Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Sandem  
#1 Оставлено : 12 апреля 2020 г. 15:18:37(UTC)
Sandem

Статус: Новичок

Группы: Участники
Зарегистрирован: 12.04.2020(UTC)
Сообщений: 2
Российская Федерация
Откуда: Москва

Здравствуйте!
Есть токен с экспортируемой квалифицированной эцп, которая свободно копируется на ПК.
Как скопировать эцп так, чтобы ее из этого места больше нельзя было скопировать, т.е. как сделать ее копию неэкспортируемой?
Offline Андрей *  
#2 Оставлено : 12 апреля 2020 г. 15:29:48(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,870
Мужчина
Российская Федерация

Сказал «Спасибо»: 590 раз
Поблагодарили: 2323 раз в 1821 постах
Здравствуйте.

1) Экспортировать в PFX вместе с закрытым ключом.
2) При импорте - не разрешать экспортируемость
3) Проверить, что всё работает с новым контейнером и он не экспортируется с токена
4) Удалить ранее созданные копии и оригинальный контейнер (если нужно)
Техническую поддержку оказываем тут
Наша база знаний
Offline Sandem  
#3 Оставлено : 13 апреля 2020 г. 7:07:40(UTC)
Sandem

Статус: Новичок

Группы: Участники
Зарегистрирован: 12.04.2020(UTC)
Сообщений: 2
Российская Федерация
Откуда: Москва

Большое спасибо!
А как быть с несанкционированным копированием?
Как например здесь: https://wiki.tektorg.ru/...ge.action?pageId=5636223
Безопаснее ли делать локальную копию на диск, нежели в реестр?
Offline Андрей *  
#4 Оставлено : 13 апреля 2020 г. 10:01:55(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,870
Мужчина
Российская Федерация

Сказал «Спасибо»: 590 раз
Поблагодарили: 2323 раз в 1821 постах
Автор: Sandem Перейти к цитате
Большое спасибо!
А как быть с несанкционированным копированием?
Как например здесь: https://wiki.tektorg.ru/...ge.action?pageId=5636223
Безопаснее ли делать локальную копию на диск, нежели в реестр?


Зачем локальная копия? С диска проще скопировать - перенести папку.
Если у нарушителя (под нужной учётной записью ОС) - есть доступ к реестру,
значит и доступ будет к нужному месту на диске.
Техническую поддержку оказываем тут
Наша база знаний
Offline two_oceans  
#5 Оставлено : 14 апреля 2020 г. 4:32:09(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 396 раз в 366 постах
Доступ? Под нужной учетной записью? Это преувеличение защиты контейнера - контейнер просто не работает без доступа на чтение и запись! Следовательно доверенный пользователь заведомо имеет к нему полный доступ и может делать что захочет. Впрочем, чтоб скопировать системными средствами хватит и только чтения. Без разницы на диске/флешке/неактивном токене или в реестре - с них все равно можно вытащить данные. Предотвратить можно, но это требует меры почти как при охране секретных данных.

1) Флешка: очевидно что есть куча способов скопировать с флешки. Просто потому что большинство флешек в системе FAT32 и не поддерживают разделение прав. Да даже если в NTFS и поддерживают - подключить к компу где есть админские права не сложно. От несанкционированного доступа можно защитить организационно, но если доверенный пользователь захочет скопировать - не поможет. Приходится задумываться о запрете всех других флешек - чтобы не было куда скопировать. Плюс меры против обхода ограничения (ниже).
2) Жесткий диск или реестр: даже без доступа к редактору реестра или разделу реестра пользователь с физическим доступом к компьютеру относительно легко вытащит данные из реестра. Так, можно загрузиться с диска или флешки (или по сети с другой машины наконец - корпоративный DHCP не спасет, если подключить 2 компьютера напрямую, а утилиты, руководства и готовые сервера загрузки есть в Интернете) и запустить offline редактор реестра или скопировать любую папку. Можно вытащить жесткий диск и подключить к другому компьютеру.
Значит потребуется принять меры против обхода: запрет других источников загрузки, пароль на вход в биос, опечатывание системного блока, опечатывание витой пары как у компьютера, так и у коммутатора, установка плат типа Соболь (при настройке - предотвращает вход в биос и загрузку с других источников), отключение всяческого удаленного управления (или вообще изоляция от сети и Интернета - но тогда без флешек или компакт дисков работы не получится, а папку можно и на диск записать, потом перекинуть на флешку; или DMZ сегмент сети). Мер много, ограничений много, эффективность не очень (несоблюдение одной меры создает угрозу всему комплексу мер).

Так что если хотите исключить копирование - только токены активного режима ФКН с неизвлекаемым ключом (которые не выдают ключ "наружу", а делают все операции "внутри"). К сожалению, как минимум часть УЦ по факту их не поддерживает (в соседних темах был вопрос как плагин УЦ вообще отрубал работу токенов).

Отредактировано пользователем 14 апреля 2020 г. 5:18:43(UTC)  | Причина: Не указана

Offline Андрей *  
#6 Оставлено : 14 апреля 2020 г. 9:37:46(UTC)
Андрей *

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 26.07.2011(UTC)
Сообщений: 13,870
Мужчина
Российская Федерация

Сказал «Спасибо»: 590 раз
Поблагодарили: 2323 раз в 1821 постах
Автор: two_oceans Перейти к цитате
Доступ? Под нужной учетной записью? Это преувеличение защиты контейнера


Не нужно смешивать всё в одно сразу.
Об описанном мне известно.

Я про реестр и ограничения прав - читает\пишет только владелец-пользователь.
Так что имея обычные права и зайдя под своей УЗ - "сложнее" получить доступ к чужому контейнеру в реестре,
а не на флешке (тем более с FAT32). Про это было сообщение.


Нарушителя с админскими правами, тем более с физическим доступом (вытащить диск и прочее)\загрузка другой ОС - не рассматриваю - не имеет смысла из-за очевидности.
Техническую поддержку оказываем тут
Наша база знаний
thanks 1 пользователь поблагодарил Андрей * за этот пост.
two_oceans оставлено 14.04.2020(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.