Показаны сообщения с ярлыком Софт. Показать все сообщения
Показаны сообщения с ярлыком Софт. Показать все сообщения

четверг, 1 ноября 2012 г.

Польза или вред собственной аутентификации

Представьте себе любую систему, в которой вам нужно регулярно пересматривать учетные записи и права доступа. Для чего их нужно пересматривать? Отвечаю:

• сотрудники могут быть уволены;

• сотрудникам может быть уже не нужна данная система;

• сотрудники могут переместиться в другое подразделение (возможен как вертикальный, так и горизонтальный рост);

• сотрудники могут иметь лишние права в системе.

Как регулярно это нужно делать? Есть разные взгляды на этот процесс. Перечислю четыре:

• раз в год как регулярный процесс;

• перед приходом любых аудиторов;

• после замечаний любых аудиторов;

• по требованию.

Как это можно делать? Часто вначале учетки пробивают по Active Directory. При «живых» сотрудниках можно организовать рассылку их непосредственным руководителям с вопросами типа «нужно?» и «что нужно?».

А дальше самое интересное. Если система имеет только AD-аутентификацию, то для удаления доступа достаточно перенести учетку в соответствующую OU. А вот если система использует собственную аутентификацию, то нужно удалять или блокировать доступы в ней.

Чаще всего используется последовательно три уровня аутентификации:

• уровень домена Active Directory;

• уровень приложения;

• уровень базы данных.



В этом случае понятно, что чаще блокировать нужно на втором и третьем.

Какие могут быть сложности еще? А вот такие:

• в AD учетка создана как Ivanov_AB;

• в приложении учетка создана как Alex_I;

• в СУБД учетка создана как Ivanov_Alexey.

А теперь представьте, что таких учеток у вас тысячи. Что будем делать? Во-первых, всегда приветствуется ручной труд. Во-вторых, есть супер-пупер средство автоматизации Excel с его магическими макросами. А в-третьих, учеными давно разработаны системы классов Identity Management или Identity and Access Management (IDM и IAM соответственно), которые все это делают сразу и автоматически.



А когда и как поступаете в своих организациях Вы?

суббота, 3 марта 2012 г.

Сертифицированные СЗИ-2010

Лучше поздно, чем никогда, поэтому решил всё-таки для себя свести СЗИ сертифицированные по линии ФСТЭК в 2010 году.
Опять же не перечислю СЗИ, не относящиеся к программным средствам, являющиеся какими-либо специальными средствами, а также предназначенные для госов или около того.

Антивирусы
Kaspersky Administration Kit 8.0. ПО Kaspersky Administration Kit 8.0 - по 3-му уровню РД НДВ и требованиям ТУ

Dr. Web® версии 5.0  для Windows. Программное изделие «Антивирус Dr. Web® версии 5.0 для Windows» - по 2 уровню контроля НДВ и ТУ

Security Studio Endpoint Protection Antivirus. Средство защиты информации Security Studio Endpoint Protection Antivirus -  по 4 уровню контроля отсутствия НДВ, и на соответствие ТУ, с ограничениями формуляр

Межсетевые экраны и VPN
WatchGuard Firebox. Программно-аппаратный комплекс межсетевой экран «WatchGuard Firebox» с программным обеспечением «Fireware XTM» версии 11 - межсетевой экран, предназначенный для защиты информации, не содержащей сведений, составляющих государственную тайну, соответствует 3 классу защищенности для МЭ при выполении указаний по эксплуатации

CSP VPN Server  v. 3.0. ПС «Сервер безопасности CSP VPN Server.Версия 3.0»  - по ОУД 3 в соответствии ОК и 4 уровню НДВ (использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 2 класса включительно.)

CSP VPN Gate v. 3.0. Программный комплекс «Шлюз безопасности CSP VPN Gate.Версия 3.0»»  -по ОУД 3 в соответствии ОК и 4 уровню НДВ (использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 2 класса включительно.)

CSP VPN Client  v. 3.0. Программное средство «Клиент безопасности CSP VPN Client. Версия 3.0»  - по ОУД 3 в соответствии ОК и 4 уровню НДВ (использоваться при создании автоматизированных систем до класса
защищенности 1Г включительно, а также для защиты информации в ИСПДн до 2 класса включительно.)

CSP RVPN v. 3.0.Программный комплекс «Шлюз безопасности CSP RVPN. Версия 3.0»  - по ОУД 3 в соответствии ОК и 4 уровню НДВ (использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 2 класса включительно.)

CSP VPN Server  v. 3.1. Программный комплекс «Сервер безопасности CSP VPN Server.Версия 3.1»  - по ОУД 3+ в соответствии ОК и 3 уровню НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 1 класса включительно.)
CSP VPN Gate v. 3.1. Программный комплекс «Шлюз безопасности CSP VPN Gate.Версия 3.1»»  -по ОУД 3+ в соответствии ОК и 3 уровню НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 1 класса включительно.)

CSP VPN Client  v. 3.1. Программное средство «Клиент безопасности CSP VPN Client. Версия 3.1»  - по ОУД 3 в соответствии ОК и 3 уровню НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 1 класса включительно.)

UserGate Proxy & Firewall 5.2.F. Программный комплекс UserGate Proxy & Firewall 5.2.F –  на соответствие ЗБ и имеет оценочный уровень доверия ОУД2 для ОК , по 4 классу РД МЭ, 4 уровень - РД НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для перданных до 1 класса включительно)

ССПТ-2. Межсетевой экран ССПТ-2 версии 1.3 - по 3 классу для МЭ и 3 уровню контроля НДВ

TrustAccess. Средство защиты информации TrustAccess -  по 4 уровню контроля отсутствия НДВ, и на соответствие 2 класс РД МЭ ( может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 1 класса включительно.)

TrustAccess-S. Средство защиты информации TrustAccess-S -  по 2 уровню контроля отсутствия НДВ, и на соответствие 2 класс РД МЭ ( может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 1 класса включительно.)

ViPNet Coordinator HW-VPNM.Программно-аппаратный комплекс защиты информации "ViPNet Coordinator HW-VPNM" - на соответствие 3 кл РД МЭ,  3 уровень по НДВ, и ТУ (может использоваться для защиты информации  в АС 1В и ИСПДн до 1 класса включительно)

ViPNet Coordinator HW1000.Программно-аппаратный комплекс защиты информации "ViPNet Coordinator HW1000" - на соответствие 3 кл РД МЭ,  3 уровень по НДВ, и ТУ (может использоваться для защиты информации  в АС 1В и ИСПДн до 1 класса включительно)

ViPNet Coordinator HW100. Программно-аппаратный комплекс защиты информации "ViPNet Coordinator HW100" - на соответствие 3 кл РД МЭ,  3 уровень по НДВ, и ТУ (может использоваться для защиты информации  в АС 1В и ИСПДн до 1 класса включительно)

Stonegate Firewall. Межсетевой экран StoneGate Firewall - по 2 классу для МЭ,  по 4  уровню контроля в соответствии с РД НДВ и требованиям ТУ

Security Studio Endpoint Protection Personal Firewall.Средство защиты информации Security Studio Endpoint Protection Personal Firewall - по 4 уровню контроля отсутствия НДВ, по 4 классу РД МЭ и на соответствие ТУ

Купол-Т. Программный модуль защитного туннелирования «Купол-Т» – по 4  уровню контроля в соответствии с РД НДВ

Операционные системы и виртуализация
МСВСфера 5.2 Desktop. Клиентская операционная система с интегрированными пользовательскими приложениями МСВСфера 5.2 Desktop - на соответствие ЗБ и имеет оценочный уровень доверия ОУД2 для ОК ,  4 уровень - РД НДВ  (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для перданных до 1 класса включительно)

МСВСфера 5.2 Server. Cерверная операционная система с интегрированными серверными службами МСВСфера 5.2 Server - на соответствие ЗБ и имеет оценочный уровень доверия ОУД2 для ОК ,  4 уровень - РД НДВ  (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для перданных до 1 класса включительно)

Security Code vGate  for VMware Infrastructure. Средство защиты информации Security Code vGate  for VMware Infrastructure -  по 4 уровню контроля отсутствия НДВ, и на соответствие 5 класс РД СВТ ( может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 1 класса включительно.)

VMware vSphere 4. Программный комплекс «VMware vSphere 4 в составе: ESX 4.0 Update 1 и VMware vCenter Server 4.0 Update 1» в редакциях: «Essentials», «Essentials Plus», «Standart», «Advanced», «Enterprise», «Enterprise Plus» –  на соответствие 5 класса СВТ (может использоваться в 1Г и ИСПДн до 2 класса)

Средства защиты от НСД
Secret Net 6. Средство защиты информации Secret Net 6 -  по 4 уровню контроля отсутствия НДВ, по 4 классу защищенности для СВТ (может использоваться в 1Г и может использоваться для защиты информации  в ИСПДн до 1 класса включительно)

Страж NT v.3.0. Система защиты информации от несанкционированного доступа "Страж NT" (версия 3.0) МАВУ.00028-01 - по 3 СВТ и  2 НДВ (может использоваться в 1Б и использоваться для защиты информации  в ИСПДн до 1 класса включительно)

Citrix Presentation Server 4.5. Citrix Presentation Server 4.5 with Feature Pack 1 for Microsoft Windows Server 2003 (Citrix XenApp 4.5 for Microsoft Windows Server 2003) Advanced SE Edition, Enterprise SE Edition –  на соответствие ТУ и 5 класс СВТ (может использоваться в 1Г)

Сканеры уязвимостей и обнаружение атак
XSpider 7.7. Средство анализа защищенности «Сетевой сканер безопасности XSpider 7.7» -  по 2 уровню контроля отсутствия НДВ и ТУ

Stonegate IPS. Система предотвращения вторжений с функцией межсетевого экрана Stonegate IPS - по 3 классу РД МЭ, РД НДВ - по 4  уровню контроля, соответствует ТУ,  может использоваться при создании АС до класса защищенности 1Г включительно и для защиты информации в ИСПДН до 1 класса включительно

Security Studio Endpoint Protection HIPS. Средство защиты информации Security Studio Endpoint Protection HIPS - по 4 уровню контроля отсутствия НДВ и на соответствие ТУ

DLP
InfoWatch Traffic Monitor 3.3. ПК "InfoWatch Traffic Monitor 3.3" –  на соответствие 4 уровню РД НДВ, ТУ и может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 1 класса включительно.

DeviceLock 6.4.1. Программный комплекс DeviceLock 6.4.1 соответствует заданию по безопасности и имеет оценочный уровень доверия ОУД 2 по  РД БИТ, по 4 уровню НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно)

SIEM
ArcSight Enterprise Security Manager. Программное обеспечение системы мониторинга и корреляции событий информационной безопасности ArcSight Enterprise Security Manager - на соответствие ТУ

SSO
AstroSoft MatchLogon. Программное изделие «AstroSoft MatchLogon» версия 3.3 - по 3 уровню контроля отсутствия НДВ и на соответствие ТУ

Контроль принтеров
Print Control v. 2.4. Программный продукт "Средства контроля и аудита печати Print Control v. 2.4" -  на ТУ  и по 4 уровню НДВ (может использоваться в 1Г и использоваться для защиты информации  в ИСПДн до 1 класса включительно)

Из интересного с единичным сертификатом:
1С: Предприятие, версия 8.2z. Защищенный программный комплекс "1С: Предприятие, версия 8.2z" -  на соответствие РД СВТ(5класс) и РД НДВ (4 уровень) (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в ИСПДн до 1 класса включительно.) 10000 экз.

четверг, 1 марта 2012 г.

Сертифицированные СЗИ-2011

Решил посмотреть, какие средства защиты информации сертифицировались по линии ФСТЭК в прошлом году. Буду обращать внимание только на сертификацию по типу «серия», все единичные экземпляры, как правило, идут лесом. Также не перечислю СЗИ, не относящиеся к программным средствам, являющиеся какими-либо специальными средствами, а также предназначенные для госов или около того.

Сразу хочу отметить, что уже давно идет «мода» на получение сертификатов на соответствие ТУ. В общем случае это означает удешевление процесса получения сертификата, т.к. в ТУ чаще всего указываются ограничения. Например, можно сертифицировать что угодно, написав в ТУ следующие фразы: «средство защиты информации красного цвета», «изделие поставляется в желтой коробке», «инсталлятор имеет длину 8 символов», и т.д. И что еще более интересно, попробуйте-ка выбить данные ТУ у производителей.

Антивирусы

Антивирус Касперского для Proxy Server 5.5. ПО Антивирус Касперского для Proxy Server 5.5 - на соответствие ТУ и 3 уровню РД НДВ.

Антивирус Касперского 8.0 для Windows Servers Enterprise Edition. Программное изделие Антивирус Касперского 8.0 для Windows Servers Enterprise Edition 643.46856491.00048 - на соответствие ТУ и 3 уровню РД НДВ (может использоваться в ИСПДН до 1 класса).

Антивирус Касперского 8.0 для Linux File Servers. Программное изделие «Антивирус Касперского 8.0 для Linux File Servers» 643.46856491.00049-01 - на соответствие ТУ и 3 уровню РД НДВ (может использоваться в ИСПДН до 1 класса).

Kaspersky Endpoint Security 8 для Linux. Изделие Kaspersky Endpoint Security 8 для Linux 643.46856491.00054 - на соответствие ТУ и 3 уровню РД НДВ (может использоваться в ИСПДН до 1 класса).

Dr. Web® версии 5.0 для почтовых серверов. Программное изделие «Антивирус Dr. Web® версии 5.0 для почтовых серверов» - по 2 уровню контроля НДВ и ТУ.

Dr.Web для DioNIS версии 6.0. Антивирус Dr.Web для DioNIS версии 6.0 - по 2 уровню контроля НДВ и ТУ.

Dr.Web Enterprise Security Suite версия 6.0. Антивирус Dr.Web Enterprise Security Suite версии 6.0 - по 2 уровню контроля НДВ и ТУ.

Trend Micro Enterprise Security 10.0. Пакет антивирусных программ «Trend Micro Enterprise Security 10.0» – на соответствие ТУ и 4 уровень по РД НДВ.

Межсетевые экраны и VPN

Diamond VPN/FW. Многофункциональный комплекс сетевой защиты "Diamond VPN/FW" - по 3 классу РД СВТ, по 2 классу РД МЭ, по 2 уровню НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1Б включительно, а также для защиты информации в ИСПДн до 1 класса включительно).

Ideco ICS 3. Программный комплекс межсетевой экран «Ideco ICS 3» - на соответствие ТУ, 4 класс РД МЭ, 4 уровень - по РД НДВ (может использоваться для защиты перданных до 2 класса включительно).

StoneGate SSL. Система обеспечения безопасных соединений StoneGate SSL - по 3 классу РД МЭ, РД НДВ - по 4 уровню контроля, соответствует ТУ, может использоваться при создании АС до класса защищенности 1Г включительно и для защиты информации в ИСПДН до 1 класса включительно.

ЗАСТАВА-SI. Программный комплекс «Межсетевой экран «ЗАСТАВА-AL», версия 5.3, функционирующий в среде операционной системы ALT Linux - по 2 классу РД МЭ и по 3 уровню РД НДВ с ограничениями.

Тропа-Джет. Комплекс кодирования межсетевых потоков "Тропа-Джет", версия 2.8.0 – по 4 уровню контроля НДВ, заданию по безопасности и имеет оценочный уровень доверия ОУД 4 (усиленный).

ViPNet Coordinator HW. Программно-аппаратный комплекс защиты информации ViPNet Coordinator HW (модификации «ViPNet Coordinator HW 100» (типы «А», «В», «С»), «ViPNet Coordinator HW 1000», «ViPNet Coordinator HW-VPNM») - на соответствие 3 кл РД МЭ, 3 уровень по НДВ, и ТУ (может использоваться для защиты информации в АС 1В и ИСПДн до 1 класса включительно).

ViPNet StateWatcher версии 2.1. Программный комплекс мониторинга защищенных сетей ViPNet StateWatcher версии 2.1 - РД НДВ по 3 уровню и ТУ (может использоваться для защиты информации в АС 1В и ИСПДн до 1 класса включительно).

Трафик Инспектор 2.0. Программный комплекс «Трафик Инспектор 2.0» - по 4 классу РД МЭ, по 4 уровню контроля РД НДВ (при создании автоматизированных систем до класса защищенности 1Г включительно и для защиты информации в ИСПДн до 2 класса включительно).

ИВК КОЛЬЧУГА-К. Межсетевой экран с расширенной функциональностью, коммуникационный центр «ИВК КОЛЬЧУГА-К(тм)» - по 4 классу РД МЭ и 4 уровню РД НДВ.

ИВК КОЛЬЧУГА. Межсетевой экран с расширенной функциональностью, коммуникационный центр «ИВК КОЛЬЧУГА» - по 2 классу РД МЭ, РД НДВ - по 2 уровню контроля.

FortiGate-60C. Межсетевой экран FortiGate-60C, модель FortiGate-60C-LENC, с установленным программным обеспечением FortiOS версии 4.0 MR2 - по 4 классу РД МЭ.

ASTARO. Программное обеспечение ASTARO Security Gateway Software Network Appliance 8 – по 3 классу для МЭ, по 4 уровню контроля для НДВ с ограничениями.

FORT. Программный комплекс «FORT» - на соответствие РД НДВ по 3 уровню контроля и РД МЭ по 3 классу.

Операционные системы и виртуализация

Альт Линукс СПТ 6.0. Операционная система "Альт Линукс СПТ 6.0"- по 4 классу РД СВТ и по 3 уровню отсутствия НДВ.

Microsoft Windows 7 OEM. Операционная система Microsoft Windows 7 OEM в редакции «Профессиональная» – по 5 классу СВТ (может использоваться в 1Г и может использоваться для защиты информации в ИСПДн до 2 класса включительно).

Microsoft Windows 7 OEM. Операционная система Microsoft Windows 7 OEM в редакции «Профессиональная» – по 5 классу СВТ (может использоваться в 1Г и может использоваться для защиты информации в ИСПДн до 2 класса включительно).

Циркон 10К.р2. Доверенная операционная система «Циркон 10К.р2» (на базе ОС Solaris 10 Update 7 ) - по 5 классу для СВТ и по 4 уровню контроля НДВ.

vGate R. Средство защиты информации «vGate R2» - по 4 уровню контроля по РД НДВ, по 5 классу защищенности РД СВТ (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для перданных до 1 класса включительно).

vGate-S R2. Средство защиты информации «vGate-S R2» - по 2 уровню контроля по РД НДВ, ТУ (может использоваться при создании автоматизированных систем до класса защищенности 1Б включительно, а также для перданных до 1 класса включительно).

Средства защиты от НСД

«Аккорд-Win32». ПАК средств защиты информации от несанкционированного доступа «Аккорд-Win32», под управлением ОС Windows , соответствует 2 уровню по РД НДВ, 3-РД СВТ (может использоваться при создании автоматизированных систем до класса защищенности 1Б включительно, а также для перданных до 1 класса включительно).

«Аккорд-Win64». ПАК средств защиты информации от несанкционированного доступа «Аккорд-Win64», под управлением ОС Windows , соответствует 2 уровню по РД НДВ, 3-РД СВТ (может использоваться при создании автоматизированных систем до класса защищенности 1Б включительно, а также для перданных до 1 класса включительно).

Аура 1.2.4 Система защиты информации от несанкционированного доступа «Аура 1.2.4» - по 4 уровню контроля отсутствия НДВ, РД СВТ-по 5 классу (может использоваться для защиты информации в автоматизированных системах до класса защищенности 1Г включительно и в ИСПДН до 1 класса)

Блокхост-МДЗ. Программно-аппаратный комплекс доверенной загрузки «Блокхост-МДЗ»- на соответствие ТУ и по 4 уровню РД НДВ.

ПК ICLinux. Программный комплекс защиты от несанкционированного доступа информации, обрабатываемой с использованием технологии терминального доступа, «ПК ICLinux» - 4 уровень контроля РД НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты перданных до 1 класса включительно).

КРИПТОН-ЗАМОК/УК. Аппаратно-программный модуль доверенной загрузки «КРИПТОН-ЗАМОК/УК» - по 2 уровню контроля РД НДВ и ТУ.

Biolink Idenium. Программный комплекс "Программное обеспечение системы Biolink IDenium" - по 4 уровню контроля РЛ НДВ.

ПАК МБ АБИС. СПО со встроенными функциями безопасности информации программно-аппаратного комплекса мультибиометрической идентификации граждан (ПАК МБ АБИС) с версией программного обеспечения 6.5.1-7.0 - по 4 уровню РД НДВ и на ТУ (может использоваться для создания ИСПДн до 1 класса включительно).

ДИОД 0.1. Аппаратно-программный комплекс "ДИОД 0.1" соответствует ТУ и по 3 уровню НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1В включительно).

Сканеры уязвимостей и обнаружение атак

MaxPatrol. Средство контроля защищенности информации MaxPatrol версии 8.0.6052 - по 4 уровню контроля отсутствия НДВ и ТУ (может использоваться для защиты информации в ИСПДН до 1 класса включительно).

XSpider 7.8. Средство анализа защищенности «Сетевой сканер безопасности XSpider 7.8» - средство автоматизированного анализа защищенности и обнаружения уязвимостей автоматизированных систем, соответствует 4 уровню контроля отсутствия НДВ и ТУ (может использоваться для анализа защищенности информации в автоматизированных системах до класса защищенности 1Г включительно и в ИСПДН до 1 класса).

SiteProtector 2.0 SP 8.1. Программный комплекс «IBM Proventia Management SiteProtector 2.0 SP 8.1», децимальный номер 501590-146-65561296-1 - на соответствие ТУ (может использоваться в 1Г и может использоваться для создания ИСПДн до 2 класса включительно).

IBM Proventia Network Intrusion Prevention System. Система обнаружения и предотвращения вторжений IBM Proventia Network Intrusion Prevention System (модели GX4004-V2, GX5008-V2, GX5108-V2, GX5208-V2, GX6116) с программным обеспечением firmware 4.1 - на соответствие ТУ (может использоваться в 1Г и может использоваться для защиты информации в ИСПДн до 2 класса включительно).

Аргус. Аппаратно-программный комплекс обнаружения компьютерных атак "Аргус", версия 1.5" - на соответствие ТУ и 4 уровню РД НДВ (может использоваться при создании автоматизированных систем до класса защищенности 1Г включительно и в ИСПДН до 1 класса).

Связанное с токенами

Guardant ID. Системное программное обеспечение для электронных идентификаторов Guardant ID – защищенное программное средство обработки информации, соответствует РД НДВ по 2 уровню контроля.

Aladdin TSM. Программный комплекс «Встраиваемый модуль безопасности Aladdin TSM» 46538383.50 1410 010-01 версии 1.1.1.21 - на соответствие РД НДВ по 3 уровню (может использоваться для защиты информации в автоматизированных системах до класса защищенности 1Г включительно и в ИСПДН до 1 класса).

DLP

Monitorium. Программный комплекс "Monitorium" ("Мониториум") - средство защиты информации от несанкционированной передачи (вывода) информации ограниченного доступа, не содержащей сведений, составляющих государственную тайну, соответствует ТУ и РД НДВ по 4 уровню контроля.

Другое

Imperva SecureSphere 8.0. Программное обеспечение комплекса средств защиты серверов баз данных, Web серверов и файловых серверов Imperva SecureSphere 8.0 - на ТУ (может использоваться в 1Г и использоваться для защиты информации в ИСПДн до 2 класса включительно).

IBM Informix Dynamic Server 11.50. Программный комплекс "IBM Informix Dynamic Server 11.50" - по 4 уровню РД НДВ и на соответствие ТУ (может использоваться в 1Г и может использоваться для защиты информации в ИСПДн до 1 класса включительно).

SAP NetWeaver Application Server. Базисная система для разработки программных прикладных систем со встроенными средствами защиты от несанкционированного доступа SAP NetWeaver Application Server - программное средство со встроенными средствами защиты информации от несанкционированного доступа, соответствует ТУ и 4 уровню контроля РД НДВ.

Microsoft BizTalk Server 2009. ПК «Microsoft BizTalk Server 2009 Standard, Enterprise Edition» – на ТУ(может использоваться в 1Г и может использоваться для защиты информации в ИСПДн до 2 класса включительно).

Microsoft Forefront Identity Manager 2010. Программное обеспечение Microsoft Forefront Identity Manager 2010, x64, версия 4 – на ТУ (может использоваться в 1Г и может использоваться для защиты информации в ИСПДн до 2 класса включительно).

Что есть из интересного с единичными сертификатами:

Symantec Endpoint Protection (версия 11.0.5). Программное обеспечение Symantec Endpoint Protection (версия 11.0.5) - средство защиты информации от несанкционированного доступа на ТУ и по 4 уровню РД НДВ. 150 экз.

Symantec Endpoint Protection Small Business Edition (версия 12). Программное обеспечение Symantec Endpoint Protection Small Business Edition (версия 12) - средство защиты информации от несанкционированного доступа на ТУ. 1000 экз.

Symantec Data Loss Prevention (версия 10). Программное обеспечение Symantec Data Loss Prevention (версия 10) - средство предотвращения несанкционированного копирования информации на ТУ и по 4 уровню РД НДВ. 300 экз.

McAfee Total Protection for Endpoint. Пакет программ «McAfee Total Protection for Endpoint» - на ТУ. 300 экз.

Lumension Device Control» (версия 4.4 SR3). Система защиты информации «Lumension Device Control» (версия 4.4 SR3) - на ТУ. 200 экз.

RSA enVISION. Программное средство автоматизированного анализа защищенности, обнаружения атак и уязвимостей АС и СВТ «RSA enVISION», версия 4.0 Service Pack 3, функционирующее под управлением операционной системы Microsoft Windows Server 2003 Release 2 Enterprise Edition Service Pack 2 - соответствует ТУ. 50 экз.

IBM Guardium 7. Программный комплекс «IBM Guardium 7» на соответствие требованиям ТУ. 5 экз.

пятница, 5 августа 2011 г.

В чем польза сертификата?

Хочу здесь высказаться не в унисон большинства специалистов по информационной безопасности, кроме, разве что производителей СЗИ и их интеграторов.
В новом законе о ПДн говорится, что для защиты ПДн должны использоваться средства защиты, прошедшие оценку соответствия. Однако не говорится, оценка на соответствие чему и как она должна быть проведена. Есть следующие способы ее достичь:
1.       Сертификация по НСД, НДВ, ОУД и так далее
2.       Международная сертификация, например всё те же EAL

 

По вопросам первой, добро пожаловать к нашим регуляторам. По вопросам второй никуда ходить не надо, т.к. она в России не признается. А зря!
Сертификат на СЗИ минимально гарантирует, что продукт проверен на заявленный функционал, на отсутствие недекларированных возможностей, на безопасность. Таким образом, можно говорить об уровне доверия к СЗИ. Я могу привести много российских СЗИ известных компаний, которые и близко нельзя подпускать к критичной информации и наоборот. А ПДн и относятся к конфиденциальной информации, однако, в  российских реалиях такое соответствие не является аксиомой, так как до сих пор любые базы данных имеются в свободной продаже и решения этого вопроса пока не предвидится.
Использование сертифицированных СЗИ является особенно актуальным для защиты каналов связи. Любые организации, имеющие филиальную сеть должны обеспечивать конфиденциальность при передаче ПДн через незащищенную сеть Интернет. Сейчас на российском рынке уже представлено достаточно СЗИ данного типа (Континент, Випнет, СТерра, и др.), они покрывают большинство нужд ИТ. В общем случае криптография предоставляет более высокий уровень доверия по сравнению с любым логическим разграничением прав доступа, и по этой причине, я считаю, требования регуляторов в части криптографии справедливыми.
По вопросу использования «обычных» сертифицированных средств, таких как MCЭ, АВ и других, мне видится, что  должен быть баланс на основе таких критериев как: объем, критичность, тип данных, другими словами реализация должна зависеть от модели угроз.
По вопросу использования других (специализированных) сертифицированных средств я энтузиазм закона не разделяю. Например, зачем мне сертификат на DLP или SIEM или IDM? Это высокоуровневые системы, безопасность которых и достигается «обычными» СЗИ.
Ну и, как мне кажется, регуляторам следовало бы признавать международную сертификацию по общим критериям, Правда процесс признания должен быть обоюдным, а для этого нужно перестать нашим регуляторам выдавать сертификаты на неработоспособные СЗИ.

понедельник, 11 июля 2011 г.

Соответствия некоторых продуктов

          Давно хотел посмотреть поближе эти продукты и вот обнаружил некие соответствия. О том, что лучше, что хуже рассуждать не буду, скажу лишь о том, что некоторые производители, не будем на них тыкать пальцем, за выдачу тестовой версии требуют гарантийное письмо от компании. В таких случаях я гарантирую, что «найду» десяток тезисов о недостатках продукта и уж точно его не куплю. Как вы думаете, Microsoft была бы лидером рынка, если бы не давала скачивать свои продукты? А вот наши производители, считают себя умнее.  
Производитель
Aladdin
SecurIT
Atlansys
Физтех-Софт
Двухфакторная аутентификация
Network Logon
Zlogin
-
SD Logon
Шифрование локальных дисков или создание криптоконтейнеров
Secret Disk Enterprise
Zdisk
Enterprise Security System
Strong Disk Corporate
Шифрование логических дисков сервера
Secret Disk Server NG
ZServer
Security Server
Strong Disk Server
SSO
Single Sign-On
ZShell
-
-

Соответствия токенов
           К токенам вышесказанное совсем не относится. Таблицу я сделал, прежде всего, для себя. Под защищенным токеном я понимаю невозможность извлечения закрытого ключа, Под незащищенным токеном я понимаю лишь наличие API для работы с файловой системой токена приложениями других производителей.
Производитель
Aladdin
Актив
«Незащищенный» токен
eToken PRO (Java)
Rutoken
«Защищенный» токен
eToken ГОСТ (1)
Rutoken ЭЦП (2)
Магистра
Совмешен с флешкой
eToken NG-FLASH (Java)
Rutoken ЭЦП Flash
C RFID-меткой
Может быть любой
Rutoken RF
Для Web
eToken PRO Anywhere (1)
Rutoken Web (2)
OTP
eToken NG-OTP (Java)
etoken PASS
-

(1) и (2) Аппаратно идентичные продукты, отличающиеся от базовых поддержкой плагинов для браузеров.

PS. Забавно было наблюдать как долгое-долгое время эти две компании  "бодались" с ведомством, регулирующим вопросы криптографии в России и одновременно 11.05.2011 г. получили РАЗНЫЕ сертификаты на КС2. :)

Впрочем, нужно читать их версии ТУ, ФО и прочих правил.

пятница, 25 февраля 2011 г.

Хорош ли DallasLock?

Многие организации для защиты персональных данных используют различные средства защиты информации. В большинстве реализаций защиты основным компонентом является средство защиты информации от несанкционированного доступа. Само понятие несанкционированный доступ (НСД) имеет две трактовки: узкую и широкую.


Согласно узкой трактовке НСД – это нелегитимный доступ к данным, результатом которого может стать их распространение, изменение ии уничтожение. Это трактовка используется в Приказе № 58, вводящее в действие Положение о ПДн. Меры и способы защиты приводятся в приложении к данному приказу.


Согласно широкой трактовке НСД охватывает не только программный уровень, но и физический уровень, сетевой уровень, уровень операционной системы, уровень инфраструктурного и прикладного ПО. НСД может быть осуществлен в результате вируса или методами социальной инженерии. Этот подход рассматривается в базовой модели ФСТЭК России.


В настоящее время на рынке средств защиты конфиденциальной информации и персональных данных есть ограниченное количество средств защиты, имеющих красивую формулировку в сертификате ФСТЭК: «… является средством защиты от несанкционированного доступа и может использоваться для защиты…». Если следовать логике, то использование таких продуктов совершенно не обязательно, если необходимый функционал «набирается» прочими продуктами: контроль доступа, протоколирование событий, контроль целостности, антивирус, VPN, контроль портов и интерфейсов, резервное копирование и др. Однако, следуя моде и традициям, компонент защиты от НСД часто является основой защиты. Один из таких продуктов, представленных на отечественном рынке, это средство защиты информации Dallas Lock версии 7.7 (DL77), разрабатываемый питерской компанией «Конфидент». Именно о нём и буду вести речь.


DL77 имеет сертификат соответствия, позволяющий его использовать для защиты конфиденциальной информации, класса до 1Б и персональных данных, класса до К1. DL77 пользуется спросом в банковской среде. Продукт РАБОТОСПОСОБНЫЙ, что само по себе является большой редкостью среди аналогичных средств защиты информации.


DL77 очень просто устанавливается, имеет клиент-серверную архитектуру, поддерживает Active Directory от Microsoft. Что полезного в этом продукте? При описании я буду придерживаться последовательности приведенной в описании применения DL77.


1.       В DL77 присутствует собственная реализация дискреционной модели доступа к файлам. Файловая система может быть как FAT, так и NTFS. Первая это уже пережиток прошлого и она используется, скорее на каких-нибудь старых ПК, однако DL77 поддерживает версию Windows XP только с SP3, что несколько не вяжется с FAT. Замечено, собственная реализация дискреционки никаким образом не влияет на штатный функционал. В своё время компания Microsoft рекомендовала при использовании сетевого доступа настраивать разрешения только на уровне NTFS, открывая полный доступ на уровне Share. Тут прослеживается точно такой же подход: придется или синхронизировать настройки или указывать большие привилегии  на уровне NTFS. К тому же при использовании сетевого доступа, наряду с технологией SSO от Microsoft, придется дважды настраивать уровни доступа в DL77. Недостатком является отсутствие механизма синхронизации собственной модели с моделью ОС.
 
2.      DL77 поддерживает аутентификацию с использованием iButton, eToken, RuToken. Вместо того, чтобы записывать в токен аутентификационные данные, проверка ограничивается только по серийному номеру устройства и поэтому не является строгой (iButton так и так не имеет перезаписываемой памяти). С таким же успехом можно ввести проверку по флешке, диску или дискете.
3.      В DL77 реализован собственный загрузчик, который проводит идентификацию и аутентификацию до загрузки ОС. Полезными являются функции по автоматическому заходу в ОС, принудительная перезагрузка при смене пользователя.
4.      В DL77 присутствует собственная реализация парольной политики. Данная реализация имеет расширенные возможности  по сравнению с политиками от Microsoft. Например, полезными настройками являются:  наличие цифр, спецсимволов, регистра символов, а также разность паролей. Однако всё удобство также сводится на нет отсутствием собственной реализации SSO. Скорее всего, при операциях с пользователями происходит запуск штатных консольных команд ОС типа net user или dsadd user. Недостатком является то, что подсистема встраивается последовательно с штатной, а не вытесняет её. Концепция разности паролей является не безопасной, так как для её реализации нужно хранить пароли в открытом виде.
5.      DL77 имеет собственную реализацию ограничений времени доступа пользователей. Основное отличие от штатной в том, что при наступлении запрещенного времени принудительно осуществляется выход пользователя из системы, в то время как в ОС Windows такой функционал не предусмотрен.
6.      В DL77 имеется возможность блокировки клавиатуры при загрузке ОС. Это полезная функция препятствует нажатию F8 и загрузке в безопасном или ином режимах.
7.      Про дискреционный механизм я описал выше, про мандатный принцип контроля доступа скажу лишь то, что удивило наличие 50 уровней доступа, а также то, что для защиты персональных данных этот функционал не требуется. Однако организациям, которым нужна именно эта модель доступа, а также реализация контроля информационных потоков полезным будет наличие «мягкого режима» контроля доступа и «режима обучения».
8.      Классически, при осуществлении  защиты должен обеспечиваться контроль целостности аппаратной, программной среды, а также данных. Некоторые компании для такого вида защит продвигают аппаратные решения, которые могут проводить контроль целостности ДО загрузки ОС и периодически в процессе работы. Я считаю, что это часто излишние меры и в большинстве случаев достаточно только программного решения. В DL77 есть механизм контроля целостности BIOS, CMOS, MBR, Boot record, а также любых определяемых файлов и/или папок. Контроль целостности может осуществляться либо сравнением контрольных сумм CRC32, либо алгоритмами хеширования: MD5 или ГОСТ 34.11-94. При правильных настройках последовательности загрузки в BIOS, использовании паролей на вход в BIOS и опечатывании системных блоков, использование аппаратных реализаций электронных замков выглядит явно избыточным.
9.      Реализованная в DL77 подсистема очистки остаточной информации в ОС является: во-первых, полезной, во-вторых, отсутствующей в ОС Windows, в-третьих, требуется с точки зрения compliance. Этот же функционал используется и для гарантированного уничтожения файлов и/или папок по требованию. Методы очистки затирание псевдослучайными последовательностями с указанием количества раз.
10.   Подсистема аудита в DL77 реализована в виде 6 журналов: входов, доступов, процессов, политик, учетных записей, печати. Сама по себе такая реализация мне видится весьма полезной, но она опять же не вытесняет, а дополняет штатный функционал.  Удобным является возможность задания прав доступа непосредственно из окна журнала.
11.  Принтерная подсистема позволяет вести аудит документов, отправляемых на печать, а также проставлять на них специальные метки. Имеется много разных полей, которые могут быть выведены вместе с документом при печати. Например, пройден тест печати графического файла.
12.  Очень полезная функция шифрования разделов дисков найдет применение для защиты разделов, содержащих конфиденциальную информацию или же целиком мобильных ПК. Конечно «полезность» алгоритма XOR чистая бутафория, так как A=XOR(XOR(A)), но можно использовать ГОСТ 28147-89, в том числе используя внешний и сертифицированный криптопровайдер. Любителям ОС Microsoft рекомендуется посмотреть в сторону Bitlocker To Go, противникам – классический TrueCrypt.
13.  Присутствует полезная возможность шифрования файлов. Для шифрования используется российский ГОСТ 28147-89, можно использовать внешний криптопровайдер. По функционалу это российский аналог EFS, а как недостаток можно шифровать файл неограниченное количество раз.
14.  Присутствует полезная возможность настраивать права доступа на съемные носители: дискеты, cd-диски, usb-диски. Можно настраивать права на конкретные экземпляры носителей информации. Можно отметить, что реализация очень простая, но и совершенно не гибкая, если сравнивать функции, присутствующие в специализированных решениях.
15.  Идея замкнутой среды весьма хороша, так как таким образом можно жестко ограничить  возможности запуска приложений. Этого же эффекта можно добиться, используя GPO.
16.  Установка СЗИ на ноутбуки выполняется точно также как и на обычные ПК. Стоило ли это указывать производителю как отдельную возможность?
17.  Сама идея установки чего-либо дополнительного на контроллеры домена, пусть даже не модифицируя для этого схему AD, весьма опасна. Контролеры домена нужно и так максимально оберегать от вторичных ролей. Можно привести много причин почему, главной же причиной будет отсутствие тестирования на совместимость компанией Microsoft.
18.  Установка на серверы терминального доступа весьма полезна, так как многие компании именно так организуют работу удаленных пользователей из филиалов. Стоит сказать, что в самой ОС Windows есть штатный функционал для настраивания такого доступа.
19.  Присутствует возможность делать снимки экранов, на которых установлен DL77. Это может быть полезно при параноидальном уровне безопасности в банках, однако реализация этого функционала сделана очень неудобно. Развивая эту мысль можно пожелать добавить функционал автоматического создания снимков для определенной группы пользователей/компьютеров с определением временного диапазона между ними или пределов рандомизации.
20.  Администрирование удаленными агентами очень отличается от локального администрирования и не в лучшую сторону. Лучше воздержаться от критики.
21.  В DL77 присутствует подсистема централизованного управления, которая позволяет практически полностью управлять функциями клиента. Лучше также воздержаться от критики.
22.  Самодиагностика это кот в мешке, так как совершенно не понятно, что происходит на самом деле, кроме отображение успеха или не успеха при эмуляции некоторых функций.
23.  Функционал по запрещению работы с определенными расширениями файлов совершенно не новый для ОС Windows и конечно же он присутствует в GPO. Вот если бы он реализовывался по структуре для определенных типов файлов, было бы весьма интересно.
24.  Создание отчетов по реальным уровням доступа для пользователя действительно полезная функция, так как можно самым простым способом сравнить права доступа, существовавшего в разные периоды времени.
25.  Фраза о ведение двух копий программных средств это некий сферический конь в вакууме, назначение которого не ясно никому, кроме ФСТЭК России (приказ № 58). Эта «возможность» конечно же должна «присутствовать» в продукте раз он «заточен» под выполнение соответствий.
26.  Добавление различных паролей для выполнения определенных действий чаще всего ведет к появлению стиккеров на рабочих местах администраторов, а вовсе не к повышению уровня защиты от НСД. К защищенности должны вести такие принципы как разделение обязанностей, ротация сотрудников, логирование их действий, ликвидация единственных точек отказа, а не простое наращивание количества паролей доступа.
27.  Запись всех настроек в единственный файл весьма полезная возможность, которая позволяет администратору упростить процесс переноса продукта на новый ПК, например при модернизации техники.
28.  «Мягкий режим» и «режим обучения» действительно полезные функции при настройке замкнутой программной среды. Это то, чего нет среди штатных возможностей ОС Windows.

Выявленные недостатки
·         Дублирование, а не замещение функционала ОС Windows.
·         Одностороннее, часто полностью не продуманное взаимодействие подсистем DL77 со штатными подсистемами ОС Windows.
·         В процессе предоставления прав доступа были выявлены ошибки, которые исчезали при повторном назначении прав..
·         Присутствуют некоторые недочеты по интерфейсу.
·         Достаточное количество орфографических ошибок в документации.
·         Явные сложности с получением полнофункциональной версии у производителя.

Вердикт
Продукт простой и понятный в эксплуатации, имеющий полезный, но не более того функционал, пока востребованный на рынке (пока закон о персональных данных до конца не превратился в миф), однако банкам я бы не стал рекомендовать данный продукт по следующим причинам:


·         Дублируется практически весь функционал, присутствующих в ОС Windows.
·         В СТО БР ИББС нет требований обязательного использования сертифицированных решений.
·         Подсистема централизованного управления вызывает большие нарекания. Лучше бегать от одного компьютера к другому, чем пользоваться такой.
·         По этой причине при количестве ПК в организации более 30, мне видятся, большие трудности с ПОСТОЯННОЙ технической поддержкой.

PS

Примерно такой рабочий стол можно настроить для сотрудников, работающих, например, в банке. Интересно как он скажется на лояльности этих же сотрудников?