net Studio

Реакция на изъятие идентификатора

Не блокировать — при изъятии идентификатора из считывающего устройства


блокировка компьютера не выполняется.
Блокировать станцию при изъятии USB-идентификатора — выполняется
блокировка компьютера при изъятии из считывающего устройства идентификатора на
базе USB-ключа или смарт-карты, использованного для идентификации пользователя в
системе защиты (например, eToken).
Блокировать станцию при изъятии любого идентификатора — выполняется
блокировка компьютера при изъятии из считывающего устройства идентификатора
любого типа из числа поддерживаемых системой защиты для идентификации
пользователей (iButton, eToken и др.).
Блокировка при изъятии идентификатора применяется, если идентификатор
активирован средствами системы защиты и пользователь предъявил этот идентификатор
для входа в систему.
Параметр применим для компьютеров с Secret Net Studio и с Secret Net LSP

Количество неудачных попыток аутентификации

Устанавливает ограничение на количество неудачных попыток входа в систему при


включенном режиме усиленной аутентификации по паролю.
При достижении ограничения:
• на компьютерах с Secret Net Studio компьютер блокируется согласно политике
"Время блокировки при достижении количества неудачных попыток
аутентификации", и вход разрешается только администратору;
• на компьютерах с Secret Net LSP учетная запись пользователя блокируется в
соответствии с политикой "Время блокировки при достижении количества неудачных
попыток аутентификации". Вход под учетной записью другого пользователя
возможен.
Если установлено значение "0" — ограничение не действует.
Параметр применим для компьютеров с Secret Net Studio и с Secret Net LSP

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 14
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Время блокировки при достижении количества неудачных попыток


аутентификации

Определяет продолжительность блокировки компьютера при достижении ограничения


количества неудачных попыток аутентификации:
• на компьютерах с Secret Net Studio компьютер блокируется на заданный промежуток
времени, по истечении которого блокировка автоматически снимается и
пользователь может выполнить вход в систему. До истечения заданного промежутка
времени снять блокировку может только администратор. При значении "0"
компьютер блокируется бессрочно и вход разрешается только администратору;
• на компьютерах с Secret Net LSP учетная запись пользователя блокируется на
заданный промежуток времени, по истечении которого блокировка автоматически
снимается и пользователь может выполнить вход в систему. До истечения заданного
промежутка времени снять блокировку с учетной записи пользователя может только
администратор. При значении "0" учетная запись блокируется бессрочно.
Параметр применим для компьютеров с Secret Net Studio и с Secret Net LSP

Разрешить интерактивный вход только доменным пользователям

Если режим включен, интерактивно в систему могут войти только пользователи,


зарегистрированные в домене. Интерактивный вход в систему локальных пользователей
(включая локальных администраторов) запрещен.
Параметр отсутствует при локальной настройке на компьютере с установленным
клиентом в автономном режиме функционирования.
Параметр применим только для компьютеров с Secret Net Studio

Режим идентификации пользователя

По имени. Для входа в систему пользователь должен ввести свои учетные данные,
используя только стандартные средства ОС.
Смешанный. Для входа в систему пользователь может предъявить идентификатор,
зарегистрированный в системе защиты, или ввести свои учетные данные, используя
стандартные средства ОС.
Только по идентификатору. Для входа в систему пользователь должен предъявить
идентификатор, зарегистрированный в системе защиты. Пользователи, не имеющие
персональных идентификаторов, войти в систему не смогут. В Secret Net Studio
администратор может войти в систему без предъявления идентификатора только в
административном режиме (см. стр.20).
Особенности:
• В режимах входа "По имени" и "Смешанный" допускается работа с USB-ключами и
смарт-картами средствами ОС (например, см. документацию на ОС Windows). В
режиме "Только по идентификатору" используются персональные идентификаторы,
активированные средствами системы защиты, но не ОС.
• При использовании учетной записи Microsoft в ОС Windows 8 и Windows 10 вход в
систему по идентификатору доступен только на компьютерах, включенных в домен.
• Если для двух защищаемых компьютеров выбраны разные режимы аутентификации,
правила межсетевого экрана для аутентифицированных пользователей между ними
не сработают (см. стр.211).
Параметр применим для компьютеров с Secret Net Studio и с Secret Net LSP

Режим аутентификации пользователя

Стандартная аутентификация — при входе пользователя выполняется только


стандартная аутентификация ОС.
Усиленная аутентификация по паролю — при входе пользователя, помимо стан-
дартной аутентификации ОС, дополнительно выполняется аутентификация по паролю
пользователя средствами системы Secret Net Studio. В этом режиме пользователи, па-
роль которых не был сохранен в базе данных системы Secret Net Studio, не смогут войти
в систему (администратор может разрешить пользователю разовый вход для сохранения
пароля, включив параметр "Доверять парольной аутентификации Windows при сле-
дующем входе в систему" в диалоге настройки свойств пользователя). Для выполнения
операций с пользователями в программе "Управление пользователями" будет необ-
ходимо ставить отметку в поле "Синхронизировать данные пользователя на сервере
аутентификации" при выполнении каждой операции либо поставить отметку в поле "До-
верять аутентификации Windows" в Центре управления.
Вход в систему разрешается при совпадении пароля с сохраненным значением. Если
включен режим "Регистрировать неверные аутентификационные данные", неправильно
введенный пароль сохраняется в журнале Secret Net Studio в виде зашифрованной по-
следовательности символов.
Параметр применим для компьютеров с Secret Net Studio и с Secret Net LSP

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 15
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Парольная политика

Определяет действующие требования к паролям пользователей при включенном режиме


усиленной аутентификации по паролю.
Требования совпадают с заданными параметрами политики паролей Windows, если
включен режим "Брать значения из парольной политики Windows". В этом случае
значения парольной политики для компьютеров с Secret Net LSP останутся заданными по
умолчанию.
При необходимости могут применяться особые требования для паролей, сохраняемых в
базе данных системы защиты (независимо от заданных параметров политики паролей в
ОС). Для этого выберите режим "Задать свои значения" и настройте требования,
аналогичные стандартным параметрам политики паролей ОС "Минимальная длина
пароля", "Срок действия пароля" и "Сложность пароля". При этом на компьютерах в
конечном итоге будут применяться наиболее "строгие" параметры из тех, которые
заданы в политиках системы защиты и ОС.
Параметры применимы для компьютеров с Secret Net Studio и с Secret Net LSP

Оповещение пользователя

Оповещение пользователя о последнем успешном входе в систему — после


успешного входа пользователя в систему отображается информационное сообщение о
последнем успешном входе этого пользователя. Например, на компьютерах с Secret Net
Studio над системной областью панели задач Windows отображается сообщение со
следующей информацией:
• дата и время предыдущего входа;
• количество неудачных попыток входа с момента последнего успешного входа.
В случае отсутствия информации о предыдущем успешном входе отображается
сообщение "Данные о предыдущем входе пользователя отсутствуют".
На компьютерах с Secret Net Studio сообщение с информацией о последнем успешном
входе может не отобразиться в случае появления двух и более других информационных
сообщений.
Параметр применим для компьютеров с Secret Net Studio и с Secret Net LSP.
Предупреждение пользователя о мерах защиты информации до входа в
систему — до входа пользователя в систему на экране блокировки отображается
информационное сообщение о реализованных в системе мерах защиты информации.
Выполняя вход в систему, пользователь соглашается с необходимостью соблюдения
правил и ограничений на работу с информацией.
Параметр применим только для компьютеров с Secret Net Studio

4. Настройте регистрацию событий, относящихся к работе механизма. Для пере-


хода к соответствующей группе параметров регистрации используйте ссылку
"Аудит" в правой части заголовка группы.
5. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Разрешение разового входа при усиленной аутентификации по


паролю
Если используется режим усиленной аутентификации пользователей по паролю,
при входе пользователя дополнительно выполняется аутентификация по его па-
ролю средствами Secret Net Studio. Для этого информация о пароле пользователя
должна быть сохранена в базе данных Secret Net Studio. Сохранение этой ин-
формации может выполняться при первом успешном входе пользователя в си-
стему, при смене пароля самим пользователем, а также при смене его пароля
администратором.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 16
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На клиенте Secret Net Studio, функционирующем в автономном режиме, для поль-


зователей доступен параметр "Доверять парольной аутентификации Windows
при следующем входе в систему", позволяющий пользователю после включения
режима усиленной аутентификации выполнить разовый вход в систему с сохра-
нением информации о пароле в базе данных Secret Net Studio. После этого раз-
решение автоматически отключается, и для пользователя в полном объеме будет
действовать режим усиленной аутентификации по паролю. При создании поль-
зователей в программе управления пользователями данный параметр вклю-
чается по умолчанию. Перед включением режима усиленной аутентификации
пользователей по паролю рекомендуется средствами этой программы проверить
и включить данный параметр для тех учетных записей пользователей, у которых
он отключен (см. инструкцию ниже).
На клиенте Secret Net Studio , функционирующем в сетевом режиме, для до-
менных пользователей усиленная аутентификация осуществляется через сервер
аутентификации Secret Net Studio . Доверие к парольной аутентификации
Windows при первом входе пользователя регулируется настройками домена без-
опасности (Центр управления, группа параметров "Аутентификация Windows",
параметр "Доверять парольной аутентификации Windows при первом входе в си-
стему"). Если данная настройка включена и на клиенте выполняется первичный
вход при включенной политике усиленной аутентификации – информация о
пользователе будет сохранена в базу данных сервера аутентификации. В даль-
нейшем при отключении параметра "Доверять парольной аутентификации
Windows при первом входе в систему" на сервере безопасности для пользователя
в полном объеме будет действовать режим усиленной аутентификации по па-
ролю.
Пояснение. В сетевом режиме функционирования в программе управления пользователями для
доменных пользователей параметр "Доверять парольной аутентификации Windows при следующем
входе в систему" выключен и недоступен для изменения.
Информация о доменном пользователе может быть добавлена в базу данных сер-
вера аутентификации в программе управления пользователями при создании
пользователя, смене пароля существующего пользователя (параметр "Син-
хронизировать данные пользователя на сервере аутентификации") и при вы-
зове команды "Синхронизировать с системой защиты" в контекстном меню
пользователя.
Пояснение. Для удаления пользователя из базы данных сервера аутентификации установите па-
раметр "Синхронизировать данные пользователя на сервере аутентификации" при удалении этого
пользователя в программе управления пользователями.
Для локальных пользователей действуют те же правила что и для пользователей
в автономном режиме функционирования.

Для разрешения разового входа пользователя в систему с Secret Net


Studio в автономном режиме:
1. Запустите программу управления пользователями (см. стр.301).
2. Вызовите окно настройки свойств пользователя и перейдите к диалогу "Па-
раметры безопасности".
3. В панели выбора групп параметров выберите группу "Доступ".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 17
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Установите отметку в поле "Доверять парольной аутентификации Windows


при следующем входе в систему".
5. Нажмите кнопку "OK".

Функциональный контроль
Функциональный контроль — это механизм самоконтроля системы защиты на
предмет корректного функционирования ключевых подсистем Secret Net Studio.
Если хотя бы одна из подсистем защиты в ходе функционального контроля не де-
монстрирует свою корректную работу, то:
• вход непривилегированного пользователя в систему блокируется, вход до-
ступен только администратору;
• администратор получает уведомление о нарушении функционального
контроля;
• в журнале Secret Net Studio регистрируется событие о попытке не-
санкционированного доступа.
Инициализация защитных подсистем и их функциональный контроль вы-
полняются во время загрузки компьютера перед входом пользователя. Вход поль-
зователя в систему разрешается, если все проверки пройдены успешно.
Функциональный контроль можно выполнить в процессе работы на компьютере
в централизованном и локальном режимах управления.

Для проведения функционального контроля:


1. В Центре управления или Локальном центре управления откройте панель
"Компьютеры" и выберите вкладку "Состояние" для нужного компьютера.
2. Выберите плитку "Функциональный контроль". Справа отобразится блок с по-
дробной информацией о механизме.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 18
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Нажмите кнопку "Выполнить ФК".


При успешном прохождении процедуры отобразится сообщение "Функ-
циональный контроль пройден успешно".

Блокировка рабочей станции


При определенных событиях системы защиты рабочая станция может быть за-
блокирована. Также администратор может заблокировать или разблокировать
компьютер средствами Secret Net Studio централизованно или локально. В слу-
чае блокировки вход непривилегированного пользователя запрещается. При раз-
блокировке ограничения на вход снимаются.

Для блокировки/разблокировки рабочей станции:


1. В Центре управления или Локальном центре управления откройте панель
"Компьютеры" и выберите вкладку "Состояние" для нужного компьютера.
2. Выберите плитку "Блокировка". Справа отобразится блок с информацией о со-
стоянии компьютера.

3. Нажмите кнопку "Заблокировать"/"Разблокировать".


Появится окно с запросом на подтверждение действия.
4. Нажмите кнопку "Да".

Вход в систему в штатном режиме


При штатном функционировании системы Secret Net Studio вход любого поль-
зователя компьютера, включая администратора, должен выполняться по оди-
наковым правилам, установленным соответствующими механизмами защиты.
Пояснение. Порядок входа пользователя в систему при функционировании Secret Net Studio при-
веден в документе [3].
При включенных параметрах оповещения пользователя до входа (на экране бло-
кировки) или после входа (над системной областью панели задач) в систему мо-
гут отобразиться информационные сообщения (см. стр.16).
Внимание! При появлении на экране блокировки сообщения о реализованных в системе мерах за-
щиты информации вход в систему означает согласие с необходимостью соблюдения правил и огра-
ничений на работу с информацией.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 19
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Вход в систему в административном режиме


В тех случаях, когда необходимо получить доступ к компьютеру в обход дей-
ствующих механизмов или прервать выполнение инициализации подсистем,
администратор может использовать специальный административный режим вхо-
да.
Применение административного режима входа может потребоваться, в частно-
сти, в следующих ситуациях:
• при включенном режиме входа в систему "Только по идентификатору", если
администратор не имеет персонального идентификатора;
• при повторяющихся ошибках функционального контроля, приводящих к дли-
тельному ожиданию инициализации защитных подсистем.
Внимание! Административный режим входа следует использовать только в крайних случаях для
восстановления нормального функционирования системы. Выполнив вход в административном ре-
жиме, устраните возникшую проблему и перезагрузите компьютер.

Для входа в систему в административном режиме:


1. Перезагрузите компьютер.
2. Во время загрузки компьютера при появлении сообщений об инициализации
системных сервисов Secret Net Studio нажмите комбинацию клавиш
<Ctrl>+<Shift>+<Esc>.
3. При появлении экрана приветствия (приглашение на вход в систему) вве-
дите учетные данные администратора.

Смена пароля пользователя администратором


Смена пароля пользователя может быть выполнена самим пользователем или
администратором. Описание смены пароля пользователем см. в документе [3].
Внимание!
• Для клиентов в сетевом режиме функционирования при включенном режиме усиленной аутен-
тификации по паролю (см. стр.15 ) процедура административной смены пароля пользователя
должна выполняться только в программе управления пользователями. При этом для вы-
полнения процедуры администратору безопасности могут потребоваться дополнительные пол-
номочия, предоставляемые при делегировании (см. раздел "Делегирование административных
полномочий" в документе [ 1 ] ). Если администратор сменит пароль пользователя с ис-
пользованием других средств, новый пароль не будет сохранен в БД системы Secret Net Studio,
что приведет к невозможности входа пользователя по этому паролю.
• Если пользователю присвоен персональный идентификатор и для этого идентификатора вклю-
чены режимы хранения пароля и использования для входа в ПАК "Соболь", то в этом случае па-
роль не должен содержать символы кириллицы. Иначе после обработки идентификатора будет
утеряна возможность его использования для входа в ПАК "Соболь".

Для смены пароля пользователя администратором:


1. Запустите программу управления пользователями (см. стр.301).
2. В списке пользователей вызовите контекстное меню нужного пользователя и
выберите команду "Смена пароля".
На экране появится диалог для ввода пароля.
3. Введите новый пароль пользователя, установите отметку в поле "Син-
хронизировать данные пользователя на сервере аутентификации" и на-
жмите кнопку "OK".
Если пароль пользователя хранится в персональных идентификаторах, на
экране появится диалог со списком персональных идентификаторов данного
пользователя.
4. Предъявите все указанные в списке идентификаторы (см. стр.31).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 20
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Новый пароль будет записан в идентификаторы и их статус изменится на "Об-


работан", а кнопка "Отмена" изменит название на "Закрыть".
Примечание. Если при предъявлении идентификаторов будут допущены нарушения, со-
общение об ошибке появится в таблице диалога в столбце "Статус".
5. Нажмите кнопку "Закрыть".

Использование ПАК "Соболь" в режиме интеграции с Secret Net


Studio
В Secret Net Studio предусмотрен режим интеграции с ПАК "Соболь", обес-
печивающий реализацию следующих возможностей:
• вход доменных или локальных пользователей в систему на компьютерах с
ПАК "Соболь" с помощью персонального идентификатора, ини-
циализированного и присвоенного пользователю средствами Secret Net
Studio;
• формирование заданий на контроль целостности для ПАК "Соболь" сред-
ствами управления Secret Net Studio (см. стр.113);
• передача значений параметров "Минимальная длина пароля" и "Количество
неудачных попыток аутентификации" в ПАК "Соболь" в соответствии с та-
блицей ниже;

Параметр в Secret Net Studio Параметр в ПАК "Соболь"

Минимальная длина пароля Минимальная длина пароля

Количество неудачных попыток аутен- Предельное число неудачных входов поль-


тификации зователя

• автоматическая передача записей журнала регистрации событий ПАК "Со-


боль" в журнал Secret Net Studio (см. таблицу ниже).

События системы Secret Net


События комплекса "Соболь"
Studio

Вход пользователя Соболь: вход пользователя

Вход администратора

Не рассчитаны контрольные суммы Соболь: не рассчитаны контрольные


суммы

Переход в автономный режим Соболь: изменение режима работы


или
В версиях 3.х — Переход в сетевой режим
Соболь: изменение режима
В версии 4 — Переход в режим совместного
использования
использования

В версиях 3.х — Удаление системного журнала Соболь: очистка журнала


В версии 4 — Удаление журнала

В версиях 3.х — Ошибка КС внешнего запроса Соболь: ошибка синхронизации


В версии 4 — Ошибка внешнего запроса параметров

Перерасчет контрольных сумм Соболь: перерасчет контрольных


сумм
Автоматический перерасчет КС

Смена аутентификатора администратора Соболь: смена аутентификатора

Смена аутентификатора пользователя

Идентификатор не зарегистрирован Соболь: запрет входа пользователя

Неправильный пароль

Превышено число попыток входа

Пользователь блокирован

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 21
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

События системы Secret Net


События комплекса "Соболь"
Studio

Ошибка при контроле целостности Соболь: нарушена целостность


ресурса

Обработаны внешние запросы Соболь: синхронизация параметров

Добавлен новый пользователь

Пользователь удален

Добавление пользователя

Удаление пользователя

Администратор сменил свой пароль Соболь: смена пароля

Администратор сменил пароль пользователя

Пользователь сменил свой пароль

Ошибка КС в памяти идентификатора Соболь: ошибка КС в памяти


идентификатора

Изменены параметры загрузочного диска Соболь: изменены параметры


загрузочного диска

Изменение шаблонов КЦ

Изменены учетные номера

Импорт ресурсов

Обновление ключа КЦ

Ошибка обновления ключа КЦ

Попытка входа пользователя в запрещенное время

Сработал механизм сторожевого таймера

Экспорт ресурсов

В версии 4 — Время/дата установки пароля Соболь: изменено системное время и


опережает системное дата

В версии 4 — Изменено системное время и дата

В версии 4 — Обнаружен перевод системной даты


назад

В версии 4 — Скорректировано время последнего


входа

В версии 4 — Ошибка при экспорте журнала Соболь: ошибка при экспорте


журнала событий

В версии 4 — Экспорт журнала завершен Соболь: экспорт журнала событий

Следует обратить внимание на следующие особенности включения режима ин-


теграции для компьютеров с установленным клиентом в сетевом режиме функ-
ционирования:
1. При инициализации всех ПАК "Соболь" необходимо использовать один об-
щий идентификатор администратора ПАК "Соболь" или его копии.
Внимание! При инициализации ПАК "Соболь" версии 4.3 и выше должна быть выбрана версия
математических преобразований "1989" (см. документацию ПАК "Соболь").
2. После установки ПАК "Соболь" на АРМ администратора безопасности и пере-
вода его в режим совместного использования администратор безопасности
должен сгенерировать ключи централизованного управления и записать их
в идентификатор.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 22
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. После подключения ПАК "Соболь" к системе Secret Net Studio администратор


безопасности должен включить для своего персонального идентификатора
режим разрешения входа в ПАК "Соболь". Включение режима осу-
ществляется при настройке режимов использования идентификатора (см.
стр.35).

Интеграция комплексов "Соболь" и Secret Net Studio


Включение и настройка режима интеграции комплексов "Соболь" и системы
Secret Net Studio осуществляется в следующем порядке:
1. Для клиентов в сетевом режиме функционирования — на рабочем месте адми-
нистратора безопасности выполните действия:
• установите ПАК "Соболь". При установке выполните первичную реги-
страцию администратора и создайте необходимое количество резервных
копий идентификатора администратора. После установки переведите
комплекс из автономного режима в режим совместного использования.
Сведения об установке и настройке ПАК "Соболь" см. в документации на
изделие;
• установите клиентское ПО системы Secret Net Studio в сетевом режиме
функционирования (см. документ [1]);
• сгенерируйте ключи централизованного управления комплексами "Со-
боль" (см. ниже);
• подключите ПАК "Соболь" к Secret Net Studio (см. ниже);
• при интеграции с ПАК "Соболь" версии 4 — предъявите идентификатор
администратора комплекса;
• настройте параметры пользователей для организации их доступа к
компьютерам домена (назначение идентификаторов, паролей, фор-
мирование списка разрешенных компьютеров).
2. На каждом защищаемом компьютере выполните следующие действия:
• установите ПАК "Соболь" с учетом следующих особенностей:
• при установке для использования с клиентом в сетевом режиме функ-
ционирования выполните повторную регистрацию администратора с
использованием идентификатора, подготовленного при выполнении
действия 1;
• при интеграции с ПАК "Соболь" версий 3.х укажите ту же версию
криптографической схемы, которая была задана на рабочем месте
администратора безопасности. После установки переведите комплекс
из автономного режима в режим совместного использования;
Примечание. Сведения об установке и настройке ПАК "Соболь" см. в документации на из-
делие.
• установите ПО системы Secret Net Studio в сетевом режиме функ-
ционирования (см. документ [1]);
• подключите ПАК "Соболь" к Secret Net Studio (см. ниже);
• при интеграции с ПАК "Соболь" версии 4 — предъявите идентификатор
администратора комплекса.
3. На компьютерах с клиентом в автономном режиме функционирования вы-
полните следующие действия:
• установите ПАК "Соболь" в следующем порядке:
• при установке выполните первичную или вторичную регистрацию
администратора и создайте необходимое количество резервных ко-
пий идентификатора администратора;
• после установки переведите комплекс из автономного режима в ре-
жим совместного использования;
Примечание. Сведения об установке и настройке ПАК "Соболь" см. в документации на из-
делие.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 23
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• установите клиентское ПО системы Secret Net Studio в автономном ре-


жиме функционирования (см. документ [1]);
• подключите ПАК "Соболь" к Secret Net Studio (см. ниже);
• при интеграции с ПАК "Соболь" версии 4 — предъявите идентификатор
администратора комплекса;
• настройте параметры пользователей и персональных идентификаторов.

Генерация ключей централизованного управления


Процедура генерации ключей централизованного управления ПАК "Соболь" вы-
полняется в программе управления пользователями.

Для генерации ключей:


1. Запустите программу управления пользователями (см. стр.301).
2. В меню "Сервис" выберите команду "Генерация ключей ЦУ ПАК "Соболь".
На экране появится диалог "Предъявите идентификатор".
3. Предъявите идентификатор (см. стр.31 ), предназначенный для хранения
ключей ЦУ комплексами "Соболь". По окончании процедуры генерации и за-
писи ключей нажмите кнопку "ОК".
Предупреждение. Не допустите потери ключей ЦУ. В случае их утраты необходимо заново создать
структуру централизованного управления комплексами "Соболь".

Подключение комплекса "Соболь" к Secret Net Studio


Для подключения комплекса:
1. В Панели управления Windows выберите ярлык "Управление Secret Net
Studio".
На экране появится диалоговое окно "Управление Secret Net Studio".
2. Перейдите к диалогу "Управление ПАК "Соболь".
3. Выполните следующие действия:
• при необходимости введите заводской номер изделия в соответствующем
поле и нажмите кнопку "Применить". Заводской номер указан в паспорте
изделия, а также на самой плате;
Примечание. Заводской номер заполняется также в комплексе "Соболь", но при-
оритетным является значение в Secret Net Studio.
• для подключения комплекса "Соболь" нажмите кнопку "Подключить".
Примечание. После подключения комплекса "Соболь" в диалоге "Управление ПАК "Со-
боль" появится поле "Разрешить автоматическую загрузку ОС". Установите в нем отметку,
если необходимо организовать автоматический вход в ПАК "Соболь" без предъявления пер-
сонального идентификатора. Режим автоматического входа в комплекс "Соболь" начнет
действовать после перезагрузки операционной системы компьютера.
4. На компьютере с установленным клиентом в сетевом режиме функ-
ционирования на экране появится диалог с предложением предъявить клю-
чевой носитель (идентификатор) с ключами ЦУ комплексами "Соболь". В этом
случае предъявите нужный идентификатор.
Система Secret Net Studio перейдет в режим интеграции с комплексом "Со-
боль" и на экране появится сообщение об этом.
5. Нажмите кнопку "ОК" в диалоговом окне "Управление Secret Net Studio".

Отключение режима интеграции Secret Net Studio и "Соболь"


Для отключения режима интеграции:
1. В Панели управления Windows выберите ярлык "Управление Secret Net
Studio".
На экране появится диалоговое окно "Управление Secret Net Studio".
2. Перейдите к диалогу "Управление ПАК "Соболь".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 24
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Нажмите кнопку "Отключить".


Режим интеграции с комплексом "Соболь" будет отключен и на экране по-
явится сообщение об этом.
Внимание! Повторное включение в Secret Net Studio режима интеграции с комплексом "Со-
боль" возможно только после перезагрузки компьютера.
4. Если не планируется дальнейшее использование режима интеграции, при
следующей загрузке компьютера войдите с правами администратора в
комплекс "Соболь" и переведите изделие в автономный режим работы
(см. документацию на изделие).

Управление ключами централизованного управления


ПАК "Соболь"
Операции с ключами централизованного управления ПАК "Соболь" вы-
полняются в программе управления пользователями.

Загрузка ключей
Для выполнения операций с использованием ключей централизованного управ-
ления ПАК "Соболь" (предоставление пользователям доступа к компьютерам, ра-
бота с ключами администратора ПАК) их необходимо загрузить. Ключи
сохраняются в системе до закрытия программы управления пользователями.

Для загрузки ключей:


1. Запустите программу управления пользователями (см. стр.301).
2. В меню "Сервис" выберите команду "Загрузка ключей ЦУ ПАК "Соболь".
На экране появится диалог "Предъявите идентификатор".
3. Предъявите носитель (см. стр. 31 ) , на котором хранятся ключи цен-
трализованного управления ПАК "Соболь".
После успешной загрузки ключей на экране появится сообщение об этом.

Копирование ключей
В целях повышения надежности хранения ключей рекомендуется сохранять их
копии на нескольких идентификаторах.

Для копирования ключей:


1. Запустите программу управления пользователями (см. стр.301).
2. В меню "Сервис" выберите команду "Копирование ключей ЦУ ПАК "Соболь".
На экране появится диалог "Предъявите идентификатор".
3. Предъявите идентификатор (см. стр.31 ), содержащий копируемые ключи
централизованного управления ПАК "Соболь".
Выполнится считывание ключей, после чего на экране появится следующий
диалог для предъявления идентификатора.
4. Предъявите идентификатор, на который требуется записать ключи.
При успешной записи ключей в идентификатор его статус изменится на "Об-
работан".
5. Нажмите кнопку "Закрыть".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 25
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Удаление ключей
Предупреждение. Удаление ключей централизованного управления ПАК "Соболь" осу-
ществляется без возможности их восстановления в том же виде. Процедура приводит к необра-
тимым последствиям очистки всех параметров текущей схемы централизованного управления ПАК
"Соболь" в домене. Если возникнет необходимость вернуться к такой схеме, потребуется полная
переинициализация централизованного управления ПАК "Соболь" во всем домене. Пе-
реинициализация выполняется в следующей последовательности:
• генерация новых ключей централизованного управления ПАК "Соболь";
• включение для электронных идентификаторов режима интеграции с ПАК "Соболь";
• настройка доступа пользователей к компьютерам;
• выполнение на каждом компьютере с ПАК "Соболь" процедур отключения режима интеграции с
Secret Net Studio и подключения комплекса "Соболь" к системе.

Для удаления ключей:


1. Запустите программу управления пользователями (см. стр.301).
2. В меню "Сервис" выберите команду "Удаление ключей ЦУ ПАК "Соболь".
На экране появится сообщение о последствиях выполнения процедуры.
3. Нажмите кнопку "Да" в окне сообщения.
На экране появится запрос на продолжение операции.
4. Нажмите кнопку "Да" в диалоге запроса.
Произойдет удаление ключей из системы, после чего на экране появится
запрос на удаление ключей из идентификаторов.
5. Предъявите идентификатор, на котором хранятся ключи.
Ключи будут удалены из идентификатора.

Копирование идентификатора администратора ПАК "Соболь"


В Secret Net Studio идентификатор администратора ПАК "Соболь" может быть
присвоен пользователю системы. После присвоения такой идентификатор отоб-
ражается в списке идентификаторов пользователя со специальным признаком:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 26
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Если при инициализации ПАК "Соболь" не было создано достаточное количество


резервных копий идентификаторов, можно скопировать содержимое иден-
тификатора администратора ПАК "Соболь" на другой носитель. Новый иден-
тификатор также можно будет использовать для администрирования комплексов
"Соболь".
Чтобы копировать идентификатор администратора ПАК "Соболь" для доменного
пользователя (для клиентов в сетевом режиме функционирования), пред-
варительно загрузите ключи централизованного управления ПАК "Соболь" (см.
стр.25).

Для копирования идентификатора администратора ПАК "Соболь":


1. Запустите программу управления пользователями (см. стр.301).
2. В меню "Сервис" выберите команду "Копирование идентификатора адми-
нистратора ПАК "Соболь".
На экране появится диалог "Предъявите идентификатор".
3. Предъявите идентификатор (см. стр.31) администратора ПАК "Соболь".
На экране появится диалог запроса пароля.
4. Введите пароль администратора ПАК "Соболь" и нажмите кнопку "OK".
На экране появится следующий диалог для предъявления идентификатора.
5. Предъявите идентификатор, в который должны быть скопированы сведения
из идентификатора администратора ПАК "Соболь".
После успешной записи сведений в идентификатор его статус примет зна-
чение "Обработан".
6. Нажмите кнопку "OK".

Предоставление доступа к компьютерам с ПАК "Соболь"


На определенных компьютерах с клиентом в сетевом режиме функционирования
и ПАК "Соболь" в режиме интеграции с Secret Net Studio пользователям можно
предоставить возможность входа в ПАК "Соболь" и далее в систему с ис-
пользованием персональных идентификаторов, инициализированных и при-
своенных средствами системы защиты. То есть для входа в ПАК "Соболь" и для
входа в систему пользователь может использовать один идентификатор.
Чтобы предоставить такую возможность доменному пользователю, необходимо
выполнить следующие действия:
• присвоить пользователю идентификатор с включенным режимом раз-
решения входа в ПАК "Соболь" (см. стр. 32 ). Для идентификаторов, при-
своенных пользователю ранее, включить режим можно при настройке
режимов использования идентификатора (см. стр.35);
• сформировать список компьютеров, на которых пользователю разрешается
выполнять вход в ПАК "Соболь" (см. процедуру ниже).
Перед формированием списка компьютеров предварительно загрузите ключи
централизованного управления ПАК "Соболь" (см. стр.25).

Для формирования списка компьютеров:


1. В программе управления пользователями вызовите окно настройки свойств
доменного пользователя и перейдите к диалогу "Параметры безопасности"
(см. стр.301).
2. В панели выбора групп параметров выберите группу "ПАК "Соболь".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 27
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Нажмите кнопку "Добавить".


На экране появится стандартный диалог ОС Windows для выбора объектов.
4. Выберите компьютеры, к которым пользователь должен иметь доступ, и до-
бавьте их в список.
5. Если требуется удалить компьютер из списка, выберите его и нажмите кноп-
ку "Удалить".
6. Завершив формирование списка компьютеров, нажмите кнопку "Закрыть"
или "Применить" в окне настройки свойств пользователя.

Особенности аутентификации при использовании учетной


записи Microsoft
Механизм защиты входа в систему по-разному взаимодействует с учетными за-
писями Microsoft в зависимости от используемой версии ОС Windows.

Windows 8 – Windows 10
В данных системах пользователи с учетной записью Microsoft могут выполнять
вход по электронному идентификатору только на компьютерах, входящих в до-
мен.
В Windows 10 версии 2004 дополнительно действует ограничение, не поз-
воляющее выбрать уровень конфиденциальности сессии при включенном
контроле потоков. Для снятия данного ограничения требуется отключить па-
раметр "Требовать выполнение входа с помощью Windows Hello для учетных за-
писей Майкрософт" в настройках учетных записей Windows.
Подробные сведения о настройке механизма полномочного управления доступом содержатся на
стр.159.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 28
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 2
Работа с персональными
идентификаторами
Управление персональными идентификаторами
Персональный идентификатор — устройство для хранения информации, необ-
ходимой при идентификации и аутентификации пользователя. В иден-
тификаторе могут храниться ключи для работы с зашифрованными данными в
криптоконтейнерах.
В Secret Net Studio могут использоваться персональные идентификаторы
eToken, Rutoken, JaCarta, ESMART, Guardant ID, vdToken или идентификаторы
iButton.
Полный список идентификаторов приведен в таблице ниже.

Продукт USB-ключи Смарт-карты

eToken PRO (Java) eToken PRO (Java) eToken PRO (Java) SC

JaCarta PKI JaCarta PKI JaCarta PKI SC


JaCarta PKI Flash

JaCarta PKI/BIO JaCarta PKI/BIO JaCarta PKI/BIO


Jacarta-2 PKI/BIO/ГОСТ JaCarta PKI/BIO/ГОСТ
Jacarta-2 PKI/BIO/ГОСТ

JaCarta ГОСТ JaCarta ГОСТ JaCarta ГОСТ SC


JaCarta PKI/ГОСТ
JaCarta ГОСТ Flash

JaCarta-2 ГОСТ JaCarta-2 ГОСТ JaCarta-2 PKI/ГОСТ SC


JaCarta-2 PKI/ГОСТ

JaCarta SF/ГОСТ JaCarta SF/ГОСТ —

JaCarta PRO JaCarta PRO JaCarta PRO SC


JaCarta-2 PRO/ГОСТ JaCarta-2 PRO/ГОСТ SC

JaCarta WebPass JaCarta WebPass —

JaCarta-2 SE JaCarta-2 SE —

JaCarta U2F JaCarta U2F —

JaCarta LT JaCarta LT —

RuToken S RuToken S (версия 2.0) —


RuToken S (версия 3.0)

RuToken ЭЦП RuToken ЭЦП RuToken ЭЦП SC


RuToken ЭЦП 2.0 RuToken ЭЦП 2.0 SC
RuToken ЭЦП Touch
RuToken ЭЦП PKI
RuToken ЭЦП 2.0 Flash
RuToken ЭЦП Bluetooth
RuToken ЭЦП 2.0 Touch
RuToken ЭЦП 2.0 Flash Touch

RuToken Lite RuToken Lite RuToken Lite SC

RuToken 2151 RuToken 2151 RuToken 2151 SC

ESMART Token ESMART Token ESMART Token SC

ESMART Token ГОСТ ESMART Token ГОСТ ESMART Token ГОСТ SC


ESMART Token ГОСТ D ESMART Token ГОСТ D SC

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 29
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Продукт USB-ключи Смарт-карты

Guardant ID Guardant ID —
Guardant ID 2.0

vdToken vdToken —

R301 Foros R301 Foros R301 Foros

Пояснение. Для хранения ключей шифрования данных могут также использоваться сменные но-
сители, такие как флеш-карты или USB-флеш-накопители. Далее термин "идентификатор" будет
применяться и к сменным носителям, которые выступают в качестве ключевых носителей и при-
сваиваются пользователям.
Персональный идентификатор выдается пользователю администратором. Один и
тот же персональный идентификатор не может быть присвоен нескольким поль-
зователям одновременно. При этом одному пользователю можно присвоить
несколько идентификаторов. Если используется ПАК "Соболь" в режиме ин-
теграции с Secret Net Studio, максимально возможное количество присвоенных
идентификаторов для одного пользователя — 32.
Администратор безопасности может выполнять следующие операции с пер-
сональными идентификаторами:

Инициализация идентификатора

Форматирование, обеспечивающее возможность использования идентификатора в


системе Secret Net Studio. Инициализация требуется, когда в персональном
идентификаторе по каким-либо причинам была нарушена или отсутствует структура
данных. Форматированию подлежат также и сменные носители, предназначенные для
хранения ключей

Присвоение идентификатора

Добавление в базу данных Secret Net Studio сведений о том, что пользователю
принадлежит персональный идентификатор данного типа с уникальным серийным
номером

Отмена присвоения идентификатора

Удаление из базы данных Secret Net Studio информации о принадлежности данного


персонального идентификатора данному пользователю. Далее для простоты эту
операцию будем называть "удаление идентификатора"

Включение режима хранения пароля в идентификаторе

Добавление в базу данных Secret Net Studio сведений о включении для пользователя
режима хранения пароля в идентификаторе. Одновременно с этой операцией может
выполняться запись пароля в идентификатор. После включения режима и записи
пароля в идентификатор пароль пользователя при входе в систему не вводится с
клавиатуры, а считывается из идентификатора

Отключение режима хранения пароля в идентификаторе

Операция, противоположная предыдущей. Одновременно с отключением режима


хранения выполняется удаление пароля из памяти персонального идентификатора.
Идентификатор остается закрепленным за пользователем

Включение и отключение режима разрешения входа в ПАК "Соболь"

При включенном режиме пользователю разрешено использовать для входа в ПАК


"Соболь" идентификатор, присвоенный в системе Secret Net Studio

Запись и удаление ключей для работы с зашифрованными данными

Используется для хранения в идентификаторе (или на сменном носителе) ключей для


работы с зашифрованными данными в криптоконтейнерах

Проверка принадлежности

С помощью этой операции администратор безопасности может проверить, кому из


пользователей присвоен данный персональный идентификатор

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 30
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Основные операции с идентификаторами


Предъявление идентификатора
Предъявление идентификатора выполняется по требованию системы для записи
или считывания информации.

Для предъявления USB-ключа или смарт-карты:


• Если точно известно, какой идентификатор нужно предъявить, вставьте его
в разъем USB-порта компьютера или приложите к считывающему устройству.
• Если нужно выбрать идентификатор из нескольких имеющихся, удалите от-
метку из поля "Использовать первый предъявленный идентификатор" и по-
очередно предъявляйте идентификаторы. При этом серийный номер каждого
предъявляемого идентификатора будет отображаться в диалоге. Когда нуж-
ный идентификатор найден, нажмите кнопку "OK".
Примечание. Если предъявлен идентификатор, который защищен нестандартным PIN-кодом (па-
ролем), на экране появится запрос. Введите PIN-код и нажмите кнопку "ОК".

Для предъявления идентификатора iButton:


• Если точно известно, какой идентификатор нужно предъявить, прислоните
его к считывателю и удерживайте в таком положении до закрытия диалога
"Предъявите идентификатор".
• Если нужно выбрать идентификатор из нескольких имеющихся, удалите от-
метку из поля "Использовать первый предъявленный идентификатор" и по-
очередно предъявляйте идентификаторы. При этом серийный номер каждого
предъявляемого идентификатора будет отображаться в диалоге. Когда нуж-
ный идентификатор найден, не прерывая контакт этого идентификатора со
считывающим устройством, нажмите кнопку "OK".

Для предъявления другого сменного носителя:


1. Вставьте сменный носитель в разъем компьютера и нажмите кнопку "Диск".
В диалоге появится наименование сменного носителя.
2. Выберите в списке это наименование и нажмите кнопку "ОК".

Сообщения об ошибках
Если при предъявлении идентификатора произошли ошибки, на экране по-
явится сообщение, поясняющее причину ошибки. В таблице перечислены воз-
можные причины ошибок и действия, которые необходимо предпринять для их
устранения.

Причина Действие

Нарушение контакта Предъявите идентификатор повторно с учетом


идентификатора со считывателем общих требований по использованию
или недостаточная его идентификаторов
продолжительность

Предъявленный идентификатор Процедура будет прервана. Предъявите


принадлежит другому идентификатор, принадлежащий данному
пользователю пользователю, или идентификатор, который
никому не принадлежит

Был предъявлен идентификатор, Если удаление сведений, содержащихся в


уже содержащий сведения идентификаторе, допустимо, можно продолжить
системы Secret Net Studio или выполняемую процедуру
ПАК "Соболь"

Нарушена структура данных в Выполните инициализацию идентификатора и


идентификаторе повторите действие

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 31
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Инициализация идентификатора
Для инициализации идентификатора:
1. Запустите программу управления пользователями (см. стр.301).
2. В меню "Сервис" выберите команду "Инициализация идентификатора".
На экране появится диалог "Предъявите идентификатор".
3. Предъявите идентификатор (см. выше).
Произойдет инициализация идентификатора, после чего на экране появится
соответствующее сообщение.

Проверка принадлежности
Для проверки принадлежности идентификатора:
1. Запустите программу управления пользователями (см. стр.301).
2. В меню "Сервис" выберите команду "Проверка идентификатора".
На экране появится диалог "Предъявите идентификатор".
3. Предъявите проверяемый идентификатор (см. стр.31).
Если в базе данных Secret Net Studio есть сведения об этом идентификаторе,
они будут выведены на экран.

Работа с идентификаторами пользователей


Просмотр сведений об идентификаторах пользователя
Сведения о персональных идентификаторах пользователя представлены в про-
грамме управления пользователями (см. стр. 301 ). Для просмотра сведений
откройте диалоговое окно настройки свойств пользователя, перейдите к диалогу
"Параметры безопасности" и выберите группу параметров "Идентификатор".
Сведения представлены в виде списка присвоенных идентификаторов:

Для каждого идентификатора указаны тип и серийный номер. Дополнительно


могут быть указаны следующие признаки хранения служебной информации:
• признак хранения пароля;
• признаки хранения в идентификаторе ключей для работы с за-
шифрованными данными в криптоконтейнерах;
• признак использования идентификатора для входа в ПАК "Соболь";
• признак использования идентификатора для входа и администрирования
ПАК "Соболь";
• признак хранения ключей централизованного управления ПАК "Соболь".

Присвоение идентификатора
Процедура присвоения идентификатора пользователю выполняется с помощью
программы-мастера. При присвоении можно настроить режимы использования
персонального идентификатора.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 32
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечания:
• Для записи пароля в идентификатор потребуется ввести пароль данного пользователя.
• Для записи в идентификатор уже имеющегося у пользователя ключа для шифрования данных
(закрытого ключа) потребуется предъявить идентификатор, на котором этот ключ записан.
• Если идентификатор принадлежит администратору ПАК "Соболь", то пароль пользователя
Windows и пароль входа в ПАК "Соболь" должны совпадать.
• Для включения режима разрешения входа с помощью идентификатора в ПАК "Соболь" необ-
ходимо, чтобы ПАК функционировал в режиме интеграции с Secret Net Studio (см. стр.21).

Для присвоения идентификатора пользователю:


1. Запустите программу управления пользователями (см. стр.301).
2. Вызовите окно настройки свойств пользователя, перейдите к диалогу "Па-
раметры безопасности" и нажмите кнопку "Добавить".
На экране появится стартовый диалог мастера присвоения идентификаторов.

3. Установите отметки в соответствии с выполняемыми операциями и нажмите


кнопку "Далее >".
На экране появится диалог, отображающий ход выполнения операций.
4. Если выбрана операция "Записать пароль в идентификатор", "Разрешить
вход в ПАК "Соболь" или "Записать в идентификатор закрытый ключ поль-
зователя", выполните действия по запросу программы:
• При появлении диалога "Ввод пароля" введите пароль пользователя.
• При появлении диалога "Предъявите идентификатор" предъявите иден-
тификатор пользователя (см. стр.31), содержащий его закрытый ключ.
Успешно выполненные операции имеют статус "Выполнено". Если при вы-
полнении операции произошла ошибка, в диалоге будет приведено со-
ответствующее сообщение об этом.
5. После успешного выполнения всех операций нажмите кнопку "Далее >".
На экране появится диалог "Предъявите идентификатор".
6. Предъявите идентификатор (см. стр.31) для присвоения пользователю и за-
писи данных. Не нарушайте контакт идентификатора со считывателем до за-
вершения всех операций.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 33
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Ошибки В процессе записи данных могут произойти ошибки (например, связанные с


записи идентификатором или БД), которые отображаются в диалоге с результатами
выполнения:
данных

Внимание! Идентификатор не будет присвоен, если произошла ошибка при выполнении ка-
кой-либо операции или эта операция отменена из-за других ошибок. Для устранения ошибок на-
жмите кнопку "< Назад" и повторно предъявите идентификатор.
После успешного завершения всех предусмотренных операций статус каж-
дой из них должен иметь значение "Выполнено".
7. Чтобы присвоить пользователю еще один идентификатор с такими же па-
раметрами, нажмите кнопку "Повторить...".
8. Для завершения работы нажмите кнопку "Готово".

Присвоение идентификатора другого пользователя


В процессе присвоения идентификатора выполняется проверка его при-
надлежности другому пользователю и наличия в идентификаторе ранее сохра-
ненных структур Secret Net Studio или ПАК "Соболь". Если идентификатор уже
присвоен другому пользователю, о котором имеются сведения в данной системе,
операция присвоения прерывается с выдачей соответствующего сообщения.
Если предъявленный идентификатор содержит данные Secret Net Studio или
ПАК "Соболь", но не принадлежит никому из пользователей данной системы
(например, используется для входа локального пользователя на другом компью-
тере), выводится запрос на продолжение действий. В этом случае возможны сле-
дующие варианты:
• Идентификатор содержит закрытый ключ (или пару ключей — текущий и пре-
дыдущий), но пользователь, которому присваивается идентификатор, уже
имеет свой ключ — в этом варианте система предлагает заменить ключи в
идентификаторе. При продолжении процедуры закрытый ключ из иден-
тификатора будет удален. Запись текущего закрытого ключа пользователя в
идентификатор осуществляется, если в мастере присвоения выбрана опе-
рация "Записать в идентификатор закрытый ключ пользователя" (см. выше).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 34
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• Идентификатор содержит закрытый ключ (или пару ключей — текущий и пре-


дыдущий), и пользователь, которому присваивается идентификатор, не име-
ет своего ключа — в этом варианте выводится запрос на использование
ключей из идентификатора для пользователя. Чтобы оставить ключ в иден-
тификаторе и использовать его для пользователя, которому этот иден-
тификатор присваивается, нажмите кнопку "Да" в диалоге запроса. При
нажатии кнопки "Нет" закрытый ключ из идентификатора будет удален. Ге-
нерация и запись нового закрытого ключа пользователя в идентификатор
осуществляются, если в мастере присвоения выбрана операция "Записать в
идентификатор закрытый ключ пользователя" (см. выше). Для отмены про-
цедуры присвоения идентификатора нажмите кнопку "Отмена".
Примечание. За счет использования ключа из идентификатора (ответ "Да" в диалоге запроса)
можно реализовать, например, работу с одним криптоконтейнером с помощью этого иден-
тификатора для различных локальных пользователей на нескольких компьютерах. В ав-
тономном режиме функционирования клиента идентификатор можно будет использовать как
для локальных, так и для доменных пользователей компьютера.
• Идентификатор содержит другие данные Secret Net Studio или ПАК "Соболь"
— выводится запрос для подтверждения операций удаления обнаруженных
данных. Если вы уверены, что этим идентификатором никто больше не поль-
зуется, нажмите кнопку "Да" и повторно предъявите данный иден-
тификатор.

Настройка режимов использования идентификаторов


При необходимости можно изменить действующие режимы использования иден-
тификаторов (кроме сменных носителей), присвоенных пользователю. Про-
цедура настройки режимов выполняется с помощью программы-мастера.

Для настройки режимов идентификаторов пользователя:


1. Запустите программу управления пользователями (см. стр.301).
2. Вызовите окно настройки свойств пользователя, перейдите к диалогу "Па-
раметры безопасности" и нажмите кнопку "Параметры".
На экране появится стартовый диалог мастера настройки режимов.

Диалог содержит список идентификаторов, присвоенных пользователю.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 35
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Сменные диски, присвоенные пользователю, в списке не отображаются.


Для каждого идентификатора в списке указаны включенные режимы и до-
ступные для выполнения операции. Например, если для идентификатора
включен режим хранения пароля, то доступной операцией будет "Отключить
режим хранения пароля".
3. Установите отметки в соответствии с выполняемыми операциями и нажмите
кнопку "Далее >".
4. Если выбрана операция "Записать пароль в идентификатор" или "Разрешить
вход в ПАК "Соболь", на экране появится диалог "Ввод пароля". Введите па-
роль пользователя и нажмите кнопку "OK".
После успешного ввода пароля в диалоге справа от названия операции по-
явится запись "Выполнено".
5. Нажмите кнопку "Далее >".
Если была выбрана любая операция, кроме операции "Включить режим
хранения пароля", на экране появится диалог "Предъявите идентификатор".
В диалоге отображаются наименования идентификаторов, для которых были
выбраны операции, и статус их обработки: "Не обработан".
6. Предъявите все идентификаторы, указанные в списке (см. стр.31).
После успешного предъявления идентификатора его статус изменится на "Об-
работан". Если предъявление идентификатора выполнено с ошибкой, в столб-
це статуса обработки появится сообщение об ошибке. После предъявления
всех идентификаторов кнопка "Отмена" будет заменена кнопкой "Закрыть".
7. Нажмите кнопку "Закрыть".
На экране появится диалог с результатами выполнения операций. Если опе-
рации выполнены с ошибками, в диалоге будет приведено их описание.

После успешного завершения всех предусмотренных операций статус каж-


дой из них должен иметь значение "Выполнено".
8. Для завершения работы нажмите кнопку "Готово".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 36
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Удаление идентификатора
После выполнения процедуры удаления идентификатора пользователь теряет
возможность использовать идентификатор для входа в систему и хранить в нем
пароль и ключи.

Для удаления идентификатора пользователя:


1. Запустите программу управления пользователями (см. стр.301).
2. Вызовите окно настройки свойств пользователя и перейдите к диалогу "Па-
раметры безопасности".
3. Выберите в списке идентификатор и нажмите кнопку "Удалить".
Если выбранный идентификатор является единственным идентификатором,
в котором хранятся ключи для работы с зашифрованными данными в крип-
токонтейнерах, на экране появится запрос на продолжение операции.
4. Нажмите кнопку "Да".
На экране появится запрос на очистку памяти идентификатора.
5. Нажмите кнопку "Да".
На экране появится диалог "Предъявите идентификатор".
6. Предъявите идентификатор (см. стр.31).
Статус предъявленного идентификатора изменится на "Обработан".
Примечание. Если при предъявлении идентификатора будут допущены нарушения, со-
общение об ошибке появится в таблице диалога в столбце "Статус".
7. Нажмите кнопку "Закрыть".
Запись об удаленном идентификаторе исчезнет из списка идентификаторов.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 37
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 3
Настройка механизма защиты
терминальных подключений
Использование идентификаторов в терминальных сессиях
Присвоенные пользователям персональные идентификаторы могут ис-
пользоваться для терминального входа в подключениях удаленного доступа. Для
этого на компьютере, который является терминальным сервером, должен быть
включен любой из следующих режимов идентификации (см. стр.15):
• "Смешанный" (включен по умолчанию);
• "Только по идентификатору".
При этом в средствах подключения к удаленному рабочему столу (Remote
Desktop Connection) версии 6.0 и выше по умолчанию требуется пред-
варительная аутентификация пользователя. Предварительная аутентификация
осуществляется путем ввода учетных данных пользователя (имя и пароль) до
подключения к терминальному серверу. Из-за этого проявляются следующие осо-
бенности установления соединения:
• Если на терминальном сервере включен режим идентификации "Сме-
шанный" — после предварительной аутентификации на терминальном кли-
енте сразу осуществляется терминальный вход по указанным учетным
данным пользователя. Терминальный сервер не ожидает предъявление иден-
тификатора.
• Если на терминальном сервере включен режим идентификации "Только по
идентификатору" — при удаленном подключении сначала выполняется пред-
варительная аутентификация (пользователь вводит имя и пароль для ини-
циирования подключения), а затем при соединении с терминальным
сервером пользователю необходимо предъявить свой персональный иден-
тификатор.
При отключенной предварительной аутентификации обеспечивается вход поль-
зователя в терминальную сессию по идентификатору без предварительного
запроса имени и пароля.

Отключение предварительной аутентификации


Требование предварительной аутентификации в средствах подключения к уда-
ленному рабочему столу может действовать как на стороне терминального кли-
ента, так и на стороне терминального сервера. Если запрос учетных данных
пользователя отключен на стороне клиента, терминальный вход с этого компью-
тера будет возможен только на сервер с отключенным требованием пред-
варительной аутентификации. При отключении требования на терминальном
сервере удаленные подключения разрешаются для любых клиентов — и с вклю-
ченной, и с отключенной предварительной аутентификацией.

Отключение на терминальном клиенте


Отключение предварительной аутентификации на стороне терминального кли-
ента предусмотрено в средствах подключения к удаленному рабочему столу вер-
сии 6.0 и выше. Для получения сведений об используемой версии вызовите
контекстное меню заголовка окна "Подключение к удаленному рабочему столу"
(Remote Desktop Connection) и активируйте команду "О программе" (About).

Для отключения предварительной аутентификации на стороне тер-


минального клиента:
1. Войдите в систему с учетными данными пользователя, который будет откры-
вать терминальные сессии на этом компьютере.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 38
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. В текстовом редакторе (например, Блокнот) загрузите файл [Link] из пап-


ки документов пользователя.
Пояснения. Файл [Link] является скрытым системным файлом. Он автоматически со-
здается в системной папке документов пользователя (%USERPROFILE%\Documents или
%USERPROFILE%\My Documents) после первого терминального входа с этого компьютера и да-
лее обновляется при изменении параметров подключения.
Чтобы загрузить файл, в стандартном диалоге открытия файлов выберите системную папку до-
кументов (ярлык папки присутствует в левой части диалога) и в поле ввода имени файла вве-
дите [Link].
3. Проверьте в тексте наличие строки с параметром enablecredsspsupport. Если
параметр отсутствует, добавьте строку:
enablecredsspsupport:i:0
Примечание. При наличии указанного параметра проверьте заданное значение и при необ-
ходимости отредактируйте его.
4. Сохраните изменения.

Отключение на терминальном сервере


Для отключения предварительной аутентификации на стороне тер-
минального сервера:
1. В Панели управления Windows перейдите к разделу "Система" (System) и в
левой части окна выберите ссылку "Настройка удаленного доступа" (Remote
settings).
На экране появится диалоговое окно настройки свойств системы, в котором
будет открыта вкладка с параметрами удаленного доступа.
2. Удалите отметку из поля, разрешающего подключения только с проверкой
подлинности на уровне сети ("с сетевой проверкой подлинности", with
Network Level Authentication). Для этого отметьте поле "Разрешить уда-
ленные подключения к этому компьютеру" ("Разрешать подключения от
компьютеров с любой версией удаленного рабочего стола", Allow connections
from computers running any version of Remote Desktop).
Примечание. Изменение поля, разрешающего подключения только с проверкой подлинности
на уровне сети, может быть заблокировано действующей групповой политикой. В этом случае
откройте соответствующую оснастку управления групповыми политиками и измените со-
стояние параметра "Требовать проверку подлинности пользователя для удаленных под-
ключений путем проверки подлинности на уровне сети" (Require user authentication for remote
connections by using Network Level Authentication). Параметр представлен в группе политик кон-
фигурации компьютера, раздел "Административные шаблоны / Компоненты Windows / Службы
удаленных рабочих столов / Узел сеансов удаленных рабочих столов / Безопасность"
(Administrative Templates / Windows Components / Remote Desktop Services / Remote Desktop
Session Host / Security).
3. Закройте диалоговое окно с сохранением сделанных изменений.

Программные методы обработки идентификаторов


В терминальных сессиях могут применяться различные методы обработки пер-
сональных идентификаторов, подключенных на терминальных клиентах. Преду-
смотрены следующие методы (перечислены в порядке приоритета
использования):
1. Метод виртуальных каналов. Применяется в случае, если на терминальном
клиенте установлено ПО клиента Secret Net Studio или СЗИ Secret Net на-
чиная с версии 7.0. Метод не требует дополнительной настройки и доступен
всегда (не отключается).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 39
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Метод на базе протокола RPC (Remote Procedure Call). Применяется в случае,


если на терминальном клиенте установлено ПО клиента Secret Net Studio или
СЗИ Secret Net начиная с версии 5.0. Для использования требуется до-
полнительная настройка TCP-портов для сетевых соединений (см. стр.303).
Данный метод по умолчанию отключен. Для включения метода необходимо
на компьютере терминального сервера в ключе системного реестра
HKLM\Software\Infosec\Secret Net 5\HwSystem указать нулевое значение для
параметра NoRemoteConnect.
3. Метод с использованием режима "Смарт-карты". Применяется в случае от-
сутствия установленного клиентского ПО на терминальном клиенте. Для ис-
пользования метода необходимо включать режим "Смарт- карты" в
параметрах удаленного подключения. Чтобы заблокировать возможность ис-
пользования метода, в системном реестре терминального сервера в ключе
HKLM\Software\Infosec\Secret Net 5\HwSystem создайте параметр
NoSCRedirection типа REG_DWORD со значением 1.

Ограничение использования локальных устройств и ресурсов


Система Secret Net Studio предоставляет возможность заблокировать ис-
пользование (перенаправление) локальных устройств и ресурсов компьютеров в
терминальных подключениях по протоколу RDP. Блокировка осуществляется при
включении запрета перенаправления определенных типов локальных устройств
и ресурсов. Если в системе Secret Net Studio включен запрет перенаправления,
пользователи не смогут использовать соответствующие локальные устройства и
ресурсы своих компьютеров в терминальных сессиях (независимо от заданных
параметров удаленного подключения).
Запрет перенаправления может действовать в зависимости от роли компьютера в
удаленном подключении. Использование устройств и ресурсов можно бло-
кировать на стороне терминального сервера (чтобы запрет действовал для всех
"входящих" терминальных сессий), на стороне терминального клиента (для всех
"исходящих" сессий) или независимо от роли компьютера в удаленном под-
ключении.

Управление перенаправлением локальных устройств


терминального клиента
Управление перенаправлением предусмотрено для локальных устройств сле-
дующих типов подключения:
• устройства, подключенные к последовательным (COM) портам;
• устройства, подключенные к параллельным (LPT) портам;
• подключенные диски;
• устройства Plug and Play.
По умолчанию перенаправление локальных устройств, подключаемых к компью-
теру терминального клиента, не запрещается. В удаленных сеансах действуют
параметры использования портов, дисков и других устройств Plug and Play, за-
данные в соответствии со стандартными политиками перенаправления в ОС
Windows.
Ниже приводится описание процедуры централизованной настройки в Центре
управления. Локальная настройка выполняется аналогично с использованием
Локального центра управления.

Для включения и отключения запрета перенаправления локальных


устройств:
1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 40
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. В разделе "Политики" перейдите к группе параметров "Контроль RDP-под-


ключений".
3. Для параметра "Перенаправление устройств в RDP-подключениях" выберите
нужное значение в раскрывающемся списке каждого типа подключения
устройств:
• "Разрешено" — пользователям предоставляется возможность само-
стоятельно настраивать использование устройств в параметрах уда-
ленного подключения. При этом возможность настройки присутствует
независимо от того, какие параметры заданы в стандартных политиках
ОС Windows;
• "Запрещено подключать удаленные устройства к компьютеру" — бло-
кирует использование устройств на стороне терминального сервера
(запрет действует для всех "входящих" терминальных сессий);
• "Запрещено использовать устройства компьютера удаленно" — бло-
кирует использование устройств на стороне терминального клиента
(запрет действует для всех "исходящих" терминальных сессий);
• "Запрещено" — блокирует перенаправление устройств независимо от ро-
ли компьютера в удаленном подключении (терминальный клиент или сер-
вер);
• "Определяется политиками Windows" — пользователи могут настраивать
использование устройств в параметрах удаленного подключения, если
эти действия разрешены в стандартных политиках перенаправления в
ОС Windows.
Примечание. Запрет перенаправления устройств Plug and Play поддерживается только на сто-
роне терминального сервера ("Запрещено подключать удаленные устройства к компьютеру").
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Управление перенаправлением буфера обмена


По умолчанию перенаправление буфера обмена в терминальных подключениях
не запрещается. В удаленных сеансах действуют параметры использования бу-
фера обмена, заданные в соответствии со стандартными политиками пере-
направления в ОС Windows.
Ниже приводится описание процедуры централизованной настройки в Центре
управления. Локальная настройка выполняется аналогично с использованием
Локального центра управления.

Для включения и отключения запрета перенаправления буфера


обмена:
1. В программе управления откройте панель "Компьютеры" и выберите объект,
для которого необходимо настроить параметры. Включите отображение па-
нели свойств с помощью команды в контекстном меню объекта. В панели
свойств перейдите на вкладку "Настройки" и загрузите параметры с сервера
безопасности.
2. В разделе "Политики" перейдите к группе параметров "Контроль RDP-под-
ключений".
3. Для параметра "Перенаправление буфера обмена в RDP-подключениях" вы-
берите нужное значение в раскрывающемся списке:
• "Разрешено" — пользователям предоставляется возможность само-
стоятельно настраивать использование буфера обмена в параметрах уда-
ленного подключения. При этом возможность настройки присутствует
независимо от того, какие параметры заданы в стандартных политиках
ОС Windows;
• "Запрещено подключать удаленные буферы обмена к компьютеру" — бло-
кирует использование буфера обмена на стороне терминального сервера
(запрет действует для всех "входящих" терминальных сессий);

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 41
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• "Запрещено использовать буфер обмена компьютера удаленно" — бло-


кирует использование буфера обмена на стороне терминального клиента
(запрет действует для всех "исходящих" терминальных сессий);
• "Запрещено" — блокирует перенаправление буфера обмена независимо
от роли компьютера в удаленном подключении (терминальный клиент
или сервер);
• "Определяется политиками Windows" — пользователи могут настраивать
использование буфера обмена в параметрах удаленного подключения,
если эти действия разрешены в стандартных политиках пере-
направления в ОС Windows.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Управление перенаправлением принтеров


По умолчанию перенаправление принтеров, установленных на компьютере тер-
минального клиента, не запрещается. В удаленных сеансах действуют па-
раметры использования принтеров, заданные в соответствии со стандартными
политиками перенаправления в ОС Windows.
Ниже приводится описание процедуры централизованной настройки в Центре
управления. Локальная настройка выполняется аналогично с использованием
Локального центра управления.

Для включения и отключения запрета перенаправления принтеров:


1. В программе управления откройте панель "Компьютеры" и выберите объект,
для которого необходимо настроить параметры. Включите отображение па-
нели свойств с помощью команды в контекстном меню объекта. В панели
свойств перейдите на вкладку "Настройки" и загрузите параметры с сервера
безопасности.
2. В разделе "Политики" перейдите к группе параметров "Контроль RDP-под-
ключений".
3. Для параметра "Перенаправление принтеров в RDP- подключениях" вы-
берите нужное значение в раскрывающемся списке:
• "Разрешено" — пользователям предоставляется возможность само-
стоятельно настраивать использование принтеров в параметрах уда-
ленного подключения. При этом возможность настройки присутствует
независимо от того, какие параметры заданы в стандартных политиках
ОС Windows;
• "Запрещено подключать удаленные принтеры к компьютеру" — бло-
кирует использование принтеров на стороне терминального сервера
(запрет действует для всех "входящих" терминальных сессий);
• "Запрещено использовать принтеры компьютера удаленно" — блокирует
использование принтеров на стороне терминального клиента (запрет дей-
ствует для всех "исходящих" терминальных сессий);
• "Запрещено" — блокирует перенаправление принтеров независимо от ро-
ли компьютера в удаленном подключении (терминальный клиент или сер-
вер);
• "Определяется политиками Windows" — пользователи могут настраивать
использование принтеров в параметрах удаленного подключения, если
эти действия разрешены в стандартных политиках перенаправления в
ОС Windows.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 42
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Защита конфиденциальной информации при терминальных


подключениях
В режиме контроля потоков механизма полномочного управления доступом мож-
но включить автоматическое назначение уровня конфиденциальности для тер-
минальных сессий. За счет этого будет обеспечиваться равенство уровней для
сессий конфиденциальности на терминальном клиенте и на терминальном сер-
вере.
Настройка параметров автоматического назначения уровней кон-
фиденциальности для сессий пользователей выполняется при включении ре-
жима контроля потоков.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 43
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 4
Настройка механизма самозащиты
Механизм самозащиты предназначен для предотвращения не-
санкционированных изменений конфигурации Secret Net Studio.
При включенном механизме самозащиты контролируются следующие операции с
компонентами клиента Secret Net Studio:
• остановка критических служб и процессов;
• выгрузка драйверов;
• модификация или удаление ключей системного реестра;
• модификация или удаление файлов, в том числе от имени системной учетной
записи;
• изменение прав доступа к файлам, папкам и ключам системного реестра.
Выполнение указанных операций с помощью средств администрирования ОС и
специализированных утилит (например, Process Explorer и Kill Process) запре-
щается.
Выполнение операций, приведенных в списке выше, с помощью средств управ-
ления Secret Net Studio разрешается пользователям с соответствующей при-
вилегией.
Важной функцией механизма самозащиты Secret Net Studio является контроль
административных привилегий. Данная функция обеспечивает разграничение
ролей администратора безопасности и локального администратора компьютера.
При включенном контроле административных привилегий осуществляется
контроль доступа пользователей с правами локального администратора компью-
тера к следующим средствам управления Secret Net Studio:
• "Локальный центр управления";
• "Контроль программ и данных (централизованный режим)";
• "Контроль программ и данных";
• "Программа настройки подсистемы полномочного управления доступом";
• "Управление пользователями";
• программа установки клиента в режиме удаления;
• диалоговое окно "Управление Secret Net Studio " в Панели управления
Windows.
Для получения доступа к данным средствам в режиме администрирования, а так-
же для переключения механизма самозащиты в сервисный режим с помощью ути-
литы [Link] (см. стр. 47 ) необходимо указать PIN администратора
безопасности.
События, связанные с функционированием механизма самозащиты, реги-
стрируются в журнале Secret Net Studio.
Управление механизмом самозащиты может выполняться централизованно в
Центре управления или непосредственно на защищаемом компьютере в Ло-
кальном центре управления. Управлять механизмом могут только следующие
пользователи:
• для локального управления пользователь должен входить в локальную груп-
пу администраторов компьютера и в список учетных записей с привилегией
на локальное управление механизмом самозащиты. По умолчанию в список
включена локальная группа администраторов компьютера;

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 44
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• для централизованного управления пользователь должен входить в группу


администраторов домена безопасности и ему должны быть предоставлены
привилегии "Администрирование системы защиты" и "Редактирование по-
литик". По умолчанию эти привилегии предоставлены группе адми-
нистраторов домена безопасности.
После установки клиента Secret Net Studio механизм самозащиты включен. Вы-
полните настройку механизма в следующем порядке:
1. Добавьте пользователей, которые будут централизованно управлять ме-
ханизмом самозащиты, в группу администраторов домена безопасности и
предоставьте им нужные привилегии (см. раздел "Привилегии для работы с
Центром управления" в документе [1]).
2. Настройте параметры механизма самозащиты (см. ниже).
3. Настройте параметры регистрации событий для механизма самозащиты (см.
стр.59).

Настройка контроля административных привилегий


В этом разделе рассматривается процедура централизованной настройки па-
раметров в Центре управления. Локальная настройка выполняется аналогично с
использованием Локального центра управления.

Для настройки контроля административных привилегий:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
Совет. Для настройки механизма непосредственно на защищаемом компьютере запустите Ло-
кальный центр управления, в панели "Компьютер" перейдите на вкладку "Настройки" и в раз-
деле "Политики" выберите элемент "Базовая защита | Администрирование системы защиты".
2. В разделе "Политики" перейдите к группе параметров "Базовая защита | Ад-
министрирование системы защиты".
Пример содержимого группы параметров для компьютера представлен на ри-
сунке ниже.

Совет. Если выполняется настройка групповой политики, переведите выключатель слева от


названия нужного параметра в положение "Вкл".
3. В поле "Включить контроль административных привилегий" настройте функ-
цию, при использовании которой для запуска средств управления в режиме
администрирования требуется указать PIN администратора:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 45
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• установите отметку, чтобы включить функцию. После этого на экране по-


явится предупреждение о необходимости сменить PIN администратора.
Для завершения операции нажмите кнопку "Да";
• удалите отметку, чтобы отключить функцию.
Пояснение. По умолчанию данная функция отключена. Функция может использоваться только
при включенной самозащите.
4. В поле "PIN администратора" нажмите кнопку "Изменить", в появившемся
диалоге введите новый PIN, введите его еще раз и нажмите кнопку "При-
менить".
Внимание! При вводе PIN учитывайте следующие требования и рекомендации.
• Длина PIN должна быть от 8 до 32 символов и он может содержать только следующие сим-
волы:
• 1234567890 — цифры;
• abcdefghijklmnopqrstuvwxyz — латинские буквы нижнего регистра (строчные);
• ABCDEFGHIJKLMNOPQRSTUVWXYZ — латинские буквы верхнего регистра (за-
главные);
• _$!@#;%^:&?*)(-+=/|.,<>`~"\ — специальные символы.
• Следуйте следующим рекомендациям:
• меняйте PIN с периодичностью, указанной в парольной политике;
• используйте в PIN одновременно буквы, цифры и специальные символы.
5. В поле "Учетные записи с привилегией..." сформируйте список поль-
зователей и групп, которым необходимо предоставить привилегию на ло-
кальное управление механизмом самозащиты. Для добавления и удаления
учетных записей используйте кнопки под списком.
Внимание! Последний элемент из этого списка удалять запрещается.
6. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Отключение и включение самозащиты


Штатное отключение и повторное включение механизма самозащиты вы-
полняется в Центре управления или Локальном центре управления. Эту опе-
рацию может выполнить только пользователь, обладающий необходимыми
правами и привилегиями (см. стр.44). Для завершения операции необходимо пе-
резагрузить компьютер.

Для отключения или включения самозащиты:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо выполнить операцию. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
Совет. При работе непосредственно на защищаемом компьютере вызовите программу "Ло-
кальный центр управления", в панели "Компьютер" перейдите на вкладку "Настройки" и в раз-
деле "Политики" выберите элемент "Базовая защита | Администрирование системы защиты".
2. В разделе "Политики" перейдите к группе параметров "Базовая защита | Ад-
министрирование системы защиты".
3. Для параметра "Самозащита продукта" в поле "Включить":
• удалите отметку, чтобы отключить механизм;
• установите отметку, чтобы включить механизм.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".
5. Перезагрузите компьютеры, для которых была выполнена операция.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 46
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Переключение самозащиты в аварийный режим


Для экстренных случаев, когда использование штатных средств управления не-
возможно, но необходимо внести изменения в конфигурацию средств защиты,
предусмотрена возможность переключения механизма самозащиты в аварийный
режим.
Внимание! Используйте возможности аварийного режима только в экстренных ситуациях. Во всех
остальных случаях пользуйтесь штатными средствами управления Secret Net Studio.
В аварийном режиме самозащита действует в ограниченном объеме. Раз-
решается модифицировать или удалять ключи системного реестра и файлы ис-
полняемых модулей, относящиеся к компонентам клиента Secret Net Studio. Но
при этом запрещается вносить несанкционированные изменения в кон-
фигурацию средств защиты штатными локальными средствами управления. На-
пример, удалять клиент целиком или его отдельные компоненты, переключать
клиент из сетевого режима работы в автономный без наличия у пользователя
привилегии на локальное управление механизмом самозащиты.
Для переключения в аварийный режим используется утилита командной строки
[Link], находящаяся в каталоге установки клиента Secret Net Studio. Она
позволяет включить аварийный режим при работе ОС Windows в защищенном
или обычном режиме на время текущего сеанса работы. После перезагрузки
компьютера самозащита вновь начинает работать в обычном режиме, но при
этом за эталонную принимается текущая на этот момент конфигурация средств
защиты.

Для переключения в аварийный режим:


1. Загрузите ОС Windows в защищенном (или обычном) режиме и войдите в си-
стему с правами локального администратора компьютера.
2. В консоли командной строки перейдите в каталог установки клиента и вы-
полните команду:
[Link] selfprot deactivatesd
В окне консоли появится запрос PIN администратора.
3. Введите PIN администратора и нажмите клавишу <Enter>.
Пояснение. По умолчанию после установки клиента Secret Net Studio PIN администратора име-
ет значение "12345678".
При вводе правильного PIN самозащита будет переключена в аварийный ре-
жим. На экране появится подтверждающее сообщение. Также в сообщении
будет предложено сменить PIN администратора.
4. Выполните нужные действия по изменению конфигурации средств защиты
Secret Net Studio.
Пояснение. Например, измените значение нужного ключа системного реестра, замените или
переименуйте файл программного модуля, работа которого привела к неполадкам.
5. Перезагрузите компьютер.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 47
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 5
Настройка теневого копирования
Общие сведения
Механизм теневого копирования предназначен для создания в системе ду-
бликатов данных, выводимых на отчуждаемые носители информации. Ду-
бликаты (копии) сохраняются в специальном хранилище, доступ к которому
имеют только уполномоченные пользователи. Действие механизма рас-
пространяется на те устройства, для которых включен режим теневого ко-
пирования.

Хранилище теневого копирования


В хранилище теневого копирования помещаются дубликаты (копии) данных, вы-
водимых на отчуждаемые носители информации. Хранилище дубликатов пред-
ставляет собой специально организованное место в системной папке на
локальном диске компьютера.
Доступ к хранилищу теневого копирования осуществляется с учетом привилегий
на управление журналами. Если пользователю предоставлены привилегии для
просмотра журналов — пользователь получит доступ к хранилищу только для чте-
ния. При наличии привилегий на управление журналами можно совершать адми-
нистративные операции с хранилищем.
Размер хранилища и методы его заполнения определяются заданными па-
раметрами действующей политики безопасности.

Реализация поиска в хранилище теневого копирования


В Локальном центре управления предусмотрен поиск в хранилище теневого ко-
пирования. Функция поиска реализована с использованием компонента
Windows Search, в котором для ускорения процесса поиска применяется индекс
— база с подробными сведениями о файлах на компьютере. Формирование ак-
туального индекса происходит при периодическом индексировании файлов. За-
пуск индексирования хранилища теневого копирования осуществляется
автоматически в определенные моменты времени.
Новые файлы, помещаемые в хранилище теневого копирования, могут от-
сутствовать в индексе на момент поиска. Поэтому если поиск не дал результатов,
это может быть связано с отсутствием новых файлов в индексе.

Особенности поиска по именам файлов


При сохранении дубликата в хранилище теневого копирования для файла ге-
нерируется новое внутреннее имя на основе его контрольной суммы и метки вре-
мени. Расширение файла не меняется, но может быть удалено при достижении
ограничения на максимальную длину имени файла.
Имя файла дубликата в хранилище теневого копирования и исходное имя файла
сопоставляются в записи о событии теневого копирования. Таким образом, по за-
писи журнала можно восстановить файл в том виде, в каком был осуществлен
его вывод на отчуждаемый носитель.
При поиске по именам файлов в хранилище теневого копирования используются
внутренние, а не исходные имена файлов. Если требуется выполнить поиск по
исходным именам файлов, следует воспользоваться средствами поиска по за-
писям журнала Secret Net Studio — исходные имена файлов указаны в опи-
саниях событий категории "Теневое копирование".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 48
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Особенности поиска по содержимому файлов


Компонент Windows Search, на базе которого реализован поиск в хранилище те-
невого копирования, по умолчанию поддерживает широкий спектр типов
файлов для поиска по содержимому. Например, поиск по наличию слова или фра-
зы выполняется в файлах с расширениями txt, htm, html, xml, а также в до-
кументах, сохраненных в приложениях пакета Microsoft Office.
Примечание. Полный перечень типов и форматов файлов, поддерживаемых компонентом
Windows Search, приведен на сайте компании Microsoft.
Список типов и форматов файлов, поддерживаемых компонентом Windows
Search для поиска по содержимому, расширяется при установке клиентского
ПО системы Secret Net Studio.

Общий порядок настройки


Настройка механизма теневого копирования выполняется в следующем порядке:
1. Предоставьте пользователям, которые будут проводить аудит и адми-
нистрировать хранилище теневого копирования, привилегии на просмотр и
управление журналами (см. стр.55).
2. Настройте параметры хранилища теневого копирования для тех компью-
теров, на которых будет использоваться теневое копирование (см. стр.49).
3. Определите на этих компьютерах устройства, для которых будет действовать
теневое копирование (см. стр.50).
4. Периодически проводите аудит содержимого хранилища теневого ко-
пирования (см. стр.51).

Изменение параметров хранилища теневого копирования


При настройке параметров можно изменить ограничение максимального объема
хранилища, а также включить или отключить возможность перезаписи.
Ниже приводится описание процедуры централизованной настройки на рабочем
месте администратора в Центре управления. Локальная настройка выполняется
аналогично с использованием Локального центра управления.

Для настройки параметров хранилища:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Теневое ко-
пирование".
3. Для параметра "Размер хранилища" укажите нужный размер хранилища в
процентах от дискового пространства.
4. Выберите вариант поведения системы при переполнении хранилища (если
размер хранилища достигает максимального уровня):
• чтобы разрешить вывод данных — установите отметку в поле "Ав-
томатически перезаписывать старые данные при переполнении хра-
нилища". В этом случае копии выводимых данных будут замещать
наиболее старые копии, помещенные в хранилище;
• чтобы запретить вывод данных — удалите отметку из поля. При до-
стижении максимального размера хранилища новые попытки вывода дан-
ных будут блокироваться системой.
5. Настройте регистрацию событий, относящихся к работе механизма. Для пере-
хода к соответствующей группе параметров регистрации используйте ссылку
"Аудит" в правой части заголовка группы.
6. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 49
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Настройка теневого копирования для устройств


Функцию теневого копирования можно отключить для всех устройств или для
всех принтеров. Если функция теневого копирования включена, будут дей-
ствовать заданные параметры для устройств. Теневое копирование под-
держивается для устройств следующих видов:
• устройства:
• подключаемые сменные диски;
• дисководы гибких дисков;
• дисководы оптических дисков с функцией записи;
• принтеры.
Ниже приводится описание процедуры централизованной настройки при работе
с Центром управления. Локальная настройка выполняется аналогично с ис-
пользованием Локального центра управления.

Для управления функцией теневого копирования:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Контроль устройств |
Настройки" и для параметра "Теневое копирование" укажите нужное зна-
чение:
• "Отключено для всех устройств" — теневое копирование при записи ин-
формации на устройства не выполняется;
• "Определяется настройками устройства" — теневое копирование вы-
полняется для устройств с включенным режимом теневого копирования.
3. В списке устройств выберите строку с нужным элементом списка и измените
состояние выключателя в ячейке колонки "Теневое копирование":
• установите отметку — чтобы включить режим сохранения копий;
• удалите отметку — если нужно отключить этот режим.

4. В разделе "Политики" перейдите к группе параметров "Контроль печати |


Настройки" и для параметра "Теневое копирование" укажите нужное зна-
чение:
• "Отключено для всех принтеров" — теневое копирование при выводе на
печать не выполняется;
• "Определяется настройками принтера" — теневое копирование вы-
полняется для принтеров с включенным режимом теневого копирования.
5. В списке принтеров выберите строку с нужным элементом списка и измените
состояние выключателя в ячейке колонки "Теневое копирование":
• установите отметку — чтобы включить режим сохранения копий;
• удалите отметку — если нужно отключить этот режим.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 50
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение. Если устройства или принтеры не подключены к компьютеру, то в относящихся к


ним строках списка нельзя поставить отметку в ячейке колонки "Теневое копирование".
6. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Поиск и просмотр данных в хранилище теневого копирования


Локальный центр управления позволяет настраивать параметры запроса для ло-
кального журнала. При загрузке записей с особыми критериями отбора могут ис-
пользоваться запросы на поиск по файлам данных. Такие запросы
предназначены для поиска файлов в хранилище теневого копирования и за-
грузки записей журнала, относящихся к этим файлам.
Для просмотра содержимого хранилища теневого копирования и выполнения
стандартных операций с файлами (копирование, запуск, открытие и др.) ис-
пользуется программа "Проводник" ОС Windows. Вызов окна программы "Про-
водник" можно выполнить из Локального центра управления.
Внимание! При работе в программе "Проводник" блокируются все операции, связанные с уда-
лением файлов из хранилища.
Предусмотрены следующие возможности для просмотра файлов в хранилище те-
невого копирования:
• открытие основной папки хранилища;
• открытие папки временных файлов, в которой предварительно создана ко-
пия выбранного файла с исходным именем.

Открытие основной папки хранилища


Основной папкой хранилища теневого копирования является корневая папка
файловой структуры хранилища.

Для открытия окна с основной папкой хранилища:


1. В нижней части панели навигации (слева в основном окне Локального цен-
тра управления) нажмите кнопку "Настройки".
На экране появится панель вызова средств настройки.
2. Выберите ссылку "Открыть папку теневого хранилища".
На экране появится окно программы "Проводник" с содержимым основной
папки хранилища.

Поиск и просмотр файлов


При регистрации событий теневого копирования дубликаты файлов, выводимых
на отчуждаемые носители информации, помещаются в хранилище в особых слу-
жебных папках. Файлам дубликатов присваиваются внутренние имена, сге-
нерированные на основе контрольных сумм файлов и меток времени. В связи с
этим переход к нужному файлу при просмотре содержимого хранилища может
оказаться затруднительным.
Локальный центр управления предоставляет возможность создать нужный файл
с исходным именем и выполнить быстрый переход к этому файлу. Такой файл со-
здается во временной папке хранилища на основе файла дубликата. Для со-
здания используется запись журнала Secret Net Studio, содержащая сведения о
событии теневого копирования с указанным исходным именем файла.
Внимание! Папка с временными файлами хранилища автоматически очищается при каждом запус-
ке Локального центра управления.

Для настройки параметров запроса записей и просмотра временной


копии файла в хранилище:
1. Загрузите Локальный центр управления и откройте панель "Журналы".
2. В панели управления запросами выберите команду "Новый | Запрос к те-
невому хранилищу".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 51
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится панель настройки параметров запроса.

3. В поле "Конструктор запроса" введите имя запроса.


4. Настройте параметры, приведенные в таблице ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 52
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Группа полей "Период времени"

С помощью полей этой группы можно указать период для поиска записей журналов.
Данный параметр может принимать одно из следующих значений:
• "За все время";
• "За последний час";
• "За последние 24 часа";
• "За 7 дней";
• "За 30 дней";
• "Задать интервал" — укажите значение временного интервала

Имя файла

Определяет строку поиска в именах файлов. При поиске рассматриваются исходные


имена файлов, содержащиеся в записях журнала Secret Net Studio (см. стр.48).
Для поиска нескольких файлов можно указать несколько строковых значений,
разделенных символом ";". Например, если требуется найти файлы, содержащие в
своем названии сочетание букв "ОВ", в строке поиска можно указать: "ОВ*"; "*ОВ";
"*ОВ*"

Содержимое

Определяет строку поиска в содержимом файлов. Поиск по содержимому


выполняется в файлах определенных типов и форматов, которые поддерживаются
компонентом Windows Search (см. стр.48)

Переключатель для выбора простого или расширенного поиска

Если выбран простой поиск, введенные строки в полях "Имя файла" и "Содержимое"
рассматриваются в том виде, как они указаны. То есть будут найдены файлы, в
которых имя и/или содержимое включают указанный текст. В режиме простого
поиска регистр символов не учитывается. В одном поле можно указать несколько
строковых значений, разделенных запятой или символом ";".
Если выбран расширенный поиск, введенные строки анализируются, и при наличии
в них логических операторов или специальных символов поиск осуществляется в
соответствии с правилами языка запросов для компонента Windows Search. В этом
случае могут применяться логические операторы "И", "ИЛИ", "НЕ" (соответственно
"AND", "OR" или "NOT"), маски для указания любых символов и другие средства.
При расширенном поиске поисковые строки следует заключать в кавычки.
Например, если требуется найти файлы, содержащие слова "секретный",
"секретное", "секретные" и т. п. или фразу "конфиденциальный документ", в строке
поиска можно указать: "секретн*" OR "конфиденциальный документ". Полный
перечень возможностей языка запросов с примерами использования приводится на
сайте компании Microsoft: [Link] library/bb231270
(v=VS.85).aspx

5. Для применения заданных параметров нажмите кнопку "Получить журнал".


Будет выполнен поиск нужных записей журнала и в области отображения
сведений появится список найденных записей о событиях теневого ко-
пирования.
6. Выделите запись о событии теневого копирования, в которой содержатся дан-
ные о выводе файла на отчуждаемый носитель.
В окне дополнительных сведений появится подробная информация о со-
бытии (см. рисунок ниже).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 53
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

7. В окне дополнительных сведений выберите команду-ссылку, которая пред-


ставлена в виде исходного имени файла в разделе "Описание".
Программа создаст копию файла с исходным именем во временной папке хра-
нилища, после чего на экране появится окно программы "Проводник". В окне
будет отображен список файлов временной папки с выделенным искомым
файлом.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 54
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 6
Локальный аудит
Локальные журналы регистрации событий
События, происходящие в системе, регистрируются в соответствующих жур-
налах. Сведения о событиях сохраняются в виде записей, содержащих по-
дробную информацию для анализа событий.

Журнал Secret Net Studio


В журнале событий системы Secret Net Studio (далее — журнал Secret Net Studio)
накапливается информация о событиях, регистрируемых на компьютере сред-
ствами системы защиты.
Сведения, содержащиеся в журнале Secret Net Studio , позволяют контро-
лировать работу механизмов защиты (защита входа в систему, контроль аппа-
ратной конфигурации, контроль целостности и др.).
Состав регистрируемых событий определяется заданными параметрами дей-
ствующей политики безопасности.
В журнале Secret Net Studio используется такой же формат данных и состав по-
лей записей, как и в штатных журналах ОС Windows. Для локальной работы с за-
писями журнала используется Локальный центр управления.

Штатные журналы ОС Windows


В штатных журналах ОС Windows регистрируются только те события, которые
имеют отношение к операционной системе. К штатным журналам относятся:
• журнал приложений — содержит сведения об ошибках, предупреждениях и
других событиях, возникающих при работе приложений;
• системный журнал — содержит сведения об ошибках, предупреждениях и
других событиях, возникающих в операционной системе;
• журнал безопасности — хранит информацию о доступе пользователей к
компьютеру, применении групповых политик и изменении прав доступа, а
также о событиях, связанных с использованием системных ресурсов.
Примечание. Описание содержимого штатных журналов ОС Windows и процедур настройки реги-
страции событий см. в документации к операционной системе.
Защитные подсистемы Secret Net Studio не осуществляют регистрацию событий
в штатных журналах (за исключением журнала приложений, в котором могут
регистрироваться некоторые специфические ошибки, связанные с функ-
ционированием ОС).
Локальный центр управления позволяет осуществлять загрузку и просмотр за-
писей штатных журналов, хранящихся на компьютере локально. При этом сохра-
няется возможность загрузки записей в другие средства работы с журналами
ОС Windows.

Привилегии для работы с локальными журналами


Доступ к записям журналов предоставляется сотрудникам, ответственным за
управление системой защиты.
Для локальной работы с журналами предоставляются следующие привилегии:
• "Просмотр журнала системы защиты" — пользователь может загружать для
просмотра записи локального журнала Secret Net Studio;

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 55
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• "Управление журналом системы защиты" — пользователь может загружать


для просмотра записи локального журнала Secret Net Studio, а также осу-
ществлять его очистку.
Примечание. Привилегия "Управление журналом системы защиты" включает в себя раз-
решение на просмотр журнала Secret Net Studio. Однако во всех случаях, когда пользователям
требуется предоставить привилегию на управление журналом, рекомендуется предоставлять
обе привилегии. Так, для обеспечения возможности просмотра копий теневого хранилища необ-
ходимо явно предоставить привилегию на просмотр журнала.
Ниже приводится описание процедуры централизованной настройки на рабочем
месте администратора в Центре управления. Локальная настройка выполняется
аналогично с использованием Локального центра управления.

Для предоставления привилегий:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Журнал".
3. Для параметров "Учетные записи с привилегией просмотра журнала системы
защиты" и "Учетные записи с привилегией управления журналом системы за-
щиты" отредактируйте списки пользователей и групп пользователей, ко-
торым предоставлены привилегии.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Хранение и очистка локальных журналов


При регистрации событий записи о них помещаются в соответствующие ло-
кальные журналы и хранятся на компьютере локально. Пока записи хранятся в
локальном хранилище, их можно загрузить в Локальный центр управления или
в другие программы, позволяющие осуществлять загрузку журналов (кроме жур-
нала Secret Net Studio).
На клиентах в сетевом режиме функционирования локальные журналы хранятся
в локальном хранилище до тех пор, пока они не будут переданы в цен-
трализованное хранилище на сервере безопасности. После передачи записей
происходит очистка содержимого локальных журналов.
В автономном режиме функционирования журналы могут храниться только в ло-
кальном хранилище.
По мере регистрации событий записи журналов в локальном хранилище могут за-
мещаться новыми записями. Перезапись информации в журналах осу-
ществляется в соответствии с заданными параметрами регистрации событий.
В Центре управления пользователь может выполнять экспорт записей журналов
в файлы. Если пользователю предоставлена соответствующая привилегия, он мо-
жет выполнять и очистку журналов.

Экспорт записей локальных журналов


Локальный центр управления позволяет экспортировать (сохранять) в файлы за-
писи локальных журналов. При экспорте предоставляется возможность очистки
содержимого журнала после сохранения записей. Поддерживаемые форматы
сохранения перечислены в следующей таблице.

Имя Формат Описание

*.snlog Записи журнала Загруженные в программу записи можно сохранить


станций системы полностью или выборочно. Очистка журнала не
Secret Net Studio осуществляется

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 56
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Имя Формат Описание

*.evtx Стандартный формат В файле сохраняется все содержимое выбранного


журналов событий журнала (включая те записи, которые не загружены в
ОС Windows программу). Экспорт журнала в данном формате может
выполняться с последующей очисткой журнала после
сохранения записей

Для экспорта записей:


1. Загрузите в программу записи нужного журнала.
Пример окна Локального центра управления с загруженными записями жур-
нала Secret Net Studio представлен на следующем рисунке.

2. Если требуется экспортировать часть загруженных записей (при экспорте в


snlog-файл), выделите нужные записи в таблице.
3. Нажмите кнопку "Экспорт журнала" в панели настройки вывода сведений
(справа от области отображения сведений).
На экране появится панель настройки параметров экспорта.

4. В поле "Тип файла" выберите нужный формат экспорта.


5. В поле "Путь к файлу" введите полное имя файла для сохранения или на-
жмите кнопку в правой части поля, чтобы указать файл в диалоге сохра-
нения файла ОС Windows.
6. Настройте параметры экспорта.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 57
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Группа полей "Количество записей"

Определяет, какие записи будут экспортированы в snlog-файл:


• "Все строки" — выполняется экспорт записей, отображаемых в соответствии с
текущими параметрами фильтрации;
• "Выделенные" — выполняется экспорт только тех записей, которые выделены в
таблице;
• "Диапазон" — позволяет задать диапазон записей для экспорта по порядку их
следования в таблице (в соответствии с текущими параметрами сортировки).
Границы диапазона определяются в полях "от" и "до". Первая и последняя
записи диапазона также будут экспортированы;
• "Весь журнал" — выполняется экспорт всех записей, загруженных в запрос (в
том числе тех, которые не удовлетворяют текущим параметрам фильтрации)

Удалять записи после экспорта

Если установлена отметка, автоматически будет выполнена очистка журнала после


экспорта записей в evtx-файл.
Для очистки журнала Secret Net Studio пользователю должна быть предоставлена
привилегия "Управление журналом системы защиты" (см. стр.55)

7. Нажмите кнопку "Экспорт".

Очистка локального журнала


Очистку (удаление записей) локального журнала можно выполнить при экс-
порте в evtх-файл (см. стр.56 ) или с помощью команды "Очистить журнал" в
контекстном меню журнала (такая команда может применяться только для штат-
ных журналов ОС Windows).

Настройка регистрации событий на компьютерах


Изменение параметров журнала Secret Net Studio
При настройке параметров можно изменить ограничение максимального объема
журнала Secret Net Studio и политику перезаписи хранящейся информации.
Ниже приводится описание процедуры централизованной настройки на рабочем
месте администратора в Центре управления. Локальная настройка выполняется
аналогично с использованием Локального центра управления.

Для настройки параметров журнала:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Журнал".
3. Для параметра "Максимальный размер журнала системы защиты" укажите
значение максимально допустимого размера журнала в килобайтах. Диапа-
зон значений — от 64 до 4 194 240 КБ (с шагом 64).
4. Для параметра "Политика перезаписи событий" выберите способ очистки
журнала при его переполнении (если размер журнала достигает мак-
симального значения). Для этого установите отметку в одном из полей, пере-
численных ниже.

Затирать события по мере необходимости

При переполнении журнала система защиты автоматически удаляет из журнала


необходимое количество самых старых записей

Затирать события старее <…> дней

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 58
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

При переполнении журнала система защиты автоматически удаляет записи, время


хранения которых превысило заданный период. Новые записи не будут
добавляться, если журнал достиг максимального размера и не содержит записей
старше заданного периода. Диапазон ввода значений — от 1 до 365 дней

Не затирать события (очистка журнала вручную)

После достижения максимального размера записи хранятся в журнале. Новые


события в журнале не регистрируются. Журнал можно очистить только вручную с
помощью программы управления. Очистка должна выполняться периодически по
мере накопления записей, чтобы не допустить переполнение журнала, так как это
может привести к нарушениям в работе системы и вызвать блокировку компьютера

5. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Выбор событий, регистрируемых в журнале


По умолчанию в журнале Secret Net Studio регистрируются все возможные со-
бытия, кроме некоторых событий категорий "Контроль приложений", "Контроль
целостности" и "Дискреционный доступ".
Внимание! Часть событий регистрируется в обязательном порядке. Например, к таким событиям от-
носятся события категории "Регистрация". Отключить регистрацию таких событий нельзя.
Ниже приводится описание процедуры централизованной настройки на рабочем
месте администратора в Центре управления. Локальная настройка выполняется
аналогично с использованием Локального центра управления.

Для настройки списка регистрируемых событий:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. Выберите раздел "Регистрация событий".
3. Установите отметку в поле "Включить" для тех событий, которые необходимо
регистрировать в журнале.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Настройка контроля работы приложений


При работе приложений система Secret Net Studio может регистрировать со-
бытия запуска и завершения исполняемых файлов процессов, а также операций
доступа к данным процессов.
Для аудита отслеживания запуска и завершения процессов предусмотрены сле-
дующие варианты:
• регистрация событий для приложений, запуск которых выполняется поль-
зователями;
• регистрация событий для всех процессов системы — не только поль-
зовательских приложений, но и системных.
Примечание. Регистрация событий для всех процессов системы может существенно увеличить на-
грузку на ядро Secret Net Studio и способствовать быстрому переполнению журнала записями о таких
событиях. В большинстве случаев данный режим регистрации не является необходимым. Поэтому
по умолчанию включена регистрация событий, относящихся только к пользовательским при-
ложениям.
Попытки доступа к данным процессов контролируются, если включен режим изо-
ляции процессов. Для корректного применения режим изоляции рекомендуется
настраивать и использовать совместно с механизмом замкнутой программной сре-
ды. Описание процедур включения и настройки изоляции см. на стр.126.
Регистрацию событий разрешения и запрета можно включить для следующих
операций с изолированными и неизолированными процессами:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 59
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• доступ к буферу обмена;


• доступ к содержимому окна процесса;
• перетаскивание данных между процессами методом drag-and-drop.
Настройка регистрации событий контроля работы приложений выполняется в
Центре управления.
Ниже приводится описание процедуры централизованной настройки на рабочем
месте администратора в Центре управления. Локальная настройка выполняется
аналогично с использованием Локального центра управления.

Для настройки контроля приложений:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Регистрация событий" перейдите к группе параметров "Контроль
приложений".
3. Чтобы включить аудит отслеживания запуска и завершения для всех про-
цессов системы, установите отметку для параметра "Аудит системных про-
цессов (в дополнение к пользовательским)". Если достаточно регистрации
только для приложений, запущенных пользователями, — удалите отметку.
4. В остальных параметрах группы "Контроль приложений" отметьте события,
которые необходимо регистрировать в журнале.
5. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 60
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 7
Настройка механизма "Паспорт ПО"
Общие сведения
Механизм защиты "Паспорт ПО" предназначен для контроля состава и це-
лостности ПО, установленного на защищаемых компьютерах. Контроль ПО осу-
ществляется посредством сканирования исполняемых файлов и расчета их
контрольных сумм. Совокупность контролируемых файлов на дисках компью-
тера представляет программную среду для сбора данных и анализа изменений.
Распознавание исполняемых файлов осуществляется по расширениям имен. Пе-
речень расширений и каталоги поиска файлов можно настраивать. Ска-
нирование может выполняться периодически по расписанию или в
произвольные моменты времени по команде пользователя программы управ-
ления.
После сканирования полученные данные о СПС защищаемого компьютера за-
гружаются на сервер безопасности и получают статус проекта паспорта для
компьютера. Эти данные сравниваются с результатами предыдущего ска-
нирования, которые хранятся в виде утвержденного паспорта. Изменения ана-
лизируются, и при необходимости проект паспорта утверждается в качестве
текущего паспорта защищаемого компьютера.

Активация механизма
По умолчанию после установки ПО системы Secret Net Studio механизм "Паспорт
ПО" не активирован. Активация механизма выполняется в следующем порядке:
1. Регистрация лицензий на использование механизма.
2. Включение механизма на защищаемых компьютерах.

Регистрация лицензий на использование механизма


Для механизма "Паспорт ПО" предусмотрена отдельная лицензия, которую необ-
ходимо зарегистрировать на защищаемых компьютерах. Добавление лицензии
осуществляется в программе управления.
Лицензию можно зарегистрировать на рабочем месте администратора в цен-
трализованном режиме работы программы управления либо непосредственно на
защищаемом компьютере в локальном режиме. Для клиентов в сетевом режиме
функционирования рекомендуется регистрировать лицензию в цен-
трализованном хранилище, чтобы клиенты получали лицензии с сервера без-
опасности. Регистрация лицензии локально может потребоваться для
компьютеров, не имеющих постоянной связи с сервером безопасности (напри-
мер, с установленным клиентом в автономном режиме функционирования).

Регистрация лицензии в централизованном хранилище


Регистрация лицензий в централизованном хранилище выполняется в про-
грамме управления в централизованном режиме работы. Правами для вы-
полнения операции обладает администратор безопасности (пользователь,
входящий в группу администраторов домена безопасности).

Для регистрации лицензии в централизованном хранилище:


1. Откройте панель "Развертывание", перейдите на вкладку "Лицензирование"
и нажмите кнопку "Добавить/Заменить".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 61
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. В появившемся диалоге для выбора файла выберите нужный файл с ли-


цензиями.
3. Если добавляемые лицензии требуют активации, выберите вариант ак-
тивации лицензий и нажмите кнопку "Применить".
Примечание. Процедуры регистрации и активации лицензий являются одним из этапов про-
цесса подготовки системы для централизованной установки ПО клиента Secret Net Studio. Этот
метод установки является рекомендуемым. Дополнительные сведения о настройке и контроле
централизованного развертывания ПО см. в документе[], глава 7.

Централизованная регистрация лицензии для компьютера


Если на клиенте Secret Net Studio в сетевом режиме функционирования от-
сутствует лицензия на использование механизма "Паспорт ПО", ее можно за-
регистрировать для этого компьютера из числа доступных лицензий в
централизованном хранилище. Такая операция может потребоваться, например,
когда ПО клиента было установлено до регистрации лицензии в цен-
трализованном хранилище.
Примечание. Регистрация лицензии на компьютере выполняется автоматически, если ПО клиента
было установлено централизованно после регистрации лицензии в централизованном хранилище.
Процедура централизованной регистрации лицензии выполняется в программе
управления в централизованном режиме работы. Правами для выполнения опе-
рации обладает администратор безопасности (пользователь, входящий в группу
администраторов домена безопасности).

Для централизованной регистрации лицензии на компьютере:


1. Откройте панель "Компьютеры", выберите нужный компьютер, вызовите его
контекстное меню и выберите команду "Свойства". В появившейся панели
свойств перейдите на вкладку "Лицензии".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 62
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. В списке защитных подсистем перейдите к элементу "Паспорт ПО". Отметьте


элемент в поле слева и после загрузки сведений выберите лицензию в рас-
крывающемся списке. Чтобы отобразить информацию о выбранной ли-
цензии, используйте кнопку справа.
3. Нажмите кнопку "Применить" в нижней части вкладки.

Регистрация лицензии локально на компьютере


Если защищаемый компьютер не имеет связи с сервером безопасности, реги-
страцию лицензии на использование механизма "Паспорт ПО" на данном
компьютере можно выполнить локально. Процедура выполняется в локальном
центре управления. Правами для выполнения операции обладает локальный
администратор (пользователь, входящий в локальную группу администраторов).

Для локальной регистрации лицензии на компьютере:


1. Откройте панель "Компьютер", перейдите на вкладку "Лицензии" и нажмите
кнопку "Добавить лицензии из файла".

2. В появившемся диалоге для выбора файла выберите нужный файл с ли-


цензиями.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 63
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. После загрузки лицензий из файла перейдите к элементу "Паспорт ПО" в


списке защитных подсистем. Проверьте добавление лицензии для ме-
ханизма. Элемент должен быть отмечен в поле слева, и в раскрывающемся
списке должны присутствовать данные о лицензии. Чтобы отобразить ин-
формацию о лицензии, используйте кнопку справа.
4. Нажмите кнопку "Применить" в нижней части вкладки.

Включение механизма на защищаемых компьютерах


Включение механизма "Паспорт ПО" на защищаемых компьютерах может вы-
полняться автоматически или вручную. Автоматическое включение происходит
при централизованной установке клиента после регистрации лицензии в цен-
трализованном хранилище (по умолчанию в задании развертывания механизм
отмечен для установки).
Если лицензия для механизма "Паспорт ПО" зарегистрирована на компьютере по-
сле установки клиента, включение механизма необходимо выполнить вручную
централизованно или локально.

Централизованное включение механизма для компьютера


Процедура централизованного включения механизма выполняется в программе
управления в централизованном режиме работы. Правами для выполнения опе-
рации обладает администратор безопасности (пользователь, входящий в группу
администраторов домена безопасности).

Для централизованного включения механизма на компьютере:


1. Откройте панель "Компьютеры", выберите нужный компьютер, вызовите его
контекстное меню и выберите команду "Свойства". В появившейся панели
свойств на вкладке "Состояние" нажмите кнопку механизма "Паспорт ПО".
Справа от кнопки появится блок, содержащий сведения о механизме.

2. Переведите в положение "Вкл" выключатель, расположенный слева в за-


головке блока.
Примечание. При первом включении механизма (когда на компьютере не установлены про-
граммные модули для его работы) для завершения процесса требуется перезагрузка компью-
тера. Чтобы удаленно инициировать перезагрузку, можно использовать соответствующую
команду в контекстном меню компьютера или в меню "Команды" на панели инструментов про-
граммы.

Включение механизма локально на компьютере


Если защищаемый компьютер не имеет связи с сервером безопасности, вклю-
чение механизма "Паспорт ПО" на данном компьютере можно выполнить ло-
кально. Процедура выполняется в Локальном центре управления. Правами для
выполнения операции обладает локальный администратор (пользователь, вхо-
дящий в локальную группу администраторов).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 64
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для локального включения механизма на компьютере:


1. Откройте панель "Компьютер" и на вкладке "Состояние" нажмите кнопку ме-
ханизма "Паспорт ПО". Справа от кнопки появится блок, содержащий све-
дения о механизме.

2. Переведите в положение "Вкл" выключатель, расположенный слева в за-


головке блока.
Примечание. При первом включении механизма (когда на компьютере не установлены про-
граммные модули для его работы) для завершения процесса требуется перезагрузка компью-
тера.

Настройка механизма
Настройка механизма "Паспорт ПО" выполняется в следующем порядке:
1. Генерация ключевой информации для утверждения паспортов ПО.
2. Предоставление привилегий пользователям.
3. Редактирование структуры ОУ.
4. Настройка параметров функционирования механизма.

Генерация ключевой информации для утверждения паспортов


ПО
Для утверждения проектов паспортов пользователю требуется использовать клю-
чевую информацию, сгенерированную в Secret Net Studio . Ключевую ин-
формацию составляют криптографические ключи (открытый и закрытый),
которые также могут применяться в механизме шифрования данных в крип-
токонтейнерах. Открытый ключ хранится в базе данных Secret Net Studio, за-
крытый — на ключевом носителе пользователя.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 65
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Ключевая информация генерируется в программе управления пользователями.


Криптографические ключи можно создать во время присвоения пользователю
идентификатора или позже. Описание процедуры присвоения идентификатора
см. на стр.32 . Чтобы создать криптографические ключи, в мастере присвоения
идентификатора нужно включить параметр "Записать в идентификатор за-
крытый ключ пользователя". Если нужно сгенерировать ключевую информацию
после присвоения идентификатора, администратор может выполнить процедуру
выдачи/смены ключей при управлении криптографическими ключами (см.
стр.202).

Предоставление привилегий пользователям


Права на управление механизмом "Паспорт ПО" можно распределить между со-
трудниками в соответствии с ролями, указанными в следующей таблице.

Роль Функции

Администратор • Назначает необходимые привилегии для остальных ролей.


(пользователь, • Активирует механизм "Паспорт ПО" на защищаемых
являющийся компьютерах (включает действие механизма).
членом группы • Настраивает параметры группы "Паспорт ПО" в политиках
администраторов объектов управления (расписание сканирования, список
домена расширений файлов и каталогов для контроля, регистрацию
безопасности) событий).
• Загружает журналы для просмотра сведений о событиях,
связанных с работой механизма.
• Запускает синхронизацию базы данных паспортов на сервере
безопасности.
• Удаляет устаревшие паспорта

Контролер • Импортирует СПС защищаемых компьютеров в БД СБ.


• Утверждает проекты паспортов (заверяет электронной
подписью).
• Запускает сканирование и сбор СПС из программы управления
в централизованном режиме

Оператор • Запускает сканирование и сбор СПС из Локального центра


управления (для автономной версии).
• Сохраняет полученные СПС в файлы (для автономной версии).
• Загружает для просмотра и сравнивает содержимое паспортов
в программе управления в централизованном режиме

Предоставление привилегий выполняется в программе управления в цен-


трализованном режиме работы. Правами для выполнения операции обладает
администратор безопасности (пользователь, входящий в группу адми-
нистраторов домена безопасности).

Для предоставления привилегий:


1. В панели "Компьютеры" вызовите контекстное меню сервера безопасности и
выберите команду "Свойства". В появившейся панели свойств перейдите на
вкладку "Настройки" и нажмите кнопку "Загрузить настройки".
2. В левой части вкладки "Настройки" перейдите к разделу "Параметры" и вы-
берите группу "Привилегии пользователей".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 66
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. В список "Пользователи и группы" добавьте учетные записи пользователей,


для которых нужно назначить роли контролера и оператора. Для этого на-
жмите кнопку "Добавить пользователя" (под списком "Пользователи и груп-
пы") и выберите нужные учетные записи в стандартном диалоге выбора
объектов.
Примечание. При необходимости удалить добавленную учетную запись выберите ее в списке и
нажмите кнопку "Удалить пользователя".
4. Для пользователей, которым назначается роль контролера, отметьте при-
вилегии "Выполнение оперативных команд", "Загрузка СПС из файла" и
"Утверждение паспорта ПО".
Примечание. Оператору для работы с программой управления в централизованном режиме
достаточно привилегии "Просмотр информации", предоставляемой по умолчанию. Для работы
с Локальным центром управления пользователь должен быть членом локальной группы адми-
нистраторов компьютера.
5. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Редактирование структуры ОУ
Для обработки и анализа данных о состоянии программной среды защищаемых
компьютеров эти компьютеры должны быть представлены в структуре ОУ. При
установке клиента Secret Net Studio с подчинением серверу безопасности
компьютер автоматически добавляется в структуру ОУ. Если клиент был уста-
новлен без подчинения серверу безопасности, необходимо выполнить со-
ответствующие операции добавления компьютера в структуру и подчинения
соответствующему СБ. Действия выполняются в Центре управления в цен-
трализованном режиме работы (см. документ [1], раздел "Редактирование струк-
туры ОУ").
Примечание. В структуре ОУ должны быть представлены все компьютеры, на которых будет вы-
полняться сбор данных для механизма "Паспорт ПО". Даже те, которые не имеют постоянной связи с
сервером безопасности (например, компьютеры с установленным клиентом в автономном режиме
функционирования). Для добавления компьютера в структуру ОУ достаточно, чтобы со-
ответствующий ему объект присутствовал в структуре Active Directory. Если объект отсутствует
(компьютер не подключен к домену AD), создайте его вручную с тем же именем в стандартной
оснастке управления пользователями и компьютерами Active Directory.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 67
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Централизованная настройка параметров механизма


Процедура централизованной настройки параметров механизма "Паспорт ПО"
выполняется в программе управления в централизованном режиме работы. Па-
раметры могут быть заданы непосредственно для защищаемого компьютера (па-
раметры локальной политики), а также для доменов, организационных
подразделений и серверов безопасности. Применение параметров осу-
ществляется по тем же принципам, как и для других механизмов: наименьший
приоритет имеют параметры локальной политики, наивысший — параметры, за-
данные для корневого сервера безопасности.
Правами для централизованной настройки параметров обладает администратор
безопасности (пользователь, входящий в группу администраторов домена без-
опасности).

Для настройки параметров механизма:


1. Откройте панель "Компьютеры", вызовите контекстное меню нужного объек-
та и выберите команду "Свойства". В появившейся панели свойств перейди-
те на вкладку "Настройки" и нажмите кнопку "Загрузить настройки".
2. В левой части вкладки "Настройки" перейдите к разделу "Политики" и вы-
берите группу "Паспорт ПО".

Примечание. В политиках домена, организационного подразделения или сервера без-


опасности применяются только явно заданные параметры. Чтобы задать значения па-
раметров, используйте выключатели слева от параметра — выключатель необходимо
перевести в положение "Вкл".
3. Если запуск процесса сбора данных о состоянии программной среды должен
выполняться в определенные моменты времени, настройте расписание запус-
ка. Для этого выберите нужный режим в раскрывающемся списке группы па-
раметров "Сбор данных СПС по расписанию".

Периодическое

Запуск процесса сбора данных осуществляется через равные промежутки времени.


Продолжительность промежутка задается в минутах, часах или днях. Режим
начинает действовать с момента наступления определенной даты и времени. Чтобы
указать другой момент начала действия режима, выберите ссылку с текущим
значением даты и времени и в появившемся на экране диалоге укажите нужные
значения

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 68
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Еженедельное

Запуск процесса сбора данных осуществляется в моменты времени, заданные


расписанием. Расписание представлено в виде таблицы. В столбцах таблицы
перечислены дни недели, а в строках — часы. Выбор времени запуска процесса
осуществляется посредством выделения соответствующей ячейки таблицы. Действие
расписания повторяется еженедельно

4. В группе параметров "Каталоги и файлы" настройте область сканирования


при сборе данных. Для этого установите отметки в соответствующих полях.

По всем локальным дискам компьютера

При сборе данных сканирование будет выполняться во всех каталогах на всех


локальных дисках компьютера, кроме указанных в списке исключений

Выбранным каталогам и дискам

При сборе данных сканирование будет выполняться только в каталогах, указанных в


списке. Чтобы добавить каталог в список, введите полный путь (с указанием диска)
в строке ввода и нажмите справа кнопку "Добавить". Путь можно указать с
использованием общесистемной переменной окружения (например,
%ProgramFiles%). Для выбора переменной нажмите кнопку "Добавить из списка по
умолчанию", которая расположена в строке ввода рядом с кнопкой "Добавить".
Для редактирования и удаления элементов в списке используйте соответствующие
кнопки, расположенные под списком

Исключить каталоги, диски и файлы

При сборе данных будут пропущены каталоги и файлы, указанные в списке.


Список путей к каталогам и файлам исключений формируется аналогично списку
сканирования по выбранным каталогам и файлам

5. В группе параметров "Расширения файлов" укажите расширения имен


файлов для сканирования. Для этого установите отметки в соответствующих
полях.

По всем расширениям файлов

При сборе данных сканирование будет выполняться для всех обнаруженных файлов

Выбранным

При сборе данных сканирование будет выполняться только для файлов с


расширениями, указанными в списке. Чтобы добавить расширение в список,
введите его в строке ввода и нажмите справа кнопку "Добавить". Можно указать
расширение из списка стандартных расширений исполняемых файлов — для этого
нажмите кнопку "Добавить из списка по умолчанию", которая расположена в строке
ввода рядом с кнопкой "Добавить". Для редактирования и удаления элементов в
списке используйте соответствующие кнопки, расположенные под списком

6. В левой части вкладки "Настройки" перейдите к разделу "Регистрация со-


бытий" и выберите группу "Паспорт ПО".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 69
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. В политиках домена, организационного подразделения или сервера без-


опасности применяются только явно заданные параметры. Чтобы задать значения па-
раметров, используйте выключатели слева от каждого параметра — выключатель необходимо
перевести в положение "Вкл".
7. Включите регистрацию нужных событий в локальных журналах за-
щищаемых компьютеров. Для этого установите отметки в соответствующих
полях.

Запуск сбора данных СПС

Событие регистрируется при запуске процесса сбора данных о СПС

Ошибка в процессе сбора данных СПС

Событие регистрируется при возникновении ошибки во время сбора данных


(например, из-за сбоя при доступе к файловому объекту при сканировании)

Сбор данных СПС завершен

Событие регистрируется после завершения процесса сбора данных о СПС

Сохранены данные СПС

Событие регистрируется при сохранении СПС в отдельном файле (локально на защи-


щаемом компьютере) или при передаче СПС на сервер безопасности

8. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Настройка параметров механизма локально на компьютере


Если защищаемый компьютер не имеет связи с сервером безопасности, на-
стройку параметров механизма "Паспорт ПО" на данном компьютере можно вы-
полнить локально. Процедура выполняется в Локальном центре управления.
Правами для выполнения действий обладает локальный администратор (поль-
зователь, входящий в локальную группу администраторов).

Для локальной настройки параметров механизма на компьютере:


1. Откройте панель "Компьютер", перейдите на вкладку "Настройки" и в раз-
деле "Политики" (в левой части вкладки) выберите группу "Паспорт ПО".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 70
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Параметры локальной политики недоступны для редактирования, если они явно
заданы в политиках домена, организационного подразделения или сервера безопасности. Ре-
дактировать можно только те параметры, у которых в колонке "Источник" указан статус "Ло-
кальный".
2. Если запуск процесса сбора данных о состоянии программной среды должен
выполняться в определенные моменты времени, настройте расписание запус-
ка. Для этого выберите нужный режим в раскрывающемся списке группы па-
раметров "Сбор данных СПС по расписанию".

Периодическое

Запуск процесса сбора данных осуществляется через равные промежутки времени.


Продолжительность промежутка задается в минутах, часах или днях. Режим
начинает действовать с момента наступления определенной даты и времени. Чтобы
указать другой момент, выберите ссылку с текущим значением даты и времени и в
появившемся на экране диалоге укажите нужные значения

Еженедельное

Запуск процесса сбора данных осуществляется в моменты времени, заданные


расписанием. Расписание представлено в виде таблицы. В столбцах таблицы
перечислены дни недели, а в строках — часы. Выбор времени запуска процесса
осуществляется посредством выделения соответствующей ячейки таблицы. Действие
расписания повторяется еженедельно

3. В группе параметров "Каталоги и файлы" настройте область сканирования


при сборе данных. Для этого установите отметки в соответствующих полях.

По всем локальным дискам компьютера

При сборе данных сканирование будет выполняться во всех каталогах на всех


локальных дисках компьютера, кроме указанных в списке исключений

Выбранным каталогам и дискам

При сборе данных сканирование будет выполняться только в заданных каталогах.


Чтобы добавить каталог в список, введите полный путь (с указанием диска) в строке
ввода и нажмите справа кнопку "Добавить". Путь можно указать с использованием
общесистемной переменной окружения (например, %ProgramFiles%). Для выбора
переменной нажмите кнопку "Добавить из списка по умолчанию", которая распо-
ложена в строке ввода рядом с кнопкой "Добавить".
Для редактирования и удаления элементов в списке используйте соответствующие
кнопки, расположенные под списком

Исключить каталоги, диски и файлы

При сборе данных будут пропущены каталоги и файлы, указанные в списке.


Список путей к каталогам исключений формируется аналогично списку
сканирования по выбранным каталогам и файлам

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 71
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. В группе параметров "Расширения файлов" укажите расширения имен


файлов для сканирования. Для этого установите отметки в соответствующих
полях.

По всем расширениям файлов

При сборе данных сканирование будет выполняться для всех обнаруженных файлов

Выбранным

При сборе данных сканирование будет выполняться только для файлов с


расширениями, указанными в списке. Чтобы добавить расширение в список,
введите его в строке ввода и нажмите справа кнопку "Добавить". Можно указать
расширение из списка стандартных расширений исполняемых файлов — для этого
нажмите кнопку "Добавить из списка по умолчанию", которая расположена в строке
ввода рядом с кнопкой "Добавить".
Для редактирования и удаления элементов в списке используйте соответствующие
кнопки, расположенные под списком

5. В левой части вкладки "Настройки" перейдите к разделу "Регистрация со-


бытий" и выберите группу "Паспорт ПО".

Примечание. Параметры локальной политики недоступны для редактирования, если они явно
заданы в политиках домена, организационного подразделения или сервера безопасности. Ре-
дактировать можно только те параметры, у которых в колонке "Источник" указан статус "Ло-
кальный".
6. Включите регистрацию нужных событий в локальном журнале. Для этого
установите отметки в соответствующих полях.

Запуск сбора данных СПС

Событие регистрируется при запуске процесса сбора данных о СПС

Ошибка в процессе сбора данных СПС

Событие регистрируется при возникновении ошибки во время сбора данных


(например, из-за сбоя при доступе к файловому объекту при сканировании)

Сбор данных СПС завершен

Событие регистрируется после завершения процесса сбора данных о СПС

Сохранены данные СПС

Событие регистрируется при сохранении СПС в отдельном файле (локально на защи-


щаемом компьютере) или при передаче СПС на сервер безопасности

7. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 72
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Работа с паспортами
Обработка паспортов ПО осуществляется в программе управления в цен-
трализованном режиме работы. Действия выполняются в специальной панели
управления, которая загружается при выборе ярлыка "Паспорт ПО" в панели на-
вигации. Пример содержимого панели представлен на следующем рисунке.

Общая последовательность процедур проверки и получения паспорта за-


щищаемого компьютера:
1. Сбор данных о СПС на защищаемом компьютере.
2. Создание проекта паспорта (загрузка полученных данных о СПС в БД сер-
вера безопасности).
3. Сравнение проекта паспорта и имеющихся паспортов для компьютера.
4. Проверка действительности подписи для утвержденных паспортов.
5. Утверждение проекта паспорта в качестве текущего паспорта.
Для обслуживания базы паспортов предусмотрены следующие возможности:
• резервное копирование;
• удаление неактуальных паспортов;
• восстановление паспортов из резервного хранилища;
• экспорт паспортов в файл.

Сбор данных о СПС на защищаемом компьютере


На защищаемых компьютерах сбор данных о состоянии программной среды мо-
жет выполняться в соответствии с настроенным расписанием (см. выше), а так-
же по команде из программы управления. Запуск процесса сбора данных на
компьютере можно выполнить централизованно или локально.

Централизованный запуск сбора данных


Централизованный запуск сбора данных о СПС для защищаемого компьютера вы-
полняется в программе управления в централизованном режиме работы. Пра-
вами для централизованного запуска обладает пользователь с привилегиями
"Выполнение оперативных команд" и "Загрузка СПС из файла".

Для централизованного запуска сбора данных:


1. В левой части панели "Паспорт ПО" выберите нужный компьютер. При необ-
ходимости для быстрого перехода к компьютеру используйте средства
фильтрации и поиска, расположенные над списком объектов.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 73
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Вызовите контекстное меню компьютера и выберите команду "Собрать новое


СПС". На компьютере начнется сбор данных, и до завершения процесса в
строке с именем компьютера отображается соответствующий статус. По окон-
чании процесса появится ссылка "загрузить".

Запуск сбора данных локально на компьютере


Если защищаемый компьютер не имеет связи с сервером безопасности, запуск
сбора данных о СПС на данном компьютере можно выполнить локально. При
этом если компьютер не будет доступен по сети к моменту создания проекта пас-
порта — необходимо создать специальный файл, с помощью которого можно бу-
дет загрузить данные в БД сервера безопасности.
Процедура локального сбора данных выполняется в программе управления в ло-
кальном режиме работы. Правами для выполнения действий обладает ло-
кальный администратор (пользователь, входящий в локальную группу
администраторов).

Для локального запуска сбора данных на компьютере:


1. Откройте панель "Компьютер" и на вкладке "Состояние" нажмите кнопку ме-
ханизма "Паспорт ПО".
Справа от кнопки появится блок, содержащий сведения о механизме.

Примечание. Проверьте сведения о времени предыдущего сбора данных, указанные в строке


"Последний сбор данных". Если ранее полученные данные актуальны на текущий момент
(например, от недавнего сбора данных по расписанию) — можно не выполнять новый сбор дан-
ных и перейти к выполнению действия 3.
2. Для запуска сбора данных нажмите кнопку "Собрать новое СПС" под за-
головком блока.
На компьютере начнется сбор данных, и до завершения процесса в блоке
отображается соответствующий статус. По окончании процесса будут об-
новлены сведения о последнем сборе данных и появится ссылка "Сохранить
в файл".
3. При необходимости сохраните полученные данные в файле для по-
следующей загрузки в БД сервера безопасности. Для этого выберите ссылку
"Сохранить в файл" и укажите размещение в появившемся диалоге сохра-
нения файла.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 74
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Создание проекта паспорта


При загрузке данных о СПС в БД сервера безопасности в списке паспортов за-
щищаемого компьютера создается новый проект паспорта. Если в списке при-
сутствует ранее созданный проект, после загрузки данных он будет замещен
новым проектом паспорта.
Процедура загрузки данных о СПС выполняется в программе управления в цен-
трализованном режиме работы. Загрузка может выполняться непосредственно с
защищаемого компьютера или из файла, созданного при локальном сборе дан-
ных. Правами для загрузки данных обладает пользователь с привилегиями "Вы-
полнение оперативных команд" и "Загрузка СПС из файла".

Для загрузки данных и создания проекта паспорта:


1. В левой части панели "Паспорт ПО" выберите нужный компьютер. При необ-
ходимости для быстрого перехода к компьютеру используйте средства
фильтрации и поиска, расположенные над списком объектов.
2. Вызовите контекстное меню компьютера и выберите нужную команду:
• "Загрузить последнее СПС" — чтобы загрузить данные непосредственно с
защищаемого компьютера (компьютер должен быть включен и доступен
по сети);
• "Загрузить СПС из файла" — чтобы загрузить данные из файла, со-
зданного при локальном сборе данных.
3. Если данные загружаются из файла, на экране появится диалог для ре-
дактирования учетной информации компьютера. При необходимости введите
актуальную учетную информацию.

Сравнение паспортов
Если список паспортов защищаемого компьютера содержит несколько паспортов
(например, проект паспорта, текущий утвержденный паспорт и ранее утвер-
жденный паспорт), между этими паспортами можно выполнять сравнение име-
ющихся данных о СПС. Сравнение выполняется в программе управления в
централизованном режиме работы. Правами для сравнения паспортов обладает
пользователь с привилегией "Просмотр информации".

Для сравнения данных в паспортах:


1. В средней части панели "Паспорт ПО" выберите паспорта для сравнения.
Если сравнение нужно выполнить между соседними паспортами в списке
(например, между проектом паспорта и текущим утвержденным паспортом)
— достаточно выделить только тот, который был получен позже (в при-
веденном примере — проект паспорта). Для сравнения любых двух паспортов
в списке выделите их, удерживая нажатой клавишу <Ctrl>.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 75
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Вызовите контекстное меню выделенного паспорта и выберите со-


ответствующую команду:
• "Сравнить с предыдущим" — чтобы сравнить с предыдущим паспортом по
списку;
• "Сравнить с произвольным" — чтобы сравнить с другим выбранным пас-
портом.
После загрузки данных в правой части панели "Паспорт ПО" появятся ре-
зультаты сравнения.

На вкладке "Файлы" отображаются сведения о файлах. Общая сводная ин-


формация о результатах сравнения представлена в панели над списком. Па-
нель содержит сведения о количестве обнаруженных файлов: одинаковых,
измененных, удаленных и новых. По каждому набору файлов можно вы-
полнить фильтрацию списка, чтобы отключить отображение ненужных эле-
ментов (например, одинаковых файлов). Для фильтрации удалите отметки
рядом с названиями соответствующих кнопок в панели.
Примечание. В списке файлов используется цветовое оформление в зависимости от ре-
зультатов сравнения. Каждый элемент выделен тем цветом, который соответствует кнопке в па-
нели сводных результатов. Например, одинаковые файлы в сравниваемых паспортах
отображаются на белом фоне.
3. Для упорядочивания списка файлов используйте средства группировки и сор-
тировки сведений:
• в режиме группировки применяется комбинированный вид отображения
таблицы и иерархического списка с возможностью сворачивания групп
элементов. Настройка осуществляется в области "Группировка". Чтобы
разбить элементы по группам с одинаковыми значениями колонок
(например, по названиям продуктов и по версиям), последовательно пере-
местите заголовки этих колонок в область группировки. Внутри области
можно перемещать заголовки относительно друг друга и переключать ре-
жим сортировки;
• сортировка колонок выполняется стандартными способами. Чтобы от-
сортировать таблицу по значениям колонки, нажмите на ее заголовок.
Для сортировки в обратном направлении нажмите заголовок еще раз.
4. При необходимости настройте состав колонок и порядок их следования в та-
блице. Для этого вызовите контекстное меню в строке заголовков колонок,
выберите команду "Настройка колонок" и настройте параметры отображения
в появившемся диалоге.
5. Перейдите на вкладку "Учетная информация".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 76
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Вкладка содержит список параметров учетной информации компьютера. Для


параметров в отдельных колонках указаны значения, сохраненные в срав-
ниваемых паспортах.
6. После завершения анализа данных можно очистить панель сведений с по-
мощью кнопки закрытия в правом верхнем углу.

Проверка действительности подписи для утвержденных


паспортов
Для защиты от подмены утвержденного паспорта предусмотрена процедура про-
верки подписи. Процедура выполняется в программе управления в цен-
трализованном режиме работы. Правами для проверки обладает пользователь с
привилегией "Просмотр информации".

Для проверки подписи паспорта:


1. Загрузите криптографические ключи с вашего ключевого носителя. Загрузка
ключей может выполняться автоматически при входе в систему с ис-
пользованием персонального идентификатора или с помощью специальной
команды "Ключи пользователя | Загрузить" в контекстном меню пик-
тограммы Secret Net Studio.
Примечание. Дополнительные сведения о загрузке и выгрузке криптографических ключей см.
в документе [3].
2. В программе управления откройте панель "Паспорт ПО" и в левой части вы-
берите нужный компьютер. При необходимости для быстрого перехода к
компьютеру используйте средства фильтрации и поиска, расположенные над
списком объектов.
3. В средней части панели "Паспорт ПО" вызовите контекстное меню утвер-
жденного паспорта и выберите команду "Проверить подпись".
Программа выполнит проверку действительности подписи, после чего будет
выведен результат в колонке "Проверка подписи".

Утверждение проекта паспорта


Утверждение проекта паспорта в качестве текущего паспорта компьютера вы-
полняется в программе управления в централизованном режиме работы. Пра-
вами для выполнения операции обладает пользователь с привилегией
"Утверждение паспорта ПО".

Для утверждения проекта паспорта:


1. Загрузите криптографические ключи с вашего ключевого носителя. Загрузка
ключей может выполняться автоматически при входе в систему с ис-
пользованием персонального идентификатора или с помощью специальной
команды "Ключи пользователя | Загрузить" в контекстном меню пик-
тограммы Secret Net Studio.
Примечание. Дополнительные сведения о загрузке и выгрузке криптографических ключей см.
в документе [3].
2. В программе управления откройте панель "Паспорт ПО" и в левой части вы-
берите нужный компьютер. При необходимости для быстрого перехода к
компьютеру используйте средства фильтрации и поиска, расположенные над
списком объектов.
3. В средней части панели "Паспорт ПО" вызовите контекстное меню проекта
паспорта и выберите команду "Утвердить".
На экране появится запрос на подтверждение выполнения операции.
4. Нажмите кнопку "Утвердить" в диалоге запроса.
После завершения операции проект паспорта станет текущим паспортом
компьютера, а предыдущий останется в списке в качестве одного из ранее
утвержденных паспортов.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 77
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Резервное копирование паспортов


Для хранения и загрузки паспортов на сервере безопасности создается спе-
циальная файловая структура — хранилище паспортов ПО. Хранилище раз-
мещается в каталоге установки сервера безопасности, подкаталог \Passport. При
необходимости создания резервной копии паспортов скопируйте содержимое
подкаталога \Passport на предназначенный для этого ресурс.

Удаление неактуальных паспортов


В списке паспортов защищаемого компьютера можно удалять неактуальные пас-
порта, кроме текущего утвержденного паспорта. При этом если не было вы-
полнено резервное копирование хранилища паспортов, восстановить
удаленный паспорт будет невозможно.
Удаление паспортов из списка выполняется в программе управления в цен-
трализованном режиме работы. Правами для выполнения операции обладает
пользователь с привилегией "Удаление паспорта ПО".

Для удаления одного или нескольких паспортов компьютера:


1. В средней части панели "Паспорт ПО" выберите паспорта для удаления.
2. Вызовите контекстное меню одного из выделенных паспортов, выберите ко-
манду "Удалить" и подтвердите удаление в появившемся диалоге запроса.

Восстановление паспортов из резервной копии


Хранилище паспортов ПО на сервере безопасности можно дополнять из ре-
зервной копии. После этого можно снова загрузить в программу управления те
паспорта, которые были удалены как неактуальные.
Процедура восстановления паспортов выполняется на сервере безопасности и в
программе управления в централизованном режиме работы. Правами для вы-
полнения операции в программе управления обладает пользователь с при-
вилегией "Синхронизация базы данных паспортов ПО".

Для восстановления паспорта из резервной копии:


1. На компьютере сервера безопасности скопируйте файлы из резервной копии
в подкаталог \Passport каталога установки сервера безопасности.
2. В программе управления откройте панель "Паспорт ПО" и в левой части вы-
берите сервер безопасности. Для отображения серверов безопасности нужно
включить кнопку "Структура ОУ" в панели средств фильтрации и поиска, рас-
положенных над списком объектов.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 78
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Вызовите контекстное меню выбранного сервера и выберите команду "Син-


хронизировать БД паспортов ПО".

Экспорт паспортов
Имеется возможность экспорта паспорта ПО или отдельных записей о состоянии
программной среды в файлы формата CSV.
Экспорт паспортов выполняется в программе управления в централизованном ре-
жиме работы.

Для экспорта паспорта:


1. В средней части панели "Паспорт ПО" вызовите контекстное меню паспорта,
который требуется экспортировать, и выберите команду "Открыть".
2. При необходимости экспорта отдельных записей выполните фильтрацию по
нужным параметрам или выберите в списке нужные записи. Для выбора
нескольких записей нажмите и удерживайте клавишу <Ctrl>.
3. На вкладке "Файлы" нажмите кнопку "Экспорт".
На экране появится мастер экспорта паспортов.

4. Выберите необходимый вариант экспорта:


• "Видимые записи" — экспорт записей в соответствии с примененными
фильтрами;
• "Выделенные записи" — экспорт записей, выбранных в списке;
• "Весь паспорт ПО" — экспорт всех записей выбранного паспорта.
5. Укажите полный путь для сохранения файла и нажмите кнопку "Экспорт".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 79
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Регистрируемые события в журнале сервера безопасности


Операции с паспортами, выполняемые в программе управления в цен-
трализованном режиме работы, протоколируются в журнале сервера без-
опасности. Предусмотрена регистрация следующих событий:
• утверждение паспорта ПО;
• ошибка утверждения паспорта ПО;
• удаление паспорта ПО;
• ошибка удаления паспорта ПО;
• загрузка проекта паспорта ПО;
• ошибка загрузки проекта паспорта ПО;
• синхронизация паспортов ПО;
• ошибка синхронизации паспортов ПО;
• запуск сбора данных СПС;
• сбор данных СПС завершен;
• ошибка в процессе сбора данных СПС;
• сохранение данных СПС.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 80
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 8
Настройка контроля устройств
Общие сведения о разграничении доступа к устройствам
Для защиты доступа к устройствам компьютера используются механизм контроля
подключения и изменения устройств и механизм разграничения доступа к
устройствам. Работа этих механизмов взаимосвязана. Механизм контроля под-
ключения и изменения устройств предназначен для обнаружения и ре-
агирования на изменения аппаратной конфигурации компьютера, а также для
поддержания в актуальном состоянии списка устройств компьютера. По списку
устройств с помощью второго механизма выполняется разграничение доступа
пользователей к устройствам. Часть функций разграничения доступа к устрой-
ствам реализуется с использованием механизма полномочного управления до-
ступом.

Список устройств
Для представления множества устройств, установленных или подключаемых к за-
щищаемым компьютерам, используется иерархическая схема списка устройств.
Устройства группируются в классы, а классы, в свою очередь, включены в состав
групп. Группы являются элементами объединения верхнего уровня. Количество
групп фиксировано. Предусмотрены следующие группы:
• "Локальные устройства" — объединяет фиксированные устройства компью-
тера, для которых не предполагается ограничивать подключение (например,
последовательные и параллельные порты, процессоры, оперативная па-
мять);
• "Устройства USB" — объединяет устройства, подключаемые к шине USB;
• "Устройства PCMCIA" — объединяет устройства, подключаемые к шине
PCMCIA;
• "Устройства IEEE1394" — объединяет устройства, подключаемые к шине
IEEE1394;
• "Устройства Secure Digital" — объединяет устройства, подключаемые к шине
Secure Digital;
• "Сеть" — объединяет устройства, являющиеся сетевыми интерфейсами (адап-
теры). Если сетевым интерфейсом является нефиксированное подключаемое
устройство, такое устройство может также присутствовать и в другой группе.
Это дает возможность настроить реакцию системы на подключение устрой-
ства до его регистрации в качестве сетевого интерфейса.
Некоторые классы допускают дополнительное разбиение устройств по моделям.
Модели объединяют устройства с одинаковыми идентификационными кодами,
присвоенными производителем (VID и PID). В списке устройств присутствуют
предопределенные модели — например, модели электронных идентификаторов.
Также в список можно добавлять модели на основе имеющихся устройств, если в
этих устройствах производителем были указаны идентификационные коды. В
дальнейшем при обнаружении нового устройства с такими же иден-
тификационными кодами это устройство автоматически будет добавлено в ка-
честве экземпляра к той же модели. За счет этого можно управлять одинаковыми
устройствами без необходимости настройки параметров каждого устройства по
отдельности.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 81
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для объектов каждого уровня (группа, класс, модель, устройство) определен на-
бор параметров, с помощью которых настраиваются механизмы контроля под-
ключения и изменения устройств, разграничения доступа к устройствам,
теневого копирования и полномочного управления доступом. Иерархия списка
устройств в большинстве случаев позволяет выполнять настройку как на уровне
отдельного устройства, так и на уровне классов и групп.
Полный список групп, классов и возможностей создания моделей устройств при-
веден в приложении на стр.303.
На компьютере список устройств создается сразу после установки клиентского
ПО системы Secret Net Studio при первой загрузке ОС. Этот список устройств при-
нимается как эталонная конфигурация компьютера. Он хранится в локальной ба-
зе данных системы Secret Net Studio и загружается в локальной политике.
Для централизованного управления устройствами на компьютерах с клиентом в
сетевом режиме функционирования можно создать список устройств в груп-
повой политике. После создания список устройств состоит из групп, классов и
предопределенных моделей устройств. При необходимости в список можно до-
бавить и конкретные устройства.

Правила наследования параметров в списке устройств


В рамках групповой или локальной политики права доступа к каждому объекту,
а также параметры контроля устройств определяются в соответствии с пра-
вилами наследования или явного задания параметров. Параметры могут быть за-
даны для групп, классов, моделей или конкретных устройств. При задании
параметров может использоваться принцип наследования параметров от вы-
шестоящих элементов иерархии в списке. При этом явно заданные параметры
имеют приоритет перед наследуемыми параметрами старших элементов иерар-
хии. Например, если для устройства явно заданы особые параметры доступа, они
будут применяться независимо от того, какие параметры заданы для класса и
группы.

В приведенном на рисунке примере устройство "У1" наследует параметры, за-


данные для класса "К2". Для устройства "У2" действуют явно заданные па-
раметры, которые могут отличаться от параметров, заданных для класса "К2".

Возможности управления
Управление устройствами осуществляется в Центре управления (цен-
трализованное управление) или в Локальном центре управления (локальное
управление).
Предусмотрены следующие методы управления устройствами:
• управление с использованием только локальной политики каждого компью-
тера;
• управление с использованием групповых политик для элементов верхнего
уровня (групп, классов и моделей устройств) и локальной политики каждого
компьютера для конкретных устройств;
• управление с использованием групповых политик для всех элементов списка
устройств.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 82
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для компьютеров с установленным клиентом в автономном режиме функ-


ционирования недоступны возможности управления с использованием груп-
повых политик.
Редактирование параметров групповых политик осуществляется на рабочем ме-
сте администратора безопасности в Центре управления. Параметры локальной
политики можно настраивать как в Центре управления, так и в Локальном цен-
тре управления.

Управление с использованием групповых политик для


элементов верхнего уровня
Данный вариант является предпочтительным, когда требуется обеспечить об-
щие принципы контроля устройств на защищаемых компьютерах и нет необ-
ходимости централизованной настройки для отдельных устройств.
Администратору безопасности достаточно настроить параметры использования
для групп, классов и моделей устройств в нужных групповых политиках — напри-
мер, в политике организационного подразделения. Параметры групповой по-
литики будут применяться на компьютерах независимо от того, какие параметры
заданы для этих элементов в локальной политике каждого компьютера. При этом
настройка параметров использования конкретных устройств выполняется в ло-
кальной политике каждого компьютера.

Управление с использованием групповых политик для всех


элементов списка устройств
Если на нескольких компьютерах требуется применить одинаковые параметры
использования конкретных устройств, можно выполнить их настройку в по-
литике домена, организационного подразделения или сервера безопасности.
Устройства, параметры которых нужно настроить, должны быть добавлены в спи-
сок групповой политики. В список устройств политики можно добавить сведения
об устройствах, подключенных к какому-либо компьютеру с установленным кли-
ентским ПО системы Secret Net Studio.
Описание предусмотренных возможностей для добавления устройств см. на
стр.88.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 83
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Особенности применения групповых политик со списками


устройств
При входе пользователя в систему значения параметров контроля и доступа к
устройствам устанавливаются в соответствии с действующей политикой. Дей-
ствующая политика определяется при применении заданных параметров груп-
повых политик с учетом их приоритета. Наименьший приоритет имеют
параметры локальной политики. Они могут действовать только в случае от-
сутствия таких параметров в групповых политиках других уровней (в политиках
доменов, организационных подразделений и серверов безопасности). Наи-
высший приоритет имеет групповая политика корневого сервера безопасности.
Частный пример применения параметров групповых политик для групп (Г),
классов (К) и отдельных устройств (У) представлен на рисунке:

Начальные параметры использования устройств


После установки Secret Net Studio в локальной политике заданы следующие пра-
вила использования устройств, которые распространяются на всех поль-
зователей компьютера:
• Для групп "Локальные устройства" и "Сеть" включен режим контроля
"Устройство постоянно подключено к компьютеру". Для остальных групп
включен режим "Подключение устройства разрешено".
• Для всех обнаруженных жестких дисков, а также сменных и оптических
включен режим контроля "Устройство постоянно подключено к компьютеру"
с дополнительным параметром "Блокировать компьютер при изменении
устройства". При этом для классов, к которым относятся такие устройства,
включен режим "Подключение устройства разрешено".
• Для устройств с возможностью разграничения доступа предоставлен полный
доступ трем стандартным группам пользователей: "Система", "Ад-
министраторы" и "Все".
• Теневое копирование отключено для всех устройств.
• Для устройств с возможностью назначения категории конфиденциальности
включен режим доступа "Устройство доступно без учета категории кон-
фиденциальности".
• Для сетевых интерфейсов разрешено функционирование независимо от уров-
ней конфиденциальности сессий в режиме контроля потоков механизма пол-
номочного управления доступом.
• Регистрируются все события категорий "Контроль аппаратной кон-
фигурации" и "Разграничение доступа к устройствам".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 84
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• Разрешается использование локальных устройств и ресурсов в тер-


минальных сессиях.

Общий порядок настройки для использования только


разрешенных устройств
Настройка устройств, подключаемых к компьютеру, выполняется не-
посредственно на защищаемом компьютере средствами локального управления.
Внимание! Перед выполнением настройки устройств необходимо убедиться в том, что включена
регистрация событий "Подключение устройства" и "Запрет подключения устройства" в разделе "Ре-
гистрация событий" для группы параметров "Контроль устройств". Анализ этих событий позволяет
выявить составные устройства (см. стр.86 ). По умолчанию после установки системы защиты реги-
страция этих событий включена.
Чтобы обеспечить подключение и использование на компьютере только раз-
решенных устройств, выполните настройку последовательно и по отдельности
для каждого такого устройства в следующем порядке:
1. Подключите к компьютеру устройство, которое будет использоваться.
Устройство регистрируется в системе и ему назначаются права доступа и па-
раметры контроля от вышестоящих объектов (моделей, классов, групп), к ко-
торым оно было отнесено.
2. Проведите анализ записей журнала, чтобы определить, является ли данное
устройство составным.
Для этого в Локальном центре управления перейдите к работе с журналами и
откройте журнал Secret Net Studio с параметрами фильтрации записей по ка-
тегории "Разграничение доступа к устройствам" и интервалу времени, со-
ответствующему моменту подключения устройства.
Если устройство является составным, в полученной выборке записей будут
присутствовать несколько записей о событиях "Подключение устройства"
или "Запрет подключения устройства". Для такого устройства сохраните све-
дения о вариантах его регистрации в системе. Названия устройств и их при-
надлежность к классам и группам указаны в событиях журнала.
3. Настройте параметры использования устройства:
• политика контроля (см. стр.95);
• разграничение доступа пользователей (см. стр.96);
• теневое копирование (см. стр.48);
• полномочное разграничение доступа (см. стр.165 и стр.169).
Пояснение. Для составного устройства необходимо выполнять настройку всех вариантов его
представления в списке устройств в соответствии с рекомендациями, представленными ниже в
параграфе "Особенности работы с составными устройствами".
4. Чтобы ограничить использование устройств в терминальных подключениях,
включите запрет перенаправления (см. стр.38).
5. Отключите наследование параметров конкретных устройств от вышестоящих
элементов списка и отключите разрешающие права для соответствующих
моделей, классов и групп (см. стр.95). Например, разрешающие права можно
отключить для группы "Устройства Secure Digital".
6. Повторите действия 1–5 для всех нужных устройств.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 85
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

В результате пользователь сможет подключать и использовать только раз-


решенные устройства, а другие устройства будут запрещены. В дальнейшем мож-
но удаленно разрешать использование новых устройств с помощью программы
управления. Для этого по запросу пользователя администратор безопасности
предлагает подключить нужное устройство (например USB-флеш-накопитель) к
компьютеру на рабочем месте пользователя. После подключения устройства, да-
же если оно будет запрещено к использованию, сведения о нем появятся в
списке устройств локальной политики. Администратор на своем рабочем месте в
программе управления загружает параметры локальной политики со-
ответствующего компьютера и выполняет необходимые действия для раз-
решения использования устройства.
Примечание. Отдельные инструкции для настройки использования подключаемых съемных дисков
приведены в приложении на стр.305.

Особенности работы с составными устройствами


Некоторые устройства при подключении могут определяться системой как
несколько устройств (далее — составные устройства). Для корректной настройки
составного устройства необходимо выполнить однотипную настройку па-
раметров для всех вариантов его представления в списке устройств.
Пояснение. Такие устройства выявляются в результате анализа записей журнала Secret Net Studio
о событиях "Подключение устройства" и "Запрет подключения устройства" категории "Раз-
граничение доступа к устройствам", зарегистрированных в момент подключения устройства к
компьютеру.
Для примера рассмотрим работу с картами памяти MMC/SD. Большинство таких
карт определяются как устройства группы "Устройства Secure Digital". В этом слу-
чае для разграничения доступа к SD-картам параметры контроля устройств, пра-
ва доступа и параметры теневого копирования должны задаваться через группу
устройств "Устройства Secure Digital", класс "Карточки памяти" или через кон-
кретный экземпляр устройства, к которому необходимо разграничить доступ.
На некоторых моделях компьютеров подключаемые карты памяти ММС/SD опре-
деляются еще и как сменные диски и появляются в двух местах списка
устройств: в классе "Сменные диски" группы "Локальные устройства" и в группе
"Устройства Secure Digital". Это связано с особенностями реализации контрол-
леров на таких компьютерах. При этом подсистемы контроля аппаратной кон-
фигурации и разграничения доступа к устройствам корректно обрабатывают
данные устройства. Но в этом случае необходимо назначать одинаковые правила
работы (параметры контроля устройств, права доступа, параметры теневого ко-
пирования) для каждого из двух устройств, добавленных в список.
При подключении SD-карт через устройство USB Сard Reader подключаемые кар-
ты памяти MMC/SD могут не появляться в списке устройств как устройства груп-
пы "Secure Digital", а определяться только как подключенное устройство USB
Card Reader в классе "Устройства хранения" группы "Устройства USB". Для раз-
граничения доступа к SD-картам в таком случае параметры контроля устройств,
права доступа и параметры теневого копирования должны задаваться через
устройство USB Card Reader в классе "Устройства хранения" группы "Устройства
USB".

Управление списком устройств


Загрузка списка устройств
Ниже приводится описание процедуры загрузки списка устройств при работе с
Центром управления. Загрузка списка устройств локально выполняется ана-
логично с использованием Локального центра управления.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 86
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для загрузки списка устройств:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Контроль устройств /
Устройства".
Пример списка представлен на следующем рисунке.

В локальной политике в список устройств автоматически добавляются все об-


наруженные устройства компьютера. Также в этот список помещаются сведения
об устройствах, подключенных на терминальных клиентах данного компьютера
во время терминальных сессий (при условии, что эти устройства разрешены для
использования). Подключенные в данный момент устройства отображаются в
нормальном виде, отключенные — с зачеркнутыми именами.
Элементы списка устройств имеют определенную конфигурацию параметров,
обеспечивающую функционирование всех нужных устройств с учетом логики
управления в системе Secret Net Studio. Конфигурация параметров не является
одинаковой для различных элементов списка и зависит от принадлежности
устройств группам, классам и от специфики использования устройств. Для удоб-
ного просмотра списка устройств и оперативного получения основных сведений
о текущей конфигурации параметров предусмотрены специальные пик-
тограммы статуса, перечисленные в таблице ниже.

Пиктограмма Описание

Параметры контроля для устройства наследуются от


вышестоящего элемента списка устройств

(серый цвет) Режим контроля для устройства отключен

Для устройства включен режим контроля, при котором


устройство должно быть постоянно подключено к компьютеру

(зеленый цвет) Для устройства включен режим контроля, при котором


устройство разрешается подключать к компьютеру и
отключать

(красный цвет) Для устройства включен режим контроля, при котором


устройство запрещается подключать к компьютеру

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 87
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Основные команды управления


Основные команды для работы со списком устройств и альтернативные способы
их выполнения приведены в таблице ниже. Другие возможные команды ука-
заны в инструкциях данной главы.

Управляющие Вызов из
Команда Кнопка
клавиши контекстного меню

Добавить устройство <Ctrl>+<N> Да

Удалить устройство <Del> Да

Добавить модель для <Ctrl>+<M> Да


устройства

Сохранить (экспорт) <Ctrl>+<S> Да

Показать информацию — Нет


об устройстве

Раскрыть список <Стрелка вправо> Нет

Свернуть список <Стрелка влево> Нет

Раскрыть все — Нет

Свернуть все — Нет

Создание списка устройств в групповой политике


При установке системы Secret Net Studio список устройств формируется отдельно
для каждого компьютера в локальной политике. Для централизованного управ-
ления списками устройств могут использоваться групповые политики доменов,
организационных подразделений и серверов безопасности.
По умолчанию в групповых политиках отсутствуют списки устройств. Поэтому
для реализации централизованного управления необходимо создать список
устройств в нужной групповой политике. Настройка групповых политик осу-
ществляется в Центре управления.

Добавление и удаление элементов списка устройств


В списке устройств групповой политики можно добавлять сведения о кон-
кретных устройствах. Это позволяет задать параметры для устройства цен-
трализованно или локально, если устройство ранее не подключалось к
компьютеру или по каким-либо причинам отсутствует в списке.
В данном разделе приведены следующие инструкции:
• добавление моделей на основе устройства (см. ниже);
• добавление устройств с помощью мастера импорта устройств (см. стр.89), в
том числе:
• добавление устройств по идентификаторам (см. стр.90);
• добавление устройств из csv-файла и создание такого файла вручную
(см. стр.92);
• экспорт сведений об устройствах из списка устройств (см. стр.94);
• добавление устройств методом вставки из буфера обмена (см. стр.95);
• удаление моделей (стр.95);

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 88
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• удаление устройств из списка (см. стр.95).


Внимание! При добавлении устройства копируются заданные для него параметры контроля и до-
ступа. Однако в некоторых случаях параметрам могут быть присвоены значения по умолчанию, если
получение прежних значений технически невозможно. После добавления устройства обязательно
проверьте заданные для него параметры и при необходимости откорректируйте их.

Добавление модели на основе устройства


Добавление модели позволяет управлять одинаковыми устройствами без необ-
ходимости настройки параметров каждого устройства по отдельности.
В список можно добавлять модели на основе имеющихся устройств, если в этих
устройствах производителем были указаны идентификационные коды (VID и
PID).
При добавлении модели для нее наследуются все настройки с вышестоящего
объекта — класса устройств. Впоследствии можно изменить эти настройки.
Пояснение. Для некоторых классов устройств имеются предопределенные модели (см. стр.303).

Для добавления модели:


1. Выберите устройство с идентификационными кодами (VID и PID) и выберите
команду "Добавить модель для устройства".
На экране появится стартовый диалог мастера добавления модели.

2. Введите имя модели и нажмите кнопку "Добавить".


В список устройств групповой политики добавится новая модель.
3. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Использование мастера импорта устройств


Мастер импорта предоставляет следующие возможности:
• импорт устройства из файла, в котором сохранены (экспортированы) све-
дения об устройстве;
• добавление стандартного устройства из предопределенного списка (напри-
мер, порт ввода/вывода);
• добавление устройства, ранее зафиксированного в журнале Secret Net
Studio;
• добавление устройства по параметрам.

Для импорта устройств в список групповой политики:


1. Выберите команду "Добавить устройство".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 89
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится стартовый диалог мастера импорта устройств.

2. Выберите вариант добавления устройства, нажмите кнопку "Вперед >" и сле-


дуйте инструкциям мастера.
Ниже приводится описание процедуры добавления устройств по иден-
тификаторам.

Добавление устройств по идентификаторам


Режим добавления устройств по идентификаторам позволяет регистрировать
устройства в политике контроля устройств. Такая возможность способствует:
• формированию списка устройств без их физического подключения к компью-
теру;
• регистрации большого количества устройств одной модели одновременно.
Данный режим поддерживается только для групп устройств USB и SD.

Для добавления устройств в список групповой политики:


1. Выберите группу устройств USB или SD либо объект из этих групп и вы-
берите команду "Добавить устройство".
На экране появится стартовый диалог мастера импорта устройств.
2. Выберите режим "Добавить устройства по идентификаторам" и нажмите
кнопку "Вперед >".
На экране появится диалог добавления устройств по идентификаторам.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 90
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Параметр "Статус" может принимать следующие состояния:


• "Устройство готово к добавлению" – введены все параметры устройства, соответствующие
контексту;
• "Устройство готово к добавлению, но не соответствует контексту" – введены все параметры
устройства, но они не соответствуют контексту;
• "Устройство не готово к добавлению" – введены не все параметры устройства.
Сортировка колонки "Статус" выполняется стандартными способами. Чтобы отсортировать та-
блицу по состоянию колонки, нажмите на ее заголовок. Для сортировки в обратном направ-
лении нажмите заголовок еще раз.
3. Сформируйте список устройств для импорта, добавив устройства вручную
или из csv-файла (описание процедуры добавления устройств см. ниже).
Все добавленные устройства помещаются в список, в котором можно от-
редактировать или удалить отдельно выбранное устройство, используя ко-
манды "Редактировать" или "Удалить".
4. Нажмите кнопку "Добавить".
В список устройств групповой политики добавятся новые объекты.
5. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Для добавления устройств вручную:


1. Выберите пункт "Добавить устройство вручную" (в этом случае процесс до-
бавления нового устройства осуществляется с помощью ручного ввода его па-
раметров).
На экране появится диалог добавления устройства вручную.

Пояснение. Поля, выделенные красным цветом, являются обязательными для заполнения.


2. Заполните параметры устройства:

Параметр Описание

Класс устройства Содержит наименование класса устройства. Выберите


нужный класс устройства из раскрывающегося списка.
Для группы устройств SD предусмотрен класс устройства
"Карточка памяти". Для группы устройств USB
предусмотрен перечень классов устройств в соответствии
с идентификатором (см. таблицу ниже)

Тип Содержит наименование типа устройства. Выберите


нужный тип устройства из раскрывающегося списка

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 91
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Параметр Описание

VID Содержит идентификатор производителя устройства

PID Содержит идентификатор модели устройства

Описание устройства Содержит информацию об устройстве

Производитель Содержит наименование компании, производящей


устройство

Серийный номер Содержит уникальный идентификационный номер


устройства

Комментарий Содержит дополнительные сведения об устройстве

Перечень идентификаторов классов устройств для группы устройств USB.

ID Класс устройств

1002 Сетевые платы и модемы

1003 Интерфейсные устройства (мышь, клавиатура, ИБП и др.)

1006 Сканеры и цифровые фотоаппараты

1007 Принтеры

1008 Устройства хранения

1256 Bluetooth адаптеры

1257 Сотовые телефоны (смартфоны, КПК)

1258 Электронные идентификаторы и считыватели

1299 Прочие

Примечание. Количество доступных для заполнения параметров зависит от класса до-


бавляемого устройства.
3. Нажмите кнопку "Добавить".
На экране появится диалог добавления устройства по идентификаторам.

Добавление устройств из файла


В этом случае процесс добавления новых устройств осуществляется с помощью
ранее подготовленного csv- файла, который содержит параметры устройства.
Ниже рассматривается процедура создания файла вручную.

Для добавления устройства из файла:


1. Выберите пункт "Добавить устройства из файла".
На экране появится диалог для выбора csv-файла.
2. В поле "Имя файла" укажите csv-файл и нажмите кнопку "Открыть".
В диалоге добавления устройств по идентификаторам появятся новые эле-
менты списка, содержащие сведения о параметрах загруженных устройств.
Для каждого добавленного устройства будет определено состояние па-
раметра "Статус". Состояние "Устройство готово к добавлению" означает, что
параметры были верно указаны в файле и устройство готово к добавлению в
список групповой политики. Если параметр "Статус" принимает любое дру-
гое состояние, то это означает, что параметры были неверно указаны в
файле и устройство не готово к добавлению в список групповой политики.
Для исправления статуса устройства необходимо выбрать этот элемент из
списка и отредактировать его параметры с помощью команды "Ре-
дактировать".
Примечание. В случае если класс добавляемого устройства не соответствует классу объекта
группы устройств, появится предупреждение. В диалоге добавления устройств по иден-
тификаторам новый элемент списка не будет добавлен.
3. Нажмите кнопку "Добавить".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 92
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог добавления устройства по идентификаторам.

Создание файлов с параметрами устройства


Файл с параметрами устройства позволяет полностью автоматизировать процесс
добавления информации. Он создается в CSV-формате и является файлом пред-
ставления, который содержит параметры подключаемого устройства. Файл со-
здается вручную.
Совет. В качестве шаблона для заполнения параметров можно использовать файл, который на-
ходится на установочном диске \Tools\SecurityCode\SnDeviceAd\[Link]. или использовать
пример файла, приведенный ниже.

Для создания файла вручную:


• В текстовом редакторе создайте файл [Link], сформируйте его со-
держимое и сохраните файл.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 93
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Структура файла
Файл имеет следующую структуру:
Serial Number;Manufacturer;Description;PID;VID;Device Class;Comment
значение_ параметра_ 1;значение_ параметра_ 2;значение_ параметра_ 3;зна-
чение_параметра_4;значение_параметра_5;значение_параметра_6;значение_
параметра_7
...
значение_ параметра_ A;значение_ параметра_ B;значение_ параметра_ C;зна-
чение_параметра_D;значение_параметра_E;значение_параметра_F;значение_
параметра_G
Ниже представлен пример содержимого файла.
Serial Number;Manufacturer;Description;PID;VID;Device Class;Comment
;HP;HP LaserJet A4;0517;03f0;1007;Printer for print A4
1704HS03V1E8;Microsoft;Mouse;C077;046D;1003;Wired mouse
ZKY4VDHF;Transcend;USB;1000;8564;1008;USB for users
В приведенном примере предписывается:
Для первого устройства — принтер.
1. Серийный номер для принтера не указывается.
2. Производитель устройства "HP".
3. Описание устройства "HP LaserJet A4".
4. Идентификатор модели устройства "0517".
5. Идентификатор производителя устройства "03f0".
6. Класс устройства "Принтеры".
7. Комментарий "Printer for print А4".
Для второго устройства — компьютерная мышь.
1. Серийный номер "1704HS03V1E8".
2. Производитель "Microsoft".
3. Описание устройства "Mouse".
4. Идентификатор модели устройства "C077".
5. Идентификатор производителя устройства "046D".
6. Класс устройства "Интерфейсные устройства (мышь, клавиатура, ИБП и др.)".
7. Комментарий "Wired mouse".
Для третьего устройства — USB-флеш-накопитель.
1. Серийный номер "ZKY4VDHF".
2. Производитель "Transcend".
3. Описание устройства "USB".
4. Идентификатор модели устройства "1000".
5. Идентификатор производителя устройства "8564".
6. Класс устройства "Устройства хранения".
7. Комментарий "USB for users".

Экспорт сведений об устройствах из списка устройств


Сведения об устройствах, присутствующих в списке групповой политики, можно
экспортировать в файлы. Экспорт осуществляется в файлы специального фор-
мата описания устройств системы Secret Net Studio (*.sndev). Содержимое
файлов в дальнейшем можно импортировать с помощью мастера импорта (см. вы-
ше).
Примечание. Экспорт в файл формата *.sndev поддерживается только для устройств и моделей.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 94
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для экспорта сведений:


1. Выберите команду "Сохранить".
На экране появится стандартный диалог сохранения файла ОС Windows.
2. Укажите имя файла для сохранения сведений.

Использование буфера обмена для добавления устройств


Сведения об устройстве можно скопировать в буфер обмена из списка устройств
другой политики. Методы использования буфера обмена для копирования и до-
бавления устройств являются стандартными для ОС Windows.

Удаление модели
В отличие от класса, модель можно удалить из списка. При удалении модели со-
держащиеся в ней экземпляры устройства переходят в подчинение классу
устройств.
Пояснение. Удаление всех экземпляров устройства не означает удаление модели устройств.

Для удаления модели:


1. Выберите модель в списке и нажмите кнопку "Удалить".
2. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Удаление устройств
Для удаления устройства из списка групповой политики выберите команду "Уда-
лить".
Примечание. Для выбора нескольких устройств одного типа (на третьем уровне вложенности) на-
жмите и удерживайте клавишу <Ctrl>.

Контроль подключения и изменения устройств


Задание и настройка политики контроля устройств
Настройку политики контроля устройств можно выполнить:
• индивидуально для каждого устройства;
• для модели, класса или группы устройств с использованием принципа на-
следования параметров.
По умолчанию на компьютерах действуют параметры контроля устройств, за-
данные в локальной политике. Для компьютеров с установленным клиентом в се-
тевом режиме функционирования можно задать политику контроля устройств в
групповых политиках (см. стр.88).

Для настройки политики контроля устройств:


1. Загрузите список устройств (см. стр.86).
2. Выберите строку с нужным элементом (группа, класс, модель, устройство).
Примечание. Для выбора нескольких устройств одного типа (на третьем уровне вложенности)
нажмите и удерживайте клавишу <Ctrl>.
3. При необходимости введите дополнительные сведения об элементе в ячейке
колонки "Комментарий". Для этого нажмите кнопку в правой части ячейки.
Примечание. По умолчанию колонка "Комментарий" не отображается. Для включения отоб-
ражения нажмите кнопку "Колонки таблицы", которая расположена над списком устройств.
Дополнительные сведения, указанные для устройства, сохраняются в журнале при регистрации
событий, связанных с этим устройством.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 95
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Укажите нужные параметры в ячейке колонки "Параметры контроля". Для


этого нажмите кнопку в правой части ячейки. Если для данного объекта тре-
буется отключить наследование параметров от вышестоящего объекта и явно
задать политику контроля, удалите отметку из поля "Наследовать настройки
контроля от родительского объекта" и настройте параметры контроля.

Поле "Устройство не контролируется"

Если в поле установлена отметка — для объекта отключен режим контроля

Поле "Устройство постоянно подключено к компьютеру"

Если в поле установлена отметка — для объекта включен режим контроля, при
котором устройство должно быть постоянно подключено к компьютеру. В случае
изменения состояния устройства в журнале регистрируется событие тревоги как
попытка несанкционированного доступа, и система ожидает утверждение
изменений аппаратной конфигурации администратором безопасности.
Для усиления защиты можно дополнительно включить режим автоматического
блокирования компьютера при изменении состояния устройства. Для этого
установите отметку в поле "Блокировать компьютер при изменении устройства".
Разблокировать компьютер сможет только администратор безопасности

Поле "Подключение устройства разрешено"

Если в поле установлена отметка — для объекта включен режим контроля, при
котором устройство разрешается подключать к компьютеру и отключать. В случае
изменения состояния устройства в журнале регистрируются соответствующие
события. Утверждение изменений аппаратной конфигурации при этом не требуется.
Параметр присутствует только для тех устройств, для которых отслеживается
процесс подключения и можно запретить использование

Поле "Подключение устройства запрещено"

Если в поле установлена отметка — для объекта включен режим контроля, при
котором устройство запрещается подключать к компьютеру. Попытки подключения
устройства регистрируются в журнале как события тревоги.
Параметр присутствует только для тех устройств, для которых отслеживается
процесс подключения и можно запретить использование

5. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Утверждение конфигурации
Изменения аппаратной конфигурации отслеживаются системой защиты для
устройств с включенным режимом контроля "Устройство постоянно подключено к
компьютеру". При обнаружении изменений в журнале регистрируются события
тревоги. Если дополнительно включен режим "Блокировать компьютер при из-
менении устройства", выполняется блокировка компьютера. Снять блокировку
компьютера и утвердить изменения в аппаратной конфигурации может только
администратор.
Утверждение изменений аппаратной конфигурации выполняется в Центре
управления. Описание процедуры см. в разделе "Утверждение изменений аппа-
ратной конфигурации" документа [1].

Избирательное разграничение доступа к устройствам


При настройке разграничения доступа пользователей к устройствам вы-
полняются действия:
1. Настройка прав доступа пользователей к устройствам (см. ниже).
2. Настройка регистрации событий и аудита операций с устройствами (см.
стр.98).

Настройка прав доступа к устройствам


Права доступа пользователей могут устанавливаться для отдельных устройств
или для классов.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 96
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для настройки прав доступа к устройствам:


1. Загрузите список устройств (см. стр.86).
2. Выберите строку с нужным элементом списка (класс или устройство).
Примечание. Для выбора нескольких устройств одного типа (на третьем уровне вложенности)
нажмите и удерживайте клавишу <Ctrl>.
3. Подведите указатель к ячейке колонки "Разрешения" и нажмите левую кноп-
ку мыши.

На экране появится диалог ОС Windows "Разрешения...".


Следует иметь в виду, что возможность вызова диалога "Разрешения..."
предусмотрена только для тех устройств, для которых допускается настройка
разрешений и запретов: порты, диски, носители данных (для системного дис-
ка управление разрешениями запрещено).

4. При необходимости отредактируйте список учетных записей в верхней части


диалога.
5. Для изменения параметров доступа выберите в списке нужную учетную за-
пись и затем расставьте разрешения и запреты на выполнение операций.
При этом учитывайте принцип наследования параметров от родительских
объектов дочерними: явно заданные параметры перекрывают уна-
следованные от родительских объектов.
Для настройки особых разрешений нажмите кнопку "Дополнительно" и на-
стройте параметры в открывшемся диалоговом окне.
6. После закрытия диалога "Разрешения..." нажмите кнопку "Применить" в ниж-
ней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 97
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Настройка регистрации событий и аудита операций


с устройствами
Изменение перечня регистрируемых событий
Для отслеживания произошедших событий, связанных с работой механизма раз-
граничения доступа к устройствам, необходимо выполнить настройку реги-
страции событий. Настройка выполняется в Центре управления. События, для
которых можно включить или отключить регистрацию, представлены на вкладке
"Настройки" панели свойств объектов в разделе "Регистрация событий", группа
"Контроль устройств". Переход к параметрам регистрации можно выполнить из
соответствующей группы параметров в разделе "Политики" (см. стр.86 ) — для
этого используйте ссылку "Аудит" в правой части заголовка группы "Настройки"
или группы "Устройства".

Настройка аудита успехов и отказов


Настройка аудита выполнения операций с устройствами может выполняться для
классов и конкретных устройств.

Для настройки аудита:


1. Загрузите список устройств (см. стр.86).
2. Выберите строку с нужным элементом списка (класс или устройство).
Примечание. Для выбора нескольких устройств одного типа (на третьем уровне вложенности)
нажмите и удерживайте клавишу <Ctrl>.
3. Подведите указатель к ячейке колонки "Разрешения" и нажмите левую кноп-
ку мыши.
На экране появится диалог ОС Windows "Разрешения...".
4. Нажмите кнопку "Дополнительно".
На экране появится диалоговое окно настройки дополнительных па-
раметров.
5. Перейдите к диалогу "Аудит" и настройте параметры аудита ОС Windows.
6. После закрытия диалога "Разрешения..." нажмите кнопку "Применить" в ниж-
ней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 98
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 9
Настройка контроля печати
Общие сведения о разграничении доступа к принтерам
Список принтеров
Настройка параметров использования принтеров осуществляется в отдельном
списке "Принтеры". Параметры могут применяться по умолчанию при печати на
любые принтеры или могут быть заданы для отдельных принтеров.
Печатающие устройства, представленные в списке принтеров, могут также при-
сутствовать как устройства и в списке устройств. Это дает возможность на-
строить реакцию системы на подключение устройства до его регистрации в
качестве принтера.
На компьютере список принтеров создается сразу после установки клиентского
ПО системы Secret Net Studio. Этот список представлен в локальной политике и
хранится в локальной базе данных системы Secret Net Studio.
Для централизованного управления принтерами на компьютерах с клиентом в се-
тевом режиме функционирования можно создать список принтеров в групповой
политике.

Возможности управления
Управление принтерами осуществляется в Центре управления (цен-
трализованное управление) или в Локальном центре управления (локальное
управление).
Предусмотрены следующие методы управления принтерами:
• управление с использованием только локальной политики каждого компью-
тера;
• управление с использованием групповых политик для общих параметров по
умолчанию и локальной политики каждого компьютера для конкретных прин-
теров;
• управление с использованием групповых политик для общих параметров по
умолчанию и для конкретных принтеров.
Для компьютеров с установленным клиентом в автономном режиме функ-
ционирования недоступны возможности управления с использованием груп-
повых политик.
Редактирование параметров групповых политик осуществляется на рабочем ме-
сте администратора безопасности в Центре управления. Параметры локальной
политики можно настраивать в Центре управления и в Локальном центре управ-
ления.

Управление с использованием групповых политик для общих


параметров по умолчанию
Данный вариант является предпочтительным, когда требуется обеспечить об-
щие принципы контроля принтеров на защищаемых компьютерах и нет необ-
ходимости централизованной настройки для отдельных устройств.
Администратору безопасности достаточно настроить параметры для элемента
"Настройки по умолчанию" в нужных групповых политиках — например, в по-
литике организационного подразделения. Параметры групповой политики будут
применяться на компьютерах независимо от того, какие параметры заданы для
этого элемента в локальной политике каждого компьютера. При этом настройка
параметров использования конкретных принтеров выполняется в локальной по-
литике каждого компьютера.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 99
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Управление с использованием групповых политик для общих


параметров по умолчанию и для конкретных принтеров
Если на нескольких компьютерах требуется применить одинаковые параметры
использования конкретных принтеров, можно выполнить их настройку в по-
литике домена, организационного подразделения или сервера безопасности.
Для настройки параметров принтера его необходимо включить в список прин-
теров групповой политики. В список принтеров можно добавить любой до-
ступный принтер.
Описание предусмотренных возможностей для добавления принтеров см. на
стр.101.

Начальные параметры использования принтеров


После установки системы защиты в локальной политике по умолчанию заданы
следующие правила использования принтеров, которые распространяются на
всех пользователей компьютера:
• К принтерам предоставлен доступ стандартным группам пользователей: "Си-
стема", "Все" и "Все пакеты приложений".
• Теневое копирование отключено.
• Разрешается печать документов любой категории конфиденциальности.
• Разрешается использование локальных принтеров в терминальных сессиях.

Общий порядок настройки для печати только на разрешенных


принтерах
Чтобы обеспечить возможность печати только на принтерах, разрешенных к ис-
пользованию на компьютере, выполните настройку в следующем порядке:
1. После установки системы защиты откройте список принтеров операционной
системы и проверьте наличие всех принтеров, которые планируется ис-
пользовать. При отсутствии нужных принтеров выполните процедуры их
установки (добавления в список ОС) в соответствии с рекомендациями произ-
водителя.
Примечание. Необходимо учесть, что подключение к одним и тем же принтерам может вы-
полняться различными способами. Например, если принтер (физическое устройство) уста-
новлен как локальный и как сетевой с IP-адресом. Для разграничения доступа к принтерам,
подключение к которым будет осуществляться различными способами, необходимо выполнить
процедуру установки принтера (добавления в список ОС) для каждого способа подключения.
Этим будет обеспечена корректная идентификация таких принтеров системой защиты.
2. Добавьте принтеры в список групповой политики (см. стр.101).
3. Настройте параметры использования принтеров:
• разграничение доступа пользователей (см. стр.102);
• теневое копирование (см. стр.48);
• полномочное разграничение доступа (см. стр.166).
4. Чтобы ограничить использование принтеров в терминальных подключениях,
включите запрет перенаправления (см. стр.38).
5. В списке принтеров для элемента "Настройки по умолчанию" установите
запрет печати для всех пользователей и включите ограничение печати до-
кументов всех категорий конфиденциальности.
В результате пользователь сможет отправлять документы на печать только на
разрешенные устройства, а другие принтеры будут недоступны для ис-
пользования. В дальнейшем при необходимости разрешить печать на новый
принтер (или на тот же принтер, подключаемый другим способом) адми-
нистратор может сам выполнить его установку, после чего добавить в список
нужной политики и настроить параметры использования.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 100
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Управление списком принтеров


Загрузка списка принтеров
Ниже приводится описание процедуры загрузки списка принтеров при работе с
Центром управления. Загрузка списка принтеров локально выполняется ана-
логично с использованием Локального центра управления.

Для загрузки списка принтеров:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Контроль печати /
Принтеры".
Пример списка представлен на рисунке ниже.

Список принтеров изначально состоит из одного элемента "Настройки по умол-


чанию". Параметры использования принтеров, заданные для этого элемента,
применяются ко всем принтерам, кроме тех, которые в явном виде присутствуют
в списке принтеров. Добавление принтеров в список политики осуществляется с
помощью специальной программы-мастера. Явно заданные параметры для кон-
кретных принтеров имеют приоритет перед параметрами элемента "Настройки
по умолчанию".

Создание списка принтеров в групповой политике


Для централизованного управления параметрами принтеров могут ис-
пользоваться групповые политики доменов, организационных подразделений и
серверов безопасности.
По умолчанию в групповых политиках отсутствуют списки принтеров. Поэтому
для реализации централизованного управления необходимо создать список
принтеров в нужной групповой политике. Настройка групповых политик осу-
ществляется в Центре управления.

Добавление и удаление элементов в списке принтеров


В список принтеров можно добавлять элементы, соответствующие конкретным
принтерам. Добавление осуществляется с помощью специальной программы-ма-
стера.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 101
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Использование мастера добавления принтеров


Мастер добавления предоставляет следующие возможности:
• добавление принтера, подключенного к выбранному компьютеру;
• добавление сетевого принтера;
• добавление принтера вручную.

Для добавления принтера в список групповой политики:


1. Вызовите контекстное меню любого элемента в списке принтеров и выберите
команду "Добавить принтер".
На экране появится стартовый диалог мастера добавления принтеров.

2. Выберите вариант добавления принтера, нажмите кнопку "Вперед >" и сле-


дуйте инструкциям мастера.

Удаление принтеров
При необходимости удалить принтер из списка групповой политики вызовите
контекстное меню принтера и выберите команду "Удалить".

Избирательное разграничение доступа к принтерам


При настройке разграничения доступа к принтерам выполняются действия:
1. Настройка прав пользователей для печати на принтерах.
2. Настройка регистрации событий.

Настройка прав пользователей для печати на принтерах


Права пользователей для печати документов могут устанавливаться для кон-
кретных принтеров или для элемента "Настройки по умолчанию".

Для настройки прав пользователей для печати:


1. Загрузите список принтеров (см. стр.99).
2. Выберите строку с нужным элементом списка.
3. Подведите указатель к ячейке колонки "Разрешения" и нажмите левую кноп-
ку мыши.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 102
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог ОС Windows "Разрешения...".


4. При необходимости отредактируйте список учетных записей в верхней части
диалога.
5. Для изменения параметров доступа выберите в списке нужную учетную за-
пись и затем отметьте разрешение или запрет на выполнение печати.

Настройка регистрации событий


Для отслеживания произошедших событий, связанных с работой механизма
контроля печати, необходимо выполнить настройку регистрации событий.
Настройка выполняется в Центре управления. События, для которых можно вклю-
чить или отключить регистрацию, представлены на вкладке "Настройки" панели
свойств объектов в разделе "Регистрация событий", группа "Контроль печати".
Переход к параметрам регистрации можно выполнить из соответствующей груп-
пы параметров в разделе "Политики" (см. стр.101) — для этого используйте ссыл-
ку "Аудит" в правой части заголовка группы "Настройки" или группы
"Принтеры".

Прямой вывод на печать


Политики контроля прямого вывода на печать определяют процессы (при-
ложения), которым разрешен прямой вывод на печать, минуя запрет на это дей-
ствие.
Ниже приводится описание процедуры формирования списка политик контроля
прямого вывода на печать.

Для управления политиками контроля прямого вывода на печать:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Контроль печати |
Прямая печать".
3. Для активации политики контроля прямого вывода на печать поставьте от-
метку в поле "Включить политику контроля прямой печати".

4. Сформируйте список политик контроля прямого вывода на печать. Управ-


ление списком политик осуществляется с помощью кнопок, расположенных
под списком.

Кнопка Описание

Добавить Добавляет новую политику в список. Для новой политики


выполняется настройка параметров в диалоговом окне (см. ниже)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 103
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Кнопка Описание

Редактировать Вызывает диалоговое окно для настройки параметров выбранной


политики (см. ниже)

Удалить Удаляет выбранный элемент из списка

При добавлении или редактировании политики на экране появится диалог


для настройки параметров.

В диалоге укажите полный путь к исполняемому файлу. Для выбора пути к ис-
полняемому файлу нажмите кнопку . При необходимости используйте
переменные окружения из раскрывающегося списка, нажав кнопку .
Настройте доступные параметры и нажмите кнопку "Сохранить".
Предусмотрены следующие варианты выбора разрешенных устройств:
• "Разрешить все устройства" — в этом случае для процесса будет разрешен
доступ ко всем устройствам;
• "Список разрешенных устройств" — введите в поле наименование устрой-

ства в DOS- или NT-формате и нажмите кнопку справа . После до-


бавления устройства оно появится в списке, который располагается
ниже. Для изменения наименования устройства выберите его в списке и
нажмите кнопку . Для удаления добавленного ранее устройства из
списка нажмите кнопку .
Примечание. Допускается указывать только локальный путь к исполняемому файлу, а не се-
тевой.
5. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 104
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Настройка маркировки распечатываемых документов


При включенном режиме маркировки в распечатываемые документы ав-
томатически добавляются специальные маркеры (грифы), содержащие учетные
сведения для печати. Маркер представляет собой особую форму со сведениями и
обычно располагается в колонтитулах или на полях страниц. Сведения содержат
информацию о распечатанном документе (например, когда распечатан, кем,
сколько страниц). В системе маркер представлен как набор шаблонов, яв-
ляющихся макетами определенных страниц документа: первой, последней, про-
межуточных и пр. В шаблонах заданы области расположения атрибутов со
сведениями.
При печати документа происходит наложение макетов страниц из со-
ответствующих шаблонов, и в результате на распечатанных листах вместе с со-
держимым документа выводятся сведения, относящиеся к маркеру. Печать этих
сведений осуществляется независимо от расположения на листе текста самого до-
кумента. Пример распечатанной страницы с маркером в верхнем колонтитуле
представлен на следующем рисунке.

Маркеры могут применяться для печати документов любых категорий


конфиденциальности, в том числе неконфиденциальных документов. При этом
для одной категории допускается использовать несколько маркеров, чтобы поль-
зователь мог самостоятельно выбирать нужный маркер из числа преду-
смотренных.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 105
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

По умолчанию в системе задан набор маркеров с предопределенными шаблонами


и атрибутами. При необходимости можно настроить маркировку в соответствии с
действующими в организации требованиями оформления документов. Для на-
стройки маркировки предоставляются возможности изменения параметров име-
ющихся объектов (маркеров, шаблонов, атрибутов, категорий
конфиденциальности) и добавления новых объектов.

Управление режимом маркировки


Параметры, определяющие действие режима маркировки документов, пред-
ставлены в списках объектов групповых политик.
Внимание! На компьютерах, входящих в один домен безопасности, должны применяться оди-
наковые параметры использования маркеров. Рекомендуется задать эти параметры в одной общей
групповой политике.
Ниже приводится описание процедуры централизованной настройки при работе
с Центром управления. Локальная настройка выполняется аналогично с ис-
пользованием Локального центра управления.

Для включения и настройки режима маркировки:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Контроль печати /
Настройки".
3. Для параметра "Маркировка документов" укажите нужное значение:
• "Стандартная обработка" — режим может использоваться во всех под-
держиваемых приложениях. В этом режиме предпочтительнее осу-
ществлять печать документов целиком. При печати фрагмента документа
маркер будет содержать сведения только о распечатанных страницах без
учета общего количества страниц документа (так как распечатанный
фрагмент воспринимается как отдельный документ). В журнале Secret
Net Studio регистрируются события начала печати документа, окончания
печати документа. При включенном теневом копировании в хранилище
сохраняется копия распечатанного фрагмента, а не всего документа;
• "Расширенная обработка" — режим может использоваться при печати из
приложений, с которыми реализована совместимость (см. ниже). При от-
правке на печать происходит обработка всего документа независимо от
объема распечатанного фрагмента. Поэтому при печати части документа
подсчет и нумерация страниц осуществляются с учетом общего ко-
личества страниц документа. При этом в журнале Secret Net Studio реги-
стрируются события начала печати документа, окончания печати
документа, а также происходит регистрация начала и окончания печати
каждой копии документа.
Примечание. Если режим маркировки отключен, регистрация событий печати в журнале Secret
Net Studio осуществляется в зависимости от состояния параметра групповой политики, который
определяет действие функции теневого копирования для всех принтеров (см. раздел "Настрой-
ка теневого копирования" в документе []). Если для параметра "Теневое копирование" указано
значение "Определяется настройками принтера", регистрируются события начала печати до-
кумента, окончания печати документа. При действующем значении "Отключено для всех прин-
теров" — в журнале регистрируются только события "Печать документа".
4. Настройте параметры использования маркеров. Для этого нажмите кнопку
"Редактировать" и выполните настройку в появившемся окне программы ре-
дактирования маркеров (описание интерфейса и общий порядок действий
при работе с программой приведены на стр.109). Если требуется вернуть па-
раметры маркировки, заданные по умолчанию, — нажмите кнопку "По умол-
чанию".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 106
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

5. Если включен режим "Стандартная обработка" — завершите процедуру, на-


жав кнопку "Применить" в нижней части вкладки "Настройки".
6. Если включен режим "Расширенная обработка" — проверьте список сов-
местимых приложений и при необходимости укажите программы, в которых
должен действовать стандартный режим обработки. Для этого выберите ссыл-
ку "Приложения, включенные в расширенную обработку".
На экране появится диалог со списками приложений.

7. Ознакомьтесь со списком совместимых приложений. Список формируется ав-


томатически, независимо от наличия приложений на компьютере, и состоит
из программ, с которыми реализована совместимость на момент выпуска те-
кущей версии системы Secret Net Studio.
8. Отредактируйте, если требуется, список программ со стандартным режимом
обработки и нажмите кнопку "Применить". Для редактирования списка ис-
пользуйте соответствующие кнопки справа:

Кнопка Описание

Добавить Вызывает диалог добавления приложения (см. ниже)

Изменить Вызывает диалог настройки параметров распознавания выбранного


приложения (см. ниже)

Удалить Удаляет выбранное приложение из списка

При добавлении приложения на экране появляется диалог для выбора и на-


стройки параметров распознавания приложения.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 107
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

В диалоге выберите вариант добавления приложения, настройте доступные


параметры и нажмите кнопку "Добавить". Предусмотрены следующие ва-
рианты выбора приложений:
• добавление из списка совместимых приложений — для этого установите
отметку в поле "добавить приложение из списка поддерживаемого ПО" и
выберите приложение из раскрывающегося списка (в этом случае па-
раметры распознавания приложения системой будут заданы ав-
томатически);
• добавление приложения по файлу его запуска — для этого установите от-
метку в поле "выбрать исполняемый файл приложения", нажмите кнопку
справа и выберите файл в стандартном диалоге открытия файлов. При
этом приложение должно быть установлено на данном компьютере, а ис-
полняемый файл корректно указан. После выбора приложения настройте
параметры его распознавания системой. Для этого отметьте подходящие
методы, по которым система будет идентифицировать данное при-
ложение (например, по производителю продукта, по имени файла и вер-
сии программы).
Примечание. Необходимо учитывать, что идентификация приложения будет выполняться
по значениям, полученным для выбранных методов из указанного файла. В частности, на-
звание производителя продукта должно в точности совпадать с названием в файле. По-
этому, например, локализованные названия одного производителя (Microsoft и
Майкрософт) будут восприниматься как различные.
При изменении выбранного приложения на экране появляется диалог для на-
стройки параметров распознавания.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 108
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

В диалоге отметьте методы, по которым система будет идентифицировать дан-


ное приложение, и нажмите кнопку "Изменить".
9. По окончании работы со списком приложений нажмите кнопку "Применить"
в нижней части вкладки "Настройки".

Для отключения режима маркировки:


1. Выполните действия 1–2 вышеописанной процедуры.
2. Для параметра "Маркировка документов" укажите значение "Отключена".
3. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Программа редактирования маркеров


Программа редактирования маркеров предназначена для настройки маркировки
документов, выводимых на печать. Запуск программы осуществляется в диалоге
настройки параметра групповой политики "Маркировка документов" (см.
стр.106).

Интерфейс программы
Пример окна программы редактирования маркеров представлен на рисунке:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 109
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Окно программы может содержать следующие элементы интерфейса.

1 — Лента

Содержит команды управления (инструменты) для выполнения действий в программе.


Лента состоит из отдельных вкладок, в которых группируются команды в соответствии с
их назначением. Для открытия вкладки используется ее заголовок.
Рабочее пространство в окне программы можно увеличить за счет переключения ленты в
режим автоматического сворачивания. В этом режиме отображаются только заголовки
вкладок, а разворачивание ленты происходит при выборе заголовка вкладки. Чтобы
переключить режим отображения ленты, наведите указатель на заголовок любой
вкладки и дважды нажмите левую кнопку мыши

2 — Панель выбора объектов

Содержит списки объектов и параметров использования объектов. Объекты и параметры


группируются в следующих разделах:
• "Маркеры" — раздел предназначен для формирования списка маркеров (грифов).
Для каждого маркера указываются шаблоны оформления определенных страниц при
печати документа: первой страницы, последней, некоторых страниц,
дополнительной или на обратной стороне листа. Маркер может содержать несколько
шаблонов. При этом расположение данных указывается в шаблонах, но не в маркере.
Формирование списка маркеров осуществляется с помощью команд группы "Маркер"
на вкладке "Компоновка";
• "Категории конфиденциальности" — раздел предназначен для выбора маркеров,
которые будут использоваться при печати документов определенных категорий
конфиденциальности;
• "Атрибуты" — раздел предназначен для формирования списка атрибутов, которые
будут использоваться в оформлении шаблонов страниц. Атрибуты представляют
собой переменные, значения которых задаются перед отправкой документа на
печать. Сведения для атрибута могут запрашиваться у пользователя или
подставляются системой автоматически (например, текущая дата). Атрибуты с
возможностью автоматического получения сведений обозначаются специальной
пиктограммой. В списке можно добавлять и удалять атрибуты, для которых
предусматривается запрос сведений у пользователя. Редактирование списка
атрибутов осуществляется с помощью кнопок добавления и удаления элементов на
панели инструментов в верхней части раздела "Атрибуты";
• "Шаблоны страниц" — раздел предназначен для формирования списка шаблонов
оформления, которые указываются в маркерах для определенных страниц. Шаблон
является макетом страницы, который накладывается на содержимое документа при
его печати. Формирование списка шаблонов осуществляется с помощью команд
группы "Шаблон" на вкладке "Компоновка".
Для перехода к нужному разделу используются соответствующие кнопки на панели
выбора объектов

3 — Область редактирования

Предназначена для отображения и настройки параметров выбранного объекта. В


зависимости от типа выбранного объекта область редактирования содержит:
• при выборе маркера — в области представлен общий вид маркировки всех страниц
при печати документов с использованием маркера;
• при выборе элемента маркера, соответствующего определенным страницам, —
область делится на две части: слева показан список шаблонов для выбора, справа —
общий вид маркировки страницы при оформлении выбранными шаблонами;
• при выборе атрибута — область редактирования содержит поля с параметрами
атрибута: внутреннее и отображаемое имя атрибута, описание и сведения о
применении атрибута;
• при выборе шаблона — область редактирования содержит макет страницы для
настройки оформления. Настройка выполняется посредством размещения элементов
оформления (текста, рамок, значений атрибутов) внутри прямоугольных областей,
аналогичных надписям в текстовых редакторах. Управление масштабом и общими
параметрами отображения области редактирования осуществляется с помощью
команд на вкладке "Вид". Управление элементами оформления и надписями — с
помощью команд на вкладке "Правка". Чтобы отредактировать текст в надписи,
наведите на нее указатель и дважды нажмите левую кнопку мыши — на экране
появится диалог для ввода текста и вставки атрибутов

4 — Строка состояния

Содержит индикаторы масштаба и положения курсора, используемые при работе с


шаблонами страниц

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 110
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Порядок действий при редактировании маркеров


Редактирование маркеров в программе рекомендуется выполнять в следующем
порядке:
1. В панели выбора объектов перейдите к разделу "Атрибуты".

Если в списке отсутствуют нужные атрибуты (позволяющие получать и вы-


водить необходимые сведения при печати документов), измените име-
ющиеся атрибуты или добавьте новые.
2. В панели выбора объектов перейдите к разделу "Шаблоны страниц".

Если в списке отсутствуют нужные шаблоны (с требуемым оформлением и на-


борами атрибутов), измените имеющиеся шаблоны или добавьте новые. Ре-
дактирование элементов оформления шаблонов осуществляется
стандартными способами.
3. В панели выбора объектов перейдите к разделу "Маркеры".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 111
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Если в списке отсутствуют нужные маркеры (с требуемыми названиями и


компоновкой шаблонов), измените имеющиеся маркеры или добавьте новые.
Для изменения компоновки шаблонов маркера выберите нужную страницу
(диапазон страниц) и в левой части области редактирования отметьте нуж-
ные шаблоны.
4. В панели выбора объектов перейдите к разделу "Категории кон-
фиденциальности".

Для каждой категории конфиденциальности отметьте маркеры, которые бу-


дут использоваться при печати документов.
5. Сохраните сделанные изменения. Для этого вызовите общее меню про-
граммы с помощью кнопки в левом верхнем углу окна и выберите команду
"Сохранить описание маркировки".
6. Закройте программу.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 112
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 10
Настройка контроля целостности ресурсов
и замкнутой программной среды
Механизм КЦ предназначен для слежения за неизменностью содержимого ре-
сурсов компьютера. Действие этого механизма основано на сравнении текущих
значений контролируемых параметров проверяемых ресурсов и значений, при-
нятых за эталон. Эталонные значения контролируемых параметров опре-
деляются или рассчитываются при настройке механизма. В процессе контроля
при обнаружении несоответствия текущих и эталонных значений система опо-
вещает администратора о нарушении целостности ресурсов и выполняет за-
данное при настройке действие, например, блокирует компьютер, на котором
нарушение обнаружено.
Механизм ЗПС предназначен для ограничения использования ПО на компью-
тере. Доступ разрешается только к тем программам, которые необходимы поль-
зователям для работы. Для каждого пользователя определяется перечень
ресурсов, в который входят разрешенные для запуска программы, библиотеки и
сценарии. Попытки запуска других ресурсов блокируются, и в журнале без-
опасности регистрируются события несанкционированного доступа (НСД).
В системе Secret Net Studio настройка механизма КЦ может осуществляться сов-
местно с настройкой механизма ЗПС. Для этих механизмов используется общее
средство настройки — программа "Контроль программ и данных". В данной главе
рассматривается порядок работы с программой для реализации контроля це-
лостности отдельно или совместно с механизмом ЗПС.

Общие сведения о методах и средствах настройки


Модель данных
Параметры, определяющие работу механизмов КЦ и ЗПС, объединены в рамках
единой модели данных. Модель данных (МД) представляет собой иерархию
объектов и описание связей между ними. В модели используются 5 категорий
объектов:

Состав Объект Пояснение

Ресурс Описание файла или каталога, переменной реестра или ключа реестра
Windows. Однозначно определяет место нахождения контролируемого
ресурса и его тип

Группа Объединяет несколько описаний ресурсов одного типа (файлы,


ресурсов каталоги, объекты системного реестра, исполняемые скрипты).
Например, исполняемые файлы или ключи реестра, относящиеся к
конкретному приложению. Однозначно определяется типом ресурсов,
входящих в группу

Задача Набор групп ресурсов одного и того же или разных типов. Например,
задача может одновременно включать группу системных файлов и
группу объектов системного реестра Windows

Задание Определяет параметры проведения контроля целостности. Например,


методы контроля, алгоритмы расчета контрольных сумм, расписание
проведения контроля, реакции системы на обнаруженные ошибки.
Включает в себя набор задач и групп ресурсов, подлежащих контролю.
Например, при использовании замкнутой программной среды может
объединять описания исполняемых файлов, разрешенных для запуска
определенной группе пользователей

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 113
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Состав Объект Пояснение

Субъект Компьютер и группа, включающая пользователей и компьютеры (при


управления локальном управлении — также и отдельные пользователи).
Определяет компьютеры, на которых выполняется контроль целостности
в соответствии с назначенными заданиями, и пользователей, которым
разрешено запускать программы, заданные заданиями ЗПС

Структура Объекты одной категории являются подчиненными или вышестоящими по от-


ношению к объектам другой категории. Так, ресурсы являются подчиненными
по отношению к группам ресурсов, а группы — задачам. Включение ресурсов в
группы, групп в задачи, а задач — в задания называется установлением связей
между объектами. В конечном итоге задания назначаются субъектам. Модель,
включающая в себя объекты всех категорий, между которыми установлены все
нужные связи, — это подробная инструкция системе Secret Net Studio , опре-
деляющая, что и как должно контролироваться.
Пояснение. Модель также может содержать объекты, не связанные с другими, или неполные це-
почки объектов, но работать будут только те фрагменты, которые объединяют все уровни модели.
Модель данных состоит из двух частей. Одна часть относится к ЗПС среде,
другая — к КЦ. Набор заданий для каждой из этих частей модели свой. Задачи,
группы ресурсов и ресурсы могут входить как в одну, так и в другую часть мо-
дели.

Хранение ЛБД КЦ-ЗПС организована в виде набора файлов, хранящихся в подкаталоге ка-
талога установки Secret Net Studio. В ЛБД КЦ-ЗПС на каждом компьютере хра-
нится модель данных, относящаяся к этому компьютеру.
Для клиентов в сетевом режиме функционирования формируется ЦБД КЦ-ЗПС в
специальном централизованном хранилище. Для организации цен-
трализованного управления создаются две модели данных — для компьютеров
под управлением 32-разрядных версий ОС Windows и для компьютеров с 64-раз-
рядными версиями операционных систем. Каждая из централизованных мо-
делей данных является общей для всех защищаемых компьютеров под
управлением версий ОС Windows соответствующей разрядности.
В централизованном режиме программы управления КЦ-ЗПС модели данных мо-
гут быть созданы с использованием тиражируемых и нетиражируемых заданий.
Эти два вида заданий различаются способом формирования задач и местом рас-
чета и хранения эталонов.

Задания Особенности

Тиражируемые Эталонные значения для таких заданий рассчитываются


централизованно и хранятся в ЦБД КЦ-ЗПС. При синхронизации
вместе с задачами эталонные значения тиражируются на
указанные рабочие станции и сохраняются в ЛБД КЦ-ЗПС. Таким
образом, эталоны ресурсов тиражируемого задания одинаковы на
всех компьютерах, с которыми связано данное задание

Нетиражируемые Для нетиражируемых заданий эталонные значения не


тиражируются, а вычисляются на рабочих станциях и хранятся
только в ЛБД КЦ-ЗПС

Формирование модели данных для ЗПС


Модель данных для механизма ЗПС можно сформировать на основе сведений о
запускавшихся программах из журнала Secret Net Studio. Для этого при цен-
трализованном управлении необходимо создать файл журнала в dvt- или snlog-
формате, содержащий выборку записей за интересующий период. Затем этот
файл с помощью программы управления КЦ-ЗПС в централизованном режиме им-
портируется в базу данных КЦ- ЗПС. При использовании Локального центра
управления КЦ-ЗПС сведения о запускавшихся программах можно загрузить не-
посредственно из локального журнала. Далее на основании этих данных фор-
мируются задания ЗПС для субъектов.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 114
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Объекты модели по умолчанию


Во время установки клиентского ПО системы Secret Net Studio проверяется на-
личие модели данных в БД КЦ- ЗПС. Если модель данных отсутствует, ав-
томатически выполняется ее формирование и наполнение объектами по
умолчанию.
При начальном формировании в модель добавляются следующие задания:
• "Задание для контроля ресурсов Secret Net Studio";
• "Задание для контроля реестра Windows";
• "Задание для контроля файлов Windows".
Задания включают готовые задачи с ресурсами, сформированными по предопре-
деленному списку. Для этих заданий устанавливаются связи со следующими
субъектами:
• в локальной модели — с субъектом "Компьютер";
• в централизованной модели — с субъектом КЦ SecretNetICheckDefault (для
32- разрядных ОС) или SecretNetIcheckDefault64 (для 64- разрядных ОС).
Субъект содержит список компьютеров домена безопасности с ОС со-
ответствующей разрядности и установленным клиентом Secret Net Studio.
Также в модель добавляются некоторые дополнительные задачи, не связанные с
заданиями.

Программа управления КЦ-ЗПС


Для настройки механизмов КЦ и ЗПС используется программа "Контроль про-
грамм и данных" (далее — Программа управления КЦ-ЗПС), входящая в состав
клиентского ПО системы Secret Net Studio.
Программа управления КЦ-ЗПС располагает как автоматическими, так и ручными
средствами формирования элементов модели данных. Ручные методы можно ис-
пользовать на любом уровне модели для формирования и модификации объектов
и связей. Автоматические методы предпочтительнее при работе с большим ко-
личеством объектов, однако они требуют более тщательного контроля ре-
зультатов. Для создания небольших фрагментов модели могут быть
использованы ручные методы, что делает процесс более контролируемым и поз-
воляет избежать случайных ошибок. В общем случае наиболее типичный путь со-
стоит в комбинации этих двух методов.
Программа управления КЦ-ЗПС может работать в централизованном и локальном
режимах. Централизованный режим используется для настройки параметров ра-
боты механизмов на компьютерах с установленным клиентом в сетевом режиме
функционирования.
Для работы с программой управления КЦ-ЗПС пользователь должен входить в ло-
кальную группу администраторов компьютера. Чтобы использовать цен-
трализованный режим, пользователь дополнительно должен входить и в группу
администраторов домена безопасности.
Описание программы приведено на стр.306.

Синхронизация центральной и локальной баз данных


При синхронизации происходит передача изменений, внесенных в ЦБД КЦ-ЗПС,
на все те компьютеры, к которым эти изменения относятся. Изменения сохра-
няются в ЛБД КЦ- ЗПС. Синхронизация может выполняться в следующие мо-
менты:
• при загрузке компьютера;
• при входе пользователя в систему;
• после входа (в фоновом режиме во время работы пользователя);
• периодически через определенные интервалы времени;
• принудительно по команде администратора;

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 115
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• непосредственно после внесения изменений в ЦБД КЦ-ЗПС.


Примечание. Чтобы синхронизация выполнялась незамедлительно при сохранении модели
данных в ЦБД, необходимо разослать на компьютеры оповещения об изменениях. Запуск рас-
сылки оповещений можно выполнять вручную или автоматически (см. стр. 133 ). Для опе-
ративной синхронизации на компьютерах должны быть настроены определенные параметры
ОС Windows (см. стр.303).
В результате синхронизации в ЛБД КЦ- ЗПС формируется объединенная ак-
туальная модель данных, включающая локально и централизованно созданные
задания, а также связанные с ними задачи, группы ресурсов и ресурсы.

Защита от дублирования ресурсов при синхронизации


Если в ЛБД поступает из ЦБД описание ресурса, которое уже имеется в локальной модели данных,
то в ЛБД остается только одно описание ресурса, но все связи ресурса сохраняются (суммируются).
Если же этот ресурс снимается с контроля в ЦБД, то связи этого ресурса, имевшиеся в ЛБД ранее,
восстанавливаются.

Начальная настройка механизмов


В этом разделе рассматривается порядок начальной настройки механизмов КЦ и
ЗПС. В качестве основного метода настройки предлагается подход с мак-
симальным использованием автоматических средств — мастера моделей данных
и генератора задач.

Подготовка к построению модели данных


При подготовке к построению модели данных проводится анализ размещения ПО
и данных на защищаемых компьютерах. Разрабатываются требования к на-
стройке КЦ и ЗПС, включающие в себя:
• сведения о защищаемых компьютерах (установленное ПО, пользователи и их
функциональные обязанности);
• перечень ресурсов, подлежащих контролю целостности;
• перечень программ, с которыми разрешено работать разным группам поль-
зователей.
Из числа компьютеров с установленным клиентом в сетевом режиме функ-
ционирования выделяются группы с полным совпадением, частичным сов-
падением и с уникальной конфигурацией ПО и данных. Осуществляется
подготовка рабочего места администратора для проведения настройки. На ра-
бочем месте необходимо установить все программное обеспечение, описание ре-
сурсов которого предполагается выполнять автоматическими средствами
добавления задач в модель данных.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 116
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Редактирование централизованных моделей данных осуществляется со сле-


дующими особенностями: для редактирования доступна та модель данных, которая соответствует
разрядности ОС Windows на рабочем месте администратора. Модель данных другой разрядности до-
ступна только для чтения (при этом можно экспортировать данные из этой модели в другую). Таким
образом, если в системе имеются защищаемые компьютеры с версиями ОС различной раз-
рядности, для централизованного управления моделями данных администратору следует ор-
ганизовать два рабочих места — на компьютере с 32- разрядной версией ОС Windows и на
компьютере с 64-разрядной версией ОС.

Общий порядок настройки


Для использования на компьютерах механизмов КЦ и ЗПС выполните настройку
в следующем порядке:
1. Сформируйте новую модель данных с настройкой контроля по умолчанию
(см. стр.117).
2. Добавьте в модель данных дополнительные объекты:
• задачи для КЦ и для использования в ЗПС (см. стр.118);
• задания КЦ, ПАК "Соболь" или ЗПС (см. стр.120).
Примечание. Для формирования задач и заданий ЗПС можно использовать метод накопления
сведений о действиях пользователей во время работы. Данный метод предусматривает ис-
пользование мягкого режима работы механизма и получение информации о запуске программ
из журнала Secret Net Studio (см. стр.122).
3. При настройке механизма ЗПС:
• установите связи заданий ЗПС с субъектами (см. стр.124);
• укажите ресурсы для контроля (см. стр.124);
• включите режим изоляции процессов (см. стр.126).
4. Создайте эталоны контролируемых ресурсов (см. стр.127).
5. При настройке механизма ЗПС:
• для пользователей, при работе которых не должны действовать огра-
ничения ЗПС, предоставьте привилегию (см. стр.131);
• включите жесткий режим работы механизма ЗПС (см. стр.131).
6. При настройке механизма КЦ включите действие этого механизма (см.
стр.130). Перед началом эксплуатации механизма рекомендуется выполнить
проверку корректности параметров заданий контроля (см. стр.132).
В процессе эксплуатации системы может возникнуть необходимость кор-
ректировки или пересмотра модели данных. Если предполагается кардинальная
переработка модели, то лучше выполнить ее с нуля. Если переработке будет под-
вергнута небольшая часть модели, то в этом случае можно применить отдельные
процедуры модификации модели (см. стр.141).

Формирование новой модели данных


При формировании в модель данных автоматически добавляются описания для
важных ресурсов ОС Windows, а также описания ресурсов некоторых при-
кладных программ. Новая модель данных будет сформирована с настройкой
контроля по умолчанию.

Для формирования новой модели данных:


1. В Центре управления КЦ-ЗПС выберите команду "Файл | Новая модель дан-
ных".
• В централизованном режиме на экране появится диалог:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 117
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• В локальном режиме на экране появится диалог:

2. В зависимости от режима работы программы настройте нужные параметры и


нажмите кнопку "OK".
• В централизованном режиме рекомендуется оставить заданные па-
раметры без изменения.
Предыдущая модель данных соответствующей разрядности ОС будет уда-
лена. Затем начнется автоматическое формирование модели данных, и по-
сле успешного завершения в основном окне программы управления КЦ-
ЗПС появятся новые элементы модели данных.
• В локальном режиме предоставляется возможность детальной настройки
параметров для формирования новой модели данных. Помимо стан-
дартных задач в модель можно добавить задачи, сформированные на
основе ресурсов приложений. Добавление таких задач осуществляется с
помощью параметра "Добавить другие задачи из списка".
Примечание. Для механизма ЗПС рекомендуется оставить включенным параметр "Произ-
водить подготовку для ЗПС" для выполнения операции подготовки ресурсов. Ресурсы бу-
дут помечены признаком "выполняемый", и для исполняемых файлов будет выполнен
поиск связанных с ними модулей. Это основное назначение данной операции, без нее на-
стройка ЗПС будет неполноценной.
После успешного формирования модели данных в основном окне про-
граммы управления КЦ-ЗПС появится новая структура объектов.

Добавление задач в модель данных


Целью этого этапа настройки является дополнение модели данных фрагментом,
включающим список других необходимых задач (помимо ресурсов Windows и
Secret Net Studio). Для этого могут быть использованы как ручные методы, так и
специальное средство — механизм генерации задач. Задачи создаются на осно-
вании сведений об установленных на компьютере программных продуктах. Для
этого используются сведения MS Installer и ярлыки меню "Пуск" ОС Windows. Ре-
комендуется использовать механизм генерации при наполнении модели данных
сложными задачами, включающими в себя большое количество ресурсов.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 118
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Перед началом генерации администратор безопасности может просмотреть спи-


сок установленного ПО и наметить те компоненты (программы), для которых
должны быть сгенерированы задачи. При этом в задачи будут автоматически
включены ресурсы, связанные с исполняемыми модулями выбранного ПО. Мож-
но также задать дополнительное условие фильтрации отбираемых ресурсов.
Кроме того, для ЗПС задачи можно добавить, используя способ формирования за-
даний ЗПС по журналу Secret Net Studio (см. стр.122).

Для добавления в модель задач с помощью механизма генерации:


1. В программе управления КЦ-ЗПС в меню "Сервис" выберите команду "Ге-
нератор задач".
На экране появится диалог.

Диалог предназначен для выбора программ, а также задания до-


полнительных условий отбора ресурсов.
2. Укажите в поле "Поиск по" — из какого списка должны выбираться про-
граммы.
3. Выберите в списке программы и укажите в нижней части диалога до-
полнительные условия отбора ресурсов.
Совет. Для выделения нескольких программ используйте клавишу <Ctrl>. Для выделения всего
списка поставьте отметку в поле "Выделить все".

Условие Пояснение

Игнорировать Ресурсы, являющиеся объектами реестра, в задачи не включаются


объекты
реестра

Менять пути При записи в модель данных абсолютные пути к файлам и


на каталогам меняются на имена переменных окружения
переменные

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 119
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Условие Пояснение

Добавлять Зависимые модули — это файлы, от которых зависит исполнение


зависимые исходных файлов. Например, это могут быть драйверы и
модули библиотеки, не входящие непосредственно в запускаемые
пользователем приложения, но без которых работа этих
приложений невозможна. Зависимые модули добавляются в ту же
группу ресурсов, где находится исходный файл. Включение
зависимых модулей в список осуществляется рекурсивно: файлы,
от которых зависит исполнение самих зависимых модулей, также
включаются в список

Помечать Выполняемые файлы при отображении в окне программы


выполняемые управления КЦ-ЗПС помечаются специальным значком. К
(для ЗПС) выполняемым относятся файлы, имеющие расширения, указанные
в строке "Расширения выполняемых", а также файлы с
нетипичными расширениями (список таких файлов формируется
в параметрах программы — см.стр.311). При необходимости
отредактируйте список расширений для применения при этом
отборе ресурсов

Примечание. При выборе из списка MS Installer можно задать каждое из приведенных выше до-
полнительных условий. При выборе по ярлыкам из меню "Пуск" можно задать только два усло-
вия: "менять пути на переменные" и "помечать выполняемые".
4. Нажмите кнопку "OK".
Начнется процесс генерации. Затем появится сообщение о его успешном за-
вершении.
5. Нажмите кнопку "OK" в окне сообщения.
В модель добавятся новые задачи, включающие в себя группы ресурсов, но
не связанные с вышестоящими объектами (заданиями), на что указывает зна-
чок (верхняя половина кружка окрашена красным цветом).

Добавление заданий и включение в них задач


Цель данного этапа — сформировать задания на основе задач, созданных на пре-
дыдущем этапе.
Для заданий КЦ должна быть выполнена настройка, в которой указываются:
• методы и алгоритмы контроля защищаемых ресурсов;
• реакция системы в случае нарушения целостности ресурсов;
• перечень событий, регистрируемых в журнале;
• расписание, в соответствии с которым должна проводиться проверка.
Пояснение. Порядок настройки задания для ПАК "Соболь" описан на стр.158.

Для формирования задания ЗПС:


1. В программе управления КЦ-ЗПС выберите категорию "Задания" и в меню
"Задания" выберите команду "Создать задание".
На экране появится диалог выбора типа задания.
2. Выберите тип задания ЗПС и нажмите кнопку "OK".
На экране появится диалог:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 120
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Введите имя задания, его краткое описание и нажмите кнопку "OK".

Для формирования задания КЦ:


1. В программе управления КЦ-ЗПС выберите категорию "Задания" и в меню
"Задания" выберите команду "Создать задание".
На экране появится диалог выбора типа задания.
2. Выберите тип задания КЦ и нажмите кнопку "OK".
На экране появится диалог:

3. Введите имя и краткое описание задания КЦ.


4. Укажите метод контроля ресурсов, выбрав его из списка.
Внимание! Задания, созданные средствами централизованного управления, отображаются в про-
грамме, работающей в локальном режиме, полужирным шрифтом. Такие задания нельзя удалить из
модели данных. В них нельзя включать задачи.

Включение задач в задание


Для включения задач в задание:
1. Выберите категорию "Задания" на панели категорий.
2. В окне структуры вызовите контекстное меню для задания и выберите ко-
манду "Добавить задачи/группы | Существующие".
Появится диалог со списком всех задач и групп ресурсов, еще не включенных
в данное задание.
3. Выберите задачи, включаемые в задание, и нажмите кнопку "OK".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 121
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Совет. Для выбора нескольких задач используйте клавишу <Ctrl> или поле "Выделить все".

Включение мягкого режима ЗПС и формирование заданий по


журналу
При формировании заданий ЗПС на основе сведений из журнала Secret Net
Studio действия выполняются в следующем порядке:
1. Включение ЗПС в мягком режиме (см. ниже).
2. Сбор сведений в журнале (см. стр.122).
3. Добавление задач ЗПС, созданных по журналу (см. стр.123).

Включение ЗПС в мягком режиме


Для работы ЗПС предусмотрены два режима работы: мягкий и жесткий. Мягкий
режим нужен для настройки механизма, жесткий — это основной штатный ре-
жим работы.
В мягком режиме пользователю разрешается запускать любые программы. Если
при этом пользователь запускает программы, не входящие в перечень раз-
решенных, в журнале Secret Net Studio регистрируются соответствующие со-
бытия тревоги.
В жестком режиме разрешается запуск только тех программ, которые входят в
список разрешенных. Запуск других программ блокируется, а в журнале Secret
Net Studio регистрируются события тревоги.
Мягкий режим нужен для того, чтобы, не влияя на работу пользователей, на-
копить сведения в журнале о возможных ошибках, допущенных при настройке
механизма ЗПС, и в последующем их устранить.

Для включения ЗПС в мягком режиме:


1. Выберите категорию "Субъекты управления" на панели категорий.
2. Выберите в дополнительном окне структуры или в области списка объектов
компьютер или группу (компьютеров), вызовите контекстное меню и вы-
берите команду "Свойства". В появившемся окне "Свойства субъекта управ-
ления" перейдите к диалогу "Режимы".
3. Установите отметку в следующих полях:
• "Режимы заданы централизованно" (в случае централизованного управ-
ления);
• "Режим ЗПС включен";
• "Мягкий режим".
4. Нажмите кнопку "OK".
Для выбранного компьютера (или группы) начнет действовать механизм ЗПС в
мягком режиме.

Сбор сведений об используемых программах и скриптах в


журнале
Модель ЗПС может быть создана на основе данных журнала Secret Net Studio.
Чтобы собрать нужные сведения, пользователям разрешается запускать любые
программы и скрипты. На это отводится некоторый период времени. Сведения о
запускаемых программах и скриптах регистрируются в журнале. На время сбора
сведений необходимо включить регистрацию всех событий категории "За-
мкнутая программная среда" на тех компьютерах, на которых замкнутая про-
граммная среда будет использоваться.
По окончании сбора сведений осуществляется формирование задач ЗПС в модели
данных на основе сведений о программах и скриптах из журнала Secret Net
Studio. Экспорт сведений в модель данных может выполняться непосредственно
из локального журнала Secret Net Studio или из файла, в который пред-
варительно были сохранены записи журнала.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 122
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение. Описание процедур сохранения записей журнала приведено в разделе "Экспорт за-
писей локальных журналов" на стр.56

Добавление задач ЗПС, созданных по журналу


На этой стадии на основании данных из журнала Secret Net Studio формируются
задачи, добавляемые к заданиям ЗПС.
Примечание. Источником при добавлении задач ЗПС по журналу в централизованном режиме яв-
ляется dvt- или snlog-файл, в который предварительно были экспортированы сведения из журнала.
В локальном режиме источником может быть журнал безопасности или журнал Secret Net Studio.

Для добавления задач ЗПС, созданных по журналу:


1. В основном окне программы управления КЦ-ЗПС выберите нужный субъект.
2. Выберите ранее созданное задание ЗПС, связанное с выбранным субъектом,
или создайте новое задание ЗПС.
3. Вызовите контекстное меню и выберите в нем "Добавить задачи/группы |
Новую группу по журналу".
На экране появится диалог для выбора типа ресурсов, которые будут опре-
делены по записям журнала — загружаемые модули приложений или ис-
полняемые скрипты.

4. Выберите нужный тип ресурсов для получения из журнала:


• "Загружаемые модули" — если группа должна содержать файлы, которые
загружались при работе приложений;
• "Исполняемые скрипты" — если группа должна содержать скрипты, о за-
грузке которых имеются сведения в журнале.
5. Нажмите кнопку "OK".
На экране появится диалог, подобный следующему.

6. Укажите необходимые значения параметров (путь к dvt- или snlog-файлу при


работе в централизованном режиме или тип журнала при работе в локальном
режиме, а также дополнительные условия отбора, если необходимо) и на-
жмите кнопку "OK".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 123
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

К заданию будет добавлена группа ресурсов, сформированная на основании дан-


ных журнала.
Повторите эту процедуру и для других субъектов.

Установление связей субъектов с заданиями ЗПС


На данном этапе необходимо назначить субъектам сформированные задания
ЗПС. Задания назначаются субъектам "Компьютер" и "Группа" (в локальном
режиме — "Компьютер", "Пользователь" и "Группа пользователей"). Для того что-
бы назначить задания нужным субъектам, их необходимо добавить в модель дан-
ных. В централизованной модели должны присутствовать субъекты,
соответствующие компьютерам с уникальным составом ПО, и группы, вклю-
чающие компьютеры со сходным составом ПО.

Для добавления субъекта в модель данных:


1. Выберите категорию "Субъекты управления" на панели категорий.
2. В меню "Субъекты управления" выберите команду "Добавить в список".
На экране появится диалог для выбора типа субъектов (в централизованном
режиме) или стандартный диалог ОС Windows для выбора пользователей и
групп пользователей (в локальном режиме).
3. Укажите тип добавляемых объектов и затем найдите и выберите нужные
объекты из числа существующих или, если добавляется группа компьютеров,
укажите имя группы, ее описание и сформируйте список относящихся к ней
компьютеров.
4. Нажмите кнопку "OK".
В окне программы управления КЦ- ЗПС появятся новые субъекты, от-
меченные знаком (т. е. не связанные с другими объектами).

Для установления связи субъекта с заданием:


1. Выберите категорию "Субъекты управления" на панели категорий.
2. Найдите в дополнительном окне структуры или в области списка субъект, с
которым требуется связать задание, вызовите контекстное меню и выберите
команду "Добавить задания | Существующие".
На экране появится диалог, содержащий список имеющихся заданий. Для
каждого задания в списке указано количество субъектов, с которыми оно свя-
зано.
3. Выберите задания ЗПС, которые требуется назначить субъекту.
Совет. Для выделения нескольких заданий используйте клавишу <Ctrl> или поставьте отметку в
поле "Выделить все".
4. Нажмите кнопку "OK".
Выбранные задания будут назначены субъекту.

Подготовка ресурсов для ЗПС


Чтобы ресурсы контролировались механизмом ЗПС, они должны иметь признак
"выполняемый" и входить в задание ЗПС. Присвоение ресурсам признака "вы-
полняемый" называется подготовкой ресурсов для ЗПС. Этот признак при-
сваивается всем файлам, имеющим заданные расширения.
Также для каждого ресурса, которому установлен признак "выполняемый", мо-
жет выполняться поиск зависимых модулей (см. стр. 157 ). Найденные за-
висимые модули добавляются в модель данных в те же группы ресурсов, в
которые входят исходные модули. Им также присваивается признак "вы-
полняемый".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 124
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Файлы, имеющие признак "выполняемый" и входящие в задание ЗПС, образуют


список разрешенных для запуска программ. После связывания задания с поль-
зователем и включения мягкого или жесткого режима система Secret Net Studio
начнет контролировать запуск программ пользователем и регистрировать со-
ответствующие события в журнале.
При построении модели данных с помощью автоматизированных средств (см.
стр.118) подготовка ресурсов для ЗПС включена в соответствующие процедуры
и выполняется по умолчанию. При построении модели вручную и ее мо-
дификации подготовка ресурсов для ЗПС выполняется как отдельная процедура.
В некоторых случаях (например, при ручном формировании заданий ЗПС или по-
сле добавления в модель новых ресурсов) может потребоваться заново построить
список ресурсов, имеющих признак "выполняемый". Для этой цели в процедуре
подготовки ресурсов предусмотрены две дополнительные возможности:
• Перед началом выполнения процедуры можно сбросить признак "вы-
полняемый" у всех ресурсов в модели данных, у которых он имеется. В этом
случае будут анализироваться все ресурсы, включенные в модель.
• Необходимо выполнить поиск зависимых модулей. В этом случае для каждого
ресурса, которому будет установлен признак "выполняемый", будет про-
веден поиск в ресурсах компьютера зависимых модулей. Найденные за-
висимые модули будут добавлены в модель данных в те же группы ресурсов,
в которые входят исходные модули.
Примечание. В централизованном режиме работы программы для выполнения процедуры под-
готовки ресурсов необходимо наличие в модели данных хотя бы одного задания ЗПС с ресурсами
для контроля.

Для подготовки ресурсов:


1. Выберите в меню "Сервис" команду "Ресурсы ЗПС".
На экране появится диалог для настройки параметров процедуры.

2. Если требуется, чтобы в ходе подготовки были проанализированы все име-


ющиеся в модели ресурсы (в том числе и те, у которых ранее был установлен
признак "выполняемый"), оставьте отметку в поле "Предварительно сбро-
сить флаг "выполняемый" у всех ресурсов". В этом случае список ресурсов,
имеющих признак "выполняемый", будет построен заново. При этом время
выполнения процедуры будет зависеть от общего числа ресурсов в модели
данных.
Если требуется, чтобы были проанализированы только ресурсы, не имеющие
признака "выполняемый", удалите отметку.
3. Удалите из списка или добавьте в него расширения файлов, для которых дол-
жен быть установлен признак "выполняемый".
4. Для добавления в модель данных зависимых модулей оставьте отметку в поле
"Добавлять зависимые модули".
Если добавление зависимых модулей не требуется, удалите отметку.
5. Нажмите кнопку "OK".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 125
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Начнется процесс подготовки ресурсов к использованию в механизме ЗПС и по-


явится информационное окно, отображающее ход выполнения процесса. После
окончания появится сообщение об успешном завершении процесса.

Включение и настройка изоляции процессов


При необходимости обеспечить изолированную среду для определенных про-
цессов (запретить обмен данными с другими процессами) действия выполняются
в следующем порядке:
1. Включение режима изоляции процессов (см. ниже).
2. Добавление файлов изолируемых процессов в список ресурсов (см. стр.126).
3. Включение изоляции для ресурсов (см. стр.127).

Включение режима изоляции процессов


По умолчанию режим изоляции процессов отключен. Включение режима вы-
полняется для субъекта управления.

Для включения режима изоляции:


1. Выберите категорию "Субъекты управления" на панели категорий.
2. Выберите в дополнительном окне структуры или в области списка объектов
компьютер или группу (компьютеров), вызовите контекстное меню и вы-
берите команду "Свойства". В появившемся окне "Свойства субъекта управ-
ления" перейдите к диалогу "Режимы".
3. Установите отметку в поле "Изоляция процессов включена".
4. Нажмите кнопку "OK".
Для выбранного компьютера (или группы) начнет действовать режим изоляции
процессов.

Добавление файлов изолируемых процессов в список ресурсов


В списки ресурсов заданий для ЗПС необходимо добавить исполняемые файлы
процессов, которые будут изолированными. Изоляцию можно включить для
файлов с расширением .exe (например, файл запуска редактора "Блокнот"
[Link]), а также для файлов, перечисленных в списке "Имена исполняемых
модулей процессов" в параметрах программы — см.стр.311.

Для добавления файла процесса в список ресурсов:


1. Вызовите контекстное меню группы ресурсов для файлов и каталогов в за-
дании ЗПС и выберите в нем "Добавить ресурсы | Новый одиночный".
Появится диалог для настройки параметров ресурса.

2. Укажите параметры добавляемого ресурса (см. таблицу ниже) и нажмите


кнопку "OK".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 126
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Параметр Пояснение

Тип Укажите тип добавляемого ресурса: файл

Имя и путь Введите вручную имя и полный путь к добавляемому ресурсу


или нажмите кнопку "Обзор" и воспользуйтесь стандартной
процедурой ОС

Контролировать Отметка, установленная в этом поле, означает, что после


включения механизма контроля целостности данный ресурс
будет контролироваться.
Если контроль данного ресурса не требуется, удалите отметку.
В этом случае описание ресурса сохранится в модели данных и
его можно будет поставить на контроль позднее

Выполняемый Параметр используется для обозначения исполняемых файлов,


которые формируют списки программ, разрешенных для
запуска при включенной замкнутой программной среде

Ресурс появится в списке основного окна программы.

Включение изоляции для ресурсов


После добавления файлов процессов в список ресурсов выполняется процедура
включения изоляции для каждого ресурса.

Для включения изоляции для ресурса:


1. Выберите в области списка объектов ресурс, вызовите контекстное меню и
выберите команду "Свойства".
Появится диалог настройки параметров ресурса.

2. Нажмите кнопку "Дополнительно". В появившемся диалоге "До-


полнительные свойства приложения" установите отметку в поле "Изо-
лировать процесс" и нажмите кнопку "OK".
3. Нажмите кнопку "OK" в диалоге настройки параметров ресурса.

Расчет эталонов
Расчет эталонов необходим для контролируемых ресурсов, входящих в задания
КЦ, а также и в задания ЗПС, если предусмотрен контроль целостности раз-
решенных для запуска программ. Процедура расчета выполняется ав-
томатически, если модель данных создается с помощью мастера (см. стр.117 ).
Если построение модели осуществляется с использованием генератора задач или
вручную, расчет эталонов должен выполняться отдельно.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 127
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На этапе настройки целесообразно применять следующие способы расчета эта-


лонов:
• расчет эталонов всех контролируемых ресурсов локальной модели данных (в
централизованном режиме работы программы управления КЦ-ЗПС в этом слу-
чае происходит расчет эталонов только тех ресурсов, которые относятся к ти-
ражируемым заданиям);
• расчет эталонов контролируемых ресурсов, относящихся к определенному за-
данию.
В локальном режиме расчет эталонов может быть выполнен для всех ресурсов,
имеющихся в локальной модели данных. Исключение составляют те ресурсы, эта-
лоны которых рассчитаны централизованно (ресурсы входят в тиражируемые за-
дания).
В централизованном режиме используются различные методы для расчета эта-
лонов тиражируемых и нетиражируемых заданий. Расчет эталонов ти-
ражируемых заданий выполняется аналогично, как и в локальном режиме (эти
эталоны будут затем переданы на компьютеры). Эталоны ресурсов для новых не-
тиражируемых заданий рассчитываются на компьютерах автоматически после
передачи их в ЛБД при синхронизации. Если в нетиражируемое задание были
внесены изменения, администратор может использовать команду для ини-
циирования процесса расчета эталонов.

Для расчета эталонов в локальном режиме:


1. В зависимости от того, для каких ресурсов требуется рассчитать эталоны, вы-
полните соответствующее действие:
• чтобы выполнить расчет эталонов всех контролируемых ресурсов модели
данных — выберите в меню "Сервис" команду "Эталоны | Расчет";
• чтобы выполнить расчет эталонов ресурсов отдельного задания — вы-
зовите контекстное меню этого задания и выберите команду "Расчет эта-
лонов".
На экране появится диалог "Расчет эталонов".

2. Если требуется сохранить предыдущие значения эталонов, установите от-


метку в поле "Оставлять старые".
Примечание. Необходимость сохранения прежних ("старых") эталонных значений может воз-
никнуть, например, при контроле содержимого файлов, изменяемых при автоматическом об-
новлении ПО. Дополнительные сведения об этом см. на стр.155.
3. Настройте реакцию системы защиты на возможные ошибки при расчете эта-
лонов. Для этого в левой части таблицы выберите вид ошибки, а в правой вы-
берите нужную реакцию системы.
Ошибки могут быть следующих видов:
• метод/алгоритм расчета для данного ресурса не поддерживается;

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 128
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• к ресурсу нет доступа на чтение или он заблокирован;


• ресурс по указанному пути не найден.
Для каждого вида ошибки можно задать одну из реакций, перечисленных в
таблице ниже.

Реакция Описание

Игнорировать Реакция системы на ошибку отсутствует

Выводить При возникновении ошибки система выводит соответствующее


запрос сообщение и запрос на выполнение последующих действий

Удалять При возникновении ошибки ресурс удаляется из модели данных


ресурс

Ресурс Ресурс снимается с контроля, но остается в модели данных. При


снимать с этом нужно учитывать, что ресурс будет снят с контроля не только
контроля в том задании, где выявлена ошибка, но и во всех остальных
заданиях, с которыми ресурс связан

4. Нажмите кнопку "OK".


Начнется расчет эталонов. Ход выполнения расчета отображается в спе-
циальном окне полосой прогресса.
Если в процессе расчета обнаруживается ошибка и в качестве реакции на
нее установлено значение "Выводить запрос", процедура будет при-
остановлена, и на экране появится запрос на продолжение процедуры.
Предусмотренные варианты продолжения процедуры перечислены в сле-
дующей таблице.

Вариант Описание

Игнорировать Процедура расчета будет продолжена. Реакция системы на


ошибку отсутствует. Ресурс, вызвавший ошибку, остается в
составе задачи (или задач). При проверке целостности ресурса
будет регистрироваться событие тревоги с соответствующей
реакцией (кроме варианта контроля по алгоритму "встроенная
ЭЦП", если в файле отсутствует встроенная цифровая подпись на
момент расчета эталона — в этом случае ресурс будет
игнорироваться при контроле)

Снять с Процедура расчета будет продолжена. Ресурс, вызвавший


контроля ошибку, остается в составе задачи (или задач), снимается с
контроля и не проверяется во всех заданиях, в которые входит

Удалить Процедура расчета будет продолжена. Ресурс, вызвавший


ошибку, автоматически удаляется из модели данных

Прервать Процедура расчета будет прервана. Для расчета эталонов следует


устранить причину, вызвавшую ошибку, и заново запустить
процедуру расчета

5. Для выбора варианта продолжения процедуры нажмите соответствующую


кнопку в окне сообщения.
В зависимости от выбранного варианта процедура будет продолжена или пре-
рвана, в каждом из этих случаев на экране появится сообщение.
6. Примите к сведению содержание сообщения и нажмите кнопку "OK".

Для расчета эталонов тиражируемых заданий (в централизованном


режиме):
1. В зависимости от того, для каких ресурсов требуется рассчитать эталоны, вы-
полните соответствующее действие:
• чтобы выполнить расчет эталонов всех тиражируемых заданий — вы-
берите в меню "Сервис" команду "Эталоны | Расчет";

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 129
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• чтобы выполнить расчет эталонов ресурсов отдельного тиражируемого за-


дания — вызовите контекстное меню этого задания и выберите команду
"Локальный расчет эталонов".
На экране появится диалог "Расчет эталонов".
2. Выполните действия, описанные в процедуре расчета эталонов в локальном
режиме, начиная с шага 2 (см. выше).

Для расчета эталонов нетиражируемого задания (в централизованном


режиме):
1. Вызовите контекстное меню нетиражируемого задания и выберите нужную
команду:
• чтобы отложить расчет эталонов нетиражируемого задания до сле-
дующей синхронизации ЦБД и ЛБД на компьютерах — выберите команду
"Отложенный расчет эталонов";
• чтобы инициировать незамедлительный расчет эталонов — выберите ко-
манду "Удаленный расчет эталонов".
На экране появится диалог для выбора субъектов. Диалог содержит список
субъектов, с которыми связано выбранное задание.

2. Выделите субъекты, на компьютерах которых требуется выполнить расчет


эталонов для ресурсов данного задания. Нажмите кнопку "OK".
Примечание. Незамедлительный расчет эталонов (по команде "Удаленный расчет эталонов")
следует выполнять только для компьютеров, включенных в данный момент. Если компьютер от-
ключен, для расчета эталонов нетиражируемых заданий на этом компьютере можно ис-
пользовать команду "Отложенный расчет эталонов" или выполнить на этом компьютере расчет
эталонов в локальном режиме.

Включение механизма КЦ
Действие механизма КЦ включается при установлении связи заданий контроля
целостности с субъектами "Компьютер" или "Группа" (компьютеров). При управ-
лении в централизованном режиме включение механизма на компьютере
произойдет после синхронизации ЛБД данного компьютера с ЦБД.

Для включения механизма контроля целостности:


1. Выберите категорию "Субъекты управления" на панели категорий.
2. Выберите в дополнительном окне структуры или в области списка объектов
компьютер или группу (компьютеров), вызовите контекстное меню и вы-
берите в нем команду "Добавить задания | Существующие".
Появится диалог, содержащий список заданий контроля целостности. Для
каждого задания в списке указано количество субъектов управления, с ко-
торыми оно связано.
3. Выберите задания, назначаемые субъекту, и нажмите кнопку "OK".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 130
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для данного компьютера (или группы) начнет действовать механизм КЦ.

Предоставление привилегии при работе в ЗПС


В Secret Net Studio предусмотрена привилегия, которая отменяет ограничения
ЗПС для пользователя. На пользователей, которым предоставлена данная при-
вилегия, действие механизма замкнутой программной среды не рас-
пространяется.
По умолчанию привилегией обладают пользователи, входящие в локальную груп-
пу администраторов.
Ниже приводится описание процедуры централизованной настройки при работе
с Центром управления. Локальная настройка выполняется аналогично с ис-
пользованием Локального центра управления.

Для предоставления привилегии:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Замкнутая про-
граммная среда".
3. Для параметра "Учетные записи, на которые не действуют правила за-
мкнутой программной среды" отредактируйте список пользователей и групп
пользователей, которым предоставлена привилегия.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Включение жесткого режима ЗПС


В жестком режиме работы механизма ЗПС возможен запуск только разрешенных
программ, библиотек и сценариев. Запуск других ресурсов блокируется, а в жур-
нале Secret Net Studio регистрируются события тревоги как попытки не-
санкционированного доступа.
Параметры механизма ЗПС можно задать централизованно или локально. При
этом в централизованном режиме доступна возможность задания параметров как
для отдельных компьютеров, так и для групп компьютеров. Если заданы разные
параметры механизма ЗПС для компьютера и для группы, в которую он входит, —
на компьютере будут действовать все включенные параметры этих субъектов
(параметры "суммируются"). Например, если для группы включен параметр "Мяг-
кий режим", этот режим будет действовать на компьютере, даже если тот же па-
раметр будет отключен для самого компьютера.

Для включения механизма ЗПС в жестком режиме:


1. В программе управления КЦ- ЗПС выберите категорию "Субъекты управ-
ления" на панели категорий.
2. Выберите в дополнительном окне структуры или в области списка объектов
компьютер или группу (компьютеров), вызовите контекстное меню и вы-
берите команду "Свойства". В появившемся окне "Свойства субъекта управ-
ления" перейдите к диалогу "Режимы".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 131
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. При работе в централизованном режиме установите отметку в поле "Режимы


заданы централизованно".
4. Установите отметку в поле "Режим ЗПС включен" и удалите отметку из поля
"Мягкий режим" (если она там установлена).
5. При необходимости установите дополнительные параметры контроля:

Параметр Пояснение

Проверять При запуске программ, входящих в список разрешенных,


целостность проверяется их целостность
модулей перед
запуском

Проверять В процессе контроля включается дополнительный механизм,


заголовки повышающий надежность разделения ресурсов на
модулей перед исполняемые и неисполняемые файлы, т. е. подлежащие и не
запуском подлежащие проверке

Контролировать Блокируется выполнение сценариев (скриптов), не входящих в


исполняемые перечень разрешенных для запуска и не зарегистрированных в
скрипты базе данных системы Secret Net Studio

6. Нажмите кнопку "OK".

Проверка заданий
Перед началом эксплуатации механизма КЦ можно выполнить проверку кор-
ректности параметров заданий. Проверка заключается в немедленном вы-
полнении задания независимо от расписания. Такая проверка позволяет
своевременно исправить ошибки, связанные с настройкой заданий.
Проверка выполняется отдельно для каждого задания. При этом для задания
должны быть рассчитаны эталоны и оно должно быть связано с субъектом.
Для проверки задания предусмотрен облегченный режим и режим полной ими-
тации. В облегченном режиме события в журнале не регистрируются и реакция
на ошибки не отрабатывается. По завершении проверки выдается список об-
наруженных ошибок. В режиме полной имитации события регистрируются и си-
стема отрабатывает реакцию на ошибки.
В локальном режиме работы программы проверку можно выполнить для любых
заданий КЦ, связанных с компьютером (включая задания, созданные цен-
трализованно). В централизованном режиме возможна локальная проверка ти-
ражируемых заданий, а также удаленная проверка любых централизованных
заданий на включенных компьютерах выбранных субъектов.

Для запуска проверки в локальном режиме:


1. Выберите в меню "Сервис" команду "Запуск задания".
На экране появится диалог со списком всех заданий контроля целостности.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 132
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Выберите в списке нужное задание. При необходимости проверки в режиме


полной имитации установите отметку в поле "Полная имитация".
3. Нажмите кнопку "OK".
Начнется выполнение задания, и по окончании будет выведено сообщение об
успешном завершении или обнаруженных ошибках.

Для локальной проверки тиражируемых заданий (централизованный


режим):
1. Выберите в меню "Сервис" команду "Запуск задания".
На экране появится диалог со списком тиражируемых заданий контроля це-
лостности.
2. Выполните действия, описанные в процедуре запуска проверки в локальном
режиме, начиная с шага 2 (см. выше).

Для удаленной проверки задания (централизованный режим):


1. Вызовите контекстное меню задания и выберите команду "Удаленный запуск
заданий".
На экране появится диалог для выбора субъектов. Диалог содержит список
субъектов, с которыми связано выбранное задание.
2. Выделите субъекты, на компьютерах которых требуется запустить проверку
задания. Нажмите кнопку "OK".
Начнется выполнение задания, и по окончании будет выведено сообщение об
успешном завершении или обнаруженных ошибках.
Примечание. Удаленная проверка заданий может выполняться только для компьютеров, вклю-
ченных в данный момент.

Сохранение и загрузка модели данных


Сохранение
Выполнив любые изменения в модели данных, ее текущее состояние можно
сохранить в базе данных. Для сохранения модели выберите в меню "Файл" ко-
манду "Сохранить".
В централизованном режиме работы программы сохранение модели данных в
ЦБД возможно при условии полного доступа к базе данных. Если полный доступ
заблокирован (например, по причине запуска программы управления КЦ-ЗПС в
централизованном режиме на другом компьютере), при попытке сохранения мо-
дели на экране появится сообщение о невозможности внесения изменений в ба-
зу данных. Программа в этом случае перейдет в режим доступа к ЦБД "только для
чтения", в результате чего станет невозможно сохранить сделанные изменения
в текущем сеансе. Возможность записи в ЦБД будет доступна только в сле-
дующем сеансе работы с программой.
Чтобы загрузить в следующем сеансе текущую редакцию модели данных, можно
выполнить процедуру экспорта модели в файл, перезапустить программу и затем
импортировать модель из файла (см. стр.137, стр.138).

Оповещение об изменениях
Сведения об изменениях в модели данных, выполненных в централизованном
режиме, распространяются на включенные компьютеры домена в соответствии с
настройкой параметра группы "Оповещения" (описание процедуры настройки
параметров программы см. на стр.311 ). Функция действует для клиентов в се-
тевом режиме функционирования.
Если параметр имеет значение "Да", оповещение об изменениях в модели дан-
ных рассылается при каждом сохранении модели.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 133
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Если параметр имеет значение "Нет", оповещение не рассылается. При таком


значении параметра оповещение можно разослать принудительно. Для при-
нудительной рассылки оповещения выберите в меню "Сервис" команду "Опо-
вестить об изменениях".

Настройка автоматического запуска синхронизации


При внесении изменений в ЦБД КЦ-ЗПС должна выполняться синхронизация
этих изменений на компьютерах с последующим перерасчетом эталонных зна-
чений ресурсов (если это необходимо). Запуск синхронизации осуществляется
локально на компьютерах в определенные моменты времени.
Настройка параметров запуска синхронизации осуществляется в цен-
трализованном режиме работы программы управления КЦ-ЗПС. Параметры могут
быть заданы как для отдельных компьютеров, так и для групп. При этом дей-
ствуют приоритеты применения параметров: наивысший приоритет имеют па-
раметры компьютеров, затем параметры групп, кроме группы по умолчанию
SecretNetICheckDefault, и, наконец, параметры самой группы по умолчанию. На-
пример, если заданы разные параметры синхронизации для компьютера и для
группы, в которую он входит, — на компьютере будут действовать только па-
раметры компьютера.
Пояснение. Параметры групп, в которые включен компьютер, действуют в том случае, если в мо-
дели отсутствует субъект для этого компьютера со своими параметрами синхронизации. При этом
между группами определен следующий порядок применения параметров: если компьютер включен
в еще одну группу помимо группы по умолчанию SecretNetICheckDefault — на этом компьютере будут
действовать параметры первой группы (не SecretNetICheckDefault). Если таких групп несколько и для
них заданы разные параметры — применяются параметры группы по умолчанию.
Для своевременного выявления конфликтующих параметров синхронизации
групп предусмотрена процедура проверки этих параметров. Проверку следует
выполнять при наличии в модели нескольких групп, в которые могут быть вклю-
чены одни и те же компьютеры.

Для настройки параметров запуска синхронизации:


1. В централизованном режиме программы управления КЦ-ЗПС выберите ка-
тегорию "Субъекты управления" на панели категорий.
2. Выберите в дополнительном окне структуры или в области списка объектов
компьютер или группу (компьютеров), вызовите контекстное меню и вы-
берите команду "Свойства". В появившемся окне "Свойства субъекта управ-
ления" перейдите к диалогу "Синхронизация".

3. Настройте параметры запуска процесса синхронизации. Описание па-


раметров представлено в следующей таблице.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 134
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Параметр Пояснение

При загрузке Если установлена отметка, запуск синхронизации происходит


ОС… при загрузке операционной системы до момента старта
выполнения заданий КЦ.
Таким образом, до начала выполнения на компьютере любых
заданий КЦ они будут синхронизированы с ЦБД. При этом
возможность входа пользователя в систему будет
предоставлена только после завершения синхронизации.
Действие данного параметра может приводить к задержкам
входа при изменении в ЦБД объемных заданий и при низкой
пропускной способности каналов связи

При входе… Если установлена отметка, запуск синхронизации происходит


после ввода пользователем своих учетных данных для входа в
систему до момента старта выполнения заданий КЦ. Начало
сеанса работы пользователя откладывается до завершения
синхронизации.
Действие данного параметра может приводить к задержкам
входа при изменении в ЦБД объемных заданий и при низкой
пропускной способности каналов связи

После входа… Если установлена отметка, синхронизация выполняется в


фоновом режиме после начала сеанса работы пользователя

Периодически Если установлена отметка, запуск синхронизации происходит


во время работы компьютера через указанный промежуток
времени (в часах)

Ожидать В текущей версии не используется


восстановления
работы текущего
контроллера
домена

Примечание. Если отключен автоматический запуск синхронизации (удалены отметки в полях


"При загрузке ОС…", "При входе…", "После входа…." и "Периодически"), синхронизация на
компьютере может выполняться только при поступлении оповещения об изменениях или по ко-
манде администратора. Для этого компьютер должен быть включен.
4. Нажмите кнопку "OK".

Для проверки и корректировки параметров запуска синхронизации в


группах:
1. В централизованном режиме программы управления КЦ-ЗПС выберите в ме-
ню "Сервис" команду "Проверить синхронизацию групп".
Примечание. Команда недоступна, если список субъектов в модели данных содержит только од-
ну группу по умолчанию SecretNetICheckDefault.
Программа выполнит проверку вхождения компьютеров в группы с раз-
личными параметрами синхронизации. После проверки будут выведены све-
дения о результатах:
• Сообщение об отсутствии обнаруженных конфликтов — если для всех
компьютеров в группах отсутствуют несовпадающие параметры запуска
синхронизации.
Примечание. Не считается конфликтной ситуация, когда компьютер, включенный в груп-
пы с различными параметрами, также присутствует в модели и как отдельный субъект. В
этом случае, в соответствии с приоритетом применения параметров, для этого компьютера
будут применяться параметры, заданные для него как субъекта (независимо от того, какие
параметры заданы для групп, в которые он входит).
• Список компьютеров с конфликтующими параметрами:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 135
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

В списке перечислены компьютеры и указаны группы, в которых заданы


несовпадающие параметры запуска синхронизации для этих компью-
теров.
2. Если в результате проверки показан список компьютеров с конфликтующими
параметрами, переместите или сверните окно со списком. В основном окне
программы выполните действия для устранения конфликтов
(например, отредактируйте списки компьютеров в группах или добавьте ука-
занные компьютеры в качестве отдельных субъектов со своими па-
раметрами). Для повторной проверки снова перейдите в окно со списком и
нажмите кнопку "Обновить".

Принудительный запуск полной синхронизации


Запуск синхронизации изменений ЦБД КЦ- ЗПС на компьютерах может вы-
полняться автоматически в соответствии с заданными параметрами (см.
стр.134). При работе с программой управления КЦ-ЗПС в централизованном ре-
жиме администратор может запустить внеочередной процесс полной син-
хронизации изменений ЦБД КЦ-ЗПС на определенных компьютерах.
Запуск синхронизации можно выполнить как для отдельных компьютеров, так и
для групп. Однако при этом следует учитывать текущую загрузку каналов пере-
дачи данных, локальных и сетевых ресурсов. Без необходимости не следует
запускать синхронизацию для групп компьютеров. Если в ЦБД хранится зна-
чительный объем данных, для полной синхронизации может потребоваться дли-
тельное время. В течение этого времени будут ограничены возможности работы
пользователей на тех компьютерах, где проходит синхронизация.

Для запуска полной синхронизации:


1. В централизованном режиме программы управления КЦ-ЗПС выберите ка-
тегорию "Субъекты управления" на панели категорий.
2. Выберите в дополнительном окне структуры или в области списка объектов
компьютер или группу (компьютеров), вызовите контекстное меню и вы-
берите команду "Свойства". В появившемся окне "Свойства субъекта управ-
ления" перейдите к диалогу "Синхронизация".
3. Нажмите кнопку "Запустить".
Произойдет запуск процесса синхронизации.

Загрузка и восстановление модели данных


Загрузка модели из базы данных осуществляется при каждом запуске программы
управления КЦ-ЗПС или может быть выполнена по специальной команде в про-
цессе работы.
Если вы вносите в модель изменения и не уверены в их правильности, не сохра-
няйте их сразу в БД. В этом случае будет возможность вернуться к варианту мо-
дели, сохраненной в БД. Для этого используется операция восстановления.

Для восстановления модели из базы данных:


1. В меню "Файл" выберите команду "Восстановить из базы".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 136
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится предупреждение о потере последних изменений.


2. Нажмите кнопку "Да" в окне предупреждения.
Программа загрузит ранее сохраненную модель из базы данных.

Экспорт
Экспорт может осуществляться следующими способами:
• экспорт всей модели данных;
• выборочный экспорт объектов определенных категорий (не применяется к
объектам категории "Субъекты управления").
Примечание. Для автоматизации резервного копирования БД КЦ-ЗПС предусмотрена возможность
экспорта и импорта модели данных путем запуска программы из командной строки. Описание па-
раметров запуска приведено в приложении на стр.317.

Для экспорта текущей модели данных:


1. В меню "Файл" программы управления КЦ-ЗПС выберите команду "Экспорт
модели в XML".
На экране появится диалог настройки параметров экспорта.

2. В поле "Путь к выходному файлу" введите полное имя файла. Для ввода ис-
пользуйте клавиатуру или нажмите кнопку "Выбрать…", чтобы указать файл
в стандартном диалоге сохранения файла ОС Windows.
3. Если модель содержит ресурсы с рассчитанными эталонными значениями и
требуется сохранить эти значения в файле, установите отметку в поле "Сохра-
нять рассчитанные эталоны".
Примечание. При включенном режиме экспорта ресурсов вместе с эталонными значениями
программе потребуется сохранить текущую модель в базе данных. Соответствующее со-
общение появляется на экране после установки отметки в поле "Сохранять рассчитанные эта-
лоны".
4. Нажмите кнопку "OK" в диалоге настройки параметров экспорта.

Для выборочного экспорта объектов:


1. На панели категорий выберите категорию, в которой содержатся нужные
объекты для экспорта (кроме категории "Субъекты управления").
2. В окне структуры или в области списка объектов найдите экспортируемые
объекты.
Предусмотрены следующие варианты выбора объектов:
• все объекты, относящиеся к текущей категории, — для этого в окне струк-
туры выберите корневой элемент с названием категории;
• группа объектов, выбранных произвольным образом, — для этого в об-
ласти списка объектов выделите нужные объекты, удерживая нажатой
клавишу <Ctrl> или <Shift>;
• отдельный объект в окне структуры или в области списка объектов.
3. Вызовите контекстное меню объекта (объектов) и выберите команду запуска
процедуры экспорта. В зависимости от того, какие объекты были выбраны,
эта команда имеет название: "Экспорт всех", "Экспорт содержимого папки"
или "Экспорт выбранных".
На экране появится диалог настройки параметров экспорта.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 137
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. В поле "Путь к выходному файлу" введите полное имя файла. Для ввода ис-
пользуйте клавиатуру или нажмите кнопку "Выбрать", чтобы указать файл в
стандартном диалоге сохранения файла операционной системы Windows.
5. По умолчанию совместно с выбранными объектами экспортируются и те
объекты, которые входят в цепочки связанных с ними объектов ни-
жележащих уровней иерархии (например, задание — задача —
группа ресурсов — ресурсы). Если требуется экспортировать только вы-
бранные объекты, установите отметку в поле "Без подчиненных" (данное по-
ле отсутствует в диалоге, если осуществляется экспорт ресурсов).
6. Если в числе экспортируемых объектов имеются ресурсы с рассчитанными
эталонными значениями и требуется сохранить эти значения в файле, уста-
новите отметку в поле "Сохранять рассчитанные эталоны".
Примечание. При включенном режиме экспорта ресурсов вместе с эталонными значениями
программе потребуется сохранить текущую модель в базе данных. Соответствующее со-
общение появляется на экране после установки отметки в поле "Сохранять рассчитанные эта-
лоны".
7. Нажмите кнопку "OK" в диалоге настройки параметров экспорта.

Импорт
Процедура импорта из файла может выполняться следующими способами:
• общий импорт объектов в модель данных — позволяет импортировать все дан-
ные, хранящиеся в файле;
• импорт объектов в текущую категорию (не применяется к категории "Субъ-
екты управления") — позволяет импортировать из файла объекты, от-
носящиеся к той же категории.
Импортом из файла с сохраненной моделью данных добавляются списки ре-
сурсов, экспортированные из другой модели данных. Данный способ ис-
пользуется при переносе настроек защитных механизмов с одного компьютера
на другой. Компьютеры должны иметь сходные конфигурации и использовать
одинаковое программное обеспечение.
Примечание. Если централизованными средствами был создан файл, содержащий задачи со
сценариями, то при импорте его в программу в локальном режиме будет запущено выполнение
сценариев.

Для общего импорта в модель данных:


1. В меню "Файл" выберите команду "Импорт модели из XML".
2. Если с момента последнего сохранения модели в базе данных списки объек-
тов были изменены, на экране появится сообщение, предупреждающее о по-
тере изменений после загрузки модели. Нажмите кнопку "Да".
На экране появится диалог настройки параметров импорта.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 138
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. В поле "Путь к входному файлу" введите полное имя файла, в котором хра-
нятся данные об объектах. Для ввода используйте клавиатуру или нажмите
кнопку "Выбрать", чтобы указать файл в стандартном диалоге открытия
файла ОС Windows.
4. В группе полей "Тип вносимых изменений" выберите режим импорта. Для
этого установите отметку в одном из следующих полей:

Поле Пояснение

Предварительная Перед импортом удаляются объекты текущей модели данных.


очистка модели После импорта модель будет состоять только из объектов,
перед импортом содержащихся в файле

Добавление После импорта модель будет содержать как импортированные


импортируемых объекты, так и объекты текущей модели данных.
объектов к При импорте возможна ситуация "дублирования" объектов.
существующим Это происходит, если отключен параметр "С учетом
существующих групп, задач и заданий" или если в модели
уже есть объекты этих категорий с такими же названиями.
Если объекты относятся к категориям "Задания", "Задачи" или
"Группы ресурсов", то после импорта модель данных будет
содержать пары дублирующихся объектов. Добавляемый
объект каждой пары будет иметь имя: имя_объекта<N>, где
"N" — порядковый номер дублируемого объекта. Для объектов
категории "Ресурсы" дублирующиеся объекты не создаются.
При импорте ресурсов вместе с эталонными значениями
можно выбрать режим сохранения эталонных значений
дублирующихся ресурсов. Чтобы все эталонные значения
были сохранены, установите отметку в поле "Оставлять старые
эталоны у ресурсов (при импорте эталонов)". Иначе после
импорта будут оставлены только те эталонные значения
дублирующихся ресурсов, которые хранятся в файле

5. В группе полей "Импортируемые объекты" выберите категории объектов, ко-


торые следует импортировать. Для этого отметьте названия со-
ответствующих категорий (если в выбранном файле нет данных об объектах
какой-либо категории, соответствующее ей поле будет заблокировано).
Внимание! При выборе следует учитывать возможные связи объектов различных категорий.
Импорт осуществляется только для объектов выбранных категорий, поэтому их связи с объек-
тами других невыбранных категорий будут нарушены. Например, импортированные задания не
будут включать задачи и группы ресурсов, если не выбраны категории "Задачи" и "Группы ре-
сурсов".
6. Если выбрана категория "Ресурсы" и в файле хранятся сведения об эта-
лонных значениях ресурсов, можно включить режим импорта ресурсов с эта-
лонными значениями. Для этого установите отметку в поле "Эталоны".
Примечание. При включенном режиме импорта ресурсов вместе с эталонными значениями про-
грамме потребуется сохранить импортированную модель в базе данных. Соответствующее со-
общение появляется на экране после установки отметки в поле "Эталоны".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 139
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

7. Нажмите кнопку "OK" в диалоге настройки параметров импорта.

Для импорта объектов текущей категории:


1. На панели категорий выберите категорию, в которую нужно импортировать
объекты (кроме категории "Субъекты управления").
2. В окне структуры выберите корневой элемент. Откройте меню с названием
элемента (например, "Задание") и выберите команду "Импорт и добавление".
На экране появится диалог настройки параметров импорта.
• Если выбрана категория "Ресурсы", диалог имеет вид:

• Если выбрана категория "Задания", "Задачи" или "Группы ресурсов", диа-


лог имеет вид:

3. В поле "Путь к входному файлу" введите полное имя файла, в котором хра-
нятся данные об объектах. Для ввода используйте клавиатуру или нажмите
кнопку "Выбрать", чтобы указать файл в стандартном диалоге открытия
файла ОС Windows.
4. По умолчанию совместно с объектами выбранной категории импортируются и
связанные с ними цепочки объектов нижележащих уровней иерархии
(например, группа ресурсов – ресурсы). Если требуется импортировать толь-
ко объекты выбранной категории без включенных в них объектов, уста-
новите отметку в поле "Без подчиненных". (Данное поле отсутствует в
диалоге настройки параметров импортирования для категории "Ресурсы".)
5. Нажмите кнопку "OK".
Объекты, хранящиеся в файле, будут добавлены в список объектов текущей
категории. При импорте возможны ситуации дублирования объектов, т. е.
для импортируемых объектов имеются идентичные в текущей модели дан-
ных. Если такие объекты относятся к категориям "Задания", "Задачи" или
"Группы ресурсов", после импорта модель данных будет содержать пары ду-
блирующихся объектов. При этом один из объектов каждой пары пере-
именовывается следующим образом: имя_ объекта<N>, где "N" —
порядковый номер дублируемого объекта (например, "Группа ресурсов" и
"Группа ресурсов1"). Для объектов категории "Ресурсы" дублирующиеся
объекты не импортируются.
Примечание. Избирательный импорт эталонных значений ресурсов не осуществляется. Если тре-
буется импортировать эталонные значения, выполните процедуру общего импорта модели данных
(см. выше).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 140
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Внесение изменений в модель данных


На этапе создания модели данных, а также в процессе эксплуатации Secret Net
Studio в модель можно вносить изменения. Необходимость изменений, как пра-
вило, обусловливается следующими факторами:
• появление новых задач по защите ресурсов;
• обновление программного обеспечения компьютера;
• изменения в задачах (расписание, методы контроля);
• полное или временное снятие задач с контроля.
Все операции, связанные с изменениями в модели данных, можно условно
объединить в следующие группы:

Группа операций Ссылка

Изменение параметров объектов стр.142

Изменение параметров ресурса стр.142

Изменение параметров группы ресурсов стр.143

Изменение параметров задачи стр.143

Изменение параметров задания стр.144

Просмотр параметров субъекта управления стр.144

Добавление объектов стр.145

Добавление вручную одиночного ресурса стр.146

Добавление вручную нескольких ресурсов стр.150

Импорт списка ресурсов из журнала безопасности ОС Windows стр.148

Импорт списка ресурсов из журнала Secret Net Studio стр.149

Добавление ресурса в группу стр.149

Добавление группы ресурсов вручную стр.150

Добавление группы ресурсов по каталогу стр.150

Добавление группы ресурсов по ключу реестра стр.150

Добавление группы ресурсов средствами импорта стр.151

Добавление задачи вручную стр.151

Добавление задачи с помощью генератора задач стр.118

Добавление задачи с помощью средств импорта стр.140

Добавление заданий стр.120

Добавление субъектов стр.130

Удаление объектов стр.154

Удаление объекта стр.154

Удаление всех объектов определенной категории стр.155

Связывание объектов стр.155

Связывание объектов стр.155

Удаление связи между объектами стр.155

Формирование задания ЗПС по журналу Secret Net Studio стр.122

Подготовка ресурсов для ЗПС стр.124

Новый расчет и замена эталонов стр.155

Поиск зависимых модулей стр.157

Замена переменных окружения стр.157

Настройка задания для ПАК "Соболь" стр.158

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 141
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Далее в данном разделе рассматриваются вопросы, связанные с особенностями


перечисленных операций, и приводятся процедуры их выполнения.

Изменение параметров объектов


Каждый объект имеет свой набор параметров. Следует иметь в виду, что из-
менение значений некоторых параметров объектов может быть недоступно.
Ниже приведены параметры объектов каждой категории и даны пояснения по
их применению.

Параметры ресурсов
Параметрами, определяющими свойства ресурса, являются:
• тип ресурса;
• имя и полный путь (кроме скриптов);
• признак "контролировать";
• эталоны;
• дополнительные параметры.
Значения параметров "тип" и "имя и путь" задаются при создании описания ре-
сурса и изменению не подлежат.
Примечание. Путь может быть задан явно (абсолютный путь) или с помощью переменных окру-
жения (см. стр.157).
Эталоном называется вычисленное контрольное значение для ресурса. Ресурс мо-
жет входить в несколько заданий, и в каждом из них может использоваться свой
метод контроля. Кроме того, в зависимости от типа ресурса и метода контроля мо-
гут использоваться разные алгоритмы. Поэтому ресурс может иметь несколько
значений эталонов.
Признак "контролировать" означает, что после включения механизма контроля
целостности (т. е. после связывания задания с компьютером) данный ресурс бу-
дет подлежать контролю. Отсутствие признака означает, что ресурс, даже если
включен в задание КЦ, контролироваться не будет. Таким образом, устанавливая
или удаляя признак, можно включать или отключать контроль конкретного ре-
сурса.
Для исполняемых файлов процессов (файлы с расширением .exe, а также
файлы, перечисленные в списке "Имена исполняемых модулей процессов" в па-
раметрах программы управления КЦ-ЗПС — см.стр.311) можно настраивать сле-
дующие дополнительные параметры:
• параметры исключений, которые будут применяться во время действия ме-
ханизма ЗПС — позволяют разрешить выполнение процессом любых скрип-
тов (например, запускаемых в программе Internet Explorer) или файлов из
определенных каталогов, включая вложенные каталоги. С помощью этой
функции реализуется возможность запуска в жестком режиме ЗПС таких про-
грамм, как, например, Photoshop и SolidWorks;
• параметры изоляции процесса — позволяют обеспечить изолированную
среду для процесса (запретить обмен данными с другими процессами).

Для изменения параметров ресурса:


1. Выберите в области списка объектов ресурс, вызовите контекстное меню и
выберите команду "Свойства".
Появится диалог настройки параметров ресурса.
2. При необходимости измените состояние признака "Контролировать".
3. Для пересчета эталона выберите его в списке и нажмите кнопку "Пе-
ресчитать".
Эталон будет пересчитан и в соответствующей ему строке в графе "Создан"
появится новая запись о дате и времени пересчета.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 142
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Для расчета нового эталона и сохранения его предыдущего значения на-


жмите кнопку "Дубль-пересчет".
Новый эталон будет пересчитан и сохранен вместе с предыдущим значением.
5. Для удаления эталона выберите его в списке и нажмите кнопку "Удалить".
6. Если ресурс является исполняемым файлом, настройте дополнительные па-
раметры исключений для механизма ЗПС и изоляции процесса. Для этого на-
жмите кнопку "Дополнительно" и в появившемся диалоге выполните
следующие действия:
• чтобы разрешить выполнение процессом любых скриптов, установите от-
метку в поле "Разрешить выполнять любые скрипты";
• чтобы разрешить процессу запуск файлов из определенных каталогов,
установите отметку в поле "Разрешить выполнять любые модули из ука-
занных каталогов" и сформируйте список каталогов. Для добавления ка-
талога в список введите путь к нему (путь можно ввести вручную или
указать в стандартном диалоге, вызываемом с помощью кнопки справа от
строки ввода) и нажмите кнопку добавления "+". Для удаления каталога
из списка выберите этот каталог и нажмите кнопку удаления "-";
• чтобы включить изоляцию процесса, установите отметку в поле "Изо-
лировать процесс";
• нажмите кнопку "OK".
7. Нажмите кнопку "OK" в диалоге настройки параметров ресурса.

Параметры группы ресурсов


Параметрами, определяющими свойства группы ресурсов, являются:
• имя группы;
• описание;
• тип ресурсов, входящих в данную группу.
Имя группы и краткое описание можно изменить в любой момент. Тип ресурсов
можно изменить только в случае, если группа не содержит ни одного ресурса.

Для изменения параметров группы:


1. Выберите группу, вызовите контекстное меню и выберите команду "Свой-
ства".
Появится диалог с параметрами группы. В полях "Имя" и "Описание" из-
менения вносятся вручную, а в поле "Тип" значение выбирается из списка.
2. Внесите необходимые изменения и нажмите кнопку "OK".

Параметры задачи
В свойствах задачи указываются имя, описание задачи и сценарий (при цен-
трализованном управлении). Задачи со сценарием обозначаются пиктограммой
.

Для изменения параметров задачи:


1. Выберите задачу, вызовите контекстное меню и выберите команду "Свой-
ства".
Появится диалог для настройки параметров задачи.
2. Если требуется внести изменения в сценарий, нажмите кнопку "Сценарий"
(составление сценария описано на стр.151).
3. Внесите изменения в поля "Имя" и "Описание" и нажмите кнопку "OK".

Параметры задания
Свойства задания КЦ определяются группой общих параметров и расписанием. В
общую группу параметров входят:
• имя и описание задания;

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 143
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• вид задания — тиражируемое/нетиражируемое (только для цен-


трализованного управления);
• методы и алгоритмы контроля;
• реакция системы на результаты контроля.
Методы и алгоритмы контроля, реакция системы и расписание — параметры,
определяющие порядок КЦ ресурсов в рамках данного задания. При изменении
методов и алгоритмов контроля необходимо учитывать типы ресурсов, свя-
занных с заданием, так как к каждому типу ресурсов может применяться только
определенный метод (или набор методов) КЦ. Кроме того, следует учитывать, что
после изменения метода контроля может потребоваться корректировка реакции
системы на результат проверки. Например, метод восстановления содержимого
может применяться только с алгоритмом "полное совпадение".
Свойства задания ЗПС определяют следующие параметры:
• имя;
• краткое описание;
• вид (тиражируемое/нетиражируемое).

Для изменения параметров задания:


1. Выберите задание, вызовите контекстное меню и выберите команду "Свой-
ства".
Появится диалог для настройки параметров задания.
2. Настройте доступные для изменения параметры и нажмите кнопку "OK". Дей-
ствия выполняются аналогично процедуре формирования задания (см.
стр.120).

Параметры субъектов
Свойства субъекта управления определяют основные параметры (имя, тип и
пр.), а также в зависимости от типа субъекта можно настраивать до-
полнительные параметры применения режимов, синхронизации данных и
списки компьютеров для групп.

Для изменения параметров субъекта:


1. Выберите субъект, вызовите контекстное меню и выберите команду "Свой-
ства".
Появится диалоговое окно, подобное представленному на рисунке:

В зависимости от типа субъекта и режима работы программы могут быть пред-


ставлены следующие диалоги:
• "Основные" — содержит основные параметры субъекта (имя,
описание, тип и идентификатор субъекта).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 144
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• "Режимы" — диалог представлен для компьютеров и групп компьютеров


и содержит следующие параметры:
• способ задания режима ЗПС (централизованно или локально);
• состояние механизма ЗПС (включен или отключен);
• режим работы механизма ЗПС (жесткий или мягкий);
• режимы дополнительной проверки целостности модулей и их за-
головков перед запуском и контроля выполнения сценариев (скрип-
тов);
• состояние режима изоляции процессов;
• разрешение или запрет выполнения заданий КЦ и ЗПС, созданных в
локальных моделях данных.
• "Синхронизация" — диалог представлен для компьютеров и групп
компьютеров в централизованном режиме работы программы и содержит
параметры синхронизации ЦБД и ЛБД.
• "Компьютеры" — диалог представлен для групп компьютеров и пред-
назначен для просмотра и редактирования состава группы (возможность
редактирования отсутствует для групп по умолчанию
SecretNetICheckDefault).
2. Настройте доступные для изменения параметры и нажмите кнопку "OK".

Добавление объектов
Следует иметь в виду, что само по себе добавление объектов не влечет за собой
изменений в работе защитных механизмов. Для того чтобы изменения вступили
в силу, добавленные объекты должны быть связаны с уже существующими
объектами. Так, например, новый ресурс, добавленный в модель, необходимо
включить в группу ресурсов. Группа ресурсов должна быть включена в задачу, а
задача — в задание (также допускается включить группу ресурсов не-
посредственно в задание). Наконец, задание необходимо связать с одним из
субъектов — компьютером, пользователем, группой пользователей или компью-
теров.

Добавление ресурса
Добавить новые ресурсы в модель данных можно одним из следующих способов:

Способ Пояснение

Автоматически Генерация задачи сопровождается автоматическим включением в нее


в процессе всех связанных с ней ресурсов. Перед началом генерации можно
генерации задать дополнительное условие: включать или не включать объекты
задач реестра и добавлять или не добавлять зависимые модули.
Добавленные ресурсы связаны с объектом "Задача"

Вручную Ресурсы выбираются из общего перечня ресурсов компьютера.


Вручную можно добавить как одиночный ресурс (например, файл
или ключ реестра), указав его явно, так и несколько ресурсов,
удовлетворяющих задаваемому условию. Добавляемые ресурсы не
связаны с другими объектами

Средствами Список ресурсов можно импортировать из следующих источников:


импорта • файл с сохраненной моделью данных (см. стр.138);
• журнал безопасности ОС Windows или журнал Secret Net Studio
на данном компьютере либо сохраненный журнал в файле (см.
далее)

Добавлением Ресурс включается в одну из существующих групп. При этом ресурс


ресурса в может быть выбран как из списка уже включенных в модель, так и из
группу общего списка всех ресурсов компьютера. Добавленный ресурс
связан с объектом "Группа ресурсов"

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 145
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для добавления вручную одиночного ресурса:


1. Выберите категорию "Ресурсы" и выберите в меню команду "Ресурсы |
Создать ресурс(ы) | Одиночный".
На экране появится диалог для выбора назначения ресурса.
2. Выберите нужное назначение ресурса:
• "Ресурс Windows" — если добавляется файл, каталог, переменная реестра
или ключ реестра;
• "Исполняемый ресурс" — для добавления исполняемого сценария (скрип-
та).
3. Нажмите кнопку "OK".
Появится диалог для настройки параметров ресурса.
4. Укажите параметры добавляемого ресурса (см. таблицу ниже) и нажмите
кнопку "OK".
Для файла, каталога, переменной реестра или ключа реестра настраиваются
следующие параметры:

Параметр Пояснение

Тип Укажите тип добавляемого ресурса: файл, каталог, переменная


реестра, ключ реестра

Имя и путь Введите вручную имя и полный путь к добавляемому ресурсу


или нажмите кнопку "Обзор" и воспользуйтесь стандартной
процедурой ОС

Контролировать Отметка, установленная в этом поле, означает, что после


включения механизма контроля целостности данный ресурс
будет контролироваться.
Если по каким-либо причинам контроль данного ресурса
требуется отложить на неопределенное время, удалите отметку.
В этом случае описание ресурса сохранится в модели данных и
его можно будет поставить на контроль позднее

Выполняемый Параметр доступен, если тип добавляемого ресурса — файл.


Используется для обозначения исполняемых файлов, которые
формируют списки программ, разрешенных для запуска при
включенной замкнутой программной среде

Для исполняемого сценария (скрипта) настраиваются следующие па-


раметры:

Параметр Пояснение

Имя Введите имя ресурса, уникальное для списка ресурсов. В качестве


имени ресурса можно указать, например, имя файла, из которого
загружен сценарий (скрипт)

Описание Введите дополнительные сведения о ресурсе

Содержимое Введите текст сценария (скрипта) — последовательность


исполняемых команд и/или действий, обрабатываемых по
технологии Active Scripts.
Текст сценария можно ввести вручную или загрузить из файла с
помощью кнопки "Загрузить…". Для загрузки текста могут
использоваться файлы, содержащие сценарии с использованием
технологии Active Scripts (например, vbs-файлы)

Ресурс появится в списке основного окна программы. Далее с этим ресурсом


можно выполнять все необходимые операции (добавить его в группу, вклю-
чить в задачу и т. д.).

Для добавления вручную нескольких ресурсов:


1. Выберите категорию "Ресурсы" и выберите в меню команду "Ресурсы |
Создать ресурс(ы) | Несколько".
На экране появится диалог:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 146
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Диалог состоит из двух частей. Верхняя часть диалога (группа "Фор-


мирование новой операции") предназначена для указания варианта отбора
ресурсов и задания дополнительных условий. Дополнительные условия за-
даются в зависимости от выбранного варианта. Одному варианту можно за-
дать несколько условий для добавления ресурсов с использованием
фильтров. Чтобы выполнить операцию, необходимо выбрать вариант, задать
дополнительные условия и затем нажать кнопку "Добавить операцию".
Нижняя часть диалога (группа "Последовательность операций") пред-
назначена для отображения последовательности выполненных операций.
Параметры, используемые при выполнении операции, описаны в при-
веденной ниже таблице.

Параметр Пояснение

Вариант Предусмотрены следующие варианты:


отбора • Выбранные файлы (стандартная процедура выбора файлов,
ресурсов дополнительные условия недоступны).
• Файлы по каталогу (добавляются файлы, входящие в
указанный каталог, учитывается вложенность, можно
использовать фильтр).
• Каталоги с файлами (учитывается вложенность, можно
использовать фильтр).
• Каталоги по каталогу (учитывается вложенность).
• Переменные по ключу (выбираются переменные по ключу
реестра, учитывается вложенность).
• Ключи с переменными (выбираются ключи с переменными,
учитывается вложенность)

Учитывать Учитывается вложенность ресурсов для всех вариантов отбора,


вложенность кроме варианта "Выбранные файлы"

Все файлы Выбираются все ресурсы для вариантов "Файлы по каталогу" и


"Каталоги с файлами"

По фильтру Включение фильтра для вариантов "Файлы по каталогу" и


"Каталоги с файлами". Если в списке имеется несколько
фильтров, то для отбора файлов будет использоваться тот,
который выбран в списке

Учитывать Устанавливается признак "выполняемый" для файлов, которые


список имеют определенные расширения или имена, заданные
расширений параметрами "Расширения выполняемых" и "Имена исполняемых
выполняемых модулей процессов" в параметрах программы (см.стр.311).
файлов Файлы с этим признаком при отображении в окне программы
управления КЦ-ЗПС отмечаются специальным значком

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 147
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Настройка фильтров. При включении параметра "По фильтру" становится доступным список
фильтров. Каждому фильтру соответствует одна строка, в которой указаны расширения
файлов, добавляемых в модель данных. По умолчанию в списке содержится один фильтр, обес-
печивающий отбор файлов с расширениями *.exe; *.dll; *.cpl; *.drv; *.sys; *.ocx; *.vbs; *.scr; *.rll;
*.ime; *.bpl; *.ax; *.acm; *.com; *.ppl; *.cmd; *.bat. При необходимости его можно изменить или до-
бавить в список новые фильтры. Расширения файлов в строке разделяются точкой с запятой,
запятой или пробелом.
• Для изменения фильтра выберите строку, нажмите клавишу <F2> и отредактируйте список
расширений файлов.
• Для добавления нового фильтра нажмите кнопку "Новый" и в появившейся строке введите
список расширений файлов.
• Для удаления фильтра из списка выберите его и нажмите кнопку "Удалить".
• Для перемещения строки в списке выберите ее и нажмите кнопку со стрелкой.
2. Настройте параметры отбора ресурсов. Для этого выберите нужный вариант
в раскрывающемся списке: "Выбранные файлы", "Файлы по каталогу", "Ка-
талоги с файлами", "Каталоги по каталогу", "Переменные по ключу" или
"Ключи с переменными".
3. Если выбран вариант "Выбранные файлы", нажмите кнопку "Добавить опе-
рацию". Для остальных вариантов — перейдите к выполнению действия 5.
Появится стандартный диалог ОС Windows для выбора файлов.
4. Выберите нужные файлы.
В нижней части диалога появится список операций. Каждому выбранному
файлу соответствует своя операция.
Примечание. Если требуется удалить операции, выберите их в списке и нажмите кнопку "Уда-
лить операции".
Если другие ресурсы добавлять не требуется, перейдите к действию 9.
5. Если выбран вариант "Файлы по каталогу", "Каталоги с файлами" или "Ка-
талоги по каталогу", настройте дополнительные параметры (при ис-
пользовании фильтра выберите его в списке) и нажмите кнопку "Добавить
операцию". Для остальных вариантов — перейдите к выполнению действия
7.
Появится стандартный диалог ОС Windows для выбора каталога.
6. Выберите каталог и нажмите кнопку "OK".
Диалог выбора каталога закроется и в нижней части диалога "Создание ре-
сурсов" в список добавится описание выполненной операции.
Примечание. Если требуется удалить операции, выберите их в списке и нажмите кнопку "Уда-
лить операции".
Если другие ресурсы добавлять не требуется, перейдите к действию 9.
7. Если выбран вариант "Переменные по ключу" или "Ключи с переменными",
отметьте при необходимости поле "Учитывать вложенность" и нажмите кноп-
ку "Добавить операцию".
Появится стандартный диалог ОС Windows для просмотра реестра.
8. Выберите ключ реестра и нажмите кнопку "OK".
Диалог просмотра реестра закроется и в нижней части диалога "Создание ре-
сурсов" в список добавится описание выполненной операции.
9. Проверьте список выполненных операций и, если он содержит все ресурсы,
которые планировалось включить в модель данных, нажмите кнопку "OK".
Диалог "Создание ресурсов" закроется, а выбранные ресурсы будут до-
бавлены в модель данных.

Для импорта списка ресурсов из журнала безопасности ОС Windows:


1. Выберите категорию "Ресурсы" и затем выберите в меню команду "Ресурсы |
Импорт и добавление".
На экране появится диалог:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 148
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Выберите в списке поля "Способ" значение "Из журнала безопасности".


Станут доступны настройки фильтра, по которым из журнала безопасности
ОС Windows будут отбираться ресурсы. Настройки включают в себя отчетный
период (дата и время) и имя пользователя.
3. Задайте отчетный период и укажите пользователя, по результатам работы ко-
торого будут отбираться ресурсы. При этом можно указать "Все" (в данном
случае будут отбираться ресурсы, к которым обращались все пользователи)
или выбрать отдельного пользователя.
Для выбора пользователя выполните следующее:
• Нажмите кнопку "Найти".
Кнопка "Найти" исчезнет, начнется анализ журнала безопасности и, если
в журнале были зарегистрированы обращения пользователей к ресурсам,
эти пользователи будут внесены в раскрывающийся список.
• Выберите нужного пользователя из раскрывающегося списка.
4. Нажмите кнопку "OK".

Для импорта списка ресурсов из журнала Secret Net Studio:


1. Выберите категорию "Ресурсы" и затем выберите в меню команду "Ресурсы |
Импорт и добавление".
На экране появится диалог (см. предыдущую процедуру).
2. Выберите в списке поля "Способ" значение "Из журнала Secret Net Studio".
Станут доступными настройки фильтра, по которым из журнала Secret Net
Studio будут отбираться ресурсы. Настройки включают в себя отчетный пе-
риод (дата и время), имя пользователя и тип регистрируемого события.
Примечание. Из журнала Secret Net Studio импортируется информация о ресурсах, связанных с
событиями: запуск программы, запрет запуска программы, загрузка библиотеки и запрет за-
грузки библиотеки.
3. Настройте параметры фильтра и нажмите кнопку "OK".
Примечание. По умолчанию импортируется информация о ресурсах, связанных со всеми преду-
смотренными событиями. Чтобы не импортировать ресурсы, связанные с определенным со-
бытием, удалите соответствующую отметку. Для выполнения процедуры необходимо, чтобы
была установлена хотя бы одна отметка.

Для добавления ресурса в группу:


1. Выберите категорию "Группы ресурсов".
2. Выберите в дополнительном окне структуры группу, в которую пред-
полагается добавить новые ресурсы, вызовите контекстное меню и выберите
команду "Добавить ресурсы", а затем команду:
• "Существующие" — для выбора ресурсов из числа имеющихся в модели
данных, но не входящих в данную группу.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 149
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• "Новый одиночный" — для добавления одиночного ресурса (описание


процедуры добавления вручную одиночного ресурса см. выше).
• "Несколько новых" — для добавления нескольких ресурсов (описание
процедуры добавления вручную нескольких ресурсов см. выше).
• "Импортировать" — для импорта списка ресурсов из другого источника:
из файла (описание процедуры импорта объектов см. на стр.140), из жур-
нала безопасности или журнала Secret Net Studio (описание процедур им-
порта ресурсов из журналов см. выше).
Выбранные ресурсы будут добавлены в группу.

Добавление группы ресурсов


Новую группу ресурсов можно добавить в модель данных:
• вручную;
• по каталогу;
• по ключу реестра;
• по журналу;
• средствами импорта.
Примечание. Следует иметь в виду, что вручную, по каталогу и по ключу реестра можно добавить
группу ресурсов непосредственно в задачу. Добавленная таким способом группа ресурсов будет свя-
зана с вышестоящим объектом.
Источником при добавлении группы ресурсов по журналу в централизованном режиме является
файл, в который предварительно были экспортированы сведения из журнала. В локальном режиме
источником может быть журнал безопасности или журнал Secret Net Studio.

Для добавления группы ресурсов вручную:


1. Выберите категорию "Группы ресурсов".
2. Выберите в меню команду "Группы ресурсов | Создать группу | Вручную".
Появится диалог для настройки параметров группы ресурсов.
3. Заполните поля диалога и нажмите кнопку "OK". Тип группы ресурсов (в по-
ле "Тип") должен быть указан в соответствии с ее назначением.
Новая группа будет добавлена в список групп ресурсов.

Для добавления группы ресурсов по каталогу:


1. Выберите категорию "Группы ресурсов".
2. Выберите в меню команду "Группы ресурсов | Создать группу | По каталогу".
Появится стандартный диалог ОС Windows для выбора каталога.
3. Выберите каталог и нажмите кнопку "OK".
Новая группа будет добавлена в список групп ресурсов, а файлы каталога —
в список ресурсов данной группы.

Для добавления группы ресурсов по ключу реестра:


1. Выберите категорию "Группы ресурсов".
2. Выберите в меню команду "Группы ресурсов | Создать группу | По ключу
реестра".
Появится стандартный диалог ОС Windows для просмотра реестра.
3. Выберите в соответствующем разделе нужный ключ реестра и нажмите кноп-
ку "OK".
Ресурсы, соответствующие выбранному ключу реестра, будут добавлены в со-
ставе новой группы в модель данных.

Для добавления группы ресурсов по журналу:


1. Выберите категорию "Группы ресурсов".
2. Выберите в меню команду "Группы ресурсов | Создать группу | По журналу".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 150
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог для выбора типа ресурсов, которые будут опре-
делены по записям журнала — загружаемые модули приложений или ис-
полняемые скрипты.
3. Выберите нужный тип ресурсов для получения из журнала:
• "Загружаемые модули" — если группа должна содержать файлы, которые
загружались при работе приложений;
• "Исполняемые скрипты" — если группа должна содержать скрипты, о за-
грузке которых имеются сведения в журнале.
4. Нажмите кнопку "OK".
На экране появится диалог настройки.
5. В централизованном режиме нажмите кнопку "Выбрать" и выберите файл, в
который предварительно были экспортированы сведения из журнала (в фор-
мате snlog или dvt).
В локальном режиме выберите способ (журнал безопасности или журнал
Secret Net Studio).
В зависимости от режима и выбранного способа станут доступными на-
стройки фильтра журнала событий.
6. Настройте параметры фильтра и нажмите кнопку "OK".
Появится сообщение о добавлении в модель нового объекта.

Для добавления группы ресурсов средствами импорта:


1. Выберите категорию "Группы ресурсов".
2. Выберите команду "Импорт и добавление" в меню "Группы ресурсов" или в
контекстном меню, вызванном к папке "Группы ресурсов".
Появится диалог настройки параметров импорта.
3. Выполните действия для импорта объектов категории (описание процедуры
импорта см. на стр.140).

Добавление задач
Добавить новую задачу в модель данных можно одним из следующих способов:
• вручную;
• вручную со сценарием;
• с помощью генератора задач (см. стр.118);
• с помощью средств импорта (см. стр.140).

Для добавления задачи вручную:


1. Выберите категорию "Задачи" и выберите в меню команду "Задачи |
Создать задачу | Вручную".
Появится диалог для настройки параметров задачи.
2. Введите имя задачи, ее краткое описание и нажмите кнопку "OK".
В модели данных появится новая задача, не связанная с другими объектами.

Для добавления задачи со сценарием вручную:


1. Выберите категорию "Задачи" и выберите в меню команду "Задачи |
Создать задачу | Вручную".
Появится диалог для настройки параметров задачи.
2. Введите имя задачи и ее краткое описание.
3. Нажмите кнопку "Сценарий".
Появится диалог:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 151
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Сценарий для задачи — это последовательность настраиваемых команд, опре-


деляющих правила отбора ресурсов в задачу.
4. Для добавления команды нажмите кнопку в левой части диалога и введите
имя команды, отображающее ее смысловое содержание.
В правой части диалога станут доступными поля для настройки параметров
команды.
5. Выберите тип ресурсов и укажите путь.
Предусмотренные типы перечислены в следующей таблице.

Тип ресурсов Пояснение

Файлы по Отбираются файлы из каталога, указанного в поле "Путь". Для


каталогу отбора файлов можно использовать маску, заданную в поле
"Файлы/Переменные"

Каталоги с Отбираются каталоги и файлы по указанному пути. При отборе


файлами можно использовать маски для каталогов и для файлов,
заданные в полях группы "Маски"

Переменные Отбираются только переменные реестра по заданному ключу


по ключу реестра. Для задания базового ключа реестра указывается путь.
При отборе можно использовать маску, заданную в поле
"Файлы/Переменные"

Ключи с Отбираются переменные реестра по заданному ключу реестра и


переменными ключи. Для задания базового ключа реестра указывается путь.
При отборе можно использовать маски, заданные в полях
группы "Маски"

Установленные Отбираются ресурсы программы, выбранной в списке


программы установленных программ (Microsoft Installer). Для отбора
(MSI) каталогов и файлов можно использовать маски, заданные в
полях группы "Маски"

Компоненты Отбираются ресурсы из состава ПО клиента системы Secret Net


Secret Net Studio
Studio

Файлы из Отбираются файлы, полученные из переменных реестра по


переменных в заданному ключу реестра. Для задания базового ключа реестра
указанном указывается путь (например: HKEY_LOCAL_
ключе реестра MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run).
При отборе можно использовать маску, заданную в поле
"Файлы/Переменные"

Загружаемые Отбираются файлы драйверов и служб операционной системы


драйверы и
сервисы
Windows

В зависимости от выбранного типа некоторые поля для ввода параметров мо-


гут быть недоступны.
При выборе "Установленные программы MSI" поле "Путь" изменится на
"Имя", а поле "Рекурсия" — на "Игнорировать объекты реестра".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 152
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

6. Укажите действия для команды.


Параметр "Добавлять" используется для добавления отбираемых ресурсов в
общий список ресурсов задачи. Параметр "Удалять" — для удаления ресурсов
из общего списка, сформированного предыдущими командами.
7. Для применения команды ко всем вложенным ресурсам поставьте отметку в
поле "Рекурсия".
8. Если выбран тип "Файлы по каталогу" или "Каталоги с файлами", при необ-
ходимости используйте возможность добавления в список зависимых мо-
дулей (см. стр.157). Для добавления зависимых модулей установите отметку
в поле "Подготовить для ЗПС". В этом случае автоматически будут также вы-
браны все зависимые модули для файлов, указанных с помощью маски. Они
будут добавлены в модель и помечены как исполняемые. То есть результат бу-
дет таким же, как при выполнении процедуры поиска и добавления за-
висимых модулей, но не на данном компьютере, а на всех, где будет
выполнен создаваемый сценарий.
9. В зависимости от выбранного типа ресурсов введите маску отбора ресурсов в
поле "Каталоги/ключи" или "Файлы/переменные".
В поле можно ввести несколько масок, разделяя их символами "," (запятая),
";" (точка с запятой) или пробел. По умолчанию устанавливается маска вида
"*". Это означает, что будут отобраны все ресурсы, удовлетворяющие па-
раметрам команды. Если удалить маску "*" и оставить поле пустым, команда
выполнена не будет.
Примечание. Для типа ресурсов "Установленные программы (MSI)" маску можно задать не-
посредственно в поле "Имя". При этом можно использовать любой из следующих способов за-
дания маски: <фрагмент текста>*, *<фрагмент текста> или *<фрагмент текста>*.
10.Для добавления и настройки следующей команды повторите действия 4–9.
Для изменения последовательности выполнения команд используйте со-
ответствующие кнопки в левой части диалога.
11.Нажмите кнопку "OK". Затем нажмите кнопку "ОК" в диалоге свойств задачи.

В основном окне программы появится задача с пиктограммой .

Добавление заданий
Процедуры добавления задания подробно описаны на стр.120.

Добавление субъектов
В централизованном режиме в модель данных можно добавлять компьютеры и
группы, включающие в себя компьютеры. В локальном режиме добавляются
пользователи и группы пользователей. После добавления субъекты отмечены в
списке знаком (как не связанные с другими объектами).

Для добавления компьютеров (централизованный режим):


1. Выберите категорию "Субъекты управления" на панели категорий.
2. В меню "Субъекты управления" выберите команду "Добавить в список".
Появится диалог для выбора типа добавляемых субъектов.
3. Установите отметку в поле "Компьютер" и нажмите кнопку "OK".
Появится диалог со списком компьютеров домена безопасности с уста-
новленным клиентским ПО Secret Net Studio.
4. Выберите в списке нужные компьютеры и нажмите кнопку "OK".

Для добавления группы компьютеров (централизованный режим):


1. Выберите категорию "Субъекты управления" на панели категорий.
2. В меню "Субъекты управления" выберите команду "Добавить в список".
Появится диалог для выбора типа добавляемых субъектов.
3. Установите отметку в поле "Группа компьютеров" и нажмите кнопку "OK".
Появится диалог для настройки создаваемой группы.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 153
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Если в Active Directory имеется группа, которая содержит нужные компью-


теры для создания группы в модели данных, можно импортировать из AD све-
дения об этом объекте. Для этого нажмите кнопку "Импорт из AD" и выберите
нужную группу компьютеров в появившемся диалоге ОС Windows.
5. Введите имя и дополнительные сведения о создаваемой группе в со-
ответствующих полях.
6. Сформируйте список компьютеров группы. Для добавления и удаления эле-
ментов списка используйте кнопки справа.
7. Нажмите кнопку "OK".

Для добавления пользователей и групп пользователей (локальный


режим):
1. Выберите категорию "Субъекты управления" на панели категорий.
2. В меню "Субъекты управления" выберите команду "Добавить в список".
Появится диалог ОС Windows для выбора пользователей и групп.
3. Найдите и выберите нужные объекты и нажмите кнопку "OK".

Удаление объектов
При удалении объекта из модели данных необходимо учитывать его связи с дру-
гими вышестоящими или подчиненными объектами. Так, перед удалением ре-
сурса необходимо выяснить, в каких заданиях данный ресурс контролируется, и
проанализировать возможные последствия его удаления.
Внимание! После удаления ресурсов из задания следует выполнить перерасчет эталонов.

Предупреждение. В локальном режиме из модели данных нельзя удалить субъект "Компьютер" и за-
дания, задачи, группы ресурсов и ресурсы, добавленные в модель средствами централизованного
управления. Также нельзя разорвать связи между такими объектами.
В централизованном режиме нельзя удалить группу по умолчанию SecretNetICheckDefault или
SecretNetICheckDefault64 (в зависимости от разрядности ОС).

Для удаления объекта:


1. Найдите удаляемый объект, вызовите контекстное меню объекта и выберите
команду "Удалить".
Если в настройках программы отключено подтверждение удаления объектов,
объект будет удален из модели данных. При этом будут удалены все под-
чиненные объекты, не имеющие связей с другими вышестоящими объек-
тами, и на этом процедура удаления завершится.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 154
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Если в настройках программы включено подтверждение при удалении объек-


тов, появится диалог, отображающий связи удаляемого объекта с вы-
шестоящими и подчиненными объектами. При необходимости удалить из
модели данных также подчиненные объекты поставьте отметку в поле "Уда-
лять подчиненные". В этом случае будут удалены все подчиненные объекты,
не имеющие связей с другими вышестоящими объектами.
3. Нажмите кнопку "Да".
Объект будет удален из модели данных.

Для удаления всех объектов категории:


1. Выберите нужную категорию ("Субъекты управления", "Задания", "Задачи"
или "Группы ресурсов"), в окне структуры вызовите контекстное меню для
корневой папки и выберите команду "Удалить все".
Появится диалог, отображающий связи объектов.
2. Если требуется удалить все подчиненные объекты, поставьте отметку в поле
"Удалять подчиненные". Нажмите кнопку "Да".
Все объекты, входящие в выбранную категорию, будут удалены из модели
данных.

Связи между объектами


В зависимости от способа добавления новых объектов в модель соответствующие
связи могут устанавливаться автоматически. Например, при добавлении в груп-
пу нового ресурса в модели устанавливается связь ресурс—группа. Связь может
быть установлена также при импорте объекта.
В других случаях в модель добавляются объекты, не связанные с другими объек-
тами, например, при создании вручную новой задачи или задания. Поэтому по-
сле добавления недостающие связи должны быть установлены вручную
связыванием вышестоящего и подчиненного объекта.
Внимание! В локальном режиме в объекты, созданные централизованными средствами, нельзя до-
бавить: в задание — задачу, в задачу — группу ресурсов, а в группу — ресурс.

Для связывания объектов:


1. Выберите категорию объекта, вызовите контекстное меню нужного объекта
и выберите команду "Добавить <название объекта> | Существующие".
На экране появится диалог со списком объектов, которые еще не связаны с
данным объектом.
2. Выберите в списке нужные объекты и нажмите кнопку "ОК".
В результате будет установлена связь между выбранными объектами и вы-
шестоящим объектом.

Для удаления связи между объектами:


1. Выберите категорию объекта, у которого должна быть удалена связь с вы-
шестоящим объектом, найдите объект, вызовите для него контекстное меню
и выберите команду "Исключить из | <название объекта>".
Примечание. Следует иметь в виду, что объект можно исключить одновременно из всех объек-
тов вышестоящей категории.
Появится предупреждение об удалении связей с вышестоящими объектами и
предложение продолжить процедуру.
2. Нажмите кнопку "Да".

Новый расчет и замена эталонов


При внесении изменений в модель данных новый расчет эталонов контро-
лируемых ресурсов можно выполнить так же, как и при настройке модели дан-
ных (см. стр.127). Кроме того, предусмотрены следующие способы:
• расчет эталонов отдельного ресурса;

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 155
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• расчет эталонов нескольких произвольно выбранных ресурсов.


Расчет эталонов для ресурса выполняется по всем заданиям, в которые входит
данный ресурс. Так как один и тот же ресурс может входить в разные задания и в
каждом из заданий для него предусмотрен свой метод контроля, расчет эталонов
выполняется для каждого метода.
При перерасчете эталонов может возникнуть необходимость сохранения преж-
них ("старых") значений. Например, при контроле содержимого файлов, из-
меняемых при автоматическом обновлении ПО.
Примечание. Если для контроля содержимого используется алгоритм "встроенная ЭЦП", сохра-
нение предыдущих эталонов для данного алгоритма в большинстве случаев не требуется. Обычно
после обновления ПО сертификаты подписанных файлов остаются неизменными, благодаря чему
эталоны для этих файлов будут действительны как до обновления ПО, так и после.
Предыдущие ("старые") эталоны удаляются из локальной базы данных ав-
томатически при каждом успешном завершении задания КЦ. При необходимости
можно использовать команду немедленного удаления старых эталонов.

Для пересчета эталона отдельного ресурса:


1. Выберите в области списка объектов ресурс, вызовите контекстное меню и
выберите команду "Свойства".
Появится диалог "Свойства ресурса" (см. стр.142).
2. Выберите в списке эталон и нажмите кнопку "Пересчитать".
Эталон будет пересчитан, и в его строке обновится дата расчета.
3. Выполните пересчет для остальных эталонов списка и нажмите кнопку "OK".

Для расчета эталонов выбранных ресурсов:


1. Выберите категорию "Ресурсы" или разверните структуру модели таким об-
разом, чтобы в окне списка объектов отображались ресурсы.
2. Выделите в списке ресурс или несколько ресурсов, вызовите контекстное ме-
ню и выберите команду "Расчет эталонов".
На экране появится диалог "Расчет эталонов".
3. Выполните действия, описанные в процедуре расчета эталонов в локальном
режиме, начиная с шага 2 (см. стр.127).

Для удаления старых эталонов:


• Выберите в меню команду "Сервис | Эталоны | Удаление старых".
Старые эталоны будут удалены из модели данных.

Запрет использования локальных заданий


По умолчанию на компьютерах разрешается выполнение и локальных, и цен-
трализованных заданий. При необходимости можно отключить выполнение ло-
кальных заданий (созданных в ЛБД в локальном режиме работы программы),
чтобы на компьютерах выполнялись только централизованные задания.
Отключение локальных заданий можно выполнить в свойствах нужного субъ-
екта в централизованном режиме работы. Параметры могут быть заданы как для
отдельных компьютеров, так и для групп компьютеров. При этом приоритет име-
ют отключенные параметры. Например, если для группы отключен параметр "Ло-
кальные задания ЗПС", такие задания будут запрещены на компьютере, даже
если тот же параметр включен для самого компьютера.

Для отключения локальных заданий:


1. Выберите категорию "Субъекты управления" на панели категорий.
2. Выберите в дополнительном окне структуры или в области списка объектов
компьютер или группу (компьютеров), вызовите контекстное меню и вы-
берите команду "Свойства". В появившемся окне "Свойства субъекта управ-
ления" перейдите к диалогу "Режимы".
3. Удалите отметки в соответствующих полях:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 156
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• чтобы отключить задания контроля целостности — удалите отметку из по-


ля "Локальные задания КЦ";
• чтобы отключить задания замкнутой программной среды — удалите от-
метку из поля "Локальные задания ЗПС".
4. Нажмите кнопку "OK".

Поиск зависимых модулей


При работе пользователя с приложениями запуск исполняемых файлов может со-
провождаться запуском модулей (драйверов и библиотек), не входящих не-
посредственно в приложения. Такие модули называются зависимыми.
При построении модели данных с помощью автоматизированных средств (ма-
стера и механизма генерации задач) поиск зависимых модулей и добавление их
в модель данных выполняются по умолчанию. При построении модели вручную и
добавлении в нее новых ресурсов поиск зависимых модулей выполняется как
отдельная процедура (см. ниже).

Для поиска и добавления зависимых модулей:


1. Выберите в области списка объектов ресурс или несколько ресурсов, вы-
зовите контекстное меню и выберите команду "Зависимости".
Появится диалог, содержащий список найденных зависимых модулей.

2. Чтобы зависимые модули не отмечались в модели данных как выполняемые,


удалите отметку из поля "Помечать как выполняемые (для ЗПС)".
3. Нажмите кнопку "Добавить".
Модули будут добавлены в модель данных, затем появится сообщение об успеш-
ном завершении процедуры.

Замена переменных окружения


Для корректной работы модели данных, перенесенной с одного компьютера на
другой, а также при экспорте отдельных ресурсов, задач и заданий может по-
требоваться заменить абсолютные пути к ресурсам на переменные окружения.
Данная процедура выполняется на том компьютере, с которого будет осу-
ществляться перенос модели или экспорт ее отдельных элементов.
Замена переменных окружения на абсолютные пути — обратная операция, вы-
полняемая в тех случаях, когда по каким-либо причинам необходимо восста-
новить абсолютные пути.

Для замены переменных окружения:


1. Выберите ресурс в модели данных и в контекстном меню выберите команду
"Переменные окружения".
Появится диалог, содержащий список имеющихся на компьютере пере-
менных окружения.
2. Укажите направление замены:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 157
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• Для замены абсолютных путей на переменные окружения оставьте уста-


новленную по умолчанию отметку в переключателе.
• Для замены переменных окружения на абсолютные пути поставьте от-
метку в поле "Имена переменных окружения на значение путей в файлах
и папках".
3. Выберите в списке те переменные, для которых будет выполнено действие.
4. Нажмите кнопку "OK".

Настройка задания для ПАК "Соболь"


Задание для ПАК "Соболь" представляет собой перечень файлов жесткого диска
и объектов системного реестра, целостность которых должна контролироваться
средствами ПАК "Соболь" до загрузки ОС.
Внимание!
• Дополнительно комплекс "Соболь" может обеспечивать контроль целостности физических сек-
торов жесткого диска, PCI-устройств и структур SMBIOS. Задание на контроль целостности ука-
занных объектов формируется с помощью вспомогательного ПО комплекса "Соболь" (см.
документацию на изделие).
• Задание на контроль целостности файлов и объектов реестра формируется средствами про-
граммы "Контроль программ и данных" из состава ПО системы Secret Net Studio.
• При совместном функционировании Secret Net Studio и комплекса "Соболь" в отношении объек-
тов КЦ комплекса "Соболь" для локальных администраторов ОС устанавливается мягкий режим
контроля целостности, а для всех остальных пользователей компьютера – жесткий. В мягком ре-
жиме при ошибке механизма контроля целостности вход в систему разрешается. В жестком ре-
жиме в аналогичной ситуации компьютер блокируется для входа всех пользователей, кроме
администратора. В обоих режимах в журнале фиксируется событие об ошибке при контроле це-
лостности.
После формирования модели данных с помощью мастера в ней появляется за-
дание на контроль целостности ПАК "Соболь" (при включенном режиме ин-
теграции).

Для настройки задания:


1. В главном окне программы "Контроль программ и данных" выберите ка-
тегорию "Задания".
2. Добавьте в задание "Задание для ПАК "Соболь" все задачи контроля файлов
средствами комплекса "Соболь".
Примечание. Для добавления задач используйте описанные выше процедуры модификации
модели данных.
3. При централизованном управлении установите связь этого задания со всеми
компьютерами или группами, к которым это задание относится.
4. Для сохранения модели данных в базе данных Secret Net Studio выберите ко-
манду "Сохранить" в меню "Файл".
5. В меню "Сервис" выберите команду "Эталоны | Расчет".
После расчета эталонов на экране появится сообщение: "Завершение про-
цедуры расчета эталонов будет произведено ПАК "Соболь" при пе-
резагрузке".
6. Нажмите кнопку "ОК".
Внимание! Если до начала выполнения данной процедуры в ПАК "Соболь" хранились собственные
шаблоны контроля целостности файлов жесткого диска и объектов системного реестра, они будут за-
менены новыми, сформированными в соответствии с настройкой задания в программе "Контроль
программ и данных".
При удалении всех задач из задания для ПАК "Соболь" или отключении режима интеграции соб-
ственные шаблоны ПАК "Соболь" будут восстановлены.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 158
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 11
Полномочное управление доступом
Общие сведения о полномочном разграничении доступа
Механизм полномочного управления доступом обеспечивает разграничение до-
ступа пользователей к конфиденциальным ресурсам. Ресурс считается кон-
фиденциальным, если ему назначена категория конфиденциальности, отличная
от категории для общедоступной информации (по умолчанию — "не-
конфиденциально"). Категорию можно назначить для следующих ресурсов:
• локальные физические диски (кроме диска с системным логическим раз-
делом) и любые устройства, включаемые в группы устройств USB, PCMCIA,
IEEE1394 или Secure Digital;
• каталоги и файлы на локальных физических дисках.
Пояснение. Каталогам и файлам, находящимся на устройствах из групп USB, PCMCIA,
IEEE1394, Secure Digital (сменные носители), категория конфиденциальности непосредственно
не назначается. Для них действует категория конфиденциальности, назначенная устройству.
Для сетевых интерфейсов можно указать уровни конфиденциальности сессий, в
которых разрешается функционирование этих интерфейсов (используется в ре-
жиме контроля потоков).
Для принтеров можно указать категории конфиденциальности документов, раз-
решенных для печати.
Доступ пользователя к конфиденциальной информации осуществляется в со-
ответствии с его уровнем допуска.

Категории конфиденциальности ресурсов


Категория конфиденциальности является атрибутом ресурса. По умолчанию в ме-
ханизме полномочного управления доступом используются следующие ка-
тегории конфиденциальности:
• "неконфиденциально";
• "конфиденциально";
• "строго конфиденциально".
При необходимости можно увеличить количество используемых категорий и за-
дать для них названия в соответствии со стандартами, принятыми в вашей ор-
ганизации. Максимально возможное количество категорий — 16.
После установки клиентского ПО системы Secret Net Studio всем каталогам и
файлам на локальных дисках компьютера назначена категория "не-
конфиденциально" (если ресурсы не имеют ранее присвоенных категорий кон-
фиденциальности). Повышение категорий конфиденциальности нужных
файлов осуществляется пользователями в пределах своих уровней допуска. При
этом понижать категории конфиденциальности ресурсов, а также повышать ка-
тегории каталогов разрешено только пользователям, которым предоставлена
привилегия на управление категориями конфиденциальности.
Для устройств, которым можно назначить категорию конфиденциальности или
выбрать допустимые уровни конфиденциальности сессий, по умолчанию вклю-
чен режим доступа "без учета категории конфиденциальности" или "адаптер до-
ступен всегда". Для принтеров по умолчанию включен режим разрешения
печати документов любой категории конфиденциальности. Эти режимы раз-
решают использование устройств и принтеров независимо от уровня допуска
пользователя. Назначение устройствам и принтерам категорий или уровней кон-
фиденциальности выполняет администратор.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 159
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Наследование категорий конфиденциальности


В механизме полномочного управления доступом используется принцип на-
следования категорий конфиденциальности. Методы наследования различаются
в зависимости от типов ресурсов.
Устройства наследуют категорию конфиденциальности от классов, к которым
они относятся. При этом для класса разрешено указывать только категорию для
общедоступной информации (по умолчанию — "неконфиденциально") или вклю-
чить режим доступа "без учета категории конфиденциальности". За счет этого
исключается возможность копирования конфиденциальной информации на не-
разрешенное подключенное устройство (при работе механизма в режиме контро-
ля потоков и отсутствии у пользователя привилегии на вывод
конфиденциальной информации).
В соответствии с правилами наследования при управлении устройствами (см.
стр.82 ) явно заданные параметры имеют приоритет перед наследуемыми па-
раметрами старших элементов иерархии. Поэтому если для устройства явно на-
значена категория конфиденциальности, она действует независимо от того,
какая категория указана для класса.
Назначение категорий конфиденциальности для устройств и классов вы-
полняется администратором при работе со списком устройств групповой по-
литики.
Категория конфиденциальности локального физического диска имеет более вы-
сокий приоритет, чем категории файлов и каталогов, расположенных на этом
устройстве. Если категория файла (каталога) ниже категории кон-
фиденциальности устройства, система считает категорию файла (каталога) рав-
ной категории устройства. Если же категория файла (каталога) превышает
категорию конфиденциальности устройства, такое состояние считается не-
корректным, и доступ к файлу (каталогу) запрещается.
На локальных физических дисках для объектов файловой системы из каталогов с
категорией, отличной от категории для общедоступной информации (по умол-
чанию — "неконфиденциально"), действует принцип наследования. Насле-
дование категории конфиденциальности объектами внутри каталога происходит
в соответствии с признаками наследования, установленными в атрибутах этого
каталога.
На локальных физических дисках назначение новым подкаталогам и файлам ка-
тегории конфиденциальности каталога может выполняться автоматически пу-
тем наследования категории родительского каталога. Автоматическое
назначение осуществляется, если для каталога включены режимы "Ав-
томатически присваивать новым каталогам", "Автоматически присваивать но-
вым файлам". При этом возможность изменения признаков доступна
пользователю с привилегией на управление категориями конфиденциальности.
На всех подключенных к компьютеру устройствах из групп устройств USB,
PCMCIA, IEEE1394, SD (сменные носители) самим файлам и каталогам категория
конфиденциальности не назначается. Для всех этих файлов и каталогов всегда
действует категория, назначенная устройству.

Уровни допуска и привилегии пользователей


Уровни допуска
Доступ пользователя к конфиденциальной информации осуществляется, если
пользователю назначен соответствующий уровень допуска. Набор уровней до-
пуска, применяемых в системе, совпадает с набором категорий кон-
фиденциальности ресурсов (см. выше).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 160
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пользователю разрешается доступ, если уровень допуска пользователя не ниже


категории конфиденциальности ресурса. Например, пользователю с уровнем до-
пуска "конфиденциально" разрешается выполнять чтение файлов с ка-
тегориями "конфиденциально" и "неконфиденциально", но запрещено
открывать файлы с категорией "строго конфиденциально". Наивысший уровень
допуска предоставляет возможность открывать файлы с любой категорией кон-
фиденциальности.
По умолчанию всем пользователям назначен уровень допуска "не-
конфиденциально". Описание процедуры назначения уровня допуска см. на
стр.164.

Привилегии пользователей
В механизме полномочного управления доступом используются привилегии,
перечисленные в таблице ниже.

Привилегия Описание

Управление Пользователь может:


категориями • изменять категории конфиденциальности каталогов и
конфиденциальности файлов в рамках своего уровня допуска;
• управлять режимом наследования категорий
конфиденциальности каталогов (см. стр.165)

Печать Используется для разрешения пользователю выводить на


конфиденциальных принтер конфиденциальные документы. Привилегия
документов применяется при включенном механизме контроля печати

Вывод Пользователю разрешается выводить конфиденциальную


конфиденциальной информацию на внешние носители при включенном режиме
информации контроля потоков. Внешними носителями в системе Secret Net
Studio считаются сменные диски, для которых включен
режим доступа "без учета категории конфиденциальности"

Привилегии предоставляются администратором безопасности пользователям,


уполномоченным управлять конфиденциальностью ресурсов, распечатывать и
копировать конфиденциальную информацию (см. стр.164). По умолчанию поль-
зователям привилегии не предоставлены.

Режим контроля потоков механизма полномочного управления


доступом
Режим контроля потоков конфиденциальной информации обеспечивает строгое
соблюдение принципов полномочного разграничения доступа и предотвращает
несанкционированное копирование или перемещение конфиденциальной ин-
формации. По умолчанию режим отключен. Для корректной работы системы
перед включением режима необходимо выполнить дополнительную настройку.
Основные действия для настройки выполняются локально с помощью спе-
циальной программы из состава клиентского ПО Secret Net Studio.

Уровень конфиденциальности сессии


При включенном режиме контроля потоков возможность использования
устройств и доступа к конфиденциальным файлам определяется уровнем кон-
фиденциальности сессии, который устанавливается при входе пользователя в си-
стему. Уровень сессии не может быть выше уровня допуска пользователя. Сессия
заканчивается вместе с сеансом работы пользователя на компьютере. Уровень
сессии нельзя изменить до ее окончания.
При выполнении операций с ресурсами категории конфиденциальности ре-
сурсов сравниваются с уровнем сессии. Доступ разрешается, если категория кон-
фиденциальности ресурса ниже или совпадает с уровнем сессии. Запрещается
доступ к ресурсам с более высокой категорией. Для всех создаваемых, ско-
пированных или измененных документов присваивается категория кон-
фиденциальности, равная уровню сессии.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 161
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Например, пользователь при входе в систему может выбрать уровень кон-


фиденциальности сессии "конфиденциально" и тем самым запретить доступ к
строго конфиденциальным ресурсам, даже если у него есть нужный уровень до-
пуска. Однако следует иметь в виду, что неконфиденциальные документы, с ко-
торыми выполняются операции копирования и сохранения в
конфиденциальной сессии, после выполнения операции станут кон-
фиденциальными.
Из- за особенностей работы в конфиденциальных сессиях все действия, свя-
занные с изменением конфигурации системы, необходимо выполнять в не-
конфиденциальной сессии или при отключенном режиме контроля потоков. В
частности, конфиденциальную сессию нельзя использовать для настройки про-
граммного обеспечения, изменения режимов, а также для выполнения пер-
вичного входа пользователя на компьютер (когда формируется профиль учетной
записи). Уровень конфиденциальности сессии, отличный от не-
конфиденциального, нужно выбирать только при работе с конфиденциальными
данными.
Примечание. При использовании учетной записи Microsoft в ОС Windows 10 версии 2004 и вклю-
ченном контроле потоков выбор уровня конфиденциальности сессии доступен только на компью-
терах, включенных в домен.

Назначение сессии уровня конфиденциальности


В зависимости от заданных параметров присвоение сессии определенного уров-
ня конфиденциальности может выполняться по выбору пользователя или ав-
томатически системой. Автоматическое назначение уровня выполняется в
следующих случаях:
• При включенном параметре "строгий контроль терминальных подключений".
Параметр определяет условие для уровня конфиденциальности тер-
минальной сессии при терминальном входе — этот уровень должен быть ра-
вен уровню конфиденциальности локальной сессии на терминальном
клиенте (соответственно, режим контроля потоков в этом случае также дол-
жен быть включен на клиенте).
• При включенном параметре "автоматический выбор максимального уровня
сессии". Если параметр включен, уровень конфиденциальности сессии при-
нудительно устанавливается равным уровню допуска пользователя.

Использование устройств и сетевых интерфейсов


В режиме контроля потоков запрещается использование устройств, которым на-
значена категория конфиденциальности, отличающаяся от уровня сессии. Если
на момент входа пользователя к компьютеру подключены устройства с раз-
личными категориями конфиденциальности, вход запрещается по причине кон-
фликта подключенных устройств. Также запрещается вход в систему, если
категория конфиденциальности подключенных устройств выше или ниже уров-
ня допуска пользователя.
Режим контроля потоков позволяет установить ограничения на использование
сетевых интерфейсов. Для каждого сетевого интерфейса можно указать уровни
конфиденциальности сессий, в которых этот интерфейс будет доступен поль-
зователю. Если открыта сессия с уровнем конфиденциальности, который не вхо-
дит в список разрешенных уровней для сетевого интерфейса, его
функционирование блокируется системой защиты.

Настройка полномочного разграничения доступа


Общий порядок настройки
Для использования на компьютерах механизма полномочного управления до-
ступом выполните настройку в следующем порядке:
1. Задайте количество и названия категорий конфиденциальности (см. ниже).
2. Назначьте пользователям уровни допуска и привилегии (см. стр.164).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 162
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Присвойте ресурсам категории конфиденциальности (см. стр.165).


4. Настройте перечень регистрируемых событий (см. стр.166).
5. Для добавления маркеров в распечатываемые документы настройте и вклю-
чите режим маркировки (см. стр.106).
6. Для ограничения вывода конфиденциальных документов на печать на-
стройте использование принтеров (см. стр.166).
7. При необходимости включите режим скрытия конфиденциальных файлов
(см. стр.167).
8. Для использования режима контроля потоков настройте и включите режим
(см. стр.167).
В документе с комментариями к выпущенной версии (Release Notes) приведены
последние актуальные рекомендации разработчиков по настройке механизма
для работы с приложениями.
Перед началом использования механизма разъясните пользователям правила ра-
боты с конфиденциальными ресурсами.

Настройка категорий конфиденциальности


Внимание! Во избежание конфликтов в названиях категорий конфиденциальности для компью-
теров с клиентом в сетевом режиме функционирования количество и названия категорий должны
быть заданы в одной общей групповой политике, применяемой на компьютерах. В Центре управ-
ления рекомендуется настроить одну из следующих групповых политик (перечислены в порядке воз-
растания приоритета применения параметров):
• политика домена — для всех компьютеров, входящих в домен;
• политика организационного подразделения — для всех компьютеров, входящих в это ор-
ганизационное подразделение;
• политика, заданная для сервера безопасности, — применяется на всех компьютерах, под-
чиненных этому серверу безопасности.
Например, все компьютеры, на которых будет обрабатываться кон-
фиденциальная информация, можно включить в отдельное организационное
подразделение и настроить категории в политике для этого подразделения.
Ниже приводится описание процедуры централизованной настройки при работе
с Центром управления. Локальная настройка выполняется аналогично с ис-
пользованием Локального центра управления.

Для настройки количества и названий категорий кон-


фиденциальности:
1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Полномочное управ-
ление доступом".
Пример содержимого группы параметров представлен на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 163
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Для параметра "Названия уровней конфиденциальности" сформируйте спи-


сок категорий конфиденциальности. Для добавления, удаления или пере-
мещения элементов используйте соответствующие кнопки под списком.
Чтобы переименовать категорию, наведите на нее указатель и дважды на-
жмите левую кнопку мыши. При необходимости восстановить исходный на-
бор категорий нажмите кнопку "По умолчанию".
Примечание. Список упорядочен по степени важности категорий с точки зрения кон-
фиденциальности информации. Наименьший уровень (приоритет) имеет первый элемент
списка, наибольший уровень — у последнего элемента. Новые категории помещаются в конец
списка, после чего их можно переместить на нужную позицию. Возможность удаления доступна
для всех категорий, кроме первых трех элементов списка.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Назначение уровней допуска и привилегий пользователям


Уровень допуска и привилегии назначаются администратором безопасности каж-
дому пользователю индивидуально.
Привилегию можно предоставить только тем пользователям, которым назначен
уровень допуска.

Для назначения уровня допуска и привилегий:


1. Запустите программу управления пользователями (см. стр.301).
2. Вызовите окно настройки свойств пользователя и перейдите к диалогу "Па-
раметры безопасности".
3. В панели выбора групп параметров выберите группу "Доступ".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 164
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Установите уровень допуска пользователя в одноименном поле.


Для уровня допуска, отличного от категории для общедоступной ин-
формации (по умолчанию — "Неконфиденциально"), становится доступным
назначение привилегий.
5. Для предоставления или отмены привилегий пользователя установите или
удалите отметки в соответствующих полях.
6. Нажмите кнопку "OK".
Примечание. Параметры вступят в силу при следующем входе пользователя в систему.

Присвоение категорий конфиденциальности ресурсам


Категорию конфиденциальности можно назначить для следующих ресурсов:
• устройства, для которых поддерживается разграничение доступа с ис-
пользованием механизма полномочного управления доступом;
• каталоги и файлы на локальных физических дисках.

Присвоение категорий конфиденциальности устройствам


К устройствам, которым можно назначить категорию конфиденциальности, от-
носятся локальные физические диски (кроме диска с системным логическим раз-
делом) и любые устройства, входящие в группы устройств USB, PCMCIA,
IEEE1394 или SD.
Категории конфиденциальности можно присвоить:
• индивидуально каждому устройству;
• группе, классу или модели в списке устройств для наследования категории
новыми устройствами (только категорию для общедоступной информации —
"неконфиденциально").

Для присвоения категорий конфиденциальности объектам в списке


устройств:
1. Загрузите список устройств (см. стр.86).
2. Выберите строку с нужным элементом списка (группа, класс, модель или
устройство).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 165
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Укажите нужные параметры в ячейке колонки "Параметры доступа". Для это-


го нажмите кнопку в правой части ячейки. Если для класса или модели нужно
явно задать параметры, удалите отметку из поля "Для новых устройств ис-
пользовать настройки категории с родительского объекта". Для назначения
категории конфиденциальности выберите нужную категорию (полный спи-
сок категорий представлен только для конкретного устройства). Если устрой-
ство должно функционировать независимо от уровня допуска пользователя,
отметьте поле "Без учета категории". Нажмите кнопку "Применить".
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Присвоение категорий конфиденциальности каталогам и


файлам
Присвоение ресурсам категорий конфиденциальности выполняется упол-
номоченными пользователями, имеющими привилегию "Управление ка-
тегориями конфиденциальности".
Описание процедур изменения категорий конфиденциальности каталогов и
файлов см. в документе [3].
Внимание! При присвоении ресурсам категорий конфиденциальности учитывайте следующие об-
щие рекомендации:
• Не присваивайте категорию, отличную от категории для общедоступной информации (по умол-
чанию "неконфиденциально"), системным каталогам, каталогам, в которых размещается при-
кладное ПО, а также каталогу "Мои документы" и всем подобным ему.
• Во избежание непроизвольного повышения категорий конфиденциальности файлов храните
файлы в каталогах с категорией конфиденциальности, равной категории конфиденциальности
файлов. При этом учитывайте категорию конфиденциальности устройства, на котором рас-
полагаются эти объекты, так как категория устройства имеет более высокий приоритет.

Настройка регистрации событий


Для отслеживания произошедших событий, связанных с работой механизма пол-
номочного управления доступом, необходимо выполнить настройку регистрации
событий. Настройка выполняется в Центре управления. События, для которых
можно включить или отключить регистрацию, представлены на вкладке
"Настройки" панели свойств объектов в разделе "Регистрация событий", группа
"Полномочное управление доступом". Переход к параметрам регистрации можно
выполнить из соответствующей группы параметров в разделе "Политики" (см.
стр.163 ) — для этого используйте ссылку "Аудит" в правой части заголовка груп-
пы.

Настройка использования принтеров для печати документов


При необходимости можно ограничить использование принтеров для печати до-
кументов, которым присвоены определенные категории конфиденциальности.
По умолчанию на всех принтерах разрешается печать документов с любой ка-
тегорией конфиденциальности.
Категории конфиденциальности могут быть заданы для конкретных принтеров
или для элемента "Настройки по умолчанию" в списке принтеров.
Также для принтеров предусмотрена возможность настройки прав поль-
зователей для печати документов (см. стр.102).

Для настройки использования принтеров:


1. Загрузите список принтеров (см. стр.99).
2. Выберите строку с нужным элементом списка.
3. Укажите нужные параметры в ячейке колонки "Категории кон-
фиденциальности". Для этого нажмите кнопку в правой части ячейки. От-
метьте нужные уровни конфиденциальности.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 166
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Настройка режима скрытия конфиденциальных файлов


Этот режим обеспечивает скрытие от пользователя в различных файловых ме-
неджерах имен конфиденциальных файлов, доступ к которым ему запрещен.
После включения данного режима:
• при отключенном контроле потоков пользователь не будет видеть файлы, ка-
тегория конфиденциальности которых выше его уровня допуска;
• при включенном контроле потоков пользователь, независимо от его уровня
допуска, не увидит файлы, категория конфиденциальности которых выше
уровня конфиденциальности текущей сессии.
При этом имена каталогов любой категории конфиденциальности отображаются
всегда.
Ниже приведена процедура настройки при работе с Центром управления. Ло-
кальная настройка выполняется аналогично с использованием Локального цен-
тра управления.

Для включения или отключения режима:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Полномочное управ-
ление доступом".
3. Для параметра "Режим скрытия" выберите вариант "Скрывать недоступные
конфиденциальные файлы" либо вариант "Отображать недоступные кон-
фиденциальные файлы".
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".
В некоторых случаях может потребоваться вывести из-под действия механизма
скрытия некоторые файлы и группы файлов. Это можно сделать, добавив такие
ресурсы в список исключений в программе настройки подсистемы полномочного
управления доступом (см. стр.325).

Дополнительная настройка для работы в режиме контроля


потоков
Рекомендуемый порядок настройки
Для корректного функционирования системы при использовании механизма пол-
номочного управления доступом в режиме контроля потоков рекомендуется вы-
полнить настройку в следующем порядке:
1. Учетной записи администратора безопасности предоставьте возможность
управления механизмом полномочного управления доступом. Для этого:
• назначьте учетной записи наивысший уровень допуска к кон-
фиденциальной информации и предоставьте привилегию "Управление
категориями конфиденциальности" (см. стр.164);
• включите администратора безопасности в локальные группы адми-
нистраторов компьютеров.
2. На каждом компьютере выполните следующие действия:
• создайте профили всех пользователей, которые будут работать на
компьютере. Профиль пользователя автоматически формируется опе-
рационной системой при первом входе в систему (если ранее поль-
зователь не выполнял вход на данном компьютере);
• выполните запуск приложений, которые будут использоваться, и на-
стройте параметры работы приложений;

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 167
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• запустите программу настройки для режима контроля потоков (см.


стр.168 ), включите режим автоматической настройки для нужных при-
ложений и выполните автоматическую настройку.
3. Укажите уровни конфиденциальности для сетевых интерфейсов (см.
стр.169).
4. Включите режим контроля потоков (см. стр.169).
5. Проверьте на компьютерах корректность функционирования приложений в
конфиденциальных сессиях. При возникновении ошибок выполните дей-
ствия для настройки совместного функционирования с прикладным ПО (см.
стр.170).

Программа настройки для режима контроля потоков


Чтобы обеспечить функционирование механизма полномочного управления до-
ступом при включенном режиме контроля потоков, требуется выполнить до-
полнительную настройку локально на компьютере. Для этого используется
программа настройки подсистемы полномочного управления доступом для ре-
жима контроля потоков (далее — программа настройки для режима контроля по-
токов, программа настройки). Настройка выполняется перед включением
режима контроля потоков, а также в процессе эксплуатации системы при до-
бавлении новых пользователей, программ, принтеров, для оптимизации функ-
ционирования механизма.

Для запуска программы:


1. В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Программа настройки подсистемы полномочного управления доступом".
Если на компьютере включена функция "Контроль административных при-
вилегий", на экране появится диалоговое окно ввода PIN администратора.
2. В поле "PIN администратора" введите PIN администратора и нажмите кнопку
"ОК".
Примечание. Программа будет запущена в режиме просмотра настроек в следующих случаях:
• если текущий пользователь не входит в локальную группу администраторов;
• если механизм полномочного управления доступом отключен.
Пример содержимого окна программы представлен на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 168
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Программа может функционировать в обычном режиме, который предоставляет


все возможности для редактирования и настройки, или в режиме просмотра те-
кущего состояния параметров (только чтение). Запуск программы в обычном ре-
жиме осуществляется при следующих условиях:
• пользователю назначен наивысший уровень допуска к конфиденциальной
информации;
• пользователю предоставлена привилегия "Управление категориями кон-
фиденциальности";
• режим контроля потоков отключен.
При невыполнении хотя бы одного из перечисленных условий запуск про-
граммы возможен только в режиме просмотра текущего состояния параметров.
В программе реализованы средства как для автоматической настройки, так и для
конфигурирования вручную. При автоматической настройке выполняется ба-
зовый набор действий, после которых обеспечивается функционирование ме-
ханизма и совместимость со стандартным и наиболее распространенным
программным обеспечением. Средства запуска автоматической настройки пред-
ставлены в окне программы по умолчанию. Настройка вручную предусмотрена
для выполнения специфических действий — например, чтобы обеспечить сов-
местную работу с ПО, которое не входит в список для автоматической настройки.
Подробные сведения о работе с программой приведены в приложении на
стр.318.

Выбор уровней конфиденциальности для сетевых интерфейсов


При настройке параметров сетевого интерфейса можно указать уровни кон-
фиденциальности сессий, в которых этот интерфейс будет доступен поль-
зователям в режиме контроля потоков.

Для настройки использования интерфейсов при контроле потоков:


1. Загрузите список устройств (см. стр.86).
2. В группе "Сеть" выберите строку с нужным элементом списка (группа, класс
или сетевой интерфейс).
3. Укажите нужные параметры в ячейке колонки "Параметры доступа". Для это-
го нажмите кнопку в правой части ячейки. Если для класса или модели нужно
явно задать параметры, удалите отметку из поля "Для новых устройств ис-
пользовать настройки категории с родительского объекта". Отметьте нужные
уровни конфиденциальности. Чтобы устройство функционировало не-
зависимо от уровня конфиденциальности сессии, удалите отметки для всех
уровней. Нажмите кнопку "Применить".
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Включение и отключение режима контроля потоков


Ниже приводятся описания процедур централизованной настройки при работе с
Центром управления. Локальная настройка выполняется аналогично с ис-
пользованием Локального центра управления.

Для включения режима контроля потоков:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Полномочное управ-
ление доступом".
3. Для параметра "Режим работы" установите отметку в поле "Контроль потоков
включен" и при необходимости настройте параметры автоматического на-
значения уровней конфиденциальности для сессий пользователей:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 169
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• чтобы ограничить выбор уровней конфиденциальности для тер-


минальных подключений — установите отметку в поле "Строгий
контроль терминальных подключений". В этом случае уровень кон-
фиденциальности терминальной сессии будет устанавливаться равным
уровню конфиденциальности локальной сессии на терминальном кли-
енте (соответственно, режим контроля потоков также должен быть вклю-
чен на клиенте);
• чтобы включить принудительное назначение максимально возможных
уровней конфиденциальности для сессий пользователей — установите от-
метку в поле "Автоматический выбор максимального уровня сессии". В
этом случае сессии будет назначаться уровень конфиденциальности, рав-
ный уровню допуска пользователя, который выполняет вход в систему.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Для отключения режима контроля потоков:


1. Выполните вход в систему в неконфиденциальной сессии.
2. Выполните действия 1, 2 вышеописанной процедуры.
3. Для параметра "Режим работы" установите отметку в поле "Контроль потоков
отключен".
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Порядок настройки совместного функционирования с


прикладным ПО
При работе механизма полномочного управления доступом в режиме контроля по-
токов могут происходить сбои запуска или функционирования некоторых при-
ложений прикладного программного обеспечения. Если сбои проявляются
только при работе с приложением в конфиденциальных сессиях (с уровнем вы-
ше чем "неконфиденциально"), это может происходить по причине запрета об-
ращения к файлам приложения со стороны механизма.
Чтобы обеспечить корректную работу приложений, для режима контроля по-
токов предусмотрена функция перенаправления вывода служебных файлов. Для
применения функции создаются копии отдельных служебных каталогов при-
ложений с различными категориями конфиденциальности. В зависимости от
уровня конфиденциальности сессии файловые операции прикладного ПО ав-
томатически перенаправляются в каталог-копию с соответствующей категорией
конфиденциальности. Таким образом, для приложения реализуется возможность
работы со служебными каталогами и при этом данные сохраняются с нужной ка-
тегорией конфиденциальности.
Если после включения режима контроля потоков приложение перестает кор-
ректно функционировать, выполните следующие действия для диагностики и на-
стройки совместного функционирования:
1. Проверьте наличие готового шаблона настройки для работы данного при-
ложения. Для этого запустите программу настройки (см. стр.168) и перейди-
те к разделу "Вручную | Программы". Если приложение присутствует в
списке, включите для него режим автоматической настройки и затем вы-
полните автоматическую настройку с текущими значениями параметров. При
отсутствии приложения перейдите к следующим действиям для диагностики
и настройки.
Примечание. Список приложений в программе настройки предназначен для применения го-
товых шаблонов настройки совместной работы. По умолчанию режим автоматической на-
стройки отключен для большинства элементов списка (например, для ПО AutoCAD, Photoshop и
др.). Поэтому для применения шаблона данный режим необходимо включить. Подробные све-
дения о работе с программой приведены в приложении на стр.318.
2. Выполните вход в систему с отключенным режимом контроля потоков или в
неконфиденциальной сессии. Запустите Локальный центр управления и вы-
полните очистку локального журнала Secret Net Studio.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 170
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Завершите сеанс, включите режим контроля потоков и выполните вход в кон-


фиденциальной сессии.
4. Запустите приложение. Если запуск выполняется успешно, воспроизведите
действия, которые приводят к ошибкам в работе ПО.
5. Завершите сеанс, выполните вход в неконфиденциальной сессии и от-
ключите режим контроля потоков.
6. Запустите Локальный центр управления и загрузите записи журнала Secret
Net Studio . Найдите записи о событиях запрета доступа категории "Пол-
номочное управление доступом". В дополнительных описаниях событий
определите процессы, относящиеся к приложению, и пути, по которым вы-
полнялись обращения.
7. Проанализируйте полученные пути и по возможности классифицируйте их,
исходя из назначения каталогов. Каталоги, в которых могут происходить
сбои при обращении к файлам:

Каталоги с документами пользователей

В каталогах хранятся файлы рабочих документов пользователей. Например, каталог


\Documents в профиле пользователя.
Вероятные причины запрета доступа — не соблюдаются общие рекомендации по
присвоению категорий каталогам и файлам (см. стр.166) или действуют правила
работы с конфиденциальными ресурсами (см. стр.173).
Применять перенаправление для таких каталогов не рекомендуется. Для
обеспечения доступа следует установить корректные категории
конфиденциальности ресурсов (обеспечить соответствие категорий каталогов и
хранящихся в них файлов)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 171
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Каталоги временных данных приложения

Каталоги используются приложением для записи и чтения временных данных в


течение одного сеанса работы. После завершения сеанса созданные файлы, как
правило, удаляются.
Вероятная причина запрета доступа — произошла попытка создания файла в
каталоге, для которого установлена категория конфиденциальности ниже, чем
уровень сессии.
В большинстве случаев перенаправление для таких каталогов не требуется.
Достаточно установить максимальную категорию конфиденциальности без
автоматического присвоения категории для создаваемых объектов. За счет этого
приложению будет разрешено создание файлов в сессиях любых уровней
конфиденциальности

Каталоги с параметрами настройки приложения

В каталогах хранятся конфигурационные файлы, которые формируются


приложением при первом запуске и настройке и в дальнейшем не изменяются при
обычной работе приложения. Доступ к таким файлам во всех следующих сеансах
осуществляется только на чтение для загрузки параметров приложения.
Вероятная причина запрета доступа — произошла попытка создания или
модификации конфигурационных файлов в каталоге, который был создан при
настройке параметров приложения.
В большинстве случаев перенаправление для таких каталогов не требуется. При
необходимости изменить конфигурационные файлы выполните настройку
приложения в неконфиденциальной сессии

Каталоги с рабочими данными приложения

Каталоги используются приложением для записи и чтения служебных данных в


каждом сеансе работы. Файлы не удаляются после завершения сеанса и могут
перезаписываться в следующих сеансах.
Корректная работа с файлами в таких каталогах обеспечивается с помощью функции
перенаправления (см. ниже)

8. Для создания правил перенаправления запустите программу настройки и


перейдите к разделу "Вручную | Общие | Перенаправление".

Добавление правил осуществляется с помощью кнопки "Создать". Каждое


правило перенаправления должно содержать часть пути, которая иден-
тифицирует перенаправляемые каталоги. Например, значение
\AppData\Local\Temp\** соответствует временному каталогу в профиле поль-
зователя. Каталоги, у которых часть пути совпадает с указанным значением,
будут перенаправляться в конфиденциальных сессиях. В приведенном при-
мере правило обеспечивает перенаправление временных каталогов (со все-
ми подкаталогами) всех пользователей компьютера.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 172
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Рекомендации для формирования списка правил перенаправления


• По возможности избегайте копирования больших объемов данных из исходных каталогов в
каталоги перенаправления. При настройке функции перенаправления из исходных ка-
талогов вместо дублирования всего содержимого можно копировать только подкаталоги без
файлов или только вложенные файлы без каталогов. Такое копирование
осуществляется, если в правиле перенаправления в конце пути указана шаблонная
подстрока "\**" (с двумя символами "звездочка") или "\*" (с одним символом "звездочка") со-
ответственно.
• Часть пути в правиле перенаправления следует задать с оптимальной точностью для иден-
тификации каталогов. Обычно достаточно указать каталоги двух-трех уровней вложенности.
Слишком короткая часть пути может привести к перенаправлению каталогов, не от-
носящихся к нужному приложению. Излишне подробное значение может вызвать необ-
ходимость создания отдельных правил (например, для каждого пользователя). Это усложнит
настройку, а также повлияет на скорость обработки данных подсистемой.
9. Включите режим контроля потоков, выполните вход в конфиденциальной сес-
сии и убедитесь в корректном функционировании приложения. Если данное
приложение будет использоваться на других компьютерах с включенным ре-
жимом контроля потоков, выполните локальную настройку использования
тех же каталогов (см. действия 7, 8).

Правила работы с конфиденциальными ресурсами


Данный раздел содержит обобщенные правила работы с конфиденциальными
ресурсами в условиях работающего механизма полномочного управления до-
ступом. В таблице приведены правила работы, действующие при отключенном и
включенном режимах контроля потоков конфиденциальной информации.

Без контроля потоков При контроле потоков

Доступ к устройствам

Запрещен вход пользователя в систему, Запрещен вход пользователя в систему,


если подключены устройства с категорией если подключены устройства:
конфиденциальности выше, чем уровень • с категорией конфиденциальности
допуска пользователя выше, чем уровень допуска
пользователя;
• с различными категориями
конфиденциальности;
• с категорией конфиденциальности
выше, чем категория
"неконфиденциально", при первом
входе пользователя на данном
компьютере (конфигурационный вход)

Запрещено подключение устройства, если Запрещено подключение устройства, если


его категория конфиденциальности выше, его категория конфиденциальности
чем уровень допуска работающего отличается от уровня сессии работающего
пользователя пользователя

Разрешено функционирование всех Запрещено использование сетевых


сетевых интерфейсов интерфейсов, для которых текущий уровень
конфиденциальности сессии не указан в
списке разрешенных уровней

Отсутствуют ограничения по доступу к устройствам, для которых включен режим доступа


"без учета категории конфиденциальности"

Доступ к файлам

Если задана категория конфиденциальности для устройства, содержащего файл, при


доступе к этому файлу система считает, что он имеет категорию конфиденциальности
устройства (без учета типа файловой системы). Запрещено изменение категории
конфиденциальности файла

Запрещен доступ к файлу, если его категория конфиденциальности выше, чем заданная
категория для устройства, содержащего файл

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 173
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Без контроля потоков При контроле потоков

Доступ пользователя к файлу Доступ пользователя к файлу разрешается,


разрешается, если уровень допуска если уровень конфиденциальности
пользователя не ниже категории пользовательской сессии не ниже категории
конфиденциальности файла конфиденциальности файла

Запрещено удаление конфиденциального Запрещено удаление любого файла с


файла с помещением в "Корзину" помещением в "Корзину"

Доступ к каталогам

Если задана категория конфиденциальности для устройства, содержащего каталог, при


доступе к этому каталогу система считает, что он имеет категорию конфиденциальности
устройства (без учета типа файловой системы). Запрещено изменение категории
конфиденциальности каталога

Запрещен доступ к каталогу, если его категория конфиденциальности выше, чем


заданная категория для устройства, содержащего каталог

Конфиденциальные файлы размещаются в каталогах, имеющих категорию


конфиденциальности не ниже категории конфиденциальности файла. Например, в
каталоге с категорией "конфиденциально" могут размещаться как неконфиденциальные
файлы, так и файлы с категорией "конфиденциально"

Пользователь, не имеющий доступ к файлу, может просмотреть содержимое


конфиденциального каталога, в котором находится файл, но не может открыть файл.
Поэтому названия конфиденциальных файлов не должны содержать
конфиденциальную информацию

Запрещено удаление конфиденциального Запрещено удаление любого каталога с


каталога с помещением в "Корзину" помещением в "Корзину"

Наследование категории конфиденциальности каталога

Если включен режим автоматического Если включен режим автоматического


присвоения категории присвоения категории конфиденциальности
конфиденциальности при создании, при создании, сохранении, копировании
сохранении (перезаписи), копировании или перемещении подкаталога/файла в
или перемещении подкаталога/файла в каталог, ему присваивается категория
каталог, ему присваивается категория конфиденциальности каталога.
конфиденциальности каталога Ограничение: устанавливаемая категория
конфиденциальности должна быть равна
текущему уровню конфиденциальности
сессии

Если отключен режим автоматического Если отключен режим автоматического


присвоения категории присвоения категории
конфиденциальности: конфиденциальности:
• при создании, сохранении или • при создании, сохранении или
копировании подкаталогу/файлу копировании подкаталогу/файлу
присваивается категория присваивается категория,
"неконфиденциально"; соответствующая уровню
• при перемещении подкаталога/файла конфиденциальности сессии, но не
внутри логического раздела он выше категории конфиденциальности
сохраняет свою категорию каталога;
конфиденциальности (при этом • при перемещении подкаталога/файла
перемещение файла разрешено, если внутри логического раздела он
его категория конфиденциальности не сохраняет свою категорию
превышает категорию конфиденциальности (при этом
конфиденциальности вышестоящего перемещение подкаталога/файла
каталога). Для перемещения разрешено, если его категория
подкаталогов требуется конфиденциальности не превышает
соответствующая привилегия категорию конфиденциальности
пользователя каталога и уровень конфиденциальности
сессии)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 174
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Без контроля потоков При контроле потоков

Каталоги с отключенным режимом автоматического присвоения категории


конфиденциальности целесообразно использовать для хранения файлов с различными
категориями конфиденциальности (меньшими или равными категории
конфиденциальности каталога). Чтобы исключить неожиданное изменение категорий
конфиденциальности файлов после выполнения операций с ними, рекомендуется
использовать каталоги, для которых установлено одинаковое состояние режима
автоматического присвоения категории конфиденциальности

Работа в приложениях

Приложению присваивается уровень Приложению присваивается уровень


конфиденциальности, равный наивысшей конфиденциальности, равный текущему
категории конфиденциальности среди уровню сессии пользователя. Разрешается
открытых в приложении файлов. Уровень открывать файлы не выше этого уровня.
конфиденциальности приложения не Категория файлов с более низким уровнем
снижается после закрытия конфиденциальности повышается до уровня
конфиденциального файла и сохраняется конфиденциальности сессии (повышение
до закрытия приложения категории происходит при сохранении
файла)

Некоторые приложения при запуске автоматически обращаются к определенным


файлам. Например, к ранее открывавшимся файлам в приложении. При этом не
происходит непосредственное открытие файла (документа). В силу особенностей
механизма полномочного управления доступом при таких обращениях к
конфиденциальным файлам пользователю предлагается повысить уровень
конфиденциальности приложения до категории файлов. В таких случаях, если не
планируется работать с предложенным уровнем конфиденциальности, достаточно
отказаться от повышения уровня конфиденциальности приложения

Изменение категории конфиденциальности ресурса

Пользователь, не обладающий Пользователь, не обладающий привилегией


привилегией "Управление категориями "Управление категориями
конфиденциальности", может только конфиденциальности", может только
повысить категорию конфиденциальности повысить категорию конфиденциальности
файлов не выше своего уровня допуска файлов не выше уровня
(при этом повышение категории конфиденциальности сессии (при этом
конфиденциальности файла возможно, повышение категории конфиденциальности
если его категория ниже, чем категория файла возможно, если его категория ниже,
конфиденциальности каталога) чем категория конфиденциальности
каталога)

Пользователь, обладающий привилегией Пользователь, обладающий привилегией


"Управление категориями "Управление категориями
конфиденциальности", может: конфиденциальности", может:
• повысить категорию • повысить категорию
конфиденциальности каталогов и конфиденциальности каталогов и
файлов, но не выше уровня допуска файлов, но не выше текущего уровня
пользователя; сессии;
• понизить категорию • понизить категорию
конфиденциальности каталогов и конфиденциальности каталогов и
файлов, текущая категория файлов, текущая категория
конфиденциальности которых не выше конфиденциальности которых не выше
уровня допуска пользователя; текущего уровня сессии;
• изменять состояние режима • изменять состояние режима
автоматического присвоения категории автоматического присвоения категории
конфиденциальности каталога, если конфиденциальности каталога, если
текущая категория текущая категория конфиденциальности
конфиденциальности каталога не каталога не выше текущего уровня
выше уровня допуска пользователя сессии

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 175
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Печать конфиденциальных документов

Если включен механизм контроля печати: Если включен механизм контроля печати:
• пользователь, не обладающий • пользователь, не обладающий
привилегией "Печать привилегией "Печать
конфиденциальных документов", конфиденциальных документов", может
может распечатывать только распечатывать только
неконфиденциальные документы; неконфиденциальные документы (при
• пользователь, обладающий условии, что документ не
привилегией "Печать редактировался);
конфиденциальных документов", • пользователь, обладающий
может распечатывать привилегией "Печать
конфиденциальные документы с конфиденциальных документов", может
категорией конфиденциальности, не распечатывать конфиденциальные
превышающей уровень допуска документы с категорией
пользователя конфиденциальности, не превышающей
текущий уровень сессии

Если отключен механизм контроля печати, любому пользователю, имеющему доступ к


конфиденциальным документам, разрешен вывод этих документов на печать независимо
от наличия у него привилегии "Печать конфиденциальных документов". При этом
документы распечатываются без грифа конфиденциальности

Вывод на внешние носители

Без контроля потоков При контроле потоков

Пользователь, имеющий доступ к Пользователь, не обладающий привилегией


конфиденциальным документам, может "Вывод конфиденциальной информации",
копировать файлы или сохранять их не может копировать конфиденциальные
содержимое на любые носители файлы или сохранять их содержимое на
независимо от наличия привилегии внешние носители
"Вывод конфиденциальной информации"

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 176
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 12
Дискреционное управление доступом к
каталогам и файлам
При настройке дискреционного разграничения доступа пользователей к ка-
талогам и файлам на локальных дисках выполняются действия:
1. Предоставление привилегии для изменения прав доступа на любых ресурсах
(см. ниже).
2. Назначение администраторов ресурсов (см. стр.177).
3. Настройка регистрации событий и аудита операций с ресурсами (см.
стр.178).

Предоставление привилегии для изменения прав доступа к


ресурсам
В механизме дискреционного управления доступом предусмотрена возможность
для привилегированных пользователей изменять права доступа на любых ка-
талогах и файлах локальных дисков независимо от установленных прав доступа
к самим ресурсам. Для этого пользователю должна быть предоставлена при-
вилегия "Управление правами доступа". Привилегия, в частности, позволяет на-
значить администраторов ресурсов, которые в дальнейшем смогут настраивать
права доступа к ресурсам для остальных пользователей.
По умолчанию привилегией на управление правами доступа обладают поль-
зователи, входящие в локальную группу администраторов.
Ниже приводится описание процедуры централизованной настройки при работе
с Центром управления. Локальная настройка выполняется аналогично с ис-
пользованием Локального центра управления.

Для предоставления привилегии:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Дискреционное управ-
ление доступом".
3. Для параметра "Учетные записи с привилегией управления правами до-
ступа" отредактируйте список пользователей и групп пользователей, ко-
торым предоставлена привилегия.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Назначение администраторов ресурсов


Администраторы ресурсов в механизме дискреционного управления доступом мо-
гут изменять права доступа других пользователей к определенным каталогам и
файлам на локальных дисках. Администратором ресурса считается пользователь,
для которого установлено разрешение на операцию "Изменение прав доступа" в
параметрах доступа к ресурсу. Описание процедуры изменения прав доступа см.
в разделе "Изменение прав доступа к каталогам и файлам" документа [3].

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 177
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Настройка регистрации событий и аудита операций с ресурсами


Изменение перечня регистрируемых событий
Для отслеживания произошедших событий, связанных с работой механизма дис-
креционного управления доступом к каталогам и файлам, необходимо вы-
полнить настройку регистрации событий. Настройка выполняется в Центре
управления. События, для которых можно включить или отключить реги-
страцию, представлены на вкладке "Настройки" панели свойств объектов в раз-
деле "Регистрация событий", группа "Дискреционное управление доступом".
Переход к параметрам регистрации можно выполнить из соответствующей груп-
пы параметров в разделе "Политики" (см. стр.177 ) — для этого используйте
ссылку "Аудит" в правой части заголовка группы.

Настройка аудита успехов и отказов


Настройка параметров аудита операций с ресурсом выполняется при изменении
прав доступа к этому ресурсу. Описание процедуры изменения прав доступа см.
в разделе "Изменение прав доступа к каталогам и файлам" документа [3].

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 178
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 13
Защита локальных дисков
Защита доступа к локальным дискам (логическим разделам) компьютера осу-
ществляется с использованием механизма защиты дисков Secret Net Studio. Ме-
ханизм блокирует доступ к дискам при несанкционированной загрузке
компьютера. Загрузка считается санкционированной, если она выполнена сред-
ствами операционной системы с установленным клиентским ПО Secret Net
Studio. Все другие способы загрузки ОС считаются несанкционированными с точ-
ки зрения функционирования механизма (например, загрузка с внешнего но-
сителя или загрузка другой ОС, установленной на компьютере).
Процедура настройки механизма защиты дисков состоит из следующих этапов:
1. Включение механизма (см. ниже).
2. Включение/отключение защиты логических разделов (см. стр.181).
Инструкция по отключению механизма защиты дисков приведена на стр.182.
Имеется возможность восстановления данных на дисках, защищенных с по-
мощью механизма защиты дисков Secret Net Studio , с помощью диска ава-
рийного восстановления (см. стр.330).

Включение механизма защиты дисков


По умолчанию после установки клиентского ПО Secret Net Studio и регистрации
лицензии механизм защиты дисков отключен. Процедура включения вы-
полняется администратором.
При включении механизма генерируется файл восстановления, содержащий спе-
циальный ключ, на основе которого в дальнейшем будут модифицироваться за-
грузочные секторы (boot- секторы) логических разделов на жестких дисках
компьютера. Генерация нового файла выполняется в обязательном порядке при
включении механизма на данном компьютере. Если включен централизованный
режим хранения данных восстановления, то файл хранится на сервере без-
опасности. Если централизованный режим хранения отключен, то файл восста-
новления может быть создан на локальном компьютере, сменном носителе или
сетевом ресурсе, а затем его можно свободно копировать. Если цен-
трализованный режим хранения отключен, то файл восстановления создается на
локальном компьютере.
Внимание! Если системный диск (физический диск, с которого выполняется загрузка ОС) ис-
пользует основную загрузочную запись (MBR), в настройках BIOS компьютера должна быть от-
ключена функция проверки загрузочных вирусов. Для отключения функции установите значение
"Disabled" для параметра "Boot Virus Detection" (наличие данной функции и название параметра за-
висит от используемой версии BIOS).

Для централизованного включения механизма защиты дисков:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Хранение данных
восстановления/Хранение данных восстановления для системных и не-
системных разделов". Установите отметку в поле "Хранить цен-
трализованно".
3. Перейдите на вкладку "Состояние" и выберите плитку "Защита дисков и шиф-
рование". Справа отобразится блок с информацией о механизме.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 179
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

В поле "Защита диска" нажмите ссылку "Активировать".


4. После включения механизма перезагрузите компьютер и дождитесь за-
вершения процесса загрузки ОС.

Для локального включения механизма защиты дисков:


1. В Локальном центре управления перейдите на вкладку "Состояние" и вы-
берите плитку "Защита дисков и шифрование". Справа отобразится блок с ин-
формацией о механизме.

В поле "Защита диска" нажмите ссылку "Активировать".


2. После включения механизма перезагрузите компьютер и дождитесь за-
вершения процесса загрузки ОС.
При первом включении механизма защиты дисков после загрузки ОС по-
явится диалоговое окно с запросом пути для сохранения файла восста-
новления.
3. Выберите путь для сохранения файла восстановления и нажмите кнопку "Го-
тово".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 180
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Если на компьютере установлен ПАК "Соболь", в котором включен контроль це-
лостности физических секторов жесткого диска, после включения механизма защиты дисков
ПАК "Соболь" может зафиксировать нарушение целостности загрузочного сектора. В этом слу-
чае для устранения ошибок КЦ необходимо средствами ПАК "Соболь" выполнить новый расчет
эталонных контрольных сумм.

Включение и отключение защиты логических разделов


По умолчанию после включения механизма защиты дисков режим защиты от-
ключен для всех логических разделов. Включение режима защиты нужных раз-
делов осуществляется выборочно.
Механизм обеспечивает защиту до 128 логических разделов при общем ко-
личестве физических дисков до 32. Логические разделы, для которых уста-
навливается режим защиты, должны иметь файловую систему FAT, NTFS или
ReFS. Поддерживаются физические диски с MBR или с таблицей разделов на
идентификаторах GUID Partition Table (GPT). Диски с другими типами разбиения
на логические разделы не поддерживаются (например, динамические диски).
Ниже приводится описание процедур включения и отключения защиты ло-
гических разделов при работе с Центром управления. Включение и отключение
защиты дисков локально выполняется аналогично с использованием Локального
центра управления.
Примечание. Для централизованного включения и отключения защиты дисков требуется, чтобы
был включен централизованный режим хранения данных восстановления (см. стр.179)

Для включения/отключения режима защиты:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Состояние" и выберите плитку "Защита дисков и шиф-
рование".
Справа отобразится список дисков, для которых можно включить режим за-
щиты.

2. Отметьте логические разделы, для которых необходимо включить режим за-


щиты и нажмите кнопку "Поставить на защиту". Если необходимо отключить
защиту логического раздела, удалите отметку слева от его названия и на-
жмите кнопку "Снять с защиты".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 181
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Отключение механизма защиты дисков


Перед отключением механизма защиты дисков необходимо снять защиту со всех
логических разделов. При этом ключ не удаляется из системы и может ис-
пользоваться повторно на данном компьютере. Ниже приводится описание про-
цедуры отключения механизма защиты дисков при работе с Центром
управления. Включение и отключение механизма защиты дисков локально вы-
полняется аналогично с использованием Локального центра управления.

Для отключения механизма защиты дисков:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Состояние" и выберите плитку "Защита дисков и шиф-
рование". Справа отобразится блок с информацией о механизме.
2. Переведите в положение "Выкл" выключатель, расположенный слева в за-
головке блока. Произойдет отключение механизма, после чего появится со-
общение "Требуется перезагрузка компьютера".
3. После отключения механизма перезагрузите компьютер.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 182
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 14
Шифрование данных на дисках
Механизм полнодискового шифрования Secret Net Studio позволяет шифровать
данные на носителях информации для предотвращения попыток не-
санкционированного доступа к конфиденциальной информации, хранящейся на
этих носителях.
Поддерживается шифрование системных и несистемных разделов жестких дис-
ков со структурой разделов GPT и режимом загрузки UEFI, а также шифрование
несистемных разделов жестких дисков со структурой разделов MBR.
Максимальное количество зашифрованных разделов на одном жестком диске —
32. Количество жестких дисков не ограничено. Максимальное полное ко-
личество зашифрованных разделов на всех жестких дисках — 66.
Пояснение. В указанные ограничения также входят разделы, защищенные с помощью механизма
защиты диска Secret Net Studio.
Шифрование выполняется по алгоритму AES-256. Ключевая информация хра-
нится в зашифрованном виде на незашифрованном разделе ESP (EFI System
Partition) и включает в себя:
• ключ шифрования — ключ, с помощью которого шифруются данные на дис-
ках;
• ключ домена безопасности — ключ, с помощью которого шифруются данные
для восстановления доступа к зашифрованным дискам (далее – данные
восстановления).
Для получения доступа к зашифрованным дискам необходим пароль, уста-
новленный при шифровании данных. Шифрование нескольких дисков осу-
ществляется с одним паролем доступа.
Операции механизма полнодискового шифрования могут быть запущены:
• локально на компьютере с использованием программы "Шифрование и за-
щита диска Secret Net Studio" (далее – мастер шифрования);
• локально на компьютере с использованием Локального центра управления;
• централизованно для одного или нескольких компьютеров с использованием
Центра управления.
Шифрование данных доступно пользователям и группам пользователей, ко-
торым предоставлена привилегия на шифрование.
При включении подсистемы полнодискового шифрования на компьютер уста-
навливается загрузчик Secret Net Studio . Если на компьютере имеются за-
шифрованные диски, при включении компьютера стартует загрузчик Secret Net
Studio и запрашивается пароль доступа к дискам. Также становятся доступными
операции восстановления доступа к дискам.
Пояснение.
• Более подробное описание возможностей и ограничений подсистемы полнодискового шиф-
рования приведено в документе "Руководство администратора. Установка, управление, мо-
ниторинг и аудит" (раздел "Шифрование данных на дисках").
• Инструкции по работе на компьютере с зашифрованными дисками приведены в документе [3]
(раздел "Шифрование данных на дисках").

Настройка параметров шифрования


Шифрование данных доступно пользователям и группам пользователей, ко-
торым предоставлена привилегия на шифрование.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 183
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Привилегия на шифрование предоставляется в Центре управления (цен-


трализованная настройка) или в Локальном центре управления (локальная на-
стройка) администратором, имеющим привилегию на редактирование политик.
Параметры подсистемы полнодискового шифрования настраиваются в Центре
управления (централизованная настройка) или в Локальном центре управления
(локальная настройка). Администратор, выполняющий настройку, должен иметь
привилегию на редактирование политик.
Ниже приводится описание процедур предоставления привилегии на локальное
шифрование и настройку параметров, выполняющихся централизованно. Ло-
кально процедуры выполняются аналогично.

Для предоставления привилегии на шифрование:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Полнодисковое шиф-
рование".
3. Отредактируйте список пользователей и групп пользователей, которым
предоставлена привилегия шифрования данных на дисках, с помощью па-
раметра "Учетные записи с привилегией на шифрование логических раз-
делов жестких дисков".
По умолчанию привилегией обладают пользователи, входящие в группу ло-
кальных администраторов.

Для настройки параметров шифрования:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Полнодисковое шиф-
рование".
3. Настройте режим шифрования системных и несистемных разделов дисков
компьютера, установив для параметров "Шифрование системных разделов" и
"Шифрование несистемных разделов" одно из следующих значений:
• "Определяется пользователем" (значение по умолчанию)— пользователь
имеет возможность зашифровывать и расшифровывать разделы само-
стоятельно, используя мастер шифрования.
• "Шифровать" — разделы будут принудительно зашифрованы с пред-
варительным уведомлением на компьютере. Локальное расшифрование
запрещено.
• "Не шифровать" — разделы, зашифрованные ранее, будут при-
нудительно расшифрованы с предварительным уведомлением на компью-
тере. Локальное шифрование запрещено.
4. При необходимости настройте режим хранения данных восстановления на
сервере безопасности. Для этого в разделе "Политики" перейдите к группе
параметров "Хранение данных восстановления" и для параметра "Хранение
данных восстановления для системных и несистемных разделов" установите
отметку "Хранить централизованно".
Примечания.
• Политика доступна только для клиентов в сетевом режиме функционирования.
• При переводе компьютера в автономный режим работы данные для восстановления будут
храниться локально.
• Политика распространяется также на механизм защиты дисков.
5. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 184
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Включение подсистемы полнодискового шифрования


По умолчанию после установки клиентского ПО Secret Net Studio и регистрации
лицензии подсистема полнодискового шифрования отключена. Процедура вклю-
чения выполняется администратором, обладающим привилегией на вклю-
чение/отключение подсистем Secret Net Studio.
Пояснение. Отключить подсистему можно только при отсутствии зашифрованных дисков.
Ниже приводится описание процедуры централизованного включения под-
системы в Центре управления. Локальное включение выполняется аналогично в
Локальном центре управления.

Для включения подсистемы:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо включить подсистему. На вкладке "Состояние" вы-
берите элемент "Полнодисковое шифрование".
2. Переключите тумблер "Подсистема выключена" в положение "Вкл".
Появится предупреждение о необходимости перезагрузки компьютера.
3. Перезагрузите компьютер.
При перезагрузке будет установлен загрузчик Secret Net Studio. При успеш-
ной установке загрузчика Secret Net Studio подсистема будет включена.
Ошибки при включении подсистемы могут возникнуть из-за несоответствия
компьютера требованиям. Системные требования для функционирования
подсистемы полнодискового шифрования приведены на стр.183.
Примечание. Включить подсистему централизованно можно также в табличном отображении струк-
туры ОУ. Вызовите контекстное меню нужного компьютера, в пункте "Включение подсистем" вы-
берите подсистему "Полнодисковое шифрование" и выберите команду "Включить".

Шифрование и расшифрование данных


В данном разделе описаны следующие процедуры:
• локальное шифрование данных администратором в мастере шифрования при
локальном хранении данных восстановления (см. стр.185);
• локальное шифрование данных администратором в мастере шифрования при
централизованном хранении данных восстановления (см. стр.188);
• локальное расшифрование данных в мастере шифрования (см. стр.189);
• шифрование и расшифрование данных в Центре управления (см. стр.190).

Локальное шифрование при локальном хранении данных


восстановления
Локальное шифрование выполняется с использованием мастера шифрования
Secret Net Studio на компьютере, диски которого необходимо зашифровать. Поль-
зователь, выполняющий шифрование, должен иметь привилегию на шиф-
рование (см. стр.183).
При необходимости можно сохранить файл восстановления, необходимый для со-
здания диска аварийного восстановления. Диск позволяет восстановить доступ к
зашифрованным разделам диска. В файле содержится вся необходимая ин-
формация для полного восстановления доступа при утрате пароля доступа или
повреждении носителя.

Для шифрования:
1. Вызовите контекстное меню пиктограммы Secret Net Studio в системной об-
ласти панели задач Windows. Выберите команду "Шифрование".
Появится окно мастера шифрования Secret Net Studio, подобное пред-
ставленному на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 185
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение. Операцию шифрования можно запустить из контекстного меню диска. В пункте


"Шифрование" выберите команду "Зашифровать" и перейдите к п. 4 данной инструкции.
2. Выберите диск, который необходимо зашифровать.
Пояснение.
• Имеется возможность шифрования нескольких дисков одновременно. Все диски компью-
тера шифруются с одним паролем доступа.
• Системный диск обозначается пиктограммой .
• Диск со статусом "Не поддерживается" зашифровать нельзя. Требования к
дискам, поддерживаемых подсистемой полнодискового шифрования, приведены на
стр.183.
3. Нажмите кнопку "Зашифровать".
Появится окно с запросом пароля доступа.
4. Установите пароль доступа к диску или введите пароль к ранее за-
шифрованным дискам компьютера.
Пояснение. Пароль доступа должен удовлетворять требованиям, указанным в окне запроса па-
роля.
При необходимости установите отметку в поле "сменить пароль при первом
доступе к зашифрованным дискам". В этом случае пользователь должен бу-
дет сменить пароль доступа при первой загрузке системы с зашифрованным
диском.
5. Нажмите кнопку "Далее".
Появится окно сохранения кода восстановления, подобное представленному
на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 186
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

6. Сохраните пароль к коду восстановления, сгенерированный системой. Ука-


жите путь для сохранения кода восстановления.
Внимание! Сохраните данные восстановления на диске, отличном от шифруемого.

Пояснение. Код восстановления можно сохранить повторно позже (см. стр.196).


7. Нажмите кнопку "Далее".
Появится окно сохранения файла восстановления, подобное пред-
ставленному на рисунке ниже.

8. При необходимости установите отметку в поле "сохранить файл восста-


новления" и укажите путь для сохранения файла восстановления.
Внимание!
• Файл восстановления, который предлагается сохранить на данном этапе, теряет свою ак-
туальность сразу при старте процесса шифрования. Рекомендуется создавать файл восста-
новления вручную после окончания процесса шифрования (см. стр.196, стр.198).
• Сохраните данные восстановления на диске, отличном от шифруемого.
9. Нажмите кнопку "Готово".
Начнется процесс шифрования. Появится окно с информацией о процессе.
Внимание! В процессе шифрования запрещается экстренная перезагрузка компьютера (на-
жатием кнопки Reset) или отключение шифруемого носителя информации во избежание по-
вреждения и потери данных.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 187
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение.
• Для остановки процесса нажмите кнопку "Приостановить". Процесс шифрования будет при-
остановлен до нажатия кнопки "Запустить".
• Для отмены процесса нажмите кнопку "Отменить". Диск не будет зашифрован.
• В процессе шифрования допустима перезагрузка компьютера по команде из меню "Пуск"
ОС Windows. После перезагрузки отобразится окно загрузчика Secret Net Studio, потребуется
ввод пароля доступа к зашифрованным дискам. После входа в ОС процесс шифрования про-
должится.
По окончании шифрования появится сообщение об этом. В мастере шиф-
рования диску будет присвоен статус "Зашифрован". В Центре управления во
вкладке "Общее" элемента "Полнодисковое шифрование" появится ин-
формация о зашифрованном разделе.

Локальное шифрование при централизованном хранении


данных восстановления
Для централизованного хранения данных восстановления необходимо ак-
тивировать соответствующую настройку в Центре управления или в Локальном
центре управления (см. стр.183).
Локальное шифрование выполняется с использованием мастера шифрования
Secret Net Studio на компьютере, диски которого необходимо зашифровать. Поль-
зователь, выполняющий шифрование, должен иметь привилегию на шиф-
рование (см. стр.183).

Для шифрования:
1. Вызовите контекстное меню пиктограммы Secret Net Studio в системной об-
ласти панели задач Windows. Выберите команду "Шифрование".
Появится окно мастера шифрования Secret Net Studio, подобное пред-
ставленному на рисунке ниже.

Пояснение. Операцию шифрования можно запустить из контекстного меню диска. В пункте


"Шифрование" выберите команду "Зашифровать" и перейдите к п. 4 данной инструкции.
2. Выберите диск, который необходимо зашифровать.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 188
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение.
• Имеется возможность шифрования нескольких дисков одновременно. Все диски компью-
тера шифруются с одним паролем доступа.
• Системный диск обозначается пиктограммой .
• Диск со статусом "Не поддерживается" зашифровать нельзя. Требования к
дискам, поддерживаемым подсистемой полнодискового шифрования, приведены на
стр.183.
3. Нажмите кнопку "Зашифровать".
Появится окно с запросом пароля доступа.
4. Установите пароль доступа к диску и подтверждение пароля или введите па-
роль к ранее зашифрованным дискам компьютера.
Пояснение. Пароль доступа должен удовлетворять требованиям, указанным в окне запроса па-
роля.
При необходимости установите отметку в поле "сменить пароль при первом
доступе к зашифрованным дискам". В этом случае пользователь должен бу-
дет сменить пароль доступа при первой загрузке системы с зашифрованным
диском.
5. Нажмите кнопку "Готово".
Начнется процесс шифрования. Появится окно с информацией о процессе.
Внимание! В процессе шифрования запрещается экстренная перезагрузка компьютера (на-
жатием кнопки Reset) или отключение шифруемого носителя информации во избежание по-
вреждения и потери данных.

Пояснение.
• Для остановки процесса нажмите кнопку "Приостановить". Процесс шифрования будет при-
остановлен до нажатия кнопки "Запустить".
• Для отмены процесса нажмите кнопку "Отменить". Диск не будет зашифрован.
• В процессе шифрования допустима перезагрузка компьютера по команде из меню "Пуск"
ОС Windows. После перезагрузки отобразится окно загрузчика Secret Net Studio, потребуется
ввод пароля доступа к зашифрованным дискам. После входа в ОС процесс шифрования про-
должится.
По окончании шифрования появится сообщение об этом. В мастере шиф-
рования диску будет присвоен статус "Зашифрован".

Локальное расшифрование
Локальное расшифрование выполняется с использованием мастера шифрования
Secret Net Studio на компьютере, диски которого необходимо расшифровать.
Пользователь, выполняющий расшифрование, должен иметь привилегию на
шифрование (см. стр.183).

Для расшифрования:
1. Вызовите контекстное меню пиктограммы Secret Net Studio в системной об-
ласти панели задач Windows. Выберите команду "Шифрование".
Появится окно мастера шифрования Secret Net Studio, подобное пред-
ставленному на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 189
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение. Операцию расшифрования можно запустить из контекстного меню диска. В пункте


"Шифрование" выберите команду "Расшифровать" и перейдите к п. 4 данной инструкции.
2. Выберите диск, который необходимо расшифровать.
Пояснение.
• Имеется возможность расшифрования нескольких дисков одновременно.
• Системный диск обозначается пиктограммой .
3. Нажмите кнопку "Расшифровать".
Появится окно с запросом пароля доступа.
4. Введите пароль доступа к диску.
5. Нажмите кнопку "Готово".
Начнется процесс расшифрования. Появится окно с информацией о про-
цессе.
Внимание! В процессе расшифрования запрещается экстренная перезагрузка компьютера (на-
жатием кнопки Reset) или отключение носителя информации во избежание повреждения и по-
тери данных.

Пояснение.
• Для остановки процесса нажмите кнопку "Приостановить". Процесс расшифрования будет
приостановлен до нажатия кнопки "Запустить".
• Для отмены процесса нажмите кнопку "Отменить". Диск не будет расшифрован.
• В процессе расшифрования допустима перезагрузка компьютера по команде из меню "Пуск"
ОС Windows. После входа в ОС процесс расшифрования продолжится.
По окончании расшифрования появится сообщение об этом. В мастере шиф-
рования диску будет присвоен статус "Не зашифрован".

Шифрование и расшифрование в Центре управления


Централизованное шифрование доступно для компьютеров с Secret Net Studio в
автономном и сетевом режимах функционирования. При запуске на автономном
компьютере будут зашифрованы диски этого компьютера. В сетевом режиме про-
цедура может быть запущена для одного или нескольких компьютеров.
Процедура может быть выполнена при централизованном и локальном хранении
данных восстановления.
Централизованное шифрование запускается администратором в Центре управ-
ления или в Локальном центре управления. Администратор, запускающий шиф-
рование, должен иметь привилегию на шифрование (см. стр.183 ), а также на
редактирование политик.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 190
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На компьютерах, для которых запущено шифрование, появляется уведомление


об этом. В зависимости от режима хранения данных восстановления поль-
зователю необходимо выполнить следующие действия:
• при централизованном хранении — указать пароль доступа к дискам;
• при локальном хранении — указать пароль доступа к дискам и параметры
сохранения данных восстановления.
Пояснение. Подробные сведения о событиях на компьютере и действиях пользователя приведены
в документе [3].
Для централизованного хранения данных восстановления необходимо ак-
тивировать соответствующую настройку в Центре управления или в Локальном
центре управления (см. стр.183).
Ниже приводится описание процедуры запуска централизованного шифрования
в Центре управления. Локальный запуск выполняется аналогично в Локальном
центре управления.

Для шифрования/расшифрования:
1. В Центре управления откройте панель "Компьютеры" и выберите объект, на
котором необходимо запустить централизованное шифрование. Включите
отображение панели свойств с помощью команды в контекстном меню объек-
та. В панели свойств перейдите на вкладку "Настройки". В сетевом режиме
функционирования загрузите параметры с сервера безопасности.
Пояснение. Если выбран сервер безопасности, будет применена групповая политика и шиф-
рование запустится на всех компьютерах с включенной подсистемой полнодискового шиф-
рования, подчиненных этому серверу безопасности.
2. В разделе "Политики" перейдите к группе параметров "Полнодисковое шиф-
рование".
3. Укажите действие для системных и несистемных разделов дисков компью-
тера, установив для параметров "Шифрование системных разделов" и/или
"Шифрование несистемных разделов" одно из значений:
• для шифрования — "Шифровать";
• для расшифрования — "Не шифровать".
Пояснение. При установке значения "Не шифровать" процесс расшифрования запустится по-
сле перезагрузки компьютера и монтирования зашифрованных дисков. Последующее шиф-
рование дисков этого компьютера будет запрещено.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Смена ключа домена безопасности


Смена ключа домена безопасности выполняется администратором домена без-
опасности на сервере безопасности в Центре управления.

Для смены ключа домена безопасности:


1. В Центре управления в нижней части панели навигации нажмите кнопку
"Настройки". На экране появится панель вызова средств настройки.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 191
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Выберите команду "Инструменты восстановления".


Появится окно инструментов восстановления объектов домена безопасности,
подобное представленному на рисунке ниже.

3. Нажмите кнопку "Сменить", расположенную рядом с информацией о ключе


домена безопасности.
Появится запрос пароля к ключу домена безопасности.
4. Введите пароль к ключу домена безопасности и нажмите кнопку "Далее".
Появится запрос на установку нового пароля.
5. Установите новый пароль к ключу домена безопасности и введите его по-
вторно в поле "Подтверждение:".
Пояснение. Пароль должен удовлетворять требованиям, указанным в окне запроса пароля.
6. Нажмите кнопку "Готово".
В окне инструментов восстановления объектов домена безопасности по-
явится уведомление о смене ключа. Операции с зашифрованными дисками
станут недоступными для выполнения.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 192
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

7. Нажмите кнопку "Загрузить".


На компьютерах, которые подчинены данному серверу безопасности и на ко-
торых имеются зашифрованные диски, появится уведомление об изменении
конфигурации системы защиты и необходимости перезагрузки.
Операции с зашифрованными дисками в окне инструментов восстановления
объектов домена безопасности станут доступными для выполнения.

Смена ключей шифрования


Смена ключей шифрования может быть выполнена:
• в Центре управления или Локальном центре управления;
• в мастере шифрования.
В Центре управления можно централизованно сменить ключи шифрования на
компьютерах, подчиненных серверу безопасности, с локальным или цен-
трализованным хранением данных восстановления:
• при централизованном хранении в результате выполнения процедуры будет
изменен код восстановления на сервере безопасности;
• при локальном хранении в результате выполнения процедуры пользователю
отобразится уведомление о смене кода восстановления и необходимости
сохранения новых данных восстановления.
Мастер шифрования позволяет сменить ключи шифрования локально для дисков
компьютера. Такая смена ключей доступна только для компьютеров с локальным
хранением данных восстановления. В результате смены ключей меняется код
восстановления, необходимо сохранить новые данные восстановления.
Администратор, выполняющий смену ключей, должен иметь привилегию на
шифрование (см. стр.183).
Ниже приводится описание процедур смены ключей шифрования в Центре
управления и мастере шифрования. Смена ключей в Локальном центре управ-
ления выполняется аналогично процедуре смены в Центре управления.

Для смены ключей шифрования в Центре управления:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, на
котором необходимо выполнить смену ключей. Включите отображение па-
нели свойств с помощью команды в контекстном меню объекта. В панели
свойств перейдите на вкладку "Состояние" и выберите плитку "Пол-
нодисковое шифрование".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 193
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Справа отобразится список дисков, для которых можно включить режим за-
щиты.
Пояснение. Если выбран сервер безопасности, будет применена групповая политика и опе-
рация запустится на всех компьютерах с включенной подсистемой полнодискового шиф-
рования, подчиненных этому серверу безопасности.
2. Выберите зашифрованные разделы, для которых необходимо сменить ключи.
3. Нажмите кнопку "Сменить ключ шифрования".
Пользователям отобразится уведомление о необходимости перезагрузки
компьютера. После перезагрузки запустится процесс смены ключей.

Для смены ключей шифрования в мастере шифрования:


1. Вызовите контекстное меню пиктограммы Secret Net Studio в системной об-
ласти панели задач Windows. Выберите команду "Шифрование".
Появится окно мастера шифрования Secret Net Studio , подобное пред-
ставленному на рисунке ниже.

Пояснение. Операцию смены ключей можно запустить из контекстного меню диска. В пункте
"Шифрование" выберите команду "Сменить ключ шифрования" и перейдите к п. 4 данной
инструкции.
2. Выберите зашифрованный диск, для которого необходимо сменить ключи
шифрования.
Пояснение.
• Имеется возможность сменить ключи для нескольких зашифрованных дисков од-
новременно.
• Системный диск обозначается пиктограммой .
3. Нажмите кнопку "Сменить ключ".
Появится окно с запросом пароля доступа.
4. Введите пароль доступа к зашифрованным дискам компьютера и нажмите
кнопку "Готово".
Запустится процесс расшифрования данных для смены ключа.
Внимание! В процессе расшифрования запрещается экстренная перезагрузка компьютера (на-
жатием кнопки Reset) или отключение носителя информации во избежание повреждения и по-
тери данных.

Пояснение. В процессе расшифрования допустима перезагрузка компьютера по команде из ме-


ню "Пуск" ОС Windows. После входа в ОС процесс продолжится.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 194
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

По завершении процесса появится запрос пароля доступа к зашифрованным


дискам для сохранения новых данных восстановления.
5. Введите пароль доступа к зашифрованным дискам и нажмите кнопку "Да-
лее".
Появится окно сохранения кода восстановления, подобное представленному
на рисунке ниже.

6. Сохраните пароль к коду восстановления, сгенерированный системой. Ука-


жите путь для сохранения кода восстановления.
Внимание! Сохраните данные восстановления на диске, отличном от шифруемого.

Пояснение. Код восстановления можно сохранить повторно позже (см. стр.196).


7. Нажмите кнопку "Далее".
Появится окно сохранения файла восстановления, подобное пред-
ставленному на рисунке ниже.

8. При необходимости создания диска аварийного восстановления установите


отметку в поле "сохранить файл восстановления" и укажите путь для сохра-
нения файла восстановления.
Внимание! Сохраните данные восстановления на диске, отличном от шифруемого.
9. Нажмите кнопку "Готово".
Запустится процесс шифрования на новом ключе.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 195
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Внимание! В процессе шифрования запрещается экстренная перезагрузка компьютера (на-


жатием кнопки Reset) или отключение носителя информации во избежание повреждения и по-
тери данных.

Пояснение. В процессе шифрования допустима перезагрузка компьютера по команде из меню


"Пуск" ОС Windows. После входа в ОС процесс продолжится.

Восстановление доступа к зашифрованным дискам


Подсистема полнодискового шифрования Secret Net Studio предоставляет сле-
дующие возможности восстановления данных на зашифрованных дисках:
• В случае утери пароля доступа к дискам можно восстановить доступ с
помощью кода восстановления, пароля к коду восстановления и иден-
тификатора зашифрованного диска (см. стр.200).
Идентификатор зашифрованного диска и код восстановления сохраняются в
файл. При локальном хранении данных восстановления файл создается и хра-
нится локально на компьютере, на котором выполняется шифрование (см.
стр. 196 ). При централизованном хранении данных восстановления файл
необходимо экспортировать на сервере безопасности (см. стр.198).
Пароль к коду восстановления генерируется автоматически при каждой про-
цедуре сохранения или экспорта кода восстановления. Код восстановления
шифруется на этом пароле. Пароль к коду восстановления необходимо хра-
нить в надежном месте и передавать только по защищенному каналу.
Восстановление доступа выполняется администратором в загрузчике Secret
Net Studio.
• В случае повреждения зашифрованного диска или затирания слу-
жебной информации можно расшифровать диск, восстановить загрузчик
Secret Net Studio или восстановить конфигурацию подсистемы пол-
нодискового шифрования с помощью диска аварийного восстановления (см.
стр.330 ). При создании диска, который будет использоваться для расшиф-
рования и восстановления конфигурации, понадобится файл восста-
новления.
При локальном хранении данных восстановления файл восстановления со-
здается и хранится локально на компьютере, на котором выполняется шиф-
рование (см. стр. 196 ). При централизованном хранении данных
восстановления файл восстановления необходимо экспортировать на сер-
вере безопасности (см. стр.198).
Внимание! При использовании подсистемы полнодискового шифрования настоятельно ре-
комендуется создавать диск аварийного восстановления с актуальным файлом восста-
новления. Так, если при зашифрованном системном диске вышел из строя загрузчик Secret Net
Studio, то ОС не будет загружаться, и исправить проблему можно только с помощью диска ава-
рийного восстановления.
Файл восстановления, который предлагается сохранить в мастере шифрования на этапе шиф-
рования, теряет свою актуальность сразу при старте процесса шифрования. Рекомендуется со-
здавать файл восстановления вручную после окончания процесса шифрования (см. стр.196 ,
стр.198).

Пояснение. Перечень других возможностей диска аварийного восстановления приведен на


стр.330.

Локальное сохранение данных восстановления


Если данные восстановления не были сохранены при шифровании данных на
дисках, их можно сохранить позже в мастере шифрования Secret Net Studio. Дан-
ная операция доступна только при локальном хранении данных восстановления.
Администратор, сохраняющий данные восстановления, должен иметь при-
вилегию на шифрование (см. стр.183).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 196
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для сохранения данных восстановления:


1. Вызовите контекстное меню пиктограммы Secret Net Studio в системной об-
ласти панели задач Windows. Выберите команду "Шифрование".
Появится окно мастера шифрования Secret Net Studio, подобное пред-
ставленному на рисунке ниже.

Пояснение. Операцию можно запустить из контекстного меню диска. В пункте "Шифрование"


выберите команду "Сохранить данные восстановления" и перейдите к п. 3 данной инструкции.
2. Нажмите кнопку "Сохранить данные восстановления".
Появится окно с запросом пароля доступа.
3. Введите пароль к зашифрованным дискам компьютера и нажмите кнопку "Да-
лее".
Появится окно сохранения кода восстановления, подобное представленному
на рисунке ниже.

4. Сохраните пароль к коду восстановления, сгенерированный системой. Ука-


жите путь для сохранения кода восстановления.
Внимание! Сохраните данные восстановления на диске, отличном от шифруемого.
5. Нажмите кнопку "Далее".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 197
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Появится окно сохранения файла восстановления, подобное пред-


ставленному на рисунке ниже.

6. При необходимости установите отметку в поле "сохранить файл восста-


новления" и укажите путь для сохранения файла восстановления.
Внимание! Сохраните данные восстановления на диске, отличном от шифруемого.
7. Нажмите кнопку "Готово".
Отобразится уведомление об успешном сохранении данных восстановления.

Экспорт данных восстановления на сервере безопасности


При централизованном хранении данных восстановления необходимо экс-
портировать эти данные на сервере безопасности и передать пользователю. Код
и файл восстановления могут быть переданы по открытому каналу связи. Пароль
к коду восстановления необходимо передавать только по защищенному каналу
связи.
Экспорт кода и файла восстановления выполняется администратором в Центре
управления.
Администратор, выполняющий экспорт, должен иметь привилегию на шиф-
рование (см. стр.183).

Для экспорта кода восстановления:


1. В Центре управления в нижней части панели навигации нажмите кнопку
"Настройки". На экране появится панель вызова средств настройки.

2. Выберите команду "Инструменты восстановления".


Появится окно инструментов восстановления объектов домена безопасности,
подобное представленному на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 198
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Выберите объект, для которого необходимо экспортировать код восста-


новления.
Пояснение.
• Объекты могут быть представлены в виде структуры объекта управления и структуры AD.
Для выбора режима отображения объектов нажмите кнопки и соответственно.
• Можно выбрать несколько объектов.
• При выборе компьютера код восстановления для всех зашифрованных дисков этого компью-
тера экспортируется в один файл.
• При выборе сервера безопасности или нескольких компьютеров коды восстановления для
каждого компьютера экспортируются в отдельные файлы.
4. Нажмите кнопку "Экспортировать код восстановления".
Появится запрос пароля к ключу домена безопасности.
5. Введите пароль к ключу домена безопасности и нажмите кнопку "Далее".
Появится окно указания пути для сохранения.
6. Укажите путь для сохранения кода восстановления и нажмите кнопку "Го-
тово".
Появится окно с паролем к коду восстановления, который сгенерирован си-
стемой защиты.
7. Сохраните пароль к коду восстановления для передачи его пользователю по
защищенному каналу. Нажмите кнопку "Готово".

Для экспорта файла восстановления:


1. В Центре управления в нижней части панели навигации нажмите кнопку
"Настройки". На экране появится панель вызова средств настройки (см. ри-
сунок в п. 1 инструкции выше).
2. Выберите команду "Инструменты восстановления".
Появится окно инструментов восстановления объектов домена безопасности
(см. рисунок в п. 2 инструкции выше).
3. Выберите объект, для которого необходимо экспортировать файл восста-
новления.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 199
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение.
• Объекты могут быть представлены в виде структуры объекта управления и структуры AD.
Для выбора режима отображения объектов нажмите кнопки и соответственно.
• Можно выбрать несколько объектов.
• При выборе компьютера экспортируется один файл восстановления для всех за-
шифрованных дисков этого компьютера.
• При выборе сервера безопасности или нескольких компьютеров экспортируются файлы
восстановления для каждого объекта отдельно.
4. Нажмите кнопку "Экспортировать файл восстановления".
Появится запрос пароля к ключу домена безопасности.
5. Введите пароль к ключу домена безопасности нажмите кнопку "Далее".
Появится окно указания пути для сохранения.
6. Укажите путь для сохранения файла восстановления и нажмите кнопку "Го-
тово".

Восстановление доступа с помощью кода восстановления


Восстановление доступа к зашифрованным дискам выполняется адми-
нистратором в загрузчике Secret Net Studio. Администратор должен иметь файл с
кодом восстановления и идентификатором зашифрованного диска, а также
знать пароль к коду восстановления.
При успешном восстановлении доступа выполняется смена пароля доступа к дис-
кам, идентификатора зашифрованных дисков, кода восстановления и пароля к
нему. При этом:
• при централизованном хранении данных восстановления эти данные об-
новляются на сервере безопасности при монтировании зашифрованных дис-
ков;
• при локальном хранении данных восстановления система выведет поль-
зователю запрос на сохранение новых данных.

Для восстановления доступа:


1. Включите компьютер.
Появится окно загрузчика Secret Net Studio.
2. Выберите команду "Восстановление доступа".
Появится окно с запросом данных восстановления, подобное пред-
ставленному на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 200
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Сравните идентификатор зашифрованного диска с идентификатором из


файла с кодом восстановления. Они должны совпадать.
Пояснение. Если идентификаторы не совпадают, то данные из файла не подойдут для восста-
новления доступа к дискам на данном компьютере.
4. Введите код восстановления и пароль к нему.
5. Нажмите кнопку "Далее".
При вводе корректных данных доступ к дискам будет восстановлен. Появится
окно установки нового пароля доступа.
6. Установите новый пароль доступа к дискам. Введите подтверждение пароля.
7. Нажмите кнопку "Далее".
Выполнится загрузка ОС. При централизованном хранении данных восста-
новления на сервере безопасности будут обновлены данные восстановления.
При локальном хранении данных восстановления при входе пользователя в
ОС появится запрос пароля доступа к дискам для сохранения новых данных
восстановления.
Пояснение. Подробные сведения о событиях на компьютере и действиях пользователя при ло-
кальном хранении данных восстановления приведены в документе [3].

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 201
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 15
Шифрование данных в криптоконтейнерах
Предоставление привилегии для создания криптоконтейнеров
В механизме шифрования данных в криптоконтейнерах создание крип-
токонтейнеров доступно пользователям, которым предоставлена привилегия
"Создание криптоконтейнера".
По умолчанию привилегией на создание криптоконтейнеров обладают поль-
зователи, входящие в локальную группу администраторов и в группу "Поль-
зователи".
Ниже приводится описание процедуры централизованной настройки при работе
с Центром управления. Локальная настройка выполняется аналогично с ис-
пользованием Локального центра управления.

Для предоставления привилегии:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Защита диска и шиф-
рование данных".
3. Для параметра "Учетные записи с привилегией на создание крип-
токонтейнера" отредактируйте список пользователей и групп поль-
зователей, которым предоставлена привилегия.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Настройка регистрации событий


Для отслеживания произошедших событий, связанных с работой механизма
шифрования данных в криптоконтейнерах, необходимо выполнить настройку
регистрации событий. Настройка выполняется в Центре управления.
События, для которых можно включить или отключить регистрацию, пред-
ставлены на вкладке "Настройки" панели свойств объектов в разделе "Ре-
гистрация событий", группа "Защита диска и шифрование данных". Переход к
параметрам регистрации можно выполнить из соответствующей группы па-
раметров в разделе "Политики" (см. выше) — для этого используйте ссылку "Ау-
дит" в правой части заголовка группы.

Управление криптографическими ключами пользователей


Для работы с зашифрованными данными в криптоконтейнерах пользователям
необходимо загружать криптографические ключи (ключевую информацию) со
своих ключевых носителей. Ключевая информация может храниться в при-
своенном пользователю персональном идентификаторе или сменном носителе.

Выдача и смена ключей


Генерация ключевой информации и запись закрытого ключа на ключевой но-
ситель может выполняться при присвоении пользователю персонального иден-
тификатора. Описание процедуры присвоения см. на стр.32. Если пользователю
присвоен идентификатор, но ключевая информация не была сгенерирована или
требуется сменить имеющиеся ключи, администратор может выполнить про-
цедуру выдачи/смены ключей.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 202
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для выдачи/смены ключей:


1. Запустите программу управления пользователями (обзор программы при-
веден на стр.301).
2. Вызовите окно настройки свойств пользователя и перейдите к диалогу "Па-
раметры безопасности".
3. В панели выбора групп параметров выберите группу "Криптоключ".
В диалоге будут отображены сведения о ключах пользователя.

4. Нажмите кнопку "Выдать" (если у пользователя уже есть ключи, эта кнопка
называется "Сменить"). Кнопка активна, если пользователю присвоен хотя
бы один идентификатор.
Если пользователь уже имеет ключи, на экране появится диалог, предла-
гающий выбрать один из двух вариантов смены ключей — с сохранением ста-
рого ключа пользователя или без его сохранения.
5. Выберите нужный вариант и нажмите кнопку "Далее >".
Внимание! Вариант без сохранения рекомендуется использовать только в тех случаях, когда
невозможно считать текущий ключ с идентификаторов пользователя. Для подтверждения вы-
бора введите в текстовое поле слово "продолжить" (без кавычек) и нажмите кнопку "Далее >". В
этом случае программа перейдет к шагу "Запись ключей".
Если был выбран вариант с сохранением старого ключа, на экране появится
диалог, отображающий ход выполнения операции чтения ключа, и при-
глашение предъявить идентификатор.
6. Предъявите идентификатор, содержащий старый закрытый ключ данного
пользователя.
После успешного выполнения операции в диалоге справа от названия опе-
рации появится запись "Выполнено". Если при выполнении операции воз-
никла ошибка, в диалоге будет приведено сообщение об этом.
Примечание. Продолжение процедуры без устранения ошибки невозможно.
7. Если возникла ошибка, нажмите кнопку "Повторить" для повторного вы-
полнения операции. После устранения ошибки нажмите кнопку "Далее >".
На экране появится диалог, отображающий ход выполнения операций, и при-
глашение предъявить идентификаторы.
8. Предъявите все идентификаторы, указанные в списке.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 203
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

При успешном предъявлении идентификатора его статус изменится на "Об-


работан". Если предъявление идентификатора выполнено с ошибкой, в столб-
це статуса обработки появится сообщение об ошибке. После предъявления
всех идентификаторов кнопка "Отмена" будет заменена кнопкой "Закрыть".
9. Нажмите кнопку "Закрыть".
На экране появится диалог с результатами выполнения операций. Если опе-
рации выполнены с ошибками, в диалоге будет приведено их описание.
10.Устраните ошибки, если они возникли. Для этого нажмите кнопку "< Назад"
и повторно выполните операцию. После устранения ошибок нажмите кнопку
"Готово".
Внимание! Настоятельно рекомендуется исправлять ошибки, произошедшие при записи клю-
чей в идентификаторы. После успешного завершения всех предусмотренных операций для каж-
дой из них должно быть указано состояние "Выполнено".

Копирование ключей
Ключи пользователя, сгенерированные средствами системы Secret Net Studio,
можно скопировать с одного идентификатора пользователя на другой. Про-
цедура копирования выполняется администратором безопасности.

Для копирования ключей:


1. Запустите программу управления пользователями (обзор программы при-
веден на стр.301).
2. Вызовите окно настройки свойств пользователя и перейдите к диалогу "Па-
раметры безопасности".
3. В панели выбора групп параметров выберите группу "Криптоключ".
4. Нажмите кнопку "Копировать". Кнопка активна, если пользователю при-
своены хотя бы два идентификатора.
На экране появится диалог "Предъявите идентификатор".
5. Предъявите идентификатор, содержащий копируемые ключи пользователя.
Произойдет считывание ключей, и на экране появится диалог со списком
идентификаторов пользователя.
6. Предъявите идентификатор, на который требуется записать ключи.
При успешной записи ключей в идентификатор его статус изменится на "Об-
работан".
7. Нажмите кнопку "Закрыть".

Настройка параметров смены ключей


Администратор может настраивать следующие параметры смены ключей, сге-
нерированных средствами системы Secret Net Studio:
• максимальный срок действия;
• минимальный срок действия;
• время предупреждения об истечении срока действия ключа.
Действие параметров распространяется на всех пользователей. По истечении
максимального срока действия ключевая информация пользователя становится
недействительной. В этом случае пользователь должен сменить ключевую ин-
формацию (см. раздел "Смена ключевой информации" документа [3]). Смена клю-
чевой информации самим пользователем возможна только по истечении
минимального срока действия ключа.
Данные параметры взаимосвязаны. Минимальный срок действия и время преду-
преждения об истечении срока действия не могут быть равны или превышать
максимальный срок действия ключа.
Ниже приводится описание процедуры централизованной настройки при работе
с Центром управления. Локальная настройка выполняется аналогично с ис-
пользованием Локального центра управления.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 204
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для настройки параметров:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Ключи пользователя".
3. Укажите нужные значения для параметров "Максимальный срок действия
ключа", "Минимальный срок действия ключа" и "Предупреждение об ис-
течении срока действия ключа".
Примечание. Если установлено нулевое значение, параметр не применяется.
4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 205
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 14
Затирание удаляемой информации
Подсистема затирания данных в Secret Net Studio предназначена для затирания
областей памяти, в которых остаются данные от удаленных объектов. Это предот-
вращает возможность восстановления данных после удаления и обеспечивает
безопасность повторного использования носителей информации. Затирание мо-
жет выполняться:
• автоматически на устройствах определенных типов (локальные и сменные
диски, оперативная память) при включении функции затирания в Центре
управления;
Примечание. Имеется возможность исключать выбранные объекты (файлы и папки) из об-
работки при автоматическом затирании (см. стр.207).
• по команде из контекстного меню для файловых объектов, выбранных поль-
зователем;
• по команде из контекстного меню пиктограммы Secret Net Studio в панели за-
дач Windows на локальных дисках (кроме системного диска) и сменных но-
сителях, подключенных к защищаемому компьютеру.
Внимание! Затирание файла подкачки виртуальной памяти выполняется стандартными сред-
ствами ОС Windows при выключении компьютера. Если в Secret Net Studio включен режим затирания
оперативной памяти, рекомендуется дополнительно включить действие стандартного параметра
безопасности Windows "Завершение работы: очистка файла подкачки виртуальной памяти".
Не осуществляется затирание файлов при их перемещении в папку "Корзина", так как во время на-
хождения в этой папке файлы не удаляются с диска. Затирание таких файлов происходит после
очистки содержимого "Корзины".
Данная глава содержит описание следующих процедур:
• настройка механизма затирания (стр.206);
• настройка списка исключения для автоматического затирания (стр.207);
• отслеживание процесса отложенного затирания остаточных данных
(стр.208);
• уничтожение данных на носителях информации (стр.209).

Настройка механизма затирания


Ниже приводится описание процедуры централизованной настройки механизма
затирания при работе с Центром управления. Локальная настройка выполняется
аналогично с использованием Локального центра управления.

Для настройки механизма:


1. В Центре управления откройте панель "Компьютеры" и выберите объект, для
которого необходимо настроить параметры. Включите отображение панели
свойств с помощью команды в контекстном меню объекта. В панели свойств
перейдите на вкладку "Настройки" и загрузите параметры с сервера без-
опасности.
2. В разделе "Политики" перейдите к группе параметров "Затирание данных".
3. Укажите нужные значения для параметров затирания:
• "Количество циклов затирания на локальных дисках";
• "Количество циклов затирания на сменных носителях";
• "Количество циклов затирания оперативной памяти";
• "Количество циклов затирания по команде "Удалить безвозвратно";
• "Количество циклов затирания при уничтожении данных на дисках".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 206
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Если параметру присвоено значение "0", затирание не выполняется. Для га-
рантированного уничтожения данных в большинстве случаев достаточно двух проходов за-
тирания.

Совет. Для просмотра справочной информации о параметре нажмите кнопку .


4. Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Список исключений
Функция предназначена для исключения выбранных объектов (файлов и папок)
из обработки при автоматическом затирании данных на локальных дисках и
сменных носителях.
Примечание.
• При добавлении папки в список исключений все объекты этой папки будут пропускаться при ав-
томатическом затирании данных.
• Список исключений можно создать и для локальной, и для групповой политики.
Ниже приводится описание процедуры централизованной настройки списка ис-
ключений при работе с Центром управления. Локальная настройка выполняется
аналогично с использованием Локального центра управления.

Для настройки списка исключений:


1. В области настройки механизма затирания данных перейдите к параметру
"Список исключений":

2. Выполните необходимое действие:


• для добавления объекта в список исключений укажите полный путь к

объекту и нажмите кнопку . При необходимости используйте пере-


менные среды окружения из раскрывающегося списка, нажав кнопку ;
• для изменения пути к объекту выберите его в списке исключений и на-
жмите кнопку ;

• для удаления объекта из списка исключений нажмите кнопку .


3. Для сохранения изменений нажмите кнопку "Применить" в нижней части
вкладки "Настройки".
Примечание. Для отмены изменений нажмите кнопку "Отменить".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 207
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Отложенное затирание остаточных данных


Механизм отложенного затирания предназначен для снижения нагрузки на
компьютер при удалении большого объема данных с локальных дисков и смен-
ных носителей. Остаточные данные, подлежащие затиранию, добавляются в оче-
редь на обработку. Затирание выполняется в порядке очереди, с временной
задержкой, и завершается до выключения компьютера.
Процесс отложенного затирания можно отследить на мониторе отложенной об-
работки остаточных данных.
Внимание! Монитор отложенной обработки остаточных данных доступен при включенной под-
системе затирания данных и количестве циклов затирания на локальных дисках или сменных но-
сителях больше "0" (см. стр.206).

Для просмотра монитора:


• Вызовите контекстное меню пиктограммы Secret Net Studio в системной об-
ласти панели задач Windows и выберите команду "Удаление данных | Мо-
нитор отложенной обработки остаточных данных".
Появится окно, подобное следующему:

Монитор отображает информационные панели для каждого логического тома, на


котором выполняется отложенное затирание.
Информационная панель содержит следующие сведения:
• имя логического тома или точка монтирования;
• информация о логическом томе (метка тома, размер тома, файловая система);
• вертикальный цветовой индикатор отображает временную задержку на об-
работку затираемых остаточных данных с учетом количества циклов за-
тирания:
• зеленый — время на обработку менее 10 секунд;
• желтый — время на обработку от 10 до 60 секунд;
• красный — время на обработку более 60 секунд;
• серый — выполняется оценка требуемого времени;
• круговая диаграмма отображает отношение объема свободного пространства
тома к объему затираемых остаточных данных без учета количества циклов
затирания:
• голубой — объем свободного пространства логического тома;
• оранжевый — объем затираемых остаточных данных.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 208
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Уничтожение данных на носителях информации


Функция предназначена для безвозвратного затирания всей информации (вклю-
чая таблицу разделов, логические тома, файловые объекты и остаточную ин-
формацию) на следующих носителях информации:
• локальные диски защищаемого компьютера (кроме системного диска);
• сменные носители информации, подключенные к защищаемому компьютеру.
Внимание! Функция уничтожения данных на носителях информации доступна только поль-
зователям, входящим в локальную группу администраторов компьютера.

Для уничтожения данных на носителе информации:


1. Вызовите контекстное меню пиктограммы Secret Net Studio в системной об-
ласти панели задач Windows и выберите команду "Удаление данных | Уда-
ление данных на локальных носителях".
Появится диалог выбора носителя информации:

2. Выберите в раскрывающемся списке носитель, на котором необходимо уни-


чтожить данные.
Пояснение. Если съемные носители не подключены и на компьютере имеется только си-
стемный локальный диск, список носителей будет пуст.
В поле "Описание" появятся сведения о носителе.
3. Нажмите кнопку "Далее >".
Появится запрос на продолжение операции уничтожения данных.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 209
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Если вы уверены, что хотите безвозвратно уничтожить все данные на но-


сителе, нажмите "Далее >".
Начнется процесс затирания информации.
Пояснение. Процесс затирания может занять длительное время. Длительность зависит от ко-
личества циклов затирания, установленных в программе управления (параметр "Количество
циклов затирания при уничтожении данных на дисках"), и объема носителя.
По окончании процесса появится сообщение об успешном его завершении.
5. Нажмите кнопку "Готово".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 210
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 15
Персональный межсетевой экран
Персональный межсетевой экран предназначен для защиты серверов и рабочих
станций локальной сети от несанкционированного доступа и разграничения се-
тевого доступа в информационных системах.
Механизм защиты обеспечивает фильтрацию сетевого трафика на сетевом,
транспортном и прикладном уровнях. Фильтрация трафика осуществляется на
основе формируемых для приложений правил.
Персональный межсетевой экран выполняет следующие функции.

Функция Описание

Фильтрация Для фильтрации сетевого трафика используются специальные правила,


сетевого обладающие широким диапазоном настроек. Сетевые соединения можно
трафика ограничивать на следующих уровнях:
• пользователи;
• компьютеры;
• группы пользователей (компьютеров);
• параметры соединения — служебные и прикладные протоколы,
порты, сетевые интерфейсы, приложения, дни недели, время суток

Режим При включенном режиме обучения разрешается весь сетевой трафик.


обучения Для каждого пакета проверяется наличие правила фильтрации
(правила с реакцией "по умолчанию" не проверяются). Если правила
нет, оно добавляется как разрешающее для каждого из приложений.
Однотипные правила заменяются одним правилом, включающим в себя
все объединенные

Настройка межсетевого экрана осуществляется централизованно в Центре управ-


ления. Она выполняется на уровне объектов "Компьютер" по отдельности для
каждого из защищаемых компьютеров.
Примечание. В состав Secret Net Studio также входит компонент "Локальный центр управления". С
помощью данного компонента можно только посмотреть настройки механизма межсетевого экрана
непосредственно на защищаемом компьютере.
После установки Secret Net Studio на защищаемом компьютере первоначальная
настройка межсетевого экрана разрешает прохождение всего сетевого трафика.

Для настройки межсетевого экрана:


1. Откройте Центр управления Secret Net Studio.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 211
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится основное окно программы.

Совет. Для просмотра значений параметров межсетевого экрана непосредственно на за-


щищаемом компьютере вызовите программу "Локальный центр управления", перейдите на
вкладку "Настройки" и в разделе "Политики" выберите элемент "Персональный межсетевой
экран". В локальном режиме управления редактирование параметров недоступно.
2. Откройте представление "Компьютеры", в левой части экрана в списке объек-
тов управления найдите нужный компьютер, вызовите для него контекстное
меню и активируйте в нем команду "Свойства".
В правой части экрана появится информация о состоянии компьютера.
3. Перейдите на вкладку "Настройки" и нажмите при необходимости кнопку "За-
грузить настройки", затем в разделе "Политики" выберите элемент "Пер-
сональный межсетевой экран".
В правой части экрана появится область настройки выбранных параметров.

4. Настройте нужные параметры и для сохранения новых значений нажмите


кнопку "Применить" внизу вкладки "Настройки".
Внимание! Если для двух защищаемых компьютеров выбраны разные режимы аутентификации
(см. стр.13), правила межсетевого экрана для аутентифицированных пользователей между ними не
сработают.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 212
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Порядок обработки сетевых пакетов


Порядок обработки пакетов в Secret Net Studio зависит от направления сетевого
трафика.
• Входящие пакеты — первоначально выполняется проверка на соответствие
настройкам сетевых протоколов, затем — на соответствие системным пра-
вилам, а затем, если пакет пропущен, — на соответствие правилам доступа.
• Исходящие пакеты — сначала выполняется проверка на соответствие пра-
вилам доступа, затем — на соответствие системным правилам, а затем, если
пакет пропущен, — на соответствие настройкам сетевых протоколов.
По умолчанию правила доступа к объектам обрабатываются в порядке их со-
здания и расположения в таблице правил. Наивысшим приоритетом обладают
правила, расположенные в начальных строках таблицы (см. стр.213).
При совпадении характеристик сетевого пакета с его описанием в правиле вы-
полняется заданное действие. Если доступ запрещен, дальнейшая проверка па-
кета на соответствие оставшимся правилам не выполняется. Если доступ
разрешен, выполняется дальнейшая проверка пакета. Пакеты сетевого трафика,
не попавшие под действие ни одного из правил, пропускаются.
Примечание. Служебные правила, пропускающие сетевой трафик, необходимый для работы
Secret Net Studio, применяются даже если предыдущие уровни проверок заблокировали пакет.
Порядок обработки пакетов для прикладных правил:
• сначала выполняется обработка пакетов, соответствующая обработке вхо-
дящего трафика;
• после преобразования данных в операции над общими папками и имено-
ванными каналами выполняется проверка на соответствие прикладным пра-
вилам;
• после выполнения операций над общими папками и именованными ка-
налами и последующего преобразования ответа в исходящие пакеты вы-
полняется обработка, соответствующая проверке исходящего трафика.
Если операции над общими папками и именованными каналами выполняются не-
посредственно защищаемым компьютером, проверка на соответствие при-
кладным правилам не выполняется.

Управление приоритетом правила


По умолчанию правила доступа к объектам обрабатываются в порядке их со-
здания и расположения в таблице правил. Наивысшим приоритетом обладают
правила, расположенные в начальных строках таблицы.
Средства Secret Net Studio позволяют изменять приоритет обработки правил.

Для управления приоритетом правила:


1. Выберите в списке правило, приоритет которого требуется изменить.
2. Измените приоритет правила с помощью кнопок "Вниз" и "Вверх".

Управление правилами доступа


Правила доступа регулируют доступ аутентифицированных и анонимных поль-
зователей к сетевым сервисам защищаемого компьютера. Данные правила име-
ют более высокий приоритет, чем прикладные правила (см. стр.226).
Внимание!
• По умолчанию правила доступа применяются для всех сетевых интерфейсов компьютера.
• При изменении правил новые настройки вступают в силу в течение 4–6 минут после сохранения
изменений.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 213
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для управления правилами:


1. В области настройки параметров межсетевого экрана перейдите к разделу
"Правила доступа".

Для каждого правила в таблице отображаются данные:

Столбец Значение

Вкл Управление работой правила:


• отметка отсутствует — работа правила временно
приостановлена;
• отметка установлена — правило включено

Субъект Имя учетной записи или группы учетных записей, для которых
действует правило

Сетевой Наименование сетевого сервиса, для которого действует правило


сервис

Тип доступа Тип доступа к защищаемому компьютеру:


• "Разрешен";
• "Запрещен"

Направление Направление трафика, для которого действует правило

Удаленный Имя или IP-адрес компьютера, для которого действует правило.


адрес Символ * (звездочка) означает, что правило действует для всех
удаленных компьютеров

Приложение Путь к приложению, для которого действует правило. Символ *


(звездочка) означает, что правило действует для всех приложений

Примечание. При добавлении правил доступа в режиме обучения в таблице будет отоб-
ражаться столбец с признаком "Автообучение". Чтобы снять признак автообучения, нажмите
кнопку "Снять признак самообучения".
2. Выполните нужные действия:
• создайте правила (см. стр.215);
• измените параметры правил (см. стр.221);
• удалите ненужные правила (см. стр.222);
• определите приоритет правил (см. стр.213).
3. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 214
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Создание правила доступа


Для создания правила доступа используется специальная программа-мастер.
Совет. Для управления процедурой используйте кнопки:
• "< Назад" — для возврата к предыдущему диалогу;
• "Далее >" — для перехода к следующему диалогу;
• "Отмена" — для прекращения процедуры.

Для создания правила доступа:


1. Нажмите кнопку "Добавить".
На экране появится первый диалог мастера создания правила.

2. Настройте параметры и нажмите кнопку "Далее >".

Поле Значение

Доступ Выберите значение:


• "Разрешить" — если при срабатывании правила требуется
разрешить доступ к защищаемому объекту;
• "Запретить" — если при срабатывании правила требуется запретить
доступ к защищаемому объекту

Сетевой Выберите в списке название сетевого сервиса для типовой настройки


сервис параметров сетевых протоколов в создаваемом правиле. Если эти
параметры предполагается настраивать вручную, выберите значение
"<пусто>"

Примечание. В списке сетевых сервисов содержатся сервисы, заданные по умолчанию. Чтобы


в списке появились сервисы, ранее созданные вручную (см. стр. 240 ), нажмите кнопку "Об-
новить".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 215
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится следующий диалог мастера.

Пояснение. Если на предыдущем шаге мастера был выбран сетевой сервис, поля диалога бу-
дут настроены в соответствии с его параметрами. В этом случае при изменении данных па-
раметров в полях диалога название выбранного сетевого сервиса будет заменено в правиле
кратким описанием заданных параметров. При этом список сетевых сервисов изменен не будет.
3. Заполните поля диалога и нажмите кнопку "Далее >".

Поле Значение

Тип Выберите тип протокола, для которого действует правило


протокола

Направление Укажите направление трафика, для которого действует правило


(по отношению к защищаемому объекту)

Требовать Отметьте поле, если для исходящего сетевого соединения


защищенное требуется использовать защищенный канал передачи данных (см.
соединение стр.247)

Порт Укажите номера портов, для которых действует правило:


назначения • для входящего трафика укажите номера портов, на которые
поступают IP-пакеты;
• для исходящего трафика укажите номера портов, на которые
отправляются IP-пакеты;
• оставьте символ * (звездочка), если требуется, чтобы правило
действовало для всех портов.
При вводе нескольких номеров портов разделяйте их символом ","
(запятая). Для задания диапазона портов используйте символ "-"
(дефис). Нажмите кнопку "Дополнительно", если требуется
настроить перечень портов в диалоговом режиме

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 216
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Поле Значение

Приложение Укажите путь к исполняемому файлу приложения, для которого


действует правило:
• укажите путь к приложению. При указании пути к
приложению можно также использовать системные
переменные Windows;
• оставьте символ * (звездочка), если требуется, чтобы правило
действовало для всех приложений.
Созданное правило будет регулировать сетевой трафик для
приложения, работающего непосредственно на защищаемом
компьютере

Внимание! Для корректной работы правил доступа рекомендуется указывать полный путь к ис-
полняемому файлу приложения.

Внимание! При использовании параметра "Требовать защищенное соединение" сетевые со-


единения по незащищенному каналу не устанавливаются (при наличии лицензии на механизм
авторизации сетевых соединений).
На экране появится диалог для выбора субъекта доступа.

Для выбора учетных записей в стандартном для Windows диалоге нажмите кнопку "Выбрать".
Данная возможность есть только в сетевом режиме работы Secret Net Studio при наличии ли-
цензии на использование механизма авторизации сетевых соединений.
4. Укажите имя учетной записи или группы учетных записей, для которой будет
действовать правило, и нажмите кнопку "Далее >".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 217
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог настройки уведомлений о срабатывании правила.

5. Укажите способы сигнализации о срабатывании правила, если это необ-


ходимо, и нажмите кнопку "Далее >".

Поле Значение

Включить аудит Поставьте отметку, если требуется фиксировать в журнале


событие, возникающее при срабатывании правила. Если
фиксировать событие не требуется — удалите отметку

Звуковая Поставьте отметку, если на защищаемом компьютере


сигнализация требуется подавать звуковой сигнал, оповещающий о
срабатывании правила. Если подавать сигнал не
требуется — удалите отметку

Выполнить Поставьте отметку, если на защищаемом компьютере при


команду срабатывании правила требуется автоматически запускать
исполняемый файл. В текстовом поле, которое станет
доступным после установки отметки, укажите полный путь и
имя исполняемого файла (с параметром). Например,
C:\windows\[Link] [Link]

в Поле доступно после выбора пункта "Выполнить команду".


пользовательской Выберите пользовательскую сессию, в которой необходимо
сессии выполнить указанную команду:
• Системной — выполнить команду с правами системы;
• Консольной — выполнить команду от имени пользователя
в его сессии;
• Всех сессиях пользователя — выполнить команду во всех
пользовательских сессиях

Запустить с Поставьте отметку, чтобы выполнить команду с полными


повышенными правами пользователя, даже если для пользователя включен
правами контроль учетных записей (UAC, User Account Control)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 218
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог для выбора допустимых субъектов безопасности


процессов.

Для выбора учетных записей в стандартном для Windows диалоге нажмите кнопку "Добавить".
Чтобы удалить учетную запись из списка допустимых, выделите ее и нажмите кнопку "Удалить".
6. Укажите имя учетной записи или группы учетных записей, от имени которой
будут запущены процессы, для которых будет действовать правило, и на-
жмите кнопку "Далее >".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 219
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог для настройки дополнительных параметров.

7. Укажите дополнительные параметры правила и нажмите кнопку "Далее >".

Поле Значение

Маска Введите значение, определяющее необходимость обработки IP-


фильтра пакета. Если поле заполнено, правилом обрабатываются только IP-
пакеты, содержимое которых соответствует маске фильтра. Поле
поддерживает следующие специальные символы:
• * — любое количество символов;
• ? — один символ.
Например, значению *abcd* будет соответствовать любой пакет, в
теле которого встречается последовательность abcd

Удаленный Чтобы задать допустимый набор удаленных адресов, укажите имя,


адрес IP-адрес компьютера, диапазон IP-адресов (например,
[Link]-[Link]) или подсеть (например,
[Link]/24 или [Link]/[Link])

Локальный Укажите имя, IP-адрес компьютера, диапазон IP-адресов или


адрес подсеть, чтобы задать допустимый набор локальных адресов

Отключить Управление работой правила:


правило • отметка отсутствует — правило включено;
• отметка установлена — работа правила временно
приостановлена

Уведомлять Управление оповещениями о блокировке пакетов в результате


отправителя работы запрещающего правила:
о блокировке • отметка отсутствует — отправитель не получает уведомления о
пакета блокировке пакетов;
• отметка установлена — отправитель получает уведомления о
блокировке пакетов. В случае срабатывания правила для
протокола TCP будут генерироваться RST-пакеты, для всех
остальных протоколов (кроме ICMP, AH, ESP) — пакеты ICMP
(тип Destination Unreachable)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 220
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Совет. Оставьте в поле "Удаленный адрес" или "Локальный адрес" символ * (звездочка), если
требуется, чтобы правило действовало для любых адресов.
Указать несколько IP- адресов, диапазонов адресов или подсетей можно с помощью раз-
делителя ";" (точка с запятой).

Примечание. Поле "Уведомлять отправителя о блокировке пакета" доступно для изменений в


правилах с типом доступа "Запретить" и направлением трафика "Входящее".
На экране появится диалог для настройки расписания работы правила.

8. Настройте расписание работы правила, если это необходимо, и нажмите


кнопку "Готово":
• отметьте поле "Задать расписание". Станет доступной для изменения та-
блица, с помощью которой настраиваются параметры расписания;
• выделите нажатием левой кнопки мыши ячейки, соответствующие дням
недели и времени, в которое требуется разрешить (правило "активно")
или запретить (правило "неактивно") работу правила.
Примечание. Время работы правила определяется часовым поясом, установленным для за-
щищаемого компьютера.
Правило будет создано и отобразится в списке правил.

Управление работой правил доступа


Параметры правила доступа, указанные при его создании, могут быть изменены.

Для изменения параметров правила:


1. Выберите в таблице правило доступа, параметры которого нужно изменить.
2. Нажмите кнопку "Редактировать".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 221
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог для настройки параметров правила.

Параметры правила, содержащиеся в диалоге, аналогичны тем, что описаны


в процедуре создания правила.
3. Для управления работой правила:
• если требуется приостановить работу правила — отметьте поле "От-
ключить правило". Правило будет отключено;
• для восстановления работоспособности правила — удалите отметку из по-
ля "Отключить правило". Правило будет включено.
4. Укажите нужные значения параметров и нажмите кнопку "ОК".
Внимание! При ошибочном создании правил, осуществляющих блокировку служебных протоколов
(DNS, DHCP и т.д.), возможна потеря связи с агентом на удаленном компьютере. В этом случае нужно
удалить такие правила в Центре управления (см. ниже), а затем на защищаемом компьютере в ко-
мандной строке выполнить следующую команду под именем локального администратора:
C:\Program Files\Secret Net Studio\Client\Components\Network Protection\[Link] /r

Удаление правила доступа


Для удаления правила доступа:
1. Выберите правила, которые требуется удалить.
Совет. Для выбора нескольких правил используйте клавиши <Ctrl> и <Shift>.
2. Нажмите кнопку "Удалить".
Выбранные правила будут удалены.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 222
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Управление системными правилами


Системные правила контролируют соединения с данным компьютером по про-
токолам семейства TCP/IP v4. Эти правила имеют более высокий приоритет, чем
правила доступа к сетевым сервисам и прикладные правила.

Для управления системными правилами:


1. В области настройки параметров межсетевого экрана в разделе "Правила до-
ступа" нажмите кнопку-ссылку "Показать специализированные правила до-
ступа".
На экране появится таблица с перечнем системных правил.

Для каждого правила отображаются следующие данные.

Столбец Значение

Вкл Управление работой правила:


• отметка отсутствует — работа правила временно приостановлена;
• отметка установлена — правило включено

Протокол Наименование протокола, для которого действует правило

Тип доступа Тип доступа к защищаемому компьютеру:


• "Разрешен";
• "Запрещен"

Удаленный Адрес компьютера, для которого действует правило, или символ *


адрес (звездочка), если правило действует для всех удаленных
компьютеров

2. Выполните нужные действия:


• создайте правила (см. стр.224);
• измените параметры правил (см. стр.225);
• удалите ненужные правила (см. стр.222);
• определите приоритет правил (см. стр.213);
• настройте режим защиты протокола ICMP (см. стр.239).
3. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 223
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Создание системного правила


Для создания правила:
1. Нажмите кнопку "Добавить".
На экране появится диалог для создания системного правила.

2. Настройте параметры правила и нажмите кнопку "Применить".

Поле Значение

Доступ Выберите значение:


• "Разрешить" — если при срабатывании правила требуется
разрешить доступ к защищаемому объекту;
• "Запретить" — если при срабатывании правила требуется
запретить доступ к защищаемому объекту

Протокол Выберите тип протокола, для которого действует правило, или:


• "Любой" — если нужно, чтобы правило действовало для всех
указанных в списке типов протоколов;
• "Другой"— если нужный тип протокола отсутствует в списке. В
этом случае станет доступным для изменения поле "Номер
протокола"

Номер Если выбран тип протокола, то значение в этом поле


протокола устанавливается автоматически и изменить его нельзя.
Если в поле "Протокол" выбрано значение "Другой", укажите номер
протокола, для которого действует правило

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 224
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Поле Значение

Маска Введите значение, определяющее необходимость обработки IP-


фильтра пакета. Если поле заполнено, правилом обрабатываются только IP-
пакеты, содержимое которых соответствует маске фильтра. Поле
поддерживает следующие специальные символы:
• * — любое количество символов;
• ? — один символ.
Например, значению *abcd* будет соответствовать любой пакет, в
теле которого встречается последовательность abcd

Удаленный Укажите имя, IP-адрес компьютера, диапазон IP-адресов (например,


адрес [Link]-[Link]) или подсеть (например, [Link]/24
или [Link]/[Link]), чтобы задать допустимый набор
удаленных адресов. Оставьте символ * (звездочка), если требуется,
чтобы правило действовало для всех удаленных компьютеров

Локальный Укажите имя, IP-адрес компьютера, диапазон IP-адресов или


адрес подсеть, чтобы задать допустимый набор локальных адресов.
Оставьте символ * (звездочка), если требуется, чтобы правило
действовало для всех локальных компьютеров

Правило Чтобы правило действовало только на определенных адаптерах,


действует ... нажмите кнопку "Редактировать" и выберите нужные адаптеры

Включить Управление регистрацией событий, возникающих при срабатывании


аудит данного правила:
• отметка отсутствует — регистрация событий выключена;
• отметка установлена — регистрация событий включена

Отключить Управление работой правила:


правило • отметка отсутствует — правило включено;
• отметка установлена — работа правила временно приостановлена

Новое правило отобразится в списке правил.

Управление работой системных правил


Параметры системного правила, указанные при его создании, можно изменить.

Для изменения параметров системного правила:


1. Выберите в таблице правило, параметры которого нужно изменить.
2. Нажмите кнопку "Редактировать".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 225
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог для настройки параметров правила.

Параметры правила, содержащиеся в диалоге, аналогичны тем, что описаны


в процедуре создания правила.
3. Для управления работой правила:
• если требуется приостановить работу правила — отметьте поле "От-
ключить правило". Правило будет отключено;
• для восстановления работоспособности правила — удалите отметку из по-
ля "Отключить правило". Правило будет включено.
4. Укажите нужные значения параметров и нажмите кнопку "ОК".

Управление прикладными правилами


Прикладные правила регулируют доступ аутентифицированных и анонимных
пользователей к общим папкам и именованным каналам на данном компьютере.
Данные правила имеют минимальный приоритет.

Для управления правилами:


1. В области настройки параметров межсетевого экрана в разделе "Правила до-
ступа" нажмите кнопку-ссылку "Показать специализированные правила до-
ступа".
На экране появится таблица с перечнем прикладных правил.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 226
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для каждого правила отображаются данные:

Столбец Значение

Вкл Управление работой правила:


• отметка отсутствует — работа правила временно
приостановлена;
• отметка установлена — правило включено

Субъект Имя учетной записи или группы учетных записей, для которых
действует правило

Прикладной Наименование прикладного сервиса:


сервис • "Общие папки";
• "Именованные каналы"

Объект Наименование общей папки или именованного канала, для которого


доступа действует правило. Символ * (звездочка) означает, что правило
действует для всех объектов этого типа

Тип доступа Тип доступа к защищаемому компьютеру:


• "Разрешен";
• "Запрещен"

Удаленный Имя или IP-адрес компьютера, для которого действует правило.


адрес Символ * (звездочка) означает, что правило действует для всех
удаленных компьютеров

2. Выполните нужные действия:


• создайте правила (см. стр.227);
• измените параметры правил (см. стр.233);
• удалите ненужные правила (см. стр.222);
• определите приоритет правил (см. стр.213).
3. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Создание прикладного правила


Для создания прикладного правила используется специальная программа-ма-
стер.

Для создания правила:


1. Нажмите кнопку "Добавить".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 227
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится первый диалог мастера создания правила.

2. Выберите прикладной сервис, правило для которого вы хотите создать, и на-


жмите кнопку "Далее >":
• "Папки общего доступа" — новое правило будет контролировать доступ
пользователей к указанной сетевой общей папке по протоколу SMB;
• "Именованные каналы" — новое правило будет контролировать доступ
пользователей к указанному именованному каналу по протоколу Named
Pipes.
Примечание. Прикладные правила позволяют разграничить доступ пользователей к общим
папкам со всем их содержимым (например, \\server\share). Гранулярное разграничение доступа к
подпапкам общих папок (например, \\server\share\folder) не обеспечивается.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 228
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог для настройки параметров правила.

3. Укажите параметры и нажмите кнопку "Далее >".

Поле Значение

Доступ Выберите значение:


• "Разрешить" — если при срабатывании правила требуется
разрешить доступ к защищаемому объекту;
• "Запретить" — если при срабатывании правила требуется
запретить доступ к защищаемому объекту

Имя общей Укажите название папки или канала, для которой(ого) действует
папки/ правило. Оставьте символ * (звездочка), если правило будет
Именованный действовать для всех папок или именованных каналов на данном
канал компьютере

Пояснение.
• Имя общей папки указывается без имени компьютера, на котором она находится. Например,
если сетевой путь к папке на сервере \\server\share, то укажите в поле только ее имя: share.
• В имени папки или канала могут быть использованы подстановочные символы: ? (во-
просительный знак) — для замены одного символа и * (звездочка) — для замены нескольких
символов, включая пробел.
• Если доступ к общим папкам защищаемого объекта запрещен для всех пользователей (со-
здано запрещающее правило для учетной записи everyone, в котором в качестве имени об-
щей папки указан символ * (звездочка)), то для того чтобы пользователи имели возможность
просматривать список общих папок на данном компьютере, необходимо создать раз-
решающее правило для общей папки IPC$.
На экране появится диалог для выбора учетных записей, для которых дей-
ствует правило.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 229
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Укажите имя учетной записи или группы учетных записей, для которой будет
действовать правило, и нажмите кнопку "Далее >".
Совет. Для выбора учетных записей в стандартном для Windows диалоге нажмите кнопку "Вы-
брать".
На экране появится диалог для настройки уведомлений о срабатывании пра-
вила.
5. Укажите способы сигнализации о срабатывании правила, если это необ-
ходимо, и нажмите кнопку "Далее >".

Поле Значение

Включить аудит Отметьте, если требуется фиксировать в журнале событие,


возникающее при срабатывании этого правила. Если
фиксировать событие не требуется — удалите отметку

Звуковая Отметьте, если на защищаемом компьютере требуется


сигнализация подавать звуковой сигнал, оповещающий о срабатывании
правила. Если подавать сигнал не требуется — удалите
отметку

Выполнить Отметьте, если на защищаемом компьютере при


команду срабатывании правила требуется автоматически запускать
исполняемый файл. В текстовом поле, которое станет
доступным после установки отметки, укажите полный путь и
имя исполняемого файла (с параметром). Например,
C:\windows\[Link] [Link]

в Поле доступно после выбора пункта "Выполнить команду".


пользовательской Выберите пользовательскую сессию, в которой необходимо
сессии выполнить указанную команду:
• Системной — выполнить команду с правами системы;
• Консольной — выполнить команду от имени пользователя
в его сессии;
• Всех сессиях пользователя — выполнить команду во всех
пользовательских сессиях

Запустить с Поставьте отметку, чтобы выполнить команду с полными


повышенными правами пользователя, даже если для пользователя включен
правами контроль учетных записей (UAC, User Account Control)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 230
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог для настройки дополнительных параметров.

6. Укажите дополнительные параметры правила и нажмите кнопку "Далее >".

Поле Значение

Удаленный Укажите имя или IP-адрес компьютера (маску подсети), к которому


адрес будет применяться правило при попытке доступа к общей папке
или именованному каналу на защищаемом компьютере. Оставьте
символ * (звездочка), если требуется, чтобы правило действовало
для всех компьютеров, осуществляющих попытку доступа

Отключить Отметьте поле, если требуется ввести правило в эксплуатацию


правило позднее

На экране появится диалог для настройки расписания работы правила.


7. Настройте расписание работы правила, если это необходимо, и нажмите
кнопку "Далее >":
• отметьте поле "Задать расписание". Станет доступной для изменения та-
блица, с помощью которой настраиваются параметры расписания;
• выделите нажатием левой кнопки мыши ячейки, соответствующие дням
недели и времени, в которое требуется разрешить (правило "активно")
или запретить (правило "неактивно") работу правила.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 231
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится диалог создания дополнительного правила доступа.

Для корректной работы прикладных правил необходимо также настроить пра-


вила прохождения IP-пакетов на транспортном уровне — по протоколу SMB.
Для этого требуется создать правило доступа, разрешающее прохождение па-
кетов по протоколу TCP на порт 445 (и/или 139) для учетной записи (груп-
пы), указанной в прикладном правиле.
Внимание! Если прохождение пакетов по протоколу SMB запрещается, прикладные правила
не работают, так как на транспортном уровне IP-пакеты блокируются.
8. Если требуется создать разрешающее правило доступа по протоколу SMB —
отметьте поле "Создать правило доступа по протоколу SMB".
9. Нажмите кнопку "Готово".
Новое правило будет добавлено в список прикладных правил.
При использовании функции создания дополнительного SMB- правила в
списке правил доступа также отобразится правило, разрешающее ис-
пользование SMB для учетной записи (группы), указанной в прикладном пра-
виле.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 232
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Управление работой прикладных правил


Параметры прикладного правила, указанные при его создании, могут быть из-
менены.

Для изменения параметров правила:


1. Выберите в таблице прикладное правило, параметры которого нужно из-
менить.
2. Нажмите кнопку "Редактировать".
На экране появится диалог для настройки параметров правила.

Параметры правила, содержащиеся в диалоге, аналогичны тем, что описаны


в процедуре создания правила.
3. Для управления работой правила:
• если требуется приостановить работу правила — отметьте поле "От-
ключить правило". Правило будет отключено;
• для восстановления работоспособности правила — удалите отметку из по-
ля "Отключить правило". Правило будет включено.
4. Укажите нужные значения параметров и нажмите кнопку "ОК".

Управление правилами фильтрации сетевого потока


Правила фильтрации сетевого потока предназначены для осуществления
фильтрации команд сетевых протоколов, параметров команд, а также для управ-
ления доступом к ресурсам, содержащим отдельные типы мобильного кода.
Управление правилами фильтрации сетевого потока осуществляется с помощью
утилиты командной строки [Link] (в сетевом режиме работы Secret
Net Studio) или [Link] (в автономном режиме работы).
Утилита [Link] располагается на сервере безопасности в папке
установки, по умолчанию — Secret Net Studio\Server\Authentication Server\.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 233
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Для входа в режим управления конфигурацией утилите [Link] нужно


передать параметры для подключения к серверу управления (см. ниже).
Утилита [Link] располагается на защищаемом компьютере в папке
установки, по умолчанию — Secret Net Studio\Client\Components \Network
Protection\.
Внимание! Для изменения локальной конфигурации с помощью утилиты [Link] тре-
буется наличие прав локального администратора.

Подключение к серверу управления


Для входа в режим управления конфигурацией утилите [Link] нуж-
но передать параметры для подключения к серверу управления. Для этого
откройте командную строку и выполните следующую команду:
[Link] [@argfile] [/?|h|help] [/v|version]
<domain> [/local] [kdc] [/p|password <value>] [/a|admin
<value>] [/q <value>] [/s <value>]
где:
• @argfile — прочитать аргументы из файла;
• /? — показать подробную информацию об утилите;
• /v — показать номер версии утилиты;
• domain — домен Kerberos;
• /local — локальный режим (восстановление конфигурации);
• kdc — расположение KDC (Key Distribution Center);
• /p <value> — пароль администратора домена;
• /a <value> — имя администратора домена;
• /q <value> — команда выполнения запроса;
• /s <value> — путь к script-файлу для исполнения.
Пример
Подключение к серверу управления, запущенному на данном компьютере:
[Link] DOMAINNAME [Link] /admin Administrator
где:
• DOMAINNAME — домен безопасности;
• [Link] — сетевой адрес сервера конфигурации;
• Administrator — имя администратора Secret Net Studio.

Создание и редактирование правил фильтрации сетевого


потока
Для добавления нового правила фильтрации сетевого потока введите сле-
дующую команду в командной строке утилиты:
add network_stream_filtration_rule <protected_computer>
/filter <value> [/flt-case-insensetive | /flt-case-sensetive]
[/at allow|deny] [/order <value>] [/local_addrs <value>]
[/local_ports <value>] [/remote_addrs <value>] [/remote_ports
<value>] [/direction <value>] [/audit 1|0] [/enable 1|0]

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 234
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Доступны следующие команды и параметры правила:

Параметр Описание Возможные значения

add network_ Команда для создания правила


stream_filtration_ фильтрации
rule
или add nsfr

modify network_ Команда для редактирования


stream_filtration_ правила фильтрации
rule
или modify nsfr

protected_ Полное доменное имя защищаемого


computer компьютера, для которого будет
действовать правило

filter Маска фильтра • * — заменяет любое


количество символов;
• ? — заменяет один символ

flt-case- Регистронезависимый поиск


insensetive

flt-case-sensetive Регистрозависимый поиск.


Применяется по умолчанию

at (access type) Тип правила доступа • deny — при обнаружении


последовательности,
попадающей под маску
фильтра, соединение
будет разорвано.
Значение задано по
умолчанию;
• allow — при обнаружении
последовательности,
попадающей под маску
фильтра, будет выполнен
только аудит (если он
разрешен)

direction Список направлений соединений • in — правило будет


(сетевого трафика), для которых применяться для
будет применяться это правило. В входящих соединений,
качестве разделителя для входящего трафика.
используется ";" Значение задано по
умолчанию;
• in_reply — правило будет
применяться для
входящих соединений,
для ответного трафика;
• out — правило будет
применяться для
исходящих соединений,
для исходящего трафика;
• out_reply — правило
будет применяться для
исходящих соединений,
для ответного трафика

local_addrs Список локальных


адресов/сетей/диапазонов, для
которых действует правило. В
качестве разделителя
используется ";"

local_ports Список локальных


портов/диапазонов, для которых
действует правило. В качестве
разделителя используется ";"

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 235
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Параметр Описание Возможные значения

remote_addrs Список удаленных


адресов/сетей/диапазонов, для
которых действует правило. В
качестве разделителя
используется ";"

remote_ports Список удаленных


портов/диапазонов, для которых
действует правило. В качестве
разделителя используется ";"

audit Включение/выключение аудита • 1 — аудит включен;


при срабатывании правила • 0 — аудит выключен

order Порядок применения правил.


Параметр влияет только на
порядок срабатывания правил

enable Текущий статус правила • 1 — правило включено;


• 0 — правило выключено

Для редактирования правила фильтрации используется следующая команда:


modify network_stream_filtration_rule(nsfr) <protected_
computer> <rule_id> [/filter <value>] [/at allow|deny]
[/order <value>] [/local_addrs <value>] [/local_ports
<value>] [/remote_addrs <value>] [/remote_ports <value>]
[/direction <value>] [/audit 1|0] [/enable 1|0]
где <rule_id> — идентификатор правила, которое нужно модифицировать.

Примеры
Пример 1. Фильтрация одиночной команды
Создание правила, действующего на исходящие сетевые соединения через 23
порт. Правило срабатывает при обнаружении в отправляемой команде "cmd".
add nsfr SP-VM01 /filter "cmd1" /direction out /remote_ports
23
Пример 2. Фильтрация последовательности команд
Создание правила, действующего на исходящие сетевые соединения через 23
порт. Правило срабатывает при обнаружении в отправляемых данных по-
следовательности команд "cmd1", "cmd2" и "cmd3", между которыми может быть
любое количество символов.
add nsfr SP-VM01 /filter "cmd1*cmd2*cmd3" /direction out
/remote_ports 23
Пример 3. Фильтрация параметра команды
Создание правила, действующего на исходящие сетевые соединения через 23
порт. Правило срабатывает при обнаружении в отправляемых данных команды
"cmd" с параметром "param".
add nsfr SP-VM01 /filter "cmd*param" /direction out /remote_
ports 23

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 236
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пример 4. Фильтрация доступа к ресурсам, содержащим отдельные ти-


пы мобильного кода
Для фильтрации доступа к ресурсам, содержащим отдельные типы мобильного
кода, применяются правила фильтрации сетевого потока, в которых в качестве
фильтра используются текстовые последовательности, характерные для мо-
бильного кода определенного типа. Например, в протоколе HTTP для запрета мо-
бильного кода необходимо создавать правила для исходящих соединений, для
ответного трафика, с фильтрацией по заголовку "Content-Type". Дополнительно
фильтрация может быть выполнена с помощью проверки заголовка "Content-
Disposition" и его параметра "filename".
Список заголовков "Content-Type" для разных типов мобильного кода:

Тип мобильного кода Строка для фильтрации

JavaScript Content-Type: text/javascript


Content-Type: text/jscript
Content-Type: text/x-javascript
Content-Type: text/ecmascript
Content-Type: text/x-ecmascript
Content-Type: application/javascript
Content-Type: application/x-javascript
Content-Type: application/ecmascript
Content-Type: application/x-ecmascript

Adobe Flash Content-Type: application/x-shockwave-flash

VBScript Content-Type: text/vbscript

Java Content-Type: application/java-archive


Content-Type: application/jar

ActiveX Content-Type: application/ocx


Content-Type: application/x-ms

Пример создания набора правил для фильтрации мобильного кода:


add nsfr SP-VM01 /filter "Content-Type: application/ocx"
/flt-case-insensetive /direction out_reply /remote_ports 80
add nsfr SP-VM01 /filter "Content-Type: application/x-ms"
/flt-case-insensetive /direction out_reply /remote_ports 80
add nsfr SP-VM01 /filter " Content-Disposition*filename*ocx"
/flt-case-insensetive /direction out_reply /remote_ports 80
Правила блокируют загрузку ActiveX- компонентов по протоколу HTTP, ра-
ботающему через 80 порт.

Просмотр правил фильтрации сетевого потока


Чтобы просмотреть список правил фильтрации сетевого потока, выполните ко-
манду:
show network_stream_filtration_rules(nsfrs) <protected_
computer>
где <protected_computer> — имя защищаемого компьютера.
Пример
show nsfrs SP-VM01
id {ca541ade-b955-4cf2-8894-d020aac9d9ac}
order 124000
access deny
content-filter cmd1*cmd2*cmd3
direction out
proto 6
local-addr *(*)
remote-addr *(23)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 237
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Просмотреть детальную информацию об отдельном правиле фильтрации се-


тевого потока можно с помощью команды:
show network_stream_filtration_rule(nsfr) <protected_
computer> <id>
где:
• <protected_computer> — имя защищаемого компьютера;
• <id> — идентификатор правила.
Пример
show nsfr SP-VM01 {ca541ade-b955-4cf2-8894-d020aac9d9ac}
server: sp-vm01
id {ca541ade-b955-4cf2-8894-d020aac9d9ac}
order 124000
access deny
content-filter cmd1*cmd2*cmd3
enabled 1
direction out
proto 6
local-addr *(*)
remote-addr *(23)
audit 1

Удаление правила фильтрации сетевого потока


Чтобы удалить правило фильтрации сетевого потока, выполните команду:
delete network_stream_filtration_rule(nsfr) <protected_
computer> <id>

Управление сетевыми протоколами


Средства Secret Net Studio позволяют настроить доступ к защищаемым компью-
терам по протоколам сетевого уровня IPv4, IPv6, Novell IPX, а также некоторым
протоколам с устаревшим форматом Ethernet-кадра (LLC, IPX). По умолчанию ра-
бота этих протоколов запрещается, за исключением протокола IPv4. Эти на-
стройки имеют более высокий приоритет, чем правила доступа к сетевым
сервисам, прикладные правила и системные правила.

Для управления сетевыми протоколами:


1. В области настройки параметров межсетевого экрана перейдите к разделу
"Настройки | Протоколы".

2. В столбце "Доступ" удалите отметки из ячеек протоколов, которые требуется


отключить. Для включения протоколов поставьте отметки.
Внимание! По умолчанию доступ к защищаемым компьютерам разрешен только по протоколу
IPv4. Не рекомендуется разрешать доступ по остальным протоколам, так как сетевой трафик по
ним не контролируется межсетевым экраном Secret Net Studio.
3. В столбце "Аудит" отметьте ячейки тех протоколов, для которых требуется
фиксировать в журнале события прохождения каждого пакета. Если фик-
сировать события не требуется — удалите отметку.
По умолчанию режим аудита для всех протоколов выключен.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 238
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Внимание! При включенном режиме аудита количество регистрируемых в журнале Secret Net
Studio событий будет очень большим. Это может замедлить работу системы.

Пояснение. Значение поля "Аудит" в настройках сетевых протоколов не связано со значением


поля "Включить аудит" в свойствах правил доступа.
4. Для сохранения новых значений параметров нажмите кнопку "Применить"
внизу вкладки "Настройки".
Совет. Для возврата таблицы к первоначальному состоянию используйте кнопку "По умол-
чанию".

Настройка "Протоколы с устаревшим форматом Ethernet-кадра" позволяет заблокировать Ethernet-


кадры, в заголовке которых вместо типа кадра содержится значение его длины. Посредством таких
кадров на защищаемый сервер может пройти трафик IPX, SMB поверх NetBEUI и даже IP-трафик.

Настройка режима защиты протокола ICMP


Режим защиты протокола ICMP используется для организации обмена со-
общениями по данному протоколу. По умолчанию режим управления пакетами
протокола ICMP выключен.

Для настройки параметров режима:


1. В области настройки параметров межсетевого экрана перейдите к разделу
"Настройки | ICMP-защита".

Типы пакетов протокола ICMP представлены в виде таблицы. Для каждого ти-
па отображаются следующие данные:
• описание типа пакета;
• тип пакета;
• код пакета;
• средства управления прохождением пакетов.
2. Настройте нужные параметры.

Параметр Значение

Включить Отметьте поле, если требуется включить защиту ICMP


ICMP-
защиту

Столбцы Разрешите или запретите прохождение входящих и исходящих


"Получение" и пакетов. Чтобы разрешить — поставьте отметку в нужную ячейку,
"Отправка" чтобы запретить — удалите ее

Заблокировать Отметьте поле, чтобы запретить прохождение всех типов пакетов


остальные протокола ICMP, за исключением типов, указанных в таблице.
типы ICMP- Если требуется снять запрет на прохождение пакетов — удалите
сообщений отметку

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 239
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Совет. Используйте кнопки справа от таблицы для добавления типов ICMP-сообщений ("До-
бавить"), удаления выбранных строк ("Удалить" – нельзя удалить строки, содержащиеся в та-
блице по умолчанию) или возврата таблицы к первоначальному состоянию ("По умолчанию").
3. Для сохранения новых значений параметров нажмите кнопку "Применить"
внизу вкладки "Настройки".
Режим обработки пакетов протокола ICMP будет настроен в соответствии с
указанными параметрами.

Управление сетевыми сервисами


Сетевые сервисы — это список шаблонов наиболее распространенных настроек
сетевых протоколов. Для каждого сервиса указываются следующие данные:
• название сетевого сервиса;
• направление трафика, для которого действует сетевой сервис;
• тип протокола сетевого сервиса;
• порт компьютера, для которого действует сетевой сервис.

Для управления сетевыми сервисами:


1. В области настройки параметров межсетевого экрана в разделе "Правила до-
ступа" нажмите кнопку-ссылку "сетевым сервисам".
На экране появится следующий диалог.

2. Для создания сетевого сервиса нажмите кнопку "Добавить".


На экране появится диалог для настройки параметров сервиса.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 240
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Укажите параметры сервиса и нажмите кнопку "Применить".

Параметр Значение

Тип протокола Выберите тип протокола для этого сетевого сервиса

Направление Укажите направление трафика для этого сетевого сервиса:


• "Входящее";
• "Исходящее"

Требовать Отметьте это поле, если для этого сетевого сервиса требуется
защищенное использовать защищенное соединение (см. стр.247)
соединение

Порт назначения Укажите номера портов для этого сетевого сервиса:


• для входящего трафика укажите номера портов, на
которые поступают IP-пакеты;
• для исходящего трафика укажите номера портов, на
которые отправляются IP-пакеты;
• оставьте символ * (звездочка), если требуется, чтобы
сетевой сервис действовал для всех портов.
При вводе нескольких номеров портов разделяйте их
символом "," (запятая). Для задания диапазона портов
используйте символ "-" (дефис). Нажмите кнопку
"Дополнительно", если требуется настроить перечень портов
в диалоговом режиме

Имя сервиса Введите название, под которым требуется сохранить шаблон


сетевого сервиса

Сетевой сервис будет создан и отобразится в списке сетевых сервисов.


4. Для удаления сетевого сервиса выберите его в списке и нажмите кнопку "Уда-
лить".
5. Для изменения параметров сетевого сервиса выберите его в списке и на-
жмите кнопку "Свойства". В появившемся диалоге измените параметры сер-
виса, руководствуясь описанием, приведенным в п.3 данной процедуры, и
нажмите кнопку "Применить".
6. Для сохранения изменений нажмите кнопку "Применить" в диалоге на-
стройки сетевых сервисов.
7. Для сохранения новых значений параметров нажмите кнопку "Применить"
внизу вкладки "Настройки".

Контроль состояния соединений


Контроль состояния соединений (SPI, Stateful Packet Inspection) позволяет до-
полнительно защитить компьютеры от сетевых атак, выполняя проверку про-
ходящего трафика. Параметры позволяют вести таблицу состояний
устанавливаемых соединений, проверять передаваемый трафик на соответствие
таблице и блокировать пакеты, не соответствующие текущему состоянию со-
единения.
По умолчанию отслеживание состояния соединений отключено.

Для включения контроля состояния соединений:


1. В области настройки параметров межсетевого экрана перейдите к разделу
"Контроль состояния соединений".

2. Если требуется включить контроль состояния соединений, отметьте поле "От-


слеживать состояние соединений".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 241
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. При необходимости отметьте поле "Блокировать сетевые пакеты, не со-


ответствующие таблице состояний".

Настройка режима обучения


Режим обучения используется на этапе ввода системы защиты в эксплуатацию.
Данный режим позволяет составить базовый набор правил доступа, необ-
ходимый для функционирования защищаемого компьютера. Правила доступа со-
ставляются на основе информации о сетевой активности приложений на данном
компьютере.

Для настройки параметров режима:


1. В области настройки параметров межсетевого экрана перейдите к разделу
"Режим обучения".

2. Если требуется включить режим обучения, отметьте поле "Постоянное обу-


чение с" или "Задать интервал обучения" и укажите дату начала обучения
или временной интервал.
3. Настройте параметры режима обучения.

Поле Значение

Активировать правила Отметьте поле, чтобы по окончании периода обучения


после окончания все составленные в его ходе правила доступа начали
обучения применяться

Направление Отметьте направление трафика, для которого будет


действовать режим обучения

Максимальное Укажите максимальное количество правил,


количество генерируемых во время работы режима обучения
генерируемых правил

Максимальное Укажите максимальное количество правил,


количество генерируемых во время работы режима обучения для
генерируемых правил каждого приложения
для приложения

Сохранить информацию Отметьте поле, чтобы созданные правила действовали


о процессе для конкретных приложений, процессы которых
вызывали сетевую активность. Если поле не отмечено,
правила будут созданы для всех приложений

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 242
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Поле Значение

Сохранить информацию Отметьте соответствующие поля для сохранения в


об адресах/о портах составляемых правилах необходимой информации
локального/удаленного
хоста

Совет. Для возврата таблицы к первоначальному состоянию используйте кнопку "По умол-
чанию".
4. Для сохранения новых значений параметров нажмите кнопку "Применить"
внизу вкладки "Настройки".
Режим обучения будет настроен в соответствии с указанными параметрами.

Управление работой межсетевого экрана на защищаемых


компьютерах
Центр управления Secret Net Studio позволяет осуществлять для отдельного
компьютера управление режимом обучения.

Для управления работой межсетевого экрана:


1. В списке объектов управления выберите нужный компьютер, вызовите для
него контекстное меню и активируйте в нем команду "Свойства".
На экране появится информация о состоянии данного компьютера.
2. На вкладке "Состояние" выберите объект "Персональный межсетевой
экран".
В правой части экрана появится панель управления межсетевым экраном.

3. Для включения или отключения межсетевого экрана переведите в нужное по-


ложение переключатель в левом верхнем углу панели.
4. Для управления работой режима обучения нажмите кнопку:
• "Включить обучение" — для включения режима обучения. После этого в
панели появятся две следующие кнопки;
• "Прервать обучение и сохранить правила" — для отключения режима обу-
чения и сохранения всех уже сформированных правил;
• "Прервать обучение без сохранения правил" — для отключения режима
обучения и удаления всех сформированных в ходе обучения правил.
Режим обучения позволяет сформировать базовый набор правил доступа (см.
стр.242).
Примечание. Нажмите кнопку-ссылку "НАСТРОЙКИ", чтобы перейти к настройке политик меж-
сетевого экрана (см. стр.212).
Перейдите на вкладку "Лицензия" и нажмите кнопку-ссылку "Перейти к информации о ли-
цензии", чтобы просмотреть сведения о действующей лицензии.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 243
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Экспорт и импорт конфигурации межсетевого экрана


Экспорт и импорт конфигурации межсетевого экрана Secret Net Studio можно вы-
полнить с помощью утилиты командной строки ScAuthSrvConfig (в сетевом ре-
жиме работы Secret Net Studio) и ScLocalSrvConfig (в автономном режиме).
Примечание. Для входа в режим управления конфигурацией утилите [Link] нужно
передать параметры для подключения к серверу управления (см.стр.233).
Конфигурация межсетевого экрана сохраняется в файле формата XML и может
быть использована для восстановления настроек защищаемого компьютера.
Файл конфигурации содержит информацию обо всех настройках и правилах меж-
сетевого экрана.

Экспорт конфигурации
Для экспорта настроек межсетевого экрана откройте командную строку и вы-
полните следующую команду:
export account pc_configuration <pc_name> <file_path>
[/append|a]
где:
• pc_name — имя защищаемого компьютера;
• file_path — путь к XML-файлу, в который нужно сохранить конфигурацию;
• /append|a —если указан данный флаг, то текущая конфигурация будет до-
бавлена к той, экспорт которой был выполнен ранее в XML-файл.

Импорт конфигурации
Для импорта настроек межсетевого экрана откройте командную строку и вы-
полните следующую команду:
import account pc_configuration <pc_name> <file_path>
[/replace]
По умолчанию настройки из XML-файла добавляются в текущую конфигурацию
защищаемого компьютера, но если указан флаг /replace, то конфигурация за-
щищаемого компьютера будет заменена.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 244
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 16
Авторизация сетевых соединений
В Secret Net Studio реализован механизм защиты сетевого взаимодействия меж-
ду авторизованными абонентами. Данный механизм базируется на открытых
стандартах протоколов семейства IPsec и обеспечивает безопасность обмена дан-
ными.
Механизм авторизации абонентов основан на протоколе Kerberos. Данный про-
токол нечувствителен к попыткам перехвата паролей и атакам типа "Man in the
Middle". С помощью этого механизма удостоверяются не только субъекты до-
ступа, но и защищаемые объекты. Это предотвращает несанкционированную
подмену (имитацию) защищаемой информационной системы с целью осу-
ществления некоторых видов атак.
Механизм авторизации сетевых соединений выполняет следующие функции.

Функция Описание

Авторизация Добавляет специальную служебную информацию для сетевых


сетевых пакетов, удовлетворяющих правилам, полученным с сервера
соединений управления и авторизации. Осуществляет анализ специальной
служебной информации входящих пакетов и передачу информации в
модуль межсетевого экранирования для осуществления фильтрации
по правилам

Контроль Позволяет контролировать аутентичность, целостность и


неизменности конфиденциальность передаваемых данных
передаваемых
сетевых
пакетов

Шифрование Обеспечивает криптографическую защиту сетевого трафика


трафика

Настройка механизма авторизации сетевых соединений осуществляется цен-


трализованно в Центре управления. Она выполняется на уровне объектов "Ком-
пьютер" по отдельности для каждого из защищаемых компьютеров.
Примечание. В состав Secret Net Studio также входит компонент "Локальный центр управления". С
помощью данного компонента можно только посмотреть настройки механизма авторизации сетевых
соединений непосредственно на защищаемом компьютере.

Внимание! Настройка механизма авторизации сетевых соединений от имени локальной учетной за-
писи пользователя Windows не поддерживается.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 245
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для настройки параметров:


1. Откройте Центр управления Secret Net Studio.
На экране появится основное окно программы.

Совет. Для просмотра значений параметров механизма авторизации сетевых соединений не-
посредственно на защищаемом компьютере вызовите программу "Локальный центр управ-
ления", перейдите на вкладку "Настройки" и в разделе "Политики" выберите элемент
"Авторизация сетевых соединений". В локальном режиме управления редактирование па-
раметров недоступно.
2. Откройте представление "Компьютеры", в левой части экрана в списке объек-
тов управления найдите нужный компьютер, вызовите для него контекстное
меню и активируйте в нем команду "Свойства".
В правой части экрана появится информация о состоянии компьютера.
3. Перейдите на вкладку "Настройки" и нажмите при необходимости кнопку "За-
грузить настройки", затем в разделе "Политики" выберите элемент "Ав-
торизация сетевых соединений".
В правой части экрана появится область настройки выбранных параметров.

4. Настройте нужные параметры и для сохранения новых значений нажмите


кнопку "Применить" внизу вкладки "Настройки".

Настройка защиты соединений для группы everyone


Чтобы разрешить защиту сетевых соединений в правилах доступа, настроенных
для группы everyone, отметьте поле "Включить защиту соединений" и нажмите
кнопку "Применить" внизу вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 246
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Настройка параметров обработки пакетов


В Secret Net Studio реализован механизм защиты сетевого взаимодействия меж-
ду авторизованными абонентами. Данный механизм базируется на открытых
стандартах протоколов семейства IPsec и обеспечивает безопасность обмена дан-
ными.
В текущей версии используются следующие протоколы.

Название Значение

Протокол AH Позволяет гарантировать аутентичность и целостность


(Authentication передаваемых данных каждого IP-пакета. Обеспечивает защиту от
Header) атак типа "Man in the Middle"

Протокол ESP Используется для кодирования и контроля целостности


(Encapsulating передаваемых данных
Security
Payload)

Протокол Предназначен для обмена ключами и согласования параметров


ISAKMP соединения

Реализовано несколько режимов настройки. Администратор может для каждого


защищаемого компьютера указать индивидуальный режим защиты.
По умолчанию параметры механизма авторизации сетевых соединений на-
строены следующим образом:
• включен режим добавления служебной информации в пакеты с уровнем ана-
лиза "Пакет целиком";
• включен режим защиты от replay-атак;
• сценарий определения пользователя SMB-соединения — от имени учетной за-
писи пользователя.
Защита и целостность передаваемых данных обеспечивается следующими сред-
ствами:
• режим добавления служебной информации в пакеты;
• режим шифрования и контроля целостности;
• режим защиты от replay-атак.
Примечание. В текущей версии Secret Net Studio одновременное использование протоколов АН и
ESP не предусмотрено.

Для настройки параметров:


1. В области настройки параметров механизма авторизации сетевых со-
единений перейдите к разделу "Настройки | Обработка сетевых пакетов".

2. Настройте параметры защиты сетевых пакетов.


Внимание! Для установления защищенного соединения необходимо:
• настроить для удаленного компьютера-получателя правила доступа, необходимые для об-
мена данными с компьютером-отправителем (см. стр.213);
• включить режим добавления служебной информации на компьютере-отправителе.
При невыполнении одного из этих условий установить защищенное соединение невозможно.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 247
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Поле Значение

Подпись Отметьте поле для включения режима добавления служебной


информации к пакетам и выберите в списке уровень анализа:
• "Только маркировка" — служебная информация формируется
на основе первого сетевого пакета из серии, остальные пакеты
получают метку принадлежности к аутентифицированной
серии;
• "Заголовки пакетов" — служебная информация формируется на
основе заголовков пакетов;
• "Пакет целиком" — служебная информация формируется для
каждого пакета полностью.
Будет ли добавляться служебная информация к исходящему пакету
или нет, определяется параметрами безопасности удаленного
компьютера — получателя IP-пакетов. Если на компьютере —
получателе пакетов разрешен обмен данными с компьютером-
отправителем и настроены соответствующие правила, то при
включении режима добавления служебной информации к пакетам
на компьютере-отправителе все пакеты, отправленные данному
компьютеру-получателю, будут дополнены служебной
информацией

Шифрование Отметьте поле для включения режима кодирования данных

Контроль Поставьте отметку, чтобы включить режим контроля целостности


целостности закодированных пакетов. Если требуется отключить режим
контроля целостности закодированных пакетов — удалите отметку
из поля "Контроль целостности"

Защита от Отметьте поле для включения режима защиты, с помощью которого


replay-атак предотвращается пассивный захват данных и их пересылка

3. Для сохранения новых значений параметров нажмите кнопку "Применить"


внизу вкладки "Настройки".

Настройка SMB-соединения
Для определения пользователя SMB-соединения в Secret Net Studio реализовано
несколько сценариев:
• пользователем соединения всегда считается учетная запись компьютера;
• пользователем соединения считается учетная запись пользователя — ини-
циатора соединения. При этом остальным пользователям либо разрешается,
либо запрещается пользоваться установленным SMB-соединением.
Деятельность всех пользователей, которым разрешается использовать SMB-со-
единение, осуществляется от имени пользователя — инициатора соединения.
Если инициатор соединения неактивен более 30 секунд, то пользователем со-
единения считается следующий по порядку пользователь или сервис, которым
требуется SMB-соединение.
Приоритет предоставления SMB- соединений (от низшего к высшему): ано-
нимные пользователи, сервисы, авторизованные пользователи Secret Net
Studio.
При реализации сценария, при котором пользователем соединения считается
инициатор соединения, остальным пользователям:
• разрешается пользоваться SMB- соединением — деятельность всех низ-
коприоритетных абонентов осуществляется от имени высокоприоритетного
абонента;
• запрещается пользоваться SMB- соединением — при запросе SMB- со-
единения высокоприоритетным абонентом SMB- соединения низ-
коприоритетных абонентов запрещаются.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 248
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для выбора сценария:


1. В области настройки параметров механизма авторизации сетевых со-
единений перейдите к разделу "Настройки | Сценарий для определения поль-
зователя SMB-соединения".

Примечание. Если SMB-соединение создается до начала работы компонентов механизма


(например, mapped drive с флагом reconnect at logon), то приоритет сервисов становится равным
приоритету пользователей и все дальнейшие подключения будут происходить от имени учетной
записи компьютера.
2. Укажите сценарий для определения пользователя SMB-соединения.

Поле Значение

От имени учетной Отметьте поле, если SMB-соединения требуется


записи компьютера устанавливать под учетной записью компьютера

От имени учетной Отметьте поле, если SMB-соединения требуется


записи устанавливать под учетной записью пользователя
пользователя

Блокировать SMB- Поставьте отметку, если требуется запретить


трафик остальных использование SMB-соединения всем пользователям, кроме
пользователей пользователя — инициатора соединения

Пояснение. Все пользователи получат доступ к объекту под одной учетной записью (первой, ко-
торая осуществила доступ на терминальный сервер) при условии, что:
• доступ к защищаемому объекту осуществляется через терминальный сервер;
• SMB-соединение устанавливается под учетной записью пользователя;
• не включен параметр "Блокировать SMB-трафик остальных пользователей".
Если параметр "Блокировать SMB-трафик остальных пользователей" включен, то доступ по-
лучит только пользователь — инициатор соединения с данным терминальным сервером.
В случае использования учетных записей компьютеров все пользователи терминального сер-
вера получат доступ к защищаемому объекту под одной и той же учетной записью.
3. Для сохранения новых значений параметров нажмите кнопку "Применить"
внизу вкладки "Настройки".

Настройка параметров получения IP-адресов компьютера


Средства сетевой защиты Secret Net Studio позволяют идентифицировать
компьютер не только по имени, но и по его IP-адресу. Эта возможность может
быть использована, например, в случае, если имя компьютера по каким-либо при-
чинам автоматически не преобразуется в IP-адрес.

Для настройки параметров:


1. В области настройки параметров механизма авторизации сетевых со-
единений перейдите к разделу "Настройки | IP-адреса".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 249
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Настройте параметры.

Поле Значение

Получать адреса По умолчанию клиенты будут получать IP-адреса данного


с сервера управления защищаемого компьютера автоматически с сервера
безопасности, которому компьютер подчинен

Использовать Отметьте это поле, чтобы за адресами клиенты


для определения обращались к службам DNS, WINS и NetBIOS
адресов службы имен

Использовать адреса Отметьте это поле, если необходимо явно задать адреса.
из списка Введите IP-адрес данного защищаемого компьютера в
поле ввода и нажмите кнопку "Добавить". Если требуется
удалить введенный IP-адрес, выберите его в списке и
нажмите кнопку "Удалить".

3. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Управление работой механизма авторизации соединений на


защищаемых компьютерах
Центр управления Secret Net Studio позволяет осуществлять для отдельного
компьютера управление работой механизма авторизации соединений.

Для управления работой механизма авторизации соединений:


1. В списке объектов управления выберите нужный компьютер, вызовите для
него контекстное меню и активируйте в нем команду "Свойства".
На экране появится информация о состоянии данного компьютера.
2. На вкладке "Состояние" найдите и выберите объект "Авторизация сетевых со-
единений".
В правой части экрана появится панель управления данным механизмом.

3. Для включения или отключения механизма переведите в нужное положение


переключатель в левом верхнем углу панели.
Примечание. Нажмите кнопку-ссылку "НАСТРОЙКИ", чтобы перейти к настройке политик ме-
ханизма авторизации сетевых соединений (см. стр.246).
Перейдите на вкладку "Лицензия" и нажмите кнопку-ссылку "Перейти к информации о ли-
цензии", чтобы просмотреть сведения о действующей лицензии.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 250
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 17
Антивирус
Антивирус Secret Net Studio позволяет осуществлять проверку файловых объек-
тов на наличие вредоносных программ по данным в базе сигнатур и на основе
эвристического анализа. При проверке компьютера осуществляется ска-
нирование жестких дисков, сетевых папок, внешних запоминающих устройств,
сообщений электронной почты и др. Это позволяет обнаружить и заблокировать
внешние и внутренние атаки, направленные на защищаемый компьютер.
В зависимости от лицензии Secret Net Studio (см. стр. 263 ) возможно ис-
пользование одного из следующих вариантов антивируса:
• Антивирус;
• Антивирус (технология Kaspersky).
Настройка работы антивируса осуществляется централизованно в Центре управ-
ления Secret Net Studio и может выполняться на разных уровнях структуры
объектов управления:
• на уровне объектов "Домен", "Сервер безопасности" и "Организационная
единица" можно выполнить настройку параметров работы антивируса с по-
мощью групповых политик. Значения параметров на уровне "Сервер без-
опасности" имеют приоритет перед аналогичными значениями, заданными
на уровне объектов "Компьютер";
• на уровне объектов "Компьютер" можно выполнить настройку параметров ра-
боты антивируса для отдельного компьютера, а также осуществлять управ-
ление работой антивируса на данном компьютере (запуск сканирования,
работа с объектами в карантине и т.п.).
Примечание. В состав Secret Net Studio также входит компонент "Локальный центр управления". Он
позволяет управлять антивирусом непосредственно на защищаемом компьютере.
Вся информация об активности механизма регистрируется в журнале Secret Net
Studio.

Настройка групповых политик


Параметры работы антивируса представлены в следующих группах:
• профили сканирования — представляют собой наборы заранее заданных па-
раметров сканирования, которые будут применены при проверке системы в
соответствующем режиме;
• расписание сканирования — определяет время и периодичность проведения
проверок в соответствии с заданным профилем сканирования;
• исключения — определяют перечень файлов и папок, которые нужно ис-
ключить из проверки.

Для настройки параметров:


1. Откройте Центр управления Secret Net Studio.
Совет. Для настройки параметров антивируса непосредственно на защищаемом компьютере
вызовите программу "Локальный центр управления", в представлении "Компьютер" перейдите
на вкладку "Настройки" и в разделе "Политики" выберите элемент "Антивирус". Далее на-
стройка этого механизма выполняется так же, как и в случае централизованного управления.
На экране появится основное окно программы.
2. Откройте представление "Компьютеры", в левой части экрана в списке объек-
тов управления найдите нужный компьютер (домен, сервер безопасности),
вызовите для него контекстное меню и выберите в нем команду "Свойства".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 251
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

В правой части экрана появится информация о состоянии данного объекта.

3. Перейдите на вкладку "Настройки" и нажмите при необходимости кнопку "За-


грузить настройки", затем в разделе "Политики" выберите элемент "Ан-
тивирус".
В правой части экрана появится область настройки выбранных параметров.

Совет. Если выполняется настройка групповой политики, переведите выключатель в левом


верхнем углу нужного раздела параметров в положение "Вкл".
4. Настройте нужные параметры и для сохранения новых значений нажмите
кнопку "Применить" внизу вкладки "Настройки".

Профили сканирования
В системе имеются следующие профили режимов сканирования.

Название Назначение

Постоянная Профиль определяет параметры сканирования объектов системы в


защита режиме реального времени. Выполняется обнаружение
компьютерных вирусов сигнатурными и эвристическими методами
при попытках получения доступа к исполняемым файлам, файлам
документов, изображений, архивов, скриптов и другим типам
потенциально опасных файлов

Сканирование Профиль определяет параметры автоматической проверки всех


подключаемых подключаемых к компьютеру съемных носителей. Работает только
носителей совместно с профилем "Постоянная защита"

Контекстное Профиль определяет параметры проверки, запускаемой


сканирование пользователем из контекстного меню проводника Windows

Полное Профиль определяет параметры проверки, запускаемой


сканирование администратором из Центра управления или по расписанию. В этом
режиме выполняется проверка запущенных процессов, параметров
автозапуска и загрузочных секторов

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 252
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Название Назначение

Быстрое Профиль определяет параметры быстрой проверки, запускаемой


сканирование администратором из Центра управления, пользователем на
защищаемом компьютере или по расписанию. В этом режиме
выполняется проверка уязвимых мест системы. К ним относятся
запущенные в памяти процессы, уязвимые файлы и папки, съемные
носители

Почтовый Профиль определяет параметры сканирования вложений сообщений


антивирус электронной почты на наличие вредоносных программ. Почтовый
антивирус Secret Net Studio поддерживает работу с Microsoft Outlook
версий 2013-2019 и 365

Примечание. Для корректной работы почтового антивируса Secret Net Studio требуется Internet
Explorer версии 11.

Настройка профилей сканирования


В области настройки параметров антивируса перейдите к разделу, параметры ко-
торого нужно настроить.
Профили имеют следующие общие настройки.

Параметр Описание

Эвристика Уровень эвристики при сканировании.


• "Углубленная эвристика" — высокая вероятность обнаружения
неизвестных вирусов, высокая вероятность ложных
срабатываний. Скорость сканирования при углубленной
эвристике более низкая, чем при эвристике в обычном режиме;
• "Обычный режим" — глубина эвристики ограничена: низкая
вероятность обнаружения неизвестных вирусов, низкая
вероятность ложных срабатываний;
• "Выключена" — эвристическое сканирование будет выключено,
будут проверяться только сигнатуры

Действия при Действия, которые необходимо выполнять при обнаружении


обнаружении зараженных файлов.
зараженных • Лечить зараженные файлы — если отмечен данный пункт, будет
файлов произведена попытка лечения зараженных файлов;
• Удалять зараженные файлы — зараженные файлы будут
удалены;
• Удаляемые файлы поместить в карантин — удаляемые файлы
будут перемещены в карантин. Файлы остаются на прежнем
месте, но их атрибут меняется на "Скрытый", а к имени файла
добавляется ".quarantine". Если удаляемый файл занят другим
процессом, он будет отправлен в карантин после завершения
процесса. Перемещенные в карантин файлы в дальнейшем можно
восстановить в случае необходимости (см. стр.262)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 253
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Параметр Описание

Файлы Параметры исключаемых из проверок файлов.


• "Пропускать файлы более" — при выборе параметра определите
размер пропускаемых при сканировании файлов;
• "Максимальное время проверки файла" — при выборе параметра
время проверки каждого файла будет ограничено указанным
числом секунд.
При выборе пункта "Проверять архивы" настройте дополнительные
параметры:
• "Пропускать архивы более" — при выборе параметра определите
размер пропускаемых при сканировании архивов;
• "Максимальное время проверки архива" — при выборе параметра
проверка архива будет прекращена по истечении указанного
числа секунд;
• "Максимальная вложенность в архиве" — при выборе параметра
не будут проверяться объекты, размещенные в иерархии
объектов архива глубже указанного уровня вложенности.
По умолчанию проверка архивов включена.
Также возможна настройка параметров сканирования для файлов с
разными расширениями.
• "Сканировать все файлы" — при сканировании будут
проверяться все файлы;
• "Проверять только файлы с расширениями" — будут проверяться
только файлы с указанными расширениями. Укажите
расширения файлов, при необходимости используйте символы
"?" и "*". В качестве разделителя используйте запятую;
• "Пропускать файлы с расширениями" — файлы с указанными
расширениями будут исключены из проверки. Укажите
расширения файлов, при необходимости используйте символы
"?" и "*". В качестве разделителя используйте запятую

Ниже подробно рассматривается порядок настройки индивидуальных настроек


профилей сканирования.

Постоянная защита

Настройка параметров постоянной защиты:


1. Установите уровень постоянной антивирусной защиты при сканировании в
реальном времени.
• Максимальная защита — сканирование выполняется при любой попытке
доступа к файлам. Проверяются все без исключения файлы любого раз-
мера, находящиеся на всех постоянных и съемных дисках. При ска-
нировании используется глубокий уровень эвристического анализа
новых угроз (см. стр.253);

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 254
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• Оптимальная защита — сканирование выполняется при любой попытке


доступа к файлам. Проверяются только файлы с расширениями zip, xl*,
ws*, vxe, vxd, vb*, tsp, tmp, th*, ta*, sys, swf, sl*, sh*, scr, sc*, rtf, reg,
ra*, prg, prf, pp*, png, pif, ph*, pdf, otm, osx, om, ms*, md*, lnk, js*, jp*,
isp, ins, inf, ico, ht*, hlp, gif, exe, drv, do*, dll, crt, cpl, com, cmd, cla, chm,
cab, bin, bdx, bat, asx, asp*, ar*, ad*, находящиеся на всех постоянных и
съемных дисках. Файлы (включая архивы) размером более 100 Мб про-
пускаются. При сканировании используется эвристический анализ в
обычном режиме (см. стр.253);
• Быстрое сканирование — сканирование выполняется при любой попытке
доступа к файлам. Проверяются только файлы с расширениями zip, xl*,
ws*, vxe, vxd, vb*, tsp, tmp, th*, ta*, sys, swf, sl*, sh*, scr, sc*, rtf, reg,
ra*, prg, prf, pp*, png, pif, ph*, pdf, otm, osx, om, ms*, md*, lnk, js*, jp*,
isp, ins, inf, ico, ht*, hlp, gif, exe, drv, do*, dll, crt, cpl, com, cmd, cla, chm,
cab, bin, bdx, bat, asx, asp*, ar*, ad*, находящиеся на всех постоянных и
съемных дисках. Файлы (включая архивы) размером более 50 Мб про-
пускаются. Эвристический анализ не используется, проверяются только
сигнатуры;
• Пользовательская — проверка, выполняемая в соответствии с ин-
дивидуальными параметрами уровня постоянной защиты;
• Отключена — сканирование объектов в реальном времени не вы-
полняется.
2. Для настройки пользовательского профиля сканирования нажмите кнопку
"Настроить".
На экране появится окно настройки профиля.

3. На вкладках "Основные" и "Файлы" настройте нужные параметры (см.


стр.253) и нажмите кнопку "Сохранить".
Примечание. Функция "Использовать результаты предыдущих сканирований" не применяется
в Secret Net Studio версии 8.7.

Примечание. Настройка параметра "Лечить зараженные файлы" не влияет на работу ан-


тивируса.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 255
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Нажмите кнопку- ссылку "Аудит" и настройте параметры регистрации со-


бытий антивируса (см. стр.261).
5. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Сканирование подключаемых носителей

Для настройки параметров сканирования:


1. Отметьте пункт "Сканировать подключаемые носители", чтобы включить ска-
нирование.
Примечание. Сканирование подключаемых носителей работает только совместно с профилем
"Постоянная защита".
2. Выберите уровень эвристики, действия при обнаружении зараженных
файлов и укажите параметры сканирования для файлов и архивов (см.
стр.253).
3. Нажмите кнопку- ссылку "Аудит" и настройте параметры регистрации со-
бытий антивируса (см. стр.261).
4. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Контекстное сканирование
Для настройки параметров сканирования:
1. Настройте уровень эвристики и выберите действия при обнаружении за-
раженных файлов (см. стр.253).
2. Для дополнительной настройки профиля нажмите кнопку "Дополнительная
настройка". В открывшемся окне на вкладке "Файлы" укажите параметры ска-
нирования для файлов и архивов (см. стр.253 ) и нажмите кнопку "Сохра-
нить".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 256
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Функция "Использовать результаты предыдущих сканирований" не применяется


в Secret Net Studio версии 8.7.
3. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Полное/быстрое сканирование
Для настройки параметров сканирования:
1. Настройте уровень эвристики и выберите действия при обнаружении за-
раженных файлов (см. стр.253).
2. Для дополнительной настройки профиля нажмите кнопку "Дополнительная
настройка". В открывшемся окне на вкладке "Файлы" укажите параметры ска-
нирования для файлов и архивов (см. стр.253).
Примечание. Функция "Использовать результаты предыдущих сканирований" не применяется
в Secret Net Studio версии 8.7.
3. Перейдите на вкладку "Объекты сканирования".
Появится следующий диалог.

4. Настройте нужные параметры и нажмите кнопку "Сохранить".

Параметр Описание

Система Выберите объекты, проверку которых нужно провести

Диски и • Выберите диски и папки, которые необходимо проверять при


каталоги запуске сканирования.
• Укажите путь к папке, которую нужно включить в проверку, и
нажмите кнопку "Добавить". При необходимости используйте
переменные среды окружения из раскрывающегося списка. Чтобы
отредактировать путь, нажмите кнопку "Изменить". Для удаления
папки из списка нажмите "Удалить"

5. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 257
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Почтовый антивирус

Для настройки параметров почтового антивируса:


1. Отметьте пункты "Проверять входящие сообщения" и "Проверять исходящие
сообщения", чтобы включить сканирование. По умолчанию включена про-
верка только входящих сообщений.
Внимание! Пользователь может остановить работу почтового антивируса, отключив над-
стройку [Link] в Microsoft Outlook. В этом случае в панели управления работой ан-
тивируса (см. стр.262 ) появится соответствующее сообщение. При перезапуске приложения
работа почтового антивируса будет восстановлена.
2. Настройте значения параметров эвристики и выберите действия, которые
нужно выполнять при обнаружении зараженных файлов (см. стр.253).
Примечание. Исходящие сообщения электронной почты не будут отправлены при об-
наружении в них угроз.
3. Для дополнительной настройки параметров сканирования нажмите кнопку
"Дополнительная настройка". В открывшемся окне на вкладке "Файлы" на-
стройте значения параметров проверки файлов и архивов (см. стр.253).
4. Чтобы помещать в карантин файлы с выбранными расширениями, отметьте
пункт "Автоматически помещать в карантин файлы с расширениями". Ука-
жите расширения файлов, используя запятую в качестве разделителя, и на-
жмите кнопку "Сохранить". Карантин почтового антивируса представляет
собой отдельную папку \Documents\Secret Net Studio\Mail на компьютере
пользователя.
Примечание. На вкладках "Основные" и "Объекты сканирования" можно изменить параметры,
описанные в пп. 1 и 2 данной процедуры.
5. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 258
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Сканирование по расписанию
Для настройки сканирования по расписанию:
1. В области настройки параметров антивируса перейдите к разделу "Ска-
нирование по расписанию".

Совет. Для изменения расписания используйте кнопки, расположенные внизу списка.


2. Для добавления в расписание новой проверки нажмите кнопку "Добавить".
Появится следующий диалог.

3. Выберите профиль сканирования, частоту запуска проверки и нажмите кноп-


ку "Сохранить".
Совет. Если выбран пользовательский профиль сканирования, нажмите кнопку "Настроить"
для изменения его параметров.
4. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Для создания и настройки пользовательского профиля сканирования:


1. Нажмите кнопку "Профили...".
Появится следующий диалог.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 259
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. В правой части диалога нажмите кнопку "Добавить".


Появится следующий диалог.

3. На вкладках "Основные" и "Файлы" введите название и описание профиля


сканирования и укажите значения параметров (см. стр.253).
Примечание. Функция "Использовать результаты предыдущих сканирований" не применяется
в Secret Net Studio версии 8.7.
4. Перейдите на вкладку "Объекты сканирования", настройте нужные па-
раметры (см. стр.257) и нажмите кнопку "Сохранить".
Примечание. При настройке сканирования в режиме реального времени (профиль "По-
стоянная защита") вкладка "Объекты сканирования" недоступна.
5. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Список исключений
Объекты из списка исключений пропускаются при сканировании всегда, не-
зависимо от используемого профиля сканирования.

Для настройки списка исключений:


1. В области настройки параметров антивируса перейдите к разделу "Исклю-
чения".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 260
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Чтобы внести в список папку или файл, укажите путь к объекту и нажмите
кнопку "Добавить". При необходимости используйте переменные среды окру-
жения из раскрывающегося списка.
Внимание! Необходимо указывать полный путь к файлу или папке без кавычек. Например,
D:\Work.
При добавлении в список исключений папки — все объекты этой папки будут
пропускаться при сканировании.
Совет. Для изменения пути к объекту выберите его в списке и нажмите кнопку "Редактировать".
Для удаления объекта из списка нажмите кнопку "Удалить".
3. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Регистрация событий
Для настройки регистрации событий:
1. В списке параметров и политик перейдите к разделу "Регистрация событий",
затем выберите элемент "Антивирус".
В правой части экрана появится область настройки данных параметров.

2. Укажите уровень регистрации событий.


• Расширенный.
Регистрируются все происходящие события.
Внимание! Количество регистрируемых событий может быть очень большим.
• Оптимальный.
Регистрируются все важные и некоторые информационные события.
• Низкий.
Регистрируются только важные события.
3. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 261
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Управление работой антивируса на защищаемых компьютерах


Центр управления Secret Net Studio позволяет осуществлять для отдельного
компьютера:
• запуск процедуры сканирования;
• запуск процедуры обновления антивирусных баз;
• просмотр и управление содержимым карантина;
• просмотр информации о лицензии.

Для управления работой антивируса:


1. В списке объектов управления выберите нужный компьютер, вызовите для
него контекстное меню и выберите в нем команду "Свойства".
На экране появится информация о состоянии данного компьютера.
2. На вкладке "Состояние" найдите и выберите объект "Антивирус".
В правой части экрана появится панель управления работой антивируса.

Примечание. В заголовке панели отображаются различные сообщения и предупреждения


(например, предупреждение об истечении срока действия лицензии или сообщение об ошибке).
3. Для включения или отключения антивируса переведите в нужное положение
переключатель в левом верхнем углу панели.
Примечание. Если включен профиль антивируса "Постоянная защита", то после отключения
антивируса необходимо выполнить перезагрузку компьютера.
4. Выполните нужные действия с помощью кнопок "Быстрое сканирование",
"Полное сканирование" и "Обновить антивирусную базу" (см. стр.277).
Примечание. Настройка параметров сканирования выполняется при настройке политик (см.
стр. 251 ). Нажмите кнопку- ссылку "НАСТРОЙКИ", чтобы перейти к настройке политики ан-
тивируса.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 262
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Просмотр лицензии
На вкладке "Лицензия" можно посмотреть информацию о сроках действия ли-
цензии и технической поддержки.
Примечание. Для просмотра подробной информации о лицензии нажмите кнопку-ссылку "Перейти
к информации о лицензии".
Зарегистрированная лицензия Secret Net Studio определяет вариант антивируса,
используемый в данный момент: Антивирус или Антивирус (технология
Kaspersky).
Примечание. Одновременно может быть применена лицензия только на один вариант антивируса.
При смене лицензии используемого варианта антивируса на лицензию другого
варианта происходит автоматическая установка нового антивируса и его баз,
предыдущий антивирус при этом будет удален. Уже запущенные задания ска-
нирования будут выполнены и корректно завершены предыдущим антивирусом
до его удаления.
Примечание. Если в Центре управления включен профиль антивируса "Постоянная защита", то по-
сле смены лицензии Kaspersky на другой вариант антивируса появится предупреждение о необ-
ходимости выполнить перезагрузку компьютера.
За 30 дней до истечения срока действия лицензии в Центре управления Secret
Net Studio начнут появляться ежедневные предупреждения об этом. После ис-
течения срока действия зарегистрированной лицензии Антивирус и Антивирус
(технология Kaspersky) перестанут получать обновления.

Управление карантином
На вкладке "Карантин" можно посмотреть список файлов и папок, помещенных
в карантин на данном компьютере. Также здесь находятся кнопки управления
элементами этого списка.

Для управления карантином:


1. В панели управления работой антивируса перейдите на вкладку "Карантин".
2. Выполните нужные действия.

Кнопка Описание

Запросить Будет загружен список файлов, помещенных в карантин на данном


компьютере

Восстановить Выбранные файлы будут восстановлены из карантина.


Чтобы восстановить сразу несколько файлов, выделите их в
списке объектов и нажмите кнопку "Восстановить". Восстановить
из карантина файл, находящийся в сетевой папке, можно только с
помощью утилиты sns.av_cli.exe (см. стр.264)

Удалить Выбранный файл, находящийся в карантине, будет удален

Удалить все Все файлы, находящиеся в карантине, будут удалены

Внимание! Восстановленные из карантина объекты добавляются в список исключений для


всех профилей сканирования. Это необходимо для того, чтобы при сканировании данный
объект не попал в карантин повторно.
Файлы, находящиеся в карантине более 30 дней, будут автоматически удалены. Для настройки
данного параметра используйте утилиту управления антивирусом sns.av_cli.exe (см. стр.264 ),
входящую в состав продукта.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 263
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Утилита управления антивирусом


Внимание! Утилита управления антивирусом предназначена для специалистов технической под-
держки. НЕ РЕКОМЕНДУЕТСЯ использовать данную утилиту для обычной настройки антивируса.
В состав Secret Net Studio входит утилита управления антивирусом sns.av_cli.exe
(подробнее см. документ "Сведения о вспомогательных утилитах"). С помощью
данной утилиты можно восстановить файл из карантина, даже если компьютер
не подключен к сети и нет возможности восстановить файл в Центре управления
Secret Net Studio. Действие доступно только для администратора.
Для восстановления файлов из карантина откройте командную строку и введите
следующую команду:
sns.av_cli.exe -c:restore_file -p:"<путь к файлу>"
Примеры:
sns.av_cli.exe -c:restore_file -p:"c:\checkAV\test
heuristic\heur\!ITW#[Link]"
sns.av_cli.exe -c:restore_file -p:"\\computer\open_
share\!test for localize\!ITW#[Link]"
Восстановить файл, помещенный в карантин с подключаемого носителя, можно
на любом компьютере. Для этого нужно установить антивирус Secret Net Studio и
с помощью утилиты sns.av_cli.exe выполнить команду восстановления файла из
карантина, указав путь к файлу с расширением .quarantine.

Устранение неисправностей
При возникновении проблем во время работы Secret Net Studio (например,
медленная работа системы) следует изучить информацию о процессах, вы-
полняемых антивирусом Secret Net Studio.

Для просмотра информации о процессах:


1. Запустите "Диспетчер задач" ОС Windows и откройте вкладку "Процессы".
2. Каждое сканирование антивируса Secret Net Studio вызывает независимый
процесс вида SNS.scan_ [Link]. Найдите процессы в таблице и изучите
подробную информацию о них в колонке "Командная строка". Строка может
содержать следующие включения:
• on_access — процесс постоянной защиты;
• on_demand — процесс сканирования по требованию и по расписанию;
• on_mount — процесс сканирования подключаемых носителей;
• on_mail — процесс сканирования вложений сообщений электронной по-
чты.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 264
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 18
Обнаружение и предотвращение вторжений
Secret Net Studio реализует обнаружение и блокирование внешних и вну-
тренних вторжений, направленных на защищаемый компьютер.
Предусмотрены следующие функции.

Функция Описание

Детекторы Фильтрация входящего трафика, используемая для блокировки


сетевых атак внешних атак. Детекторы атак функционируют на канальном, сетевом и
транспортном уровнях модели OSI. Анализ входящих данных
производится методом изучения поведения

Сигнатурный Контроль входящего и исходящего сетевого трафика на наличие


анализ элементов, зарегистрированных в базе решающих правил (БРП) и
базах опасных веб-ресурсов. Атакующие компьютеры могут
блокироваться на заданный промежуток времени

Блокировка Блокировка сбора данных о системе средствами ОС Windows


телеметрии
Windows

Контроль Контроль включения неразборчивого режима


сетевых
адаптеров

Управление работой механизма обнаружения и предотвращения вторжений осу-


ществляется централизованно в Центре управления и может выполняться на
разных уровнях структуры объектов управления:
• на уровне объектов "Домен", "Сервер безопасности" и "Организационная
единица" можно выполнить настройку параметров работы этого механизма с
помощью групповых политик. Значения параметров на уровне "Сервер без-
опасности" имеют приоритет перед аналогичными значениями, заданными
на уровне объектов "Компьютер";
• на уровне объектов "Компьютер" можно выполнить настройку параметров ра-
боты этого механизма для отдельного компьютера, а также осуществлять
управление работой механизма на данном компьютере.
Примечание. В состав Secret Net Studio также входит компонент "Локальный центр управления". Он
позволяет управлять работой механизма обнаружения вторжений непосредственно на за-
щищаемом компьютере.
Вся информация об активности механизма обнаружения и предотвращения втор-
жений регистрируется в журнале Secret Net Studio.

Настройка групповых политик


Механизм обнаружения и предотвращения вторжений позволяет выполнять сле-
дующие функции:
• применение детектора сетевых атак для блокирования атак и обнаружения
попыток сканирования портов;
• применение сигнатурного анализатора, проверяющего входящий и ис-
ходящий трафик на наличие зарегистрированных сигнатур;
• блокировка доступа к опасным веб-ресурсам (фишинговые URL-адреса, бот-
нет URL-адреса, URL-адреса вымогателей, вредоносные IP-адреса). Базы опас-
ных веб- ресурсов предоставляет Лаборатория Касперского при наличии
соответствующей лицензии Secret Net Studio (см. стр.276);
• блокировка сбора данных о системе средствами ОС Windows;
• контроль сетевых адаптеров.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 265
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для настройки и управления работой механизма:


1. Откройте Центр управления Secret Net Studio.
Совет. Для настройки параметров механизма обнаружения и предотвращения вторжений не-
посредственно на защищаемом компьютере вызовите программу "Локальный центр управ-
ления", в представлении "Компьютер" перейдите на вкладку "Настройки" и в разделе
"Политики" выберите элемент "Обнаружение вторжений". Далее настройка этого механизма вы-
полняется так же, как и в случае централизованного управления.
На экране появится основное окно программы.
2. Откройте представление "Компьютеры", в левой части экрана в списке объек-
тов управления найдите нужный компьютер (домен, сервер безопасности),
вызовите для него контекстное меню и выберите в нем команду "Свойства".
В правой части экрана появится информация о состоянии данного объекта.

3. Перейдите на вкладку "Настройки" и нажмите при необходимости кнопку "За-


грузить настройки", затем в разделе "Политики" выберите элемент "Об-
наружение вторжений".
В правой части экрана появится область настройки выбранных параметров.

4. Настройте нужные параметры и для сохранения новых значений нажмите


кнопку "Применить" внизу вкладки "Настройки".

Детекторы сетевых атак


Чтобы использовать детекторы сетевых атак, настройте их параметры, а затем
включите нужные детекторы.

Для настройки детекторов:


1. Настройте общие параметры детекторов сетевых атак (см. ниже).
2. При использовании детектора DoS настройте списки сетевых сервисов
(стр.270).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 266
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

3. Настройте параметры работы каждого используемого детектора (см.


стр.268).

Настройка общих параметров детекторов


Для настройки общих параметров:
1. В области настройки параметров механизма обнаружения вторжений
перейдите к разделу "Детекторы сетевых атак".

2. Чтобы активировать детекторы сетевых атак, отметьте пункт "Включить де-


текторы атак" и настройте параметры, общие для всех детекторов.

Параметр Описание

Блокировка При включении детекторов атак данная функция активируется


атакующего хоста по умолчанию для всех детекторов. В этом случае IP-адрес
при обнаружении атакующего хоста будет заблокирован
атак

Время Длительность блокировки хоста. По умолчанию составляет 15


блокировки ... минут
минут

Использовать При включении детекторов атак данная функция активируется


черный список по умолчанию для всех детекторов. В этом случае будут
IP-адресов заблокированы вредоносные IP-адреса из базы опасных веб-
ресурсов Kaspersky

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 267
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Параметр Описание

Белый список IP- Введите IP-адрес (например, [Link]) или маску


адресов подсети в нотации CIDR (например, [Link]/24) и
нажмите кнопку "Добавить". IP-адрес будет добавлен в белый
список. Адреса из белого списка не блокируются детекторами
атак.
Чтобы изменить или удалить IP-адрес, выделите его в таблице
и нажмите кнопку "Редактировать" или "Удалить".
Если белый список сформирован средствами групповой
политики, его редактирование на уровне отдельного
компьютера запрещено. При этом пополнение белого списка
будет доступно (только для данного компьютера)

После активации детекторов атак работать будут только те детекторы, которые


также включены и настроены (см. ниже).

Включение и настройка детекторов атак


Для включения детекторов:
1. Включите необходимые детекторы и настройте параметры их работы.

Детектор, Параметр Описание

Сканирование портов Отметьте данный пункт, чтобы включить


детектирование сканирования портов

Период обнаружения Период, в течение которого выполняется подсчет


обращений к портам защищаемых компьютеров

Максимальное количество По достижении указанного количества обращений


обращений к портам за сервер считается атакующим
указанный период

ARP-spoofing Отметьте данный пункт, чтобы включить


детектирование атак типа "Man in the middle",
применяемых в сетях с использованием протокола
ARP

Время после ARP-запроса, в Укажите время, в течение которого детектор должен


течение которого ожидается ожидать ответ на ARP-запрос. Если за указанный
ARP-ответ период времени получено более одного ответа на
запрос, сработает детектор атаки

Действие с ARP-ответами, Укажите действие, которое должен осуществлять


полученными без ARP- детектор с ARP-ответами, полученными без ARP-
запросов запросов:
• Игнорировать;
• Логировать — записывать событие аудита;
• Логировать и посылать ARP-ответы;
• Активный детектор ARP-spoofing — на каждый
ARP-ответ без ARP-запроса будет выдан ARP-
запрос;
• Активное противодействие ARP-spoofing — на
каждый ARP-ответ без ARP-запроса будет выдан
ARP-запрос. Исходный ответ будет
заблокирован. В этом режиме также могут
отбрасываться подозрительные ARP-пакеты

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 268
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Детектор, Параметр Описание

SYN-FLOOD Детектирование атак типа "Отказ в обслуживании",


которые заключаются в отправке большого
количества SYN-запросов в достаточно короткий
срок

Время, за которое Укажите время, в течение которого должны


учитываются полуоткрытые учитываться новые соединения по протоколу TCP
соединения

Количество полуоткрытых Укажите количество полуоткрытых соединений, при


соединений, после которых превышении которого должен срабатывать детектор
хост считается атакующим атак

Блокировать пакет, если При включении детекторов атак по умолчанию


детектор сработал активируется функция "Блокировка атакующего
хоста при обнаружении атак" для всех детекторов
(см. стр.267). Чтобы точечно отключить блокировку
для детектора "SYN-FLOOD", снимите отметку с
пункта "Блокировать пакет, если детектор
сработал".
Если данный пункт отмечен, то в случае, если за
указанный период времени было создано больше
указанного количества полуоткрытых соединений,
новые соединения создаваться не будут

Аномальный трафик Отметьте данный пункт, чтобы включить


детектирование аномального трафика

Блокировать пакет, если При включении детекторов атак по умолчанию


детектор сработал активируется функция "Блокировка атакующего
хоста при обнаружении атак" для всех детекторов
(см. стр.267). Чтобы точечно отключить блокировку
для детектора "Аномальный трафик", удалите
отметку из поля "Блокировать пакет, если детектор
сработал".
Если это поле отмечено, пакеты аномального
трафика будут блокироваться при срабатывании
детектора атак

DDoS Детектирование атак, выполняемых одновременно с


большого числа компьютеров

Максимальное количество По достижении указанного количества удаленных


активных удаленных хостов, адресов, с которых отправляется сетевой трафик на
при превышении которого защищаемый компьютер, срабатывает детектор атак
срабатывает детектор

DoS Детектирование атак, выполняемых с целью довести


систему до отказа

Отрезок времени, за который Укажите отрезок времени, за который учитывается


учитывается обращение к обращение к порту
порту

Максимальное количество По достижении указанного количества


пакетов, при превышении отправляемых с сервера пакетов за указанный
которого будет детектирована отрезок времени сервер считается атакующим.
атака Данное значение не действует для настроенных
сетевых сервисов

Максимальный размер По достижении указанного размера отправляемых с


данных, при превышении сервера данных за указанный отрезок времени
которого будет детектирована сервер считается атакующим. Данное значение не
атака действует для настроенных сетевых сервисов

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 269
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Детектор, Параметр Описание

Замедлять трафик с Отметьте данный пункт, чтобы автоматически


атакующего хоста уменьшать скорость передачи данных с атакующего
сервера, специально теряя часть пакетов.
Замедление трафика работает, только если функция
"Блокировка атакующего хоста при обнаружении
атак" активна (см. стр.267). После замедления
трафика в 2 раза атакующий хост будет
заблокирован

Сервис В таблице отображаются сетевые сервисы,


настроенные ранее (см. стр.270). Для каждого
сервиса укажите допустимое максимальное
количество пакетов и их максимальный размер в
килобайтах. Указанные значения будут действовать
только для данного сервиса

2. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Настройка сетевых сервисов


Чтобы можно было указывать индивидуальные параметры срабатывания де-
тектора DоS для разных протоколов и портов, настройте список сетевых сер-
висов. Сетевые сервисы могут быть созданы с помощью шаблонов.
Примечание. Список шаблонов сетевых сервисов является общим для всех компьютеров, вхо-
дящих в домен безопасности.

Для управления шаблонами сетевых сервисов:


1. В области настройки параметров нажмите кнопку-ссылку "сетевые сервисы".
На экране появится следующий диалог.

Совет. Для изменения списка шаблонов сетевых сервисов используйте кнопки в левой части
диалога.
• Нажмите кнопку "Редактировать", чтобы изменить имя шаблона.
• Нажмите кнопку "Удалить" для удаления выбранного шаблона.
• Нажмите кнопку "Обновить", чтобы обновить список шаблонов.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 270
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Совет. Для настройки шаблона сетевого сервиса используйте кнопки в правой части диалога:
• Нажмите кнопку "Добавить", чтобы добавить новую настройку сетевого сервиса.
• Нажмите кнопку "Редактировать", чтобы изменить выбранную настройку сетевого сервиса.
• Нажмите кнопку "Удалить" для удаления выбранной настройки сервиса.
2. Для создания нового шаблона сетевого сервиса нажмите кнопку "Добавить"
в левой части диалога, в появившемся диалоге укажите имя сервиса и на-
жмите кнопку "Добавить".
Шаблон сетевого сервиса появится в списке.
3. Чтобы настроить созданный шаблон, выделите его в левой части диалога и
выполните нужные действия, используя кнопки в правой части диалога. На-
пример, для добавления новой настройки сервиса нажмите кнопку "До-
бавить".
На экране появится следующий диалог.

4. Укажите нужные значения параметров и нажмите кнопку "Добавить".

Параметр Описание

Область Выберите область адресации для сетевого сервиса:


адресации • AF_INET — семейство протоколов IPv4;
• AF_INET6 — семейство протоколов IPv6;
• любая — семейства протоколов IPv4 и IPv6

Протокол Укажите номер протокола транспортного уровня, для которого


действует сервис

Порты Укажите номера портов, для которых действует сетевой сервис,


отделяя один от другого символом ";" (точка с запятой). Или укажите
символ "*" (звездочка), если сетевой сервис должен действовать для
всех портов

5. Для сохранения изменений нажмите кнопку "ОК" в диалоге настройки ша-


блонов сетевых сервисов, затем нажмите кнопку "Применить" внизу вкладки
"Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 271
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для управления сетевыми сервисами:


1. В области настройки параметров механизма обнаружения вторжений на-
жмите кнопку "Редактировать", расположенную под таблицей с ис-
пользуемыми сетевыми сервисами.
На экране появится следующий диалог.

Совет. Для изменения списка сетевых сервисов используйте кнопки в левой части диалога.
• Используйте кнопки "Вниз" и "Вверх" для управления приоритетом используемых сетевых
сервисов.
• Нажмите кнопку "Редактировать", чтобы изменить название сетевого сервиса. Это действие
не влияет на шаблоны сервиса.
• Нажмите кнопку "Удалить" для удаления выбранного сетевого сервиса.
• Нажмите кнопку "Обновить", чтобы обновить настройки сетевых сервисов, добавленных из
списка шаблонов.

Совет. Для настройки сетевого сервиса используйте кнопки в правой части диалога:
• Нажмите кнопку "Добавить", чтобы добавить новую настройку сетевого сервиса.
• Нажмите кнопку "Редактировать", чтобы изменить выбранную настройку сетевого сервиса.
• Нажмите кнопку "Удалить" для удаления выбранной настройки сервиса.
2. Для добавления нового сетевого сервиса нажмите кнопку "Добавить" в левой
части диалога, в появившемся диалоге укажите или выберите из списка име-
ющихся шаблонов имя сервиса и нажмите кнопку "Добавить". Чтобы на-
строить сетевой сервис, выберите его название в левой части диалога и
выполните нужные действия, используя кнопки в правой части диалога.
Настройка выполняется аналогично настройке шаблонов сетевых сервисов
(см. стр.271).
3. Для сохранения изменений нажмите кнопку "ОК" в диалоге настройки ис-
пользуемых сетевых сервисов, затем нажмите кнопку "Применить" внизу
вкладки "Настройки".
Новые сервисы появятся в таблице.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 272
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Сигнатурные анализаторы
Для настройки анализаторов:
1. В области настройки параметров механизма обнаружения вторжений
перейдите к разделу "Сигнатурные анализаторы".

2. Настройте параметры.

Параметр Описание

Включить Отметьте данный пункт, чтобы активировать сигнатурные


сигнатурные анализаторы
анализаторы

Анализатор HTTP Отметьте данный пункт, чтобы включить анализатор HTTP-


трафика. Выберите уровень защиты анализатора:
• Максимальный уровень — проверяются все типы сигнатур;
• Оптимальный уровень — проверяются основные
сигнатуры;
• Базовый уровень — проверяются только критически
важные сигнатуры

Контроль Входящий трафик будет контролироваться на наличие


входящего сигнатур, зарегистрированных в базе решающих правил
трафика

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 273
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Параметр Описание

Контроль Исходящий трафик будет контролироваться на наличие


исходящего сигнатур, зарегистрированных в базе решающих правил
трафика

Список портов Укажите порты, которые необходимо проверять с помощью


анализатора HTTP-трафика. Используйте символ ";" в качестве
разделителя. По умолчанию список содержит порты 80, 8080
и 3128. Этот список не может быть пустым.
При использовании в организации прокси-сервера для
корректной работы анализатора в этот список необходимо
добавить порт прокси-сервера

Блокировать Отметьте данный пункт, чтобы блокировать URL-адреса


фишинговые фишинговых сайтов, находящихся в базе опасных веб-
URL-адреса ресурсов Kaspersky

Блокировать Отметьте данный пункт, чтобы блокировать ботнет URL-


ботнет сети адреса, находящиеся в базе опасных веб-ресурсов Kaspersky

Белый список Введите URL-адрес без префикса протокола и параметров


URL-адресов (например, [Link]) или маску URL-адреса (например,
*.[Link], где * — любая последовательность символов) и
нажмите кнопку "Добавить". Адрес будет добавлен в белый
список. Адреса из белого списка не будут блокироваться
сигнатурными анализаторами при обработке списков опасных
веб-ресурсов Kaspersky.
Чтобы изменить или удалить URL-адрес, выделите его в
таблице и нажмите кнопку "Редактировать" или "Удалить".
Если белый список сформирован средствами групповой
политики, его редактирование на уровне отдельного
компьютера запрещено. При этом пополнение белого списка
будет доступно (только для данного компьютера)

3. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Блокировка телеметрии Windows


Чтобы заблокировать сбор данных о системе средствами ОС Windows и отправку
этих данных в корпорацию Microsoft, в области настройки параметров механизма
обнаружения вторжений перейдите к разделу "Блокировка телеметрии
Windows" и отметьте пункт "Включить блокировку телеметрии Windows".

Контроль сетевых адаптеров


При включенном неразборчивом режиме сетевой адаптер принимает все пакеты
вне зависимости от того, кому они адресованы. Secret Net Studio позволяет
контролировать изменение режима работы сетевых адаптеров на защищаемом
компьютере.

Для настройки контроля неразборчивого режима:


1. В области настройки параметров механизма обнаружения вторжений
перейдите к разделу "Контроль сетевых адаптеров".

2. Настройте параметры:
• "Запретить включение" — включение неразборчивого режима для се-
тевых адаптеров на защищаемом компьютере будет недоступно;

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 274
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• "Разрешить включение" — неразборчивый режим будет доступен для


включения на защищаемом компьютере;
• "Понизить детектирование на сетевых адаптерах с включенным не-
разборчивым режимом" — будет изменен алгоритм обнаружения атак на
сетевых адаптерах с включенным неразборчивым режимом для ис-
ключения ложных срабатываний детекторов сетевых атак.

Управление работой механизма обнаружения вторжений


Центр управления Secret Net Studio позволяет осуществлять для отдельного
компьютера отключение блокировки хостов.

Для управления работой механизма:


1. В списке объектов управления выберите нужный компьютер, вызовите для
него контекстное меню и выберите в нем команду "Свойства".
На экране появится информация о состоянии данного компьютера.
2. На вкладке "Состояние" выберите объект "Обнаружение вторжений".
В правой части экрана появится панель управления данным механизмом.

Примечание. В заголовке панели отображаются различные сообщения и предупреждения


(например, предупреждение об истечении срока действия лицензии или сообщение об ошибке).
3. Для включения или отключения механизма переведите в нужное положение
переключатель в левом верхнем углу панели.
4. Выполните нужное действие с помощью следующих кнопок.

Кнопка Описание

Разблокировать Все хосты, заблокированные механизмом обнаружения


хосты вторжений на данном компьютере, будут разблокированы

Исправить При рассинхронизации данных сервера Secret Net Studio и


компонентов сетевой защиты (например, при изменении имени
компьютера) включается аварийный режим работы. Если
кнопка "Исправить" активна, возможна синхронизация данных

Обновить Будет выполнено обновление базы решающих правил и баз


правила опасных веб-ресурсов (см. стр.277)

Примечание. Нажмите кнопку- ссылку "НАСТРОЙКИ", чтобы перейти к настройке политик ме-
ханизма обнаружения вторжений (см. стр.265).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 275
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Просмотр лицензии
На вкладке "Лицензия" можно посмотреть информацию о сроках действия ли-
цензии и технической поддержки.
Примечание. Для просмотра подробной информации о лицензии нажмите кнопку-ссылку "Перейти
к информации о лицензии".
Зарегистрированная лицензия Secret Net Studio определяет для компонента "Об-
наружение вторжений" наличие или отсутствие функции блокировки доступа к
опасным веб-ресурсам с использованием баз Kaspersky.
За 30 дней до истечения срока действия лицензии в Центре управления Secret
Net Studio начнут появляться ежедневные предупреждения об этом. После ис-
течения срока действия зарегистрированной лицензии компонент "Об-
наружение вторжений" продолжит работу, но базы решающих правил и
опасных веб-ресурсов перестанут получать обновления.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 276
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 19
Обновление баз антивируса и СОВ
Для полноценной защиты от вредоносных программ в Secret Net Studio преду-
смотрена возможность автоматического обновления на защищаемых компью-
терах антивирусных баз, базы решающих правил и баз опасных веб-ресурсов
для механизма обнаружения вторжений. Также имеется возможность выполнить
автономное обновление антивирусных баз вручную средствами специальной ути-
литы (см. стр.279).
Примечание. Обновление баз не поддерживается, если лицензия Secret Net Studio (см. стр.263) не
активирована.
Настройка автоматического обновления осуществляется централизованно в Цен-
тре управления и может выполняться на разных уровнях структуры объектов
управления:
• на уровне объектов "Домен", "Сервер безопасности" и "Организационная
единица" можно выполнить настройку параметров обновления с помощью
групповых политик. Значения параметров на уровне "Сервер безопасности"
имеют приоритет перед аналогичными значениями, заданными на уровне
объектов "Компьютер";
• на уровне объектов "Компьютер" можно выполнить настройку параметров об-
новления для отдельного компьютера.
Примечание. В состав Secret Net Studio также входит компонент "Локальный центр управления". Он
позволяет настроить параметры обновления непосредственно на защищаемом компьютере.

Настройка обновления
Для настройки обновления:
1. Откройте Центр управления Secret Net Studio.
Совет. Для настройки параметров обновления непосредственно на защищаемом компьютере
вызовите программу "Локальный центр управления", в представлении "Компьютер" перейдите
на вкладку "Настройки" и в разделе "Политики" выберите элемент "Обновление". Далее на-
стройка этих параметров выполняется так же, как и в случае централизованного управления.
На экране появится основное окно программы.
2. Откройте представление "Компьютеры", в левой части экрана в списке объек-
тов управления найдите нужный компьютер (домен, сервер безопасности),
вызовите для него контекстное меню и выберите в нем команду "Свойства".
В правой части экрана появится информация о состоянии данного объекта.
3. Перейдите на вкладку "Настройки" и нажмите при необходимости кнопку "За-
грузить настройки", затем в разделе "Политики" выберите элемент "Об-
новление".
В правой части экрана появится область настройки выбранных параметров.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 277
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Совет. Если выполняется настройка групповой политики, переведите выключатель в левом


верхнем углу раздела параметров в положение "Вкл".
4. В группе "Расписание запуска проверки обновлений" выберите частоту
запуска проверки обновлений. При выборе еженедельного режима доступна
возможность выбора дня и конкретного времени для выполнения про-
граммой обновлений. При ежедневном обновлении можно указать кон-
кретное время. При выборе параметра "Планировщик отключен" обновления
не будут проверяться автоматически.
Примечание. Рекомендуется выполнять обновление баз ежедневно. Если в сети большое ко-
личество рабочих станций, рекомендуется разбить их на группы и настроить для групп об-
новление в разное время.
5. Чтобы загружать обновления с сервера компании "Код Безопасности", от-
метьте пункт "Обновлять с сервера Secret Net Studio" и при необходимости на-
стройте параметры прокси-сервера.

Параметр Описание

Без прокси Выберите данный пункт, если соединение с сервером обновлений


происходит напрямую (без прокси-сервера)

Использовать Используется автоматическое определение прокси-сервера (не


системные рекомендуется)
настройки
прокси

Ручная Выберите данный пункт, чтобы настроить прокси-сервер вручную.


настройка Укажите адрес прокси-сервера и порт. Если на прокси-сервере
прокси- используется авторизация, укажите имя пользователя и пароль
сервера

6. Если в локальной сети установлен сервер обновлений антивирусных баз


Secret Net Studio или если обновления расположены в сетевой папке, от-
метьте пункт "Обновлять с локального сервера". Укажите:
• IP- адрес или полное доменное имя (FQDN) локального сервера об-
новлений. Например, [Link] или [Link]
• путь к сетевой или локальной папке с обновлениями (см. стр.279 ). На-
пример, \\server\sns-updates\packages.
Примечание. В случае установки обновлений из сетевой папки, учетная запись компьютера, на
который загружаются обновления, должна иметь доступ к указанному ресурсу.
Если защищаемый компьютер не подключен к интернету, обновление антивирусных баз можно
выполнить с помощью утилиты обновления (см. стр.279).
7. Нажмите кнопку "Применить" внизу вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 278
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Загрузка обновлений с сетевого ресурса


Для загрузки обновлений с сетевого ресурса:
1. Установите ПО сервера обновлений на компьютере с доступом к интернету и
настройте обновление с сервера компании "Код Безопасности" (см. документ
[1]).
2. Создайте сетевой ресурс и предоставьте авторизованным пользователям до-
ступ к нему.
3. Настройте клиенты Secret Net Studio или каскадные серверы обновлений на
обновление из созданного сетевого ресурса.
4. Настройте синхронизацию содержимого папки C:\ProgramData\Security
Code\Secret Net Studio\Server\Update Server\Packages, находящейся на уста-
новленном сервере обновлений, с созданным сетевым ресурсом.
Примечание. Настроить синхронизацию данных можно с помощью любой утилиты для ре-
пликации каталогов, например, Robocopy.

Перенос обновлений вручную


При необходимости переноса обновлений вручную скопируйте содержимое пап-
ки C:\ProgramData\Security Code\Secret Net Studio\Server\Update Server
\Packages или синхронизируемой с ней папки (см. выше) на съемный носитель
информации и перенесите это содержимое на сервер обновлений в закрытой се-
ти в аналогичную папку.

Внимание! При переносе обновлений вручную нельзя менять структуру файлов в папке
"Packages".

Утилита обновления
В состав ПО Secret Net Studio входит утилита для автономного обновления ан-
тивирусных баз. При запуске утилиты осуществляется проверка текущей версии
антивирусных баз для установленного антивируса. При необходимости вы-
полняется установка актуальных обновлений, которые содержатся в утилите.
При установке обновлений выполняется проверка совместимости содержимого
загруженного архива с версией продукта, установленного на защищаемом
компьютере. Также выполняется верификация и проверка целостности архива.
Утилиту можно скачать на сайте компании "Код Безопасности".

Для загрузки и запуска утилиты:


1. Перейдите по ссылке [Link]
2. Чтобы скачать утилиту, нажмите на ссылку:
• "Пакет обновлений антивирусной базы";
• "Пакет обновлений антивирусной базы (технология Kaspersky)".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 279
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. В имени файла указана версия антивирусной базы, которая содержится в ути-
лите.
3. На защищаемом компьютере запустите на исполнение загруженный файл
утилиты. На экране появится сообщение о результате обновления ан-
тивирусных баз.
Примечание. При отсутствии необходимого свободного места на диске обновления не будут
установлены.
Если во время применения обновления произошел сбой, возврат к предыдущей
версии баз произойдет автоматически. В остальных случаях возврат к пре-
дыдущим версиям антивирусных баз возможен только средствами утилиты
sns.av_ [Link] (см. стр.264 ) или программы управления сервером обновлений
(см. документ [1]).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 280
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 20
Доверенная среда
Доверенная среда Secret Net Studio является механизмом защиты, обес-
печивающим внешний по отношению к ОС контроль работы ОС и системы за-
щиты, установленных на компьютере. Контроль достигается выполнением
следующих функций безопасности:
• КЦ файлов. Выполняется до загрузки ОС компьютера.
• Контроль запуска и функционирования модулей Secret Net Studio (драйве-
ров, служб, приложений) и других драйверов. Выполняется на протяжении
всего сеанса работы на компьютере.
• Блокировка от записи страниц памяти, в которых размещаются модули Secret
Net Studio и другие драйверы. Обеспечивается на протяжении всего сеанса
работы на компьютере.
• Обнаружение компьютерных атак, их предотвращение или аварийное за-
вершение работы ОС компьютера при невозможности предотвращения ата-
ки. Выполняется на протяжении всего сеанса работы на компьютере.
• Регистрация событий в журнале ДС.
Основное назначение ДС — защита информационной системы от внешнего на-
рушителя.
Примечание. ДС доступна в Secret Net Studio версии 8.5 и выше.
При функционирующей ДС загрузка ОС компьютера возможна только с ис-
пользованием загрузочного носителя, подготовленного заранее средствами
Secret Net Studio. Загрузочный носитель содержит:
• ОС ДС — специализированная ОС на базе ОС Linux, которая взаимодействует
с памятью, файловой системой и ОС компьютера для реализации функций
безопасности ДС;
• гипервизор ДС, обеспечивающий загрузку ОС ДС и выполнение функций без-
опасности ДС;
• загрузчик ДС (MBR или UEFI), предназначенный для считывания ОС ДС, ги-
первизора ДС и размещения их в оперативной памяти компьютера;
• настройки ДС.
Внимание! Загрузочный носитель ДС следует использовать только на доверенных АРМ.
Доверенная среда является защитным механизмом Secret Net Studio с отдельной
лицензией.
Примечание. ДС является новым защитным механизмом Secret Net Studio, который находится в ста-
дии активной разработки. Особенности настройки механизма и экранные формы могут отличаться
от приведенных в данном руководстве. При возникновении вопросов по работе с ДС рекомендуется
обратиться в департамент сервиса компании "Код Безопасности".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 281
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Системные требования
Требования для установки ДС Secret Net Studio приведены в таблице ниже.

Элемент Требование

Процессор 2 ядра и более (поддерживается работа с технологией


Hyper-threading).
Поддержка технологии виртуализации.
Для процессоров AMD Family 10h, Intel Core i3, i5, i7 и
более поздних – поддержка SLAT

ОС Windows 7 SP1 (x64) и выше

Жесткий диск (системный) Свободное пространство — не менее 2 МБ

Системная плата Наличие свободного USB-разъема

UEFI/BIOS USB-флеш-накопитель должен являться первым


загрузочным устройством

USB-флеш-накопитель Объем памяти не менее 32 МБ

Лицензия Требуется лицензия Secret Net Studio на механизм


"Доверенная среда"

Примечание. Ознакомьтесь с ограничениями и рекомендациями по использованию ДС в текущей


реализации (см. стр.341).

Включение доверенной среды


Для функционирования ДС необходимо выполнить следующие действия:
• зарегистрировать лицензию на механизм ДС в Secret Net Studio;
• подготовить загрузочный носитель ДС;
• включить механизм ДС.

Регистрация лицензии на механизм ДС


Процедура регистрации лицензии на механизм ДС аналогична процедурам реги-
страции лицензий на другие механизмы защиты Secret Net Studio.
Лицензия может быть зарегистрирована централизованно и локально:
• при установке Secret Net Studio;
• при функционирующем Secret Net Studio.
Пояснение. После регистрации лицензии ДС по умолчанию выключена.

Регистрация при установке Secret Net Studio


Лицензия на механизм ДС может быть зарегистрирована совместно с ли-
цензиями на другие механизмы защиты при установке Secret Net Studio. Ин-
струкции по установке приведены в документе [1]:
• локальная установка — глава "Локальная установка компонентов", раздел
"Установка клиента";
• централизованная установка — глава "Настройка централизованной уста-
новки клиента".

Регистрация при функционирующем Secret Net Studio


Лицензию на механизм ДС можно зарегистрировать отдельно при функ-
ционирующем Secret Net Studio . Инструкции по регистрации лицензий при-
ведены в документе [1]:
• локальная регистрация — глава "Дополнительные возможности локального
администрирования", раздел "Локальная регистрация лицензий";

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 282
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

• централизованная регистрация — глава "Настройка и контроль цен-


трализованного развертывания ПО", раздел "Управление лицензиями на ис-
пользование механизмов защиты".

Создание загрузочного носителя ДС


Загрузочный носитель ДС можно создать на любом компьютере с ДС Secret Net
Studio (централизованно и локально).
Совет.
• Рекомендуется создавать загрузочный носитель ДС на компьютере с типовой конфигурацией
Secret Net Studio, на которой планируется использование ДС. Это связано с тем, что при создании
загрузочного носителя ДС формируется список модулей Secret Net Studio, целостность которых
будет контролироваться.
• Рекомендуется создавать загрузочный носитель на доверенном АРМ администратора ДС.
Создание загрузочного носителя ДС доступно и при включенной, и при вы-
ключенной ДС.
Для создания загрузочного носителя ДС необходим отдельный USB-флеш-на-
копитель.
Перед выполнением процедуры создания загрузочного носителя ДС подключите
USB-флеш-накопитель к компьютеру.
Внимание! При создании загрузочного носителя ДС все данные на USB-флеш-накопителе уни-
чтожаются. Создается раздел небольшого объема для служебной информации ДС; память USB-
флеш-накопителя используется лишь частично. Для дальнейшего использования устройства в ка-
честве обычного USB-флеш-накопителя и задействования всего объема памяти выполните полную
очистку по инструкции со стр.343.
Ниже приведена процедура создания загрузочного носителя ДС в Локальном цен-
тре управления. В централизованном режиме процедура выполняется ана-
логично.

Для создания загрузочного носителя ДС:


1. В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Локальный центр управления".
Запустится Центр управления Secret Net Studio в локальном режиме.
2. В панели "Компьютер" на вкладке "Состояние" выберите элемент "До-
веренная среда".
В правой части окна отобразятся сведения о подсистеме "Доверенная среда",
подобные представленным на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 283
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Рис.1 Сведения о подсистеме "Доверенная среда"

3. Нажмите кнопку "Создать загрузочный носитель".


На экране появится окно создания загрузочного носителя ДС, подобное пред-
ставленному на рисунке ниже.

4. Выберите подключенный USB-флеш-накопитель в раскрывающемся списке


устройств.
5. Нажмите кнопку "Создать".
Начнется процедура записи данных на USB-флеш-накопитель. По окончании
процедуры в окне создания загрузочного носителя ДС появится сообщение
об успешном завершении записи.
6. Нажмите кнопку "Закрыть".
Загрузочный носитель ДС подготовлен к работе.

Включение механизма ДС
Включение механизма ДС выполняется локально на компьютере, на котором пла-
нируется использование ДС.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 284
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Внимание! Перед включением ДС Secret Net Studio убедитесь, что:


• Компьютер соответствует системным требованиям, приведенным на стр.282. Информация о со-
ответствии/несоответствии отображается в программе управления в централизованном и ло-
кальном режимах работы (окно со сведениями о подсистеме "Доверенная среда" (см. Рис.1 на
стр.284 ), параметр "Состояние"). Перечень возможных значений данного параметра при не-
соответствии компьютера системным требованиям приведен на стр.339.
• Подготовлен загрузочный носитель ДС (см. стр.283 ). Без него невозможно войти в ОС компью-
тера.

Примечание. Secret Net Studio версии 8.7 не поддерживает одновременную работу подсистемы ДС
с механизмом защиты дисков и с подсистемой полнодискового шифрования. Перед включением под-
системы ДС необходимо отключить механизм защиты дисков и подсистему полнодискового шиф-
рования.

Для включения ДС:


1. В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Локальный центр управления".
Запустится Локальный центр управления Secret Net Studio. В панели "Ком-
пьютер" на вкладке "Состояние" выберите элемент "Доверенная среда".
В правой части окна отобразятся сведения о подсистеме "Доверенная среда".
2. Переключите тумблер "Подсистема выключена" в положение "Вкл".
Появится предупреждение:

3. Если загрузочный носитель ДС подготовлен, нажмите кнопку "ОК".


Пояснение. Если загрузочный носитель ДС не подготовлен, нажмите кнопку "Отмена" и со-
здайте его по инструкции, приведенной на стр.283.
В Центре управления появится предупреждение о необходимости пе-
резагрузки компьютера, подобное представленному на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 285
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Подключите загрузочный носитель ДС к компьютеру.


Внимание!
• Убедитесь, что в UEFI/BIOS первым загрузочным устройством является USB-флеш-на-
копитель.
• В некоторых UEFI/BIOS порядок загрузки сбивается после каждого включения компьютера.
В таком случае при каждом включении компьютера нужно указывать порядок загрузки в
UEFI/BIOS Setup (меню Boot).

Внимание! При включении компьютера без загрузочного носителя ДС на экране блокировки


ОС компьютера появится сообщение "Ошибка выполнения функционального контроля. При-
чины: доверенная среда не функционирует". Вход в ОС будет невозможен.
5. Перезагрузите компьютер.
Начнется процесс загрузки ОС ДС с загрузочного носителя ДС. При успешной
загрузке на экране появится меню ОС ДС (см. Рис.2 на стр.288).
Механизм ДС будет функционировать в мягком режиме (см. стр.289).
Пояснение. При невыполнении системных требований после перезагрузки могут возникнуть
ошибки. В этом случае следуйте инструкциям из сообщений об ошибках.
При возникновении системной ошибки BSOD ознакомьтесь с причиной ее возникновения по ко-
ду, отображенному на экране. Возможные коды ошибок, связанных с функционированием ДС, и
их описание приведены на стр.340.

Настройка доверенной среды


Настройка механизма ДС выполняется локально в административном режиме ДС
администратором ДС.
Инструкция по входу в административный режим ДС приведена на стр.287.
Администратору ДС доступны следующие операции:
• выбор режима работы ДС (см. стр.289);
• настройка контроля целостности (см. стр.291);
• работа с журналом событий (см. стр.295);
• смена пароля администратора ДС (см. стр.288);
• снятие блокировки компьютера (см. стр.294).
Перед настройкой механизма ДС ознакомьтесь с описанием интерфейса ОС ДС и
инструкциями по выполнению типовых действий (см. ниже).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 286
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Интерфейс ОС ДС
ОС ДС имеет текстовый интерфейс (см. Рис.2 на стр.288). Язык интерфейса — ан-
глийский.
Управление осуществляется с помощью клавиатуры. Ниже приведен перечень
типовых команд, знание которых упростит пользование данным руководством.
• Для навигации по пунктам меню используйте клавиши <↑> и <↓>.
• Для навигации по кнопкам в интерфейсе используйте клавиши <→> и
<←>.
• Для выбора пункта меню, нажатия кнопки, выбора записи журнала и т. п. ис-
пользуйте клавишу <Enter>.
• Для установки отметки " * " в перечне вариантов (например, при выборе ре-
жима работы ДС) используйте клавишу <Пробел>.
• Для выхода или отмены используйте клавишу <Esc> или кнопки "Exit",
"Cancel" в интерфейсе.

Вход в административный режим ДС


Внимание! Перед включением компьютера убедитесь, что:
• подключен загрузочный носитель ДС;
• в UEFI/BIOS первым загрузочным устройством является USB-флеш-накопитель.

Внимание! При включении компьютера без загрузочного носителя ДС на экране блокировки ОС


компьютера появится сообщение "Ошибка выполнения функционального контроля. Причины: до-
веренная среда не функционирует". Вход в ОС будет невозможен.

Для входа в административный режим ДС:


1. Включите компьютер.
Начнется процесс загрузки ОС ДС с загрузочного носителя ДС.
При успешной загрузке на экране появится меню ОС ДС:

Пояснение.
• При невыполнении системных требований могут возникнуть ошибки. В этом случае следуйте
инструкциям из сообщений об ошибках.
• При возникновении системной ошибки BSOD ознакомьтесь с причиной ее возникновения по
коду, отображенному на экране. Возможные коды ошибок, связанных с функционированием
ДС, и их описание приведены на стр.340.
• При функционировании ДС в жестком режиме и возникновении событий, приводящих к оста-
новке работы ОС (см. Табл.1 на стр.290), на экране появится окно с сообщением о наличии
новых событий в журнале (см. Рис.5 на стр.294). В этом случае следуйте инструкции по сня-
тию блокировки компьютера, приведенной на стр.294.
2. Нажмите клавишу <F9>.
Пояснение. Для загрузки ОС компьютера без входа в административный режим ДС извлеките
загрузочный носитель ДС.
3. Введите пароль администратора ДС.
Внимание!
• При первой загрузке ОС ДС пароль администратора ДС — "12345678".
• В целях безопасности настоятельно рекомендуется сменить пароль администратора ДС по-
сле первой загрузки ОС ДС (см. стр.288).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 287
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится меню администратора ДС:

Рис.2 Меню администратора ДС

Внимание! При первом входе в административный режим ДС определяется расположение файла


журнала ДС, которое необходимо сохранить. Для этого выберите в меню администратора ДС пункт
"Save configuration".
4. Выберите нужный параметр для настройки:
• TElog: view — просмотр журнала событий;
• TElog: export — экспорт журнала событий;
• TElog: clear — очистка журнала событий;
• Windows objects: change — изменение перечня объектов КЦ;
• Windows objects: update — обновление эталонных КС объектов КЦ;
• TE mode: change — изменение режима работы ДС;
• Admin password: change — смена пароля администратора ДС.
Пояснение. Параметры "Windows HDD ID: change" и "Windows HDD ID: update" имеются в ранних
версиях Secret Net Studio с ДС. Они предназначены для оптимизации загрузки ДС при наличии
нескольких разделов на жестких дисках компьютера. При установке параметра "Windows HDD ID:
change" в значение "On" в конфигурации ДС сохраняется номер раздела, на котором хранится
журнал ДС, и в дальнейшем загрузка выполняется сразу с нужного раздела. Параметр "Windows
HDD ID: update" предназначен для обновления сведений о загрузочном разделе.
После установки пакетов обновлений указанные параметры могут отсутствовать.

Смена пароля администратора ДС


Внимание! В целях безопасности настоятельно рекомендуется сменить пароль администратора ДС
после первой загрузки ОС ДС.
Дальнейшая смена пароля администратора ДС выполняется с частотой, установленной политикой
безопасности организации.

Для смены пароля администратора ДС:


1. В меню администратора ДС (см. Рис.2 на стр.288) выберите команду "Admin
password: change".
Появится окно для ввода нового пароля:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 288
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Введите новый пароль.


Пояснение.
• Пароль может содержать только следующие символы:
• 1234567890 — цифры;
• abcdefghijklmnopqrstuvwxyz — латинские буквы нижнего регистра (строчные);
• ABCDEFGHIJKLMNOPQRSTUVWXYZ — латинские буквы верхнего регистра (за-
главные);
• _$!@#;%^:&?*)(-+=/|.,<>`~"\ — специальные символы.
• Для установки стойкого пароля рекомендуется соблюдать следующие требования:
• длина пароля должна быть не менее 6 символов;
• пароль должен содержать хотя бы одну цифру;
• пароль должен содержать хотя бы одну букву верхнего регистра (заглавная буква);
• пароль должен содержать хотя бы одну букву нижнего регистра (строчная буква);
• пароль должен содержать хотя бы один специальный символ;
• пароль не должен содержать двух или более рядом стоящих одинаковых символов;
• пароль не должен содержать двух или более рядом стоящих цифр, образующих воз-
растающую последовательность вида 123... или убывающую 987...;
• при смене пароля новый пароль не должен совпадать с текущим.
3. Нажмите кнопку "ОК".
Появится окно для подтверждения пароля:

4. Повторно введите новый пароль.


5. Нажмите кнопку "ОК".
При успешном подтверждении пароля появится сообщение о смене пароля.

Пояснение. При возникновении ошибки появится сообщение "Passwords not matched". В этом
случае нажмите кнопку "ОК" и повторите процедуру смены пароля.
6. Нажмите кнопку "ОК".
7. В меню администратора ДС выберите пункт "Save configuration".
Появится сообщение об успешном сохранении конфигурации.
8. Нажмите кнопку "ОК".

Выбор режима работы ДС


ДС Secret Net Studio может функционировать в мягком и жестком режимах.
В мягком режиме ДС обеспечивает обнаружение и, если это возможно, предот-
вращение компьютерных атак, а также регистрацию событий безопасности в
журнал событий ДС.
В жестком режиме ДС дополнительно обеспечивает остановку работы ОС
компьютера при невозможности предотвращения атаки.
Особенности реакции ДС на разные типы компьютерных атак в мягком и
жестком режимах работы ДС представлены в таблице ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 289
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Табл.1 Особенности режимов работы ДС

Реакция ДС
Тип атаки
Мягкий режим Жесткий режим

Изменение драйверов СЗИ1 Обнаружение Обнаружение


(установка пакетов обновлений) Предотвращение Предотвращение

Остановка драйверов СЗИ Обнаружение Обнаружение


Остановка ОС

Остановка процессов СЗИ2 Обнаружение Обнаружение


Предотвращение Предотвращение

Обнаружение вредоносного ПО3 Обнаружение Обнаружение


Предотвращение Предотвращение

Нарушение КС объектов КЦ Обнаружение Обнаружение


Остановка ОС

1 Драйвер СЗИ – драйвер Secret Net Studio, поставленный на контроль в ДС.


2 Процесс СЗИ – процесс Secret Net Studio, который использует API ДС для защиты.
3 Вредоносное ПО, найденное при обнаружении компьютерных атак (см. стр.294).

По умолчанию ДС функционирует в мягком режиме.


Текущий режим работы ДС можно посмотреть:
• в программе управления Secret Net Studio в локальном и централизованном
режимах — сведения о механизме "Доверенная среда", параметр "Режим ра-
боты" (пример из Локального центра управления представлен на рисунке ни-
же);

• в меню администратора ДС (см. Рис.2 на стр.288) — пункт "TE mode: change"


(см. рисунок ниже).
Внимание! Операции обновления, исправления, удаления компонентов Secret Net Studio (в том чис-
ле пакетов обновлений) возможны только в мягком режиме работы ДС или при выключенной ДС.
При попытке выполнения указанных действий в жестком режиме работы ДС появится сообщение
"Для изменения или удаления программы, ее компонентов или пакетов исправлений необходимо
переключить доверенную среду в мягкий режим работы".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 290
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для смены режима работы ДС:


1. В меню администратора ДС (см. Рис.2 на стр.288 ) выберите команду "TE
mode: change".
Появится окно выбора режима работы ДС:

2. Выберите нужный режим работы, установив отметку клавишей <Пробел>:


• TE mode: Soft — для установки мягкого режима работы ДС;
• TE mode: Hard — для установки жесткого режима работы ДС.
3. Нажмите кнопку "ОК".
Пояснение. Для отмены нажмите кнопку "Cancel".
4. В меню администратора ДС выберите пункт "Save configuration".
Появится сообщение об успешном сохранении изменений.
5. Нажмите кнопку "ОК".

Настройка контроля целостности в ДС


Функция контроля целостности в ДС обеспечивает:
• блокировку модификации кода драйверов Secret Net Studio в памяти (в том
числе с возможностью блокировки модификации кода сторонних драйверов);
• защиту от несанкционированной остановки драйверов Secret Net Studio;
• защиту от несанкционированного терминирования ключевых процессов
Secret Net Studio.
При создании загрузочного носителя ДС на контроль по умолчанию ставятся кри-
тические службы и драйверы Secret Net Studio и рассчитываются их эталонные
контрольные суммы (КС). Список объектов КЦ ДС по умолчанию приведен на
стр.341.
При эксплуатации ДС можно ставить на контроль другие драйверы и файлы.
Процедуры КЦ разных объектов различаются:
• Целостность драйвера контролируется посредством проверки запуска драйве-
ра на этапе загрузки ОС, проверки КС драйвера в памяти до исполнения его
кода, блокировки памяти драйвера от записи.
• Целостность файла контролируется посредством проверки КС файла до за-
грузки ОС.
При нарушении целостности объектов КЦ в жестком режиме работы ДС обес-
печивается остановка работы ОС компьютера. Появляется окно системной ошиб-
ки BSOD с кодом "0x5ECCODE0" (см. стр. 340 ). Информация о нарушении
фиксируется в журнале событий ДС.
Список объектов КЦ, созданный по умолчанию, можно редактировать:
• изменять путь к объекту КЦ (см. ниже);
• ставить на контроль/снимать с контроля выбранный объект КЦ (см. стр.293);
• добавлять объекты в список (см. стр.293);
• исключать объекты из списка (см. стр.293).
Внимание! После изменения списка необходимо выполнить перерасчет эталонных КС объектов КЦ
(см. стр.293).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 291
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для изменения пути к объекту КЦ:


1. В меню администратора ДС (см. Рис.2 на стр. 288 ) выберите команду
"Windows objects: change".
Появится окно с таблицей объектов КЦ, подобное представленному на ри-
сунке ниже.

Рис.3 Окно с таблицей объектов КЦ

2. Выберите нужный объект в таблице и нажмите кнопку "[View/Edit]".


Появится окно для изменения пути к файлу и пути к драйверу:

Рис.4 Окно изменения путей к файлу и драйверу

3. Выберите дальнейшее действие:


• для изменения пути к файлу нажмите кнопку " [Set file path]" и внесите
необходимые правки;
• для изменения пути к драйверу нажмите кнопку "[Set driver path]" и вне-
сите необходимые правки;
• для возврата к таблице объектов КЦ нажмите кнопку "[OK]".
4. Нажмите кнопку "[Exit]" или клавишу <Esc>.
5. В меню администратора ДС выберите пункт "Save configuration".
Появится сообщение об успешном сохранении конфигурации.
6. Нажмите кнопку "ОК".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 292
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для постановки на контроль/снятия с контроля объекта КЦ:


1. В меню администратора ДС (см. Рис.2 на стр. 288 ) выберите команду
"Windows objects: change".
Появится окно с таблицей объектов КЦ (см. Рис.3 на стр.292).
2. Выберите нужный объект в таблице и нажмите кнопку "[Switch on/off]".
Выбранный объект КЦ будет поставлен на контроль/снят с контроля (из-
менится статус "on/off" во второй колонке таблицы объектов КЦ).
3. Нажмите кнопку "[Exit]" или клавишу <Esc>.
4. В меню администратора ДС выберите пункт "Save configuration".
Появится сообщение об успешном сохранении конфигурации.
5. Нажмите кнопку "ОК".

Для добавления объекта в список объектов КЦ:


1. В меню администратора ДС (см. Рис.2 на стр. 288 ) выберите команду
"Windows objects: change".
Появится окно с таблицей объектов КЦ (см. Рис.3 на стр.292).
2. Нажмите кнопку "[Add]".
На экране появится окно выбора объектов.
3. Выберите объект, который хотите добавить в список контролируемых.
Пояснение. Для корректного добавления драйвера необходимо знать его внутреннее имя. На-
пример, у драйвера [Link] внутреннее имя \Driver\SnDacs, у драйвера [Link] –
\Driver\SnWiper.
4. Нажмите клавишу <Enter>.
Появится окно для изменения пути к файлу и пути к драйверу (см. Рис.4 на
стр.292).
5. При необходимости измените путь к файлу/драйверу и нажмите кнопку
"[ОК]".
Объект будет добавлен в список объектов КЦ ДС.
6. Нажмите кнопку "[Exit]" или клавишу <Esc>.
7. В меню администратора ДС выберите пункт "Save configuration".
Появится сообщение об успешном сохранении конфигурации.
8. Нажмите кнопку "ОК".

Для удаления объекта из списка объектов КЦ:


1. В меню администратора ДС (см. Рис.2 на стр. 288 ) выберите команду
"Windows objects: change".
Появится окно с таблицей объектов КЦ (см. Рис.3 на стр.292).
2. Выберите нужный объект в таблице и нажмите кнопку "[Delete]".
Объект будет удален из списка.
3. Нажмите кнопку "[Exit]" или клавишу <Esc>.
4. В меню администратора ДС выберите пункт "Save configuration".
Появится сообщение об успешном сохранении конфигурации.
5. Нажмите кнопку "ОК".

Для перерасчета эталонных КС объектов КЦ:


1. В меню администратора ДС (см. Рис.2 на стр. 288 ) выберите команду
"Windows objects: update".
Появится сообщение об успешном выполнении операции.
2. Нажмите кнопку "OK".
3. В меню администратора ДС выберите пункт "Save configuration".
Появится сообщение об успешном сохранении конфигурации.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 293
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Нажмите кнопку "ОК".

Настройка обнаружения компьютерных атак


Примечание. Функция обнаружения компьютерных атак в ДС Secret Net Studio (Anti-Exploit) на дан-
ном этапе является экспериментальной. По умолчанию данная функция отключена.
ДС Secret Net Studio обеспечивает обнаружение следующих видов компью-
терных атак:
• сброс SMEP;
• выполнение команд в стеке;
• эксплуатация уязвимости EternalBlue;
• запись данных в защищаемую область памяти.
При обнаружении атаки ДС обеспечивает их предотвращение или остановку ра-
боты ОС компьютера в зависимости от типа атаки (см. Табл.1 на стр.290 ). Ин-
формация об атаке фиксируется в журнале событий ДС.

Для включения/выключения функции обнаружения атак:


1. В меню администратора ДС (см. Рис.2 на стр.288 ) выберите команду "Anti-
Exploit (experimental)".
Появится окно настройки функции обнаружения атак:

2. Выберите нужный вариант, установив отметку клавишей <Пробел>:


• Anti-Exploit: off — для выключения функции обнаружения атак;
• Anti-Exploit: on — для включения функции обнаружения атак.
3. Нажмите кнопку "ОК".
Пояснение. Для отмены нажмите кнопку "Cancel".
4. В меню администратора ДС выберите пункт "Save configuration".
Появится сообщение об успешном выполнении операции.
5. Нажмите кнопку "ОК".

Снятие блокировки компьютера


В жестком режиме работы ДС при возникновении определенных событий
(см. Табл.1 на стр.290) останавливается работа ОС и компьютер блокируется. В
этом случае при включении компьютера появляется сообщение о наличии в жур-
нале новых событий, подобное представленному на рисунке ниже.

Рис.5 Сообщение о наличии новых событий (жесткий режим работы


ДС)
Без просмотра администратором ДС журнала событий невозможно загрузить ОС
компьютера.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 294
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для снятия блокировки компьютера:


1. В окне с сообщением о наличии новых событий введите пароль адми-
нистратора ДС и нажмите кнопку "OK".
На экране появится окно журнала событий ДС (см. Рис.6 на стр.296).
2. Просмотрите подробную информацию о событии, которое привело к бло-
кировке компьютера. Данное событие имеет статус "New".
Пояснение. Может быть несколько событий, которые привели к блокировке компьютера. Для
снятия блокировки просмотрите информацию обо всех новых событиях.

Внимание! По факту произошедшего события произведите административные действия, уста-


новленные политикой безопасности организации для событий такого типа.
3. Закройте журнал событий, нажав кнопку "[Exit]" или клавишу <Esc>.
На экране появится меню администратора ДС (см. Рис.2 на стр.288).
4. Выберите пункт "Exit".
Компьютер разблокирован и готов к загрузке штатной ОС.

Работа с журналом событий


В ДС регистрируются следующие типы событий:
• попытка несанкционированной остановки служб Secret Net Studio;
• попытка выгрузки драйверов Secret Net Studio;
• нарушение целостности объектов КЦ;
• попытка модификации кода драйверов Secret Net Studio;
• ошибка при входе в административный режим ДС.
Журнал событий ДС хранится на системном диске.
Журнал событий ДС позволяет хранить не более 4096 записей. Журнал имеет
свойство перезаписи — при максимальном заполнении журнала на место уста-
ревших событий записываются новые.
При работе с журналом администратору ДС доступны следующие операции:
• просмотр журнала, в том числе просмотр подробной информации о каждом со-
бытии;
• очистка журнала;
• экспорт журнала в файл на загрузочный носитель ДС.

Просмотр
Журнал событий ДС можно просмотреть в ОС ДС (см. инструкцию ниже) и в про-
грамме управления Secret Net Studio.
Для просмотра журнала в программе управления необходимо предварительно
экспортировать журнал в файл на загрузочный носитель ДС средствами ДС (см.
стр.297 ). Инструкция по загрузке экспортированного журнала в Центр управ-
ления приведена в документе [1 ] (глава "Работа с централизованными жур-
налами", раздел "Загрузка записей журналов").

Для просмотра журнала событий в ОС ДС:


1. В меню администратора ДС (см. Рис.2 на стр.288) выберите команду "TElog:
view".
Появится окно журнала событий, подобное представленному на рисунке.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 295
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Рис.6 Журнал событий ДС

Пояснение. Если журнал событий пуст, на экране появится сообщение "TElog is empty".
2. Выполните нужное действие:
• Для навигации по событиям используйте клавиши <↑> и <↓>.
• Для просмотра подробной информации о выбранном событии нажмите
кнопку "[Select]". Появится окно, подобное представленному на рисунке
ниже.

Для возврата к окну журнала событий нажмите кнопку "[OK]".


Примечание. Событие перестает быть новым (теряет статус "New") после просмотра по-
дробной информации о нем. Это необходимо для разблокировки компьютера в жестком ре-
жиме работы ДС (см. стр.294).
• Для удаления выбранного события нажмите кнопку "[Delete]" в окне жур-
нала событий или в окне с подробной информацией о событии.
• Для возврата в меню администратора ДС нажмите кнопку "[Exit]".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 296
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Очистка
Внимание! Прежде чем выполнить очистку журнала, ознакомьтесь с его содержимым.
Имеется возможность сохранить журнал в файл (см. ниже).

Для очистки журнала событий:


1. В меню администратора ДС (см. Рис.2 на стр.288 ) выберите пункт "TElog:
clear" или в окне просмотра журнала событий (см. Рис.6 на стр.296) нажмите
кнопку "[Clear TElog]".
Журнал будет очищен. На экране появится сообщение об успешном вы-
полнении операции.
2. Нажмите кнопку "ОК".

Экспорт
Для экспорта журнала событий:
1. В меню администратора ДС (см. Рис.2 на стр.288 ) выберите пункт "TElog:
export".
Журнал будет сохранен в файл "[Link]" на загрузочный носитель ДС.
На экране появится сообщение об успешном экспорте журнала в файл.
2. Нажмите кнопку "ОК".

Выключение доверенной среды


Выключение ДС выполняется локально на компьютере, на котором она функ-
ционирует.
Внимание! Выключение ДС возможно только при ее функционировании в мягком режиме (см.
стр.289).

Для выключения ДС:


1. В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Локальный центр управления".
Запустится Локальный центр управления Secret Net Studio.
2. В панели "Компьютер" на вкладке "Состояние" выберите элемент "До-
веренная среда".
В правой части окна отобразятся сведения о подсистеме "Доверенная среда".
3. Переключите тумблер "Подсистема включена" в положение "Выкл".
В программе управления появится предупреждение о необходимости пе-
резагрузки компьютера.
4. Извлеките загрузочный носитель ДС.
5. Перезагрузите компьютер.
Доверенная среда будет выключена. Загрузка ОС выполнится в стандартном
режиме.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 297
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Глава 21
Безопасная среда
Безопасная среда является механизмом защиты, позволяющим предотвратить на-
несение ущерба ресурсам защищаемого компьютера путем запуска неизвестного
программного обеспечения в изолированной среде. Механизм анализирует ра-
боту программы, определяет уровень доверия и на его основании добавляет про-
грамму в список доверенных либо в список запрещенных. Запуск неизвестного
ПО может выполняться пользователями и администраторами.
Внимание! Для функционирования безопасной среды требуется ОС Windows 10 версий 1809, 2004,
20H2 и Enterprise 2019 LTSC.

Примечание. Безопасная среда доступна в Secret Net Studio версии 8.7 и выше.

Включение механизма
Включение механизма "Безопасная среда" на защищаемых компьютерах может
выполняться автоматически или вручную. Автоматическое включение проис-
ходит при централизованной установке клиента после регистрации лицензии в
централизованном хранилище (по умолчанию в задании развертывания ме-
ханизм отмечен для установки).
Если лицензия для механизма "Безопасная среда" зарегистрирована на компью-
тере после установки клиента, включение механизма необходимо выполнить
вручную централизованно или локально.
Внимание! Безопасная среда не поддерживает работу при включенном жестком режиме ЗПС, а так-
же при включенном режиме контроля потоков.
Ниже приводится описание процедуры включения механизма "Безопасная сре-
да" при работе с Центром управления. Включение механизма локально вы-
полняется аналогично с использованием Локального центра управления.

Для централизованного включения механизма:


1. Откройте панель "Компьютеры", выберите нужный компьютер, вызовите его
контекстное меню и выберите команду "Свойства". В появившейся панели
свойств на вкладке "Состояние" нажмите плитку "Безопасная среда". Справа
от плитки появится блок, содержащий сведения о механизме.
2. Переведите в положение "Вкл" выключатель, расположенный слева в за-
головке блока.

Анализ программ и формирование списков


Администратор может запускать анализ программ в БС для определения уровня
доверия программы, либо вручную добавлять программы в черный и белый
списки. Дополнительно анализ программ может быть запущен пользователем.

Для запуска программы в безопасной среде:


1. В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Безопасная среда".
2. Перейдите на панель "Сессии" и нажмите кнопку "Запустить".
На экране появится диалог настройки параметров сессии БС.
3. Укажите путь к программе, которую нужно проанализировать, настройте па-
раметры сессии и нажмите кнопку "Запустить".
Программа запускается в безопасной среде в новом контейнере для анализа
или в одном из существующих.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 298
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

4. Выполните все необходимые операции в анализируемой программе и за-


кройте ее. По завершении работы с программой на экране появится диалог с
результатами анализа:
• если программа достигает необходимого уровня доверия, то БС добавляет
ее в белый список;
• если программа не достигает необходимого уровня доверия, то БС при-
нудительно завершает работу программы, добавляет ее в черный список
и оповещает об этом пользователя;
• если пользователь завершает работу программы раньше, чем БС закончит
ее анализировать, БС сохраняет контекст анализа программы и ис-
пользует его при следующем запуске программы в том же контейнере БС.
Примечание. Анализ также можно запустить через контекстное меню выбранной программы.

Для добавления программы в черный/белый список:


1. В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Безопасная среда".
2. Перейдите на панель "Списки", выберите вкладку с нужным списком и на-
жмите кнопку "Добавить".
На экране появится диалог добавления программ.
3. Укажите путь к программе, которую нужно добавить в список, и нажмите
кнопку "Добавить".
Указанная программа добавится в выбранный список.

Работа с правилами
Администратор может создавать новые правила и наборы правил, редактировать
существующие и удалять лишние. Все операции с правилами выполняются в про-
грамме "Безопасная среда".

Для создания набора правил БС:


1. В программе "Безопасная среда" перейдите на панель "Правила" и нажмите
кнопку "Создать новый".
На экране появится диалог создания набора правил.
2. Введите название нового набора, при необходимости выберите шаблон и на-
жмите кнопку "Создать".
Указанный набор правил добавится в список наборов.

Для добавления правила БС в набор:


1. В программе "Безопасная среда" перейдите на панель "Правила", выберите
набор, в который нужно добавить правило, в выпадающем списке и нажмите
кнопку "Создать".
На экране появится диалог создания правила.
2. Выберите категорию и тип правила, укажите название объекта и настройте
параметры правила ("Виртуализировать" для правил доступа к файлам, "Про-
токол" для правил доступа к сети и т. п.).
3. Укажите необходимые значения параметров для перечня действий, отоб-
ражаемого в зависимости от выбранного типа правил.
Примечание. Параметры действий разделены на две группы: "Запрос прав" и "Выполнение".
Параметры "Вес" и "Включить аудит действия" настраиваются отдельно для каждой группы.
Параметр "Включить аудит действия" можно включить для всех правил в колонке, нажав на за-
головок колонки.
Параметр "Вес" может быть задан для набора правил и для каждого действия в каждом правиле
отдельно. Если при анализе программы суммарный вес выполненных действий превысит зна-
чение, заданное для набора правил, программа будет добавлена в черный список.
Нажмите кнопку "Добавить".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 299
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Указанное правило добавится в выбранный набор. Для копирования уже су-


ществующего в наборе правила, выберите правило, которое нужно ко-
пировать и нажмите кнопку "Дублировать".
4. Нажмите кнопку "Сохранить".

Для редактирования правила БС в наборе:


1. В программе "Безопасная среда" перейдите на панель "Правила", в вы-
падающем списке выберите набор правил, в котором находится правило, тре-
бующее редактирования и дважды нажмите левую кнопку мыши.
На экране появится диалог редактирования правила.
2. Измените параметры правила и нажмите кнопку "Применить".
3. Нажмите кнопку "Сохранить".

Для удаления набора правил БС:


• В программе "Безопасная среда" перейдите на панель "Правила", выберите
набор правил, который нужно удалить, в выпадающем списке и нажмите
кнопку "Удалить", находящуюся справа от списка наборов.

Для удаления правил из набора:


1. В программе "Безопасная среда" перейдите на панель "Правила", выберите
набор правил, в котором находится правило, требующее удаления, выберите
правило в списке и нажмите кнопку "Удалить", находящуюся над списком
правил. Для выбора нескольких правил используйте вместе с мышью кла-
виши "Shift" и "Ctrl".
На экране появится диалог удаления правил.
2. Нажмите кнопку "Подтвердить".
Выбранные правила удалятся из набора.
3. Нажмите кнопку "Сохранить".

Работа с журналами
Программа "Безопасная среда" содержит собственные журналы событий. Для
каждой сессии создается отдельный журнал, в котором регистрируются действия
с включенным параметром аудита в правилах. Журналом управляет адми-
нистратор. Доступны команды очистки и экспорта журнала.

Обновление базы правил безопасной среды


Обновление базы правил БС выполняется одними средствами с обновлением баз
Антивируса и СОВ. Дополнительную информацию по обновлению баз указанных
компонентов см. на стр.277

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 300
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Приложение
Программа управления пользователями
Программа управления пользователями, входящая в состав средств системы
Secret Net Studio , предназначена для настройки параметров работы поль-
зователей в системе защиты. В программе можно выполнять действия как с до-
менными пользователями, так и с локальными.
Для запуска программы:
• В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Управление пользователями".
Внимание! Если включена функция контроля административных привилегий, на экране по-
явится запрос PIN администратора.
• Для запуска программы в режиме администрирования введите PIN администратора без-
опасности и нажмите кнопку "ОК".
• Для запуска программы в режиме ограниченной функциональности нажмите кнопку "От-
мена" или закройте окно запроса PIN администратора.
Пример содержимого окна программы представлен на рисунке ниже.

Интерфейс программы реализован аналогично стандартной оснастке ОС


Windows "Active Directory — пользователи и компьютеры". В левой части окна
отображается список контейнеров (текущий компьютер и структура разделов и
организационных подразделений домена), а в правой — список пользователей в
выбранном контейнере. Список пользователей представлен в виде таблицы со
сведениями об уровнях допуска пользователей, наличии идентификаторов и
криптографических ключей.
Если выбран параметр "Усиленная аутентификация по паролю", то для вы-
полнения операций с пользователями необходимо будет выставлять отметку в по-
ле "Синхронизировать данные пользователя на сервере аутентификации" при
каждой операции либо выставить отметку в поле "Доверять аутентификации
Windows" в Центре управления.
Для централизованного управления по умолчанию в программу загружается
структура текущего домена. При необходимости можно загрузить структуры дру-
гих доменов AD, если есть возможность подключения к этим доменам. Для этого
используйте команду "Подключиться к домену Active Directory" в меню "Дей-
ствие".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 301
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Совет. При работе с большим количеством объектов удобно использовать функции сортировки и по-
иска пользователей. Сортировка выполняется стандартными способами по содержимому колонок
таблицы в списке пользователей. Поиск можно выполнять по различным критериям. Для настройки
параметров поиска выберите команду "Поиск" в меню "Пользователь" и укажите нужные критерии в
диалоге настройки. Результаты поиска выводятся в самом диалоге настройки, а также выделяются
в списках пользователей после закрытия диалога. Для переходов между найденными объектами ис-
пользуйте команды "Следующий" и "Предыдущий" в меню "Пользователь".
Имеется возможность удаления из баз данных сервера аутентификации Secret
Net Studio учетных записей пользователей, удаленных из AD, но оставшихся в
базах Secret Net Studio. Для этого в меню "Сервис" выберите команду "Удаление
потерянных пользователей".
Совет. Не рекомендуется удалять потерянных пользователей без крайней необходимости, в осо-
бенности в структуре с несколькими доменами AD (во избежание удаления пользователей из других
доменов).
Управление параметрами пользователей для работы в системе Secret Net Studio
осуществляется в диалоге "Параметры безопасности". Пример диалогового окна
настройки свойств доменного пользователя представлен на следующем рисунке.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 302
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Использование TCP-портов для сетевых соединений


Некоторые модули системы Secret Net Studio используют определенные TCP-пор-
ты для сетевого взаимодействия. При установке клиентского ПО системы защиты
на компьютере автоматически изменяются следующие параметры ОС Windows:
1. Разрешаются RPC-вызовы от неаутентифицированных клиентов. Для этого в
ключе реестра HKLM\SOFTWARE\Policies\Microsoft\Windows NT\RPC создается
параметр RestrictRemoteClients с нулевым значением.
2. Разрешаются анонимные соединения с именованным каналом. Для этого в
ключе HKLM\System\CurrentControlSet\Services\LanManServer\Parameters со-
здается параметр NullSessionPipes со значениями SnIcheckSrv и SnHwSrv.
Дополнительно в брандмауэре Windows необходимо разрешить использование
следующих TCP-портов:
• 21326 — для работы с электронными идентификаторами при терминальном
доступе;
• 21327 — для оперативной синхронизации централизованно заданных за-
даний КЦ-ЗПС.
Перечисленные изменения достаточны для сетевого взаимодействия с ис-
пользованием транспорта TCP. Также предусмотрена альтернативная воз-
можность установления связи через именованные каналы — для этого в
брандмауэре Windows необходимо вручную включить действие стандартных пра-
вил "Общий доступ к файлам и принтерам", разрешающих использование пор-
тов 139 и 445.
Необходимым условием установления соединения является разрешение ис-
пользования портов 137 и 138 на защищаемых компьютерах. Данные порты
открыты по умолчанию в операционной системе. В случае блокировки со-
единений проверьте состояние стандартных правил брандмауэра Windows, раз-
решающих использование указанных портов, и при необходимости включите их
действие.
Устройства, контролирующие сетевой трафик между компьютерами, не должны
блокировать использование перечисленных портов.

Список групп, классов и моделей для контроля устройств


Табл.2 Группы, классы и модели устройств

Группа Класс Модель

Локальные устройства Последовательные порты. —


Параллельные порты.
Сменные диски.
Оптические диски.
Физические диски.
Процессоры.
Оперативная память.
Системная плата.
Аппаратная поддержка.
Программно реализованные
диски

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 303
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Группа Класс Модель

Устройства USB Сетевые платы и модемы. Предусмотрено создание


Интерфейсные устройства моделей.
(мышь, клавиатура, ИБП и Имеются
др). предопределенные
Сканеры и цифровые модели поддерживаемых
фотоаппараты. электронных
Принтеры. идентификаторов
Устройства хранения.
Bluetooth адаптеры.
Сотовые телефоны
(смартфоны, КПК).
Электронные
идентификаторы и
считыватели.
Прочие

Устройства PCMCIA Последовательные порты и Предусмотрено создание


модемы. моделей
Параллельные порты.
Устройства хранения.
Сетевые платы.
Прочие

Устройства IEEE1394 Устройства хранения. Предусмотрено создание


Принтеры. моделей
Сканеры и цифровые
фотоаппараты.
Сетевые устройства.
Цифровые видеокамеры.
Прочие

Устройства SD Карты памяти Предусмотрено создание


моделей

Сеть Соединение Ethernet. Предусмотрено создание


Беспроводное соединение моделей для соединения
(WiFi). 1394 (FireWire)
Соединение Bluetooth.
Соединение 1394 (FireWire).
Инфракрасное соединение
(IrDA)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 304
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примеры настройки использования подключаемых съемных


дисков
Локальное присвоение пользователям определенных съемных
дисков
В данном разделе рассматривается пример локальной настройки системы за-
щиты для разграничения доступа пользователей к устройствам, которые под-
ключаются в качестве съемных дисков. В результате настройки пользователям
будут предоставлены возможности подключать и использовать определенные
устройства (для каждого пользователя — отдельный съемный диск или несколь-
ко дисков), к которым другие пользователи не будут иметь доступа.
1. Подключите устройство.
Примечание. Подключение требуется, чтобы устройство появилось в списке устройств ло-
кальной политики. Если устройство до этого уже подключалось и сведения о нем присутствуют в
списке устройств, подключать устройство не обязательно.
2. Запустите Локальный центр управления. Для этого в меню "Пуск" ОС
Windows в группе "Код Безопасности" выберите элемент "Локальный центр
управления".
3. В программе управления откройте панель "Компьютер" и перейдите на вклад-
ку "Настройки".
4. В разделе "Политики" перейдите к группе параметров "Контроль устройств /
Устройства".
5. Выберите строку с подключенным устройством.
6. В ячейке колонки "Параметры контроля" удалите отметку из поля "Насле-
довать настройки контроля от родительского объекта" (если отметка уста-
новлена) и отметьте режим контроля "Подключение устройства разрешено".
7. Подведите указатель к ячейке колонки "Разрешения" и нажмите левую кноп-
ку мыши.
На экране появится диалог ОС Windows "Разрешения...".
8. Отредактируйте список учетных записей в верхней части диалога: добавьте
учетную запись пользователя, которому будет разрешено использование
устройства, и удалите ненужные элементы.
9. Укажите параметры доступа для элементов списка: включите разрешения на
выполнение операций для учетной записи пользователя, которому будет раз-
решено использование устройства, и запреты для других элементов (если
они присутствуют в списке).
10.Закройте диалоги с сохранением изменений и при необходимости повторите
процедуру для других устройств.
11.Нажмите кнопку "Применить" в нижней части вкладки "Настройки".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 305
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Централизованное формирование списка используемых


съемных дисков
Система защиты позволяет ограничить подключение устройств (в том числе под-
ключаемых съемных дисков) и разрешить использование только того обо-
рудования, которое указано администратором безопасности. Для этих целей
могут применяться следующие методы:
• метод формирования списка устройств на отдельном компьютере (см.
стр.85);
• метод централизованного формирования списка используемых устройств в
групповых политиках (доменов, организационных подразделений или сер-
вера безопасности).
Если устройства преимущественно подключаются к одним и тем же компью-
терам, для формирования списков устройств рекомендуется использовать пер-
вый метод. Для случаев, когда требуется составить единый список
подключаемых устройств для компьютеров домена, организационного подраз-
деления или подчиненных серверу безопасности, можно использовать средства
соответствующей групповой политики в программе управления. Однако не сле-
дует помещать в такой список слишком много устройств (несколько сотен и бо-
лее), так как это может привести к длительным задержкам при обновлении
групповых политик на компьютерах.
Формирование списка подключаемых устройств в групповой политике осу-
ществляется следующим образом:
1. Задайте политику контроля устройств в нужной групповой политике (см.
стр.88).
2. В список устройств групповой политики добавьте нужные устройства (см.
стр.88).
3. Для добавленных устройств включите режим контроля "Подключение устрой-
ства разрешено". В параметрах моделей и/или классов, к которым при-
надлежат добавленные устройства, включите режим контроля "Подключение
устройства запрещено". Описание процедуры настройки политики контроля
устройств см. на стр.95.

Общие сведения о программе "Контроль программ и данных"


Программа "Контроль программ и данных" предназначена для настройки ме-
ханизмов КЦ и ЗПС. В ходе настройки для механизма КЦ определяются списки
контролируемых объектов, методы и расписание проведения контроля, реакция
системы на результат контроля. Для ЗПС определяются списки программ, запуск
которых разрешен пользователям. Из этих сведений формируется модель дан-
ных, представляющая собой иерархию объектов и описание связей между ними.
Для работы с программой предусмотрены следующие режимы:
• локальный режим работы — используется для редактирования локальной мо-
дели данных на компьютере;
• централизованный режим работы — используется для редактирования цен-
трализованной модели данных с описаниями объектов, контролируемых на
защищаемых компьютерах. Централизованная модель данных применяется
на клиентах в сетевом режиме функционирования совместно с локальными
моделями, если они заданы. При этом приоритет имеют параметры цен-
трализованной модели.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 306
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

При централизованном управлении, если в системе присутствуют компьютеры с


версиями ОС различной разрядности, формируются две модели данных — для
компьютеров с 32-разрядными ОС и для компьютеров с 64-разрядными ОС. Ад-
министратор с помощью программы может редактировать только одну цен-
трализованную модель данных, разрядность которой совпадает с разрядностью
версии ОС Windows компьютера администратора. Поэтому при необходимости ре-
дактирования централизованной модели другой разрядности администратору
следует использовать компьютер с версией ОС той же разрядности.

Запуск программы
Для запуска программы в централизованном режиме:
1. В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Контроль программ и данных (централизованный режим)".
При запуске программа проверяет возможность полного доступа к модели дан-
ных соответствующей разрядности в ЦБД КЦ-ЗПС. Полный доступ возможен
только с одного компьютера системы.
2. Если возможность полного доступа к ЦБД отсутствует (на другом компьютере
с ОС той же разрядности уже работает Центр управления КЦ- ЗПС в цен-
трализованном режиме), на экране появится сообщение об этом с запросом
дальнейших действий. Предусмотрены следующие варианты:
• отменить запуск программы (рекомендуется) — для этого нажмите кноп-
ку "Отмена";
• запустить программу с доступом к ЦБД КЦ-ЗПС в режиме "только для
чтения" — для этого нажмите кнопку "Нет". В этом случае в программу бу-
дет загружена последняя сохраненная в ЦБД модель данных. Воз-
можность редактирования модели будет отсутствовать;
• запустить программу и получить полный доступ к ЦБД — для этого на-
жмите кнопку "Да". Это приведет к тому, что пользователь, работающий с
программой управления КЦ- ЗПС на другом компьютере, потеряет воз-
можность записи в ЦБД и сохранения сделанных изменений.
Внимание! Если включена функция контроля административных привилегий, на экране по-
явится запрос PIN администратора.
• Для запуска программы в режиме администрирования введите PIN администратора без-
опасности и нажмите кнопку "ОК".
• Для запуска программы в режиме ограниченной функциональности нажмите кнопку "От-
мена" или закройте окно запроса PIN администратора.
На рисунке представлен пример содержимого окна программы в цен-
трализованном режиме.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 307
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для запуска Локального центра управления:


• В меню "Пуск" ОС Windows в группе "Код Безопасности" выберите элемент
"Контроль программ и данных".
Внимание! Если включена функция контроля административных привилегий (см. стр.45 ), на
экране появится запрос PIN администратора.
• Для запуска программы в режиме администрирования введите PIN администратора без-
опасности и нажмите кнопку "ОК".
• Для запуска программы в режиме ограниченной функциональности нажмите кнопку "От-
мена" или закройте окно запроса PIN администратора.
На рисунке представлен пример содержимого окна Локального центра управ-
ления.

Интерфейс программы
При заданной по умолчанию настройке интерфейса основное окно программы
управления выглядит следующим образом:

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 308
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На рисунке представлен пример основного окна программы в централизованном


режиме работы.
Основное окно программы может содержать следующие элементы интерфейса:

1 — Меню

Содержит команды управления программой

2 — Панель инструментов основного окна

Содержит кнопки быстрого вызова команд управления и программных средств

3 — Информационный заголовок

Содержит название выбранной для отображения категории объектов

4 — Панель категорий

Содержит ярлыки для выполнения одноименных команд меню "Вид". Чтобы отобразить в
программе объекты, относящиеся к нужной категории, выберите на этой панели ее
ярлык

5 — Область списка объектов

Содержит список объектов, связанных с выбранным элементом в окне структуры. По


умолчанию для фона строк в списке используется следующее цветовое оформление:
• белый фон — объект связан с вышестоящими и нижестоящими объектами;
• розовый фон — объект не связан с вышестоящими или нижестоящими объектами;
• серый фон — ресурс не поставлен на контроль.
В локальном режиме выделяются названия объектов, созданных централизованно.
Параметры цветового оформления можно изменить (см. стр.311)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 309
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

6 — Окно структуры

Содержит иерархический список объектов. Корневым элементом иерархии является


выбранная категория объектов. Для обозначения объектов используются следующие
пиктограммы:
— субъект; — задание ЗПС; — тиражируемое задание ЗПС; — задание

КЦ; — тиражируемое задание КЦ; — задание ПАК "Соболь"; — задача; —


задача со сценарием; — группа файлов и каталогов; — группа сценариев
(скриптов); — группа объектов реестра.
Для отображения наличия связей между объектами используются следующие
пиктограммы:
• (нижняя половина кружка красная) — объект не включает в себя другие объекты;
• (верхняя половина кружка красная) — объект не включен ни в один из других
объектов;
• — объект не имеет связей;
• — для объекта установлены все предполагаемые связи с другими объектами.
Кнопки панели инструментов этого окна предназначены для управления списком
объектов.
Окно структуры содержит список объектов той модели данных, которая соответствует
разрядности ОС Windows на компьютере. Список объектов доступен для редактирования

7 — Окно структуры модели данных другой разрядности

Присутствует только в централизованном режиме работы программы. По своему


назначению окно аналогично окну структуры (6), но содержит список объектов модели
данных другой разрядности, чем ОС Windows на компьютере (например, модели для 64-
разрядных версий ОС Windows, если на компьютере установлена 32-разрядная ОС).
Список объектов отображается в режиме "только для чтения". Можно копировать
объекты в окно структуры (6) — для этого вызовите контекстное меню нужного объекта
и выберите команду "Добавить в рабочую модель…"

8 — Окно зависимостей

Содержит список объектов, связанных с выбранным элементом в области списка


объектов. В верхней части окна расположены кнопки, управляющие фильтрацией
объектов списка

9 — Строка состояния

Содержит служебные сообщения программы. В правой части строки выделены зоны, в


которых помещается следующая информация (по порядку слева направо):
• порядковый номер выбранного объекта, общее количество и количество выделенных
объектов в области списка объектов или в дополнительном окне зависимостей;
• текущее время

Настройка элементов интерфейса


Для удобства работы с программой пользователь может изменять состав отоб-
ражаемых элементов интерфейса и управлять их размещением в основном окне
программы. Внешний вид основного окна сохраняется в системном реестре и ис-
пользуется в следующих сеансах работы пользователя с программой.
Меню и панель инструментов можно перемещать в любое место экрана стан-
дартными способами, принятыми в приложениях ОС Windows.
Панель категорий всегда располагается по левому краю основного окна про-
граммы. Положение дополнительных окон зафиксировано и не может быть из-
менено. Для изменения размеров панели и дополнительных окон используются
их внутренние границы.
Управление элементами интерфейса осуществляется командами меню "Вид":

Команда Описание

Вид | Строка состояния Включает или отключает отображение строки состояния (9)

Вид | Панели | Кнопки Включает или отключает отображение панели инструментов


(2)

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 310
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Команда Описание

Вид | Панели | Включает или отключает отображение информационного


Заголовок заголовка (3)

Вид | Панели | Включает или отключает отображение панели категорий (4)


Категории

Вид | Панели | Включает или отключает отображение окна структуры (6)


Структура

Вид | Панели | Включает или отключает отображение окна структуры


Структура на чтение модели данных другой разрядности (7)

Вид | Панели | Включает или отключает отображение окна зависимостей


Зависимости (8)

Параметры работы программы


Настройка параметров работы программы осуществляется в диалоге "Настройки
приложения". Описание параметров приводится ниже.

Для настройки параметров:


1. Выберите команду "Сервис | Настройки…".
На экране появится диалог "Настройки приложения".
2. Последовательно выбирая названия групп из списка в левой части диалога,
укажите необходимые значения параметров (параметры представлены в пра-
вой части). В большинстве случаев для изменения значения параметра вы-
берите нужное значение из раскрывающегося списка.

Группа параметров "Общие | Подтверждения"


Содержит параметры подтверждения выполняемых операций. Если установлено
значение "Да", при выполнении данной операции будет выводиться диалог
запроса для подтверждения операции.

Группа параметров "Общие | Цвета элементов списка"


Содержит параметры цветового оформления строк таблицы, расположенной в об-
ласти списка объектов. Ячейка со значением каждого параметра содержит пря-
моугольник, окрашенный текущим выбранным цветом. Изменение значения
параметра осуществляется с использованием стандартных средств выбора цвета,
которые вызываются кнопкой в правой части ячейки.

Текст, Фон

Определяют, соответственно, цвета символов и фона для отображения сведений об


объектах, которые связаны и с вышестоящими, и с нижестоящими объектами иерархии

Текст ошибки, Фон ошибки

Определяют, соответственно, цвета символов и фона для отображения сведений об


объектах, которые не связаны с вышестоящими или нижестоящими объектами

Текст (неконтролируемые), Фон (неконтролируемые)

Определяют, соответственно, цвета символов и фона для отображения:


• сведений о ресурсах, для которых не включен признак контроля целостности;
• заданий контроля целостности, у которых отсутствует расписание;
• заданий ПАК "Соболь" при отсутствии самой платы на компьютере (в локальном
режиме работы программы)

Текст (нелокальные), Фон (нелокальные)

Определяют, соответственно, цвета символов и фона для отображения сведений о


ресурсах, которые находятся на других компьютерах и являются для данного
компьютера сетевыми ресурсами. Используется только в локальном режиме работы
программы

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 311
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Группа параметров "Общие | Интерфейс"


Содержит отдельные параметры интерфейса, не относящиеся к вы-
шеперечисленным группам.

Диалог при подготовке к ЗПС

Если установлено значение "Да", при запуске процедуры подготовки ресурсов для
включения их в механизм ЗПС (например, по команде "Сервис | Ресурсы ЗПС")
появляется диалог для настройки параметров поиска ресурсов. Если установлено
значение "Нет", для подготовки ресурсов будут использованы параметры, заданные в
группе параметров "Инструментарий | Подготовка для ЗПС" (см. ниже)

Диалог расчета эталонов

Если установлено значение "Да", при запуске процедуры расчета эталонных значений
для контроля целостности (например, по команде "Сервис | Эталоны | Расчет")
появляется диалог для настройки параметров расчета. Если установлено значение
"Нет", для расчета эталонных значений используются параметры, заданные в группе
параметров "Инструментарий | Расчет эталонов" (см. ниже)

Сетка в списке

Если установлено значение "Да", в области списка объектов и в дополнительном окне


зависимостей отображаются линии, разделяющие ячейки таблиц

Группа параметров "Инструментарий | Подготовка для ЗПС"


Содержит параметры, задаваемые по умолчанию при подготовке списка ре-
сурсов для включения их в механизм замкнутой программной среды.

Перевыбор выполняемых

Если установлено значение "Да", перед поиском выполняемых ресурсов (файлов)


программа автоматически сбрасывает признак "выполняемый" со всех ресурсов,
имеющихся в модели данных. Это позволяет установить признак "выполняемый" только
для тех ресурсов, которые удовлетворяют заданным параметрам поиска. Если
установлено значение "Нет", сброс признака не осуществляется

Расширения выполняемых

Содержит список расширений файлов. Список применяется при поиске выполняемых


ресурсов или добавлении новых ресурсов (кроме единичных файлов). Признаки
"выполняемый" будут установлены для тех файлов, расширения которых входят в этот
список. Изменение значения параметра осуществляется редактированием текстового
содержимого поля. Список расширений оформляется следующим образом:
.<расширение1>; <…>; .<расширениеN>
При централизованном управлении список действует на компьютерах с версией ОС
соответствующей разрядности (32- или 64-разрядные версии) и относящихся к
субъектам, для которых в параметрах механизма ЗПС действует параметр "Режимы
заданы централизованно"

Имена исполняемых модулей процессов

Содержит список имен файлов, которые являются исполняемыми модулями процессов,


но расширения в именах отличаются от стандартного .exe (например, [Link],
[Link]). Для указанных файлов будут доступны такие же функции настройки
и контроля, как и для файлов с расширением .exe

Добавлять модули

Если установлено значение "Да", при поиске выполняемых ресурсов программа


включает в список ресурсов "зависимые модули" (файлы, от которых зависит
выполнение исходных файлов, например, все библиотеки, необходимые для запуска
[Link]). При отсутствии в модели данных описания зависимого модуля оно будет
автоматически создано и добавлено в группу ресурсов, содержащую описание
исходного файла. Включение зависимых модулей осуществляется рекурсивно — файлы,
от которых зависит выполнение самих зависимых модулей, также включаются в список.
Если установлено значение "Нет", поиск зависимых модулей не осуществляется

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 312
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Группа параметров "Инструментарий | Расчет эталонов"


Содержит значения по умолчанию для параметров процедуры расчета эта-
лонных значений.

Оставлять старые

Если установлено значение "Да", рассчитанные ранее эталонные значения будут


сохранены в списке эталонных значений ресурса после очередной процедуры расчета.
Если установлено значение "Нет", все рассчитанные ранее эталоны удаляются

Не поддерживается

Определяет реакцию программы в случае, если определенный в задании метод или


алгоритм контроля целостности неприменим к ресурсу:
• "Игнорировать" — никакие действия не предпринимаются;
• "Выводить запрос" — на экран выводится диалог для выбора варианта продолжения
процедуры;
• "Удалять ресурс" — ресурс удаляется из общего списка ресурсов (из модели
данных);
• "Ресурс снимать с контроля" — для ресурса сбрасывается признак "контролировать"

Нет доступа

Определяет реакцию программы в случае, если при попытке расчета эталонного


значения программа не получила доступ к ресурсу (например, отсутствует доступ на
чтение файла или файл заблокирован другим процессом). Выбор вида реакции
осуществляется так же, как для параметра "Не поддерживается"

Ресурс отсутствует

Определяет реакцию программы в случае, если при попытке расчета эталонного


значения программа не обнаружила ресурс (например, файл был перемещен). Выбор
вида реакции осуществляется так же, как для параметра "Не поддерживается"

Группа параметров "Инструментарий | Импорт и добавление"


Содержит значения по умолчанию для параметров процедур импорта объектов и
добавления ресурсов в модель данных.

С учетом существующих

Если установлено значение "Да", то при импорте объектов, одноименных объектам


текущей модели данных, они замещают объекты модели. Если установлено значение
"Нет", то объекты модели остаются неизменными, а импортируемые объекты
переименовываются следующим образом: имя_объекта<N>, где N — порядковый номер
дублируемого объекта (например, "Группа ресурсов" и "Группа ресурсов1")

Помечать выполняемые

Если установлено значение "Да", то при добавлении новых файлов в модель данных
(кроме добавления единичных файлов) автоматически присваивается признак
"выполняемый" для тех файлов, расширения которых входят в список "Расширения
выполняемых", или указанных в списке "Имена исполняемых модулей процессов". Если
установлено значение "Нет", такая проверка не выполняется

Группа параметров "Оповещения | Общие"


Содержит единственный параметр рассылки оповещений об изменениях в мо-
дели данных. Используется только в режиме централизованного управления.

Рассылка при сохранении

Если установлено значение "Да", при сохранении модели данных на все компьютеры
домена безопасности, в отношении которых модель данных изменилась, будет
отправлено оповещение об изменениях

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 313
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Группа параметров "Хранилище объектов | Удаленные объекты"


Содержит единственный параметр настройки удаления объектов из цен-
трализованной модели данных. Используется только в режиме цен-
трализованного управления.

Время жизни

Определяет время, в течение которого объект централизованной модели данных,


помеченный для удаления, остается в хранилище объектов централизованного
управления и учитывается при синхронизации. Значение параметра задается в часах

Средства для работы со списками объектов


Навигация при работе со структурами объектов
Переходы между элементами структуры в некоторых случаях удобно выполнять
с помощью стандартных команд навигации и кнопок панели инструментов.

Команда Кнопка Описание

Вид | Назад Выполняет переход к предыдущему выбранному


элементу структуры

Вид | Вперед Выполняет переход к следующему выбранному элементу


структуры

Вид | Домой Выполняет переход к корневому элементу структуры

Настройка отображения колонок в таблицах


В области списка объектов и в окне зависимостей используется табличная форма
представления списков объектов. Состав колонок таблицы зависит от того, объек-
ты какой категории отображаются. Для оптимального отображения информации
можно изменять ширину колонок, добавлять или удалять колонки либо пере-
мещать колонки относительно других. Эти действия аналогичны стандартным
операциям в ОС Windows.

Для управления колонками с помощью диалога настройки:


1. Вызовите контекстное меню в строке заголовков колонок и выберите ко-
манду "Столбцы…".

На экране появится диалог настройки параметров отображения колонок.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 314
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение. На рисунке обозначены: 1 — список колонок, не отображаемых в таблице; 2 — спи-


сок отображаемых колонок; 3 — кнопки перемещения из списка в список; 4 — кнопки фор-
мирования порядка следования колонок; 5 — поле ввода ширины выбранной колонки (в
пикселях).
2. Настройте параметры отображения колонок.

Для восстановления исходного состояния таблицы:


• Вызовите контекстное меню заголовка колонки и выберите команду "По умол-
чанию".
Внешний вид таблицы (ширина и состав колонок) будет восстановлен в со-
ответствии с исходными настройками программы.

Сортировка списков объектов


Таблицы в области списка объектов и окна зависимостей сортируются по зна-
чениям, содержащимся в определенных колонках. Способы сортировки ана-
логичны стандартным способам управления таблицами, принятым в
большинстве приложений Windows. В заголовке колонки, по которой от-
сортирована таблица, указывается соответствующее направление сортировки.

Поиск объектов в списках


Поиск осуществляется по значениям, содержащимся в отображаемых колонках
таблицы из области списка объектов или дополнительного окна зависимостей.

Для поиска объекта:


1. Выберите в таблице объект, с которого начнется поиск.
2. Выберите команду "Правка | Найти…".
На экране появится диалог настройки параметров поиска.
3. В поле "Что" введите строку поиска и при необходимости настройте па-
раметры поиска. Нажмите кнопку "ОК".

Учитывать регистр

Если поле содержит отметку, будут найдены только те объекты, в сведениях о


которых содержится заданная строка символов в том же регистре. При отсутствии
отметки регистр символов не учитывается

Целиком значение

Если поле содержит отметку, будут найдены только те объекты, в сведениях о


которых заданная строка символов содержится в виде отдельного слова (слов). При
отсутствии отметки строка символов может являться частью других строк

Искать в поле

При наличии установленной отметки параметр определяет имя колонки (в


раскрывающемся списке справа), по которой будет выполняться поиск в таблице.
Если отметка отсутствует, поиск осуществляется во всех отображаемых колонках в
таблице

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 315
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Программа выполнит поиск и выделит найденный объект в таблице. Если ис-


комая строка не найдена, на экране появится соответствующее сообщение.
Чтобы найти другие объекты, удовлетворяющие заданным параметрам поиска,
процедуру поиска можно продолжить, начиная с текущего выбранного объекта.

Переходы по связям объектов


При правильной организации модели данных каждый объект должен входить в
одну или несколько цепочек связанных между собой ("зависимых") объектов.
Если требуется определить, с какими объектами связан данный объект, ис-
пользуется окно зависимостей (см. стр.310).

Для перехода к связанному объекту:


1. В области списка объектов выберите объект или группу объектов.
В окне зависимостей появится список объектов.
2. При необходимости настройте в окне зависимостей фильтрацию по ка-
тегориям представления объектов. Для переключения режима фильтрации
могут использоваться ярлыки в верхней части окна зависимостей.
3. В списке объектов окна зависимостей найдите объект, к которому требуется
перейти в структуре объектов, вызовите контекстное меню объекта и вы-
берите команду "Перейти в дереве".
В окне структуры будет раскрыта соответствующая ветвь дерева и выделен ис-
комый объект.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 316
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Резервное копирование БД КЦ-ЗПС с использованием


командной строки
Экспорт и импорт модели данных КЦ-ЗПС можно выполнять путем запуска про-
граммы "Контроль программ и данных" из командной строки. Для запуска необ-
ходимо перейти в каталог установки клиента и запустить на исполнение файл
[Link] с нужными параметрами.
Перечень предусмотренных параметров представлен в таблице.

Параметр Значение Описание

HIDE Отсутствует Блокирует открытие окна программы

MODE LOCAL Локальный режим работы (по умолчанию).


CENTRAL Централизованный режим работы

LOAD Отсутствует Выполняется загрузка модели данных из БД (ЛБД или


ЦБД — зависит от режима работы)

IMPORT Имя файла в кавычках, например: Импорт модели данных из файла


"C:\Catalog 1\[Link]"

EXPORT Имя файла в кавычках, например: Экспорт модели данных в файл


"C:\Catalog 1\[Link]"

SAVE Отсутствует Выполняется сохранение модели данных в БД (ЛБД


или ЦБД — зависит от режима работы)

CALC Отсутствует Выполняется расчет эталонов. Модель данных


предварительно должна быть сохранена. Реакция на
ошибки во время расчета — в соответствии с
параметрами, заданными в программе

EXIT FORCE (необязательно) Завершает работу программы. Если присутствует


значение Force, не выполняется проверка сохранения
изменений в БД (и не выводится соответствующий
запрос при наличии несохраненных изменений)

Заданные параметры применяются в порядке их следования в командной строке


(слева направо). Регистр символов не учитывается.
Перед каждым параметром необходимо добавлять символ "/" или "-". Все эле-
менты строки (параметры, значения) разделяются пробелами.
Пример использования:
[Link] /hide /mode central /load /export "D:\Dir1\[Link]" /exit force
В приведенном примере выполняется запуск программы в централизованном ре-
жиме работы без открытия окна. В программу загружается модель данных из
ЦБД и затем экспортируется в указанный XML- файл. После экспорта за-
вершается работа программы без проверки несохраненных изменений.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 317
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Общие сведения о программе настройки для режима контроля


потоков
Программа настройки для режима контроля потоков предназначена для на-
стройки параметров, обеспечивающих функционирование механизма пол-
номочного управления доступом в режиме контроля потоков. Сведения о запуске
программы и условиях работы с ней см. на стр.168.

Автоматическая настройка
Настройка системы для функционирования механизма полномочного управ-
ления доступом и контроля печати может выполняться автоматически. Для ав-
томатической настройки предусмотрены возможности использования значений
параметров, задаваемых по умолчанию, или текущих заданных значений, скон-
фигурированных при настройке вручную.
Автоматическая настройка со значениями по умолчанию применяется в случае
необходимости удалить текущую конфигурацию и вернуть исходные значения
параметров. Это может потребоваться, если значения параметров некорректно за-
даны или удалены, а также при первичной настройке системы с минимально
необходимой конфигурацией для функционирования механизма в режиме
контроля потоков.
Настройка с текущими значениями предназначена для повторного применения в
системе заданных значений параметров. Это позволяет восстановить настройку
системы при сбоях функционирования механизма или при добавлении в систему
новых пользователей, программ, принтеров и других объектов, за-
действованных в механизме полномочного управления доступом и контроля пе-
чати. При такой настройке дополнительно к текущим значениям параметров
можно добавить исходные значения (значения по умолчанию). При этом те-
кущие значения не удаляются.
Чтобы выполнить автоматическую настройку, в левой панели окна программы
выберите режим "Автоматически".

Для удаления текущей конфигурации и настройки системы со зна-


чениями по умолчанию:
• В разделе "По умолчанию" нажмите кнопку "Выполнить".
Начнется процесс автоматической настройки системы. По окончании про-
цесса на экране появится соответствующее сообщение.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 318
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для настройки системы с текущими значениями параметров:


1. Если к текущим значениям параметров требуется добавить исходные зна-
чения, установите отметку в поле "Добавить значения по умолчанию".
2. В разделе "Текущие значения" нажмите кнопку "Выполнить".
Начнется процесс автоматической настройки системы. По окончании про-
цесса на экране появится соответствующее сообщение.

Настройка вручную
Программа настройки предоставляет возможность вручную изменять параметры,
относящиеся к работе механизма полномочного управления доступом и контроля
печати. Это позволяет обеспечить функционирование механизма с учетом осо-
бенностей программной среды компьютера и предпочтений пользователя.
Средства для ручной настройки параметров представлены в следующих основ-
ных разделах:
• "Общие" — для настройки общих параметров работы пользователей и при-
ложений;
• "Пользователи" — для настройки параметров, относящихся к профилям поль-
зователей;
• "Программы" — для настройки параметров, относящихся к приложениям.

Отключение вывода предупреждающих сообщений системы


В определенных случаях система выводит пользователю предупреждающие со-
общения об изменении категорий конфиденциальности файлов или процессов.
Для удобной работы пользователя предусмотрены возможности отключения вы-
вода сообщений в следующих случаях:
• при повышении уровня конфиденциальности процесса (например,
[Link]) по причине доступа к файлу с более высокой категорией кон-
фиденциальности (применимо при отключенном режиме контроля потоков);
• при повышении категории конфиденциальности файла, имеющего ука-
занное расширение, или файла из указанного каталога. Данная возможность
предназначена для обеспечения автоматического создания и ре-
дактирования служебных файлов, используемых некоторыми приложениями
(например, редактором MS Word), в режиме контроля потоков при работе в
конфиденциальных сессиях;
• при выводе конфиденциального файла, имеющего указанное расширение,
на внешние носители, в результате чего происходит сброс категории кон-
фиденциальности отчуждаемого файла (применимо в режиме контроля по-
токов при работе в конфиденциальных сессиях).
Чтобы настроить параметры отключения вывода сообщений, в левой панели ок-
на программы выберите режим "Вручную" и в нем подраздел "Общие | Со-
общения".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 319
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для отключения сообщений при повышении уровня кон-


фиденциальности процессов:
1. В поле "Отключение сообщений" укажите значение "при повышении уровня
конфиденциальности процесса".
Ниже будет выведен список процессов (имена исполняемых файлов), для ко-
торых вывод сообщений данного типа отключен.
2. Отредактируйте список имен файлов:
• чтобы добавить элемент в список, введите в строке имя исполняемого
файла процесса (с указанием расширения) и нажмите кнопку "До-
бавить";
• чтобы удалить элементы из списка, выделите их и нажмите кнопку "Уда-
лить".

Для отключения сообщений при повышении категории кон-


фиденциальности файлов с определенными расширениями:
1. В поле "Отключение сообщений" укажите значение "при повышении уровня
файла (по расширению)".
Ниже будет выведен список расширений файлов, для которых вывод со-
общений данного типа отключен.
2. Отредактируйте список расширений:
• чтобы добавить элемент в список, введите в строке расширение имени
файла в виде .<расширение> (например, .lnk) и нажмите кнопку "До-
бавить";
• чтобы удалить элементы из списка, выделите их и нажмите кнопку "Уда-
лить";
• чтобы отключить вывод сообщений для файлов с любыми расширениями,
добавьте в список элемент .* или установите отметку в поле "Отключить
вывод сообщений для всех типов файлов". При этом средства ре-
дактирования списка становятся неактивными. Чтобы снова ак-
тивировать список расширений, удалите отметку из поля.

Для отключения сообщений при повышении категории кон-


фиденциальности файлов из определенных каталогов:
1. В поле "Отключение сообщений" укажите значение "при повышении уровня
файла (для директории)".
Ниже будет выведен список каталогов, для файлов которых вывод со-
общений данного типа отключен (независимо от расширений файлов).

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 320
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Отредактируйте список путей к каталогам:


• чтобы добавить элемент в список, введите в строке путь к каталогу и на-
жмите кнопку "Добавить";
Примечание. Ввод пути к каталогу выполняется с учетом следующих особенностей:
• строка может содержать как полный путь, однозначно определяющий данный каталог,
так и часть пути, позволяющую определить подмножество путей к каталогам. Если ука-
зывается подмножество путей, строка должна начинаться символом "\";
• путь к каталогу указывается БЕЗ символа "\" на конце;
• имена каталогов должны быть указаны в формате LFN.
• чтобы удалить элементы из списка, выделите их и нажмите кнопку "Уда-
лить".

Для отключения сообщений при выводе конфиденциальной инфор-


мации на внешние носители:
1. В поле "Отключение сообщений" укажите значение "при выводе кон-
фиденциальной информации (по расширению)".
Ниже будет выведен список расширений файлов, для которых вывод со-
общений данного типа отключен.
2. Отредактируйте список расширений:
• чтобы добавить элемент в список, введите в строке расширение имени
файла в виде .<расширение> (например, .lnk) и нажмите кнопку "До-
бавить";
• чтобы удалить элементы из списка, выделите их и нажмите кнопку "Уда-
лить";
• чтобы отключить вывод сообщений для файлов с любыми расширениями,
добавьте в список элемент .* или установите отметку в поле "Отключить
вывод сообщений для всех типов файлов". При этом средства ре-
дактирования списка становятся неактивными. Чтобы снова ак-
тивировать список расширений, удалите отметку из поля.

Отключение регистрации событий обращения к файлам


В журнале Secret Net Studio осуществляется регистрация событий вну-
трисистемных обращений к файлам при функционировании механизма пол-
номочного управления доступом и контроля печати. При необходимости
регистрацию таких событий можно отключить применительно к файлам, име-
ющим определенные расширения. Это позволяет сократить объем информации,
сохраняемой в журнале.
Чтобы настроить параметры отключения регистрации событий, в левой панели
окна программы выберите режим "Вручную" и в нем подраздел "Общие | Аудит".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 321
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для отключения регистрации событий обращения к файлам


с определенными расширениями:
• Сформируйте список расширений файлов:
• чтобы добавить элемент в список, введите в строке расширение имени
файла в виде .<расширение> (например, .lnk) и нажмите кнопку "До-
бавить";
• чтобы удалить элементы из списка, выделите их и нажмите кнопку "Уда-
лить";
• чтобы отключить регистрацию событий для файлов с любыми расши-
рениями, добавьте в список элемент .* или установите отметку в поле "От-
ключить регистрацию событий для всех типов файлов". При этом
средства редактирования списка становятся неактивными. Чтобы снова
активировать список расширений, удалите отметку из поля.

Перенаправление вывода общих служебных файлов


Механизм полномочного управления доступом и контроля печати выполняет про-
верку соответствия уровня допуска пользователя и категории кон-
фиденциальности объекта доступа (каталог, файл). Однако в ряде приложений
(например MS Word) происходят обращения к служебным файлам, которые хра-
нятся в специальных каталогах. При этом отсутствуют возможности изменять ка-
тегории конфиденциальности этих файлов в зависимости от уровня допуска
пользователя. При использовании механизма полномочного управления до-
ступом в режиме контроля потоков такие особенности приводят к конфликтным
ситуациям и невозможности корректной работы приложений.
Для устранения этой проблемы в системе реализована функция пере-
направления вывода общих служебных файлов. Функция действует при работе в
конфиденциальных сессиях. Чтобы обеспечить работу приложения в сессиях с
различными уровнями конфиденциальности, создаются отдельные каталоги (по
количеству категорий), в которых служебным файлам назначаются со-
ответствующие категории конфиденциальности. Если приложение в кон-
фиденциальной сессии осуществляет попытку обращения к общему файлу,
система перенаправляет это обращение к копии общего файла, находящейся в
отдельном каталоге, который был создан для сессий данного уровня кон-
фиденциальности.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 322
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

При настройке параметров перенаправления вывода файлов формируется спи-


сок путей к каталогам с общими файлами, для которых должны быть созданы до-
полнительные каталоги с различными категориями конфиденциальности. В
этих каталогах будут храниться файлы, используемые в сессиях со-
ответствующих уровней конфиденциальности. Например, для обслуживания об-
ращений приложения MS Word русской версии в списке должна присутствовать
запись \AppData\Roaming\Microsoft\Шаблоны. В зависимости от уровня кон-
фиденциальности сессии пользователя при обращении приложения к данным ка-
талогам чтение/запись информации для общих файлов будет выполняться в
одном из дополнительно созданных подкаталогов \Шаблоны(1), \Шаблоны(2) и
т. д. в каталоге \AppData\Roaming\Microsoft.
Примечание. Следствием действия функции перенаправления вывода является независимость
сделанных изменений в общих служебных файлах при работе с приложением в сессиях с раз-
личными уровнями конфиденциальности. Например, если общий файл был изменен в сессии с уров-
нем "строго конфиденциально", эти изменения не будут учтены в сессиях с другими уровнями
конфиденциальности, так как в этих сессиях обращение осуществляется к другим копиям общего
файла.
При автоматической настройке системы (см. стр.318) создание каталогов пере-
направления выполняется только для системного диска. Если список путей фор-
мируется вручную, предоставляется возможность выбора дисков.
Чтобы сформировать список путей для перенаправления вывода файлов, в ле-
вой панели окна программы выберите режим "Вручную" и в нем подраздел "Об-
щие | Перенаправление".

Для добавления путей в список:


1. Нажмите кнопку "Создать".
На экране появится диалог для добавления путей к каталогам.
2. Сформируйте в диалоге список добавляемых путей:
• чтобы добавить элемент в список, введите в строке путь к каталогу и на-
жмите кнопку "Добавить";

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 323
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Ввод пути к каталогу выполняется в формате LFN с учетом следующих осо-
бенностей:
• строка может содержать как полный путь, однозначно определяющий данный каталог,
так и часть пути, позволяющую определить подмножество путей к каталогам. Если ука-
зывается подмножество путей, строка должна начинаться символом "\";
• путь к каталогу указывается БЕЗ символа "\" на конце;
• если в каталоги перенаправления не требуется копировать файлы из исходного ка-
талога — добавьте в конце пути шаблонную подстроку "\**" (с двумя символами "звез-
дочка"). В этом случае в каталогах перенаправления будет создана структура
подкаталогов исходного каталога без файлов. Например, данный вариант при-
меняется по умолчанию для каталогов временных файлов пользователей;
• если в каталоги перенаправления не требуется копировать подкаталоги исходного ка-
талога — добавьте в конце пути шаблонную подстроку "\*" (с одним символом "звез-
дочка"). В этом случае в каталогах перенаправления будут созданы только копии
файлов исходного каталога.
• чтобы удалить элементы из списка, выделите их и нажмите кнопку "Уда-
лить".
3. Нажмите кнопку "Создать".
4. Если на компьютере имеется несколько локальных дисков, на экране по-
явится диалог для выбора дисков, в которых будет осуществляться поиск ка-
талогов. В диалоге отметьте нужные диски и нажмите кнопку "OK".
Начнется процесс поиска каталогов, удовлетворяющих добавляемым путям.
Для найденных каталогов будут созданы каталоги < имя_ каталога > (1),
< имя_ каталога > (2) и т. д. с соответствующими категориями кон-
фиденциальности (например, "конфиденциально" для первого каталога и
"строго конфиденциально" для второго). В созданные каталоги будет ско-
пировано содержимое исходных каталогов (в зависимости от указанных ша-
блонных подстрок). По окончании процесса поиска пути к каталогам будут
добавлены в список путей для перенаправления вывода файлов.
Примечание. Возможность выбора дисков позволяет ускорить процесс поиска каталогов за
счет пропуска содержимого неотмеченных дисков. Однако из-за этого могут возникнуть си-
туации, когда заданным путям будут удовлетворять каталоги на необработанных дисках. В та-
ких случаях система будет выполнять попытки перенаправления вывода для этих каталогов, но
из-за отсутствия на диске соответствующих структур приложение может функционировать не-
корректно. Поэтому если поиск каталогов осуществляется не на всех дисках, рекомендуется ука-
зывать такие пути, для которых отсутствуют соответствующие каталоги на неотмеченных
дисках.

Для проверки возможности перенаправления:


1. Выделите в списке пути, для которых требуется проверить действие функции
перенаправления (для выделения всех элементов списка нажмите кнопку
"Выделить все").
2. Нажмите кнопку "Проверить".
3. Если на компьютере имеется несколько локальных дисков, на экране по-
явится диалог для выбора дисков, в которых будет осуществляться поиск ка-
талогов. В диалоге отметьте нужные диски и нажмите кнопку "OK".
Начнется процесс поиска каталогов, удовлетворяющих выбранным путям.
Для найденных каталогов будет проверено наличие и корректность на-
стройки каталогов < имя_ каталога > (1), < имя_ каталога > (2) и т. д. с со-
ответствующими категориями конфиденциальности. При необходимости
каталоги будут созданы и заполнены заново. По окончании процесса поиска
и проверки на экране появится соответствующее сообщение.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 324
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для удаления путей из списка:


1. Выделите в списке пути, которые требуется удалить (для выделения всех эле-
ментов списка нажмите кнопку "Выделить все").
2. Нажмите кнопку "Удалить".
Выбранные пути будут незамедлительно удалены из списка. При этом сами
каталоги перенаправления и содержащиеся в них файлы удалены не будут.

Настройка системы для печати на принтер


Для печати на принтер в режиме контроля потоков (при работе в кон-
фиденциальных сессиях) должна быть выполнена настройка некоторых слу-
жебных каталогов ОС Windows.
Настройка параметров каталогов в необходимом объеме осуществляется при об-
щей автоматической настройке (см. стр.318).
Программа настройки осуществляет проверку текущих заданных параметров в
системе. Если обеспечивается возможность печати на принтер в режиме контро-
ля потоков, средства для настройки печати неактивны. При выявлении необ-
ходимости проведения настройки программа предоставляет возможность
запустить процесс вручную.
Чтобы настроить систему для печати на принтер, в левой панели окна про-
граммы выберите режим "Вручную" и в нем подраздел "Общие | Печать".

Для запуска процесса настройки печати:


• Нажмите кнопку "Настроить" (кнопка активна, если настройка не проведена
в нужном объеме).
Начнется процесс настройки системы. По окончании процесса на экране по-
явится соответствующее сообщение.

Настройка списка исключений для режима скрытия файлов


Для механизма скрытия конфиденциальных файлов можно составить список
файлов и каталогов, на которые не будут действовать правила скрытия.
Чтобы настроить список исключений, в левой панели окна программы выберите
режим "Вручную" и в нем подраздел "Общие | Исключения".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 325
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для настройки списка исключений:


1. Сформируйте список путей к каталогам и файлам:
• чтобы добавить элемент в список, введите в строке нужный путь и на-
жмите кнопку "Добавить";
Пояснение. При вводе пути учитывайте следующие правила:
• строка может содержать как полный путь, однозначно определяющий ресурс, так и
часть пути, задающую подмножество путей к ресурсу. Если указывается подмножество
путей, строка должна начинаться символом "\";
• путь к каталогу должен всегда оканчиваться символом "\", C:\doc воспринимается про-
граммой как путь к файлу;
• символы "\*" в конце строки указывают, что в список исключений добавляются как
файлы из данного каталога, так и файлы из всех подкаталогов всех уровней вло-
женности (например, C:\doc\*).
• чтобы удалить элементы из списка, выделите их и нажмите кнопку "Уда-
лить".
2. Завершив формирование списка, нажмите кнопку "Сохранить" для сохра-
нения и применения списка исключений.

Настройка параметров, относящихся к профилям пользователей


Для работы пользователя в режиме контроля потоков (в конфиденциальных сес-
сиях) должна быть выполнена настройка параметров, относящихся к профилю
этого пользователя. Настройка заключается в создании структуры каталогов
перенаправления вывода файлов для временных каталогов пользователя и уста-
новке соответствующих категорий конфиденциальности с определенной кон-
фигурацией признаков наследования для этих каталогов. Настройка
выполняется для тех пользователей, от имени которых хотя бы раз был вы-
полнен вход в систему на данном компьютере.
Настройка всех профилей пользователей в необходимом объеме осуществляется
при общей автоматической настройке (см. стр.318). При добавлении в систему
нового пользователя или при переименовании существующего необходимо вы-
полнить настройку профиля этого пользователя для работы в режиме контроля
потоков. Запуск процесса настройки профилей можно выполнить вручную.
Программа настройки осуществляет проверку текущих заданных параметров про-
филей пользователей. Если обеспечивается возможность работы пользователя в
режиме контроля потоков, для этого пользователя отображается статус "на-
строен". При выявлении необходимости проведения настройки для пользователя
отображается статус "не настроен".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 326
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Чтобы настроить профили пользователей, в левой панели окна программы вы-


берите режим "Вручную" и в нем подраздел "Пользователи".

Для запуска процесса настройки профилей пользователей:


1. Выделите в списке пользователей, профили которых необходимо настроить
(если для профиля пользователя настройка уже выполнена, он имеет статус
"настроен").
2. Нажмите кнопку "Настроить".
Начнется процесс настройки системы. По окончании процесса на экране по-
явится соответствующее сообщение.

Формирование списка приложений, подлежащих настройке


Некоторые приложения не полностью совместимы с механизмом полномочного
управления доступом в режиме контроля потоков. Для корректного функ-
ционирования таких приложений требуется дополнительная настройка па-
раметров, относящихся к приложению.
С помощью программы может осуществляться настройка параметров для при-
ложений, представленных в списке. Список формируется независимо от наличия
на компьютере установленных приложений. По умолчанию после установки кли-
ентского ПО системы защиты список содержит названия программ, для которых
выявлена несовместимость и определены необходимые действия по настройке
на момент выпуска данной версии системы Secret Net Studio.
Настройка параметров, относящихся к приложениям, может осуществляться при
общей автоматической настройке (см. стр.318 ). Автоматическая настройка со
значениями по умолчанию всегда применяется к тем приложениям, для которых
установлен статус автоматической настройки "включена" в сформированном по
умолчанию списке приложений (например, для приложения Microsoft Office). При
этом наличие приложения в текущем списке и его статус автоматической на-
стройки не учитываются. Если выполняется автоматическая настройка с те-
кущими значениями, она применяется только к тем приложениям, которые
имеют статус "включена" в текущем списке приложений.
Запуск процесса настройки параметров приложения можно также выполнить и
вручную.
Чтобы сформировать список приложений, в левой панели окна программы вы-
берите режим "Вручную" и в нем подраздел "Программы".

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 327
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

При формировании списка приложений можно выполнять следующие операции:


• импорт списка из xml-файла (с предварительным удалением всех элементов
текущего списка);
• экспорт текущего списка в xml-файл;
• управление режимом автоматической настройки приложений;
• добавление списка из xml-файла (без удаления элементов текущего списка);
• удаление выбранных элементов списка.

Для импорта списка из xml-файла:


1. Нажмите кнопку "Импортировать список программ".
На экране появится стандартный диалог выбора файла.
2. Выберите нужный файл.
В программу будет загружен список приложений, хранящийся в указанном
файле. При этом текущий список будет удален.

Для экспорта списка в xml-файл:


1. Нажмите кнопку "Экспортировать список программ".
На экране появится стандартный диалог сохранения файла.
2. Укажите имя и место расположения сохраняемого файла.

Для управления режимом автоматической настройки приложений:


1. Выделите в списке приложения, для которых требуется включить или от-
ключить режим автоматической настройки.
2. Нажмите соответствующую кнопку:
• чтобы включить режим, нажмите кнопку "Включить автоматическую на-
стройку";
• чтобы отключить режим, нажмите кнопку "Выключить автоматическую
настройку".
Будет установлен соответствующий статус автоматической настройки вы-
бранных приложений.

Для добавления списка из xml-файла:


1. Нажмите кнопку "Добавить программы".
На экране появится стандартный диалог выбора файла.
2. Выберите нужный файл.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 328
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

В дополнение к текущему списку приложений в программу будет загружен


список, хранящийся в указанном файле.

Для удаления приложений из списка:


1. Выделите в списке приложения, которые требуется удалить.
2. Нажмите кнопку "Удалить программы" и подтвердите решение в по-
явившемся диалоге запроса.
Выбранные приложения будут незамедлительно удалены из списка.

Настройка параметров приложения


Для корректного функционирования приложения в режиме контроля потоков
(при работе в конфиденциальных сессиях) должна быть выполнена настройка
параметров, относящихся к этому приложению. Сведения о том, какие действия
выполняются программой при настройке, приведены в виде последовательности
шагов.
Настройка параметров, относящихся к приложению, может осуществляться ав-
томатически, если в списке приложений установлен статус автоматической на-
стройки "включена". Также запуск процесса настройки для данного приложения
можно выполнить вручную.
Чтобы настроить параметры, относящиеся к приложению, в левой панели окна
программы выберите режим "Вручную" и в нем подраздел "Программы | <имя_
приложения>".

Для запуска процесса настройки параметров приложения:


1. Нажмите кнопку "Настроить".
2. Если на компьютере имеется несколько локальных дисков, на экране по-
явится диалог для выбора дисков, в которых будет осуществляться поиск ка-
талогов для создания правил перенаправления. В диалоге отметьте нужные
диски и нажмите кнопку "OK".
Начнется процесс настройки параметров. По окончании процесса на экране
появится соответствующее сообщение.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 329
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Аварийное снятие защиты локальных дисков


Для отключения режима защиты логических разделов предусмотрены штатные
процедуры (см. стр.181). В тех случаях, когда такие процедуры по каким-либо
причинам не могут быть выполнены, можно использовать загрузочный диск ава-
рийного восстановления.

Использование загрузочного диска аварийного восстановления


Загрузочный диск аварийного восстановления используется при невозможности
загрузки ОС штатным способом с системного диска. Например, если происходит
сбой при раскодировании модифицированных данных системного диска, что при-
водит к блокировке загрузки.
С помощью загрузочного диска можно восстановить первоначальное состояние
загрузочной области на физическом диске, с которого осуществляется загрузка
ОС, и/или загрузочных секторов логических разделов. Процедура создания диска
аварийного восстановления описана на стр.179.
Внимание! Для загрузки с диска аварийного восстановления на компьютере должна быть включена
функция загрузки с внешних носителей. Например, для загрузки с USB-флеш-накопителя может по-
требоваться включение режима эмуляции Floppy или Forced FDD в BIOS компьютера.
При загрузке с диска аварийного восстановления автоматически запускается про-
грамма, которая проверяет возможность восстановления дисков. Если найдены
модифицированные диски, которые можно восстановить с помощью ключа на за-
грузочном диске, на экране появляются запросы на снятие защиты с логических
разделов и восстановление соответствующих областей системного диска. Чтобы
вернуть первоначальное состояние объекта, нажмите в диалоге запроса кнопку
"Да".

Диск аварийного восстановления для механизмов защиты


диска и полнодискового шифрования
Диск аварийного восстановления предоставляет следующие возможности:
• смена пароля доступа к зашифрованным дискам (см. стр.332);
• сброс пароля доступа к зашифрованным дискам с помощью кода восста-
новления (см. стр.333);
• расшифрование данных на зашифрованных дисках и снятие защиты диска
(см. стр.333);
• восстановление или удаление загрузчика Secret Net Studio (см. стр.334);
• восстановление файла конфигурации подсистем защиты диска и пол-
нодискового шифрования (см. стр.335);
Пояснение. Файл конфигурации подсистем защиты диска и полнодискового шифрования со-
держит всю информацию о зашифрованных / защищенных дисках компьютера.
• удаление файла конфигурации подсистем защиты диска и полнодискового
шифрования (см. стр.336);
• удаление зашифрованного диска из конфигурации подсистемы пол-
нодискового шифрования (см. стр.336).
Для работы с диском аварийного восстановления необходимо выполнить за-
грузку с этого диска. Операции выполняются в консольном режиме с помощью
клавиатуры.
Пояснение. В данном разделе приведены снимки экрана интерфейса диска аварийного восста-
новления для UEFI-систем. Интерфейс диска для MBR-систем отличается.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 330
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Рис.7 Главное меню диска аварийного восстановления Secret Net


Studio

Рис.8 Меню дополнительных настроек диска аварийного


восстановления Secret Net Studio

Создание диска аварийного восстановления


Создание диска аварийного восстановления выполняется с помощью утилиты
SnRescue, находящейся на установочном диске Secret Net Studio.
Внимание! Для создания диска, который будет использоваться для восстановления конфигурации
и расшифрования данных, понадобится файл восстановления. Рекомендуется использовать файл
восстановления, сохраненный после шифрования всех необходимых дисков компьютера. Сохра-
нение файла восстановления выполняется:
• при локальном хранении данных восстановления — в мастере шифрования Secret Net Studio на
компьютере с зашифрованными дисками (см. стр.196);
• при централизованном хранении данных восстановления — в Центре управления на сервере
безопасности для компьютера с зашифрованными дисками (см. стр.198).

Для создания диска аварийного восстановления:


1. Запустите на исполнение от имени администратора файл утилиты:
• для 32-разрядных ОС — \Tools\SecurityCode\SnRescue\[Link];
• для 64-разрядных ОС — \Tools\SecurityCode\SnRescue\[Link].
На экране появится окно мастера создания диска аварийного восстановления
Secret Net Studio, подобное представленному на рисунке ниже.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 331
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Выберите один из вариантов выполнения процедуры:


• "выберите носитель USB/CD/DVD:" — выберите носитель, который будет
являться диском аварийного восстановления;
• "сохранить образ диска восстановления:" — укажите путь для сохра-
нения образа диска аварийного восстановления.
3. Укажите, для какой цели и подсистемы необходимо создать диск аварийного
восстановления. Для этого выберите одно из значений в раскрывающемся
списке "Создать диск восстановления для:":
• "MBR- систем (только Защита диска)" — диск будет предназначен для
восстановления доступа к диску, защищенному с помощью механизма за-
щиты диска Secret Net Studio;
• "UEFI-систем (без файла восстановления)" — диск будет предназначен
для восстановления загрузчика Secret Net Studio;
• "UEFI- систем" — диск будет предназначен для выполнения всех опе-
раций, описанных в разделе выше.
Пояснение. Интерфейс диска аварийного восстановления для MBR-систем отличается от ин-
терфейса для UEFI-систем.
4. При необходимости укажите путь к файлу восстановления, который необ-
ходимо добавить на диск аварийного восстановления.
5. Нажмите кнопку "Создать диск".
На экране появится диалог, отображающий процесс создания диска ава-
рийного восстановления. По завершении процесса отобразится сообщение с
указанием пути к образу диска.
6. Нажмите кнопку "Завершить".

Смена пароля доступа к дискам


Команда предназначена для смены пароля доступа к дискам, зашифрованным с
помощью механизма полнодискового шифрования Secret Net Studio.

Для смены пароля:


1. Выполните загрузку компьютера с зашифрованным диском с диска ава-
рийного восстановления.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 332
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

На экране появится главное меню диска аварийного восстановления Secret


Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Password change" и нажмите клавишу <Enter>.
На экране появится запрос текущего пароля доступа к дискам.
3. Введите пароль доступа к дискам и нажмите клавишу <Enter>.
Пояснение. Для отображения символов пароля нажмите клавишу <F5>.
Появится запрос нового пароля.
4. Введите новый пароль доступа к дискам и нажмите клавишу <Enter>.
Пояснение. Для отображения символов пароля нажмите клавишу <F5>.
Появится сообщение об успешной смене пароля.
5. Для возврата в главное меню диска аварийного восстановления нажмите лю-
бую клавишу.

Сброс пароля доступа к дискам


Команда предназначена для сброса пароля доступа к дискам, зашифрованным с
помощью механизма полнодискового шифрования Secret Net Studio. Для сброса
необходим код восстановления.
Пояснение. Код восстановления можно сохранить:
• при локальном хранении данных восстановления — в мастере шифрования Secret Net Studio на
компьютере с зашифрованными дисками (см. стр.196);
• при централизованном хранении данных восстановления — в Центре управления на сервере
безопасности для компьютера с зашифрованными дисками (см. стр.198).

Для сброса пароля:


1. Выполните загрузку компьютера с зашифрованным диском с диска ава-
рийного восстановления.
На экране появится главное меню диска аварийного восстановления Secret
Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Password reset with recovery-code" и нажмите кла-
вишу <Enter>.
На экране отобразятся идентификатор зашифрованного диска и запрос кода
восстановления.
3. Введите код восстановления, соответствующий идентификатору, и нажмите
клавишу <Enter>.
Появится запрос пароля к коду восстановления.
4. Введите пароль к коду восстановления и нажмите клавишу <Enter>.
Пояснение. Для скрытия символов пароля нажмите клавишу <F5>.
При успешном вводе пароля появится запрос на установку нового пароля до-
ступа к зашифрованным дискам.
5. Введите новый пароль доступа к дискам и нажмите клавишу <Enter>.
Пояснение. Для отображения символов пароля нажмите клавишу <F5>.
Пароль доступа к зашифрованным дискам будет изменен.
6. Для возврата в главное меню диска аварийного восстановления нажмите лю-
бую клавишу.

Снятие защиты диска и расшифрование данных


Команда предназначена для снятия защиты диска, защищенного с помощью
механизма защиты диска Secret Net Studio, а также для расшифрования данных
на дисках, зашифрованных с помощью механизма полнодискового шифрования
Secret Net Studio.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 333
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для снятия защиты диска и расшифрования данных:


1. Выполните загрузку компьютера, диск которого необходимо расшифровать
или с которого необходимо снять защиту, с диска аварийного восста-
новления.
На экране появится главное меню диска аварийного восстановления Secret
Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Volume decryption" и нажмите клавишу <Enter>.
На экране отобразится список защищенных / зашифрованных дисков
компьютера.
3. Введите порядковый номер нужного диска.
Появится запрос пароля доступа к диску.
4. Введите пароль доступа к диску и нажмите клавишу <Enter>.
Пояснение. Для отображения символов пароля нажмите клавишу <F5>.
При успешном вводе пароля начнется процесс снятия защиты или расшиф-
рования.

Пояснение. Для прерывания процесса нажмите клавишу <ESC>. На экране отобразится список
защищенных / зашифрованных дисков. При выборе диска, для которого ранее была запущена
операция, процесс снятия защиты или расшифрования продолжится.
Если диск останется частично защищенным / зашифрованным, после входа в систему он будет
снова полностью защищен / зашифрован.

По окончании процесса на экране появится соответствующее сообщение.

Пояснение. Если на компьютере имеется несколько защищенных / зашифрованных дисков и с


помощью диска аварийного восстановления снята защита или расшифрованы не все диски, то
после входа в систему появится запрос на сохранение нового файла восстановления.

Восстановление загрузчика Secret Net Studio


При возникновении проблем с загрузкой можно удалить и восстановить за-
грузчик Secret Net Studio с помощью диска аварийного восстановления. До-
ступны два способа восстановления:
• восстановление только загрузчика Secret Net Studio;
• восстановление загрузчика Secret Net Studio с перезаписью загрузчика ОС
Windows.
Внимание! После удаления загрузчика Secret Net Studio выполните команду его восстановления.
Если после восстановления возникают ошибки загрузки ОС, выполните команду восстановления за-
грузчика Secret Net Studio с перезаписью загрузчика ОС Windows.

Для удаления загрузчика Secret Net Studio:


1. Выполните загрузку компьютера, на котором необходимо восстановить за-
грузчик Secret Net Studio, с диска аварийного восстановления.
На экране появится главное меню диска аварийного восстановления Secret
Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Bootloader remove" и нажмите клавишу <Enter>.
Появится запрос на подтверждение операции.
3. Введите команду "y" и нажмите клавишу <Enter>.
Отобразится информация об удалении загрузчика Secret Net Studio с ука-
занием удаляемых файлов. Далее появится сообщение об успешном уда-
лении загрузчика.
4. Для возврата в главное меню диска аварийного восстановления нажмите лю-
бую клавишу.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 334
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Для восстановления загрузчика Secret Net Studio:


1. Выполните загрузку компьютера, на котором необходимо восстановить за-
грузчик Secret Net Studio, с диска аварийного восстановления.
На экране появится главное меню диска аварийного восстановления Secret
Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Bootloader recovery" и нажмите клавишу <Enter>.
Появится запрос на подтверждение операции.
3. Введите команду "y" и нажмите клавишу <Enter>.
Появится сообщение об успешном восстановлении загрузчика Secret Net
Studio.
4. Для возврата в главное меню диска аварийного восстановления нажмите лю-
бую клавишу.

Для восстановления загрузчика Secret Net Studio с перезаписью


загрузчика ОС Windows:
1. Выполните загрузку компьютера, на котором необходимо восстановить за-
грузчик Secret Net Studio, с диска аварийного восстановления.
На экране появится главное меню диска аварийного восстановления Secret
Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Advanced settings" и нажмите клавишу <Enter>.
Появится меню дополнительных настроек (см. Рис.8 на стр.331).
3. Введите номер команды "Bootloader recovery with windows-loader overwrite" и
нажмите клавишу <Enter>.
Появится запрос на подтверждение операции.
4. Введите команду "y" и нажмите клавишу <Enter>.
Появится сообщение об успешном восстановлении загрузчика.
5. Для возврата в меню дополнительных настроек диска аварийного восста-
новления нажмите любую клавишу.

Восстановление конфигурации защитных подсистем


Команда предназначена для восстановления файла конфигурации подсистем за-
щиты диска и полнодискового шифрования Secret Net Studio. Выполняется за-
мена имеющегося на компьютере файла конфигурации на файл, размещенный
на диске аварийного восстановления. Сохраняется резервная копия имеющегося
на компьютере файла конфигурации.
Внимание! При использовании диска аварийного восстановления с неактуальным файлом восста-
новления команда восстановления конфигурации может привести к потере данных на защищенных
/ зашифрованных дисках.
Во избежание потери данных при создании диска аварийного восстановления необходимо ис-
пользовать файл восстановления, сохраненный после шифрования всех необходимых дисков
компьютера.

Для восстановления конфигурации защитных подсистем:


1. Выполните загрузку компьютера, на котором необходимо восстановить кон-
фигурацию защитных подсистем, с диска аварийного восстановления.
На экране появится главное меню диска аварийного восстановления Secret
Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Advanced settings" и нажмите клавишу <Enter>.
Появится меню дополнительных настроек (см. Рис.8 на стр.331).
3. Введите номер команды "Configuration recovery" и нажмите клавишу
<Enter>.
Осуществится поиск файла восстановления на диске аварийного восста-
новления.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 335
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение. Если файл восстановления не найден, повторите процедуру создания диска ава-
рийного восстановления с опцией записи на него файла восстановления (см. стр.331).
Если файл найден, появится запрос на перезапись файла конфигурации.
4. Введите команду "y" и нажмите клавишу <Enter>.
Файл конфигурации защитных подсистем будет перезаписан. На экране по-
явится сообщение с указанием пути сохранения резервной копии прежнего
файла конфигурации.
5. Для возврата в меню дополнительных настроек диска аварийного восста-
новления нажмите любую клавишу.

Удаление конфигурации защитных подсистем


Команда предназначена для удаления файла конфигурации подсистем защиты
диска и полнодискового шифрования Secret Net Studio . В результате вы-
полнения операции после перезагрузки компьютера создается новый пустой
файл конфигурации, если не удален загрузчик Secret Net Studio. Сохраняется ре-
зервная копия имеющегося на компьютере файла конфигурации.
Внимание! Команда удаления файла конфигурации может привести к потере доступа к данным на
зашифрованных / защищенных дисках. В этом случае восстановить доступ к данным можно только
при наличии актуального файла восстановления с помощью команды восстановления файла кон-
фигурации (см. стр.335 ). Настоятельно рекомендуется применять команду удаления файла кон-
фигурации защитных подсистем только при повреждении данного файла (по причине ошибок на
диске, попытки подмены файла злоумышленниками и т.д.).

Для удаления конфигурации защитных подсистем:


1. Выполните загрузку компьютера, на котором необходимо восстановить кон-
фигурацию защитных подсистем, с диска аварийного восстановления.
На экране появится главное меню диска аварийного восстановления Secret
Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Advanced settings" и нажмите клавишу <Enter>.
Появится меню дополнительных настроек (см. Рис.8 на стр.331).
3. Введите номер команды "Configuration remove" и нажмите клавишу <Enter>.
Появится запрос на подтверждение операции.
4. Введите команду "y" и нажмите клавишу <Enter>.
Файл конфигурации защитных подсистем будет удален. На экране появится
сообщение с указанием пути сохранения резервной копии файла кон-
фигурации.
5. Для возврата в меню дополнительных настроек диска аварийного восста-
новления нажмите любую клавишу.

Удаление зашифрованного диска из конфигурации


В случае повреждения одного из зашифрованных несистемных разделов на
жестком диске с несколькими зашифрованными разделами можно удалить из
конфигурации информацию о поврежденном разделе. Тогда будут потеряны за-
шифрованные данные только на поврежденном разделе; на остальных разделах
данные будут доступны.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 336
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Пояснение. Команда удаления зашифрованного диска из конфигурации может помочь, например, в


следующих ситуациях:
• Жесткий диск с зашифрованными разделами установили в другой компьютер, отформатировали
зашифрованный раздел и записали на него новые данные. Для сохранения новых данных и дан-
ных на других зашифрованных разделах можно воспользоваться указанной командой на компью-
тере, на котором разделы были зашифрованы. Отформатированный раздел уже не будет
считаться зашифрованным.
• Повреждена конфигурация подсистемы полнодискового шифрования. Если удалось выяснить,
для какого именно зашифрованного раздела поврежден файл конфигурации, можно восполь-
зоваться указанной командой для сохранения данных на других зашифрованных разделах.
• Конфигурация зашифрованного раздела была изменена (изменен размер, раздел удален и др.).
Для сохранения данных на других зашифрованных разделах можно воспользоваться указанной
командой.

Для удаления зашифрованного диска из конфигурации:


1. Выполните загрузку компьютера, на котором необходимо восстановить кон-
фигурацию защитных подсистем, с диска аварийного восстановления.
На экране появится главное меню диска аварийного восстановления Secret
Net Studio (см. Рис.7 на стр.331).
2. Введите номер команды "Advanced settings" и нажмите клавишу <Enter>.
Появится меню дополнительных настроек (см. Рис.8 на стр.331).
3. Введите номер команды "Remove encrypted volume from configuration" и на-
жмите клавишу <Enter>.
На экране отобразится список зашифрованных дисков компьютера.
4. Введите порядковый номер нужного диска.
Появится запрос на подтверждение операции.
5. Введите команду "y" и нажмите клавишу <Enter>.
Информация о выбранном зашифрованном разделе будет удалена из кон-
фигурации подсистемы полнодискового шифрования.
6. Для возврата в меню дополнительных настроек диска аварийного восста-
новления нажмите любую клавишу.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 337
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Рекомендации по настройке Secret Net Studio на кластере


Кластерные технологии позволяют объединить группу компьютеров (узлов), не-
зависимо работающих под управлением своих ОС, в единый сервер. При на-
стройке клиентов системы Secret Net Studio , установленных на кластер,
учитывайте следующие рекомендации:
1. Все службы клиентского ПО должны постоянно работать на всех узлах кла-
стера, включая неактивные. Эти службы не следует кластеризовать, то есть
включать в ресурс, которым управляет сервис кластеров. Иначе при переклю-
чении будет потеряна работоспособность системы защиты на неактивных
узлах, а механизм функционального контроля заблокирует работу кластера,
определив отсутствие базовых защитных подсистем.
2. Общий ресурс (физический диск или сетевой адаптер) в списке устройств
Secret Net Studio следует перевести в режим "Подключение устройства раз-
решено" или "Устройство не контролируется". Если для такого ресурса вклю-
чен режим "Устройство постоянно подключено к компьютеру" (включен по
умолчанию для физических дисков и сетевых адаптеров), может фик-
сироваться нарушение аппаратной конфигурации при переключении ре-
сурса во время работы механизма контроля.
Примечание. Аналогичная особенность может проявляться и на одиночном компьютере, на ко-
тором установлены несколько SCSI-дисков.
3. Не следует включать контроль целостности для файлов, размещенных на об-
щем ресурсе. Это вызвано тем, что при переходе узла кластера в неактивное
состояние он теряет доступ к общему ресурсу. В случае если для данного узла
процедура контроля была предусмотрена, в момент ее проведения будет за-
фиксировано нарушение целостности объектов, поставленных на контроль.
4. При настройке замкнутой программной среды для пользователя не следует
указывать локальный путь для исполняемых файлов, размещенных на об-
щем ресурсе кластера. В этом случае необходимо использовать сетевые пути
для разрешенных исполняемых модулей.
5. Для автономного режима функционирования клиента Secret Net Studio необ-
ходимо установить на всех узлах кластера тождественные настройки до-
менных пользователей. В противном случае работа системы Secret Net Studio
будет различаться в зависимости от того, какой узел активен. Данная ре-
комендация актуальна, в частности, для механизма полномочного управ-
ления доступом, поскольку этот механизм обрабатывает сетевые обращения
к файлам и определяет возможность доступа к ним, используя настройки
пользователей, размещенные в локальной базе данных на кластере.

Восстановление системы после сбоев питания компьютера


В большинстве случаев внезапное отключение питания компьютера не приводит
к потере работоспособности системы Secret Net Studio при следующих запусках.
Однако возможны ситуации, когда после сбоя питания происходит блокировка
компьютера или другие проявления нештатного поведения системы.
В таких случаях проблемы могут возникать из-за повреждения следующих функ-
циональных компонентов системы защиты:
• база данных КЦ-ЗПС;
• локальная база данных системы Secret Net Studio;
• программные модули системы Secret Net Studio.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 338
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Ниже приводится порядок действий администратора для восстановления ра-


ботоспособности БД КЦ-ЗПС и ЛБД системы защиты. В дальнейшем для решения
проблемы рекомендуется добавить подкаталоги \Icheck и \GroupPolicy, на-
ходящиеся в каталоге установки Secret Net Studio, в список исключений из про-
верки антивирусом. Если описанные действия не приводят к устранению
проблем, переустановите на компьютере ПО системы Secret Net Studio (см. до-
кумент [1]). При дальнейших проявлениях нештатного поведения системы обра-
титесь в отдел технической поддержки компании "Код Безопасности".

Восстановление базы данных КЦ-ЗПС


При повреждении БД КЦ- ЗПС система во время загрузки компьютера про-
должительное время ожидает старта подсистемы контроля целостности. Время
ожидания может длиться до одного часа. Также для этих случаев характерны
ошибки функционального контроля, сообщающие об отсутствии подсистемы КЦ-
ЗПС.

Для восстановления БД КЦ-ЗПС:


• Удалите каталог \icheck, расположенный в каталоге установки компонента
"Secret Net Studio", и перезагрузите компьютер.
После восстановления БД КЦ-ЗПС локальные параметры механизмов КЦ и
ЗПС будут приведены в состояние по умолчанию. При загрузке компьютера
автоматически выполняется синхронизация, в результате которой на компью-
тер загружаются централизованно заданные параметры. Ранее заданные ло-
кальные параметры потребуется восстановить вручную.

Восстановление локальной базы данных


При повреждении локальной базы данных системы Secret Net Studio во время за-
грузки компьютера возникают ошибки функционального контроля, со-
общающие об отсутствии или неработоспособности ядра системы защиты.

Для восстановления локальной БД:


1. Запустите консоль командной строки ([Link]).
2. Перейдите в каталог \GroupPolicy, расположенный в каталоге установки
компонента "Secret Net Studio".
3. Последовательно введите команды:
• del *.chk
• del *.log
• del *.edb
4. Введите команду esentutl /p [Link] (на запрос ответить "ОК").
5. Снова введите команды del *.chk, del *.log и del *.edb.
6. Перезагрузите компьютер.
После восстановления локальной БД параметры Secret Net Studio в ло-
кальной политике безопасности будут приведены в состояние по умолчанию.
При загрузке компьютера автоматически применяются централизованно за-
данные параметры в соответствии с действием групповых политик. Па-
раметры политики безопасности, ранее заданные локально, потребуется
восстановить вручную.

Ошибки и предупреждения при работе с ДС


Предупреждения в программе управления
Параметр "Состояние" в окне со сведениями о подсистеме "Доверенная среда"
(см. Рис.1 на стр.284 ) отражает информацию о соответствии / несоответствии
компьютера системным требованиям для установки ДС. Данную информацию
можно просмотреть в локальном и централизованном режимах.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 339
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

При несоответствии компьютера системным требованиям параметр может при-


нимать значения из таблицы ниже.

Текст ошибки

Версия операционной системы ниже, чем требуется

Число процессоров ниже, чем требуется

Поддержка виртуализации отключена

Second Level Address Translation не поддерживается аппаратным обеспечением

Используемый тип диска (NVMe, VHD и т.п.) не поддерживается

Работа в виртуальном окружении не поддерживается

Обнаружено несовместимое оборудование

Ошибки при включении компьютера


При включении компьютера с ДС, функционирующей в жестком режиме, может
возникнуть системная ошибка BSOD. Причиной такой ошибки может являться
компьютерная атака и другие нарушения безопасности информации. При не-
возможности самостоятельно справиться с проблемой обратитесь в департамент
сервиса компании "Код Безопасности".
Коды системных ошибок BSOD, связанных с ДС, и их краткое описание при-
ведены в таблице ниже.

Код ошибки Пояснение

0x5ECC0DE0 Нарушение целостности процессов Secret Net Studio

0x5ECC0DE1 Ошибка инициализации драйвера ДС

0x5ECC0DE2 Сброс регистра SMEP

0x5ECC0DE3 Ошибка КС драйвера

0x5ECC0DE4 Попытка модификации драйвера

0x5ECC0DE5 Выгрузка драйвера

0x5ECC0DE6 Несанкционированное завершение процесса

0x5ECC0DE7 Срабатывание сторожевого таймера для процесса

0x5ECC0DE8 Ошибка КС процесса

0x5ECC0DE9 Атака 0-го кольца

0x5ECC0DEA Внутренняя ошибка драйвера ДС

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 340
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Объекты КЦ ДС по умолчанию
При включении ДС автоматически ставятся на контроль драйверы, службы и при-
ложения Secret Net Studio. Перечень этих файлов приведен в таблице ниже.

Полное имя файла Тип файла

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

SystemRoot\System32\Drivers\[Link] Драйвер

%ClientInstallDir%\[Link] Служба

%ClientInstallDir%\[Link] Служба

%ClientInstallDir%\[Link] Приложение

Ограничения и рекомендации при работе с ДС


ДС является новым защитным механизмом Secret Net Studio, который находится
в стадии активной разработки. В данном разделе приведены ограничения и ре-
комендации по использованию ДС в текущей реализации (Secret Net Studio вер-
сии 8.5).

Несовместимое оборудование и конфигурации


Ниже перечислены особенности функционирования ДС с различным обо-
рудованием, которые актуальны даже при соответствии компьютера ми-
нимальным системным требованиям, приведенным на стр.282.
1. Виртуальная среда.
ДС функционирует только при одном работающем гипервизоре, виртуальное
окружение не поддерживается. Для использования ДС необходим фи-
зический компьютер.
Примечание. Данное ограничение проверяется системой Secret Net Studio . При не-
соответствии конфигурации предъявляемым требованиям включение ДС будет невозможно.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 341
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

2. Жесткие диски.
• В текущей реализации ДС функционирует только с жесткими дисками
SATA/AHCI.
Работа с дисками SCSI, NVMe, а также с образами дисков VHD1 (и другими
разновидностями) не поддерживается.
Примечание. Данное ограничение проверяется системой Secret Net Studio . При не-
соответствии конфигурации предъявляемым требованиям включение ДС будет не-
возможно.
• Рекомендуется использовать жесткий диск в режиме AHCI. Работа с
жестким диском в режиме IDE нестабильна.
• В текущей реализации не поддерживаются RAID-конфигурации и пол-
нодисковое шифрование.
• Не рекомендуется использовать ДС на конфигурации с несколькими ОС,
так как в текущей реализации не обеспечивается запуск той ОС, в ко-
торой настроена ДС.
3. Системные платы.
Системная плата Gigabyte H67A-UD3H-B3 с версией UEFI/BIOS F81 не под-
держивается из-за некорректной работы с контроллером диска.
Примечание. Данное ограничение проверяется системой Secret Net Studio . При не-
соответствии конфигурации предъявляемым требованиям включение ДС будет невозможно.
4. USB-контроллеры.
• Наблюдается нестабильная работа с контроллером USB 3.1. Используйте
контроллеры USB 3.0/2.0 при подключении загрузочного носителя ДС.
• Подключение нескольких загрузочных USB-флеш-накопителей не под-
держивается. Подключайте только загрузочный носитель ДС до вклю-
чения компьютера.
5. Процессоры.
На платформе AMD было проведено ограниченное тестирование ДС. Полное
функционирование механизма не гарантируется.

Рекомендации по настройке компьютера


Ниже приведены рекомендации по настройке компьютера для обеспечения кор-
ректного функционирования ДС.
1. UEFI/BIOS.
• Рекомендуется обновить UEFI/BIOS до последней версии.
• В UEFI/BIOS Setup необходимо разрешить использование всех функций
виртуализации. Как правило, параметры виртуализации находятся в раз-
деле "CPU configuration".
• В UEFI/BIOS Setup необходимо разрешить использование CSM
(Compatibility Support Module). В настройках CSM рекомендуется выбрать
режим "UEFI and Legacy".
Примечание. При отсутствии в настройках CSM режима "UEFI and Legacy" необходимо вы-
брать режим "Legacy".
• В UEFI/BIOS Setup в настройках USB рекомендуется активировать па-
раметры "Full Initialization" и "USB boot first" (при наличии таких па-
раметров).
2. Жесткий диск.
• Не рекомендуется использовать жесткий диск с ошибками S.M.A.R.T., так
как работа с таким диском нестабильна.
• Не поддерживается работа с жестким диском с включенным аппаратным
шифрованием.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 342
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Примечание. Если жесткий диск поддерживает функцию аппаратного шифрования, от-


ключите данную функцию. Работа с диском будет осуществляться так же, как с диском без
функции аппаратного шифрования.
3. ОС семейства Windows.
Спящий режим в ОС семейства Windows приводит к нестабильной работе. Ре-
комендуется настроить следующие параметры с помощью [Link]:
• отключить спящий режим;
• для процессора установить все режимы 100%;
• запретить отключение системного жесткого диска.

Очистка загрузочного носителя ДС


Для использования всего объема памяти USB-флеш-накопителя, применяемого
ранее в качестве загрузочного носителя ДС, необходимо выполнить полную
очистку USB-флеш-накопителя с помощью стандартной утилиты управления дис-
ками ОС Windows [Link].
Внимание! При полной очистке все данные на USB-флеш-накопителе будут уничтожены. Чтобы сно-
ва использовать USB- флеш- накопитель для работы с ДС, выполните процедуру создания за-
грузочного носителя со стр.283.

Для очистки загрузочного носителя ДС:


1. Подключите загрузочный носитель ДС к компьютеру.
2. Запустите утилиту командной строки ОС Windows от имени администратора.
3. Выполните следующую команду:
diskpart
Запустится утилита [Link].
4. Выполните следующую команду:
list disk
Отобразится список дисков, подключенных к компьютеру.
5. Найдите в списке нужный USB-флеш-накопитель и запомните его номер.
6. Выполните следующие команды:
select disk <номер диска>
clean
create partition primary
USB-флеш-накопитель будет очищен. На носителе будет создан первичный
раздел.
7. Выполните форматирование USB-флеш-накопителя в нужную файловую си-
стему любым удобным способом.

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 343
© КО МПА НИЯ "КО Д Б Е ЗО ПА СНО СТИ"

Документация
1. Средство защиты информации Secret Net Studio. RU.88338853.501400.001 91 1
Руководство администратора.
Установка, управление, мониторинг и аудит
2. Средство защиты информации Secret Net Studio. RU.88338853.501400.001 91 2
Руководство администратора.
Настройка и эксплуатация
3. Средство защиты информации Secret Net Studio. RU.88338853.501400.001 92
Руководство пользователя

Secret Net Studio. Руководство администратора


Настройка и эксплуатация 344

Вам также может понравиться