воскресенье, 23 января 2011 г.

Просто об оценке рисков

Для оценки рисков в организации необходимо провести следующие мероприятия:
  • Идентифицировать  активы
  • Оценить активы
  • Определить угрозы безопасности
  • Оценить угрозы безопасности
  • Оценить риски
  • Обработать риски
  • Принять оставшиеся риски

Идентификация активов
К активам организации могут относиться:
  • Конфиденциальная информация
  • Базы данных с конфиденциальной информацией
  • Программные средства с базами данных с конфиденциальной информацией
  • Технические средства с программными средствами с базами данных с конфиденциальной информацией

Очень напоминает инкапсуляцию в модели OSI или же… вот два петуха,
Которые будят того пастуха,
Который бранится с коровницей строгою,
Которая доит корову безрогую,
Лягнувшую старого пса без хвоста,
Который за шиворот треплет кота,
Который пугает и ловит синицу,
Которая часто ворует пшеницу,
Которая в темном чулане хранится
В доме, который построил Джек. 

К активам организации также может относиться персонал, информационная и сетевая инфраструктура, здания и сооружения, в которых происходит хранение и обработка информации.

Оценка активов
    Существует два вида оценки активов: качественная и количественная. Чаще всего вначале используется качественная оценка, состоящая из относительных определений ценности активов: низкая, средняя и высокая. Но так как для оценки рисков важнее знать «сколько нужно грамм», то на выходе риски должны быть оценены количественно. Следует соотнести качественную оценку с деньгами. Процесс перевода оценок из качественных единиц в количественные называется калибровкой шкалы рисков. Таким образом, могут получиться следующие соответствия: низкая – до $10 000, средняя – от $10 000 до $100 000, высокая – от $100 000 и выше. Количественные величины напрямую будут зависеть от величины организации. Количество делений в шкале выбирается экспертным путем.

Определение угроз безопасности
    Угрозы безопасности могут присутствовать на любом уровне иерархии, начиная от физической безопасности и заканчивая любым логическим доступом к информации. Для определения угроз безопасности рассматриваются все уровни, на которых может быть получен доступ к активам. Неспроста процессы обеспечения информационной безопасности рассматриваются как противоборство собственника и злоумышленника за контроль над информационными активами. На этом этапе разрабатывается модель угроз и нарушителей, в которой и описываются все виды угроз.

Оценка угроз безопасности
    Оценка угроз безопасности производится экспертным путем в зависимости от текущего уровня информационной безопасности и вероятности реализации угроз. Результаты оценки угроз также документируются в модели угроз и нарушителей безопасности.

Оценка рисков
    Существует много определений понятия риска информационной безопасности. В общем случае уровнем риска называют произведение ущерба на вероятность атаки.
Риск = ущерб * вероятность атаки            
    Вероятность атаки рассчитывается в зависимости от величины уязвимости, которая если присутствует, то является постоянной величиной, не подлежащей расчету и вероятности возможной угрозы.

Вероятность атаки = величина уязвимости * вероятность угрозы

Из этого следует, что:

Риск = ущерб * величина уязвимости * вероятность угрозы

    Также рассчитываются специальные показатели:

EF (exposure factor) - процент потерь, которые возникнут вследствие реализации характерной угрозы для определенного актива.

SLE (single loss expectance) - потенциальная сумма (в деньгах) ущерба для компании в результате единичного факта реализации соответствующей угрозы.

SLE = EF * стоимость актива

ARO (annualized rate of ocurrence) – среднегодовая частота возникновения инцидентов. Величина, представляющая собой ожидаемую частоту реализации соответствующей угрозы в год.

ALE (annual loss expectance) – ожидаемые среднегодовые потери.

ALE = SLE * ARO

Обработка рисков
    Для обработки рисков используются следующие методы:

Уход от риска – например, отказ от незаконного вида деятельности.

Уменьшение риска – внедрение организационных и / или технических мероприятий, уменьшающих риск.

Передача риска – например, заключение договора со страховой компанией с передачей части ответственности на нее.

Принятие риска – принятие исходного или уменьшенного до приемлемой величины  в результате мероприятий риска.

Принятие остаточных рисков
    Стоит лишь отметить, что принятие остаточных рисков должен осуществить менеджмент организации, так как именно менеджмент, а вовсе не ИБ отвечает за возможные финансовые и прочие потери. Ведь, как известно, информационная безопасность не может увеличить прибыть организации, но зато может и должна снижать возможные убытки.

Привожу перевод упражнений из книги Security +
    Как профессионал в информационной безопасности, вы должны знать, как рассчитывать SLE, ALE и ARO. Даны любые 2 значения, нужно рассчитать третье.
1.      Вы работаете администратором web-сервера, прибыль от работы которого составляет  $25 000 в час. Вероятность того, что web-сервер выйдет из строя оценивается как 25 %. Сервер будет восстанавливаться в течение 3-х часов. Стоимость восстановления составит $5 000. Требуется рассчитать ALE?

SLE = $25 000 * 3 + $5 000 = $80 000
ALE = $80 000 * 0.25 = $20 000

2.      Вы администратор исследовательской фирмы и работаете только а одном проекте по сбору данных и размещении их на единственном web-сервере. Оценка каждого исследовательского проекта составляет приблизительно $100 000. В любе время нарушитель может похитить не более 90 % данных. Средняя вероятность подобных инцидентов в индустрии оценивается как 33 %. Требуется рассчитать ALE?

SLE = $100 000 * 0.9 = $90 000
ALE = $90 000 * 0.33 = $27 900

3.      Вы работаете в технической поддержке в маленькой компании. Один из наиболее частых инцидентов заключается в помощи восстановления пользователям случайно удаленных ими файлов. В среднем это случается раз в неделю. Если пользователь создает файл на сервере, а потом стирает его (около 60 % инцидентов), то это можно восстановить моментально при помощи теневой копии и редко когда данные пропадают. Если пользователь создает файл на своей рабочей станции, а потом стирает его (около 40 % инцидентов), то файл никак не может быть восстановлен и пользователю требуется приблизительно 2 часа, чтобы создать файл заново. Создание файла оценивается в $12 в час. Каким будет ALE?

SLE = $12 * 2 = $24
ARO = 52 недели * 0.4 = 20.8
ALE = $24 * 20.8 = $ 499.20

четверг, 6 января 2011 г.

Сертифицированные средства защиты

Известно, что для защиты ПДн класса К1 средства защиты информации должны иметь НДВ 4. Однако если проводить анализ 58 приказа ФСТЭК, вводящего Положение о ПДн и ранних рабочих документов ФСТЭК, то оказывается, что средства защиты информации должны иметь подтвержденный функционал, соответствия которого я привожу в таблице ниже.

Рабочие документы по защите информации ФСТЭК России
      Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации.
       Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации.
       Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации.
       Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей.

Соответствия между требованиями к классам ИСПДн
и классам рабочих документов ФСТЭК России
Класс ИСПДн / класс по РД ФСТЭК
К1
К2
К3
 Средства вычислительной техники (СВТ)
5
5
5
 Автоматизированные системы (АС)
1Г+
 Межсетевые экраны (МЭ)
3
4
4
 Недекларированные возможности (НДВ)
4
-
-

Перечень средств защиты

 Этот перечень сделан по мотивам информации с сайта http://ispdn.ru, государственного реестра сертифицированных СрЗИ с сайта http://www.fstec.ru/ и данных с web-сайтов производителей. Перечень упорядочен по функционалу и содержит краткую информацию, на что есть сертификаты. Перечень не исчерпывающий, но содержащий основные средства защиты информации.
Список сделан по состоянию на 1 января 2011 года и посвящен очередному откладыванию закона о персональных данных. :-)

Средства защиты от НСД
SecretNet 5.1 (авт, сеть) – НДВ 2, СВТ 3, АС 1Б, К1
SecretNet 6  – НДВ 2, СВТ 3, АС 1Б, К1
SecretNet-К 6  – НДВ 4, СВТ 5, АС 1Г, К1
SecurityStudio EndPoint Protection – НДВ 4, МЭ 4, АС 1Г, К1
Соболь – НДВ 2, АС 1Б, К1, ФСБ 1Б
DallasLock – НДВ 2, СВТ 3, К1
SecurityStudio – НДВ 4, СВТ 5
SecurityStudio Trusted Boot Loader – НДВ 3
Security Pack Rus – К2, ФСБ АК2, АК3
Панцирь-К  – НДВ 4, СВТ 5, К1, (не работоспособный)
Панцирь-С  – НДВ 3, СВТ 4, К1, (не работоспособный)
Страж NT – СВТ 3, НДВ 2, АС 1Б, К1 (не работоспособный)
М506А-XP – ФСБ ФС АК5, КАИ-2.03, АИС 2 (что это такое я пока не знаю)
Аккорд NT/2000 3.0 - СВТ 3, НДВ 4, АС 1Б, К1
Diamond ACS - СВТ 3, НДВ 4, АС 1В 2А 3А, К1

Межсетевое экранирование и VPN
VipNet Custom 3.1 – ОУД 4+, НДВ 3, МЭ 3, АС 1В, К1 (с ограничениями в ТУ), ФСБ как МЭ 4, КС2, КС3
АПКШ Континент 3.5 – МЭ 3, НДВ 3, АС 1В, К1 (с ограничениями в ТУ), ФСБ как МЭ 4, КС1, КС2
Континент-АП 3 – МЭ 4, НДВ 3, АС 1Г, К3 (кроме подключаемых СКЗИ), ФСБ как КС1, КС2
S-terra CSP VPN Gate – МЭ 3, К1, ФСБ КС1, КС2
S-terra CSP VPN Server – МЭ 3, К1 (нет сертификата ФСБ!)
S-terra CSP VPN Client – МЭ 3, К1 (нет сертификата ФСБ!)
VipNet Office Firewall – ФСБ МЭ 4
VipNet Personal Firewall – ФСБ МЭ 4
StoneGate Firewall – МЭ 2, НДВ 4
StoneGate SSL VPN – (12 шт. интереса не представляют)
TrustAccess – НДВ 4, МЭ 2, АС 1Г, К1
TrustAccess-S – НДВ 2, МЭ 2, АС 1Г, К1
Блокпост-Экран 2000/ХР – МЭ 4, К2
UserGate Proxy & Firewall – ОУД 2, МЭ 4, НДВ 4, АС 1Г, К1
Застава-S – МЭ 2, НДВ 2, К1
Застава VPN - МЭ 3, НДВ 3, К1 (нет заключения ФСБ о корректности встраивания криптосредств!)
Altell NEO - МЭ 4 (с ограничениями в ТУ)

Обнаружение вторжений
StoneGate IPS – МЭ 3, НДВ 4, АС 1Г, К1
Форпост 1.8 – НДВ 3
Cisco IPS 4240 – ТУ (12 шт. Джет)
SecurityStudio EndPoint Protection – есть работающий функционал Agnitum Outpost
Антивирус Касперского Workstation/KIS – есть работающий функционал
VipNet Custom – есть номинальный функционал

Контроль утечек
DeviceLock 6.4 – ОУД 2, НДВ 4, 1Г
ZLock 1.3 – НДВ 3, К2
Traffic Monitor 3.3 – НДВ 4, АС 1Г, К1 (DM в него входит)

Анализ защищенности
MaxPatrol – НДВ 4 (конкурентов нет и не ожидается)

Антивирусы
Kaspersky Administration KIT 6/8 – НДВ 3, ФСБ
Dr.Web 4.44/5 – НДВ 3/2, ФСБ
Eset NOD32 Business Edition 3 – К2
ESET NOD32 Firewall – МЭ 4 (или в МСЭ его)
Eset NOD32 Platinum Pack 4.0 – НДВ 4, АС 1Г, К1
VBA32 – НДВ 4, К1
Токены
eToken5 – ОУД 2, НДВ 4, АС 1Г, К1 (на всё устройство)
eToken Network Logon 5 – ОУД 2, НДВ 4, АС 1Г, К1
ruToken – НДВ 3  (только на ПО)
Шипка – СВТ 5, АС 1Г

Электронные замки
Соболь – НДВ 2, АС 1Б, К1, ФСБ 1Б
Аккорд АМДЗ – ФСБ 3Б

Шифрование томов, дисков, файлов
Secret Disk Server NG – НДВ 4
Secret Disk Server – ОУД 1, АС 1Г, НДВ 4, К2
Safe Disk 4 – ОУД 3+, НДВ 4, СВТ 5, АС 1Г, К1 (с ограничениями в ТУ), ФСБ КС1, КС2

Операционные системы
Windows 7 Pro/Corp/Ult – СВТ 5, АС 1Г, К2
Windows XP Pro (SP2) – ОУД 1, АС 1Г
Windows Vista (без SP/SP1/SP2) – ОУД 1, АС 1Г
Windows Server 2003 SE (SP2/R2/R2SP2) – ОУД 1, АС 1Г
Windows Server 2008 SE – ОУД 1, СВТ 5, АС 1Г, К2
ALT Linux 4.0 Desktop Pro – НДВ 4, СВТ 5, К2
Linux XP Desktop 2008 SE – НДВ 4, СВТ 5, АС 1Г, К2
МСВСфера 5.2 Desktop – ОУД 2, НДВ 4, АС 1Г, К1
МСВСфера 5.2 Server – ОУД 2, НДВ 4, АС 1Г, К1

Прочие продукты Microsoft
Microsoft Office Pro 2003 SP3 - ОУД 1, АС 1Г
Microsoft Office Pro 2007 без SP/SP1 - ОУД 1, К2
Microsoft SQL Server 2005 SE/EE - ОУД 1, АС 1Г
Microsoft SQL Server 2008 SE/EE - ОУД 1, СВТ 5, АС 1Г, К3
Microsoft ISA Server 2006 SE – ОУД 1, МЭ 4/3 (при ограничениях), АС 1Г
Microsoft Exchange Server 2007 SE/EE – СВТ 5, К2

Прочие продукты
1С Предприятие 8.2 – СВТ 5, НДВ 4, АС 1Г, К1
vGate – НДВ 4, СВТ 5, АС 1Г, К1
Acronis (все продукты) – НДВ 4, АС 1Г, К1 (в перечне пока нет)
VMware vSphere 4 – СВТ 5, АС 1Г, К2

четверг, 30 декабря 2010 г.

Безопасность 1С

Безопасность 1С

В настоящее время продукты линейки 1С получили широкое распространение. Практическая каждая компания использует данное программное обеспечения в своей работе. Далеко не всегда в бухгалтерском учете используется только белые схемы, поэтому вопросы конфиденциальности информации имеют первостепенное значение.

Необходимо разработать схемы, обеспечивающие защиту данных, хранящихся и обрабатывающихся в системах 1С.

Предлагается рассмотреть наиболее общий случай использования системы 1С. Система 1С состоит из сервера приложений, сервера баз данных и пользовательских рабочих станций. Обеспечение информационной безопасности на участке от пользователей до сервера приложений в настоящую задачу не входит и должно рассматриваться отдельно, «стандартными» технологиями защиты персональных данных.

Шифрование дисков

1. Аппаратный проходной шифратор с поддержкой российской криптографии Криптон. Выполняется в виде SATA, IDE устройств (USB при необходимости). Имеет форм-фактор аналогичный размеру 3.5 дюймового жесткого диска и позволяет размещаться в системном блоке в разрыве информационного интерфейса жесткого диска. Мне видятся следующие достоинства и недостатки решения:

+ высокая производительность;

+ нет зависимости от типа операционной и файловой системы сервера;

+/- как возможность, так и невозможность установки в ряде случаев;

- отсутствие поддержки серверных интерфейсов (SCSI, SAS);

- невозможность использования в конфигурации с RAID массивами;

- хранение ключа шифрования на внешнем носителе (в данном случае минус).

2. Программное средство для шифрования файлов-контейнеров, томов, дисков Aladdin Secret Disk Server NG. Продукт имеет возможность централизации, что позволяет контролировать большое количество серверов. Российская криптография реализуется следующими внешними криптопровайдерами: КриптоПро CSP, Signal-COM CSP, Infotecs CSP. На все криптопровайдеры есть сертификаты ФСБ, а также есть заключение ФСБ о корректности встраивания в рассматриваемый продукт.

Мне видятся следующие достоинства и недостатки решения:

+ независимость от аппаратной конфигурации и конструкции сервера

- поддержка ОС только класса MS Windows

- хранение ключа шифрования на внешнем носителе (в данном случае минус)

- стоимость определяется количеством пользователей (подключений)

3. Программное средство аналогичное предыдущему - Securit Zserver. Российская криптография также поддерживается внешними криптопровадерами: КриптоПро CSP, Криптон. На все криптопровайдеры есть сертификаты ФСБ. Заключения от корректности встраивания нет.

Мне видятся следующие достоинства и недостатки решения:

+ независимость от аппаратной конфигурации и конструкции сервера;

+ поддержка ОС класса Linux;

- хранение ключа шифрования на внешнем носителе (в данном случае минус);

- стоимость определяется количеством пользователей (подключений).

Резервное копирование

Для резервного копирования предлагается использовать российский продукт Acronis Backup & Recovery 10. Данный продукт позволяет делать резервные копии, как на уровне файлов, так и на уровне дисков.

Чаще всего для 1С используются СУБД MS SQL, поэтому лучшим решением будет использование специального продукта для этой БД – Acronis Recovery for MS SQL Server.

Оба продукта совсем недавно сертифицированы ФСТЭК России на соответствие 4 уровню контроля по НДВ, что позволяет их использование для защиты персональных данных.

воскресенье, 26 декабря 2010 г.

Безопасность с https

Безопасность с https

Согласно Wikipedia, HTTPS – расширение протокола HTTP, поддерживающее шифрование. Данные, передаваемые по протоколу HTTP, "упаковываются" в криптографический протокол SSL или TLS, тем самым обеспечивается защита этих данных.
В настоящее время данный протокол становится популярным, в виду массового распространения электронной коммерции (money.yandex.ru), электронного банкинга (click.alfabank.ru), защищенного документооборота (gmail.com). Для разных категорий удаленных сервисов свойства информационной безопасности, такие как конфиденциальность, целостность и доступность будут иметь разный вес. Если говорить о конфиденциальности и целостности, то эти свойства достигаются преимущественно криптографическими методами.
Задача информационной безопасности как раз и заключается в предотвращении  утечек конфиденциальной информации через подобные сервисы. Представим, что сотрудник банка, находясь на своем рабочем месте, решит «слить» информацию посредством почтового сервиса gmail.com. Также предположим, что в виду конфиденциальности данный сервис для каких-то целей разрешен определенным категориям пользователей.
Даже если вы закроете доступ на популярные почтовые серверы, популярные форумы, все равно останется большое количество анонимных прокси-серверов, через которые можно будет получить доступ на многие из них. Остается даже возможность выполнить «проброс» https до контролируемой удаленной машины.
Если следовать теории, что существует 3 способа контроля зашифрованного сетевого трафика.

Запрет на использование https

Первый способ самый простой. Достаточно в разрыв поставить средство для контроля типов проходящего трафика на основе контента и блокировать зашифрованный трафик. Можно создавать различные политики для групп пользователей в зависимости от их уровня доверия и поставленных задач. Примером таких средств защиты является MS ISA Server, а также следующие программно-аппаратные комплексы:

  • Cisco IronPort S-Series Web Security Appliance
  • Sophos Web Security and Control Appliance
  • TrendMicro InterScan Web Security Appliance

Перехват https на клиенте

Второй способ использует метод перехвата трафика еще до того момента, когда он стал зашифрованным. Шифрование осуществляется на уровне представления, то есть в тот момент, когда приложение передает данные для шифрования перед отправкой в стек TCP/IP. Дешифрование осуществляется аналогичным образом при получении информации. Таким путем пошла компания SearchInform, говоря о единственном продукте, который позволяет контролировать программу Skype. В агенте, который устанавливается на ПК сотрудника, есть плагин к Skype, который и перехватывает еще не зашифрованную информацию.
«Полутоннель»

В терминологии компании Инфотекс, полутоннелем называется шифрованный канал через сеть связи общего пользования (например, Интернет), с одной стороны которого все рабочие станции и серверы шифруют исходящий трафик, а с другой стороны при входе в сегмент сети трафик расшифровывается и идет в открытом виде до серверов и рабочих станций назначения. Этот приём часто используется, если нет необходимости или возможности защитить всё оборудование в сети, либо если нужно сэкономить на стоимости защиты. Подобным путем можно организовать контроль исходящего трафика от пользователей.
Процесс установления защищенного соединения начинается с обычного незащищенного http соединения. Далее происходит аутентификация с присвоением идентификатора сессии и переход в защищенный протокол (SSL).  Для перехвата достаточно установить сниффер на сетевой шлюз и получить идентификатор сессии. После этого крайне просто реализовать атаку Man In The Middle, представившись пользователем для удаленного сервиса и удаленным сервисом для пользователя.
Многие пользователи обратят внимание, что сессия не является защищенной и в строке браузера по-прежнему отображается HTTP. Для урегулирования возможных волнений со стороны пользователей рекомендуется разработать раздел в правилах использования  сотрудниками организации ресурсов сети Интернет, в котором организации будет разрешено иметь доступ к защищенным каналам связи и информации, пересылаемой пользователями в них.
  
Подмена сертификатов

Развивая эту мысль, можно полноценно разместиться в качестве «человека посередине» (Man In The Middle Attack) с развертыванием выделенного центра сертификации (ЦС). Вначале необходимо собрать перечень из популярных общедоступных сервисов, которые УЖЕ используют шифрование для обеспечения конфиденциальности и целостности (подлинности, неотказуемости) при передаче информации пользователей. Далее необходимо при помощи групповых политик включить сертификат этого ЦС в качестве доверенного для всех пользователей организации. После этого можно перехватывать запросы на открытие защищенного канала связи, генерировать напоминающий оригинал сертификат и передавать его клиенту.
Если же вопрос обмана пользователей не стоит, можно ограничиться выпуском единственного сертификата и использовать его для создания «защищенного» соединения между пользователями и шлюзом.  Для того, чтобы соединение было действительно защищенным, не смотря на использование одного и того же сертификата, предлагается при выработке сессионного ключа учитывать текущее время.
Таким образом, при установлении защищенного соединения на стороне клиента будет лишь имитация безопасного соединения, а на самом деле будет два установленных соединения «Удаленный сервер - ШЛЮЗ» и «ШЛЮЗ – Пользователь», на стыке которых и будет происходить перехват содержимого исходящего трафика.
Можно сделать вывод о том, что повсеместное использование шифрования уже не делает обмен информацией конфиденциальным и нужно принимать все возможные меры для того, чтобы личная переписка оставалась действительно личной.

суббота, 18 декабря 2010 г.

Безопасность Удостоверяющего Центра

Безопасность Удостоверяющего Центра

В этот статье я рассмотрю проблемы обеспечения информационной безопасности для Удостоверяющего Центра на примере КриптоПро УЦ.

Удостоверяющий Центр (УЦ) выполняет следующие функции:

  • регистрация пользователей Удостоверяющего центра;
  • создание закрытых ключей электронных цифровых подписей;
  • изготовление сертификатов открытых ключей;
  • приостановление действия, возобновление действия, аннулирование сертификатов открытых ключей;
  • ведение реестра сертификатов открытых ключей, обеспечение его актуальности и возможности доступа к нему участников информационной системы;
  • выдача сертификатов ключей подписей в форме документов на бумажных носителях.

УЦ состоит из следующих компонентов:

  • Центр сертификации (ЦС);
  • Центр регистрации (ЦР);
  • Автоматизированное рабочее место (АРМ) администратора ЦР;
  • АРМ разбора конфликтных ситуаций (РКС);
  • АРМ зарегистрированного пользователя с ключевым доступом (КД).

Центр сертификации предназначен для формирования сертификатов открытых ключей пользователей и администраторов УЦ, списков отозванных сертификатов, хранения эталонной базы сертификатов и списков отозванных сертификатов.
Центр Регистрации предназначен для хранения регистрационных данных пользователей, запросов на сертификаты и сертификатов пользователей, для предоставления интерфейса взаимодействия пользователей с УЦ.
АРМ администратора ЦР предназначен для выполнения организационно-технических мероприятий, связанных с регистрацией пользователей, формированием служебных ключей и сертификатов пользователей и управлением Центром регистрации.
АРМ разбора конфликтных ситуаций предназначен для выполнения организационно-технических мероприятий, связанных с подтверждением подлинности ЭЦП в электронных документах и определением статуса сертификатов открытых ключей пользователей, а также связанных с подтверждением подлинности ЭЦП уполномоченного лица УЦ в изготовленных им сертификатах открытых ключей.
АРМ зарегистрированного пользователя с ключевым доступом предназначен для выполнения организационно-технических мероприятий, связанных с управлением личной ключевой информацией и сертификатами, (формирование рабочих ключей и сертификатов, отзыв сертификатов, публикация списка отозванных сертификатов). Эти задачи могут интегрироваться в АРМ администратор ЦР, а могут выноситься в отдельный АРМ.

Логическая схема взаимодействия компонент



Физическая схема взаимодействия компонент



Криптография
Все криптографические средства защиты по российскому законодательству должны иметь сертификаты ФСБ России. КриптоПро УЦ не исключение – есть действующий сертификат на КС2. КС2 означает защиту в соответствии с типом нарушителя Н2, что подтверждает защиту от нарушителя, имеющего постоянный и/или разовый доступ в контролируемую зону (КЗ), но не имеющего ни одного идентификатора доступа.
В продукте КриптоПро УЦ используются криптопровайдер КриптоПро CSP и средство аутентификации и шифрования КриптоПро TLS. КриптоПро CSP служит для генерации ключевой информации, шифрования и дешифрования, путем вызова соответствующих функций CryptoAPI приложениями. КриптоПро CSP может работать на прикладном уровне модели OSI и позволяет защищать данные поддерживаемых его приложений.
TLS работает на транспортном уровне модели OSI и позволяет вырабатывать общий ключ шифрования при помощи алгоритма Деффи-Хеллмана, а также туннелировать сетевой трафик между абонентами защищенной сети, используя для шифрования функции КриптоПро CSP.

Межсетевое экранирование
Требования информационной безопасности для УЦ разработаны ФСБ России. В нормативно-технических документах на КриптоПро УЦ (формуляр, ТУ) указано, что для сохранения сертификации все компоненты УЦ необходимо устанавливать за межсетевым экраном 4 класса по классификации ФСБ России. Так как данный документ является ДСП, удостовериться в этих требованиях не представляется возможным и остается верить в их целесообразность.
Все компоненты, за исключением АРМ для КД, целесообразно разместить в специально отведенной сети (DMZ УЦ), АРМ для КД можно выносить в любое место, при обеспечении необходимых мер ИБ. Это удобно для создания удаленного рабочего места для генерации ключей. В этом случае для защиты удаленного АРМ потребуется использовать дополнительный межсетевой экран.
В настоящее время сертифицированными по линии ФСБ России есть только два межсетевых экрана: АПКШ «Континент» и ViPNet «Coordinator». Оба продукта имеют одинаковые сертификаты ФСБ России, имеют схожий функционал, отличаются только в нюансах исполнения и использования, тем самым являясь прямыми конкурентами друг другу.

Защита от несанкционированного доступа
В документации на УЦ есть требование о необходимости использования на всех компонентах УЦ электронных замков доступа типа Соболь или Аккорд в качестве средства предотвращения несанкционированного доступа. Данные электронные замки являются программно-аппаратными комплексами, выполненными в виде PCI карт и устанавливаемые в серверы и/или персональные компьютеры.
 Электронные замки обеспечивают доверенную загрузку, путем получения управления после отработки стандартного ПО BIOS. Загрузка ОС может выполняться как после предъявления идентификатора и пароля, так и после предъявления съемного носителя и кода доступа (двухфакторная идентификация). В качестве съемного носителя чаще всего используются токены eToken (Aladdin) или  ruToken (Актив). Электронный замок имеет функции  по контролю целостности файлов, который производится с использованием криптографического алгоритма ГОСТ Р 34.11-94 путем сравнения результата хэш-функции с исходным значением.

Антивирусная безопасность
В документации на УЦ нет четких требований необходимости антивирусных средств, однако если всё-таки исходить из необходимости ИБ, то антивирусные средства необходимы. Поэтому имеет смысл на каждый компонент УЦ установить антивирус. К сертифицированным ФСТЭК России антивирусным средствам относятся: российские антивирусы Касперского и Dr.Web, белорусский антивирус VBA32, а также антивирус иностранной разработки Eset NOD32.
Все антивирусы должны регулярно автоматически обновляться. Единственным исключением мне видится антивирус, установленный на ЦС. Его имеет смысл обновлять вручную, при помощи съемных носителей, т.к. между ЦС и ЦР возможен только «основной» обмен.

Резервное копирование
В документации есть типовая схема реализации УЦ, согласно которой предлагается создание резервных копий ЦС и ЦР. Однако если следовать принципам ИБ, то имеет смысл регулярно создавать резервные копии всех компонентов. Резервное копирование может быть как логическим, то есть на уровне файловой системы, так и физическим, то есть на уровне секторов жестких дисков. Пример логического средства – Microsoft NT Backup. Пример физических средств – Symantec Ghost, российский аналог Acronis True Image, свободный аналог PING (Partimage Is Not Ghost).

Анализ защищенности
Если система имеет доступ в сеть Интернет, то необходимо обеспечить анализ защищенности. Лучше всего включить функции обновления ПО на всех компонентах УЦ, за исключением ЦС. ЦС лучше обновлять вручную, по аналогии с антивирусом. Для анализа защищенности в корпоративной сети организации устанавливается сервер анализа безопасности, с которого и производится анализ. Лучшим из российских средств защиты информации является MaxPatrol, который успешно конкурирует с иностранными средствами, от McAfee и Nessus.
Анализу подвергаются все средства, кроме ЦС, так как ЦС не входит в корпоративную сеть и/или DMZ, доступ к нему разрешен только для ЦР, а также ЦС является высококритичным ресурсом.

Обнаружение вторжений
Если система имеет доступ в сеть Интернет, то необходимо также обеспечить функции по обнаружению вторжений. Данные функции присутствуют в антивирусе Касперского в виде IDS подсистемы. Номинальные функции по обнаружению вторжений присутствуют в МСЭ ViPNet Coordinator.
Однако для реальной безопасности имеет смысл использовать специализированное средство обнаружения вторжений, установленное «наверху», до межсетевого экрана УЦ. Примерами хороших средств IDS являются Cisco IPS 4200, StoneGate IPS.

Контроль доступа
Функции разграничения доступа присутствуют в каждом компоненте УЦ. Более того в УЦ используется ролевая модель разграничения прав доступа.
Дополнительно для обеспечения безопасности на всех компонентах УЦ важным является отсутствие административных привилегий при осуществлении доступа. Это достигается использованием штатных механизмов дискреционного типа доступа ОС Microsoft Windows.

Регистрация и учет
Регистрация, то есть протоколирование, выполняется встроенным программным обеспечением. Регистрация общесистемных событий также может быть настроена штатными средствами ОС Microsoft Windows. Важным является организация хранения электронных журналов регистрации в течение необходимого периода времени.

В документации на УЦ есть требование «Удостоверяющий Центр обязан синхронизировать по времени все программные и технические средства обеспечения деятельности по предназначению». Имеет смысл иметь в организации сервер, который является эталонным источником времени. С этим сервером и должны синхронизироваться все компоненты, за исключением ЦС. ЦС же должен синхронизироваться только с ЦР.