СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 4

 

  Главная      Книги - Разные     СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     2      3      4      5     ..

 

 

 

СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 4

 

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

97 

 

 

Атрибуты

 

Описание

 

set-whitelist-command; 

change-whitelist-command; 

remove-whitelist-command

 

Пример:

 

policies <enter> 
firewall-policies-set <enter> 
audit remove-rule yes <enter> 
execute <enter>

 

black-white-lists 
<

значение

Включение/отключение белого и черного списков команд

Принимает значения

:

 

whitelis

 

включение белого списка команд

blacklist

 

 

включение черного списка команд

none

 

 

выключение 

белого и черного списков команд.

 

Одновременно  включить  черный  и  белый  списки  команд 
невозможно.

 

Пример

policies <enter> 
firewall-policies-set <enter> 

black-white-lists blacklist <enter> 

execute <enter>

 

auto-block-interval 
<

значение

>l 

Изменение  максимального  интервала  журналирования  события 
типа  «

C

рабатывание  правил»

 

(в  минутах).  Политика  определяет 

интервал  срабатывания  правил  для  автоматической  блокировки 
адресов.

 

Принимает значения: 

от 1 до 60

 

auto-block-burst 
<

значение

Изменение  максимального  количества  журналируемых  событий 
типа  «

C

рабатывание  правил»

Политика

 

определяет  количество

 

срабатывания правил для автоматической блокировки адресов.

 

Принимает значения:

 

от 1 до 10

 

Пример

policies <enter> 
firewall-policies-set <enter> 
firewall-is-active yes <enter> 
execute <enter> 

Графическая оболочка администрирования

 

Чтобы установить политики аудита межсетевого экрана с помощью графической оболочки СЗИ НСД, 
необходимо во вкладке «МЭ» перейти в категорию «Параметры» (см. Рисунок 

49). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

98 

 

 

Рисунок 

49

. Категория «Параметры»

 

Категория «Параметры» включает в себя следующие параметры:

 

 

Протоколирование  событий  МЭ.

 

Политика  позволяет  определить  тип  регистрируемых 

событий межсетевого экрана, а также включение и отключение введения журналов МЭ. При 
выключении  журналов  события  МЭ  удаляются.

 

Доступны  следующе

 

типы

 

регистрируемых 

событий:

 

 

разрыв соединения;

 

 

адрес заблокирован;

 

 

адрес разблокирован;

 

 

добавление правил МЭ;

 

 

удаление правил МЭ;

 

 

изменение правил МЭ;

 

 

создание профиля;

 

 

изменение свойств профиля;

 

 

удаление профиля;

 

 

изменение

 

режима фильтрации SSL(TLS) трафика;

 

 

изменение политики блокировки адресов;

 

 

изменение режима фильтрации приложений;

 

 

изменение режима работы МЭ;

 

 

самотестирование МЭ;

 

 

добавление приложения в 

Blacklist

 

удаление приложения из 

Blacklist

 

изменение свойств приложения в 

Blacklist

 

добавление приложения в 

Whitelist

 

удаление приложения из 

Whitelist

 

изменение свойств приложения в 

Whitelist

 

изменение событий протоколирования конфигурации;

 

 

изменение режима работы журнала «События безопасности МЭ»

 

 

изменение режима работы журнала «Управление МЭ».

 

Для регистрации требуемых событий для протоколирования событий МЭ необходимо двойным кликом 
мыши  запустить  «Значение»  параметра  «Протоколирование  событий  МЭ».  Далее 

 

откроется  окно 

«Протоколирование событий МЭ» (см. Рисунок 

50). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

99 

 

 

Рисунок 

50

. Протоколирование событий МЭ

 

 

Фильтрация 

SSL (TLS

) трафика.

 

Параметр позволяет включить режим фильтрации 

SSL (TLS) 

трафика. Принимает значения: «вкл»,

 

«выкл». По умолчанию установлено значение 

Вкл.

 

 

Блокировка  адресов.

 

Политика  позволяет  осуществить  блокировку  адресов

 

при 

установленном  количестве  срабатываний  правил  межсетевого  экрана

 

в  течении 

установленного периода времени. Принимает значение количества

 

срабатываний: от 2 до 10; 

принимает  значение  срабатываний  правил  МЭ:  от  5  до  60  минут.  По  умолчанию  политика 
осуществляет  блокировку  адресов  при  10  срабатываниях

 

правил  МЭ  в  течение

 

60  минут 

(

см.

 

Рисунок 

51)

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

100 

 

 

Рисунок 

51

. Политика блокировки адресов

 

 

Управление  работой  МЭ.

 

Политика  позволяет  включить  или  выключить  работу  межсетевого 

экрана.  По  умолчанию  установлено  значение  «

Выкл»

 

При  выключенном  МЭ  отключается 

только фильтрация согласно установленным правилам МЭ и списки команд 

Blacklist

 

и 

Whitelist.

 

4.5 

Разграничение

 

доступа к объектам файловой системы

 

С  помощью  СЗИ

 

НСД

  Dallas  Lock  Linux 

можно  разграничить  доступ

 

к  объектам  файловой  системы. 

СЗИ

 

НСД

 

позволяет  гибко  задавать  пользователям  права  на  доступ  к  объектам  ФС.  После  задания 

прав

 

пользователи  могут  работать  только  с  теми  объектами,  доступ  к  которым  им  разрешен, 

и

 

совершать над ними только санкционированные операции.

 

 

Внимание!

 

Дискреционные  права  доступа  и  контроль  целостности  принудительно 

назначены

 

системой защиты

 

на каталог /

boot

. В случае необходимости взаимодействия 

с  объектами  файловой  системы

 

из

 

вышеупомянутого  каталога

есть  возможность  их 

отключить.  По  завершению  работы  рекомендуется  дискреционные

 

права  доступа  и 

контроль целостности восстановить

На случай, если рекомендация будет не выполнена, 

то  после  перезагрузки  ТС  права  доступа

 

и  контроль  целостности

 

СЗИ  НСД  на  /

boot 

восстановятся.

 

 

Примечание.

 

Для  корректной  работы  разграничения  доступа  к  объектам  файловой 

системы,  расположенных  на  съемных  накопителях,  смонтированный  раздел  съемного 
накопителя должен иметь какую

-

либо из файловых систем

: ext2, ext3, ext4, JFS, ReiserFS. 

 

Внимание!

 

СЗИ

 

НСД 

Dallas  Lock  Linux 

не  поддерживает  имена  файлов  и  каталогов, 

содержащих в своем имени специальные символы.

 

В  СЗИ  НСД 

Dallas  Lock  Linux 

реализован  собственный  механизм  разграничения  прав  доступа 

к

 

объектам ФС, также поддерживаются списки доступа POSIX ACL

22

Применительно  к  правам  доступа,  всех  пользователей  (субъекты

 

доступа),  зарегистрированных 

в

 

системе защиты, можно разделить на три категории.

 

1. 

Учетные  записи.  Это  индивидуальные  учетные  записи  пользователей,  для  которых  установлены 

индивидуальные (отличные

 

от других пользователей и групп пользователей) права доступа.

 

2. 

Группа  учетных  записей.  Всем  учетным  записям,  входящим  в  одну  группу,  автоматически 

назначаются права на доступ, установленные для группы.

 

3. 

Остальные

Остальные

 

учетные  записи,  для  которых  не  назначены  ни  индивидуальные  права 

доступа, ни

 

групповые.

 

В СЗИ НСД 

Dallas Lock Linux 

каждому объекту может быть сопоставлен список, элементами которого 

могут являться индивидуальные учетные записи, группы пользователей и категория «Остальные».

 

Каждый  объект  системы  защиты  характеризуется  набором  параметров  безопасности.  Каждый 
параметр  безопасности  контролирует  определенную  операцию  (удаление,  запуск,  запись),  которая 

                                                      

22

 

POSIX  ACL 

 

система  контроля  для  работы  с  ФС  в  ОС  семейства 

Linux

,  посредством  которой 

осуществляется установка прав доступа к файлам.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

101 

 

может  быть  произведена  с  объектом.  Любая  операция  с  объектом  может  быть  разрешена  либо 
запрещена пользователю.

 

Операции, которые можно производить с объектами в системе защиты, зависят от типа объекта.

 

Администратор ИБ имеет возможность назначать следующие права доступа к объекту системы защиты 
для выбранного субъекта доступа:

 

 

каталоги,  подкаталоги  и  файлы  (могут  находиться  на  локальных  дисках,  на  сменных 
носителях, на сетевых ресурсах), символические ссылки:

 

 

«Доступ  к  атрибутам»  —

 

актуально  только  для  учетной  записи  пользователя

-

владельца и администратора ОС; обозначение —

 

«

a

».

 

 

«Чтение» —

 

просмотр содержимого файла любого типа; обозначение —

 

«

r

».

 

 

«Запись»  —

 

запись  на  диск  измененного  файла  (изменение  содержимого); 

обозначение —

 

«

w

».

 

 

«Запуск»  —

 

возможность  загрузки  файла  в  память  и  попытки  запустить 

его

 

на

 

выполнение как исполняемую программу (только для программ); обозначение 

 

«

x

».

 

 

«Перемещение»  —

 

смена  имени  (расширения)  файла  или  его

 

перемещение; 

обозначение —

 

«

m

».

 

 

«Создание  ссылки»  —

 

право  на  создание  жестких  ссылок  (только  для  файлов); 

обозначение —

 

«

l

».

 

 

«Удаление» —

 

удаление объекта ФС; обозначение —

 

«

u

».

 

 

«Специальные  права»  —

 

создание  специальных  файлов:  сокетов,  блочных 

устройств,  именованных  каналов  (привилегия  для  файлов  не

 

применяется); 

обозначение —

 

«

s

».

 

 

Примечание. 

При  назначении  прав  доступа  на  системные  директории  необходимо 

учитывать зависящие от  содержания  этих директорий программы  и сервисы. В случае 
высокой  активности  в  целевой  директории,  операция  назначения  прав  доступа  может 
занять длительное время.

 

При  запрете  записи  в  папку  переименование  вложенных  объектов  1

-

го  уровня  вложенности 

не

 

выполняется.

 

Изменение  прав  доступа  жесткой  ссылки  вызовет  соответствующие  изменения  и  в  самом  файле 
(объекте ссылки). Удаление ссылки, если она не последняя, не повлечет удаление файла, он остается 
существовать с назначенными правами.

 

При  создании  символической  ссылки  владельцы  назначаются  в  соответствии  с  конфигурацией  ОС 
(учетная запись пользователя и основная группа).

 

Если объект является вложенным и ему не сопоставлен список учетных записей с правами, то права 
доступа учетной записи к данному объекту определяются параметрами корневого объекта.

 

Если  учетная  запись  находится  в  сопоставленном  объекту  списке  и  одновременно  входит  в  состав 
группы  учетных  записей,  находящихся  в  сопоставленном  объекту  списке,  то  действуют  параметры

 

доступа, установленные для этой учетной записи.

 

Если учетная запись входит в состав нескольких групп, находящихся в сопоставленном объекту списке, 
и,  хотя  бы  для  одной  из  этих  групп  установлен  запрет  на  совершение  данной  операции,  а  также 
отсутствует  индивидуальное  сопоставление  данной  учетной  записи  объекту  (нет  явно  назначенных 
прав), то учетной записи эта операция запрещается.

 

 

Примечание. 

Следует  учесть,  что  установленные  права  доступа  для  групп 

действительны  только  для  сессий  пользователей,  запущенных  после  добавления 
пользователей в эти группы.

 

Если  учетная  запись  не  находится  в  сопоставленном  объекту  списке  и  не  входит  ни  в  одну 
из

 

сопоставленных  объекту  (или  корневому  объекту)  групп  учетных  записей,  то  для  нее  действуют 

параметры, установленные для категории учетных записей «Остальные» (пользователи, для которых 
не назначены индивидуальные права).

 

Если 

для 

какого

-

то 

объекта 

назначаются 

права 

доступа, 

потом 

этот 

объект 

переименовывается/перемещается,  то  права  доступа  сохраняются,  в  данном  случае  права

 

доступа 

«привязаны» к объекту.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

102 

 

Для  перехода  в  подменю  разграничения  доступа  к  объектам  файловой  системы  необходимо 
в

 

консольной  оболочке  администрирования  СЗИ  НСД  (

ishl

),  в  разделе 

resources

 

выполнить  команду 

files

После  ввода  команды  система  перейдет  в  раздел 

files, 

где  необходимо  выполнить  команду 

dsb

система  перейдет  в  раздел  управления  доступом.  Консольное  приложение  будет  ожидать  ввода 
управляющих команд данной подсистемы, список команд приведен в Таблица

 26. 

Пример

resources <enter> 

files <enter> 

dsb <enter> 

Таблица

 26 

 

Команда

 

Описание

 

get-rights 

Получить  список  прав  доступа  к  объекту  ФС.  Необходимо  указать 
полный путь к объекту.

 

Пример

get-

rights “/home/user/test.odt”

 

Если на объект ФС не были назначены права средствами СЗИ НСД, 
система  выдаст  сообщение 

Missing  dsb  rules

 

(“Права 

dsb 

отсутствуют”).

 

Если  на  объект  ФС  были  назначены  права  средствами  СЗИ  НСД, 
система  выдаст  сообщение,  с  указанием  логина  учетной  записи 
и

 

набором назначенных прав

 

set-rights-user 

Установить  права  доступа  учетной  записи  пользователя  к  объекту 
ФС, подробнее —

 

в разделе

 

Права доступа к объекту ФС

 

user-list 

Команда просмотра списка учетных записей

 

set-rights-group 

Установить  права  доступа  группы  пользователей  к  объекту  ФС, 
подробнее —

 

в

 

разделе

 

Права доступа к объекту ФС

 

group-list 

Команда просмотра списка групп учетных записей

 

set-rights-other 

Установить  права  доступа  к  объекту  ФС  для  категории  «прочие 
пользователи  и  группы»,  подробнее  —

 

в  разделе

 

Права  доступа  к 

объекту ФС

 

get-owner 

Команда  запроса  логина  владельца

 

объекта  ФС,  подробнее  —

 

в

 

разделе

 

Смена владельца объекта файловой системы

 

set-owner 

Установить  владельца  объекта  ФС,  подробнее  —

 

в

 

разделе

 

Смена 

владельца объекта файловой системы

 

rm-rights-user 

Команда  удаления  прав  доступа  для  выбранной  учетной  записи, 
подробнее —

 

в

 

разделе

 

Удаление прав/правил доступа для субъекта 

доступа

 

10 

rm-rights-group 

Команда  удаления  прав  доступа  для  выбранной  группы  учетной 
записи, подробнее —

 

в

 

разделе

 

Удаление прав/правил доступа для 

субъекта доступа

 

11 

rm-rights-other 

Команда  удаления  прав  доступа  для  категории  учетных  записей 
«Остальные»,  подробнее  —

 

в

 

разделе

 

Удаление  прав/правил 

доступа для субъекта доступа

 

4.5.1 

Права доступа

 

к объекту ФС

 

Консольная оболочка

 

администрирования

 

Для  задания  прав  доступа  к  объекту  ФС  для  учетной  записи  пользователя  в  разделе  управления 
доступом  (

dsb

)  необходимо  выполнить  команду 

set-rights-user, 

с  указанием  атрибутов,  приведенных 

в

 

Таблица 

27. 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

103 

 

Таблица 

27 

 

Атрибут

 

Описание

 

login 

<значение>

 

Наименование учетной записи пользователя

 

rights 

<значение>

 

Задаваемые права на объект файловой системы.

 

Принимает значения:

 

строка в формате ‘

arwxmusl

’, состоящая 

из  8  буквенных  символов,  обозначающих  права  доступа. 
При

 

отсутствии  определенных  прав,  буквенное

 

значение 

привилегии может быть

 

заменено на символ “

-

 

a

 

 

право на доступ к атрибутам;

 

 

r

 

 

право на чтение;

 

 

w

 

 

право на запись;

 

 

x

 

 

право на выполнение (для файлов и каталогов);

 

 

m

 

 

право на перемещение;

 

 

u

 

 

право на удаление;

 

 

s

 

 

право  на  создание  в  каталоге  специальных  файлов: 

сокетов,

 

блочных 

устройств,

 

именованных 

каналов

 

(привилегия для файлов не

 

применяется);

 

 

l

 

 

право на создание жестких ссылок (только для файлов).

 

Следует 

обратить 

внимание, 

что 

привилегия 

«

x

» 

для

 

директорий  имеет  свойство  разрешения  вхождения  в  нее 

для субъектов доступа.

 

Порядок указания символов, обозначающих права доступа или 
их отсутствие, может быть любой

 

path 

<значение>

 

Путь к объекту файловой системы

 

Пример:

 

назначение прав на чтение и запись на файл /home/user/

test.odt 

для учетной записи 

user. 

resources <enter> 

files <enter> 

dsb <enter> 

set-rights-user user rw /home/user/test.odt <enter> 

Для задания прав доступа к объекту ФС для группы пользователей

 

в разделе  управления доступом 

(

dsb

необходимо выполнить команду 

set-rights-group, 

с указанием атрибутов, приведенных в

 

Таблица 

28. 

Таблица 

28 

 

Атрибут

 

Описание

 

group 

<значение>

 

Наименование группы пользователей

 

rights 

<значение>

 

Задаваемые

 

права на объект файловой системы.

 

Принимает значения:

 

строка в формате ‘

arwxmusl

’, состоящая 

из  8  буквенных  символов,  обозначающих  права  доступа. 
При

 

отсутствии  определенных  прав,  буквенное

 

значение 

привилегии может быть

 

заменено на символ “

-

 

a

 

 

право на доступ к атрибутам;

 

 

r

 

 

право на чтение;

 

 

w

 

 

право на запись;

 

 

x

 

 

право на выполнение (для файлов и каталогов);

 

 

m

 

 

право на перемещение;

 

 

u

 

 

право на удаление;

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

104 

 

 

Атрибут

 

Описание

 

 

s

 

 

право  на  создание  в  каталоге  специальных  файлов: 

сокетов, 

блочных 

устройств, 

именованных

 

каналов 

(привилегия для файлов не

 

применяется);

 

 

l

 

 

право на создание жестких ссылок (только для файлов).

 

Следует 

обратить 

внимание, 

что 

привилегия 

«

x

» 

для

 

директорий  имеет  свойство  разрешения  вхождения  в  нее 

для субъектов доступа.

 

Порядок указания символов, обозначающих права доступа или 
их отсутствие, может быть любой

 

path 

<значение>

 

Путь к объекту файловой системы

 

Пример:

 

назначение  прав  на  чтение  и  запись  на  файл  /home/user/

test.odt 

для  группы 

пользователей 

user. 

resources <enter> 

files <enter> 

dsb <enter> 

set-rights-group user rx /home/user/test.odt <enter> 

Для задания прав на доступ для учетных записей категории «Остальные» (пользователи, для которых 
не назначены индивидуальные права), необходимо воспользоваться управляющей командой 

set-rights-

other, 

указав в качестве атрибутов параметры, указанные в Таблица 

29. 

Таблица 

29 

 

Атрибут

 

Описание

 

rights 

<значение>

 

Задаваемые права на объект файловой системы.

 

Принимает  значения:

 

строка  в  формате  '

arwxmusl', 

состоящая  из  8  буквенных  символов,  обозначающих  права 
доступа.  При  отсутствии  определенных  прав,  буквенное

 

значение привилегии может быть

 

заменено на символ “

-

 

a

 

 

право на доступ к атрибутам;

 

 

r

 

 

право на чтение;

 

 

w

 

 

право на запись;

 

 

x

 

 

право на выполнение (для файлов и каталогов);

 

 

m

 

 

право на перемещение;

 

 

u

 

 

право на удаление;

 

 

s

 

 

право  на  создание  в  каталоге  специальных  файлов: 

сокетов, 

блочных 

устройств, 

именованных 

каналов 

(привилегия для файлов не

 

применяется);

 

 

l

 

 

право  на  создание  жестких  ссылок  (только  для 

файлов).

 

Следует 

обратить 

внимание, 

что 

привилегия 

«

x

» 

для

 

директорий имеет свойство разрешения вхождения в нее 

для субъектов доступа.

 

Порядок  указания  символов,  обозначающих  права  доступа 
или их

 

отсутствие, может быть любой

 

path 

<значение>

 

Путь к объекту файловой системы

 

Пример:

 

назначение прав на чтение и запись на файл /home/user/

test.odt 

для учетных записей 

категории «Остальные».

 

resources <enter> 

files <enter> 

dsb <enter> 

set-rights-other rw /home/user/test.odt <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

105 

 

 

Примечание.

 

Для  корректной  работы  разграничения  доступа  к  объектам

 

файловой 

системы,  расположенным

 

на  съемных  накопителях,  смонтированный  раздел  съемного 

накопителя должен иметь какую

-

либо из файловых систем: ext2, ext3, ext4, JFS, ReiserFS.

 

Графическая оболочка

 

администрирования

 

Для того чтобы назначить дискреционный доступ для объекта ФС, необходимо выполнить следующие 
шаги:

 

1. 

В  графической  оболочке  открыть  вкладку  «Контроль  ресурсов»  и  перейти  в  категорию  «Файлы»

  

м. Рисунок 

52). 

 

Рисунок 

52

. Выбор категории «Файлы»

 

2. 

В  дереве  объектов  выбрать  файл

на  панели  действий  нажать  на  кнопку 

 

«Контроль  над 

файлом». (см. Рисунок 

53). 

 

Рисунок 

53

. Выбор объекта ФС

 

3. 

Далее  в  открытом  окне  «Контроль  над  объектом: 

file_name

»  перейти  в  раздел  «Дискреционный 

доступ».  Задать  набор  разрешений,  который  будет  определять  права  к  данному  объекту,  можно  с 
помощью команд панели действий «Свойства» для «Пользователи», «Группы» или

 

«Остальные».

 

Панель  действий  «Свойства»  позволяет  определить  права  доступа  к  объекту  для

 

учетной  записи 

пользователя.  При  выборе  команды  открывается  форма,  в  которой  из

 

выпадающего  списка 

необходимо  выбрать  наименование  учетной  записи.  После  добавления  в

 

общий  список  для  данной 

учетной  записи  необходимо  назначить  набор  прав  (установка  флага  в  поле  соответствующего 
разрешения) (см. Рисунок 

54). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

106 

 

 

Рисунок 

54

. Создание нового пользовательского правила

 

Команда  «Группы»  позволяет  определить  права  доступа  к  объекту  для  группы  учетных  записей 
пользователей.  При  выборе  команды  открывается  форма,  в  которой  из  ниспадающего  меню 
необходимо  выбрать  наименование  группы.  После  добавления  в  общий  список,  для  данной  группы 
необходимо назначить набор прав.

 

Команда  «Остальные»  позволяет  определить  права  доступа  к  категории  учетных  записей 
«Остальные».

 

Символом 

 

в общем списке обозначается пользовательское правило.

 

Символом 

 

в общем списке обозначается групповое правило.

 

Символом 

в общем списке обозначается правило для категории учетных записей «Остальные».

 

Для объекта ФС можно назначить следующие типы разрешений:

 

 

Доступ к атрибутам —

 

право на доступ к атрибутам.

 

 

Чтение —

 

право на чтение.

 

 

Запись —

 

право на запись.

 

 

Запуск —

 

право на выполнение (только для файлов).

 

 

Перемещение —

 

право на перемещение.

 

 

Создание

 

ссылки

 

 

право на создание жестких ссылок (только для файлов).

 

 

Удаление —

 

право на удаление.

 

 

Специальные  права  —

 

право  на  создание  в  каталоге  специальных  файлов:  сокетов, 

именованных каналов (привилегия для файлов не применяется).

 

Следует  обратить  внимание,  что  разрешение  «Запуск»  для  директорий  означает  право  вхождения 
в

 

нее для субъектов доступа.

 

4. 

После  установки  разрешений

 

их  следует  применить

нажав  кнопку

 

«Применить»,  далее 

 

«Сохранить».

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

107 

 

4.5.2 

Смена владельца объекта файловой системы

 

Каждый объект файловой системы в ОС семейства 

Linux 

имеет владельца. Тот, кто создал этот объект, 

считается его владельцем.

 

Консольная оболочка

 

администрирования

 

Для просмотра логина владельца объекта необходимо выполнить команду 

get-owner

, указав полный 

путь к объекту ФС.

 

Пример

:

 

resources <enter> 

files <enter> 

dsb <enter> 

get-owner /home/user/test.odt <enter> 

В  результате  успешного  выполнения  команды  система  выдаст  сообщение,  в  котором  будет  указан 
логин учетной записи

-

владельца и наименование группы

-

владельца.

 

Для  смены  владельца  объекта  необходимо  выполнить  команду 

set-owner

далее  указать

 

в  качестве 

атрибутов параметры, указанные в Таблица 

30. 

Таблица 

30 

 

Атрибут

 

Описание

 

path 

<значение>

 

Путь к объекту файловой системы

 

user 

<значение>

 

Логин учетной записи

-

владельца

 

group 

<значение>

 

Наименование группы владельца

 

Пример:

 

resources <enter> 

files <enter> 

dsb <enter> 

set-owner <enter> 

path /home/user/test.odt <enter> 

user user <enter> 

group user <enter> 

execute <enter> 

Графическая оболочка

 

администрирования

 

Для смены владельца необходимо:

 

1. 

На панели действий выбрать команду «Контроль над файлом»

 

(см.

 

Рисунок 

53). 

2. 

В открывшемся окне перейти в раздел «Дискреционный доступ» (см. Рисунок 

54). 

3. 

В панели действий «Владелец» нажать на кнопку «Сменить владельца» (см. Рисунок 

55) 

Смена группы владельца выполняется аналогичным способом, что и смена владельца файла.

 

 

Рисунок 

55

. Команды «Сменить владельца»/«Сменить группу владельца»

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

108 

 

4.5.3 

Удаление прав/правил

 

доступа для субъекта доступа

 

Консольная оболочка

 

администрирования

 

Для  удаления  прав  доступа  учетной  записи  пользователя

 

к  выбранному  объекту  доступа

 

в  разделе 

управления  доступом  (

dsb

)  необходимо  выполнить  команду 

rm-rights-user

 

с  указанием  атрибутов, 

представленных в Таблица 

31. 

Таблица 

31 

 

Атрибут

 

Описание

 

login 

<значение>

 

Логин учетной записи

 

пользователя

 

path 

<значение>

 

Путь к объекту файловой системы

 

Пример

resources <enter> 

files <enter> 

dsb <enter> 

rm-rights-user user /home/user/test <enter> 

Для  удаления  прав  доступа  группы  учетных  записей  к  выбранному  объекту  доступа  в  разделе 
управления  доступом  (

dsb

)  необходимо  выполнить  команду 

rm-rights-group

 

с  указанием  атрибутов, 

представленных в Таблице

 32. 

Таблице

 32 

 

Атрибут

 

Описание

 

group 

<значение>

 

Наименование группы учетных записей

 

path 

<значение>

 

Путь к объекту файловой системы

 

Для  удаления  прав  доступа  категории  «Остальные»

 

(пользователи,  для  которых  не  назначены 

индивидуальные  права)

 

к  выбранному  объекту  доступа  в  разделе  управления  доступом  (

dsb

необходимо выполнить команду 

rm-rights-other

 

с указанием атрибута, представленного в Таблица 

33. 

Таблица 

33 

 

Атрибут

 

Описание

 

path 

<значение>

 

Путь к объекту файловой системы

 

Графическая оболочка

 

администрирования

 

Удалить правила дискреционного доступа

 

можно с помощью команды 

 

«Удаление»

 

м. Рисунок 

56). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

109 

 

 

Рисунок 

56. 

Удаление правила дискреционного доступа

 

4.6 

Контроль устройств

 

Подсистема применяется для разграничения доступа пользователей и групп

 

пользователей к блочным 

устройствам, ограничения доступа к беспроводным устройствам передачи информации, устройствам 
вывода на печать

 

в целях предотвращения несанкционированной утечки информации с защищаемого 

ТС.

 

 

Внимание!

 

При  первом  подключении  устройства  к

 

ТС  устройство  регистрируется 

в

 

СЗИ

 

НСД  с  назначенными  правами  доступа  для  категории  учетных  записей 

«Остальные»,  аналогичными  правами

 

доступа  для  данной  категории  пользователей

 

для

 

класса блочных устройств.

 

 

Примечание.

 

СЗИ НСД  осуществляет  контроль  устройств после  монтирования их  ФС. 

Таким  образом,  если  ФС  подключенного  устройства  не  смонтировалась,  правила 
разграничения  доступа  действовать  не  будут.  Также  стоит  отметить,  что  не  все 
устройства 

могут 

автоматически 

монтироваться 

к 

системе 

в 

процессе 

ее

 

функционирования.  Поэтому  необходимо  проверить  возможность  автоматического 

монтирования устройств в процессе работы СЗИ НСД.

 

В  том  случае  если  ФС  подключенного  устройства  не  смонтировалась  автоматически 
(такое  возможно  при  работе  без  графической  оболочки),  пользователю  необходимо 
будет смонтировать устройство вручную или обратиться к АИБ.

 

 

Примечание.

 

Количество правил, назначаемых на устройство ограничено:

  

 

для пользовательских —

 

не более 32 правил;

 

 

для групповых —

 

не более 32 правил;

 

 

для категории «Остальные» —

 

не более 1 правила.

 

4.6.1 

Разграничение доступа к блочным устройствам

 

СЗИ

 

НСД  предоставляет  возможность  разграничения  доступа  к  классу  блочных  устройств. 

Разграничение  доступа  возможно  на  уровне  учетных  записей,  групп  учетных  записей,  категории 
учетных записей «Остальные».

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

110 

 

Разграничение  доступа  осуществляется  на  основе  матрицы  доступа,  описывающей  права  доступа 
учетных записей пользователей и групп

к зарегистрированным в системе блочным устройствам.

 

Осуществляется разграничение доступа к следующим типам устройств:

 

 

USB-Flash-

накопители

 

внешние накопители на жестких дисках

23

 

иные

 

устройства.

 

Контролируется доступ к следующим интерфейсам ввода (вывода):

 

 

порты (

USB, COM, LPT); 

 

контроллеры

 

шины IEEE

-1394. 

Структура  контролируемых  устройств,  типов  устройств  отображается  в  виде  дерева.  Контроль 
интерфейсов  ввода  (вывода)  осуществляется  в  отдельной  категории  «Порты»  вкладки  «Ресурсы» 
графической оболочки администрирования СЗИ НСД.

 

 

Внимание!

 

Разграничение  доступа  к  устройствам,  прописанным  в  файле 

/etc/fstab

не

 

производится.  Рекомендуется  обеспечить  защиту  данного  файла  с  помощью 

механизмов СЗИ НСД.

 

 

Примечание. 

LVM 

добавляет  уровень  абстракции  при  взаимодействии  с  физическими 

носителями 

LVM

,  поэтому  контроль  таких  устройств  осуществляется  на  логическом 

уровне, внутри файловой системы.

 

В  СЗИ  НСД  подключаемые  блочные  устройства  отождествляются  с  точками  монтирования  —

 

каталогами, в которые монтируются ФС устройства. Таким образом, маска прав доступа к устройству и 
значение  атрибутов  маски  прав  доступа  аналогичны

 

атрибутам  прав

 

доступа  к  каталогам 

и

 

подкаталогам.

 

Если  пользователь  состоит  в  группе,  которой  запрещен  доступ  к  устройствам,

 

то  запрет 

распространяется и на пользователя.

 

Если пользователь состоит в группе, которой разрешен доступ к устройствам, то пользователю так же 
будет разрешен доступ к устройствам.

 

Если пользователь входит в нескольких

 

группах, то для каждой из таких групп с помощью логического 

умножения вычисляются эффективные права доступа к устройству

Группа 1

 

Группа 2

 

Доступ

 

 

 

 

 

 

 

 

«+» ― доступ разрешен

 

«

» ― доступ запрещен

 

 

Примечание.

 

В случае если конкретному пользователю назначены явные разрешающие 

права —

 

групповые права анализироваться не будут. В этом случае, разрешающее право 

будет иметь приоритет над запрещающим.

 

Если учетной записи не назначены индивидуальные права, и она не входит ни в одну из групп учетных 
записей, то для нее действуют параметры, установленные для категории «Остальные».

 

Процедура назначения прав для каждой из оболочек администрирования описана ниже, в подразделах 
консольная  оболочка  администрирования  и  графическая  оболочка  администрирования  текущего 
раздела

                                                      

23

 

Устройства, подключаемые посредством использования интерфейсов SATA, IDE, шины PCI Express.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

111 

 

 

Внимание!

 

Отсутствие разрешения на чтение (параметр 

r

 

в маске прав доступа)

 

ведет к 

полному запрету доступа к

 

устройству/типу устройств/классу блочных устройств.

 

Консольная

 

оболочка

 

администрирования

 

Для  перехода  к  подсистеме

 

контроля  доступа  к  устройствам

 

необходимо  в

 

консольной  оболочке 

администрирования  СЗИ  НСД  (

ishl

)  в  разделе 

resources

 

выполнить

 

команду 

hardware. 

После  ввода 

команды  система  перейдет  в  раздел 

hardware

.  Далее  консольное  приложение  будет  ожидать  ввода 

управляющих команд подсистемы, список команд приведен в Таблица 

34. 

Таблица 

34 

 

Команда

 

Описание

 

show-devices 

Вывод  списка  подключенных  устройств  и  устройств,  для  которых 
были определены правила разграничения доступа

Пример

hardware <enter> 

show-devices <enter> 

В  результате  выполнения  команды  будет  выведена  таблица 
с

 

полями:

 

 

device ID

 

 

идентификатор устройства;

 

 

name

 

 

имя устройства;

 

 

label

 

 

метка устройства;

 

 

status

 

 

статус устройства

 

show-rules <

значение

Вывод  списка  правил  разграничения  доступа,  назначенных 
на

 

устройство. В качестве параметра к команде необходимо указать 

имя

 

устройства

Пример: 

вывести список правил для устройства с именем 

sdb

hardware <enter> 

show-rules /dev/sdb <enter> 

Если  для  устройства  не  были  назначены  правила  разграничения 
доступа, система выдаст сообщение «

Warning! no rules for this device. 

Nothing  to  display»  («Предупреждение!  нет  правил  для  этого 
устройства. Нечего показать»)

 

remove-device 
<

значение

Команда 

удаляет 

устройство  с  назначенными  правилами 

разграничения  доступа  и  не  подключенное  в  данный  момент 
из

 

списка устройств ТС. В качестве параметра к команде необходимо 

указать имя устройства

Пример:

 

hardware <enter> 

remove-device /dev/sdb <enter>

 

remove-user-rules 

Удаление 

правил 

разграничения 

доступа 

к 

устройству 

для

 

пользователя.  В  качестве  атрибутов  необходимо  указать 

следующие параметры:

 

 

device

 

 

идентификатор

 

устройства;

 

 

login

 

 

логин учетной записи пользователя

Пример

hardware <enter> 

remove-user-rules <enter> 

device /dev/sdb <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

112 

 

 

Команда

 

Описание

 

login user <enter>

 

execute <enter>

 

remove-group-rules 

Удаление  правил  разграничения  доступа  к  устройству  для  группы 
пользователей.  В  качестве  атрибутов  необходимо  указать 
следующие параметры:

 

 

device

 

 

идентификатор устройства;

 

 

group

 

 

наименование группы пользователей

Синтаксис команды аналогичен синтаксису команды 

remove-user-

rules

 

set-user-rules 

Установка правил разграничения доступа к  устройству для  учетных 
записей.  В  качестве  атрибутов  необходимо  указать  следующие 
параметры:

 

 

device

 

 

идентификатор

 

устройства;

 

 

login

 

 

логин

 

учетной записи пользователя;

 

 

rules

 

 

матрица  прав  доступа,  в  формате  «

arwxmusl

».

 

Порядок 

указания прав доступа к устройству должен быть соблюден.

 

Пример

hardware <enter> 

set-user-rules <enter> 

device

 

/dev/sdb <enter> 

login user <enter> 

rules -rwx---- <enter> 

execute <enter>

 

user-list 

Вывод списка учетных записей

 

в разделе

 

hardware

 

set-group-rules 

Установка  правил  разграничения  доступа  к  устройству  для  группы 
пользователей.  В  качестве  атрибутов  необходимо  указать 
следующие параметры:

 

 

device

 

 

идентификатор устройства;

 

 

group

 

 

наименование группы пользователей;

 

 

rules

 

 

маска прав доступа, в формате «

arwxmusl

»

Порядок 

указания прав доступа к устройству должен быть соблюден.

 

Синтаксис команды аналогичен синтаксису команды 

set-user-rules

 

group-list 

Вывод списка групп пользователей

 

в разделе 

hardware

 

10 

set-other-rules 

Установка правил разграничения доступа к  устройству для  учетных 
записей  категории  «Остальные»

  (

пользователи,  для  которых 

не

 

назначены  индивидуальные  права).  В  качестве  атрибутов 

необходимо указать следующие параметры:

 

 

device

 

 

идентификатор устройства;

 

 

rules

 

 

маска прав доступа, в формате «

arwxmusl

». Порядок 

указания данных прав доступа должен быть соблюден.

 

Пример

hardware <enter> 

set-other-rules <enter> 

device

 

/dev/sdb <enter> 

rules -r------ <enter> 

execute <enter>

 

11 

remove-other-rules 

Удаление  правил  разграничения  доступа  к  устройству  для  учетных 
записей  категории  «Остальные»

  (

пользователи,  для  которых 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

113 

 

 

Команда

 

Описание

 

не

 

назначены  индивидуальные  права).  В  качестве  атрибутов 

необходимо указать следующий параметр

 

device

 

 

идентификатор устройства

 

12 

show-usb-ports 

Отображение  всех  портов

 

(USB, 

COM, 

LPT)

,  доступных 

для

 

подключения  устройств,  в  формате  таблицы  со  столбцами 

port

 

(наименование порта) и 

status 

(текущий статус порта)

 

13 

set-usb-port-status 

Блокировка/разблокировка  порта  для  всех  учетных  записей 
пользователей.  В  качестве  атрибутов  необходимо  указать 
следующие параметры:

 

 

port

 

 

наименование порта;

 

 

status

 

 

статус порта

Принимает значения:

 

on/off

 

или 

1/0

Пример

hardware <enter> 

set-usb-port-status <enter> 

port <

значение

> <enter> 

status off <enter> 

execute <enter>

 

14 

set-device-info

24

 

Описание сменного накопителя позволяет заменить установленным 
названием  идентификатор  накопителя  для  работы  с  накопителем 
в

 

СЗИ.

 

В качестве атрибутов необходимо указать следующие параметры:

 

device

 

 

идентификатор устройства;

 

info

 

 

описание для сменного накопителя.

 

Пример

hardware <enter> 

set-device-info <enter> 

device <

значение

> <enter> 

info <

значение

> <enter> 

execute <enter>

 

15 

show-device-info

24

 

Отображение  таблицы  устройств

 

с  описаниями,  установленными 

с

 

помощью команды 

set-device-info

 

Графическая

 

оболочка

 

администрирования

 

Настройка  параметров  доступа  осуществляется  на  вкладке  «Контроль  ресурсов»  в  категории 
«Устройства».

 

Для назначения прав доступа на устройство/тип устройств необходимо выполнить следующие шаги:

 

1. 

В общем списке выделить идентификатор  устройства/типа  устройств/класса блочных устройств  и 

на панели действий нажать на кнопку 

 

«Контроль над устройством»

 

м. Рисунок 

57). 

                                                      

24

 

Команда доступна только при наличии соответствующей лицензии.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

114 

 

 

Рисунок 

57

. Выбор идентификатора устройства

 

2. 

Далее в открытом окне «Контроль над устройством: 

file_name

» перейти в раздел «Дискреционный 

доступ».  Задать  набор  разрешений,  который  будет  определять  права  к  данному  объекту,  можно  с 
помощью команд панели действий «Свойства» для «Пользователи», «Группы», «Остальные»

Панель  действий  «Свойства»  позволяет  определить  права  доступа  к  объекту  для

 

учетной  записи 

пользователя.  При  выборе  команды  открывается  форма,  в  которой  из

 

выпадающего  списка 

необходимо  выбрать  наименование  учетной  записи.  После  добавления  в

 

общий  список  для  данной 

учетной  записи  необходимо  назначить  набор  прав  (установка  флага  в  поле  соответствующего 
разрешения) (см. Рисунок 

58). 

3. 

После добавления учетной записи, группы учетных записей, категории

 

«Остальные» назначаются 

права доступа для выбранной категории субъектов доступа.

 

4. 

Для  сохранения  правил  необходимо  на  панели  действий  выбрать  команду  «Применить»  (см. 

Рисунок 

58). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

115 

 

 

Рисунок 

58. 

Создание нового пользовательского правила

 

Команда

 

 

«Удаление»  позволяет  удалить  правило  из  списка  «Дискреционный  доступ»  для 

выбранного устройства. После удаления в левом нижнем углу графической консоли СЗИ

 

НСД появится 

информационное сообщение «Правило доступа было успешно удалено» (см. Рисунок 

59). 

 

Рисунок 

59

. Информационное сообщение

 

Управление  контролем  интерфейсов  ввода  (вывода)  в  СЗИ  НСД  Dallas  Lock  Linux  сводится 
к

 

возможности блокировки или разблокировки устройства.

 

Управление  контролем  интерфейсов  ввода  (вывода)  в  СЗИ  НСД  Dallas  Lock  Linux  осуществляется 
в

 

категории «Порты» вкладки «СКН» графической оболочки администрирования (см. Рисунок 

60

). Для 

блокировки  интерфейса  ввода  (вывода)  необходимо  выделить

 

его  в  общем  списке

 

и  на  панели 

действий выбрать команду «Блокировать». Интерфейс ввода (вывода) будет заблокирован и в столбце 
«Статус» для него будет отображаться состояние «Заблокировано».

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

116 

 

 

Рисунок 

60

. Категория «Порты» вкладки «СКН»

 

Для  разблокировки  интерфейса  ввода  (вывода)  необходимо  выделить  в  общем  списке  интерфейс 
ввода (вывода) и на панели действий выбрать команду «Разблокировать». Интерфейс ввода (вывода) 
будет разблокирован.

 

При  наличии  лицензии  становится  доступным  раздел  «Сменные  накопители»  вкладки  «СКН» 
графической оболочки администрирования (см. Рисунок 

61). 

 

Рисунок 

61. 

Категория «Сменные накопители» вкладки «СКН»

 

Для  добавления  (изменения)  описания  подключенного  к  АРМ  устройства  нужно  нажать  кнопку 
«Изменить

 

описание», добавить необходимое описание, нажать кнопку «Применить» для сохранения 

или кнопку «Отмена» для отмены добавления описания (см. Рисунок 

62). 

Для удаления описания устройства из списка нужно нажать на кнопку «Удалить описание».

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

117 

 

 

Рисунок 

62

. Добавление (изменение) описания сменного накопителя

 

Для  удобства  пользователя  чтобы  увидеть  все  устройства,  для  которых  добавлены  описания, 
необходимо отсортировать список устройств, нажав на столбец «Описание».

 

 

Внимание!

 

Наличие  соответствующей  лицензии  обеспечивает  возможность  СЗИ  НСД 

сигнализировать  администратору  информационной  безопасности  о  событиях 
возможного нарушения безопасности, связанных с доступом к устройствам. Подробнее 

 

в разделе 

Подсистема аудита устройств

. 

4.6.2 

Разграничение доступа к печатающим устройствам

 

С  помощью  подсистемы  разграничения  доступа  можно  гибко  настроить  список  учетных  записей 
пользователей,  для  которых  будет  разрешен  доступ  к  установленным  в  системе  печатающим 
устройствам, и как следствие, ограничить возможность печати информации для таких учетных записей.

 

Принцип  разграничения  доступа  к  печатающим  устройствам  аналогичен  принципу  разграничения 
доступа к блочным устройствам (см. 

Разграничение доступа к блочным устройствам

). 

 

Внимание!

 

По  умолчанию  для  принтеров,  настроенных  в  ОС  до  установки  СЗИ  НСД, 

отсутствует разрешение на доступ.

 

Консольная оболочка администрирования

 

Для  управления  доступом  к  принтерам  в  консольной  оболочке  администрирования  (

ishl

)  в  разделе 

resources

 

необходимо  выполнить  команду 

printers

.  После  выполнения  команды  система  перейдет  в 

раздел 

printers

Далее консольное приложение будет ожидать ввода управляющих команд данной подсистемы, список 
команд представлен в Таблица 

35. 

Таблица 

35 

 

Команда

 

Описание

 

show-printers

 

Вывод списка доступных принтеров. В результате выполнения команды 
отображается список “

Printer List

”, состоящий из 2

-

х колонок:

 

 

driver

 

 

имя принтера;

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

118 

 

 

Команда

 

Описание

 

 

model

 

 

модель принтера.

 

Пример

resources <enter>

 

printers <enter> 

show-printers <enter>

 

show-printer-rules 
<

значение

Отображение  списка  правил,  назначенных  на  принтер,  производится 
при

 

помощи  управляющей  команды  с  указанием  в  качестве  атрибута 

наименования

 

принтера.

 

Пример

resources <enter>

 

printers <enter> 

show-printer-rules laser <enter> 

В  результате  выполнения  команды  отображается  список 

Printer  rules

”,

 

состоящий из 3

-

х колонок:

 

 

subject type

 

 

тип субъекта доступа;

 

 

subject name

 

 

имя субъекта доступа;

 

 

value

 

 

право доступа, принимает значения: 

yes

 

 

печать разрешена, 

no

 

 

печать запрещена

 

set-user-printer-
rules 

Установка правил разграничения доступа на принтер для учетной записи 
пользователя.  В  качестве  атрибутов  необходимо  указать  следующие 
параметры:

 

 

printer

 

 

наименование принтера;

 

 

login

 

 

учетная запись пользователя;

 

 

access

 

 

право  доступа,  принимает  значения: 

yes

 

 

печать 

разрешена, 

no

 

 

печать запрещена.

 

Пример

resources <enter>

 

printers <enter> 

set-user-printer-rules <enter> 

printer laser <enter> 

login user <enter> 

access yes <enter> 

execute <enter>

 

set-group-printer-
rules 

Установка  правил  разграничения  доступа  на  принтер  для  группы 
пользователей.  В  качестве  атрибутов  необходимо  указать  следующие 
параметры:

 

 

printer

 

 

наименование принтера;

 

 

group

 

 

наименование группы пользователей;

 

 

access

 

 

право  доступа,  принимает  значения: 

yes

 

 

печать 

разрешена, 

no

 

 

печать запрещена.

 

Пример

resources <enter>

 

printers <enter> 

set-group-printer-rules <enter> 

printer laser <enter> 

group user <enter> 

access yes <enter> 

execute <enter>

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

119 

 

 

Команда

 

Описание

 

remove-user-printer-
rules 

Удаление правил разграничения доступа на принтер для учетной записи 
пользователя.  В  качестве  атрибутов  необходимо  указать  следующие 
параметры:

 

 

printer

 

 

наименование принтера;

 

 

login

 

 

учетная запись пользователя.

 

Пример:

 

resources <enter>

 

printers <enter> 

remove-user-printer-rules <enter> 

printer laser <enter> 

login user <enter> 

execute <enter>

 

remove-group-
printer-rules 

Удаление  правил  разграничения  доступа  на  принтер  для  группы 
пользователей.  В  качестве  атрибутов  необходимо  указать  следующие 
параметры:

 

 

printer

 

 

наименование принтера;

 

 

group

 

 

учетная запись пользователя.

 

Пример:

 

resources <enter>

 

printers <enter> 

remove-group-printer-rules <enter> 

printer laser <enter> 

group user <enter> 

execute <enter>

 

set-other-printer-
rules 

Установка  правил  разграничения  доступа  на  принтер  для  категории 
учетных записей «Остальные» (пользователи, для которых не назначены 
индивидуальные права).

 

В качестве атрибутов необходимо указать следующие параметры:

 

 

printer

 

 

наименование принтера;

 

 

access

 

 

право  доступа,  принимает  значения: 

yes

 

 

печать 

разрешена, 

no

 

 

печать запрещена.

 

Пример

resources <enter>

 

printers <enter> 

set-other-printer-rules <enter> 

printer laser <enter> 

access no <enter> 

execute <enter>

 

Графическая оболочка администрирования

 

Настройка прав доступа

 

выполняется на вкладке «Контроль ресурсов» в категории «Принтеры»

 

(см. 

Рисунок 

63)

В  категории  «Принтеры»  в  списке  устройств  будут  отображаться  все  подключенные  к  данному  ТС

 

печатающие устройства, «Права доступа» —

 

список субъектов доступа (учетная запись пользователя, 

группа  учетных  записей)  с  назначенными  правами

 

отображаются  в  окне  настройки  «Контроль  над 

принтером»

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

120 

 

 

Рисунок 

63

. Категория «Принтеры» вкладки «Контроль ресурсов»

 

Принцип  выбора  учетной  записи  пользователя

/

группы  учетных  записей  аналогичен  процедуре,

 

описанной

 

для  блочных  устройств.  Для  выбора  субъекта  доступа  необходимо  выполнить  шаги  1

подраздела  Графическая  оболочка  администрирования

 

раздела 

Разграничение  доступа  к  блочным 

устройствам

. 

После  выбора  соответствующего  субъекта  доступа  устанавливаются  права  на  возможность 
выполнения  печати  с  данного  принтера.  Если  флаг  «Печать»  установлен,  то  для  субъекта  доступа 
разрешено  выполнение  печати,  если  флаг  не  установлен,  то  пользователю/группе

 

запрещается 

выполнение печати.

 

4.6.3 

Разграничение доступа к мобильным устройствам

 

 

Примечание.

 

Сотовые  телефоны  в  зависимости  от  комплектации  самого  устройства 

могут  определяться  как  беспроводное  устройство,  как  USB

-Flash-

накопитель 

или

 

как

 

устройство, работающее по протоколу 

MTP/PTP. 

Управление 

MTP/PTP-

устройствами в СЗИ НСД Dallas Lock Linux сводится к возможности блокировки 

или разблокировки устройства.

 

 

Внимание! 

Установленный в ходе работы по протоколу запрет подключения 

MTP/PTP-

устройств сработает только при повторном подключении устройства.

 

 

Внимание! 

Установленное  разрешение  подключения  MTP/PTP

-

устройств  сработает 

только при повторном подключении устройства.

 

Консольная оболочка администрирования

 

Для  запрета  подключения  устройств  по  протоколу 

MTP/PTP 

в  консольной  оболочке 

администрирования  СЗИ  НСД  (

ishl

)  в  разделе 

resources

 

необходимо  выполнить  команду 

hardware. 

После  ввода  команды  система  перейдет  в  раздел 

hardware

Далее  консольное  приложение  будет 

ожидать ввода управляющих команд данной подсистемы, список команд представлен в Таблица 

36. 

Таблица 

36 

 

Команда

 

Описание

 

show-mtp-ptp-state 

Показать состояние доступа устройств по протоколу 

MTP/PTP. 

Если  доступ  «Разрешен»

 

 

система  выдаст  сообщение  «

Access  is 

allowed

» 

(«Доступ разрешен»)

Если  доступ  «Запрещен»  —

 

система  выдаст  сообщение  «

Access  is 

denied

» («Доступ запрещен»)

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

121 

 

 

Команда

 

Описание

 

set-mtp-ptp-state 

Установка  правил  разграничения  доступа  на  подключение  устройств 
по

 

протоколу 

MTP/PTP. 

В  качестве  атрибутов  необходимо  указать 

следующие параметры:

 

off 

 

доступ запрещен

on

 

 

доступ разрешен

 

Графическая оболочка администрирования

 

MTP/PTP-

устройства  вынесены  в  отдельную  категорию  «

MTP/PTP-

устройства»  вкладки  «СКН» 

графической оболочки администрирования СЗИ НСД (см. Рисунок 

64). 

Для того чтобы запретить работу с устройствами, работающими по протоколу 

MTP/PTP

, необходимо 

перейти в категорию «

MTP/PTP-

устройства» вкладки «СКН» и в выпадающем списке выбрать значение 

«Отключить». Далее нужно нажать кнопку «Сохранить» в панели действий.

 

 

Рисунок 

64

. Категория «MTP/PTP

-

устройства» вкладки «СКН»

 

4.6.4 

Управление беспроводными устройствами

 

Консольная оболочка администрирования

 

Для перехода к подсистеме контроля доступа к беспроводным устройствам необходимо в консольной 
оболочке администрирования (

ishl

в разделе 

resources

 

выполнить команду

 

radio-interfaces.

 

Далее консольное приложение будет ожидать ввода управляющих команд данной подсистемы, список 
команд приведен в Таблица 

37. 

Таблица 

37 

 

Команда

 

Описание

 

show-status 

Отображение  информации  о  состоянии  беспроводных  устройств. 
В

 

результате  выполнения  команды,  отображается  список  устройств, 

состоящий из 4

-

х колонок:

 

 

index

 

 

идентификатор устройства;

 

 

name

 

 

имя сетевого интерфейса устройства;

 

 

type

 

 

тип устройства;

 

 

status

 

 

состояние.

 

Пример:

 

resources <enter> 

radio-interfaces <enter> 

show-status <enter>

 

block 

Заблокировать все беспроводные устройства.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

122 

 

 

Команда

 

Описание

 

Пример:

 

resources <enter> 

radio-interfaces <enter> 

block <enter> 

В  результате  выполнения  команды  система  выдаст  сообщение 

RIF 

blocked successfully

 

(“

Радиоинтерфейсы заблокированы успешно

”)

 

unblock 

Разблокировать все беспроводные устройства.

 

Пример:

 

resources <enter> 

radio-interfaces <enter> 

unblock <enter> 

В  результате  выполнения  команды  система  выдаст  сообщение 

RIF 

unblocked successfully

 

(“

Радиоинтерфейсы разблокированы успешно

”)

 

Графическая оболочка администрирования

 

Просмотреть  список  беспроводных  устройств  можно  на  вкладке  «Контроль  ресурсов»  в  категории 
«Радиоинтерфейсы»

В  рабочей  области  категории  «Радиоинтерфейсы»  регистрируются  беспроводные  устройства, 
распознаваемые  данным  ТС

 

(см.  Рисунок 

65)

.  Список  устройств  выводится  в  виде  таблицы 

со

 

следующими полями:

 

 

«Идентификатор» —

 

идентификатор устройства;

 

 

«Интерфейс» —

 

имя сетевого интерфейса устройства;

 

 

«Тип» —

 

тип устройства;

 

 

«Статус» —

 

состояние устройства.

 

 

Рисунок 

65

. Радиоинтерфейсы

 

Управление  беспроводными  устройствами  в  СЗИ  НСД  Dallas  Lock  Linux  сводится  к  возможности 
блокировки или разблокировки устройства.

 

Для блокировки устройства необходимо выделить в общем списке устройство и на панели действий 
выбрать  команду  «Блокировать».  Устройство  будет  заблокировано  и  в  столбце  «Статус»  для  него 
будет  отображаться  состояние  «Заблокировано».  В  левом  нижнем  углу  графической  оболочки 
появится информационное сообщение «Радиоинтерфейсы были успешно заблокированы».

 

Для разблокировки устройства необходимо выделить в общем списке устройство и на панели действий 
выбрать  команду  «Разблокировать».  Устройство  будет  разблокировано  и  в  левом  нижнем  углу 
появится информационное сообщение «Радиоинтерфейсы были успешно разблокированы».

 

4.7 

Контроль целостности

 

СЗИ

 

НСД 

Dallas  Lock  Linux 

включает  в  свой  состав  подсистему  обеспечения  целостности. 

Она

 

позволяет  контролировать  целостность  аппаратной  среды  ТС,  целостность  объектов  файловой 

системы

25

 

и  целостность  программных  компонентов  СЗИ,  а  также  восстанавливать  целостность 

для

 

программных компонентов средства защиты информации.

 

                                                      

25

 

СЗИ  НСД 

Dallas  Lock  Linux 

не  контролирует  целостность  объектов  файловых  систем  съемных 

накопителей.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

123 

 

Основу  механизмов  контроля  целостности  представляет  проверка  соответствия  контролируемого 
объекта  эталонному  образцу.  Для  этого  используются  контрольные  суммы,  рассчитанные 
по

 

алгоритму

 SHA1. 

Факт  нарушения  целостности  для  каждого  объекта  фиксируется  индивидуально.  Объект  признается 
целостным,  когда  фиксируемый  параметр  контрольной  суммы  соответствует  значениям  из  базы 
данных контроля целостности.

 

4.7.1 

Контроль целостности объектов файловой системы

 

Консольная оболочка администрирования

 

Для  перехода

 

к подсистеме контроля целостности объектов  ФС

 

необходимо в  консольной  оболочке 

администрирования (

ishl

) в разделе 

resources

 

перейти в подраздел 

files

, и выполнить команду 

integrity

 

Примечание.

 

СЗИ  НСД  осуществляет  периодическую  проверку  целостности  объектов 

файловой системы —

 

один раз в пять минут.

 

Далее консольное приложение будет ожидать ввода управляющих команд данной подсистемы, список 
команд представлен в Таблица 

38. 

Таблица 

38 

 

Команда

 

Описание

 

show-all

 

Вывод списка объектов ФС с установленным контролем целостности.

 

Пример

resources <enter>

 

files <enter>

 

integrity <enter> 

show-all <enter>

 

calc-file 
<

значение

Команда подсчета контрольной суммы файла.

 

При вводе команды указывается путь к объекту ФС

 

в двойных кавычках

Пример

resources <enter>

 

files <enter>

 

Integrity <enter> 

calc-file 

/home/user/

Текстовый

 

документ

.odt

 <enter>

 

В  результате  выполнения  команды  будет  отображена  таблица 
с

 

контрольной и эталонной суммой объекта

 

lockup-file 

Команда  установки  контроля  целостности  для  объекта  ФС.  При  вводе 
команды необходимо задать атрибуты:

 

 

path 

<значение>

 

 

путь к объекту ФС

 

(в двойных кавычках)

;

 

 

backup 

<значение>

 

 

флаг  создания

 

резервной  копии  объекта  ФС, 

на

 

который устанавливается контроль целостности.

 

Принимает значение

:

 

yes/no.

 

Пример:

 

resources <enter>

 

files <enter>

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

124 

 

 

Команда

 

Описание

 

integrity <enter> 

lockup-file <enter> 

path 

/home/user/

Текстовый

 

документ

.odt

 <enter> 

backup yes <enter> 

execute <enter> 

В  результате  успешного  выполнения  команды  системой  будет  выведено 
сообщение “

Success setting file under integrity control

 

unlock-file 
<

значение

Команда  удаления  объекта  ФС  из  списка  подконтрольных  объектов. 
При

 

вводе  команды  необходимо  указать  полный  путь  к  объекту  ФС

 

в 

двойных кавычках

Пример

resources <enter>

 

files <enter>

 

integrity <enter> 

unlock-file 

/home/user/

Текстовый

 

документ.odt”

 <enter> 

В  результате  успешного  выполнения  команды  системой  будет  выведено 
сообщение “

Success removing file from integrity control

 

restore-file 
<

значение

Команда восстановления файла из резервной копии. При вводе команды 
необходимо указать полный путь

 

к объекту ФС

 

в двойных кавычках

Пример

resources<enter>

 

files<enter>

 

integrity<enter> 

restore-file 

/home/user/

Текстовый

 

документ.odt”

 <enter> 

В  результате  успешного  выполнения  команды  системой  будет  выведено 
сообщение “

 Success setting file under integrity control

 

Внимание! 

Если  на  данный  файл  был  назначен  аудит 

(см.

 

Подсистема  аудита  объектов  файловой  системы

), 

то 

после  восстановления  из  резервной  копии  по  контролю 
целостности

 

аудит будет снят автоматически

 

 

verify-file 
<

значение

Команда  сверки  контрольной  суммы  файла  с  эталонным  значением. 
При

 

вводе  команды  необходимо  указать  полный  путь  к  объекту  ФС

 

в 

двойных кавычках

Пример

resources <enter>

 

files <enter>

 

integrity <enter> 

verify-file 

/home/user/

Текстовый

 

документ.odt”

 <enter> 

Если

 

значения  контрольной  и  эталонной  суммы  совпадают,  системой 

будет выведено сообщение “

File integrity is correct

”.

 

Если  значения  контрольной  и  эталонной  суммы  не  совпадают,  системой 
будет выведено сообщение “

The result of the file verification---ERROR

 

update-file 

Команда пересчета и установки новой контрольной суммы для объекта ФС.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

125 

 

 

Команда

 

Описание

 

При вводе команды необходимо задать атрибуты:

 

 

path 

<значение>

 

 

путь к объекту ФС

 

(в двойных кавычках)

;

 

 

backup 

<значение>

 

 

флаг создания резервной копии объекта

 

ФС. 

Принимает значения

:

 yes/no. 

Пример

resources <enter>

 

files <enter>

 

integrity <enter> 

update-file <enter> 

path 

/home/user/

Текстовый

 

документ.odt”

 <enter> 

backup yes <enter> 
execute <enter> 

В  результате  успешного  выполнения  команды  системой  будет  выведено 
сообщение “

Success: file integrity was updated

 

Графическая оболочка администрирования

 

Для назначения контроля целостности на объект ФС необходимо выполнить следующие шаги:

 

1. 

Выбрать вкладку «Контроль ресурсов» и перейти в раздел «Файлы».

 

2. 

В  дереве  объектов  выбрать  файл,  на  панели  действий  нажать  кнопку  «Контроль  над  файлом». 

Далее в открывшемся окне «Контроль над объектом» перейти в раздел «Контроль целостности объекта 
ФС»

 

(см

Рисунок 

66). 

 

Рисунок 

66. 

Раздел «Контроль целостности объекта ФС»

 

3. 

В разделе «Контроль целостности объекта ФС» на панели действий

 

поставить флаг

 

«Следить за 

файлом». Подтвердить (или отменить) создание копии объекта ФС в открывшемся диалоговом окне 
м. Рисунок 

67). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

126 

 

 

Рисунок 

67

. Назначение

 

контроля целостности для объекта ФС

 

4. 

После подтверждения (или отмены) создания копии файл будет добавлен в общий список

 

объектов 

ФС под контролем целостности в окне

 

 

«Контроль целостности файлов».

 

Общий список объектов, 

находящихся  под  контролем  целостности,  доступен  по  нажатию  кнопки  «Контроль  целостности 
файлов»  из  основного  окна  графической  оболочки  администрирования  в  категории  «Файлы»  на 
вкладке  «Контроль  ресурсов».

 

Система  будет  отслеживать  целость  объектов  ФС,  находящихся 

в

 

данном списке.

 

В  случае  нарушения  целостности  и  при  условии  формирования  копии  файла,  система  сможет 
его

 

восстановить  с  помощью  данной  копии.  Если  копия  не  была  сделана,  то  система  будет  только 

отслеживать  целостность  данного  файла  без  возможности  его  восстановления.  Информация 
о

 

наличии копии указана в столбце «Копия» на вкладке «Контроль целостности файлов» (см. Рисунок 

68). 

 

Рисунок 

68

. Информация о копии объекта ФС

 

Для  проверки  целостности  объекта  необходимо  на  панели  инструментов  нажать  на  кнопку

 

«Контроль

 

целостности  файлов»

На  вкладке  «Контроль  целостности  файлов»  выделить 

контролируемый файл и нажать на кнопку 

 

«Проверить файл».

 

В случае нарушения целостности 

система выдаст сообщение «Целостность файла нарушена» (см. Рисунок 

69). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

127 

 

 

Рисунок 

69

. Информационное сообщение

 

Если  целостность  файла  не  нарушена,  то  при  проверке  система  выдаст  сообщение  «Целостность 
файла не нарушена» (см. Рисунок 

70). 

 

Рисунок 

70. 

Информационное сообщение

 

В  случае  нарушения  целостности  можно  либо  обновить  файл,  если  нарушение  целостности  было 
санкционированным, либо восстановить файл.

 

Для обновления файла необходимо на панели инструментов нажать на кнопку «Обновить файл» 

Система выдаст запрос на формирование новой копии объекта.

 

Для  восстановления  объекта  необходимо  на  панели  инструментов  нажать  на  кнопку  «Восстановить 

файл» 

. Файл будет восстановлен в соответствие с его действующей копией.

 

 

Внимание!

 

Если на данный файл был назначен аудит, аудит будет снят автоматически.

 

Для  просмотра  текущего  состояния  (значения  контрольных  сумм,  состояние  целостности) 
контролируемого  объекта  необходимо  на  панели  инструментов  нажать  на  кнопку  «Показать 
контрольную сумму» 

, после чего система выдаст информационное сообщение (см. Рисунок 

71). 

 

Рисунок 

71

. Информационное сообщение

 

Для  отмены  выполнения  контроля  целостности  необходимо  в  окне

 

«Контроль  над  объектом

 

ФС» 

выбрать в левой части окна элемент списка «Контроль целостности объекта ФС» и снять флаг

 

напротив 

«Следить  за  файлом»

 

и  сохранить  данные  изменения.  После  выполнения  этих  действий

 

данные 

объекта ФС будут удалены из общей таблицы

 

«Контроль целостности файлов».

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

128 

 

4.7.2 

Контроль целостности аппаратной среды

 

Консольная оболочка администрирования

 

Для  перехода  к  подсистеме  контроля  целостности  аппаратной

 

среды

 

необходимо  в  консольной 

оболочке  администрирования  (

ishl

в  разделе

 

resources

 

перейти  в  подраздел 

hardware

 

и

 

выполнить 

команду 

integrity.

 

Далее консольное приложение будет ожидать ввода управляющих команд данной подсистемы, список 
команд представлен в Таблица 

39. 

Таблица 

39 

 

Команда

 

Описание

 

check-integrity 

Команда 

проверки

 

целостности

 

аппаратной 

среды. 

После

 

выполнения  команды  будут  выведены  сообщения 

о

 

состоянии аппаратной целостности. Если эталонная сумма 

не

 

посчитана, будет выведено предупреждение

Пример:

 

resources <enter>

 

hardware <enter>

 

integrity <enter>

 

check-integrity <enter>

 

recalculate-checksum 

Команда вычисления/пересчета контрольной суммы

Пример

resources <enter>

 

hardware <enter>

 

integrity <enter>

 

recalculate-checksum <enter>

 

get-checksum 

Команда проверки контрольной суммы.

 

Пример:

 

resources <enter>

 

hardware <enter>

 

integrity <enter>

 

get-checksum <enter> 

В результате успешного выполнения команды

 

системой будет 

выведено сообщение

 

Integrity is not broken

 

Следует  обратить  внимание,  что  сразу  после  установки  СЗИ

 

НСД  контрольная  сумма

 

аппаратной 

среды отсутствует

 

и ее

 

необходимо вычислить

 

командой

 

recalculate-checksum

Графическая оболочка администрирования

 

С  помощью  политик  контроля  целостности  на  вкладке  «Параметры

 

безопасности» 

 

«Аппаратная 

целостность»  устанавливаются  параметры  контроля  целостности,  см. 

Настройка  политик 

безопасности

. 

Для настройки контроля целостности аппаратной среды необходимо выполнить следующие шаги:

 

1. 

В графической оболочке СЗИ НСД перейти на вкладку «Контроль ресурсов» 

 

«Устройства».

 

2. 

В списке объектов выделить строку с идентификатором объекта.

 

3. 

Нажать на кнопку 

 

«Контроль аппаратной целостности»

Далее  в  окне  «Контроль  аппаратной  целостности»

 

отобразятся

 

значения  актуальной  и  контрольной 

суммы и статус проверки целостности.

 

 

 

 

 

 

 

 

содержание      ..     2      3      4      5     ..