СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 3

 

  Главная      Книги - Разные     СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     1      2      3      4      ..

 

 

 

СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 3

 

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

65 

 

В рабочем окне «Расписание работы пользователей и период действия» представлен следующий блок 
настроек:

 

 

«Расписание  работы» 

 

блок  реализует  возможность  выделять  временные  отрезки  для 

каждого дня недели с целью разрешить/запретить работу пользователя;

 

 

«Дополнительное управление расписанием работы» 

 

блок реализует возможность:

 

разрешить работу пользователя в любое время (кнопка «Разрешить все»);

 

запретить работу пользователя в любое время (кнопка «Запретить все»);

 

установить  рабочее  время  (два  текстовых  поля  с  возможностью  указать  границы 

временного интервала рабочего дня и кнопка «Рабочее время»);

 

разрешить/запретить работу пользователя в выходные (сб и вс).

 

 

«Период действия учетной записи» 

 

блок реализует возможность включить/отключить даты 

начала  действия  и  истечения  срока  действия  учетной  записи  пользователя,  а  также  указать 
непосредственно дату и время.

 

4.3.6.2 

Просмотр и экспорт расписания работы пользователей

 

Консольная оболочка

 

администрирования

 

Для просмотра и экспорта расписания работы пользователей необходимо в разделе 

users

 

подсистемы 

управления 

management

 

выполнить  команду 

user-show-schedule

.  Система  перейдет  в  подменю 

просмотра  и  экспорта  расписания  пользователей,  где  доступны  управляющие  команды, 
представленные в Таблица 

12. 

Таблица 

12 

 

Атрибут

 

Описание

 

login <

значение

Логин пользователя, для которого необходимо просмотреть 
и (или) экспортировать расписание работы

 

schedule-export-file 

<путь>

 

Команда позволяет установить путь к директории, в которой 
файл, содержащий расписание работы пользователя, будет 
сохранен в формате 

JSON

. /<полный путь к директории, где 

JSON-

файл будет сохранен>.

 

Экспорт  расписания  работы  пользователей  возможен

 

только 

с 

помощью 

консольной 

оболочки

 

администрирования.

 

При экспорте файла расписания работы пользователя файл 
автоматически  именуется  в  формате  «логин_текущая

 

дата.

json

»

 

Пример

management <enter>

 

users <enter>

 

user-set-schedule <enter>

 

login user <enter>

 

e
x
e
c
u
t
e
e
n
t
e
r

 

При  успешном  завершении  запроса  в  консольной  оболочке  администрирования  будет  выведено 
расписание работы пользователя.

 

4.3.7 

Блокировка и разблокировка учетной записи пользователя

 

Механизм 

блокировки 

предназначен 

для 

предотвращения 

несанкционированного 

входа 

в

 

операционную  систему  учетной  записи  пользователя.  Предусмотрена  принудительная  блокировка 

администратором  и  автоматическая  блокировка  учетной  записи  пользователя  в  случае  истечения 
срока действия пароля.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

66 

 

Консольная оболочка

 

администрирования

 

Для  принудительной  блокировки  существующей  учетной  записи  пользователя  необходимо 
воспользоваться  командой 

user-lock, 

далее  —

 

указать  логин  учетной  записи  пользователя  и  имя 

домена (если учетная запись принадлежит домену).

 

Пример

management <enter> 

users <enter> 

user-lock <enter> 

login <

имя

_

пользователя

> <enter> 

domain <

имя

_

домена

> <enter> 

execute <enter> 

Для разблокирования учетной записи пользователя необходимо воспользоваться командой 

user-unlock

 

аналогичным образом, как и для осуществления блокировки.

 

Графическая оболочка

 

администрирования

 

Для  принудительной  блокировки  необходимо  на  вкладке  «Пользователи»  в  категории  «Учетные 

записи»

 

выделить учетную запись и выбрать команду 

 

«Блокировать/Разблокировать» на панели 

действий.

 

После  блокировки  учетной  записи  пользователя  в  свойствах  данного  аккаунта  напротив  параметра 
«Блокировка пользователя» будет выставлен флаг «Заблокирован»

 

м. Рисунок 

25). 

 

Рисунок 

25

. Заблокированная учетная запись

 

пользователя

 

Для разблокировки учетной записи пользователя необходимо в свойствах учетной записи снять флаг 

«Заблокирован» или воспользоваться командой 

 

«Разблокировать» на панели действий

 

в разделе 

«Блокированные пользователи».

 

Список всех заблокированных учетных записей отображается на вкладке «Пользователи» в разделе 
«Блокированные пользователи» (см. Рисунок 

26). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

67 

 

 

Рисунок 

26. 

Список заблокированных учетных записей

 

4.3.8 

Смена пароля учетной записи пользователя

 

Консольная оболочка

 

администрирования

 

Для  смены  пароля  учетной  записи  пользователя  администратор  должен  воспользоваться  командой 

user-change-password, 

указав в качестве параметров логин и новый пароль учетной записи.

 

Пример

management <enter> 

users <enter> 

user-change-password <enter> 

login user3 <enter> 

password qwerty <enter> 

execute <enter> 

Пользователь  также  имеет  возможность  сменить  пароль  через  консольную  оболочку.  Для  смены 
пароля  пользователь  должен  запустить  эмулятор  терминала  или  перейти  в  терминальный  сеанс 
(одновременно нажать клавиши «

Ctrl

», «

Alt

» и одну из функциональных клавиш «

F

 

 

«

F

6») и ввести 

команду 

passwd

Администратор СЗИ НСД средствами СЗИ НСД может запретить смену пароля пользователем.

 

В этом случае

 

при необходимости сменить пароль следует обратиться к администратору.

 

 

Рисунок 

27

. Смена пароля

 

Также  поддерживается  смена  пароля  с  использованием  графической  оболочки  ОС.  За  более 
подробной информацией следует обратиться к документации на используемую ОС.

 

Графическая оболочка

 

администрирования

 

Для смены пароля учетной записи пользователя необходимо в категории «Учетные записи» в общем 

списке

 

учетных  записей  выделить  пользователя

 

и  на  панели  действий  выбрать  команду

 

 

«Установить

 

пароль». После выбора команды откроется окно смены пароля (см. Рисунок 

28). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

68 

 

 

Рисунок 

28

. Окно

 

смены пароля

 

В  поле  «Пароль»  вводится  новый  пароль,  при  необходимости  можно  его  проверить  —

 

кнопка 

«Проверка пароля». Для принятия изменений —

 

кнопка «Изменить», для отмены действий —

 

кнопка 

«Отмена».

 

Также  пароль  можно  изменить  в  форме  редактирования  параметров  учетной  записи,  необходимо 
открыть свойства учетной записи и в поле «Пароль» ввести новое значение пароля.

 

4.3.9 

Удаление учетной записи пользователя

 

Консольная оболочка

 

администрирования

 

Для  удаления  учетной  записи  пользователя  необходимо  воспользоваться  командой 

user-remove, 

далее  —

 

указать  логин  учетной  записи  пользователя  и  наименование  домена  (если  учетная  запись 

принадлежит домену).

 

Пример

management <enter> 
users <enter> 
user-remove <enter> 
login <

имя

_

пользователя

> <enter> 

domain <

имя

_

домена

> <enter> 

execute <enter> 

 

Внимание!

 

При  удалении  системы  защиты  с  ТС  учетные  записи  системных 

пользователей, созданные средствами СЗИ

 

НСД, остаются в операционной системе.

 

Графическая оболочка

 

администрирования

 

Для  удаления  учетной  записи  пользователя  необходимо  в  категории  «Учетные  записи»  выделить 
учетную  запись  и  выбрать  команду  «Удалить».  При  удалении  система  запросит  подтверждение 
операции (см. Рисунок 

29). 

 

Рисунок 

29

. Запрос на удаление

 

Для подтверждения операции —

 

кнопка «Да», для отмены действий —

 

«Нет».

 

4.3.10 

Управление группами учетных записей

 

Для  перехода  в  подменю  управления  группами  учетных  записей  в  консольной  оболочке 
администрирования  в  разделе 

management

 

необходимо  выполнить  команду 

groups

.  После  ввода 

команды  система  перейдет  в  раздел 

groups. 

Далее  консольное  приложение  будет  ожидать  ввода 

управляющих команд данной подсистемы, список команд приведен в Таблица 

13. 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

69 

 

Таблица 

13 

 

Команда

 

Описание

 

user-list 

Вывод  на  экран  списка  пользователей.  После  ввода  команды  будет 
выведен список учетных записей с полями:

 

 

идентификатор (

uid

) учетной записи;

 

 

логин (

login

) учетной записи пользователя;

 

 

имя (

first-name

) пользователя;

 

 

идентификатор  основной  группы  (

main-group

), 

в  которую  входит 

учетная запись;

 

 

домен 

(domain). 

Пример

management <enter> 

groups <enter> 

user-list <enter> 

q <enter>

 

group-list 

Вывод  на  экран  списка  групп  пользователей.  После  ввода  команды 
будет выведен список групп с полями:

 

 

идентификатор (

gid

) группы;

 

 

наименование группы (

name

). 

В таблице выводятся первые 

50 

групп, для дальнейшего вывода списка 

необходимо  нажать 

Enter

.  Команду 

Enter

 

необходимо  будет  вводить 

до

 

тех пор, пока система не выдаст весь список групп. По завершению 

вывода всего списка система выдаст сообщение «

Command ‘group

-

list’ 

executed successfully

» (команда ‘

group-list

’ выполнена успешно), и снова 

станут доступны команды из раздела 

groups

Для выхода из списка в том случае, когда вывод списка еще не окончен, 
необходимо ввести команду 

q

Пример

management <enter> 

groups <enter> 

group-list <enter> 

q <enter>

 

group-add 

Переход  в  раздел  добавления  группы  учетных  записей,  подробнее  —

 

в

 

разделе 

Создание группы учетных записей пользователей

 

group-add-user 

Переход  в  раздел  добавления  учетной  записи  в  группу,  подробнее  —

 

в

 

разделе 

Редактирование данных о группе

 

group-remove-user 

Переход  в  раздел  удаления  учетной  записи  из  группы,  подробнее  —

 

в

 

разделе 

Редактирование данных о группе

 

group-remove 

Команда  удаления  группы  пользователей,  более  подробнее  —

 

в

 

разделе 

Удаление группы пользователей

 

group-show 

Команда  просмотра  параметров  группы  пользователей,  подробнее  —

 

в

 

разделе 

Просмотр информации о группе пользователя

 

group-show-users 

Команда

 

просмотра списка  учетных записей пользователей, входящих 

в

 

группу,  подробнее  —

 

в  разделе 

Просмотр  информации  о  группе 

пользователя

 

Просмотреть  список  всех  групп  можно  на  вкладке  «Пользователи»  в  разделе  «Группы» 

 

м. Рисунок 

30). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

70 

 

 

Рисунок 

30

. Категория «Группы»

 

4.3.10

.1 Создание группы учетных записей пользователей

 

Консольная оболочка

 

администрирования

 

Для  создания  группы  пользователей  необходимо  выполнить  команду 

group-add, 

список  атрибутов 

команды представлен в Таблица 

14. 

Таблица 

14 

 

Атрибут

 

Описание

 

gid 

Системный идентификатор группы.

 

Принимает  значения:

 

от  0  до  65534.  По  умолчанию  —

 

следующее 

доступное значение.

 

Необязательный  атрибут.  Если  атрибут  не  указывается,  будет 
использован первый свободный идентификатор в системе

 

group-name 

<значение>

 

Наименование группы пользователей

 

system <yes/no> 

Указание на то, что группа пользователей является системной.

 

Принимает  значения:

 

yes

 

 

системная  группа, 

no

 

 

не  является 

системной группой пользователей.

 

Необязательный атрибут. По

 

умолчанию установлено значение 

no

 

Пример

management <enter> 

groups <enter> 

group-add <enter> 

group-name group1 <enter> 

system no <enter> 

execute <enter> 

Графическая оболочка

 

администрирования

 

Для создания группы учетных записей необходимо в разделе «Группы» на панели действий выбрать 

команду 

 

«Создать». После выбора откроется форма «Создание группы» (см. Рисунок 

31). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

71 

 

 

Рисунок 

31

. Форма «Создание группы»

 

Форма по добавлению группы содержит раздел «Общие»

В разделе «Общие» необходимо указать:

 

 

«Идентификатор»  —

 

системный  идентификатор  группы.  По  умолчанию  —

 

следующее 

доступное значение;

 

 

«Имя» —

 

наименование группы пользователей;

 

 

«Системная группа» (флаг) —

 

указание на то, что группа пользователей является системной. 

Если  флаг  установлен,  то  группа  является  системной.  По  умолчанию  флаг  не  установлен. 
Необязательный атрибут.

 

Для добавления учетной записи пользователя в группу необходимо

 

в общем списке раздела «Группы»

 

двойным  кликом  левой  кнопки  мыши

 

по  идентификатору  группы

 

открыть  окно  редактирования 

параметров группы. В

 

разделе «Пользователи» нажать на кнопку «Добавить в группу»

 

 

(см.

 

Рисунок

 

32)

 

Внимание!

 

Добавление учетных записей в группу возможно только после регистрации 

этой группы в системе.

 

 

Рисунок 

32

. Добавление учетной записи

 

После нажатия на кнопку откроется форма по выбору учетной записи пользователя (см. Рисунок 

33). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

72 

 

 

Рисунок 

33

. Выбор учетной записи пользователя

 

Из выпадающего списка необходимо выбрать логин учетной записи. Для включения выбранной учетной 
записи в группу следует нажать на кнопку «Выбрать», для отмены операции —

 

кнопку «Отмена».

 

Для удаления учетной записи пользователя из группы необходимо в общем списке раздела «Группы» 
двойным  кликом  левой  кнопки  мыши  по  идентификатору  группы  открыть  окно  редактирования 
параметров группы. В

 

окне «Свойства группы» перейти в раздел «Пользователи»

в списке выделить 

имя  учетной  записи  и  нажать  на  кнопку  «Удалить  пользователя» 

,  после  этого  учетная  запись 

пользователя будет удалена из группы.

 

4.3.10

.2 Просмотр данных о группе

 

Консольная оболочка

 

администрирования

 

Для просмотра параметров группы пользователя необходимо воспользоваться командой 

group-show, 

указав в качестве параметра наименование группы.

 

Пример

management <enter> 

groups <enter> 

group-show 

<наименование_группы

> <enter> 

Для  просмотра  списка  учетных  записей  пользователей,  входящих  в  группу

необходимо 

воспользоваться  командой 

group-show-users, 

указав  в  качестве  параметра  наименование  группы. 

Будет отображен список пользователей, для которых указанная группа является дополнительной.

 

Пример

management <enter> 

groups <enter> 

group-show-users 

<наименование_группы

> <enter> 

Если  группа  не  является  дополнительной  для  каких

-

либо  учетных  записей  пользователей,  система 

выдаст сообщение «

Group is empty

» («Группа пустая»).

 

Для  просмотра  списка  дополнительных  групп,  в  которые  входит  пользователь,  необходимо 
воспользоваться  командой 

user-show-groups, 

далее  —

 

указать  логин  учетной  записи  пользователя 

и

 

наименование домена (если учетная запись принадлежит домену).

 

Пример

management <enter> 

users <enter> 

user-show-groups <enter> 

login <

имя

_

пользователя

> <enter> 

domain <

имя

_

домена

> <enter> 

execute <enter> 

Если  учетная  запись  пользователя  не  включена  в  состав  дополнительных  групп,  система  выдаст 
сообщение «

No additional groups

» («

Нет дополнительных групп

»).

 

Для возможности просмотра списка групп учетных записей

 

без выхода из раздела 

users

 

необходимо 

выполнить команду 

group-list

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

73 

 

Графическая оболочка

 

администрирования

 

Для  просмотра  информации  о  группе  необходимо  выделить  наименование  группы  в  общем  списке 
и

 

выбрать команду «Свойства» на панели действий (см. Рисунок 

34). 

Откроется форма «Свойства

 

группы» в режиме просмотра.

 

 

Рисунок 

34

. Выбор команды «Свойства»

 

4.3.10

.3 Редактирование данных о группе

 

Консольная оболочка

 

администрирования

 

Для  добавления  учетной  записи  пользователя  в  группу  необходимо  воспользоваться  управляющей 
командой 

group-add-user, 

с указанием атрибутов, приведенных в Таблица 

15. 

Таблица 

15 

 

Атрибут

 

Описание

 

login 

<значение>

 

Наименование добавляемой учетной записи пользователя

 

domain <

значение

Наименование домена (если учетная запись принадлежит домену)

 

group-name 

<значение>

 

Наименование группы пользователей

 

Пример:

 

management <enter> 

groups <enter> 

group-add-user <enter> 

login 

<имя_пользователя>

 <enter> 

domain 

<имя_домена> <

enter> 

group-name 

<наименование_группы

> <enter> 

execute <enter> 

Для удаления учетной записи пользователя из группы необходимо воспользоваться командой 

group-

remove-user, 

используя аналогичные атрибуты, как и

 

для команды добавления пользователя в группу.

 

Графическая оболочка

 

администрирования

 

Для  изменения  атрибутов  группы  учетных  записей  пользователей  необходимо  открыть  окно 
редактирования параметров  группы  двойным  кликом левой  кнопки  мыши

 

Откроется окно  «Свойства

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

74 

 

группы»

 

м. Рисунок 

35

), далее необходимо перейти на вкладку «Пользователи». Для

 

редактирования 

доступно только:

 

 

Добавить в группу.

 

 

Удалить из группы.

 

 

Рисунок 

35. 

Редактировать группу

 

4.3.10

.4 Удаление группы пользователей

 

Консольная оболочка

 

администрирования

 

Для  удаления  группы  пользователей  необходимо  воспользоваться  управляющей  командой 

group-

remove, 

указав в качестве параметра наименование группы.

 

 

Внимание!

 

Группа  пользователей  не  должна  быть  основной  для  какой

-

либо  учетной 

записи пользователя.

 

Пример

management <enter> 

groups <enter> 

group-remove 

<наименование_группы> <

enter>

 

После успешного выполнения команды система выдаст сообщение «

Command 

group-remove

’ 

executed 

successfully

» (команда

 

group-remove' 

выполнена успешно

). 

Графическая оболочка

 

администрирования

 

Для  удаления  группы  учетных  записей  пользователей  необходимо  выделить  группу  в  категории 

«Группы»

 

и

 

воспользоваться командой 

 

«Удалить» на панели действий.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

75 

 

4.3.11 

Управление сессиями учетных записей пользователей

 

Консольная оболочка

 

администрирования

 

Для перехода в подменю управления сессиями учетных записей пользователей в консольной оболочке 
администрирования  в  разделе 

management

 

необходимо  выполнить  команду 

sessions

.  После  ввода 

команды система перейдет в раздел 

sessions

Далее консольное приложение будет ожидать ввода управляющих команд данной подсистемы, список 
команд приведен в Таблица 

16. 

Таблица 

16 

 

Команда

 

Описание

 

show-all 

Отображение списка открытых локальных сессий.

 

В результате выполнения команды будет отображен список сессий, 
состоящий из

 

4 колонок:

 

 

id

 

 

идентификатор сессии;

 

 

user

 

 

наименование учетной записи пользователя;

 

 

service

 

 

наименование сервиса открытой сессии;

 

 

opened

 

 

дата и время момента открытия сессии

 

lock-session<

значение

Блокировка сессии пользователя.

 

Принимает  значение

идентификатор  сессии.  Идентификатор 

сессии  можно  посмотреть  в  таблице  открытых  локальных  сессий 
в

 

поле 

id

 

term-session <

значение

Завершение сессии пользователя.

 

Принимает  значение:

 

идентификатор  сессии.  Идентификатор 

сессии можно посмотреть в таблице терминальных

 

сессий в поле 

id

 

term-user-sessions 
<

значение

Завершение

 

терминальной

 

сессии

 

пользователя

 

с  указанием 

логина учетной записи пользователя

 

Принимает значение:

 

логин учетной записи пользователя

 

Пример

management <enter> 

sessions <enter>

 

lock-session <enter> 

show-all <enter> 

 

Примечание. 

Для  блокировки  терминальной  сессии  пользователем  необходимо 

запустить исполняемый файл 

vlock

, выполнив в терминале

 

ОС

 

команду 

/dllx/bin/vlock

Графическая оболочка

 

администрирования

 

Для  просмотра  списка  активных  сессий  учетных  записей  необходимо  на  вкладке  «Пользователи» 
перейти в раздел «Сессии» (см. Рисунок 

36). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

76 

 

 

Рисунок 

36

. Список активных сессий

 

В рабочем поле раздела отображается список, состоящий из 4 колонок:

 

 

«Номер» —

 

идентификатор сессии;

 

 

«Пользователь» —

 

наименование учетной записи пользователя;

 

 

«Сервис» —

 

наименование сервиса открытой сессии;

 

 

«Дата открытия» —

 

дата и время момента открытия сессии.

 

Для завершения сессии  учетной записи пользователя необходимо в общем списке выделить строку 

с

 

требуемой  активной  или  заблокированной  сессией  и  на  панели  действий  выбрать  команду 

 

«Закрыть сессию». После завершения сессии в левом нижнем углу графической оболочки отобразится 
сообщение «Сессия успешно закрыта» (см. Рисунок 

37). 

 

Рисунок 

37

. Информационное сообщение

 

Для  блокировки  сессии  учетной  записи  пользователя  необходимо  в  общем  списке  выделить  строку 

с

 

требуемой активной сессией и на панели действий выбрать команду 

 

«Заблокировать сессию». 

После блокировки сессии в левом нижнем углу графической оболочки появится сообщение «Сессия 
успешно заблокирована» (см. Рисунок 

38

). После блокировки сессии пользователю (владельцу сессии) 

отобразится экран входа в операционную систему. Записи заблокированных сессий в общем списке 
будут отображаться серым цветом.

 

 

Рисунок 

38. 

Информационное сообщение

 

4.3.12 

Управление аппаратной идентификацией пользователя

 

4.3.12.1 

Предварительная  подготовка  ОС  для  работы  с  аппаратной  идентификацией 

пользователя

 

СЗИ

 

НСД 

Dallas Lock Linux 

позволяет в качестве усиления механизма аутентификации пользователя 

использовать электронные идентификаторы:

 

 

USB-

ключи

 Aladdin eToken Pro/Java, 72

К

 

смарт

-

карты

 Aladdin eToken Pro/SC; 

 

USB-

ключи

 

и

 

смарт

-

карты

 

Рутокен

  (Rutoken): 

Рутокен

 

ЭЦП

Рутокен

 

ЭЦП

  2.0, 

Рутокен

 

ЭЦП

 

3.0, 

Рутокен

 Lite, 

Рутокен

 

ЭЦП

 PKI; 

 

электронные

 

ключи

  Touch  Memory  (iButton):  DS-1990,  DS-1992,  DS-1993,  DS-1994,  DS-1995, 

DS-1996; 

 

USB-

ключи

 

и

 

смарт

-

карты

  JaCarta:  JaCarta  SF/

ГОСТ

,  JaCarta 

ГОСТ

,  JaCarta  PKI,  JaCarta 

PKI/Flash, JaCarta LT, JaCarta-2 PKI/

ГОСТ

, JaCarta-2 

ГОСТ

, JaCarta PRO; 

 

USB-

ключи

 

и

 

смарт

-

карты

 ESMART: ESMART Token, ESMART Token 

ГОСТ

, ESMART 64k. 

 

Примечание.

 

Для  работы  с  электронными  ключами

  Touch  Memory  (iButton) 

администратор  СЗИ  (либо  пользователи,  запускающие  клиенты)  должны  состоять  в 
группе 

dialout

, либо иметь права суперпользователя (

root). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

77 

 

При настройке аппаратного идентификатора рекомендуется устанавливать драйверы, поставляемые в 
комплекте с идентификатором, или скачивать их с сайта производителя.

 

Перед настройкой идентификации с помощью аппаратных средств необходимо:

 

1. 

Обновить  кэш  пакетов  ПО  в  ОС.  Для  ОС  с  менеджером  пакетов 

YUM 

в  терминале  выполнить 

команду: 

yum makecache

, для ОС с менеджером пакетов 

APT 

выполнить команду: 

apt-get update

2. 

Установить необходимые пакеты для работы с 

USB-

устройствами 

 

libusb

3. 

Установить демон 

pcscd

4. 

Установить соответствующие драйверы.

 

Установка драйверов возможна как перед установкой на ТС системы защиты 

Dallas Lock Linux

, так и 

после. Рекомендуется устанавливать драйверы, поставляемые в комплекте с идентификаторами, или 
скачать их с сайта производителя.

 

4.1 

В зависимости от используемой системы, загрузить драйверы АИ: файл с расширением .

deb 

для ОС на основе 

deb-

пакетов, файл с расширением .rpm для ОС на основе 

rpm-

пакетов;

 

4.2 

Установить драйверы:

 

 

для  ОС  на  основе 

deb-

пакетов  в  терминале  выполнить  команду: 

apt-get  install 

<driver_name>.deb

 

для  ОС  на  основе 

rpm-

пакетов  в  терминале  выполнить  команду 

yum  install 

<driver_name>.rpm

 

для  Альт  Рабочая  станция

Альт  Сервер

 

в  терминале  выполнить  команду: 

apt-get 

install <driver_name>.rpm

5. 

После обновления системных пакетов и установки утилит ОС необходимо перезагрузить.

 

Если установка соответствующих драйверов была выполнена

 

после установки системы защиты, то для 

последующей корректной работы СЗИ с аппаратными идентификаторами, для которых  установлены 
драйверы, ОС необходимо перезагрузить.

 

 

Внимание! 

При  использовании  ПО  SafeNetAuthentication 

Client 

для  корректной  работы 

ОС  и  СЗИ  НСД 

Dallas  Lock  Linux 

необходимо  создать  символическую  ссылку  на 

библиотеку 

libcrypto.so.<версия>

.

 

Для этого в терминале, нужно выполнить команду: 

sudo  ln  -sf  /usr/lib/x86_64-

linux-

gnu/libcrypto.so.<версия>

 /usr/lib/libcrypto.so.6 

Особенности

 

работы с аппаратной идентификацией пользователя

 

USB-

ключи

 Aladdin eToken 

Pro/Java, 72

К

 

Для 

USB-

ключа 

eToken 

32Кб обеспечивается только возможность 

усиления  механизма  аутентификации.  Запись  учетных  данных 
пользователя  на  такой  идентификатор  не  производится  в  силу 
ограниченного 

объема 

доступной 

памяти 

аппаратного 

идентификатора.

 

Для  корректной  работы  аппаратных  идентификаторов 

eToken 

необходимо  использовать  драйверы 

SafeNet

.  Версию

 

драйвера 

SafeNet 

для  работы  с  аппаратными  идентификаторами 

eToken 

в 

операционных  системах

 

семейства 

GNU  Linux 

рекомендуется

 

использовать –

 10.0.37 

Электронные ключи 

Touch 

Memory (iButton) 

Для  работы  электронных  ключей  Touch  Memory  (

iButton) 

необходимы  драйверы  «Prolific  USB

-to-

Serial  Common  Port» 

(данные  драйверы  уже  могут  быть  в  составе  ОС,  или  их  можно 
скачать с сайта производителя драйверов Prolific)

Электронный  ключ  iB

utton 

поддерживается  только  для  чтения,  то 

есть  можно  только  назначить  пользователю.  Запись  учетных 
данных пользователя на такой идентификатор не производится

 

USB-

ключи и смарт

-

карты 

JaCarta

 

В  связи  с  особенностью  устройства  JaCarta

-

2  ГОСТ,  операция 

форматирования  аппаратных  идентификаторов  данного  типа 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

78 

 

Особенности

 

работы с аппаратной идентификацией пользователя

 

должна выполняться только с использованием ПО «Единый Клиент 
JaCarta»

 

4.3.12.2 

Администрирование аппаратной идентификации

 

пользователя

 

Аппаратная  идентификация  в  СЗИ  НСД 

Dallas  Lock  Linux 

не  является  обязательной  и  может 

применяться дополнительно к основному способу аутентификации пользователя с помощью пароля.

 

Запрос  аппаратного  идентификатора  осуществляется  при  каждом  входе  пользователя  в  ОС,  если 
идентификатор  был  назначен  учетной  записи  пользователя.  При  отключении  аппаратного 
идентификатора  все  сессии  учетной  записи  пользователя,  за  которой  был  зарегистрирован 
извлекаемый идентификатор, будут автоматически заблокированы.

 

Для  каждой  учетной  записи  пользователя  может  быть  назначен  только

 

один  аппаратный 

идентификатор.  Регистрация  одного  и  того  же  аппаратного  идентификатора  для  разных  учетных 
записей не допускается.

 

 

Примечание.

 

Следует  обратить  внимание,  что  аппаратные

 

идентификаторы

 

модели 

JaCarta-2  PKI

/ГОСТ

 

и 

JaCarta  SF

/ГОСТ

 

являются  комбинированными  устройствами

 

JaCarta

, т.е. содержат несколько апплетов, что позволяет назначить

 

данные апплеты как 

аппаратные

 

идентификаторы

 

нескольким учетным записям

 

Примечание.

 

Пользователям,  которым  был  назначен  аппаратный  идентификатор, 

авторизация по 

SSH 

запрещена.

 

Для  перехода  в  подсистему

 

управления  аппаратными  идентификаторами  учетных  записей 

пользователей  в  консольной  оболочке  администрирования  в  разделе 

management

 

необходимо 

выполнить команду 

tokens

. После ввода команды система перейдет в раздел 

tokens

Далее

 

консольное приложение будет ожидать ввода управляющих команд данной подсистемы, список 

команд приведен в Таблица 

17. 

Таблица 

17 

 

Команда

 

Описание

 

tokens-info 

Отображение аппаратного идентификатора,  который на  данный момент 
времени подключен к компьютеру.

 

После ввода команды будет выведен список с полями:

 

 

Идентификатор (

TokenID

). 

 

Логин  пользователя  (

User

).  Если  идентификатор  не  ассоциирован  с 

учетной  записью  пользователя

в  данном  поле  будет  указано  «

Do not 

assign

» («Не назначен»).

 

 

Наименование  идентификатора  (

Token

).  Если  у  идентификатора  нет 

имени, в данном поле указано «

no_label

».

 

 

Серийный номер идентификатора (

Serial

). 

 

Тип хранимой на идентификаторе информации (

LoginType

assigned-tokens-
info 

Отображение  списка  всех  назначенных  аппаратных  идентификаторов. 
После ввода команды будет выведен список с полями:

 

 

Идентификатор (

TokenID

). 

 

Логин пользователя (

User

). 

 

Наименование идентификатора (

Token

). 

 

Серийный номер идентификатора (

Serial

). 

 

Тип хранимой на идентификаторе информации (

LoginType

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

79 

 

 

Команда

 

Описание

 

assign-token 

Команда  назначения

 

аппаратного  идентификатора  учетной  записи 

пользователя,  подробнее  —

 

в  разделе 

Назначение  аппаратного 

идентификатора

 

unassign-token 

Команда отмены принадлежности аппаратного идентификатора учетной 
записи  пользователя,  подробнее  —

 

в  разделе 

Отключение  аппаратной 

идентификации

 

change-pin 

Команда  изменения 

PIN-

кода  для  аппаратного  идентификатора, 

подробнее —

 

в разделе 

Смена PIN

-

кода аппаратного идентификатора

 

format 

Команда  выполнения  форматирования  аппаратного  идентификатора, 
подробнее —

 

в разделе 

Форматирование аппаратного идентификатора

 

user-list 

Команда позволяет просмотреть список учетных записей пользователей, 
не  выходя  из  подменю  управления  аппаратными  идентификаторами 

tokens

 

4.3.12.3 

Назначение аппаратного идентификатора

 

При

 

назначении аппаратного идентификатора требуется ввод пользовательского PIN

-

кода аппаратного 

идентификатора для следующих типов хранимой информации:

 

 

Открытая аутентификационная информация.

 

 

Закрытая аутентификационная информация.

 

 

Только имя пользователя.

 

 

Примечание.

 

В связи с ограниченными возможностями ввода пользовательских данных 

менеджера рабочего стола 

FlyDM 

в 

Astra Linux

, при входе пользователю с назначенным 

ему  аппаратным  идентификатором  с  закрытой  аутентификационной  информацией, 
необходимо вводить 

PIN-

код в поле «Пароль».

 

При  назначении

 

аппаратного  идентификатора  учетной  записи  пользователя  с  помощью  консольной 

оболочки  администрирования  или  графической  оболочки  администрирования  необходимо 
использовать атрибуты или параметры представленные в Таблица 

17. 

 

Примечание.

 

При изменении параметров доступа АИ и синхронизации через ЕЦУ на СЗИ 

НСД 

Dallas  Lock  Linux 

выполняется  сброс  «типа  доступа»  АИ  до  значения  ЕЦУ:  «

SET 

FROM  UCC

»  для  консольной  оболочки  администрирования,  «

UCC

»  для  графической 

оболочки администрирования.

 

При  последующей  авторизации  пользователя  в  Linux,  в  СЗИ  НСД 

Dallas  Lock  Linux 

присваивается соответствующий тип доступа, что и на ЕЦУ.

 

Таблица 

18 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

80 

 

 

Атрибут

 

Описание

 

ishl: login-type 

<значение 

[1,4]> 

GUI: тип доступа

 

Выбор вида хранимой на аппаратном идентификаторе 
информации. Атрибуту может быть назначено одно из значений:

 

 

«1» / «Открытая аутентификационная информация»

 

В открытой памяти идентификатора хранится пароль учетной 
записи. При авторизации пользователю необходимо только 
предъявить аппаратный идентификатор, логин и пароль 
считываются с ключа автоматически (

Full public

); 

 

«2» / «Закрытая аутентификационная информация»

 

В закрытой памяти идентификатора хранится пароль учетной 
записи. При авторизации пользователю необходимо предъявить 
аппаратный идентификатор и ввести его 

PIN-

код (

Full private

); 

 

«

3

»

 

/ «Только имя пользователя»

 

В идентификаторе хранится информация только о логине учетной 
записи. При авторизации пользователь должен предъявить 
идентификатор и самостоятельно ввести пароль учетной записи 

(

Only username

); 

 

«

4

»

 

/ «Пустой идентификатор»

 

В идентификаторе не хранится информация об учетной записи. 
При

 

авторизации пользователь должен предъявить 

идентификатор и

 

самостоятельно ввести логин и пароль учетной 

записи (

Empty token

ishl: token-uid 

<значение>

 

GUI: идентификатор

 

Наименование аппаратного идентификатора в 

HEX-

формате

 

В поле автоматически отображается имя предъявленного в 
данный момент времени аппаратного идентификатора

 

ishl: user 

<значение>

 

GUI: пользователь

 

Указывается логин учетной записи пользователя

 

ishl: password 

<значение>

 

GUI: пароль

 

Указывается текущий пароль учетной записи пользователя

 

ishl: pin 

<значение>

 

GUI: PIN 

Указывается текущий пользовательский 

PIN-

код аппаратного 

идентификатора

 

Консольная оболочка

 

администрирования

 

Для  перехода  в  подменю  управления  аппаратными  идентификаторами  в  консольной  оболочке 
администрирования в разделе 

management

 

необходимо выполнить команду 

tokens

. В разделе 

tokens 

выполнить  команду 

assign-token

,  с  указанием  атрибутов,  представленных  в  Таблица

  18

.  Ниже 

представлены примеры назначения аппаратных идентификаторов учетной записи пользователя.

 

Если для атрибута 

login-type 

было выбрано значение «1», необходимо заполнить поля 

user 

и

 password. 

Пример

management <enter> 

tokens <enter> 

assign-token <enter> 

token-uid <

значение

> <enter> 

login-type 1 <enter> 

user pol <enter> 

password 12345678 <enter> 

pin 00000000 <enter> 

execute <enter> 

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

81 

 

Если

 

для

 

атрибута

 

login-type 

было

 

выбрано

 

значение

 

«2», необходимо

 

заполнить

 

поля

 

user, password, 

pin. 

Пример

management <enter> 

tokens <enter> 

assign-token <enter> 

token-uid <

значение

> <enter> 

login-type 2 <enter> 

user pol <enter> 

password 12345678 <enter> 

pin 00000000 <enter> 

execute <enter> 

 

Если

 

для

 

атрибута

 

login-type 

было

 

выбрано

 

значение

 

«3», необходимо

 

заполнить

 

поле

 

user. 

Пример

management <enter> 

tokens <enter> 

assign-token <enter> 

token-uid <

значение

> <enter> 

login-type 3 <enter> 

user pol <enter> 

pin 00000000 <enter> 

execute <enter> 

 

Если

 

для

 

атрибута

 

login-type 

было

 

выбрано

 

значение

 

«4», необходимо

 

заполнить

 

поле

 

user. 

Пример

management <enter> 

tokens <enter> 

assign-token <enter> 

token-uid <

значение

> <enter>

 

login-type 4 <enter> 

user pol <enter> 

execute <enter 

Графическая

 

оболочка

 

администрирования

 

Для

 

назначения

 

аппаратного

 

идентификатора

 

учетной

 

записи

 

пользователя

 

в графической оболочке 

администрирования

 

необходимо

 

выполнить

 

следующие

 

шаги

1. 

На вкладке

 

«Пользователи» перейти в категорию

 

«Аппаратные идентификаторы».

 

2. 

Предъявить  аппаратный  идентификатор,  вставив  его  в  соответствующий 

USB-

порт 

или

 

прикоснувшись к считывателю (в зависимости от типа).

 

3. 

В  категории

 

«Аппаратные  идентификаторы»  на  панели  «Действия»  выбрать  команду

 

«Назначить» 

4. 

В

 

открывшемся диалоговом окне необходимо.

 

4.1

 

Выбрать аппаратный идентификатор в выпадающем списке (в списке отображаются все 

подключенные аппаратные идентификаторы).

 

4.2

 

Указать  необходимые  параметры  (см.  Рисунок 

39). 

При  назначении

 

аппаратного 

идентификатора  учетной  записи  пользователя  с  помощью  консольной  оболочки 
администрирования  или  графической  оболочки  администрирования  необходимо 
использовать атрибуты или параметры представленные в Таблица 

17.. 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

82 

 

 

 

Рисунок 

39

. Форма «Назначить идентификатор»

 

После  установки  всех  параметров  необходимо  нажать  кнопку  «Назначить».  После  назначения 
идентификатора для учетной записи данные ключа добавляются в общую таблицу зарегистрированных 
ключей (см. Рисунок 

40). 

 

Рисунок 

40

. Общая таблица зарегистрированных аппаратных идентификаторов

 

Для  каждой  учетной  записи  пользователя  может  быть  назначен  только  один

 

аппаратный 

идентификатор.  Регистрация  одного  и  того  же  идентификатора  для  разных  учетных  записей  не 
допускается, при

 

попытке повторной регистрации отображается предупреждение (см. Рисунок 

41). 

 

Примечание. 

Следует  обратить  внимание,  что  аппаратные  идентификаторы  модели 

JaCarta-2  PKI

/ГОСТ  и 

JaCarta  SF

/ГОСТ  являются  комбинированными  устройствами 

JaCarta

, т.е. содержат несколько апплетов, что позволяет назначить данные апплеты как 

аппаратные идентификаторы нескольким учетным записям.

 

 

Рисунок 

41

. Информационное сообщение

 

Для

 

определения  принадлежности  предъявленного  аппаратного  идентификатора  необходимо 

на

 

панели действий выбрать команду 

 

«Информация об идентификаторе» . После выбора команды 

откроется  информационное  окно,  в  котором  будет  указано  имя  предъявленного  аппаратного 
идентификатора и логин пользователя, которому назначен данный идентификатор.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

83 

 

4.3.12.4 

Отключение аппаратной идентификации

 

Консольная оболочка

 

администрирования

 

Для отключения аппаратной идентификации для учетной записи пользователя необходимо в разделе 

tokens 

выполнить команду 

unassign-token

, с 

указанием логина

 (user

). 

Пример

management <enter> 

tokens <enter> 

unassign-token pol <enter> 

Графическая оболочка

 

администрирования

 

Для  того  чтобы  снять  назначение  аппаратного  идентификатора  для  учетной  записи,  необходимо 
в

 

общей  таблице  выделить  строку  с  параметрами  ключа  и  на  панели  «Действия»  выбрать  команду 

«Отмена» 

4.3.12.5 

Смена PIN

-

кода аппаратного идентификатора

 

Для работы с аппаратными идентификаторами необходимы их авторизационные 

PIN-

коды. 

PIN-

коды 

аппаратных идентификаторов установлены в памяти идентификаторов по умолчанию.

 

Параметры  символов 

PIN-

кода  для  идентификатора  (наличие  цифр,  букв  и  т.п.)  определяются 

настройкой параметров в утилите соответствующего идентификатора. Прежде чем изменить 

PIN-

код, 

администратор ИБ настраивает данные параметры именно в утилите. Если введенный в графической 
оболочке  СЗИ  НСД  новый 

PIN-

код  не  соответствует  политикам,  которые  установлены  в  утилите, 

то

 

выдается соответствующее сообщение и новый 

PIN-

код не применяется. Если политики сложности 

пароля выключены в утилите, то ввод нового 

PIN-

кода в СЗИ НСД не ограничивается.

 

Консольная оболочка

 

администрирования

 

Для  смены 

PIN-

кода  администратора  аппаратного  идентификатора  необходимо  в  разделе 

tokens 

выполнить команду 

change-pin

, с указанием атрибутов, приведенных в Таблица 

19. 

Таблица 

19 

 

Атрибут

 

Описание

 

token-uid 

<значение>

 

Уникальный идентификатор аппаратного идентификатора

 

account 

<значение>

 

Логин 

администратора 

аппаратного 

идентификатора 

или 

пользователя для смены 

PIN-

кода

 

old-pin 

<значение>

 

Ввод  старого 

PIN-

кода,  соответствующего  указанному  логину 

администратора или пользователя идентификатора

 

new-pin 

<значение>

 

Ввод нового 

PIN-

кода

 

Пример

management <enter> 

tokens <enter> 

change-pin <enter> 

account admin <enter> 

old-pin 123 <enter> 

new-pin 321 <enter> 

execute <enter> 

Графическая оболочка

 

администрирования

 

Для смены 

PIN-

кода необходимо:

 

1. 

Предъявить аппаратный идентификатор

2. 

На панели действий выбрать команду «Сменить 

PIN-

код»

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

84 

 

3. 

В открывшемся окне выбрать идентификатор и заполнить поля (см. Рисунок 

42). 

 

Рисунок 

42

. Смена 

PIN-

кода для аппаратного идентификатора

 

 

«Выбрать идентификатор»

 

«Метка идентификатора»

 

«Учетная запись» —

 

аккаунт администратора или пользователя идентификатора;

 

 

«Старый 

PIN

» —

 

ввод старого 

PIN-

кода идентификатора;

 

 

«Новый 

PIN

» —

 

ввод нового 

PIN-

кода идентификатора;

 

4. 

После  ввода  параметров  для  выполнения  операции  смены 

PIN-

кода  необходимо  нажать 

кнопку «Изменить».

 

4.3.12.6 

Форматирование аппаратного идентификатора

 

Консольная оболочка

 

администрирования

 

Для форматирования аппаратного идентификатора необходимо в разделе 

tokens

 

выполнить команду 

format

, с указанием атрибутов, приведенных в Таблица 

20. 

Таблица 

20 

 

Атрибут

 

Описание

 

admin-pin 

<значение>

 

Ввод 

текущего 

PIN-

кода 

администратора 

аппаратного 

идентификатора

 

token-uid <

значение

Уникальный идентификатор аппаратного идентификатора

 

new-user-pin 

<значение>

 

Ввод нового

 

пароля пользователя аппаратного идентификатора

 

label 

<значение>

 

Наименование аппаратного идентификатора

 

Пример

management <enter> 

tokens <enter> 

format <enter> 

token-uid <

значение

> <enter> 

admin-pin 321 <enter> 

new-user-pin 951 <enter> 

label token <enter> 

execute <enter> 

Графическая оболочка

 

администрирования

 

Для форматирования аппаратного идентификатора необходимо:

 

1. 

Предъявить аппаратный идентификатор

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

85 

 

2. 

На панели действий выбрать команду «Форматировать» 

3. 

В открывшейся форме выбрать идентификатор и заполнить поля (см. Рисунок 

43). 

 

Рисунок 

43

. Форматирование аппаратного идентификатора

 

Для  выполнения  форматирования  требуется  указать  действующий 

PIN-

код  администратора 

идентификатора,  новый 

PIN-

код  пользователя  идентификатора,  новое  имя  идентификатора. 

Для

 

завершения операции форматирования требуется

 

нажать кнопку «Форматировать».

 

4.4 

Настройка политик безопасности

 

Политики  безопасности  или  параметры  безопасности

 

 

совокупность  правил  по  обеспечению 

безопасности информации, выраженные настраиваемыми категориями системы защиты.

 

Политики  безопасности  определяют  принципы  функционирования  защитных  механизмов 
СЗИ

 

НСД

 

и

 

ОС:

 

 

Параметры, связанные с

 

входом пользователей в систему.

 

 

Сложность пароля учетных записей пользователей.

 

 

Число разрешенных сеансов.

 

 

Работа СЗИ

 

НСД с учетными записями домена.

 

 

Политики аудита

 

Периоды создания архивных копий журналов информационной безопасности

 

Политики

 

проверки целостности аппаратной среды.

 

Консольная оболочка администрирования

 

Для удобства администрирования параметры безопасности объединены в следующие категории:

 

 

Параметры входа.

 

 

Параметры аудита.

 

 

Параметры целостности аппаратной среды.

 

Для перехода в подменю управления политиками безопасности в консольном приложении управления 
средством  защиты  информации  необходимо  набрать  команду 

policies. 

Для  выхода  из  раздела 

необходимо набрать команду 

back

Доступные команды раздела

 

policies: 

 

show-all

 

 

просмотр текущих значений политик безопасности;

 

 

user-get-ticket 

 

переход  в  раздел  получения 

Kerberos-

билета  для  доступа  к  доменной 

информации учетной записи пользователя;

 

 

password-policies-set

 

 

переход в раздел настройки политик сложности пароля;

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

86 

 

 

session-policies-set

 

 

переход в раздел настройки политик сессий пользователей;

 

 

journal-policies-set

 

 

переход в раздел настройки периода создания архивных копий журналов 

информационной безопасности СЗИ

 

НСД;

 

 

audit-policies-set

 

 

переход в раздел настройки политик аудита;

 

 

hardware-policies-set

 

 

переход  в  раздел  настройки  политик  проверки  целостности 

аппаратной среды;

 

 

firewall-policies-set 

 

переход в раздел настройки политик работы межсетевого экрана;

 

 

list

 

 

просмотр списка доступных команд и подменю;

 

 

help 

 

вывод информации о встроенных командах;

 

 

back 

 

выход из подменю

 

(на уровень выше);

 

 

exit

 

 

выход из консольной оболочки администрирования и закрытие сессии 

dlladmin

Для  просмотра  текущих  значений  политик  безопасности  необходимо  набрать  управляющую 
команду

 

show-all. 

Результат успешного выполнения (возвращается список политик, состоящий из

 

разделов

): 

 

наименование политики безопасности;

 

 

текущее значение

 

атрибутов политики безопасности

Результат ошибочного выполнения:

 

 

"send_zmq_cmd()#  timeout  response"

 

 

не  удалось  передать  запрос  на  получение  списка 

политики безопасности;

 

 

"Error  13:  Authorization  is  needed"

 

 

не  удалось  получить  политики  безопасности,  так  как 

нарушена связь с СЗИ НСД

Графическая оболочка администрирования

 

Для  настройки  политик  безопасности  СЗИ  НСД  в  графической  оболочке  администрирования

 

необходимо  выбрать  вкладку  «Параметры

 

безопасности»

 

(см.  Рисунок 

44)

.  На  данной  вкладке 

представлены следующие категории настраиваемых параметров системы защиты:

 

 

«Основные настройки»;

 

 

«Настройки

 

сессий»;

 

 

«Настройки

 

аудита»;

 

 

«Настройки

 

пароля»;

 

 

«Аппаратная целостность»;

 

 

«Домен безопасности»

Для  каждой  категории  в  рабочей  области  отображается  таблица  с  полями  «Имя»  и  «Значение». 
Настройка  параметров  выполняется  непосредственно  в  таблице,  путем  редактирования 
установленного  значения  (установка  курсора  в  ячейке  «Значение»  напротив  соответствующего 
названия параметра). После настройки параметров на панели действий необходимо выбрать команду 
«Сохранить» (см.

 

Рисунок 

44). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

87 

 

 

Рисунок 

44

. Вкладка «Параметры

 

безопасности»

 

4.4.1 

Настройка

 

пароля

 

Консольная оболочка администрирования

 

Для определения (установки) политик

связанных со сложностью пароля, необходимо ввести команду 

password-policies-set

 

в  разделе  управления  политиками  безопасности  консольной  оболочки

 

администрирования

После  ввода  команды  система  перейдет  в  раздел 

password-policies-set, 

где

 

необходимо

 

установить параметры

 

сложности

 

пароля

используя команды, указанные в

 

Таблица 

21. 

Следует  обратить  внимание,  что  политики  сложности  пароля  не  работают  для  администратора 
безопасности в сеансе

 

ishl

 

Внимание!

 

По истечении установленного срока действия пароля во время блокировки 

экрана СЗИ автоматически предложит сменить пароль только при входе в ОС.

 

Таблица 

21 

 

Команда

 

Описание

 

min-len 

<число>

 

Определяет  минимальную  длину  пароля,

 

допустимое

 

значение 

атрибута в пределах от 

до 1

символов в пароле. Установленное 

значение «0» означает, что параметр не используется

 

has-spec-sym <yes/no> 

Политика  определяет  необходимость  использования  в  пароле 
специальных символов: “!”, “«”, “#”, “$”, “%”, “&”, “'”, “(”

“)”, “*”, “+”, “,”, “

-

”, “.”, “/”, “;”, “<”, “=”, “>”, “?”, “@”, “[”, “

\

”, “]”, “^”, “_”, “`”, “{”, “}”, “~”

Установка  значения 

yes

 

обозначает

что  специальные  символы 

в

 

пароле должны присутствовать обязательно.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

88 

 

 

Команда

 

Описание

 

Пример.

 

Если  у  пользователя  имеется  пароль  «

password

1»  и  если 

политика включена, то при смене пароля на «

password

2

» выведется 

сообщение об ошибке. Правильной будет смена пароля, например, 
с

 

«

password

1» на «

password

#

»

 

has-digit-sym <yes/no> 

Ввод  команды  определяет  необходимость  наличия  в  парольной 
строчке цифровых символов

Установка значения 

yes

 

обозначает, что цифровые символы в пароле 

должны присутствовать обязательно.

 

Пример. 

У  пользователя  имеется  пароль  «

password

»,  если 

описанная  выше  политика  включена,  то  при  смене  пароля 
на

 

«

password

d

» выведется сообщение об ошибке. Правильной будет 

смена пароля, например, с «

password

» на «

password

12

»

 

has-upperlower-sym 
<yes/no> 

Политика 

определяет 

необходимость 

совместного 

наличия 

в

 

парольной строчке строчных и прописных букв.

 

Установка  значения 

yes

 

обозначает

что  буквенные  символы 

в

 

нижнем  и  верхнем  регистре  в  пароле  должны  присутствовать 

обязательно.

 

Пример.

 

Если у пользователя имеется пароль «

password

1», и если 

политика  включена,  то  при  смене  пароля  на  «

pa

c

sword

1»  будет 

выведено

 

сообщение об ошибке. Если пользователь сменит пароль 

«

password

1» на «

pa

S

sword

1»,

 

то операция завершится

 

успешно

 

retries 

<число>

 

Политика определяет число попыток ввода неверного пароля, после 
которого 

произойдет 

блокировка

 

возможности 

авторизации 

под

 

данной учетной записью на определенный промежуток времени

Принимает числовое значение

 

от 0 до 10. Значение «

0

»

 

обозначает, 

что  данная  политика  отключена.  Длительность  блокировки 
по

 

умолчанию  —

 

пять  минут  (или  иное  время  в  зависимости 

от

 

настроек системы)

 

pswd-min-days 
<

число

Минимальный  срок  действия  пароля,  который  необходимо  задать 
пользователю,  чтобы  сменить  пароль.  Указывается  в

 

днях. 

Необязательный атрибут.

 

Принимает значения:

 -

1, от 0 до 180.

 

Установка  значения 

-

1  обозначает,  что  для  данной  учетной  записи 

пользователя  ограничений  на  минимальный  срок  действия  пароля 
накладываться не будет

 

pswd-max-days 

<число>

 

Максимальный  срок  действия  пароля.  После  истечения  срока 
действия  пароля  система  будет  требовать  смену  пароля  учетной

 

записи пользователя. Необязательный атрибут.

 

Принимает значения:

 -

1, от 0 до 180.

 

Установка  значения 

-

1  обозначает,  что  для  данной  учетной  записи 

пользователя  ограничений  на  максимальный  срок  действия  пароля 
накладываться не будет

 

pswd-wrn-days 

<число>

 

Значение  (в  днях)

после  которого  пользователю  будут  выдаваться 

уведомления  о  необходимости  смены  пароля,  с

 

указанием 

количества 

дней 

до 

истечения 

срока 

действия 

пароля. 

Необязательный атрибут.

 

Принимает значения:

 -

1, от 0 до 180.

 

Установка значения 

-1 

обозначает, что уведомлений выдаваться не 

будет

 

Пример

policies <enter> 

password-policies-set <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

89 

 

has-spec-sym yes <enter> 

min-len 9 <enter> 

execute <enter> 

Результат успешного выполнения:

 

 

"Success setting password policies

 

политики сложности пароля установлены

 

успешно

Результат ошибочного выполнения:

 

 

"send_zmq_cmd()#  timeout  responses"

 

 

не  удалось передать запрос на изменение политик 

сложности пароля

;

 

 

“Error  13:  Authorization  is  needed"

 

 

не  удалось  получить  политики  безопасности,  так  как 

нарушена связь с СЗИ НСД

Графическая оболочка администрирования

 

К категории «Настройки пароля» относятся следующие параметры (см. Рисунок 

45): 

 

Рисунок 

45

. Категория «Настройки

 

пароля»

 

 

Внимание!

 

По истечении установленного срока действия пароля во время блокировки 

экрана СЗИ автоматически предложит сменить пароль только при входе в ОС.

 

 

Минимальная  длина  пароля.  Данным  параметром

 

устанавливается  ограничение 

на

 

минимальную  длину  пароля.  Длина  пароля  может  быть  от  0  до  14  символов. 

Установленное значение «0» означает, что параметр не используется. Если число символов 
в  пароле  меньше  установленного  значения,  то  при  проверке  пароля  будет  выходить 
сообщение «Неверная

 

длина пароля». По умолчанию установлено значение 

8

 

Наличие  спецсимволов.  Если  флаг  для  данного  параметра  установлен,  то  при  создании 
пароля в нем должны присутствовать специальные символы: «!», «@», «#», «$», «%», «&», 
«‘», «“», «)», «(», «*», «+», «,», «

-

», «.», «/», «;», «:», «<», «>», «?», «[», «]», «

\

», «^», «_», «{», «}», 

«~», «|». Если в пароле нет спецсимволов, то при проверке пароля будет выходить сообщение 
«Пароль должен содержать специальные символы». По умолчанию флаг не установлен.

 

 

Наличие цифр. Если флаг для данного параметра установлен, то при создании пароля в нем 
должны  присутствовать  цифры.  Если  в  пароле  нет  цифр,  то  при  проверке  пароля  будет 
выходить сообщение «Пароль должен содержать цифры». По умолчанию флаг не установлен.

 

 

Наличие  символов  верхнего  и  нижнего  регистров.  Если  флаг  для  данного  параметра 
установлен,  то  при  создании  пароля  в  нем  должны  присутствовать  строчные  и  прописные 
буквы.  Если  в  пароле  нет  символов  верхнего  и  нижнего  регистра,  то  при  проверке  пароля 
будет  выходить  сообщение  «Пароль  должен  содержать  символы  верхнего  и  нижнего 
регистров». По

 

умолчанию флаг не установлен.

 

 

Количество  попыток  неверного  ввода  пароля.  Установленное  значение  регламентирует, 
сколько раз пользователь может ошибиться при вводе пароля. Если при авторизации на ТС

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

90 

 

пользователь ввел неверный пароль, то появится предупреждение «Указан неверный  логин 
и/или  пароль».  Если  число  ошибок  достигнет  установленного  допустимого

 

значения,  то 

учетная  запись  будет  заблокирована,  и  пользователь  не  сможет  войти  в  систему.  Учетная 
запись будет заблокирована в течение 5 минут, после чего пользователь может попытаться 
ввести пароль еще раз. По умолчанию установлено значение 

3

 

Количество  дней  перед  сменой  пароля.  Минимальный  срок  действия  пароля,  который 
необходимо  задать  пользователю,  чтобы  сменить  пароль.  Указывается  в

 

днях. 

Необязательный  атрибут.  Принимает  значения: 

-

1,  от  0  до  180.  Установка  значения 

-1 

обозначает, что для данной учетной записи пользователя ограничений на минимальный срок 
действия пароля накладываться не будет

По умолчанию установлено

 

значение 

-1

 

Срок  действия  пароля  в  днях.

 

После  истечения  срока  действия  пароля  учетной  записи 

система будет требовать смену пароля учетной записи пользователя. Принимает значения:

 

-

1,  от  0  до  180.  Установка  значения 

-1 

обозначает,  что  для  данной  учетной  записи 

пользователя  ограничений

 

на  срок  действия  пароля  в  днях  накладываться  не  будет.  По 

умолчанию установлено значение 

-1

 

Количество  дней  до  предупреждения  о  смене  пароля.  Значение  (в  днях)  после  которого 
пользователю будут выдаваться уведомления о необходимости смены пароля, с

 

указанием 

количества дней до истечения срока действия пароля. Необязательный атрибут. Принимает 
значения: 

-

1, от 0 до 180. Установка значения 

-

1 обозначает, что уведомлений выдаваться не 

будет. По умолчанию установлено значение 

-1

4.4.2 

Число разрешенных сеансов

 

Консольная оболочка администрирования

 

Для  определения

 

(установки)  политик

связанных  с  ограничением  числа  допустимых  сессий 

пользователей,  необходимо  ввести  команду 

session-policies-set

 

в  разделе  управления  политиками 

безопасности  консольной  оболочки

 

администрирования.  После  ввода  команды  система  перейдет 

в

 

раздел  управления  политиками  сессий 

session-policies-set

,  где  необходимо  задать  правила, 

используя атрибуты, указанные в Таблица 

22. 

Таблица 

22 

 

Атрибуты

 

Описание

 

max-sessions 

<число>

 

Политика не распространяется на суперпользователя 

root

Политика 

задает 

максимальное 

допустимое 

количество 

сессий 

пользователей на данном ТС.

 

Принимает числовое значение от 0 до 20.

 

Если значение равно нулю —

 

данная политика отключена.

 

Следует  обратить  внимание,  что  для  осуществления  входа  при  помощи 
графической  оболочки  ОС  в  политике  безопасности  СЗИ

 

НСД

 

необходимо 

указать 

значение 

максимального 

допустимого 

количества 

сессий 

пользователей равным или большим 2

При  превышении  максимального  количества  сессий  пользователю  при 
авторизации  будет  выводиться  предупреждение  (например,  «Не  удалось 
создать/удалить  запись...»,  «Cannot  make/remove  an  entry  for  the  specifed 
session», «Достигнут лимит подключений пользователя»)

 

lock-timeout 

<число>

 

Политика не применяется на ОС Astra Linux 2.12.

 

Политика задает максимальное время (в минутах) бездействия пользователя, 
по истечению которого сессия такого пользователя будет заблокирована.

 

Принимает числовое значение от 0 до 300, установленное значение равное 
нулю

 

 

данная политика отключена.

 

Политика вступает в силу для всех новых графических и терминальных сессий

 

schedule-force-
shutdown 
<

значение

Политика  позволяет  выбрать  принудительное  завершение  в  качестве 
действия,  применяемого  к  пользовательским  сессиям  по  наступлению 
запрещенного интервала времени.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

91 

 

Принимает значения

no

 

 

для всех пользовательских сессий применяется 

блокировка, 

yes

 

 

для  пользовательских  сессий  будет  применяться 

принудительное завершение.

 

По умолчанию в качестве значения политики установлено «

no

»

 

 

Внимание! 

Настройка  блокировки  графической  сессии  также  доступна  к  изменению  с 

помощью стандартных утилит настройки ОС. Такое изменение не отобразится в оболочке 
администрирования СЗИ НСД.

 

Пример

policies <enter> 

session-policies-set <enter> 

lock-timeout 0 <enter> 

execute <enter> 

Результат

 

успешного

 

выполнения

 

"

Session settings session policies

 

политики пользовательских сессий успешно установлены.

 

Результат ошибочного выполнения:

 

 

"send_zmq_cmd()#  timeout  responses"

 

 

не  удалось передать запрос на изменение политик 

пользовательских сессий;

 

 

"Error  13:  Authorization  is  needed"

 

 

не  удалось  получить  политики  безопасности,  так  как 

нарушена связь с СЗИ НСД;

 

 

"Invalid input: <наименование атрибута> should be in range <[граничные значения указанного 
атрибута]

>"

 

 

введено недопустимое значение.

 

Графическая оболочка администрирования

 

Количество  разрешенных  сеансов  задается  в  категории  «Настройки  сессий».  Категория  содержит 
параметры настройки сессий учетных записей пользователей (см.

 

Рисунок 

46

). К данным параметрам 

относятся:

 

 

Максимальное  количество  сессий

21

.  Максимальное  количество  активных  сессий  на  данном 

ТС

Возможные

 

значения

 

0 и

 

от 1 до 20. Установка значения «0» означает, что параметр будет 

отключен. По умолчанию установлено значение 

10

 

Тайм

-

аут

 

блокировки  сессии

 

(в  минутах).  Автоматическое  закрытие  сессии  пользователя 

через определенное время неактивности учетной записи пользователя. Возможные значения

 

0 и

 

от 1 до 120

 

Установка значения «0» означает, что параметр будет отключен.

 

По умолчанию 

установлено значение 

2

 

Принудительное  завершение  работы  по  расписанию

 

(флаг)

Установка  данного  параметра 

позволяет

 

принудительно завершить работу пользовательских сессий, а не блокировать при 

наступлении запрещенного временного интервала. По умолчанию флаг не

 

установлен.

 

 

Рисунок 

46

. Категория «Настройка сессий»

 

                                                      

21

 

Не

 

распространяется на суперпользователя 

root.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

92 

 

 

Внимание!

 

Настройка  блокировки  графической  сессии

 

также  доступна  к  изменению 

с

 

помощью  стандартных  утилит  настройки  ОС.  Такое  изменение  не  отобразится 

в

 

оболочке администрирования СЗИ НСД.

 

4.4.3 

Политики аудита

 

Консольная оболочка администрирования

 

Для  установки  политик

связанных  с  правилами  аудита,  необходимо  в  консольной  оболочке 

администрирования  в  разделе  управления  политиками  безопасности

 

audit

 

набрать  команду 

audit-

policies-set. 

После  ввода  команды  система  перейдет  в  раздел  управления  политиками  аудита 

audit-

policies-set

, где необходимо

 

задать правила

используя атрибуты, приведенные в Таблица

 23. 

Таблица 

23 

 

Атрибуты

 

Описание

 

entries-policies <yes/no> 

Политика  определяет

будет  ли  выполняться

 

сбор  событий, 

связанных  с  событиями  входа  в  ОС

и  запись  таких  событий  в 

журнал входов.

 

Принимает значения:

 

yes

 

 

собирать, 

no

 

 

сбор не производится

 

access-policies <yes/no> 

Политика  определяет

будет  ли  выполняться

 

сбор  событий, 

связанных с событиями доступа к защищаемым объектам

и запись 

таких событий в журнал доступа к ресурсам.

 

Принимает значения:

 

yes

 

 

собирать, 

no

 

 

сбор не производится

 

users-policies <yes/no> 

Политика  определяет

будет  ли  выполняться

 

сбор  событий, 

связанных  с  событиями  управления  пользователями  (группами 
пользователей)

и  запись  таких  событий  в  журнал  управления 

пользователями.

 

Принимает значения:

 

yes

 

 

собирать, 

no

 

 

сбор не производится

 

printing-policies <yes/no> 

Политика  определяет

будет  ли  выполняться

 

сбор  событий, 

связанных с событиями печати

и запись таких событий в журнал 

печати.

 

Принимает значения:

 

yes

 

 

собирать, 

no

 

 

сбор не производится

 

policies-policies <yes/no> 

Политика  определяет

будет  ли  выполняться

 

сбор  событий, 

связанных с управлением политиками безопасности

и запись таких 

событий в журнал управления политиками.

 

Принимает значения:

 

yes

 

 

собирать, 

no

 

 

сбор не производится

 

devices-policies <yes/no> 

Политика  определяет,  будет  ли  выполняться  сбор  событий, 
связанных  с  событиями  доступа  к

 

устройствам,  и  запись  таких 

событий в журнал печати.

 

Принимает значения:

 

yes

 

 

собирать, 

no

 

 

сбор не производится

 

syslog-policies <yes/no> 

Политика  определяет

будут  ли  регистрироваться  системные 

события в журнале системных

 

событий СЗИ.

 

Принимает  значения:

 

yes

 

 

собирать

no

 

 

запись 

не

 

производится

 

firewall-security-events 
<yes/no> 

Политика  определяет,  будут  ли  выполняться  сбор  событий, 
связанных с событиями

 

безопасности МЭ, и запись таких событий 

в журнал события безопасности МЭ.

 

Принимает значения:

 

yes

 

 

собирать, 

no

 

 

сбор не производится

 

10 

firewall-management 
<yes/no> 

Политика  определяет,  будут  ли  выполняться  сбор  событий, 
связанных с событиями управления

 

МЭ, и запись таких событий в 

журнал управления

 

МЭ

 

Принимает значения:

 

yes

 

 

собирать, 

no

 

 

сбор не производится

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

93 

 

Пример

policies <enter> 

audit-policies-set <enter> 

syslog-policies yes <enter> 

execute <enter> 

Результат успешного выполнения:

 

 

"Success setting device policies" 

 

политики аудита успешно установлены

Результат ошибочного выполнения:

 

 

"send_zmq_cmd()#  timeout  responses"

 

 

не  удалось передать запрос на изменение политик 

аудита

 

“Error  13:  Authorization  is  needed"

 

 

не  удалось  получить

 

политики  безопасности,  так  как 

нарушена связь с СЗИ НСД.

 

Графическая оболочка администрирования

 

Чтобы установить политики аудита, необходимо перейти в категорию

 

«Настройки аудита» (см.

 

Рисунок 

47

),  затем  с  помощью  установки  флага  отметить  необходимые  для  протоколирования  журналы.

 

Категория «Настройки аудита» включает следующие параметры:

 

 

Срок  хранения  журнала.  Данным  параметром  устанавливается  срок  хранения  журналов

 

в 

месяцах. Допустимые значения

 

от 1 до 6. По умолчанию установлено значение 3.

 

 

Объем  журнала.  Параметр  устанавливает  ограничения  объема  журналов  в  диапазоне  от 

100 

Мб до 10000 Мб для архивации. По умолчанию установлено значение 2800 Мб.

 

 

Путь  к  архивам  журналов.  Установка  пути  архивации  журналов  в  системе.  По  умолчанию 
указан путь: 

/dllx/backup

 

Журнал  входов/выходов.  Установка  флага  позволяет  протоколировать  в  журнале  события 
аутентификации пользователей в операционной системе.

 

 

Журнал доступа к ресурсам. Установка флага позволяет протоколировать в журнале события, 
связанные  с  настройкой  правил  разграничения  доступа  и  обращением  к  защищаемым 
объектам доступа.

 

 

Журнал  управления  пользователями  и  группами.  Установка  флага  позволяет 
протоколировать в журнале события, связанные с созданием, редактированием, удалением 
учетных записей пользователей и групп пользователей.

 

 

Журнал  печати.  Установка  флага  позволяет  протоколировать  в  журнале  события  печати 
на

 

печатающих устройствах.

 

 

Журнал управления политиками безопасности. Установка флага позволяет протоколировать 
в журнале события по изменению политик безопасности.

 

 

Системный  журнал.  Установка  флага  позволяет  протоколировать  в  журнале  события 
системного журнала операционной системы 

(syslog). 

 

Журнал  доступа  к  устройствам.  Установка  флага  позволяет  протоколировать  в  журнале 
события,  связанные  с  настройками  правил  разграничения  доступа  и  обращения 
к

 

подключаемым устройствам.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

94 

 

 

Рисунок 

47

. Категория «Настройки

 

аудита»

 

4.4.4 

Срок хранения журналов в месяцах

 

Консольная оболочка администрирования

 

Для  установки  срока  хранения  журналов

 

информационной  безопасности  СЗИ

 

НСД

 

необходимо 

в

 

консольной  оболочке  администрирования

 

в  разделе  управления  политиками  безопасности

 

audit

 

набрать команду 

journal-policies-set

После ввода команды система перейдет в раздел 

journal-policies-

set

, где

 

необходимо

 

задать

 

срок хранения журналов в месяцах

 

с помощью команды 

lifetime. 

В

 

качестве 

передаваемого значения указывается

 

целое число месяцев в диапазоне от 

до 6 включительно.

 

Пример

policies <enter> 

journal-policies-set <enter> 

lifetime 5 <enter> 

execute <enter> 

Результат успешного выполнения:

 

 

"Success  setting  journal  policies"

 

 

политики  настройки  периода  хранения

 

архивных  копий 

журнала установлены.

 

Результат ошибочного выполнения:

 

 

"send_zmq_cmd()#  timeout  responses"

 

 

не  удалось передать запрос на изменение политик 

аудита

 

"Error  13:  Authorization  is  needed"

 

 

не  удалось  получить  политики  безопасности,  так  как 

нарушена связь с СЗИ НСД;

 

 

"Invalid input: journal lifetime should be in range [1, 6]"

 

 

введено

 

неверное

 

значение

Графическая оболочка администрирования

 

Срок хранения журналов можно задать в категории  «Настройки

 

аудита»

 

м. Рисунок 

47)

. Установка 

срока  хранения  журналов  осуществляется  в  месяцах  (от  1  до  6  включительно

)

.  После

 

окончания

 

указанного  срока  формируется  архив,  и  журналы  начинают

 

заполняться  новыми  данными. 

По

 

умолчанию установлено значение 3.

 

4.4.5 

Ограничение объема журналов

 

 

Примечание. 

При  превышении  заданного  объема

 

журнала,

 

происходит  создание 

архивной копии журнала.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

95 

 

Консольная оболочка администрирования

 

Для  установки  объема  журналов,  необходимого  для  создания  архивных  копий  журналов 
информационной  безопасности  СЗИ

 

НСД

необходимо  в  консольной  оболочке  администрирования 

в

 

разделе  управления  политиками  безопасности

 

policies

 

набрать  команду 

journal-policies-set

.  После 

ввода  команды  система  перейдет  в  раздел 

journal-policies-set

,  где  необходимо  задать  ограничения 

объема журналов в диапазоне «от 100 Мб до 10000 Мб».

 

Пример

policies <enter> 

journal-policies-set <enter> 

size 500

 

<enter> 

execute <enter> 

Для принудительного создания архивных копий журналов необходимо

 

перейти в раздел 

audit 

и выбрать 

команду

 

archivate 

без параметров.

 

Пример

audit <enter> 

archivate <enter> 

Графическая оболочка администрирования

 

Для  установки

 

объема  журналов,  необходимого  для  создания  архивной  копии,

 

нужно  перейти

 

в

 

категорию «Настройки

 

аудита» (см. Рисунок 

47

), затем в строке «Объем журнала в Мб (100

-

10000)» 

необходимо задать

 

объем, при достижении которого будет создана архивная копия журнала.

 

4.4.6 

Настройка

 

политик проверки целостности аппаратной среды

 

Консольная оболочка администрирования

 

Для установки политик проверки целостности аппаратной среды необходимо в консольной оболочке

 

администрирования  в  разделе  управления  политиками  безопасности

 

policies

 

выполнить

 

команду 

hardware-policies-set

.  После  ввода  команды  система  перейдет  в  раздел 

hardware-policies-set

,  где 

необходимо задать правила, используя атрибуты, приведенные в Таблица 

24. 

Таблица 

24 

 

Атрибуты

 

Описание

 

check-on-boot 
<yes/no> 

Включение/отключение проверки целостности при загрузке системы.

 

По умолчанию параметр отключен.

 

Принимает значения:

 

yes

 

 

включить

no

 

 

отключить

 

generate-audit 
<yes/no> 

Включение/отключение 

отслеживания 

событий 

нарушения 

целостности. По умолчанию параметр отключен.

 

Принимает значения:

 

yes

 

 

включить

no

 

 

отключить

 

Пример

policies<enter> 

hardware-policies-set<enter> 

check-on-boot yes<enter> 

generate-audit yes<enter> 

execute<enter> 

Результат успешного выполнения:

 

 

"Success setting hardware integrity policy"

 

 

политика

 

проверки

 

целостности

 

включена

 

“Success updating policies"

 

 

политика

 

аудита

 

включена

Результат ошибочного выполнения:

 

 

"

Invalid  input:  ‘yes’  or  ‘no’  expected"

 

 

логическое  значение  не  является  допустимым. 

Доступные значения «

yes

»

 

или «no»

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

96 

 

Графическая оболочка администрирования

 

Для  установки  политик  проверки  целостности  аппаратной  среды  необходимо  перейти  в  категорию 
«Аппаратная целостность»

 

(см.

 

Рисунок 

48)

. Категория содержит следующие параметры:

 

 

Проверять  аппаратную  целостность  во  время  загрузки.  Установка  данного  параметра 
позволяет  осуществлять  автоматическую  проверку  целостности  аппаратной  среды 
при

 

загрузке системы. По умолчанию флаг не

 

установлен.

 

 

Генерация событий аудита аппаратной целостности. Установка данного параметра позволяет 
отслеживать  события  нарушения  аппаратной  целостности.  По  умолчанию  флаг 
не

 

установлен.

 

 

Рисунок 

48

. Категория «Аппаратная целостность»

 

4.4.7 

Настройка политик работы межсетевого экрана

 

Консольная оболочка администрирования

 

Для перехода в подменю управления политиками

 

непосредственно межсетевого экрана необходимо в 

подменю управления политиками

 policies

 

выполнить

 

команду 

firewall-policies-set. 

После ввода команды 

система  перейдет  в  раздел 

firewall-policies-set

,  где  необходимо  задать  политики  МЭ,  используя 

атрибуты, представленные в Таблица 

25. 

Таблица 

25 

 

Атрибуты

 

Описание

 

firewall-is-active <yes/no> 

Запуск работы межсетевого экрана.

 

Принимает значения:

 

yes

 

 

включить; 

no

 

 

отключить

 

ssl-analyze <yes/no> 

Запуск проверки шифрованного трафика.

 

Принимает значения:

 

yes

 

 

включить; 

no

 

 

отключить

 

audit <

значение

Включение  анализа  и  журналирования  событий  межсетевого 
экрана

Принимает значения:

 

yes

 

 

включить; 

no

 

 

отключить

Доступен аудит следующих событий межсетевого экрана:

 

address-blocking; 

kill-connection; 

policies-change; 

testing; 

set-rule; 

change-rule; 

remove-rule; 

firewall-state; 

set-profile; 

change-profile; 

remove-profile; 

set-blacklist-command; 

change-blacklist-command; 

remove-blacklist-command; 

 

 

 

 

 

 

 

 

содержание      ..     1      2      3      4      ..