СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 2

 

  Главная      Книги - Разные     СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..      1      2      3      ..

 

 

 

СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 2

 

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

33 

 

export-pdf 

export-xml 

Таким образом, с помощью команды 

list

 

отображается список доступных команд для раздела 

audit

.

 

Пример (с использованием команды 

exit

): 

audit <enter> 

exit <enter> 

Результат выполнения команды: 

выход из 

ishl

С помощью команды 

exit 

происходит выход из консольной оболочки администрирования

 

независимо 

от

 

того, из какого конкретно раздела меню 

ishl

 

она была вызвана.

 

Пример (

использования команды 

back

): 

audit <enter> 

get-journal <enter> 

back <enter> 

Результат выполнения команды: 

выход из текущего подменю

 (

get-journal

) на уровень выше

 

(

audit

). 

При  удаленном доступе к ТС с помощью консольной оболочки администрирования СЗИ НСД можно 
выполнять команды выключения и перезапуска ТС.

 

Для удаленного выключения ТС в 

ishl

 

необходимо перейти в раздел 

power-management

 

и выполнить 

команду 

mode, 

указав в качестве его атрибута значение

 

«

0

»

Пример

power-management <enter> 

mode 0 <enter> 

execute <enter> 

Для выполнения удаленной перезагрузки ТС необходимо для атрибута 

mode

 

установить значение «

1

»

Пример

power-management <enter> 

mode 1 <enter> 

execute <enter> 

Справочник

 

команд консольной оболочки администрирования

 

audit

 

 

подсистема управления аудитом и просмотра журналов

 

 

get-journal

 

 

подсистема журналирования

 

o

 

archive-path

 

 

путь  к  архивной  копии  журналов  событий  информационной 

безопасности

 

o

 

journal

 

 

наименование журнала, записи которого необходимо экспортировать

 

o

 

event-type

 

 

наименование типа события

 

o

 

from-time

 

 

фильтр по времени появления события, указание нижней границы

 

o

 

till-time

 

 

фильтр по времени появления события, указание верхней границы

 

o

 

user-name

 

 

фильтр по наименованию учетной записи пользователя

 

o

 

result

 

 

фильтр по результату выполнения события

 

o

 

object

 

 

фильтр по объекту доступа

 

o

 

printer

 

 

фильтрация по имени принтера, на который выводится объект для печати

 

 

archivate

 

 

команда создания архивных копий журналов

 

 

get-watch

 

 

команда  с  параметром 

path

 

для  просмотра  прав  доступа,  на  которые  назначен 

аудит на этот объект ФС

 

 

get-watch-all

 

 

команда для просмотра списка объектов ФС, находящихся под аудитом

 

 

set-watch

 

 

команда с параметрами 

path

 

и 

mode

 

для назначения аудита доступа по выбранным 

правам доступа на выбранный объект ФС

 

 

remove-watch

 

 

команда  с  параметром 

path

 

для  удаления  аудита  доступа  с  выбранного 

объекта ФС

 

 

export-ods

 

 

меню экспорта журналов аудита в формат 

.ods

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

34 

 

 

export-pdf

 

 

меню экспорта журналов аудита в формат 

.pdf

 

 

export-xml

 

 

меню экспорта журналов аудита в формат 

.xml

 

management

 

 

подсистема управления учетными записями пользователей

 

 

users

 

 

управление учетными записями пользователей

 

o

 

user-list

 

 

команда вывода списка учетных записей пользователей

 

o

 

group-list

 

 

команда вывода списка групп учетных записей пользователей

 

o

 

show-domain-users

 

 

команда просмотра списка учетных записей в домене

 

o

 

domain-user-del

 

 

команда  удаления  учетных  записей  пользователей  домена  из 

базы данных системы защиты 

Dallas Lock Linux 

o

 

user-add

 

 

команда создания локальной учетной записи

 

o

 

user-update

 

 

команда  редактирования  атрибутов  существующей  учетной  записи 

пользователей

 

o

 

user-remove

 

 

команда удаления учетной записи пользователя

 

o

 

user-change-password

 

 

команда смены пароля учетной записи пользователя

 

o

 

user-lock

 

 

команда блокировки учетной записи пользователя

 

o

 

user-unlock

 

 

команда разблокировки учетной записи пользователя

 

o

 

user-show

 

 

команда просмотра атрибутов учетной записи пользователя

 

o

 

user-show-groups

 

 

команда  просмотра  списка  дополнительных  групп,  в  которые 

входит учетная запись пользователя

 

o

 

user-set-schedule

 

 

команда  перехода  в  раздел  для  работы  расписанием 

пользователей

 

o

 

user-show-schedule

 

 

команда  просмотра  и  экспорта  расписания  работы 

пользователей

 

o

 

user-get-ticket

 

 

команда перехода в раздел получения 

Kerberos-

билета для доступа 

к доменной информации учетной записи пользователя

 

 

groups

 

 

управление группами учетных записей пользователей

 

o

 

user-list

 

 

команда вывода списка учетных записей пользователей

 

o

 

group-list

 

 

команда вывода списка групп учетных записей пользователей

 

o

 

group-add

 

 

команда перехода в раздел добавления группы учетных записей

 

o

 

group-remove

 

 

команда удаления группы учетных записей пользователей

 

o

 

group-add-user

 

 

команда  перехода  в  раздел  добавления  учетной  записи 

пользователя в группу

 

o

 

group-remove-user

 

 

команда перехода в раздел удаления учетной записи из группы

 

o

 

group-show

 

 

команда просмотра параметров группы пользователей

 

o

 

group-show-users

 

 

команда  просмотра  списка  учетных  записей  пользователей, 

входящих в группу

 

 

sessions

 

 

управление сессиями учетных записей пользователей

 

o

 

show-all

 

 

команда вывода списка открытых сессий

 

o

 

lock-session

 

 

команда блокировки сессии пользователя

 

o

 

term-session

 

 

команда завершения сессии пользователя

 

o

 

term-user-sessions

 

 

команда завершения сессии пользователя с указанием логина 

учетной записи пользователя

 

 

tokens

 

 

управление аппаратной идентификацией пользователя

 

o

 

tokens-info

 

 

команда вывода информации об аппаратном идентификаторе, который 

на данный момент подключен к компьютеру

 

o

 

assigned-tokens-info

 

 

команда  вывода  списка  всех  назначенных  аппаратных 

идентификаторов

 

o

 

unassign-token

 

 

команда  отмены  принадлежности  аппаратного  идентификатора 

учетной записи пользователя

 

o

 

assign-token

 

 

команда  назначения  аппаратного  идентификатора  учетной  записи 

пользователя

 

o

 

change-pin

 

 

команда изменения 

PIN-

кода для аппаратного идентификатора

 

o

 

format

 

 

команда выполнения форматирования аппаратного идентификатора

 

resources

 

 

подсистема контроля и разграничения доступа к объектам файловой системы

 

 

files

 

 

подсистема управления файлами

 

 

dsb

 

 

команда перехода в раздел управления доступом

 

o

 

rights-all

 

 

команда  вывода  списка  прав  доступа  к  объекту  ФС  с  указанием 

полного пути объекта ФС

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

35 

 

o

 

set-rights-user

 

 

команда настройки прав доступа учетной записи пользователя 

к объекту ФС

 

o

 

rm-rights-user

 

 

команда удаления прав доступа для выбранной учетной записи

 

o

 

set-rights-group

 

 

команда  настройки  прав  доступа  группы  пользователей  к 

объекту ФС

 

o

 

rm-rights-group

 

 

команда  удаления  прав  доступа  для  выбранной  группы 

учетной записи

 

o

 

set-rights-other

 

  

команда настройки прав доступа к объекту ФС для категории 

«прочие пользователи и

 

группы»

 

o

 

rm-rights-other

 

 

команда удаления прав доступа к объекту ФС для категории 

учетных записей «Остальные»

 

o

 

get-owner

 

 

команда запроса логина владельца объекта ФС

 

o

 

set-owner

 

 

команда настройки владельца объекта ФС

 

 

erase-file

 

 

команда  с  параметрами  «путь»  и  «количество  циклов  перезаписи»  для 

гарантированного удаления объекта ФС

 

 

integrity

 

 

команда  для  перехода  в  раздел  контроля  целостности  объектов  файловой 

системы

 

o

 

show-all

 

 

команда  вывода  списка  объектов  ФС  с  установленным  контролем 

целостности

 

o

 

calc-file

 

 

команда подсчета контрольной суммы файла с указанием параметра 

«путь» к объекту ФС

 

o

 

unlock-file

 

 

команда удаления объекта ФС из списка подконтрольных объектов 

с указанием параметра «путь»

 

o

 

restore-file

 

 

команда восстановления файла из резервной копии

 

o

 

verify-file

 

 

команда серки контрольной суммы файла с эталонным значением

 

o

 

lockup-file

 

 

команда установки контроля целостности для объекта ФС

 

o

 

update-file

 

 

команда  пересчета  и  установки  новой  контрольной  суммы  для 

объекта ФС

 

hardware

 

 

подсистема контроля доступа к устройствам

 

 

show-devices

 

 

команда вывода списка подключенных устройств и устройств, для которых 

были определены правила разграничения доступа

 

 

show-usb-ports

 

 

отображение всех портов (USB, COM, LPT), доступных для подключения 

устройств

 

 

show-device-info

 

 

отображение таблицы устройств с описаниями

 

 

show-rules

 

 

команда  вывода  списка  правил  разграничения  доступа,  назначенных 

на

 

устройство

 

 

remove-devices

 

 

команда удаления устройства с назначенными правилами разграничения 

доступа и не подключенное в данный момент, из

 

списка устройств ТС

 

 

show-mtp-ptp-state

 

 

команда вывода состояния доступа устройств по протоколу 

MTP/PTP 

 

set-mtp-ptp-state

 

 

команда  установки  правил  разграничения  доступа  на  подключение 

устройств по

 

протоколу 

MTP/PTP 

 

set-usb-port-status

 

 

команда  блокировки/разблокировки  порта  для  всех  учетных  записей 

пользователей

 

 

set-device-info

 

 

команда  вывода  описания  сменного  накопителя  позволяет  заменить 

установленным названием идентификатор накопителя для работы с накопителем в

 

СЗИ

 

 

set-user-rules

 

 

команда установки правил разграничения доступа к устройству для учетных 

записей

 

 

remove-user-rules

 

 

команда  удаления  правил  разграничения  доступа  к  устройству 

для

 

пользователя

 

 

set-group-rules

 

 

команда установки правил разграничения доступа к устройству для группы 

пользователей

 

 

remove-group-rules

 

 

команда  удаления  правил  разграничения  доступа  к  устройству  для 

группы пользователей

 

 

set-other-rules

 

 

команда установки правил разграничения доступа к устройству для учетных 

записей категории «Остальные»

 

 

remove-other-rules

 

 

команда  удаления  правил  разграничения  доступа  к  устройству  для 

учетных записей категории «Остальные»

 

 

remove-device-audit

 

 

команда удаления правил аудита с устройства (типа устройств)

 

 

printers

 

 

подсистема разграничения доступа к печатающим устройствам

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

36 

 

 

show-printers-rules

 

 

команда вывода списка правил, назначенных на принтер

 

 

set-user-printer-rules

 

 

команда  установки  правил  разграничения  доступа  на  принтер  для 

учетной записи пользователя

 

 

set-group-printer-rules

 

 

команда установки правил разграничения доступа на принтер для 

группы пользователей

 

 

set-other-printer-rules

 

 

команда  установки  правил  разграничения  доступа  на  принтер  для 

категории учетных записей «Остальные»

 

 

remove-user-printer-rules

 

 

команда удаления правил разграничения доступа на принтер для 

учетной записи пользователя

 

 

remove-group-printer-rules

 

 

команда  удаления  правил  разграничения  доступа  на  принтер 

для группы пользователей

 

 

radio-interfaces

 

 

подсистема управления беспроводными устройствами

 

 

show-status

 

 

команда вывода информации о состоянии беспроводных устройств

 

 

block

 

 

команда блокировки всех беспроводных устройств

 

 

unblock

 

 

команда разблокировки всех беспроводных устройств

 

 

software

 

 

подсистема контроля целостности программных компонентов системы защиты

 

 

show-szi-files

 

 

команда вывода списка

 

программных компонентов системы защиты

 

 

check-szi-integrity

 

 

команда  принудительной  проверки  целостности  программных 

компонентов системы защиты

 

 

lock-szi-files

 

 

команда активации контроля целостности программных компонентов системы 

защиты

 

 

unlock-szi-files

 

 

команда  деактивации  контроля  целостности  программных  компонентов 

системы защиты

 

policies

 

 

подсистема управления политиками безопасности

 

 

show-all

 

 

команда просмотра текущих значений политик безопасности

 

 

user-get-ticket

 

 

команда перехода в раздел аутентификации пользователя домена

 

 

password-policies-set

 

 

команда перехода в раздел настройки политик сложности пароля

 

o

 

min-len

 

 

команда

 

определяет минимальную длину пароля

 

o

 

has-spec-sym

 

 

политика  определяет  необходимость  использования  в  пароле 

специальных символов

 

o

 

has-digit-sym

 

 

ввод  команды  определяет  необходимость  наличия  в  парольной 

строчке цифровых символов

 

o

 

has-upperlower-sym

 

 

политика  определяет  необходимость  совместного  наличия 

в

 

парольной строчке строчных и прописных букв

 

o

 

retries

 

 

политика  определяет  число  попыток  ввода  неверного  пароля,  после 

которого  произойдет  блокировка  возможности  авторизации  под

 

данной  учетной 

записью на определенный промежуток времени

 

o

 

pswd-min-days

 

 

команда  задает  минимальный  срок  действия  пароля,  который 

необходимо ждать пользователю, чтобы сменить пароль

 

o

 

pswd-max-days

 

 

команда задает максимальный срок действия пароля

 

o

 

pswd-warn-days

 

 

команда задает значение (в днях) после которого пользователю 

будут  выдаваться  уведомления  о  необходимости  смены  пароля,  с

 

указанием 

количества дней до истечения срока действия пароля

 

 

session-policies-set

 

 

команда перехода в раздел настройки политик сессий пользователей

 

 

max-sessions

 

 

команда задает максимальное допустимое значение сессий, создаваемое 

от имени учетной записи пользователя

 

 

lock-timeout

 

 

политика задает максимальное время (в минутах) бездействия пользователя, 

по истечению которого сессия такого пользователя будет заблокирована

 

 

schedule-force-shutdown

 

 

политика  позволяет  выбрать  принудительное  завершение  в 

качестве  действия,  применяемого  к  пользовательским  сессиям  по  наступлению 
запрещенного интервала времени

 

 

journal-policies-set

 

 

команда перехода в раздел настройки периода создания архивных копий 

журналов информационной безопасности системы защиты

 

o

 

lifetime

 

 

команда определяет срок хранения журналов в месяцах

 

o

 

size

 

 

команда определяет ограничение объемов журналов

 

o

 

archive-path

 

 

путь  к  архивной  копии  журналов  событий  информационной 

безопасности

 

 

audit-policies-set

 

 

команда перехода в раздел настройки политик аудита

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

37 

 

 

entries-policies

 

 

политика определяет,

 

будет ли  выполняться сбор событий, связанных с 

событиями входа в ОС, и запись таких событий в журнал входов

 

 

access-policies

 

 

политика определяет, будет ли выполняться сбор событий, связанных с 

событиями  доступа к  защищаемым  объектам,  и запись таких событий в журнал  доступа к 
ресурсам

 

 

users-policies

 

 

политика  определяет,  будет  ли  выполняться  сбор  событий,  связанных  с 

событиями управления пользователями (группами пользователей), и запись таких событий 
в журнал управления пользователями

 

 

printing-policies

 

 

политика определяет, будет ли выполняться сбор событий, связанных с 

событиями печати, и запись таких событий в журнал печати

 

 

devices-policies

 

 

политика определяет, будет ли выполняться сбор событий, связанных с 

событиями доступа к устройствам, и запись таких событий в журнал печати

 

 

syslog-policies

 

 

политика  определяет,  будут  ли  регистрироваться  системные  события  в 

журнале системных событий системы защиты

 

 

firewall-security-events

 

 

политика  определяет,  будут  ли  выполняться  сбор  событий, 

связанных с событиями безопасности МЭ

 

 

firewall-management

 

 

политика  определяет,  будут  ли  выполняться  сбор  событий, 

связанных с управлением МЭ

 

 

hardware-policies-set

 

 

установка политик проверки целостности аппаратной среды

 

 

check-on-boot

 

 

команда  активации/деактивации

 

проверки  целостности  при  загрузке 

системы

 

 

generate-audit

 

 

команда  активации/деактивации

 

отслеживания  событий  нарушения 

целостности

 

 

firewall-policies-set

 

 

команда перехода в подменю управления политиками

 

межсетевого экрана

 

 

firewall-is-active

 

 

команда активации/деактивации

 

межсетевого экрана

 

 

ssl-analyze

 

 

команда активации/деактивации

 

шифрованного трафика

 

 

audit

 

 

команда активации/деактивации

 

аудита событий межсетевого экрана

 

 

black-white-lists

 

 

команда активации/деактивации

 

белого списка команд

 

 

auto-block-interval

 

 

команда определяет

 

максимальный интервал журналирования события 

типа «Срабатывание правил»

 

 

auto-block-burst

 

 

команда определяет максимальное количество журналируемых событий 

типа «Срабатывание правил»

 

testing

 

 

подсистема тестирования системы защиты

 

 

start-self-test

 

 

команда запуска самотестирования системы

 

 

stop-self-test

 

 

команда завершения самотестирования системы

 

 

get-self-test-result

 

 

команда вывода результата теста самотестирования системы

 

information

 

 

управление регистрационными данными системы защиты

 

 

support-serial

 

 

команда перехода в раздел управления ключом технической поддержки

 

o

 

set-support-serial

 

 

команда установки ключа технической поддержки

 

o

 

get-support-serial

 

 

команда просмотра номера ключа технической поддержки

 

o

 

get-serial-date

 

 

команда просмотра срока действия ключа технической поддержки

 

 

show-license

 

 

команда просмотра номера лицензии СЗИ НСД

 

 

show-version

 

 

команда просмотра номера текущей версии и сборки СЗИ НСД

 

 

set-license

 

 

смена номера лицензии СЗИ НСД

 

 

change-cert

 

 

обновление корневого и пользовательского сертификатов

 

 

show-os-version

 

 

просмотр версии операционной системы семейства Linux и версии ядра

 

power-management

 

 

подсистема

 

управления питанием ТС

 

(перезагрузка/выключение)

 

 

mode

 

 

команда удаленной перезагрузки ТС/удаленного выключения

 

ТС

 

services

 

 

подсистема удаления системы защиты 

Dallas Lock Linux 

 

uninstall

 

 

команда для запуска деинсталляции

 

management-dll

 

 

подсистема  настройки  централизованного  управления  с

 

помощью  Единого 

Центра Управления 

Dallas Lock 

 

disconnect-domain

 

 

команда вывода из

 

домена безопасности

 

 

disconnect-sb

 

 

команда отключения от сервера безопасности в одностороннем порядке

 

 

synchronize

 

 

команда синхронизации системы защиты с ЕЦУ

 

 

journals-synchronize

 

 

команда синхронизации журналов с ЕЦУ

 

 

info

 

 

команда отображения информации о домене безопасности

 

 

connect-domain

 

 

команда перехода в подменю подключения к домену безопасности

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

38 

 

o

 

net-name

 

 

команда  задает  сетевое  имя  или 

IP-

адрес  сетевого  узла,  на  котором 

установлена Служба ЕЦУ

 

o

 

name

 

 

команда задает сетевое имя или прочее говорящее название для сетевого 

узла, которое будет отображаться в панели ЕЦУ в списке управляемых объектов

 

o

 

key

 

 

команда задает ключ доступа к ДБ ЕЦУ

 

firewall

 

 

подсистема управления межсетевым экраном

 

 

show-netstat

 

 

команда вывода статистики сетевых соединений

 

 

remove-blacklist-command

 

 

команда

 

удаления приложений из чёрного списка

 

 

show-commands-blacklist

 

 

команда вывода из чёрного списка приложений

 

 

remove-whitelist-command

 

 

команда удаления приложения из белого списка

 

 

show-commands-whitelist

 

 

команда вывода из белого списка приложений

 

 

remove-rule

 

 

команда удаления существующего

 

правила межсетевого экрана

 

 

show-rule

 

 

команда вывода существующего правила межсетевого экрана

 

 

list-rules

 

 

команда вывода всех правил межсетевого экрана

 

 

test-firewall

 

 

активация тестирования межсетевого экрана

 

 

show-ifconfig

 

 

команда вывода конфигурации адресов и интерфейсов хоста

 

 

import-rules

 

 

команда импорта правил в формате JSON из указанного файла в базу данных 

правил МЭ

 

 

export-rules

 

 

команда экспорта правил из базы данных МЭ в указанный файл в формате JSON

 

 

unblock-address

 

 

команда разблокировки адреса

 

 

list-profiles

 

 

команда вывода всех профилей правил в консоль

 

 

remove-profile

 

 

команда удаления существующего профиля правил межсетевого экрана

 

 

set-whitelist-command

 

 

команда добавления приложений в белый список

 

 

change-whitelist-command

 

 

команда изменения параметров приложений из белого списка

 

 

set-blacklist-command

 

 

команда добавления приложения в черный список

 

 

change-blacklist-command

 

 

команда изменения параметров приложений черного списка

 

 

set-profile

 

 

команда добавления нового профиля правил межсетевого экрана

 

 

change-profile

 

 

команда изменения профиля правил межсетевого экрана

 

 

set-rule

 

 

команда добавления нового правила межсетевого экрана

 

 

change-rule

 

 

команда изменения существующего правила межсетевого экрана

 

4.1.2 

Графическая

 

оболочка

 

администрирования

 

Графическая  оболочка  администратора  СЗИ  НСД  позволяет  настраивать  систему  защиты 
в

 

соответствии  с  необходимыми  требованиями,  управлять  работой  пользователей,  управлять 

параметрами аудита событий, просматривать журналы событий.

 

На Рисунок 

представлено деление главного окна графической консоли на рабочие области.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

39 

 

 

Рисунок 

7

. Деление окна графической консоли на рабочие области

 

Принято выделять следующие рабочие области:

 

1. 

Заголовок окна, содержащий наименование системы защиты.

 

2. 

Кнопка «Свернуть», кнопка «Развернуть», кнопка

 

«Закрыть окно»

3. 

Кнопка 

 

вызова  окна  «События  НСД»

при  нажатии  на

 

которую  отобразится  информация  о 

событиях  НСД

 

с  указанием  времени  возникновения  события,  имени  пользователя,  типа

 

события  и 

дополнительной информацией

 

о событии НСД

 

(см.

 

Рисунок 

8). 

При регистрации события

 

у кнопки 

 

будет отображаться числовой индикатор.

 

 

Рисунок 

8. 

События НСД

 

4. 

Со  следующими

 

сведениями  о

 

системе

 

защиты 

Dallas  Lock  Linux 

можно  ознакомиться  в 

информационном окне «О

 

программе», вызвав его из списка дополнительных функций кнопки главного 

меню

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

40 

 

 

Соединение;

 

 

Номер сборки;

 

 

Версия 

GUI; 

 

Номер лицензии;

 

 

Активные компоненты

 

(модули, на которые приобретена лицензия)

 

Код технической поддержки;

 

 

Дата завершения технической поддержки;

 

 

Адрес сайта

 

компании

 

разработчика

 

Адрес сайта

 

продуктовой линейки;

 

 

Адрес технической поддержки;

 

 

Телефон;

 

 

Телеграм

-

бот

 

 

Рисунок 

9

. О программе

 

5. 

Лента  с  набором  вкладок:  «Пользователи»,

 

«Параметры  безопасности»,  «Контроль  ресурсов», 

«СКН», «МЭ»,

 

«Журналы»

6. 

Панель категорий

 

текущей

 

вкладки и панель инструментов.

 

7. 

Кнопка «Показать фильтр» —

 

позволяет управлять настройками фильтрации.

 

8. 

Рабочая область, содержащая списки параметров или объектов текущей категории.

 

9. 

Строка состояния. На левой стороне строки

 

состояния отображается информационное сообщение 

с  указанием  выполняемых/выполненных  действий

 

(см.  Рисунок 

59)

На  правой  стороне

 

строки 

состояния

 

располагается

 

информация,

 

содержащая  наименование  хоста,  имя  учетной  записи 

пользователя, запустившего оболочку администратора, адрес хоста.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

41 

 

Вкладка «Пользователи» позволяет:

 

 

Управлять  учетными  записями  пользователей,  в  том  числе  определять  принадлежность 
аппаратных идентификаторов.

 

 

Создавать локальные группы и включать в них учетные записи пользователей.

 

 

Просматривать список активных сессий (сеансов) учетных записей

 

на данном ТС.

 

 

Контролировать сессии пользователей (закрыть, заблокировать).

 

 

Управлять списком заблокированных учетных записей пользователей.

 

Вкладка  «Параметры

 

безопасности»  позволяет  осуществлять  настройку  системы  защиты  в 

соответствии с политиками безопасности. Вкладка содержит следующие категории:

 

 

«Основные настройки». Содержит список всех параметров безопасности.

 

 

«Настройки  сессий».  Позволяет  регулировать  настройки  безопасности  для  сессий  учетных 
записей  пользователей  (максимальное  количество  сессий,  тайм

-

аут  блокировки  сессии

 

в 

минутах, принудительное завершение работы по расписанию

). 

 

«Настройки аудита». Позволяет регулировать ведение журналов и определять срок хранения 
данных аудита.

 

 

«Настройки пароля». Позволяет регулировать настройки безопасности для паролей учетных 
записей пользователей.

 

 

«Аппаратная  целостность».  Позволяет  регулировать  проверку  аппаратной  целостности  и 
ведения событий аудита аппаратной целостности.

 

 

«Домен  безопасности».  Позволяет  регулировать  настройки  централизованного  управления 
СЗИ НСД с помощью Сервера безопасности 

Dallas Lock 

и Единого центра управления 

Dallas 

Lock. 

Вкладка  «Контроль  ресурсов».  Позволяет  настраивать  параметры  разграничения  доступа,  аудита  и 
целостности для объектов файловой системы

 

и устройств.

 

Вкладка  «СКН».  Позволяет  управлять  использованием  подключаемых  произвольных  съемных 
машинных  носителей  информации  на  основе  анализа  разрешений  на  подключение  к  конкретным 
интерфейсам  ввода  (вывода)  вычислительной  техники,  типов,

 

подключаемых  внешних  аппаратных 

устройств, конкретных съемных машинных носителей информации.

 

Вкладка «МЭ». Позволяет настраивать правила фильтрации сетевого трафика,

 

отображает текущие 

сетевые соединения. Вкладка содержит следующие категории:

 

 

«Адреса». Просмотр списка активных сетевых соединений АРМ.

 

 

«Заблокированные адреса». Просмотр списка заблокированных адресов АРМ.

 

 

«Соединения». Регистрирует текущие соединения

 

приложений АРМ.

 

 

«Приложения». Позволяет регулировать настройки черного

 

и белого

 

списков приложений

 

для 

фильтрации трафика по приложениям.

 

 

«Правила МЭ». Позволяет регулировать настройки списка правил межсетевого экрана.

 

 

«Профили МЭ». Позволяет управлять списком профилей правил межсетевого экрана.

 

 

«Параметры МЭ». Позволяет управлять политиками межсетевого экрана.

 

 

«Журналы  МЭ».  В  журналах  фиксируются  события  безопасности  межсетевого  экрана  и 
управление межсетевым экраном.

 

Вкладка  «Журналы»  предназначена  для

 

просмотра  зарегистрированных  событий  в  журналах 

информационной  безопасности  и  для  предоставления  администратору  СЗИ

 

НСД  инструментальных 

средств для работы с журналами. Вкладка содержит следующие категории журналов:

 

 

«Общие». Просмотр всех зарегистрированных событий.

 

 

«Входы». Журнал входов содержит события аутентификации пользователей в операционной 
системе.

 

 

«Учетные  записи».  Журнал  управления  пользователями  содержит  события,  связанные 
с

 

созданием учетных записей пользователей, групп учетных записей и их редактированием.

 

 

«Доступ». Журнал доступа к ресурсам содержит события, связанные с настройками правил 
разграничения доступа и обращением к защищаемым объектам доступа.

 

 

«Печать».  В  журнал  заносятся  все  события,  связанные  с  распечаткой  документов 
на

 

локальных и удаленных принтерах.

 

 

«Управление параметрами». Журнал управления параметрами

 

содержит события изменения 

параметров политик безопасности.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

42 

 

 

«События  ОС».  Журнал  системных  событий  содержит  события  системного  журнала  ОС 

(syslog). 

 

«Ресурсы». В журнале фиксируются события, связанные с настройкой правил разграничения 
доступа и получением доступа к подключаемым устройствам

4.2 

Полномочия пользователей на администрирование системы защиты

 

В системе защиты 

Dallas Lock Linux 

полномочия на администрирование системы защиты определяются 

ролью  пользователя.

 

Порядок  предоставления  полномочий  подробнее  описан

 

в  разделе 

Создание 

локальной учетной записи пользователя

. 

В зависимости от предоставленных полномочий, каждый пользователь может быть отнесен к одной из 
трех категорий:

 

 

Администратор

 

 

обладает  всеми  привилегиями  на  администрирование

 

и  аудит

 

системы 

защиты

 

Аудитор

 

 

обладает всеми привилегиями в части аудита.

 

 

Пользователь

 

 

все привилегии на администрирование и аудит 

Dallas Lock Linux 

отключены.

 

Полномочия 

Администратора

 

по администрированию

 

системы защиты,

 

следующие

 

возможность назначения ролей учетным записям;

 

 

возможность создания и удаления учетных записей и групп, редактирования их свойств;

 

 

возможность настройки политик безопасности;

 

 

возможность назначения прав пользователей;

 

 

возможность  регистрации  устройств,  назначения,  изменения  и  удаления  прав  доступа  для 
устройств;

 

 

возможность сбора журналов, экспорта, удаления, настройки

 

параметров фильтра журналов;

 

 

возможность изменения номера лицензии

 

и ключа технической поддержки;

 

 

возможность изменения настроек межсетевого экрана, управления

 

правилами МЭ, профилями, 

соединениями и правилами исключения;

 

 

запуск автоматического тестирования основных функциональных возможностей;

 

 

доступ к настройкам централизованного управления;

 

 

управление параметрами безопасности;

 

 

все возможности роли «Аудитор».

 

Учетная  запись  с  ролью  «Администратор»  не  имеет  возможности  сменить  собственную  роль 
администрирования.

 

Ее может сменить только администратор СЗИ НСД 

dlladmin

Роль 

«Аудитор» 

обладает всеми привилегиями на просмотр информации, в том числе:

 

 

возможность просмотра

 

назначений ролей;

 

 

просмотр списка учетных записей и групп, а также просмотр свойств учетных записей и групп;

 

 

просмотр политик безопасности;

 

 

просмотр прав пользователей и их назначений;

 

 

просмотр списка зарегистрированных устройств, назначенных на них прав доступа;

 

 

возможность сбора и просмотра журналов, настройки

 

параметров фильтра журналов;

 

 

просмотр номера лицензии и ключа технической поддержки;

 

 

просмотр настроек МЭ, правил МЭ, правил исключений, профилей и соединений;

 

 

запуск автоматического тестирования основных функциональных возможностей;

 

 

просмотр настроек централизованного управления

Роль 

«Пользователь

 

ОС»

 

не имеет

 

полномочий на администрирование

 

СЗИ НСД 

Dallas Lock Linux. 

4.3 

Управление учетными записями пользователей

 

Подсистема осуществляет управление средствами защиты входа в операционную систему и систему 
защиты  информации,  использующих  механизмы  идентификации  и  аутентификации  пользователей, 
и

 

предоставляющих аутентифицированную сессию для работы в ОС.

 

Подсистема базируется на использовании подключаемых аутентификационных модулей (PAM).

 

Подсистема управления пользователями:

 

 

Реализует хранение идентификационной и аутентификационной информации пользователей, 
информации о сроках действия, статусах и типах учетных записей пользователей.

 

 

Контролирует сессии

 

работы

 

пользователей, проводит процедуры проверки подлинности.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

43 

 

 

Осуществляет  управление  учетными  записями  пользователей,  группами  пользователей  —

 

добавление, удаление, блокирование, смена паролей.

 

 

Содержит механизмы работы с аппаратными идентификаторами.

 

Идентификация и аутентификация пользователя осуществляются

 

при каждом входе в операционную 

систему  и  в  консольное  приложение  управления  СЗИ,  проверяется  имя  пользователя  и  пароль. 
Подсистема  содержит  механизмы  проверки  качества  (надежности)  задаваемого  пароля  при  его 
изменении пользователем.

 

События  об  успешных  и  неуспешных  попытках  прохождения  идентификации  и  аутентификации 
пользователя в ОС регистрируются в журналах информационной безопасности СЗИ.

 

В  СЗИ  НСД  для  усиления  процедур  идентификации  и  аутентификации  возможно  применение 
аппаратных идентификаторов. В идентификаторе может храниться ключ (сертификат) для усиленной 
аутентификации пользователя.

 

4.3.1 

Управление учетными записями пользователей в консольной оболочке 

администрирования

 

Для  перехода  в  подменю  управления  учетными  записями  пользователей  в  консольной  оболочке 
администрирования  необходимо  выполнить  команду 

management

.  После  выполнения  команды 

система перейдет в соответствующий раздел 

management. 

Для данного раздела доступны следующие управляющие команды:

 

 

users

 

 

переход в подменю управления учетными записями пользователей;

 

 

groups

 

 

переход в подменю управления группами учетных записей;

 

 

sessions

 

 

переход в подменю управления сессиями

 

учетных записей пользователей;

 

 

tokens

 

 

переход в подменю управления аппаратной идентификацией пользователя;

 

 

list

 

 

просмотр списка управляющих команд раздела;

 

 

back

 

 

выход из раздела;

 

 

exit 

 

выход из консольной оболочки администрирования.

 

В разделе 

management

 

необходимо выполнить команду 

users. 

После ввода команды система перейдет 

в  раздел 

users  (

подменю  управления  учетными  записями  пользователей).  Далее  консольное 

приложение будет ожидать ввода управляющих команд данной подсистемы, список команд приведен 
в

 

Таблица 

7. 

 

Примечание. 

Информация,  приведенная  в  данном  Руководстве  по  эксплуатации, 

относится как к локальным, так и к доменным учетным записям, если не указано иное.

 

Таблица 

 

Команда

 

Описание

 

user-list 

Вывод  на  экран  списка  учетных  записей  пользователей.  После  ввода 
команды будет выведен список учетных записей с полями:

 

 

идентификатор (

uid

) учетной записи;

 

 

логин (

login

) учетной записи пользователя;

 

 

имя (

first-name

пользователя;

 

 

идентификатор основной группы (

gid

) группы;

 

 

имя домена

10

 (

domain

); 

 

название

 

основной  группы  (

main-group

),  в  которую  входит  учетная 

запись.

 

Пример

management <enter> 

                                                      

10

 

Только для доменных учетных записей. Для локальных учетных  записей значение этого атрибута  —

 

пустое.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

44 

 

 

Команда

 

Описание

 

users <enter> 

user-list <enter> 

q <enter>

 

group-list 

Вывод  на  экран  списка

 

групп  учетных  записей  пользователей.  После 

ввода команды будет выведен список групп с полями:

 

 

идентификатор (

gid

) группы;

 

 

наименование группы (

name

); 

 

системная  группа  (

system

).  Атрибут,  показывающий,  является  ли 

данная группа системной. Принимает значения

yes

 

или 

no

В таблице выводятся первые 50

 

групп, для дальнейшего вывода списка 

необходимо  нажать 

Enter

.  Команду 

Enter 

необходимо  будет  вводить  до 

тех  пор,  пока  система  не  выдаст  весь  список  групп.  По  завершению 
вывода всего списка

снова станут доступны команды из раздела

 

users.

 

Для выхода из списка в том случае, когда вывод списка еще не окончен, 
необходимо набрать команду 

q

Пример

management <enter> 

users <enter> 

group-list <enter> 

q <enter>

 

user-add 

Переход в раздел добавления учетной записи пользователя, подробнее 

 

в разделе 

Создание локальной учетной записи пользователя

 

user-update 

Команда  изменения  атрибутов  существующей  учетной  записи 
пользователя, подробнее —

 

в разделе 

Просмотр и изменение атрибутов 

учетной записи пользователей

 

user-change-
password 

Команда  смены  пароля  учетной  записи  пользователя,  подробнее  —

 

в

 

разделе 

Смена пароля учетной записи пользователя

 

user-lock 

Команда  блокировки  учетной  записи  пользователя,  подробнее  —

 

в

 

разделе 

Блокировка и разблокировка учетной записи пользователя

 

user-unlock 

Команда  разблокировки  учетной  записи  пользователя,  подробнее  —

 

в

 

разделе 

Блокировка и разблокировка учетной записи пользователя

 

user-remove 

Команда удаления учетной записи пользователя, подробнее —

 

в разделе 

Удаление учетной записи пользователя

 

user-show 

Команда просмотра атрибутов учетной записи пользователя, подробнее 

 

в  разделе 

Просмотр  и  изменение  атрибутов  учетной  записи 

пользователей

 

10 

user-show-groups 

Команда  просмотра  списка  дополнительных  групп,  в  которые  входит 
учетная  запись  пользователя,  подробнее  —

 

в  разделе 

Просмотр 

информации о группе пользователей

 

11 

user-set-schedule 

Переход  в  раздел  управления  расписанием  работы  пользователей

подробнее —

 

в разделе

 

Управление расписанием работы пользователей

 

12 

user-show-
schedule 

Команда  просмотра  и  экспорта  расписания  работы  пользователей, 
подробнее 

 

в разделе 

4.3.6.2 

Просмотр и

 

экспорт расписания работы 

пользователей

 

13 

user-get-ticket 

Переход  в  раздел  получения 

Kerberos-

тикета

 

для  доступа  к  доменной 

информации  учетной  записи  пользователя,  подробнее  —

 

в  разделе

 

Регистрация

 

учетных записей

 

доменных пользователей

 

14 

show-domain-users 
<

значение

Вывод  на  экран  списка  учетных  записей  пользователей  домена.

 

При 

выполнении команды необходимо указать имя домена.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

45 

 

 

Команда

 

Описание

 

Пример

management <enter> 

users <enter> 

show-domain-users DLL.LOCAL <enter> 

После ввода команды будет выведен список учетных записей

 

домена

 

с 

полями:

 

 

идентификатор (

uid

) учетной записи;

 

 

логин (

login

учетной записи пользователя;

 

 

описание учетной записи

 

15 

domain-user-del 
<

значение

Команда  удаления  учетных  записей  пользователей  домена

 

из  базы 

данных системы защиты 

Dallas Lock Linux. 

Пример

management <enter> 

users <enter> 

domain-user-del DLL.LOCAL <enter> 

4.3.2 

Управление учетными записями пользователей в графической оболочке 

администрирования

 

Для  просмотра  списка  учетных  записей  пользователей,  а  также  идентификационной 
и

 

аутентификационной информации таких учетных записей, в графической оболочке СЗИ НСД

 

следует 

выбрать вкладку «Пользователи» (см. Рисунок 

10). 

 

Рисунок 

10

. Вкладка «Пользователи»

 

Панель  категорий  вкладки  «Пользователи»  содержит  разделы  «Субъекты  доступа»  и  «Действия». 
В

 

рабочей области вкладки отображаются списки объектов выбранной категории раздела «Субъекты 

доступа».

 

Раздел «Субъекты доступа» содержит категории:

 

 

«Учетные записи» —

 

список всех зарегистрированных учетных записей пользователей;

 

 

Внимание! 

После  установки  СЗИ  НСД 

Dallas  Lock  Linux 

в  данной  категории,  кроме 

зарезервированной  учетной  записи 

dlladmin

11

,

 

отображаются  учетные  записи 

пользователей 

ОС 

Linux

В 

данную 

категорию 

пользователей 

входят 

«демоны»/системные  пользователи  (пользователи  без  возможности  авторизации) 
и

 

пользователи, с возможностью авторизации (например, 

root

). Удалять пользователей 

из

 

этого списка не рекомендуется.

 

 

«Сессии» —

 

список всех активных сессий учетных записей на данном ТС

 

«Группы» —

 

список всех групп учетных записей на данном ТС

                                                      

11

 

Зарезервированную учетную запись 

dlladmin

 

нельзя добавлять в дополнительные группы и (или) менять 

его основную группу 

dlladmin

.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

46 

 

 

Внимание! 

После установки СЗИ НСД 

Dallas Lock Linux 

в данной категории выводится 

список групп учетных записей ОС 

Linux

. В данную категорию входят группы системных 

пользователей и группы пользователей, с возможностью авторизации. Удалять группы 
из этого списка не рекомендуется.

 

 

«Блокированные пользователи» —

 

список заблокированных учетных записей пользователей;

 

 

«Аппаратные идентификаторы» —

 

список зарегистрированных аппаратных идентификаторов.

 

4.3.3 

Создание локальной учетной записи пользователя

 

Консольная оболочка

 

администрирования

 

Для  создания  локальной  учетной  записи  пользователя  в  консольной  оболочке  администратора, 
в

 

подсистеме  управления  пользователями  необходимо  выполнить  команду 

user-add.

 

После  ввода 

команды система перейдет в раздел 

user-add. 

 

Примечание.

 

На одну рабочую станцию можно создать не более 10 000

 

учетных записей 

пользователей.

 

Далее  консольное  приложение  будет  ожидать  последовательного  ввода  атрибутов  создаваемого 
пользователя, список атрибутов приведен в Таблица 

8. 

Следует обратить внимание, что все сервисы, которые требуют создания пользователей в системе, 
рекомендуется  устанавливать  до  установки  СЗИ

 

НСД.  В  случае  если  после  установки  СЗИ

 

НСД 

возникла  необходимость  установить  какой

-

либо  сервис,  который  требует  создания  в  системе 

специального  пользователя,  можно  создать  его  средствами  СЗИ

 

НСД  (с  флагом  «системный») 

до

 

установки сервиса. Необходимо учитывать, что этот способ может не привести к тому, что  сервис 

установится и установится корректно.

 

 

Примечание.

 

У  учетной  записи  администратора

12

 

должны  быть  права  на

 

запись  и 

выполнение в соответствующем каталоге, где будет создаваться домашняя директория 
нового пользователя (см. 

Задание и изменение прав доступа к защищаемым объектам

). 

Таблица 

 

Атрибут

 

Описание

 

uid <

число

Системный идентификатор пользователя.

 

Принимает  значения:

 

от  0  до  65534.  По  умолчанию  —

 

следующее доступное значение.

 

Необязательный атрибут. Если атрибут не указывается, будет 
использован первый свободный идентификатор в системе

 

login 

<значение>

 

Наименование учетной записи. Обязательный атрибут.

 

Имена пользователей должны начинаться со строчной буквы 
или  символа  подчеркивания  и  должны  состоять  только 
из

 

строчных латинских

13

 

букв, цифр, символов «_» и «

-

». Могут 

заканчиваться символом «$»

 

main-group 

<значение>

 

Наименование 

основной 

группы 

пользователя.

 

При

 

добавлении  пользователя

 

группа  уже  должна  быть 

создана. Обязательный атрибут

 

password 

<значение>

 

Пароль пользователя. Обязательный атрибут.

 

                                                      

12

 

Системный администратор

 

root

, от имени которого будет создаваться домашняя директория.

 

13

 

С помощью Консоли Единого центра управления 

Dallas Lock 

(см. раздел Централизованное управление 

системой защиты

можно создать учетные записи, наименования которых могут содержать символы кириллицы. 

В

 

результате синхронизации эти учетные записи будут созданы в СЗИ НСД 

Dallas Lock Linux.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

47 

 

 

Атрибут

 

Описание

 

Устанавливаемое значение должно соответствовать текущим 
политикам сложности пароля

 

home <

значение

Домашняя директория пользователя. Обязательный атрибут.

 

/<полный путь к домашнему каталогу пользователя>

 

Пример:

 

home 

/home/

значение

 

first-name <

значение

Имя пользователя. Необязательный атрибут.

 

Устанавливаемое  значение  должно  быть  заключено  в 
двойные кавычки, например: “Дмитрий”

 

second-

name <значение>

 

Фамилия пользователя. Необязательный атрибут.

 

Устанавливаемое  значение  должно  быть  заключено  в 
двойные кавычки, например: “Петров”.

 

Значение  может  быть  пустым  (но  обязательно  в  двойных 
кавычках

middle-

name <значение>

 

Отчество пользователя. Необязательный атрибут.

 

Устанавливаемое  значение  должно  быть  заключено  в 
двойные кавычки, например: “Александрович”.

 

Значение  может  быть  пустым  (но  обязательно  в  двойных 
кавычках).

 

s

hell <значение>

 

Интерпретатор командной строки. Необязательный атрибут.

 

/<полный путь к файлу интерпретатору командной строки>

 

Пример:

 /bin/bash 

На  запускаемый  файл  должны  быть  установлены  права  на 
чтение и запуск для всех пользователей

 

10 

max-

sessions <число>

 

Максимальное  допустимое  значение  сессий,  создаваемое 
от

 

имени  учетной  записи  пользователя.  Необязательный 

атрибут. Не распространяется на суперпользователя 

root

Принимает значения:

 -1, 

от 1 до 20

Установка  значения 

-

1  обозначает,  что  для  данной  учетной 

записи 

пользователя 

ограничений 

на 

максимальное 

допустимое значение сессий накладываться не будет

 

11 

inactive-

days <число>

 

Допустимый  период  неиспользования  учетной  записи.  Если 
период, в который под учетной записью не производился вход 
в  систему,  превышает  выбранный  допустимый  период  —

 

учетная запись блокируется. Необязательный атрибут.

 

Принимает значения:

 -

1, от 0 до 180.

 

Установка  значения 

-

1  обозначает,  что  для  данной  учетной 

записи 

пользователя 

ограничений 

на 

период 

ее 

неиспользования накладываться не будет

 

12 

blocked <yes/no> 

Статус учетной записи пользователя (активен/заблокирован). 
Необязательный атрибут.

 

Принимает  значения:

 

yes

 

 

пользователь  заблокирован, 

no 

 

пользователь 

не 

заблокирован. 

По 

умолчанию 

установлено значение 

no

 

13 

require-password <yes/no> 

Требовать  смену  пароля  при  следующем  входе  в  ОС. 
Необязательный атрибут.

 

Принимает значения:

 

yes

 

 

при входе в ОС, пользователю 

необходимо  сменить  пароль, 

no

 

 

требования  сменить 

пароль  отображено  не  будет.  По  умолчанию  установлено 
значение 

no

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

48 

 

 

Атрибут

 

Описание

 

14 

create-home-directory 
<yes/no> 

Создание  домашней  директории  для  учетной  записи 
пользователя. Обязательный атрибут.

 

Если  при

 

создании  учетной  записи  пользователя  не  будет 

создана  домашняя  директория,  то  вход  в  графическую 
оболочку  ОС

 

для

 

этого  пользователя  будет  невозможен.

 

Но 

возможен вход в терминальную оболочку ОС

.

 

Принимает значения:

 

yes

 

 

создавать, 

no

 

 

не создавать. 

По умолчанию установлено значение 

no 

15 

system <yes/no> 

Указание  на  то,  что  учетная  запись  пользователя  является 
системной. Необязательный атрибут.

 

Принимает  значения:

 

yes

 

 

системный  пользователь, 

no

 

 

не является системным пользователем. По умолчанию 

установлено значение 

no

 

16 

no-sync <yes/no> 

Указание  на  то,  что  доменная  учетная  запись  будет 

синхронизирована с Единым Центром Управления 

Dallas Lock 

или Сервером безопасности 

Dallas Lock. 

УЗ с установленным 

значением 

no

 

«не  синхронизируемая  УЗ»  не  передаются  на 

ЕЦУ/СБ (при вводе в ДБ).

 

Принимает  значения:

 

yes

 

 

учетная  запись  будет 

синхронизирована с Единым Центром Управления 

Dallas Lock 

или Сервером безопасности 

Dallas Lock, 

no

 

 

учетная запись 

не будет синхронизирована

 

17 

domain <

значение

Наименование домена, подробнее —

 

в разделе 

Регистрация

 

учетных записей

 

доменных пользователей

 

18 

role <

значение

Роль  пользователя.

 

Позволяет  предоставить  порядок 

полномочий  учетной  записи  на  администрирование  системы 
защиты.

 

Принимает  значения: 

not-admin 

 

роль  «Пользователь»

master-admin 

 

роль  «Администратор»

auditor-admin 

 

роль «Аудитор»

По умолчанию установлено значение 

not-admin 

19 

clear 

Команда  очистки  всех  введенных  атрибутов  при  создании 
учетной записи пользователя

 

Пример

management <enter> 

users <enter> 

user-add <enter> 

login pol <enter> 

main-group user <enter> 

password 87456321 <enter> 

home 

/home/user

 <enter> 

role not-admin <enter> 

first-

name “Иван” <enter>

 

second-

name “Петров” <enter>

 

middle-

name “ ” <enter>

 

shell /bin/bash <enter> 

max-sessions 1 <enter> 

inactive-days -1 <enter> 

create-home-directory yes <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

49 

 

system yes <enter> 

execute <enter> 

Если в процессе определения атрибутов учетной записи было задано неверное значение параметра, 
то после ввода команды 

execute 

система выдаст соответствующие предупреждение и учетная запись 

не  будет  создана.  Например,  если  при  определении  атрибутов  было  указано  имя  несуществующей 
группы,  система  после  ввода  команды 

execute 

выдаст  сообщение  «

Unknown  main  group

»

 

Неизвестная основная группа

»).

 

Если  все  атрибуты  были  определены  верно,  то  после  ввода  команды 

execute 

учетная  запись  будет 

создана, и система выдаст сообщение «

Command 

user-add

’ 

executed successfully

» (команда

 

user-add

’ 

успешно выполнена

). 

 

Примечание. 

Для  создания  «демона»  —

 

системного  пользователя  Linux, 

без

 

возможности  авторизации  по  паролю,  необходимо  задать  параметру 

system

 

значение «

yes

», а параметру 

password

 

значение «!!».

 

Графическая оболочка

 

администрирования

 

Для создания  учетной записи пользователя

 

с помощью графической оболочки СЗИ НСД на вкладке 

«Пользователи» необходимо выбрать категорию «Учетные записи» и нажать на кнопку 

 

«Создать» 

на

 

панели действий (см. Рисунок 

6). 

 

Внимание

!  Все  сервисы,  которые  требуют  создания  пользователей  в  системе, 

рекомендуется  устанавливать  до  первоначальной  установки  СЗИ  НСД.  В  случае  если 
после  установки  СЗИ  НСД  возникла  необходимость  в  установке  какого

-

либо

 

сервиса, 

который  требует  создания  в  системе  специального  пользователя,  можно  создать  его 
средствами СЗИ НСД (с флагом системный) до установки сервиса. Необходимо обратить 
внимание, что этот способ может не привести к желаемому результату.

 

После  нажатия  на  кнопку  «Создать»  открывается  окно  выбора  размещения  учетной  записи 

 

(см.

 

Рисунок 

11). 

 

Рисунок 

11

. Выбор размещения учетной

 

записи

 

Для  создания  локальной  учетной  записи  необходимо  выбрать  в  выпадающем  списке  поля 
«Размещение»  значение  «Локальный».  Нажать  на  кнопку  «

O

к»,  далее

 

откроется

 

форма  «Добавить 

пользователя» (см.

 

Рисунок 

12). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

50 

 

 

Примечание.

 

На одну рабочую станцию можно создать не более 

10 000 

учетных записей 

пользователей.

 

 

Рисунок 

12

. Параметры учетной записи пользователя

 

Раздел «Общие» содержит следующий список доступных атрибутов:

 

 

«Идентификатор»  —

 

системный  идентификатор  учетной  записи  пользователя.  Принимает 

значения

от  0  до  65534.  По  умолчанию  устанавливается  и  используется  следующий 

доступный идентификатор в системе.

 

Необязательный атрибут;

 

 

«Логин»  —

 

наименование  учетной  записи.  Обязательный  атрибут.

 

Имена  пользователей 

должны начинаться со строчной буквы или символа подчеркивания и должны состоять только 
из строчных латинских

14

 

букв, цифр, символов «_» и «

-

». Могут заканчиваться символом «$»

 

«Группа» —

 

наименование основной группы пользователя. При добавлении учетной записи 

группа  должна  быть  уже  создана.  По  умолчанию  в  поле  указана  основная  группа 
пользователя,  под  учетной  записью  которого  выполняется  создание  новой  учетной  записи. 
Обязательный атрибут;

 

 

«Пароль»  —

 

пароль  пользователя.  Устанавливаемое  значение  должно  соответствовать 

политикам сложности пароля. Обязательный атрибут;

 

 

«Проверка  пароля»  —

 

кнопка  проверки  соответствия  назначенного  пароля  установленным 

политикам  сложности  паролей.  Если  пароль  соответствует/не  соответствует  политикам 
безопасности, то при проверке система выдаст информационное сообщение (см. Рисунок 

13 

и Рисунок 

14

). Текст информационного сообщения о несоответствии пароля зависит от того, 

по каким параметрам не прошел проверку пароль (например, «Отсутствуют цифры в пароле» 
или «Отсутствуют спецсимволы в пароле»);

 

 

Рисунок 

13. 

Информационное сообщение

 

                                                      

14

 

С помощью Консоли Единого Центра Управления 

Dallas Lock 

(см. раздел Централизованное управление 

системой защиты) можно создать учетные записи, наименования которых

 

могут содержать символы кириллицы. 

В

 

результате синхронизации эти учетные записи будут созданы в СЗИ НСД 

Dallas Lock Linux.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

51 

 

 

Рисунок 

14

. Информационное сообщение

 

 

«Имя»  —

 

Имя  пользователя.  Является  обязательным  атрибутом,  значение  может  быть 

пустым. По умолчанию в поле отображается логин учетной записи;

 

 

«Фамилия»  —

 

Фамилия  пользователя.  Значение  может  быть  пустым.  Необязательный 

атрибут;

 

 

«Отчество»  —

 

Отчество  пользователя.  Значение  может  быть  пустым.  Необязательный 

атрибут;

 

 

«Интерпретатор»  —

 

интерпретатор  командной  строки.  В  данном  поле  указывается  полный 

путь  к  файлу  интерпретатору  командной  строки.  На  указанный  файл  должны  быть 
установлены права на чтение и запуск для всех пользователей. По умолчанию в поле указан 
путь /

bin/bash

. Обязательный атрибут;

 

 

Примечание.

 

Интерпретатор —

 

программа, принимающая и выполняющая команды.

 

 

«Домашняя  директория»  —

 

домашняя  директория  пользователя,  поле  заполняется 

автоматически (есть возможность редактировать вручную). Формат заполнения: 

/home

/логин

По умолчанию при создании учетной записи в поле «Домашняя директория» указывается путь 

/home/

наименование  учетной  записи

.  Обязательный  атрибут  (если  установлен  флаг 

«Создавать домашнюю директорию»);

 

 

 

«Максимальное кол

-

во сессий» —

 

максимально допустимое значение сессий

15

, создаваемое 

от  имени  учетной  записи  пользователя.  Принимает  значения

от  0  до  10.  По  умолчанию 

установлено значение «Не используется». Обязательный атрибут;

 

 

«Период  неиспользования»  —

 

допустимый  период  неиспользования  учетной  записи. 

Принимает  значения

от  0  до  180.  Если  период,  в  течение  которого  под  учетной  записью 

не

 

производился  вход  в  систему,  превышает  выбранный  допустимый  период  —

 

учетная 

запись блокируется;

 

 

«Блокировка пользователя» (флаг) —

 

при установленном флаге учетная запись блокируется 

(становится  неактивной),  вход  в  ОС  на  защищенном  АРМ  запрещен.  Для  пользователей, 
в

 

данный  момент  работающих  в  системе,  в  момент  блокировки  учетной  записи  сеанс 

не

 

блокируется, блокируется следующий вход в систему. По умолчанию флаг не установлен;

 

 

«Параметры  пароля.  Запрос  нового  пароля»  (флаг)  —

 

требовать  смену  пароля 

при

 

следующем  входе  в  ОС.  По  умолчанию  флаг  не  установлен.  Если  флаг  установлен, 

то

 

при

 

входе в ОС, пользователю необходимо сменить пароль. Необязательный атрибут;

 

 

«Домашняя директория. Создать  директорию» (флаг)  —

 

если при создании  учетной записи 

пользователя не будет создана домашняя директория, то вход в систему  для этой учетной 
записи будет невозможен. По умолчанию флаг не установлен. Необязательный атрибут;

 

 

Примечание.

 

У  учетной  записи  администратора

16

 

должны  быть  права  на  запись 

и

 

выполнение в соответствующем каталоге, где будет создаваться домашняя директория 

нового пользователя (см. раздел 

Разграничение доступа к объектам файловой системы

). 

 

«Системный пользователь» (флаг) —

 

указание на то, что пользователь является системным 

пользователем. По умолчанию флаг не установлен. Необязательный атрибут;

 

                                                      

15

 

Не распространяется на суперпользователя 

root. 

16

 

Системный администратор 

root

, от имени которого будет создаваться домашняя директория.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

52 

 

 

«Тип  учетной записи»  —

 

роль пользователя. Позволяет предоставить порядок полномочий 

учетной записи на администрирование системы защиты, подробнее 

 

в разделе

 

Полномочия 

пользователей на администрирование системы защиты

. 

 

«Расписание работы» —

 

управление расписанием

 

работы и период действия учетной записи

 

пользователя, подробнее 

 

в разделе 

Управление расписанием работы пользователей

. 

 

Учетная  запись  пользователя  может  быть  включена  в  дополнительные  группы.  Для  добавления 
учетной  записи  в  дополнительные  группы  необходимо  в  окне  параметров  учетной  записи  выбрать 
раздел «Группы» (см. Рисунок 

15). 

 

Рисунок 

15

. Раздел «Группы»

 

 

Внимание!

 

Добавить  дополнительные группы можно только в режиме редактирования 

параметров учетной записи пользователя.

 

Для добавления учетной записи в группу необходимо нажать на кнопку 

 

«Добавить в группу», далее 

откроется форма выбора группы (см. Рисунок 

16). 

 

Рисунок 

16

. Форма выбора группы

 

Из  выпадающего  списка  необходимо  выбрать  наименование  группы  и  нажать  на  кнопку  «Выбрать», 
после чего имя группы отобразится в списке дополнительных групп учетной записи пользователя.

 

Для удаления учетной записи из группы необходимо выделить наименование группы в списке и нажать 
на кнопку 

 

«Удалить из группы».

 

При  создании  учетной  записи  пользователя  есть  возможность  изменить  основную  группу 
пользователя.  Для  этого  в  окне  «Добавить  пользователя»  (см.  Рисунок 

12

)  необходимо  напротив 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

53 

 

атрибута

 

«Группы»

 

нажать  на  кнопку 

.  Далее  откроется  окно  редактирования  основной  группы 

ученой записи пользователя.

 

4.3.4 

Регистрация

 

учетных записей

 

доменных пользователей

 

СЗИ  НСД  предоставляет  возможность  работы  на  защищенных  АРМ  не  только  для  локальных, 
но

 

и

 

для

 

доменных  учетных  записей  пользователей.  Стоит  отметить,  что  для  корректного 

взаимодействия доменных пользователей и СЗИ НСД обязательно, чтобы АРМ было введено в

 

домен.

 

 

Внимание! 

Для  работы  с  доменными  учетными  записями  (регистрация,  авторизация 

и

 

т.д.) необходимо убедиться в том, что настройки сети корректны и имя домена доступно 

по  сети  (необходимо  проверить  доступность  имени  домена  с  указанием  имени  АРМ, 
являющегося контроллером домена, —

 

<hostname>.<domain>

 

и без указания имени этого 

АРМ —

 

<domain>

). Контроллер домена должен быть доступен по сети как по 

ip-

адресу, 

так  и  по 

FQDN

.  Если  в  сети  несколько  контроллеров  домена,  их  FQDN  должны  быть 

указаны в разделе URL файла 

/etc/ldap/ldap.conf

Непосредственно на клиентских рабочих станциях выполняется только регистрация доменных учетных 
записей пользователей уже существующих в домене. Управление доменными УЗ (создание, удаление, 
блокировка) выполняется непосредственно на контроллере домена.

 

 

Примечание. 

При  регистрации  доменных  учетных  записей  по  маске  Сервер 

безопасности 

Dallas Lock

/ЕЦУ 

Dallas Lock 

и рабочая станция 

Linux

, на которой установлен 

СЗИ НСД

должны быть участниками одного контроллера домена.

 

Консольная оболочка

 

администрирования

 

Для регистрации учетной записи пользователя в СЗИ НСД конкретного домена необходимо получить 
разрешение  на  получение  информации  в  домене.  Для  этого  необходимо  в  консольной  оболочке 
администратора в

 

подсистеме управления пользователями (

users

) выполнить команду 

user-get-ticket. 

После ввода команды система перейдет в раздел 

user-get-ticket.

 

Система будет ожидать ввод логина, 

имя домена и пароль регистрируемой учетной записи (см. Таблица 

9). 

 

Примечание. 

Необходимо в конфигурационном файле 

Kerberos 

 

krb5.conf

 

указать, что 

kerberos-

тикеты пользователей должны храниться в ядре ОС:

 

1. 

Открыть 

/etc/krb.5.conf

 

с правами суперпользователя (

root). 

2. 

В  файле 

/etc/krb.5.conf

 

в  разделе  [

libdefalts

]  прописать 

default_ccache_name  = 

KEYRING:persistent:%{uid}.

 

Для  просмотра  информации  полученного 

Kerberos-

тикета  необходимо  выполнить  в  терминале  ОС 

команду 

klist -A 

(см.

 

Рисунок

 17). 

 

Рисунок 

17

. Информации 

Kerberos-

тикета

 

Для  дальнейшей  регистрации

 

доменной  учетной  записи  пользователя

 

в  консольной  оболочке 

администратора в

 

подсистеме управления пользователями

 (

users

доступны атрибуты, приведенные в 

таблице ниже.

 

Таблица 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

54 

 

 

Атрибут

 

Описание

 

user-get-ticket 

Переход  в  раздел  получения 

Kerberos-

билета  для  доступа  к 

доменной информации учетной записи пользователя

Пример

management <enter> 

users <enter> 

user-get-ticket <enter> 

login user@DLL.LOCAL <enter> 

password ***** <enter> 

execute <enter> 

При  успешном  выполнении  команды  система  выдаст 
следующее  сообщение

Success  getting  user  credentials

 

(

Успешное получение учетных данных пользователя)

 

show-domain-users <domain-
name> 

Вывод  на  экран  списка  учетных  записей  пользователей 
домена.  При  выполнении  команды  необходимо  указать  имя 
домена.

 

Пример

management <enter> 

users <enter> 

show-domain-users DLL.LOCAL <enter> 

После ввода команды будет выведен список учетных записей 
домена с полями:

 

 

идентификатор (

uid

) учетной записи;

 

 

логин (

login

) учетной записи пользователя;

 

 

описание учетной записи

 

user-add 

Регистрация доменной учетной записи пользователя.

 

Пример

management <enter> 

users <enter> 

user-add <enter> 

login user <enter> 

domain DLL.LOCAL <enter> 

execute <enter> 

При  успешном  выполнении  регистрации  доменной  учетной 
записи пользователя, система выдаст следующее сообщение:

 

Success  registering  domain  user 

DLL.LOCAL\user

”  (Успешная 

регистрация пользователя домена “

DLL.LOCAL\user

domain-user-del <all/domain-
name> 

Команда удаления учетных записей пользователей домена из 
базы данных системы защиты 

Dallas Lock Linux. 

Принимает значения:

 

all

 

 

удаление всех  учетных записей 

пользователей  из  базы  данных  системы  защиты, 

<domain-

name>

 

 

удаление  учетных записей пользователей из базы 

данных системы защиты определённого домена.

 

Пример

management <enter> 

users <enter> 

domain-user-del DLL.LOCAL <enter>

 

user-remove 

Команда  удаления  одной  учетной  записи  пользователя 
домена из базы данных системы защиты 

Dallas Lock Linux. 

Пример

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

55 

 

 

Атрибут

 

Описание

 

management <enter> 

users <enter> 

user-remove <enter> 

login user <enter> 

domain DLL.LOCAL <enter> 

execute <enter> 

При успешном удалении учетной записи пользователя домена

 

система выдаст следующее сообщение:

 

Success removing user 

DLL.LOCAL\user

” (Успешное удаление 

пользователя “

DLL.LOCAL\user

”)

 

Графическая оболочка администрирования

 

Для  проверки  статуса  домена  с  помощью  графической  оболочки  необходимо  открыть  окно  «Статус 

домена»,  вызвав  его  из  списка  дополнительных  функций  кнопки  главного  меню 

Может 

потребоваться  ввод  авторизационных  данных  уполномоченного  пользователя  для  подтверждения 

Kerberos-

тикета (см. Рисунок 

18)

 

Рисунок 

18

. Аутентификация уполномоченного пользователя

 

При  успешном  подтверждении  данных  уполномоченного  пользователя  появится  информационное 
сообщение в строке состояния (см. Рисунок 

19

), далее 

 

окно «Статус» (см. Рисунок 

20). 

 

Рисунок 

19

. Успешное получение 

Kerberos-

тикета пользователя домена

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

56 

 

 

Рисунок 

20

. Статус

 

4.3.4.1 

Регистрация доменных пользователей по маске

 

В  системе  защиты 

Dallas  Lock  Linux 

реализован  механизм  регистрации  доменных  учетных  записей 

пользователей системы с использованием масок, по символу «*». В этом контексте символ «*» имеет 
значение «все». Учетная запись «Имя_домена

\

*»  указывает на

 

всех пользователей данного домена.

 

Учетная запись «

*\*

»

 

указывает на

 

всех

 

доменных

 

пользователей

 

(в том числе доверенных доменов). 

Учетная  запись  «Имя_домена

\

логин_УЗ»  указывает  на

 

пользователя

 

«логин_УЗ»  домена 

«Имя_домена».

 

Если  для существующей  учетной записи вида  «*

\

*» запретить вход в систему (заблокировать УЗ), и 

одновременно разрешить вход для учетных записей типа «ZCB

\

*», то на АРМ смогут входить только 

пользователи домена ZCB, пользователи всех остальных доменов входить не смогут

Если запретить вход в систему для записи «ZCB

\

*» (заблокировать УЗ), и разрешить для «ZCB

\user

1», 

«ZCB

\user

2», то это будет означать, что из домена ZCB на

 

АРМ смогут входить только пользователи 

user1 и user2.

 

Таким  образом,  систему  проверки  пользователей  можно  легко  привести  к  «строгой»  системе, 
достаточно  отключить  учетную  запись  «*

\

*»,  и  далее  в  явном  виде  регистрировать  учетные  записи 

необходимых доменных пользователей.

 

Консольная оболочка администрирования

 

Для  регистрации  доменной  учетной  записи  пользователя  в  СЗИ  НСД  в  консольной  оболочке 
администратора  в

 

подсистеме  управления  пользователями  (

users

)  необходимо  выполнить  команду 

user-add

. Система перейдет в раздел 

user-add. 

Ниже представлены примеры регистрации доменных 

пользователей по маске

Регистрация всех пользователей

 

домена

 

по маске

Пример

management <enter> 

users <enter> 

user-add <enter> 

login DLL.LINUX\\* <enter> 

execute <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

57 

 

Success creating user 

’*

\

*’ (Успешная

 

создание

 

пользователей

 

‘*

\

*’’)

 

Регистрация пользователя домена по маске

 

Пример:

 

management <enter> 

users <enter> 

user-add <enter> 

login DLL.LINUX\\user <enter> 

execute <enter> 

Success  registering  domain  user  ‘D

LL.LINUX\

user’  (Успешная

 

регистрация

 

пользователя

 

домена

 

DLL.LINUX\

user’)

 

Регистрация всех доменных пользователей (в том числе доверенных доменов)

 

Пример

management <enter> 

users <enter> 

user-add <enter> 

login *\\* <enter> 

execute <enter> 

Success creating user 

’*

\

*’ (Успешная

 

создание

 

пользователей

 

‘*

\

*’’)

 

Графическая оболочка

 

администрирования

 

Для регистрации

 

учетной записи пользователя с помощью графической оболочки СЗИ НСД на вкладке 

«Пользователи»  необходимо  выбрать  категорию  «Учетные  записи»  и  нажать  на  кнопку  «Создать» 
на

 

панели действий (см. Рисунок 

10). 

 

Внимание

!  Все  сервисы,  которые  требуют  создания  пользователей  в  системе, 

рекомендуется  устанавливать  до  первоначальной  установки  СЗИ  НСД.  В  случае  если 
после  установки  СЗИ  НСД  возникла  необходимость  в  установке  какого

-

либо  сервиса, 

который  требует  создания  в  системе  специального  пользователя,  можно  создать  его 
средствами СЗИ НСД (с флагом системный) до установки сервиса. Необходимо обратить 
внимание, что этот способ может не привести к желаемому результату.

 

Для  регистрации

 

доменной

 

учетной  записи  необходимо  выбрать  в  выпадающем  списке  поля 

«Размещение»  значение  «<Имя  домена>»

17

.  При  выборе  имени  домена  может  потребоваться  ввод 

авторизационных  данных  уполномоченного  пользователя

18 

(администратора  контроллера  домена). 

Затем открывается форма «Добавление

 

пользователя» (см. Рисунок 

21, 

Рисунок 

22). 

                                                      

17

 

В данном выпадающем списке будет имя домена, для работы с которым настроено СЗИ НСД из раздела 

Регистрация

 

учетных  записей

 

доменных  пользователей

.  В  выпадающем  списке  отобразятся  также  имена 

доверенных доменов, они тоже будут доступны для выбора.

 

18

 

Уполномоченный  пользователь  обладает  правами  доступа  к  списку  УЗ

 

домена  и  к  их  необходимым 

атрибутам.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

58 

 

 

Рисунок 

21

. Выбор размещения УЗ

 

 

Рисунок 

22

. Выбор пользователя домена для регистрации в СЗИ НСД

 

Форма  по  добавлению  доменной  учетной  записи  отличается  от  формы  по  добавлению  локальной 
учетной  записи  тем,  что  для  доменной  учетной  записи  заполнено  поле  «Домен».  Раздел  «Общие» 
содержит список атрибутов, аналогичный списку атрибутов для локальной учетной записи.

 

В режиме редактирования доступны следующие атрибуты:

 

 

«Максимальное  кол

-

во  сессий»  —

 

максимально  допустимое  значение  сессий,  создаваемое 

от

 

имени  учетной  записи  пользователя.  Принимает  значения

от  0  до  10.  По  умолчанию 

установлено значение «Не используется». Обязательный атрибут;

 

 

«Интерпретатор»  —

 

интерпретатор  командной  строки.  В  данном  поле  указывается  полный 

путь  к  файлу  интерпретатору  командной  строки.  На  указанный  файл  должны  быть 
установлены права на чтение и запуск для всех пользователей. По умолчанию в поле указан 
путь /

bin/bash

. Обязательный атрибут;

 

 

«Блокировка пользователя» (флаг) —

 

при установленном флаге учетная запись блокируется 

(становится  неактивной),  вход  в  ОС  на  защищенном  АРМ  запрещен.  Для  пользователей, 
в

 

данный  момент  работающих  в  системе,  в  момент  блокировки  учетной  записи  сеанс 

не

 

блокируется, блокируется следующий вход в систему. По умолчанию флаг не установлен;

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

59 

 

 

«Параметры  пароля.  Запрос  нового  пароля»  (флаг)  —

 

требовать  смену  пароля 

при

 

следующем  входе  в  ОС.  По  умолчанию  флаг  не  установлен.  Если  флаг  установлен

то

 

при

 

входе в ОС, пользователю необходимо сменить пароль. Необязательный атрибут.

 

 

«Расписание  работы»

 

 

настройка  расписания  работы  и  период  действия  учетной  записи, 

подробнее 

 

в разделе 

Управление расписанием работы пользователей

. 

 

«Синхронизация» 

 

указание  на  то,  что  учетная  запись  будет  синхронизирована  с  Единым 

Центром Управления 

Dallas Lock 

или Сервером безопасности 

Dallas Lock. 

УЗ с установленным 

чек

-

боксом «не синхронизируемая УЗ» не передаются на ЕЦУ/СБ (при вводе в ДБ).

 

Значения остальных атрибутов редактировать нельзя.

 

Доменные  учетные  записи  могут  быть  добавлены  в  дополнительные  группы  таким  же  способом, 
что

 

и

 

локальные учетные записи.

 

4.3.5 

Просмотр и изменение атрибутов учетной записи пользователя

 

Консольная оболочка

 

администрирования

 

Для просмотра атрибутов учетной записи пользователя в консольной оболочке администрирования, 
в

 

подсистеме управления пользователями 

users

 

необходимо выполнить команду 

user-show

, далее —

 

указать логин учетной записи пользователя и имя домена (если учетная запись принадлежит домену).

 

Пример

management <enter> 

users <enter> 

user-show <enter> 

login <

имя

_

пользователя

> <enter> 

domain <

имя

_

домена

> <enter> 

execute <enter> 

Для изменения атрибутов существующей учетной записи пользователя необходимо воспользоваться 
командой 

user-update. 

После ввода управляющей команды необходимо указать наименование учетной 

записи,  затем  атрибуты  учетной  записи  и  их  новые  значения.  Допускается  изменение  атрибутов 
в

 

произвольном порядке и необходимом количестве.

 

Список атрибутов пользователя доступных для обновления:

 

 

password

 

 

пароль пользователя

 

login 

 

наименование учетной записи;

 

 

main-group

 

 

группа учетной записи;

 

 

role 

 

роль администрирования пользователя

 

first-name

 

 

имя пользователя;

 

 

second-name

 

 

фамилия пользователя;

 

 

middle-name

 

 

отчество пользователя;

 

 

shell

 

 

наименование оболочки командной строки;

 

 

max-sessions

 

 

максимальное допустимое значение сессий, создаваемое от имени учетной 

записи пользователя;

 

 

inactive-days

 

 

допустимый период неиспользования учетной записи;

 

 

require-password

 

 

требовать смену пароля при следующем входе в ОС;

 

 

no-sync 

 

синхронизировать  учетную запись  пользователя с  Единым Центром Управления 

Dallas Lock 

или Сервером безопасности 

Dallas Lock.

 

Полное описание атрибутов приведено в Таблица 

10. 

Пример

management <enter> 

users <enter> 

user-update <enter> 

login dlladmin <enter> 

second-

name “Петров”

 <enter> 

execute <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

60 

 

После

 

успешного

 

выполнения

 

команды

 

система

 

выдаст

 

сообщение

 

«

Command ‘user

-

update’ executed 

successfully

» (команда

 

‘user

-

update’ 

успешно

 

выполнена

). 

Для доменных учетных записей, зарегистрированных в СЗИ НСД, для обновления доступны атрибуты, 
приведенные в таблице ниже.

 

 

Примечание.

 

На запускаемый файл должны быть установлены права на чтение и запуск 

для всех пользователей.

 

Таблица 

10 

 

Атрибут

 

Описание

 

s

hell <значение>

 

Интерпретатор командной строки. Обязательный атрибут.

 

/<полный путь к файлу интерпретатору командной строки>

 

Пример:

 /bin/bash 

max-

sessions <число>

 

Максимальное  допустимое  значение  сессий,  создаваемое 
от

 

имени  учетной  записи  пользователя.  Обязательный 

атрибут.

 

Принимает значения:

 -

1, от 1 до 20

Установка  значения 

-

1  обозначает,  что  для  данной  учетной 

записи 

пользователя 

ограничений 

на 

максимальное 

допустимое значение сессий накладываться не будет

 

user-lock 

Команда блокировки учетной записи пользователя, подробнее 

 

в

 

разделе 

Блокировка  и  разблокировка  учетной  записи 

пользователя

 

user-set-schedule 

Переход  в  раздел  управления  расписанием  работы 
пользователей,  подробнее  —

 

в  разделе 

Управление 

расписанием работы пользователей

 

no-sync <yes/no> 

Указание на то, что учетная запись будет синхронизирована с 

Единым  Центром  Управления 

Dallas  Lock 

или  Сервером 

безопасности 

Dallas Lock. 

УЗ с установленным значением 

no

 

«не  синхронизируемая  УЗ»  не  передаются  на  ЕЦУ/СБ  (при 
вводе в ДБ).

 

Принимает  значения:

 

yes

 

 

учетная  запись  будет 

синхронизирована с Единым Центром Управления 

Dallas Lock 

или Сервером безопасности 

Dallas Lock, 

no

 

 

учетная запись 

не будет синхронизирована

 

Графическая оболочка

 

администрирования

 

Для просмотра параметров учетной записи пользователя в графической оболочке администрирования

 

необходимо  на  вкладке  «Пользователи»  в  категории  «Учетные  записи»  в  общем  списке  учетных 
записей  выбрать  запись  и  открыть  окно  редактирования  с  помощью  кнопки  «Свойства»  на  панели 
действий. В режиме просмотра откроется окно «Параметры пользователя».

 

Для изменения атрибутов учетной записи пользователя в графической оболочке администрирования

 

необходимо открыть окно редактирования параметров учетной записи двойным кликом левой кнопки 
мышки на необходимой записи. Откроется окно «Параметры пользователя» в режиме редактирования. 
Для редактирования доступны следующие атрибуты учетной записи:

 

 

Пароль пользователя.

 

 

Фамилия, Имя, Отчество.

 

 

Наименование оболочки командной строки (интерпретатор).

 

 

Максимальное кол

-

во сессий.

 

 

Кол

-

во дней перед сменой пароля.

 

 

Срок действия пароля.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

61 

 

 

Предупреждение о смене пароля.

 

 

Период неиспользования.

 

 

Истечение срока действия.

 

 

Блокировка пользователя.

 

 

Параметры пароля.

 

 

Управление информационной безопасностью.

 

В  режиме  редактирования  параметров  учетной  записи  возможно  добавление/удаление 
дополнительных групп.

 

4.3.6 

Управление расписанием работы пользователей

 

4.3

.6.1 Настройка расписания работы пользователей

 

Консольная оболочка

 

администрирования

 

Для  того,  чтобы  задать  расписание  работы  пользователей

необходимо  в  разделе  управления 

учетными записями пользователей

 

management

 

зайти в подраздел 

users 

и выполнить команду 

user-

set-schedule

. Система перейдет в конструктор установки расписания работы пользователей. Команды 

и настраиваемые параметры для расписания работы пользователей представлены в Таблица

 11. 

 

Примечание.

  Задание  расписания  работы  пользователей  возможно  исключительно  для 

пользователей  с  ролью  «Пользователь  ОС»  и  для  пользователей,  не  являющихся  базовыми 
с
у
б
ъ
е
к
т
а
м
и
 
д
о
с
т
у
п
а

19

 

Таблица 

11 

 

Атрибут

 

Описание

 

login <

значение

Логин  пользователя,  для  которого  устанавливается 
расписание работы

 

mon 

<значение>

 

Позволяет  задать  разрешенный  временной  интервал 
(временные  интервалы)  для  дня  недели  «Понедельник». 
При  вводе  несколько  временных  интервалов  необходимо 
разделять их символом «,».

 

Пример:

 

1.  mon  00:00-23:00 

 

выделяет  временной  период  с 

00:00 до 23:00.

 

2.  mon  00:00-8:30,17:30-00:00 

 

выделяет  временные 

периоды с 00:00 до 08:30 и с 17:30 до 00:00

 

tue 

<значение>

 

Позволяет  задать  разрешенный  временной

 

интервал 

(временные  интервалы)  для  дня  недели  «Вторник».  При 
вводе  несколько  временных  интервалов  необходимо 
разделять их символом «,»

 

wed 

<значение>

 

Позволяет  задать  разрешенный  временной  интервал 
(временные  интервалы)  для  дня  недели  «Среда».  При 
вводе  несколько  временных  интервалов  необходимо 
разделять их символом «,»

 

thu 

<значение>

 

Позволяет  задать  разрешенный  временной  интервал 
(временные  интервалы)  для  дня  недели  «Четверг».  При 
вводе  несколько  временных  интервалов  необходимо 
разделять их символом «,»

 

                                                      

19

 

Под  базовыми  субъектами  доступа  подразумеваются  пользователи,  идентификатор  (

uid

)  которых 

меньше значения параметра 

UID_MIN 

в файле /

etc/login.defs.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

62 

 

 

Атрибут

 

Описание

 

fri 

<значение>

 

Позволяет  задать  разрешенный  временной  интервал 
(временные  интервалы)  для  дня  недели  «Пятница».  При 
вводе  несколько  временных  интервалов  необходимо 
разделять их символом «,»

 

sat 

<значение>

 

Позволяет  задать  разрешенный  временной  интервал 
(временные  интервалы)  для  дня  недели  «Суббота».  При 
вводе  несколько  временных  интервалов  необходимо 
разделять их символом «,»

 

sun 

<значение>

 

Позволяет  задать  разрешенный  временной  интервал 
(временные  интервалы)  для  дня  недели  «Воскресенье». 
При  вводе  несколько  временных  интервалов  необходимо 
разделять их символом «,»

 

mon, tue, wed, thu, fri, sat, 
sun <remove>

 

Для  атрибутов  mon

 

 

sun,  при  использовании  значения 

remove,  будут  удалены  все  разрешенные  временные 
интервалы для указанного дня

 

10 

set-worktime 

<значение>

 

Позволяет  установить (перезаписать) для каждого из дней 
рабочей недели (пн

-

пт) разрешенный временной интервал, 

указанный в качестве значения параметра «

set-worktime

», а 

для  выходных  дней  (сб

-

вс)  позволяет  удалить  все 

разрешенные временные интервалы.

 

Пример

«

set-worktime  9:00-18:00

»  заменит

  7 

команд

«mon  9:00

-

18:00», «tue 9:00

-

18:00», «wed 9:00

-

18:00», «thu 9:00

-

18:00», 

«fri 9:00

-

18:00», «sat remove», «sun remove»

 

11 

schedule-import-file 

<значение>

 

Позволяет  установить  расписание  работы  пользователя, 
заданное в 

JSON-

файле. /<полный путь к 

JSON-

файлу>.

 

Пример

:

 

/home/user/demouser.json 

12 

start-date <

значение

Дата начала действия учетной записи.

 

Значение года в дате 

может принимать значение от 0 до 9999 включительно. Если 
значение  в  пределах  от  0  до  99,  используется  значение 
20хх, где хх –

 

вводимое обозначение года.

 

Необязательный 

атрибут

При установке только даты 

start-date

 

устанавливаемая дата 

должна быть равной или дальше от текущей даты.

 

Принимает значения

: дата в формате ДД/ММ/ГГГГ (или 

-1, 

для отключения проверки)

 

13 

expiration-date 

<значение>

 

Дата  истечения  срока  действия  учетной  записи.  Значение 
года  в  дате  может  принимать  значение  от  0  до  9999 
включительно.  Если  значение  в  пределах  от  0  до  99, 
используется значение 20хх, где хх –

 

вводимое обозначение 

года. 

При 

установке 

значения 

expiration-date, 

превышающего  количество  дней  в  месяце,  лишние  дни 
будут прибавлены к следующему месяцу. Необязательный 
атрибут.

 

Например,  31  апреля  будет  соответствовать  1  мая. 
Количество дней не должно превышать 31, номер месяца не 
должен превышать значение 12.

 

При установке только даты 

expiration-date

 

устанавливаемая 

дата  должна  быть  дальше

 

от  текущей  даты  минимум  на 

один день.

 

Принимает значения

: дата в формате ДД/ММ/ГГГГ (или 

-1, 

для отключения проверки)

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

63 

 

Пример:

 

management <enter>

 

users <enter>

 

user-set-schedule <enter>

 

login user <enter>

 

mon 9:00-17:00 <enter>

 

tue 9:00-17:00 <enter>

 

wed 9:00-17:00 <enter>

 

thu 9:00-17:00 <enter>

 

fri 9:00-16:00 <enter>

 

sat remove <enter>

 

sun remove <enter>

 

execute <enter>

 

Successfully applied schedule (

Расписание

 

успешно

 

применено

). 

 

Примечание. 

При  установке  временного  интервала,  возможны  следующие  значения 

временных границ: 00:00, 00:30, 01:00, 01:30, 02:00 , 2:30, 03:00, 3:30, 04:00, 4:30, 05:00, 

 

 

Примечание.

  В  расписании  работы  пользователя  исключена  возможность 

устанавливать временные интервалы с точностью до 1 минуты.

 

Для  редактирования,  существующего  расписания  работы  пользователя  необходимо  в  подразделе 

users

 

раздела 

management

 

выполнить команду 

user-set-schedule.

 

Система перейдет в 

user-set-schedule

 

для  изменения  существующего

 

расписания  работы  пользователя.  Команды  и  настраиваемые 

параметры для редактирования расписания работы пользователя

 

подробно представлены в Таблица

 

11

. 

Пример:

 

management <enter>

 

users <enter>

 

user-set-schedule <enter>

 

login user <enter>

 

t
u
e
e
n
t
e
r

 

e
x
e
c
u
t
e
e
n
t
e
r

 

Для пользователя 

user 

был успешно добавлен запрещающий временной интервал для работы с 13:00 

до 15:00 во вторник.

 

 

Примечание.

  При  повторной  установке  временного  интервала  для  какого-либо  дня, 

старый временной интервал для выбранного дня будет полностью перезаписан.

 

Графическая оболочка

 

администрирования

 

Для  того,  чтобы  настроить  расписание  работы  пользователей  с  помощью  графической  оболочки

 

СЗИ

 

НСД

 

необходимо  на  вкладке  «Пользователи»  перейти  в  раздел  «Учетные  записи».  Выделить 

пользователя,

 

для  которого  будет  настраиваться  расписание  работы

и  запустить  окно  «Свойства». 

Далее в рабочем окне «Свойства пользователя» открыть поле «Расписание работы» кликнув на кнопку 
«Открыть» (см. Рисунок 

23)

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

64 

 

 

Примечание.

  Задать  расписание  работы  пользователей  возможно  исключительно  для 

пользователей  с  ролью  «Пользователь  ОС»  и  для  пользователей,  не  являющихся  базовыми 
с
у
б
ъ
е
к
т
а
м
и
 
д
о
с
т
у
п
а

20

 

 

Рисунок 

23

. Поле «Расписание работы»

 

После выполнения

 

действия «Открыть» запустится окно «Расписание работы и период действия» (см. 

Рисунок 

24). 

 

Рисунок 

24

. Окно «Расписание работы и период действия»

 

                                                      

20

 

Под  базовыми  субъектами  доступа  подразумеваются  пользователи,  идентификатор  (

uid

)  которых 

меньше значения параметра 

UID_MIN 

в файле /

etc/login.defs.

 

 

 

 

 

 

 

 

содержание      ..      1      2      3      ..