Требования безопасности
- Данные требования относятся к рабочим станциям, на которые устанавливается «КриптоПро NGate Клиент» совместно с сертифицированным СКЗИ «КриптоПро CSP»
- Администратор безопасности должен сформировать требования к конфигурированию
операционной системы, в среде которой планируется использовать «КриптоПро NGate
Клиент», и осуществлять периодический контроль сделанных настроек в соответствии
со следующими требованиями:
- не использовать нестандартные, измененные или отладочные версии ОС;
- исключить возможность загрузки и использования ОС, отличной от предусмотренной штатной работой работы ПО «КриптоПро NGate Клиент»;
- исключить возможность несанкционированного удаленного управления, администрирования и модификации ОС;
- правом установки и настройки ОС и ПО «КриптоПро NGate Клиент» должен обладать только администратор;
- все неиспользуемые ресурсы системы необходимо отключить (протоколы, сервисы и т.п.);
- всем пользователям и группам, зарегистрированным в ОС, необходимо назначить минимально возможные для нормальной работы права;
- на рабочих местах под управлением Windows необходимо отключить механизм Windows Error Reporting (отправление отчёта об ошибках) и аналогичную функциональность стороннего ПО для отправки дампов памяти;
- на рабочих местах под управлением Windows необходимо отключить удалённое управление рабочим столом;
- необходимо предусмотреть меры, максимально ограничивающие доступ к
следующим ресурсам системы (в соответствующих условиях возможно полное
запрещение использования ресурса или его неиспользуемой части):
- системный реестр;
- системные файлы и каталоги (включая файлы и каталоги установленного программного окружения);
- временные файлы;
- журналы системы;
- файлы подкачки;
- кэшируемая информация (пароли и т.п.);
- отладочная информация.
- Кроме того, необходимо организовать удаление (по окончании сеанса работы
«КриптоПро NGate Клиент» и СКЗИ «КриптоПро CSP») временных файлов и файлов
подкачки, формируемых или модифицируемых в процессе работы клиентского ПО КСПК
NGate.
- должно быть исключено попадание в систему программ, позволяющих несанкционированное повышение предоставленные привилегии;
- необходимо регулярно устанавливать пакеты обновления безопасности ОС (Service Packs, Hot fix и т.п.);
- необходимо регулярно обновлять антивирусные базы и базы решающих правил для другого ПО; При использовании клиентского ПО КСПК NGate в системах обработки информации, содержащей сведения, подлежащие обязательной защите в соответствии с законодательством РФ, устанавливаемые обновления не должны содержать фрагментов исполняемого кода или использующее их ПО должно установленным порядком пройти оценку влияния на работу клиентского ПО КСПК NGate по документированным возможностям;
- в случае подключения ПЭВМ с установленным работы клиентского ПО КСПК NGate к общедоступным сетям передачи данных, необходимо исключить возможность открытия и исполнения файлов и скриптовых объектов (например, JavaScript, VBScript, ActiveX), полученных из недоверенных источников, без проведения соответствующих проверок на предмет содержания в них программных закладок и вирусов, загружаемых из сети. Исключение составляют компоненты работы клиентского ПО КСПК NGate, то есть «КриптоПро NGate Клиент»);
- при использовании СКЗИ на ПЭВМ, подключенных к общедоступным сетям связи, с целью исключения возможности несанкционированного доступа к системным ресурсам используемых операционных систем, к программному обеспечению, в окружении которого функционируют компоненты клиентского ПО КСПК NGate, и к компонентам клиентского ПО КСПК NGate со стороны указанных сетей должны использоваться дополнительные методы и средства защиты (межсетевые экраны);
- организовать и использовать систему аудита рабочей станции клиента, организовать регулярный анализ результатов аудита;
- организовать и использовать комплекс мероприятий антивирусной защиты.
