Требования безопасности

  1. Данные требования относятся к рабочим станциям, на которые устанавливается «КриптоПро NGate Клиент» совместно с сертифицированным СКЗИ «КриптоПро CSP»
  2. Администратор безопасности должен сформировать требования к конфигурированию операционной системы, в среде которой планируется использовать «КриптоПро NGate Клиент», и осуществлять периодический контроль сделанных настроек в соответствии со следующими требованиями:
    • не использовать нестандартные, измененные или отладочные версии ОС;
    • исключить возможность загрузки и использования ОС, отличной от предусмотренной штатной работой работы ПО «КриптоПро NGate Клиент»;
    • исключить возможность несанкционированного удаленного управления, администрирования и модификации ОС;
    • правом установки и настройки ОС и ПО «КриптоПро NGate Клиент» должен обладать только администратор;
    • все неиспользуемые ресурсы системы необходимо отключить (протоколы, сервисы и т.п.);
    • всем пользователям и группам, зарегистрированным в ОС, необходимо назначить минимально возможные для нормальной работы права;
    • на рабочих местах под управлением Windows необходимо отключить механизм Windows Error Reporting (отправление отчёта об ошибках) и аналогичную функциональность стороннего ПО для отправки дампов памяти;
    • на рабочих местах под управлением Windows необходимо отключить удалённое управление рабочим столом;
    • необходимо предусмотреть меры, максимально ограничивающие доступ к следующим ресурсам системы (в соответствующих условиях возможно полное запрещение использования ресурса или его неиспользуемой части):
      • системный реестр;
      • системные файлы и каталоги (включая файлы и каталоги установленного программного окружения);
      • временные файлы;
      • журналы системы;
      • файлы подкачки;
      • кэшируемая информация (пароли и т.п.);
      • отладочная информация.
  3. Кроме того, необходимо организовать удаление (по окончании сеанса работы «КриптоПро NGate Клиент» и СКЗИ «КриптоПро CSP») временных файлов и файлов подкачки, формируемых или модифицируемых в процессе работы клиентского ПО КСПК NGate.
    • должно быть исключено попадание в систему программ, позволяющих несанкционированное повышение предоставленные привилегии;
    • необходимо регулярно устанавливать пакеты обновления безопасности ОС (Service Packs, Hot fix и т.п.);
    • необходимо регулярно обновлять антивирусные базы и базы решающих правил для другого ПО; При использовании клиентского ПО КСПК NGate в системах обработки информации, содержащей сведения, подлежащие обязательной защите в соответствии с законодательством РФ, устанавливаемые обновления не должны содержать фрагментов исполняемого кода или использующее их ПО должно установленным порядком пройти оценку влияния на работу клиентского ПО КСПК NGate по документированным возможностям;
    • в случае подключения ПЭВМ с установленным работы клиентского ПО КСПК NGate к общедоступным сетям передачи данных, необходимо исключить возможность открытия и исполнения файлов и скриптовых объектов (например, JavaScript, VBScript, ActiveX), полученных из недоверенных источников, без проведения соответствующих проверок на предмет содержания в них программных закладок и вирусов, загружаемых из сети. Исключение составляют компоненты работы клиентского ПО КСПК NGate, то есть «КриптоПро NGate Клиент»);
    • при использовании СКЗИ на ПЭВМ, подключенных к общедоступным сетям связи, с целью исключения возможности несанкционированного доступа к системным ресурсам используемых операционных систем, к программному обеспечению, в окружении которого функционируют компоненты клиентского ПО КСПК NGate, и к компонентам клиентского ПО КСПК NGate со стороны указанных сетей должны использоваться дополнительные методы и средства защиты (межсетевые экраны);
    • организовать и использовать систему аудита рабочей станции клиента, организовать регулярный анализ результатов аудита;
    • организовать и использовать комплекс мероприятий антивирусной защиты.