Аккорд амдз руководство администратора

Руководство администратора

АННОТАЦИЯ

Настоящий документ является руководством администратора средства защиты информации от НСД – аппаратного модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и предназначен для лиц, планирующих и организующих защиту информации с его использованием в системах и средствах информатизации на базе ПЭВМ.

В документе приведены основные функции и особенности эксплуатации комплексов СЗИ НСД «Аккорд-АМДЗ», работающих на основе контроллеров:

  • Аккорд-5.5(e), Аккорд-LE, Аккорд-GX, Аккорд-GXM, Аккорд-GXMH, Аккорд-GXМ2 (для СЗИ НСД «Аккорд-АМДЗ», выпускаемого по ТУ 4012-038-11443195-2011);
  • Аккорд-GX, Аккорд-GXMH, Аккорд-GXМ2 (для СЗИ НСД «Аккорд-АМДЗ», выпускаемых по ТУ 4012-054-11443195-2013, ТУ 26.20.40.140-102-37222406-2021 и ТУ 26.20.40.140-097-37222406-2021);
  • Аккорд-GXM2 v.P, Аккорд-GXM2 v.S на базе микроконтроллера PIC18, Аккорд-GXM2 v.S на базе микроконтроллера PIC32 (для СЗИ НСД «Аккорд АМДЗ», выпускаемых по ТУ 26.20.40.140-108-37222406-2022 и ТУ 26.20.40.140-115-37222406-2023);
  • Аккорд-GX, Аккорд-GXM, Аккорд-GXMH, Аккорд-GXM2, Аккорд-GXM2 v.P, Аккорд-GXM2 v.S (для СЗИ НСД «Аккорд-АМДЗ», выпускаемых по ТУ 26.20.40.140-079-37222406-2019);
  • Аккорд-GXM2 v.P, Аккорд-GXM2 v.S (для СЗИ НСД «Аккорд-АМДЗ», выпускаемых по ТУ 26.20.40.140-113-РДСУ-2023).

Перед установкой и эксплуатацией комплексов СЗИ НСД «Аккорд-АМДЗ» необходимо внимательно ознакомиться с комплектом эксплуатационной документации, а также принять рекомендуемые защитные организационные меры.

Применение защитных средств комплексов должно дополняться общими мерами технической безопасности.



скачать документ PDF

если вам есть что скрывать

Предложите, как улучшить StudyLib

(Для жалоб на нарушения авторских прав, используйте

другую форму
)

Ваш е-мэйл

Заполните, если хотите получить ответ

Оцените наш проект

1

2

3

4

5

Page 1: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

ГОСУДАРСТВЕННАЯ СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ

Программно-аппаратный комплекс защиты информации от НСД для ПЭВМ (РС)

«Аккорд-АМДЗ» (Аппаратный модуль доверенной загрузки)

Руководство администратора 11443195.4012.006 90 04

Листов 48

Москва 2014

Page 2: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

2

АННОТАЦИЯ

Настоящий документ является руководством администратора программно-аппаратного комплекса средств защиты информации от НСД – аппаратного модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и предназначен для лиц, планирующих и организующих защиту информации с их использованием в системах и средствах информатизации на базе ПЭВМ.

В документе приведены основные функции и особенности эксплуатации комплексов СЗИ НСД «Аккорд-АМДЗ», работающих на основе контроллеров Аккорд-5МХ, Аккорд-5.5, Аккорд-5.5е, Аккорд-5.5МР, Аккорд-5.5МЕ.

Перед установкой и эксплуатацией комплексов СЗИ НСД «Аккорд-АМДЗ» необходимо внимательно ознакомиться с комплектом эксплуатационной документации на комплекс, а также принять необходимые защитные организационные меры, рекомендуемые в документации.

Применение защитных средств комплексов должно дополняться общими мерами технической безопасности.

Page 3: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

3

СОДЕРЖАНИЕ

1. Общие сведения………………………………………………………………………….7 1.1. Назначение комплекса …………………………………………………………7 1.2. Состав комплекса………………………………………………………………..8

1.2.1. Аппаратные средства……………………………………………………8 1.2.2. Программные средства………………………………………………….9

1.3. Технические условия применения комплекса………………………….. 10 1.4. Организационные меры, необходимые для применения

комплекса……………………………………………………………………………… 10 2. Установка и настройка комплекса ………………………………………………11 3. Работа с программой …………………………………………………………………11

3.1. Общие сведения ………………………………………………………………. 11 3.2. Список пользователей……………………………………………………….. 13 3.3. Общие параметры группы «Администраторы» …………………………. 14

3.3.1. Параметры пароля…………………………………………………….. 14 3.3.2. Доступ к устройствам…………………………………………………. 16 3.3.3. Атрибуты доступа ……………………………………………………… 16 3.3.4. Результаты ИА………………………………………………………….. 17

3.4. Общие параметры группы «Обычные» (пользователи)………………. 18 3.4.1. Режим блокировки…………………………………………………….. 19 3.4.2. Временные ограничения …………………………………………….. 19 3.4.3. Загрузка ОС …………………………………………………………….. 20

3.5. Регистрация супервизора (администратора безопасности информации) …………………………………………………………………………. 21 3.5.1. Назначение персонального идентификатора……………………. 22 3.5.2. Назначение пароля……………………………………………………. 24

3.6. Регистрация нового пользователя ………………………………………… 26 3.7. Удаление пользователя из списка ………………………………………… 27 3.8. Редактирование параметров пользователей……………………………. 27 3.9. Создание новой группы пользователей………………………………….. 27 3.10. Удаление группы пользователей ………………………………………….. 28 3.11. Экспорт/импорт списка пользователей ………………………………….. 28

3.11.1. Общие сведения……………………………………………………….. 28 3.11.2. Подготовка USB-накопителей для выполнения процедур

экспорта/импорта списка пользователей ……………………………….. 28 3.11.3. Экспорт/импорт списка пользователей…………………………… 30

3.12. Контроль ………………………………………………………………………… 31 3.12.1. Контроль аппаратуры ………………………………………………… 31

Page 4: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

4

3.12.2. Контроль целостности служебных областей жестких дисков……………………………………………………………………………. 33

3.12.3. Контроль целостности файлов ……………………………………… 33 3.12.4. Контроль целостности реестра Windows …………………………. 38 3.12.5. Дополнительные функции меню «Контроль» …………………… 40

3.13. Системный журнал……………………………………………………………. 42 3.14. Сервис …………………………………………………………………………… 43 3.15. Форматирование баз данных контроллера ……………………………… 45

4. Выход из программы …………………………………………………………………45 5. Аппаратная очистка баз данных контроллера………………………………46 6. Техническая поддержка…………………………………………………………….46 Приложение 1. Наименование и результат операций в системном журнале ………………………………………………………………………………………48

Page 5: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

5

ПРИНЯТЫЕ ТЕРМИНЫ И ОБОЗНАЧЕНИЯ

Администратор БИ (или АБИ) – администратор безопасности информации, привилегированный пользователь – должностное лицо, имеющее особый статус и абсолютные полномочия (супервизора). Администратор БИ планирует защиту информации на предприятии (учреждении, фирме и т.д.), определяет права доступа пользователям в соответствии с утвержденным Планом защиты, организует установку комплекса в СВТ, эксплуатацию и контроль правильности использования СВТ с внедренным комплексом «Аккорд», в том числе, учет выданных идентификаторов, осуществляет периодическое тестирование средств защиты комплекса

Доверенная загрузка – загрузка ОС только после проведения контрольных процедур идентификации/аутентификации пользователей, проверки целостности технических и программных средств СВТ с использованием алгоритма пошагового контроля целостности.

Идентификатор – персональный идентификатор пользователя – микропроцессорное устройство DS1992 – DS1996 («Touch memory», далее по тексту – TM-идентификатор) или устройство ПСКЗИ ШИПКА.

Пользователь – субъект доступа к объектам (ресурсам) СВТ. Объект доступа – под объектом доступа понимается один из

перечисленных ресурсов СВТ: диск, каталог, файл, процесс (задача). Меню – окно с изображением кнопок с названиями команд. Окно ввода/вывода – служит для ввода и отображения буквенно-

цифровой информации, а так же может выполнять функции меню. Содержит окно для ввода буквенно-цифровой информации, окна списков, кнопки команд, окна флагов.

Ошибки – информация, выводимая на дисплей, указывающая на неправильность действий, сбои, аварии комплекса.

Пояснения – замечания в описании некоторых команд, содержащие рекомендации администратору БИ по порядку использования этих команд. Пояснения выделены мелким шрифтом.

Сообщения — информация, выводимая на дисплей, которая сообщает о действиях, требуемых от пользователя, о состоянии программы и о корректно завершенных действиях.

Page 6: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

6

ПЕРЕЧЕНЬ СОКРАЩЕНИЙ

АМДЗ Аппаратный модуль доверенной загрузки АБИ Администратор безопасности информации АС Автоматизированная система ЛВС Локальная вычислительная сеть НСД Несанкционированный доступ ОС Операционная система ПАК Программно-аппаратный комплекс ПК Персональный компьютер ПО Программное обеспечение ПРД Правила (политики) разграничения доступа ПСКЗИ Персональное средство криптографической защиты информации ПЭВМ Персональная электронно-вычислительная машина РС Рабочая станция СВТ Средство вычислительной техники СЗИ Средство защиты информации ТУ Технические условия ЭНП Энергонезависимая память

Page 7: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

7

1. Общие сведения

1.1. Назначение комплекса

Комплекс СЗИ НСД «Аккорд-АМДЗ» представляет собой аппаратный модуль доверенной загрузки (АМДЗ) для IBM-совместимых ПК – серверов и рабочих станций локальной сети, обеспечивающий защиту устройств и информационных ресурсов от НСД, идентификацию, аутентификацию пользователей, регистрацию их действий, контроль целостности файлов и областей HDD (в том числе и системных) при многопользовательском режиме их эксплуатации.

Комплекс начинает работу сразу после выполнения кода системного BIOS компьютера – до загрузки операционной системы, и обеспечивает доверенную загрузку1 ОС, использующих одну из поддерживаемых файловых систем. Это, в частности, ОС типа MS-DOS, ОС семейства Windows, QNX, OS/2, UNIX, LINUX, BSD и др.

Все модификации комплекса поддерживают файловые системы FAT12, FAT16, FAT32, NTFS, HPFS, Ext2, Ext3, FreeBSD UFS/UFS2, Solaris UFS, QNX4, MINIX.

Комплекс представляет собой совокупность технических и программных

средств, предназначенных для выполнения основных функций защиты от НСД ПЭВМ (АС) на основе:

– применения персональных идентификаторов пользователей; – парольного механизма; – блокировки загрузки операционной системы со съемных носителей

информации; – контроля целостности технических средств и программных средств

(файлов общего, прикладного ПО и данных) ПЭВМ (АС); – обеспечения режима доверенной загрузки установленных на ПЭВМ

(АС) операционных систем, использующих любую из поддерживаемых комплексом файловых систем.

Комплекс СЗИ НСД для ПЭВМ (РС) «Аккорд-АМДЗ» обеспечивает: – защиту ресурсов ПЭВМ (РС) от лиц, не допущенных к работе на ней, на

основе идентификации пользователей ПЭВМ (РС) по персональным идентификаторам до загрузки операционной системы (ОС);

– аутентификацию пользователей ПЭВМ (РС) по паролю длиной до 12 символов, вводимому с клавиатуры с защитой от раскрытия пароля — до загрузки операционной системы (ОС);

1) подробнее см. раздел «Принятые термины, обозначения и сокращения» настоящего документа

Page 8: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

8

– блокировку загрузки с отчуждаемых носителей (FDD, CD/DVD-ROM, ZIP, USB-накопителей и др.);

– контроль целостности технических, программных средств, условно-постоянной информации ПЭВМ (РС) до загрузки ОС, с реализацией пошагового алгоритма контроля;

– доверенную загрузку системного и прикладного ПО при одновременной установке на дисках или в логических разделах диска ПЭВМ (РС) нескольких ОС;

– регистрацию на ПЭВМ (РС) до 126 пользователей; – регистрацию контролируемых событий в системном журнале,

размещенном в энергонезависимой памяти контроллера; – возможность физической коммутации управляющих сигналов

периферийных устройств, в зависимости от уровня полномочий пользователя, позволяющей управлять вводом/выводом информации на отчуждаемые физические носители и устройства обработки данных;

– администрирование встроенного ПО комплекса (регистрацию пользователей и персональных идентификаторов, назначение файлов для контроля целостности, контроль аппаратной части ПЭВМ (РС), просмотр системного журнала);

– регистрацию, сбор, хранение и выдачу данных о событиях, происходящих в ПЭВМ (РС) в части системы защиты от несанкционированного доступа в ЛВС.

Идентификация и аутентификация пользователей, контроль целостности

технических и программных средств ПЭВМ (РС) выполняются контроллером комплекса до загрузки операционной системы, установленной в ПЭВМ (РС).

Комплекс обеспечивает выполнение основных функций защиты от НСД как в составе локальной ПЭВМ, так и на рабочих станциях ЛВС в составе комплексной системы защиты от НСД ЛВС, в том числе, настройку, контроль функционирования и управление комплексом.

Комплекс СЗИ НСД «Аккорд-АМДЗ» разработан ОКБ САПР на основании

лицензий ФСТЭК и ФСБ РФ. Комплекс производится на аттестованном производстве.

1.2. Состав комплекса

Комплекс СЗИ НСД «Аккорд-АМДЗ» включает в себя программные и аппаратные средства.

1.2.1. Аппаратные средства

Аппаратные средства комплекса СЗИ НСД «Аккорд-АМДЗ» (ТУ 4012-006-11443195-97 04) включают в себя:

Page 9: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

9

– одноплатный контроллер — представляет собой карту расширения (expansion card), устанавливаемую в свободный слот материнской платы ПЭВМ (РС). Контроллер изготовлен по современной технологии многослойных печатных плат с покрытием химическим золотом с использованием наиболее современной элементной базы, является универсальным, не требует замены при смене используемого типа операционной системы (ОС). В контроллере комплекса аппаратно реализована работа с каналом Touch Memory, что обеспечивает надежную работу с идентификаторами DS-199х на всех типах ПЭВМ (РС). На контроллеры серии 5.5 по заказу может устанавливаться процессор с USB-хостом и разъем mini-USB, что позволяет использовать в качестве идентификатора ПСКЗИ ШИПКА.

– съемник информации с контактном устройством, обеспечивающий интерфейс между контроллером комплекса и персональным идентификатором пользователя.

– персональный идентификатор пользователя – микропроцессорное устройство DS 199х («Touch memory»), или USB-устройство ПСКЗИ ШИПКА. Каждый идентификатор обладает уникальным номером (48 бит), который формируется технологически. Объем памяти, доступной для записи и чтения зависит от типа идентификатора. Подробнее о порядке использования персональных идентификаторов см. п. «Идентификаторы» «Руководства по установке» (11443195.4012-006 98), входящего в комплект поставки комплекса.

Количество и тип идентификаторов, модификация контроллера и контактного устройства оговаривается при поставке комплекса и указываются в Формуляре (11443195.4012-006 ФО).

1.2.2. Программные средства

В состав программных средств, размещенных в энергонезависимой памяти контроллера комплекса, входят:

1) BIOS контроллера комплекса «Аккорд-АМДЗ»; 2) программное обеспечение АМДЗ в составе следующих функциональных

модулей: – средства идентификации пользователей; – средства аутентификации пользователей; – средства контроля целостности технических средств ПЭВМ (РС); – средства контроля целостности системных областей жесткого диска; – средства контроля целостности программных средств; – средства контроля целостности отдельных ветвей реестра (для ОС

семейства Windows); – средства аудита (работа с журналом регистрации событий); – средства администрирования комплекса. Доступ к средствам администрирования и аудита комплекса

предоставляется только администратору БИ. Программа администратора системы защиты информации является частью

комплекса «Аккорд-АМДЗ» и не требует установки какого-либо

Page 10: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

10

дополнительного ПО. С помощью этой программы администратор СЗИ может добавлять и удалять пользователей, назначать пользователям идентификаторы и пароли, контролировать аппаратную часть ПЭВМ, прикладные и системные файлы, получает доступ к системному журналу контроллера.

1.3. Технические условия применения комплекса

Все модификации комплекса «Аккорд-АМДЗ»: – могут использоваться в составе ПЭВМ с центральным процессором

архитектуры x86 (IA-32) или x86-64 (AMD64), с объемом динамической оперативной памяти (RAM) не менее 128 Мб, при наличии свободного разъема на материнской плате ПЭВМ, соответствующего типу специализированного контроллера АМДЗ;

– обеспечивают многопользовательский режим эксплуатации ПЭВМ с возможностью регистрации до 126 пользователей на одной ПЭВМ;

– предполагают наличие на ПЭВМ любой из ОС, использующей поддерживаемую комплексом файловую систему.

При модификации внутреннего ПО замена контроллера не требуется. При

этом обеспечивается поддержка спецрежима (технологического режима контроллера, подробнее см. «Руководство по установке» 11443195.4012-006 98) программирования без снижения уровня защиты.

Технические средства защищаемой ПЭВМ не должны содержать аппаратно-программных механизмов, ориентированных на целенаправленное нарушение правильности функционирования комплекса. . В составе ПЭВМ (РС), в котором установлен комплекс СЗИ НСД, должны отсутствовать средства, позволяющие за счет воздействия со стороны пользователей на штатные органы управления ПЭВМ (РС) воспрепятствовать передаче управления комплексу стандартной процедурой ROM Scan.

1.4. Организационные меры, необходимые для применения комплекса

Для эффективного применения средств защиты комплекса и поддержания необходимого уровня защищенности ПЭВМ (АС) и информационных ресурсов требуется:

– наличие администратора безопасности информации (супервизора; далее по тексту – Администратор БИ) – привилегированного пользователя, имеющего особый статус и абсолютные полномочия. Администратор БИ планирует защиту информации на предприятии (учреждении, фирме и т.д.), определяет права доступа пользователям в соответствии с утвержденным Планом защиты, организует установку комплекса в СВТ(РС), эксплуатацию и контроль правильности использования СВТ(РС) с внедренным комплексом «Аккорд», в том числе, учет выданных идентификаторов, осуществляет периодическое тестирование средств защиты комплекса;

Page 11: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

11

– разработка и ведение учетной и объектовой документации (инструкция администратора, инструкций пользователей, журнал учета идентификаторов и отчуждаемых носителей пользователей и др.). Все разработанные учетные и объектовые документы должны быть согласованы, утверждены у руководства и доведены до сотрудников (пользователей). Это необходимо для того, чтобы План защиты организации (предприятия, фирмы и т.д.) и действия СБИ (администратора БИ) получили юридическую основу;

– физическая охрана СВТ (АС) и ее средств, в том числе проведение мероприятий по недопущению изъятия контроллера Комплекса;

– использование в СВТ (АС) технических и программных средств, сертифицированных как в Системе ГОСТ Р, так и в Государственной системе защиты информации (ГСЗИ);

– периодическое тестирование средств защиты комплекса.

2. Установка и настройка комплекса

Установка и настройка комплекса СЗИ НСД «Аккорд-АМДЗ» осуществляется администратором безопасности информации и включает в себя:

1) Установку платы контроллера в свободный слот ПЭВМ и подсоединение контактного устройства (съемника информации) – см. «Руководство по установке» (11443195.4012-006 98).

2) Регистрацию администратора БИ (супервизора), в том числе, настройку комплекса в соответствии с конфигурацией технических средств ПЭВМ (подробнее см. «Руководство по установке» и подраздел 3.5 настоящего руководства).

3) Регистрацию пользователей и настройку защитных средств комплекса (подробнее см. соответствующие подразделы раздела 3 настоящего руководства).

3. Работа с программой

3.1. Общие сведения

Если в компьютер устанавливается новый контроллер «Аккорд-АМДЗ», то при загрузке выполняется инициализация и форматирование внутренней памяти. После завершения этой операции на экран выводится стартовое меню администратора (рисунок 1).

Поскольку в контроллере нет зарегистрированных пользователей, то в этом меню доступны для выбора только пункты «Администрирование» и «Выход в AcDOS».

Page 12: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

12

Рисунок 1 — Стартовое меню администратора

«Выход в AcDOS» позволяет загрузить компьютер с использованием внутренней операционной системы контроллера (ACDOS). В дальнейших разработках предполагается включение в состав этой ОС средств диагностики контроллера и компьютера.

Клавишей <Enter> запустите программу администрирования. На экран выводится главное меню (рисунок 2).

Рисунок 2 — Главное меню администратора

Главное меню состоит из следующих полей: – строка команд (левая половина верхней строки); – информационная строка (правая половина верхней строки); – статус (HELP) — нижняя строка;

Page 13: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

13

– рабочее поле (все остальное пространство); Строка команд позволяет вызвать следующие подпрограммы: – <Польз> — работа со списком пользователей; – <Контр> — работа со списками контроля целостности; – <Журнал> — работа с внутренним журналом регистрации событий; – <Сервис> — дополнительные настройки; – <Помощь> — описание функций и сведения о продукте. После начальной инициализации в строке команд недоступны пункты

<Контр> и <Журнал>, т.к. в памяти контроллера не зарегистрировано ни одного пользователя (в верхней информационной строке имя текущего пользователя UNKNOWN, т.е. неизвестный). Поэтому первое действие, которое нужно выполнить — это регистрация пользователя с правами администратора.

3.2. Список пользователей

В меню выберите команду <Польз.>. На экран выводится дерево списка пользователей (рисунок 3).

Рисунок 3 — Список пользователей

При инициализации контроллера создаются две зарезервированные группы пользователей – «Администраторы» и «Обычные». Эти две группы нельзя ни переименовать, ни удалить. Для каждой из групп можно задать общие параметры, которые будут устанавливаться по умолчанию при создании пользователя в группе. Для каждого зарегистрированного пользователя можно изменить данные параметры при индивидуальной настройке. Такие же правила будут выполнятся и для любой группы, созданной администратором. Для редактирования общих параметров группы пользователей необходимо

Page 14: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

14

клавишами «стрелка» или мышью установить курсор на строке заголовка группы и нажать <Enter>, или дважды щелкнуть левой кнопкой мыши.

3.3. Общие параметры группы «Администраторы»

Для группы «Администраторы» установлены следующие общие параметры (рисунок 4):

– параметры пароля; – доступ к устройствам; – атрибуты доступа; – результаты ИА (Идентификации/Аутентификации пользователя).

Рисунок 4 — Общие параметры группы «Администраторы»

3.3.1. Параметры пароля

Для пользователя, у которого введен пароль, можно регулировать следующие параметры пароля (рисунок 5):

Page 15: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

15

Рисунок 5 — Параметры пароля

– «Кто может менять пароль» — установка этого параметра позволяет пользователю самому менять пароль после истечения времени действия, или смену пароля может осуществлять только администратор.

– «Минимальная длина» — параметр определяет количество символов, контролируемое при создании и смене пароля. Нельзя ввести пароль меньшей длины. Если предполагается для авторизации пользователя использовать только идентификатор, то этот параметр нужно установить в 0 (пароль задавать не обязательно). По умолчанию длина пароля установлена равной 8 символам, максимальное допустимое значение — 12 символов.

– «Время действия (дни)» — время действия пароля до смены в календарных днях: от 0 (смены пароля не требуется) до 366 дней.

– «Попыток для смены» — количество попыток смены пароля: от 0 (не ограничено) до 5. Этот параметр определяет допустимое число попыток смены пароля, если пользователю разрешено самому выполнять такую операцию. Если за отведенное число попыток пароль не сменен корректно, то работа данного пользователя блокируется, и для разблокировки и смены пароля потребуется вмешательство администратора (для выполнения смены пароля необходимо ввести старый пароль, а затем задать и подтвердить новый пароль).

– «Алфавит пароля» — определяет набор символов, которые обязательно должны использоваться при вводе пароля. Например, если в алфавите заданы цифры и буквы, то нельзя ввести пароль, состоящий из одних цифр. При установке флага «Только генерировать» пароль будет генерироваться случайным образом из символов заданного алфавита при смене пароля пользователя.

ВНИМАНИЕ! Если пароль уже задан, то изменения его параметров вступят в силу только при смене пароля.

Page 16: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

16

3.3.2. Доступ к устройствам

Этот параметр действует только для контроллеров с установленными реле управления внешними (по отношению к плате контроллера) устройствами. Внутреннее ПО контроллера АМДЗ дает возможность управлять 3-мя независимыми гальванически развязанными контактными парами, с помощью которых можно блокировать доступ отдельных пользователей к внешним устройствам, например, к накопителю FDD, CD-ROM, HDD или USB-портам. При установке флага «Фиксировать» запрет действует не только на момент загрузки операционной системы, но и на весь сеанс работы пользователя.

Выберите пункт «Управление устройствами» и нажмите <Enter>. На экран выводится окно со списком устройств (рисунок 6).

Рисунок 6 — Функция управления внешними устройствами

С помощью клавиши <Пробел> в квадратных скобках можно установить или сбросить флаг разрешения работы устройства. Переход к пунктам <Запись> <Отмена> осуществляется клавишей <Tab> или мышью.

ВНИМАНИЕ! На управляемую контактную пару может быть заведен сигнал напряжением не более 5В и силой тока не более 300 Ма.

ОКБ САПР выпускает переходники-прерыватели для разных типов устройств. Подробная информация размещена на сайте компании (www.accord.ru) в разделе «Цены».

3.3.3. Атрибуты доступа

При выборе параметра «Атрибуты доступа» открывается окно (рисунок 7) в котором Гл.администратор может установить набор функций администрирования, доступных «подчиненным» администраторам. Эти параметры лучше устанавливать индивидуально каждому администратору, а не в параметрах группы. Нужно заметить, что в правилах настройки СЗИ «Аккорд-

Page 17: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

17

АМДЗ» нет ограничений на число пользователей, зарегистрированных в той, или иной группе. Существует только лимит на общее количество записей (128) в базе данных пользователей. Запись – это данные о группе, или отдельном пользователе.

Рисунок 7 — Выбор атрибутов доступа администратора к функциям управления

3.3.4. Результаты ИА

В разделе «Результаты ИА» устанавливается, какая информация о пользователе, полученная в результате процесса Идентификации/Аутентификации, будет передаваться из контроллера в программную подсистему разграничения доступа (если таковая установлена на компьютере). Для успешного выполнения процедуры «Автологин», т.е. когда пользователь авторизуется на аппаратном уровне, а программная часть автоматически подгружает его профиль доступа, необходимо включить первые пять флагов «Результатов И/А». Установки по умолчанию (рисунок 8) предполагают использование только контроллера АМДЗ.

Page 18: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

18

Рисунок 8 — Результаты ИА

3.4. Общие параметры группы «Обычные» (пользователи)

Для группы «Обычные» (пользователи) установлены следующие общие параметры (рисунок 9):

– параметры пароля; – временные ограничения; – режим «Блокирован»; – загрузка ОС; – доступ к устройствам; – результаты ИА (Идентификации/Аутентификации пользователя).

Page 19: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

19

Рисунок 9 — Общие параметры группы «Обычные пользователи»

Настройки «Параметры пароля», «Доступ к устройствам» и «Результаты ИА» такие же, как общие параметры группы «Администраторы». Другие пункты рассмотрим подробнее.

3.4.1. Режим блокировки

При установке флага «Блокирован» в состояние «Да» все параметры пользователя сохраняются в базе данных, но вход в систему и работа данного пользователя будут запрещены. Данный флаг можно использовать для временной блокировки пользователя. После того, как администратор снимет блокировку, работа пользователя восстановится со всеми установленными настройками. Для изменения состояния данного флага достаточно установить курсор в строку «Блокирован» и нажать клавишу <Enter>.

3.4.2. Временные ограничения

Администратор может устанавливать для пользователя ограничения на вход в систему с точностью до 30 минут в любой день недели. Выберите пункт «Временные ограничения» и нажмите <Enter>. На экран выводится окно «Временные ограничения» (рисунок 10).

Клавишами «стрелка» можно перемещаться по матрице времени входа в систему. Клавиша <Пробел> меняет знак + на – и обратно, т.е. разрешает или запрещает загрузку компьютера данному пользователю в данный временной интервал.

Page 20: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

20

Рисунок 10 — Временные ограничения на загрузку компьютера

3.4.3. Загрузка ОС

В контроллере «Аккорд-АМДЗ» предусмотрена возможность управления режимом загрузки Windows 95/98 и загрузкой различных конфигураций ПО с использованием меню в файле CONFIG.SYS.

Выберите пункт «Загрузка ОС» и нажмите <Enter>. На экран выводится окно со списком возможных вариантов загрузки Windows 95, меню выполнения CONFIG.SYS для Windows 95 и MSDOS (если она установлена) (рисунок 11). С помощью клавиши <Пробел> в квадратных скобках можно установить или сбросить флаг разрешения выбора того или иного сценария загрузки. Клавиша <F6> служит для перемещения курсора от одного окна к другому. Отмеченные флагом пункты меню становятся доступными пользователю для выбора в процессе загрузки ОС путем нажатия на клавишу с номером пункта. Клавиши со стрелками блокируются на момент загрузки, как на основной, так и на дополнительной (цифровой) клавиатуре.

Page 21: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

21

Рисунок 11 — Управление загрузкой ОС

ВНИМАНИЕ! Для успешной работы данной опции под Windows 95/98 в файле MSDOS.SYS в разделе [Options] должна быть прописана строка BootMenu=1.

3.5. Регистрация супервизора (администратора безопасности информации)

При инициализации контроллера в базе данных создается учетная запись Главного Администратора – «Гл. администратор» – которому будут полностью доступны все функции администрирования. Но при этом поля этой записи не заполнены.

ВНИМАНИЕ! При первом старте контроллера прежде всего необходимо установить параметры учетной записи для пользователя «Гл.Администратор» и только после этого перейти к процедуре регистрации всех остальных пользователей.

Для ввода параметров учетной записи администратора системы следует выбрать строку <Гл. администратор>, нажать <Enter>. На экран выводится окно ввода-вывода «Параметры пользователя» (рисунок 12), в котором далее следует выполнить процедуру назначения идентификатора (см. пункт 3.5.1).

Page 22: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

22

Рисунок 12 — Регистрация пользователя «Гл.Администратор»

3.5.1. Назначение персонального идентификатора

Для начала выполнения процедуры регистрации персонального идентификатора в окне параметров пользователя следует выбрать строку <Идентификатор> (рисунок 12). На экран выводится информация о текущем идентификаторе (рисунок 13).

При первой установке контроллера никаких данных об идентификаторе нет (рисунок 13). Выберите команду <Новый>.

Рисунок 13 — Информация об идентификаторе

Page 23: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

23

На запрос идентификатора (рисунок 14) прикоснитесь идентификатором к съемнику. Для отмены текущей операции выберите команду <Отмена>.

Примечание: В том случае, когда в качестве персонального идентификатора используется ПСКЗИ ШИПКА, на запрос идентификатора следует подключать устройство ШИПКА к USB-порту контроллера АМДЗ. Если в качестве идентификатора используется смарт-карта eToken PRO, следует вставить карту в считыватель.

Рисунок 14 — Запрос идентификатора

После предъявления идентификатора на экране появляется окно, в котором требуется указать, какой секретный ключ будет использоваться (рисунок 15).

Секретный ключ уникален для каждого пользователя и записывается во внутреннюю память регистрируемого идентификатора. Этот секретный ключ используется в мониторе правил разграничения доступа ACRUN, который позволяет каждому пользователю создать изолированную программную среду (ИПС) и персональный набор файлов, контролируемых на целостность. Кроме того, этот параметр позволяет надежно защищать данные о пользователе в энергонезависимой памяти контроллера, т.к. в качестве уникального признака используется результирующая хеш-функция от номера идентификатора, пароля и секретного ключа.

ВНИМАНИЕ! Генерировать секретный ключ следует только при первой

регистрации, т.к. при каждой генерации перезаписывается предыдущий ключ, и идентификатор не будет читаться на других компьютерах.

При работе с одним и тем же идентификатором на нескольких комплексах «Аккорд» в процессе каждой последующей регистрации идентификатора следует использовать существующий секретный ключ (сгенерированный в процессе первой регистрации идентификатора).

Page 24: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

24

Выберите опцию <Новый> и нажмите кнопку <OK>. На запрос

идентификатора подключите идентификатор к контактному устройству.

Рисунок 15 — Генерация секретного ключа пользователя

После успешного выполнения процедуры назначения идентификатора следует перейти к процедуре назначения пароля (см. пункт 3.5.2).

3.5.2. Назначение пароля

В окне «Параметры пользователя» (рисунок 12) выберите строку «Пароль» и нажмите <Enter>. На экран выводится окно ввода пароля (рисунок 16). Введите новый пароль. Повторите ввод пароля во второй строке. Пароль может состоять из букв, цифр и специальных символов. Вводимые символы на экране отображаются точками. При несовпадении введенных последовательностей выводится сообщение об ошибке. В этом случае операцию придется повторить. Символы могут вводиться как в верхнем, так и в нижнем регистре. Будьте внимательны! Длина пароля должна быть не меньше параметра, установленного в строке «Минимальная длина» в разделе «Параметры пароля». Если длина введенного пароля меньше, выводится сообщение об ошибке. Не допускается ввод в качестве пароля последовательностей типа: ‘123456’ или ‘qwerty’. При вводе подобных последовательностей символов выдается сообщение об ошибке.

Page 25: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

25

Рисунок 16 — Окно ввода пароля

ВНИМАНИЕ! Если пользователю не назначается пароль, то в строке «Минимальная длина» в разделе «Параметры пароля» следует установить длину пароля 0, иначе при записи данных о пользователе (по клавише F2) выводится сообщение об ошибке.

Можно выбрать процедуру генерации пароля случайным образом (кнопка «Сгенерировать»). В этом случае пароль генерируется таким образом, чтобы в нем обязательно присутствовал хотя бы один символ из набора, заданного в параметре «Алфавит пароля» (рисунок 17). После генерации новый пароль выводится в строке «Новый пароль» и пользователь должен его ввести с клавиатуры в поле «Ещё раз».

Page 26: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

26

Рисунок 17 — Случайная генерация пароля

Для сохранения параметров пользователя «Гл.Администратор» и выхода в окне «Параметры пользователя» выберите команду <Запись> (клавиша <F2>).

После сохранения параметров пользователя «Гл.Администратор» нужно выйти из процедуры редактирования списка пользователей по клавише <Esc> и повторным нажатием этой клавиши из программы администрирования. Выполняется рестарт внутреннего ПО контроллера, и на экран выводится запрос идентификатора и пароля пользователя. После предъявления идентификатора и ввода пароля пользователя «Гл.Администратор» появляется стартовое меню администратора, в котором уже доступны все пункты, в частности выбор вариантов загрузки ОС (рисунок 1).

Для дальнейшей настройки комплекса выберите пункт меню «Администрирование».

3.6. Регистрация нового пользователя

Установите в списке пользователей курсор на заголовке группы «Обычные». Выберите команду <Новый>, или нажмите клавишу <Insert>. На экран выводится окно ввода имени пользователя. Введите имя нового пользователя. Администратор должен присвоить каждому пользователю уникальное в данной вычислительной среде (отдельный компьютер или локальная сеть) имя. Рекомендуется использовать в качестве имени фамилию пользователя. На экран выводится окно ввода-вывода «Параметры пользователя». Зарегистрируйте идентификатор и пароль пользователя. При вводе нового пользователя общие параметры, установленные для группы, присваиваются ему по умолчанию, но в окне «Параметры пользователя» их можно изменить. Если администратор безопасности изменяет общие параметры группы, то установить их для всех пользователей группы можно по команде <Синхр.> (Синхронизировать).

Page 27: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

27

ВНИМАНИЕ! Если контроллер АМДЗ используется в составе комплекса «Аккорд NT/2000» v. 3.0, «Аккорд-Win32» или «Аккорд-Win64», то регистрацию пользователя следует выполнять только ПОСЛЕ установки СПО на жесткий диск и считывания из идентификатора с красным стикером ключевого файла лицензии.

3.7. Удаление пользователя из списка

В подменю списка пользователей (рисунок 3) выберите и пометьте имя пользователя, предназначенного для удаления из списка. Нажмите клавишу <Del>, подтвердите удаление. Пользователя <Гл.Администратор> нельзя удалить из списка.

3.8. Редактирование параметров пользователей

В этом режиме администратор производит изменение параметров доступа пользователя к объектам СЗИ. В подменю списка пользователей (рисунок 3) выберите имя пользователя, параметры которого необходимо отредактировать, нажмите клавишу <Enter>. На экран выводится окно (рисунок 18). Произведите изменения в окне ввода/вывода «Параметры пользователя».

Рисунок 18 — Редактирование параметров пользователя

3.9. Создание новой группы пользователей

Для выполнения процедуры создания новой группы пользователей необходимо в пункте меню <Пользователи> выбрать строку «Пользователи», выбрать команду «Новый» и нажать <Enter>.

На экран выводится окно ввода имени группы, в котором необходимо задать имя новой группы. Администратор должен присвоить каждой группе

Page 28: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

28

уникальное в данной вычислительной среде имя. При вводе новой группы пользователей общие параметры присваиваются ей по умолчанию, но их всегда можно изменить путем выполнения операций, описанных в подразделе 3.4.

После задания необходимых параметров новой группы необходимо нажать кнопку <Запись> – новая группа появится в списке групп в правой части окна.

3.10. Удаление группы пользователей

Для выполнения процедуры удаления группы пользователей необходимо в меню <Польз.> выбрать строку с соответствующей группой, нажать кнопку <Удал.> и в появившемся далее окне подтвердить выполнение операции удаления группы.

3.11. Экспорт/импорт списка пользователей

3.11.1. Общие сведения

Список пользователей можно скопировать на внешний носитель, а в случае необходимости, загрузить эту копию с внешнего носителя. В качестве внешнего носителя можно использовать ТМ-идентификатор DS-1996, флоппи-диск или USB-накопитель (обычные «флэшки»; в случае использования их для выполнения процедур экспорта/импорта списка пользователей, нуждаются в специальной подготовке – подробнее см. 3.11.2).

3.11.2. Подготовка USB-накопителей для выполнения процедур экспорта/импорта списка пользователей

Для выполнения процедур экспорта/импорта списка пользователей необходимо использовать специально подготовленные USB-накопители – с записанным на них файлом образа amdz_fdd.img. Для этого необходимо выполнить следующие действия (на примере использования утилиты «Win32DiskImager»).

1) Загрузить ПЭВМ, выполнить вход в операционную систему. 2) Скачать с сайта ОКБ САПР http://www.accord.ru/ файл образа

amdz_fdd.img. 3) Запустить утилиту Win32DiskImager с правами администратора

(рисунок 19).

Page 29: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

29

Рисунок 19 — Главное окно утилиты Win32DiskImager

4) Подключить флэшку к USB-порту компьютера. 5) Нажать на иконку папки справа от поля Image File и выбрать файл

образа amdz_fdd.img (рисунок 20).

Рисунок 20 — Выбор образа

6) В поле Device выбрать нужный USB-накопитель (рисунок 21).

Рисунок 21 — Выбор USB-накопителя

7) Нажать кнопку <Write>.

Page 30: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

30

После успешного выполнения описанной последовательности действий флэшку можно использовать для выполнения процедур экспорта/импорта списка пользователей (подробнее см. 3.11.3).

ВНИМАНИЕ! Используйте подготовленные USB-накопители только для выполнения процедур экспорта/импорта списка пользователей. Использование таких USB-накопителей для иных целей может привести к потере информации о списке пользователей «Аккорд-АМДЗ».

3.11.3. Экспорт/импорт списка пользователей

При выборе кнопки «Эксп.»(экспорт) выводится окно выбора типа внешнего носителя.

Рисунок 22 — Выбор носителя для экспорта базы пользователей

Если в качестве носителя используется специально подготовленный USB-носитель (подробнее см. 3.11.2), следует выбирать пункт «Флоппи-диск».

Если в качестве носителя выбран диск, то потребуется ввести имя файла.

Page 31: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

31

Рисунок 23 — Ввод имени файла резервной копии

Расширение (тип файла) задано по умолчанию, менять его не нужно. После нажатия кнопки <OK>, выполняется копирование списка пользователей на внешний носитель.

Для считывания списка с внешнего носителя нужно нажать кнопку «Имп»(импорт) в окне списка пользователей, выбрать тип носителя (при выборе дискеты необходимо ввести имя файла). На экран выводится окно – предупреждение. Для подтверждения выполнения операции необходимо выбрать и нажать кнопку <OK>.

3.12. Контроль

В этом режиме администратор контролирует состав и параметры аппаратной части ПЭВМ и может выбирать файлы для контроля их целостности.

В главном меню выберите команду <Контроль>. На экран выводится подменю контроля, состоящее из основных пунктов:

– <Аппаратура> – <Диски> – <Файлы> – <Реестры Windows>.

3.12.1. Контроль аппаратуры

В подменю выберите команду <Аппаратура> и нажмите <Enter>. На экран выводится окно контроля аппаратуры (рисунок 24).

Page 32: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

32

Рисунок 24 — Окно контроля аппаратной части компьютера

В левой колонке выводится список контролируемых устройств, в средней — состояние устройств и контрольные суммы, записанные в энергонезависимой памяти контроллера, а в правой — текущее состояние аппаратуры и контрольных сумм. Прокрутка окна производится клавишами <Page Up> и <Page Down> или мышью в правой полосе прокрутки. Если данные совпадают, то они высвечиваются в обеих колонках одинаковым цветом. При несовпадении данные в колонках высвечиваются разными цветами. В этом случае запустите операцию обновления комбинацией клавиш <Alt>+<U>. Для включения устройства в список контролируемых необходимо установить на него курсор и нажать клавишу <Insert>. Для снятия отметки используется клавиша <Del>. Клавиша <Пробел> раскрывает/сворачивает дерево параметров в контролируемой группе. Выход из режима контроля аппаратуры осуществляется клавишей <Esc>.

После регистрации в СЗИ «АККОРД» хотя бы одного пользователя контроль аппаратуры производится при каждой загрузке компьютера после идентификации/аутентификации пользователя. Если обнаруживается несовпадение параметров конфигурации, записанных в памяти контроллера и текущих параметров системы, то выдается сообщение на красном фоне «Разберитесь с ошибками» и загрузка компьютера блокируется для обычного пользователя, или выводится стартовое меню, если идентифицирован администратор.

Может встречаться ситуация, когда после перезагрузки Аккорд сообщает, что есть ошибки в контрольной сумме BIOS и доп. BIOS, хотя никаких изменений в настройках BIOS не выполнялось. В процедуре контроля аппаратуры видны ошибки, контрольные суммы не совпадают. Администратор обновляет данные, но после перезагрузки все повторяется: снова сообщение об ошибке контроля аппаратуры.

Page 33: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

33

В данном случае в компьютере достаточно «интеллектуальная» материнская плата, или устройство с расширенным собственным BIOS. При каждой перезагрузке, или выключении они записывают информацию в определенные области своих BIOS. Бессмысленно каждый раз пересчитывать контрольные суммы того, что меняется при перезагрузке. Нужно исключить меняющиеся параметры из списка контролируемых объектов клавишей <->, или <Del> и пересчитать КС (комбинация клавиш Alt-U).

3.12.2. Контроль целостности служебных областей жестких дисков

В подменю <Контроль> выберите команду <Диски> и нажмите <Enter>. На экран выводится окно контроля служебных областей дисков (рисунок 25). Поддерживаются файловые системы следующих типов: FAT12, FAT16, FAT32, NTFS, HPFS, FreeBSD, Ext2FS, Sol86FS, QNXFS, MINIX.

В окне контроля выводится дерево всех дисков, установленных на данном компьютере с указанием файловой системы каждого диска. Перемещение по дереву выполняется стрелками, или клавишами <Page Up> и <Page Down>. Для включения области диска в список контролируемых объектов необходимо установить на него курсор и нажать клавишу <Insert>. Для снятия отметки используется клавиша <Del>. В список контролируемых можно вносить служебные области с любых дисков, установленных в компьютере, независимо от файловой системы. Для пересчета и записи в память контроллера хэш-функций контролируемых областей используется комбинация клавиш <Alt>+<U> (обновление).

Рисунок 25 — Окно контроля служебных областей диска

3.12.3. Контроль целостности файлов

В подменю <Контроль> выберите команду <Файлы> и нажмите <Enter>. На экран выводится окно контроля файлов (рисунок 26). СЗИ «Аккорд-АМДЗ»

Page 34: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

34

обеспечивает контроль целостности программ и данных до загрузки ОС, защиту от внедрения разрушающих программных воздействий (РПВ). Поддерживаются файловые системы следующих типов: FAT12, FAT16, FAT32, NTFS, HPFS, FreeBSD, Ext2FS, Sol86FS, QNXFS, MINIX.

В окне контроля файлов выводится список всех дисков установленных в системе с указанием файловой системы каждого диска. Перемещаться по списку можно клавишами <Стрелка вниз>, <Стрелка вверх>. Клавиша <Пробел> раскрывает/сворачивает дерево каталогов на диске, или подкаталогов в каталоге. Перемещение по дереву выполняется стрелками или клавишами <Page Up> и <Page Down>. Для включения файла в список контролируемых необходимо установить на него курсор и нажать клавишу <Insert>. Для снятия отметки используется клавиша <Delete>. В список контролируемых можно вносить файлы с любых дисков, установленных в компьютере, независимо от файловой системы.

Для пересчета хэш-функций файлов используется комбинация клавиш <Alt>+<U> (обновление), для расчета хэш-функций и сравнения с данными, записанными в контроллере (для выявления измененных файлов) используется комбинация клавиш <Alt>+<C> (проверка).

Комбинация клавиш <Alt>+<M> изменяет представление на экране файлов в виде списка, либо в виде дерева.

Хэш-функция контролируемых файлов, пересчитывается при каждой загрузке компьютера с установленным контроллером «Аккорд-АМДЗ» и сравнивается с эталонным значением, записанным в памяти контроллера. Если обнаруживается несовпадение, то выдается сообщение на красном фоне «Разберитесь с ошибками» с указанием в нижней строке состояния на каком этапе выявлена ошибка («Контроль аппаратуры» или «Контроль файлов») и загрузка компьютера блокируется для обычного пользователя, или выводится стартовое меню, если идентифицирован администратор. Администратор, запустив программу администрирования, может выполнить операцию проверки в разделе <Контроль>/<Файлы> и выявить измененные файлы.

Page 35: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

35

Рисунок 26 — Окно контроля целостности файлов

Примечание. Если в каталоге находятся файлы, внесенные в список контролируемых, то этот каталог нельзя свернуть клавишей <Пробел> при отображении каталогов в виде дерева.

Количество файлов, которые можно установить на контроль, зависит от

операционной системы и от длины пути к каталогу, где находятся файлы. Среднее количество составляет 1200-1500 файлов.

Для выбора файлов из папки по типу (расширению) отметьте нужный каталог с помощью мыши (левая кнопка). При нажатии на клавишу <Пробел> открывается дерево файлов в данном каталоге. После нажатия комбинации клавиш <Alt>+<I> выводится окно задания фильтра расширения (рисунок 27).

Page 36: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

36

Рисунок 27 — Задание фильтра для выбора типа контролируемых файлов

Фильтр можно ввести с клавиатуры в формате xxx, где xxx – расширение файла. При нажатии кнопки «ОК» или клавиши <Enter>, все файлы, удовлетворяющие заданному фильтру, будут помечены (рисунок 28). Кнопка «Отмена» или клавиша <Esc> отменяет операцию «Добавить по фильтру».

Рисунок 28 — Файлы, удовлетворяющие условию, отмечены для контроля

ВНИМАНИЕ! Для отмеченных файлов расчет контрольных сумм выполняется только после комбинации клавиш <Alt>+<U> (обновление).

Page 37: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

37

Еще один специфический объект контроля – это контейнер. Для формирования контейнера нужно выделить объект (в качестве объекта может выступать корневой каталог логического раздела жесткого диска, или отдельный каталог) и нажать клавишу <Insert>. После этого выводится окно выбора параметров контейнера (рисунок 29).

Рисунок 29 — Выбор параметров контейнера

Фильтр расширений файлов может содержать одну запись «+.*», в этом случае контролируются все файлы. А можно ввести несколько расширений через точку с запятой, например, +.EXE;+.DLL;+.BAT. Процедура контроля будет существенно отличаться от обычного списка файлов.

Флаг «С подкаталогами» действует стандартно. Если включить флаг «Только имена», то контрольная сумма рассчитывается для содержимого объекта, т.е. для имен файлов в этом каталоге. Контрольная сумма содержимого самих файлов не вычисляется. В списке контролируемых объектов сохраняется одна запись с результирующей хэш-функцией. Нарушение целостности выявится при изменении состава контролируемых объектов, т.е. при удалении существующих, или добавлении новых файлов, или папок. Такая процедура контроля может успешно использоваться, если установлен режим автоматического обновления компонентов ПО из доверенного источника, а состав файлов не меняется.

Флаг «Полный контроль» добавляет следующий уровень контроля, т.е. рассчитывается хэш-функция содержимого каталога и содержимого файлов. В контейнере хранится полный список файлов с контрольной суммой для каждого объекта. При обнаружении нарушений в журнал записывается имя контейнера и имя файла, у которого не совпадает контрольная сумма с эталонным значением.

Пользоваться возможностями контроля целостности контейнера объектов следует по принципу «разумной достаточности». Можно, например, установить полный контроль на папку Windows, но следует понимать, что время расчета

Page 38: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

38

хэш-функции нескольких тысяч файлов будет значительным, да к тому же пользователь не сможет нормально работать на таком «защищенном» компьютере. Операционная система при работе создает некоторое количество временных файлов и при каждом новом сеансе будет выявлено нарушение целостности.

В то же время контроль целостности контейнера объектов может быть очень эффективным, когда нужно проконтролировать целостность и неизменность набора данных, необходимых для выполнения технологического процесса обработки информации. Процедура контроля будет выявлять не только изменение контрольных сумм отдельных объектов, но также изменение состава ПО, т.е. появление новых файлов, которые изначально не предусмотрены для выполнения тех, или иных операций.

Полностью очистить список контролируемых объектов можно комбинацией клавиш <Ctrl>+<Delete>.

После добавления файлов в список и расчета контрольных сумм по <Alt>+<U> обязательно нажмите клавишу <F2> для записи обновленного списка в память контроллера.

3.12.4. Контроль целостности реестра Windows

Данная функция позволяет контролировать целостность разделов реестра Windows 95/98 и Windows NT/2000/XP/Vista/2008/7.

В подменю <Контроль> выберите команду <Реестры Windows> и нажмите <Enter>. На экран выводится окно списка контролируемых реестров. В начальный момент список пуст. Для добавления записей в список нажмите клавишу «Insert». Появится окно со списком логических разделов жесткого диска данного компьютера. Следует выбрать тот раздел, в котором установлена ОС, нажать <Пробел>. Появится дерево каталогов данного раздела. Стрелками установить курсор на каталог, в который установлена Windows, нажать <Enter> (рисунок 30).

Page 39: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

39

Рисунок 30 — Выбор папки с установленной операционной системой

В списке контролируемых реестров появится строчка с информацией о версии ОС. Теперь можно клавишей <Enter> раскрыть список разделов реестра (рисунок 31).

Рисунок 31 — Дерево разделов и ключей реестра

Процедуры перемещения по списку, выбора, расчета контрольных сумм, проверки и сохранения аналогичны разделу «Контроль файлов».

Page 40: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

40

3.12.5. Дополнительные функции меню «Контроль»

В меню «Контроль» в отдельной секции доступны несколько дополнительных функций: «Экспорт», «Импорт», «Мастер».

Процедуры Экспорта/Импорта аналогичны тем, которые используются в списке пользователей, а вот функция «Мастер» требует отдельных пояснений.

Мастер контроля целостности – это возможность установить на контроль наиболее важные с точки зрения безопасности компоненты различных операционных систем. При выборе этой команды на экране появляется окно, в котором администратор может указать тип установленной ОС (рисунок 32).

Примечание. При выборе типа ОС для Windows 2003 следует указывать «Windows XP», для Windows 2008 — «Windows 7».

Рисунок 32 — Выбор типа ОС в «Мастере» контроля целостности

Следующий шаг – указание каталога, в котором установлена операционная система (рисунок 33). Процедура аналогична выбору каталогов в разделе контроля файлов. Перемещаться по списку можно клавишами <Стрелка вниз>, <Стрелка вверх>. Клавиша <Пробел> раскрывает дерево каталогов на диске. Выбор каталога по клавише <Enter>.

Page 41: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

41

Рисунок 33 — Выбор каталога с установленной ОС

После этого «Мастер» выполняет анализ ключей системного реестра и поиск соответствующих файлов на жестком диске. В результате формируется общий список контролируемых объектов с контрольными суммами. Часть этих объектов выбирается на основании анализа реестра (установленные системные драйверы и приложения, стартующие при загрузке ОС), а часть из заранее сформированных шаблонов, в которые включены наиболее критичные приложения для каждой версии ОС Windows (рисунок 34).

Рисунок 34 — Результат работы «Мастера» контроля целостности

Page 42: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

42

3.13. Системный журнал

В энергонезависимой памяти контроллера АМДЗ ведется системный журнал. В журнал заносится информация о сеансах работы пользователей с указанием номера идентификатора и все попытки несанкционированного доступа к компьютеру.

В главном меню выберите команду <Журнал> и нажмите <Enter>. На экран выводится окно системного журнала (рисунок 35).

Рисунок 35 — Системный журнал контроллера

В левой колонке выводится дата и время начала сеанса работы, а для остальных событий этого сеанса выводится только время в виде смещения от начала работы. Во второй колонке выводится наименование выполненной операции. В третьей — серийный номер идентификатора. В четвертой — результат операции. Расшифровка наименований и результатов операций дана в Приложении 1. В самой верхней строке экрана после имени пользователя выводится процент заполнения области памяти контроллера, отведенной под системный журнал. Если процент заполнение журнала превышает 85%, то при загрузке компьютера выдается предупреждение, но загрузка продолжается. Если процент заполнение журнала превышает 95%, то загрузка для пользователя блокируется и требуется вмешательство администратора. В окне просмотра журнала администратор по клавише <F2> может скопировать содержимое журнала в файл на гибкий диск, или ТМ-идентификатор DS1996. После этого можно стереть содержимое журнала с помощью клавиши <Delete>.

Выход из режима просмотра журнала по клавише <Esc>.

Page 43: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

43

3.14. Сервис

В подменю «Сервис» пункт «Ключ станции» зарезервирован для использования в подсистеме распределенного аудита и управления «Аккорд-РАУ», и изменять параметры в этом пункте не рекомендуется.

Пункт «Установки» позволяет изменять некоторые параметры (рисунок 36):

Рисунок 36 — Окно установок параметров конфигурации

«Страница» – определяет, с какой страницы внутренней памяти персонального идентификатора располагается служебная информация СЗИ «Аккорд». Данный параметр изменять не рекомендуется. Изменение допускается, если используется ПО других производителей, которое осуществляет запись/чтение в идентификатор именно в 0-1 страницу памяти. Номер страницы должен быть четным. Идентификатор DS 1992 имеет четыре страницы памяти. Идентификаторы DS 1996 и ПСКЗИ ШИПКА имеют 256 страниц памяти.

ВНИМАНИЕ! После изменения этого параметра обязательно нужно перерегистрировать все идентификаторы пользователей с генерацией нового секретного ключа.

«Таймаут для ID» и «Таймаут для пароля» – определяют интервал

времени, отведенный для процедур начальной идентификации и аутентификации соответственно.

«Сторожевой таймер» используется только в контроллерах АМДЗ с внутренним таймером и реле управления питанием материнской платы. Этот параметр позволяет администратору установить интервал времени в секундах, необходимый для инициализации процессора, установленного на плате контроллера. Этот временной интервал определяется экспериментальным путем

Page 44: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

44

(на разных компьютерах он может отличаться). Если за установленный промежуток времени процессор не стартует, то срабатывает управляющее реле и один провод в шлейфе питания материнской платы, который заведен на это реле, прерывается. Этот механизм позволяет противостоять попыткам несанкционированного доступа к компьютеру с помощью выключения отдельных слотов PCI шины через настройки системного BIOS и тем самым прервать нормальную работу АМДЗ.

«Звуковое сопровождение» – включение данного флага означает, что процедура начальной идентификации/аутентификации будет сопровождаться звуковыми сигналами.

«Автоконтроль аппаратуры» определяет, что при каждом включении компьютера будет выполняться поиск новых устройств, а потом уже процедура контроля аппаратуры.

Пункт «Установки RTC» применяется только в том случае, когда на плате контроллера АМДЗ установлен таймер реального времени. При выборе этого пункта открывается окно настроек таймера (рисунок 37).

Рисунок 37 — Окно установок параметров таймера

Администратор может синхронизировать внутренний таймер контроллера «Аккорд» с таймером компьютера и установить интервал допустимого отклонения. Расхождение времени больше установленного интервала определяется как попытка НСД. Этот режим может использоваться на АРМ, в которых несанкционированное изменение времени приводит к искажению информации.

Пункт меню «Старт ACRUN» позволяет изменять режим старта монитора безопасности подсистемы разграничения доступа из состава СПО «Аккорд». При выборе этого пункта открывается окно, в котором только один изменяемый параметр – «Не запускать ACRUN». Если администратор устанавливает флаг в этом пункте, то в процессе дальнейшей загрузки ОС монитор безопасности при наличии этого флага не стартует. Данные о включенном параметре «Не

Page 45: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

45

запускать ACRUN» сохраняются в памяти процессора только на один сеанс работы, т.е. по умолчанию при старте компьютера этот флаг выключен. Данная опция корректно работает только с теми релизами СПО «Аккорд NT/2000» v. 3.0, «Аккорд-Win32» и «Аккорд-Win64», которые выпущены после января 2010 года.

3.15. Форматирование баз данных контроллера

Данный пункт стартового меню администратора позволяет очистить все внутренние базы данных без перевода контроллера в технологический режим, т.е. провести повторную инициализацию контроллера без вскрытия корпуса компьютера. Эта функция доступна во внутреннем ПО контроллера начиная с версии 02.01.014 и выше.

При выполнении данной команды очищаются база пользователей, списки контролируемых объектов, журнал регистрации событий. Установки сбрасываются в значение «по умолчанию».

Данная функция может быть полезной при промышленной сборке компьютеров с предустановленной СЗИ, или при централизованной установке комплекса «Аккорд» с последующей отправкой компьютера в филиалы в разных регионах. После установки контроллера АМДЗ следует проверить работоспособность компьютера, а для этого необходимо зарегистрировать идентификатор Администратора и ввести пароль. Специалисту, который выполняет проверку, придется для каждого компьютера регистрировать отдельный идентификатор и в дальнейшем сообщать назначенный пароль непосредственному пользователю данного идентификатора. Для упрощения процедуры проверки можно выполнить регистрацию одного собственного идентификатора, а после проверки запустить процедуру очистки баз данных из меню администратора.

Также данная функция будет полезной при передаче компьютера в другое подразделение, где есть собственный администратор БИ и совсем иной состав пользователей.

Для выполнения процедуры форматирования базы данных Главному

Администратору следует в окне стартового меню администратора выбрать пункт «Очистка БД контроллера» (рисунок 1).

При утере идентификатора администратора или при передаче компьютера

в другое подразделение, где есть собственный администратор БИ и иной состав пользователей, вместо процедуры форматирования баз данных контроллера, вызываемой из стартового меню администратора, следует выполнять процедуру аппаратной очистки баз данных (подробнее см. раздел 5).

4. Выход из программы

Выход из программы администрирования выполняется по клавише <Esc>, когда Вы находитесь в главном меню. После этого на экране снова появляется стартовое меню администратора (рисунок 1). Администратор может выбрать

Page 46: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

46

вариант загрузки или перезагрузить компьютер. При корректном входе в систему идентификатором пользователя меню не выводится, а выполняется загрузка установленной операционной системы с жесткого диска. Загрузка с любых сменных носителей для пользователя запрещена.

5. Аппаратная очистка баз данных контроллера

ВНИМАНИЕ! Если контроллер АМДЗ используется в составе комплекса «Аккорд NT/2000» v. 3.0, «Аккорд-Win32» или «Аккорд-Win64», то пользоваться функцией очистки баз данных можно ТОЛЬКО ПОСЛЕ ОТКЛЮЧЕНИЯ монитора безопасности в программе настройки комплекса!

Для того чтобы выполнить операцию очистки баз данных контроллера,

необходимо: 1. Выключить компьютер и вынуть плату контроллера из разъема

системной шины. 2. Перевести контроллер в технологический режим (подробнее см. пункт

«Режимы доступа к аппаратным ресурсам платы контроллера» «Руководства по установке» (11443195.4012-006 98)).

3. Вставить плату в компьютер. 4. Загрузить компьютер в OC MS-DOS (никаких менеджеров памяти

(QEMM, EMM386 и т.п.) быть не должно!). Примечание: Загрузиться в MS-DOS можно с дискеты, flash-накопителя или CD.

Загрузочную дискету MS-DOS можно создать c помощью Windows XP при выборе параметров форматирования дискеты. Образ загрузочной дискеты с набором утилит для очистки базы данных для последней версии ПО можно также получить на сайте ОКБ САПР (утилита записи образа на дискету включена в архив). Кроме того, все CD с дистрибутивом ПО «Аккорд NT/2000» v.3.0 являются загрузочными. Диски версии 2.0 выпускаются загрузочными начиная с rev.2.30.

5. Запустить iр(xx).ехе, где xx — модель контроллера. В настоящее время выпускаются контроллеры серии 5mx и 5.5. Контроллеры серии 5 не выпускаются, но поддерживаются.

Примечание: Если версия встроенного ПО в контроллере отличается от версии на CD, или в архиве с сайта, то очистка может завершиться неудачно. Фатальных последствий для контроллера это не влечет. В этом случае следует загрузить с сайта ОКБ САПР(www.accord.ru) архив с соответствующей версией встроенного ПО (раздел «Предыдущие версии») и использовать программу ipxx.exe из состава этого архива.

6. Выключить компьютер, вернуть контроллер в рабочий режим (подробнее см. пункт «Режимы доступа к аппаратным ресурсам платы контроллера» «Руководства по установке» (11443195.4012-006 98)).

7. Установить контроллер в компьютер.

6. Техническая поддержка

В случае необходимости консультации ЗАО «ОКБ САПР» предлагает без дополнительной оплаты с понедельника по пятницу с 10-00 до 18-00 (по московскому времени) обращаться по телефонам: +7 (499) 235-78-17,

Page 47: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

47

+7 (926) 235-89-17, +7 (926) 762-17-72 или по адресу электронной почты [email protected]. Наш адрес в Интернете http://www.okbsapr.ru/.

Page 48: AMDZ DOS Admin guide · 2020-01-16 · модуля доверенной загрузки – «Аккорд-АМДЗ», далее по тексту «Аккорд-АМДЗ», и

48

Приложение 1. Наименование и результат операций в системном журнале

Сокращение Название операции НС Начало сеанса ИА Идентификация/аутентификация КА Контроль аппаратуры КФ Контроль файлов КС Контроль сектора КИ Контроль INI файла КР Контроль реестра ЖС Создание журнала РД Изменение полномочий пользователя Сокращение Результат операции OK Успешное завершение ULST Создание списка пользователей IID Незарегистрированный идентификатор TID Истекло время предъявления идентификатора IPSW Неправильный пароль TPSW Истекло время ввода пароля NFIL Файл не существует. Stah Изменился размер файла. sTah Изменилась дата создания файла. stAh Изменились атрибуты файла. staH Изменилась контрольная сумма. STah Изменились размер, дата создания файла. StAh Изменились размер, атрибуты файла. StaH Изменились размер, контрольная сумма файла. sTAh Изменились дата создания, атрибуты файла. sTaH Изменились дата создания, контрольная сумма. stAH Изменились атрибуты, контрольная сумма. STAh Изменились размер, дата создания, атрибуты файла. StAH Изменились размер, атрибуты, контрольная сумма файла. STaH Изменились размер, дата, контрольная сумма файла. sTAH Изменились дата, атрибуты, контрольная сумма файла. STAH Изменились размер, дата, атрибуты, контрольная сумма файла. TIMR Запрещённое время IDE Изменилась контрольная сумма, жесткий магнитный диск CMOS Изменилась контрольная сумма, данные CMOS CPU Изменилась контрольная сумма, процессор PCI Изменилась контрольная сумма, PCI устройство MEM Изменилась контрольная сумма, оперативная память ПСЗД Создание пользователя ПУДП Удаление пользователя ППЕР Переименование пользователя ППРД Изменение прав пользователя ГСЗД Создание группы ГУДЛ Удаление группы ГПЕР Переименование группы ГПРД Изменение прав группы OKPC Успешное изменения пароля пользователя

Сложности с загрузкой или настройкой ОС на устройстве с программным комплексом Аккорд-МКТ или аппаратным комплексом Аккорд АМДЗ, СЗИ НСД «ИНАФ»

Если ваше устройство (компьютер, моноблок, планшет) оборудовано программным комплексом Аккорд-МКТ или аппаратным комплексом Аккорд АМДЗ, СЗИ НСД «ИНАФ» и вы испытываете сложности с загрузкой ПК, то вам необходимо выполнить следующие действия:

  • Уточнить информацию по временным учетным данным (логин и пароль) для Аккорд, которые помогут загрузить ПК и выполнить первоначальную настройку Аккорд. Эти данные, как правило, указаны в документации или находятся на этикетке, размещенной на внешней части корпуса ПК.
  • В отдельных случаях для загрузки ПК могут потребоваться дополнительные устройства аутентификации, такие как Рутокен или ШИПКА. Комплект поставки уточняйте у поставщика или интегратора.
  • Обратиться к системному администратору.
  • Для первоначальной настройки ПК с установленным Аккорд МКТ или Аккорд АМДЗ, СЗИ НСД «ИНАФ» необходимо воспользоваться документацией — руководством пользователя и руководством администратора: https://www.okbsapr.ru/support/docs/
  • Наиболее часто задаваемые вопросы, связанные с использованием Аккорд-МКТ, Аккорд АМДЗ, СЗИ НСД «ИНАФ», размещены по адресу: https://www.okbsapr.ru/support/faq/
  • Если вы столкнулись с проблемой настройки или загрузки комплексов Аккорд, то можете обратиться в техническую поддержку ОКБ САПР: https://www.okbsapr.ru/support/

    По электронной почте: [email protected]

    Телефону: +7 (495) 994-49-96, +7 (495) 994-49-97, +7 (926) 762-17-72

Если все выполненные действия были безуспешны, то причиной проблемы загрузки ПК может являться аппаратный сбой компьютера, в этом случае необходимо обратиться в службу технической помощи https://iru.ru/support/help/

Содержание

  1. Руководство по установке контроллеров Аккорд-АМДЗ
  2. АННОТАЦИЯ
  3. СОДЕРЖАНИЕ
  4. Аккорд АМДЗ РУКОВОДСТВО ПО УСТАНОВКЕ. Программно-аппаратный комплекс средств защиты. (Аппаратный модуль доверенной загрузки)
  5. Аккорды

Руководство по установке контроллеров Аккорд-АМДЗ

АННОТАЦИЯ

Настоящий документ является руководством по установке комплекса средств защиты информации от НСД – аппаратного модуля доверенной загрузки – «Аккорд-АМДЗ» (ТУ 4012-006-11443195-97, ТУ 4012-006-11443195-2005, ТУ 4012-038-11443195-2011, ТУ 4012-054-11443195-2013, ТУ 26.20.40.140-079-37222406-2019), далее по тексту «Аккорд-АМДЗ», и предназначен для лиц, планирующих и организующих защиту информации с их использованием в системах и средствах информатизации на базе ПЭВМ.

В документе приведены основные функции и особенности настройки комплекса СЗИ НСД «Аккорд-АМДЗ», работающего на основе контроллеров:

– Аккорд-5МХ, Аккорд-5.5, Аккорд-5.5.е, Аккорд-5.5МР, Аккорд-5.5МЕ, Аккорд-LE, Аккорд-GX, Аккорд-GXM, Аккорд-GXMH, Аккорд-GXM2 (для СЗИ НСД «Аккорд-АМДЗ», выпускаемого по ТУ 4012-006-11443195-97);

– Аккорд-5.5, Аккорд-5.5е, Аккорд-5.5МР, Аккорд-5.5МЕ (для СЗИ НСД «Аккорд-АМДЗ» версии 3.2, выпускаемого по ТУ 4012-006-11443195-2005);

– Аккорд-5.5(e), Аккорд-LE, Аккорд-GX, Аккорд-GXM, Аккорд-GXMH, Аккорд-GXM2 (для СЗИ НСД «Аккорд-АМДЗ», выпускаемого по ТУ 4012-038-11443195-2011);

– Аккорд-GX, Аккорд-GXMH, Аккорд-GXM2 (для СЗИ НСД «Аккорд-АМДЗ», выпускаемого по ТУ 4012-054-11443195-2013);

– Аккорд-GX, Аккорд-GXMH, Аккорд-GXM, Аккорд-GXМ2 (для СЗИ НСД «Аккорд-АМДЗ», выпускаемых по ТУ 26.20.40.140-079-37222406-2019).

Перед установкой и эксплуатацией комплекса СЗИ НСД «Аккорд-АМДЗ» необходимо внимательно ознакомиться с комплектом эксплуатационной документации на комплекс, а также принять необходимые защитные организационные меры, рекомендуемые в документации.

Применение защитных средств комплекса должно дополняться общими мерами технической безопасности.

СОДЕРЖАНИЕ

1. ОБЩИЕ СВЕДЕНИЯ О КОМПЛЕКСЕ
1.1. Назначение СЗИ НСД «Аккорд-АМДЗ»
1.2. Состав комплекса
1.2.1. Общие сведения о составе комплекса
1.2.2. Контроллеры «Аккорд»
1.3. Поддерживаемые устройства
1.3.1. Идентификаторы
1.3.2. Съемники информации
2. УСТАНОВКА КОМПЛЕКСА «АККОРД-АМДЗ»
2.1. Порядок установки и настройки
2.2. Установка платы контроллера
2.3. Подсоединение контактного устройства (съемника информации)
2.4. Установка параметров учетной записи «Гл. Администратор»
3. ОБНОВЛЕНИЕ ВСТРОЕННОГО ПО КОНТРОЛЛЕРОВ
4. СНЯТИЕ СРЕДСТВ ЗАЩИТЫ КОМПЛЕКСА «АККОРД»
5. РАБОТА КОМПЛЕКСА «АККОРД-АМДЗ» В СОСТАВЕ ПАК СЗИ НСД «АККОРД»
5.1. Общие сведения
5.2. Установка драйвера для «Аккорд-АМДЗ»
5.3. Установка и настройка СПО
6. СНЯТИЕ СРЕДСТВ ЗАЩИТЫ КОМПЛЕКСА «АККОРД-АМДЗ»
7. ТЕХНИЧЕСКАЯ ПОДДЕРЖКА
ПРИЛОЖЕНИЕ А. Трудности при установке комплекса и методы их преодоления

Аккорд АМДЗ РУКОВОДСТВО ПО УСТАНОВКЕ. Программно-аппаратный комплекс средств защиты. (Аппаратный модуль доверенной загрузки)

1 ГОСУДАРСТВЕННАЯ СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ УТВЕРЖДЕН ЛУ Программно-аппаратный комплекс средств защиты информации от НСД для ПЭВМ (PC) Аккорд АМДЗ (Аппаратный модуль доверенной загрузки) РУКОВОДСТВО ПО УСТАНОВКЕ Литера О 1

2 СОДЕРЖАНИЕ Руководство по установке 1. ТРЕБОВАНИЯ К ОБОРУДОВАНИЮ И ИСПОЛЬЗУЕМОМУ ПО 3 2. УСТАНОВКА ПРОГРАММНО-АППАРАТНОГО КОМПЛЕКСА СЗИ НСД «АККОРД- АМДЗ» Назначение элементов и разъемов на плате контроллера Подсоединение контактного устройства (съемника информации) Установка контроллера в свободный слот материнской платы ПЭВМ Ошибка! Закладка не определена Назначение ТМ-идентификатора администратора безопасности информации (АБИ) 5 3. ТРУДНОСТИ ПРИ УСТАНОВКЕ КОМПЛЕКСА И МЕТОДЫ ИХ ПРЕОДОЛЕНИЯ СНЯТИЕ СРЕДСТВ ЗАЩИТЫ КОМПЛЕКСА «АККОРД» УСТАНОВКА ПО РАЗГРАНИЧЕНИЯ ДОСТУПА НА ЖЕСТКИЙ ДИСК. 8 2

3 Установка программно-аппаратного комплекса СЗИ НСД «Аккорд-АМДЗ» включает три основных этапа: 1. Установку платы контроллера в свободный слот ПЭВМ и регистрацию администратора БИ (супервизора), в том числе, настройку комплекса в соответствии с конфигурацией технических средств ПЭВМ. 2. Регистрацию пользователей, назначение пользователям личных ТМ-идентификаторов, паролей и времени доступа. 3. Назначения списка дисков, файлов, разделов реестра, контролируемых на целостность. Перед началом установки комплекса «Аккорд-АМДЗ» рекомендуется подробно ознакомиться с эксплуатационной документацией, прежде всего с «Описанием применения» ( ) и настоящим руководством. 1. ТРЕБОВАНИЯ К ОБОРУДОВАНИЮ И ИСПОЛЬЗУЕМОМУ ПО В настоящее время технические средства комплекса защиты от НСД «Аккорд-АМДЗ» для установки в слот шины mini-pci-express выпускаются на базе контроллера «Аккорд-5.5 mini-pcie». Эта модификация комплекса: — может использоваться на ПЭВМ с процессором Intel Pentium I и выше, объемом RAM 8 Мбайт и более; — требует для установки свободный слот mini-pci-express; — использует для идентификации персональные идентификаторы DS DS 1996 с объемом памяти до 64 Кбит; — использует для аутентификации пароль до 12 символов; — блокирует загрузку с отчуждаемых носителей (FDD, CD ROM, ZIP, и др.); — предусматривает регистрацию до 126 пользователей в энергонезависимой памяти; — имеет аппаратный датчик случайных чисел (ДСЧ); — обеспечивает контроль целостности программ и данных. Для эффективного применения комплекса и поддержания необходимого уровня защищенности ПЭВМ и информационных ресурсов необходимы: — физическая охрана ПЭВМ и ее средств, в том числе проведение мероприятий по недопущению изъятия контроллера комплекса; — наличие администратора безопасности информации (АБИ) — пользователя, имеющего особый статус и полномочия. Администратор БИ планирует мероприятия по защите информации, определяет права доступа пользователей в соответствии с утвержденным Планом защиты, организует установку комплекса в ПЭВМ, и эксплуатацию защищенной ПЭВМ, ведет учет выданных ТМ-идентификаторов, осуществляет периодическое тестирование комплекса; — использование в ПЭВМ технических и программных средств, сертифицированных как в Системе ГОСТ Р, так и в ГСЗИ. Контроллер «АККОРД-5.5 mini-pcie», входящий в состав комплекса, имеет два режима доступа к аппаратным ресурсам платы контроллера. Режим 0 (стандартный): доступ к области кода расширения BIOS только по чтению. Режим 1 (специальный, или технологический), в котором при старте компьютера код не исполняется, а области, защищенные при работе контроллера в режиме 0, становятся доступны по чтению/записи. Переход из стандартного режима в специальный (технологический) требует перевода переключателя в крайнее верхнее положение (см. Рис.1 — вид на плату со стороны установочных элементов, шинный разъем внизу). В технологическом режиме возможна перезапись внутреннего ПО контроллера без изменения аппаратной части и очистка базы данных пользователей, например, при утере ТМ-идентификатора администратора. Запись программного кода в BIOS контроллера возможна только при загрузке на компьютере однозадачной ОС. После перепрограммирования контроллера, или очистки базы данных необходимо выключить питание 3

4 компьютера, извлечь контроллер и вернуть переключатель технологического режима в исходное (крайнее нижнее) положение. Штатные операции изменения режима работы производятся под контролем службы безопасности. 2. УСТАНОВКА ПРОГРАММНО-АППАРАТНОГО КОМПЛЕКСА СЗИ НСД «АККОРД-АМДЗ» В SETUP компьютера параметр «Plug & Play O/S» должен быть установлен в NO. Это обеспечивает корректную инициализацию BIOS контроллера «Аккорд», как PCI устройства. Установка контроллера должна производится только при выключенном питании ПЭВМ! Для установки аппаратной части комплекса необходимо: 1. Отключить питание компьютера. 2. Открыть защитную крышку разъема mini-pci-express и установить в свободный слот контроллер комплекса Назначение элементов и разъемов на плате контроллера. Расположение элементов на плате контроллера «Аккорд-5.5 mini-pcie» показано на рис. 1. Рис. 1. Плата контроллера «Аккорд-5MX mini-pci» После установки в компьютер контроллер Аккорд-5.5 mini-pcie при старте автоматически определяет свободное адресное пространство и выбирает начальный адрес для размещения расширения BIOS в адресном пространстве. Это обеспечивает стабильную работу комплекса на большинстве ПЭВМ, однако возможны конфликты с устройствами, у которых некорректно отрабатывается функция PnP. 4

5 2.2. Подсоединение контактного устройства (съемника информации) Установка съемника информации должна производиться только при выключенной ПЭВМ! Контактное устройство (съемник информации) предназначено для обеспечения взаимодействия контроллера комплекса СЗИ НСД с персональным идентификатором пользователя (TM идентификатор). Контроллер Аккорд-5MX mini-pcie имеет двухконтактный разъем (на схеме обозначен как «Разъем подключения ТМ-идентификатора»), через который можно вывести провода на внешнее контактное устройство. Возможен вариант, когда эти провода коммутируются на разъем RJ11, например, разъем подключения модема. В этом случае к разъему RJ11 подключается штатный внешний съёмник из состава комплекса. Варианты подключения определяются конструктивными особенностями конкретного компьютера Назначение ТМ-идентификатора администратора безопасности информации (АБИ) После установки контроллера включить питание компьютера. В процессе загрузки управление передается контроллеру «Аккорд» и выполняется начальная инициализация. Определяется состав аппаратных средств ПЭВМ и данные заносятся в энергонезависимую память контроллера. Далее производится форматирование базы данных пользователей и внутреннего журнала. После завершения инициализации на экран выводится стартовое меню, в котором доступны для выбора только пункты «Администрирование». В Н И М А Н И Е! При помощи программы администратора, записанной в энергонезависимой памяти контроллера, обязательно зарегистрировать главного администратора БИ и назначить ему ТМидентификатор (особо обратите внимание на процесс генерации секретного ключа пользователя если ТМ-идентификатор регистрируется впервые, то следует сгенерировать новый секретный ключ, если ТМ-идентификатор уже зарегистрирован на другом комплексе «Аккорд», то следует выбрать опцию «уже записан в ТМ»). Если все действия произведены правильно, то после выхода из программы администрирования по клавише выполняется процедура идентификации/аутентификации и становятся доступными для выбора остальные пункты стартового меню администратора. Если этого не происходит, то вернитесь в режим администрирования и проведите регистрацию администратора (супервизора) более внимательно в соответствии с «Руководством администратора». Будьте внимательны и тщательно изучите документацию на комплекс (в частности «Руководство администратора»). Перезагрузите компьютер и убедитесь в том, что в процессе загрузки появляется сообщение на синем фоне: «Прислоните TM-идентификатор. » и после прикосновения TM-идентификатором Гл. администратора к съемнику информации происходит загрузка ПЭВМ и выводится стартовое меню администратора. В дальнейшем с помощью программы администратора (в стартовом меню выбрать пункт «Администрирование») можно регистрировать новых пользователей, менять состав контролируемых объектов и работать с журналом регистрации событий. Комплекс «Аккорд-АМДЗ» установлен! 5

6 3. ТРУДНОСТИ ПРИ УСТАНОВКЕ КОМПЛЕКСА И МЕТОДЫ ИХ ПРЕОДОЛЕНИЯ. При старте компьютера управление не передается контроллеру «Аккорд» Жесткий диск не размечен и не отформатирован, т.е. не имеет ни одного логического раздела. Причина: Если на жестком диске нет загрузочной записи (MBR) и не установлен ни один сменный загрузочный диск, то нет и возможности перехватить загрузку при старте контроллера «Аккорда». Разметить диск и отформатировать его в одной из файловых систем, которые поддерживает СЗИ «Аккорд», вставить любой загрузочный диск. Контроллер находится в технологическом режиме. В этом случае не выполняется старт программы микропроцессора на плате контроллера и загрузка не перехватывается. Перевести контроллер в рабочий режим. Нет реакции на прикосновение ТМ-идентификатором к контактному устройству (съемнику). Причина: Кабель контактного устройства подключен неверно. 1. Выключить компьютер. 2. Поменять полярность подключения проводов к контактному устройству, которое связано с разъемом на плате контроллера. При попытке стереть в контроллере Аккорд-5.5 mini-pcie базу данных пользователей (контроллер в технологическом режиме) выдается сообщение: Контроллер неисправен либо не установлен. Программа очистки базы данных пользователей запускается из многозадачной ОС(Windows 95/98, Windows NT/2000/XP) В многозадачной ОС каждой программе или процессу выделяется виртуальная память, а программа очистки БД пользователей работает с платой контроллера по физическому адресу. загрузить на компьютере со сменного носителя MS DOS или Windows 95/98 в режиме Command prompt only. Очистить базу данных пользователей. Версия программы очистки БД не соответствует версии контроллера. Причина: Для каждой версии контроллера используется своя программа очистки БД пользователей. Контроллеру Аккорд-5.5 mini-pcie соответствует программа IP55.EXE. используйте программу, соответствующую типу контроллера. Контроллер работает нормально, но после выполнения процедур идентификации/аутентификации и контроля целостности загрузка ОС не выполняется (в левом верхнем углу темного экрана мигает курсор). Компьютер заражен загрузочным вирусом. Комплекс «Аккорд АМДЗ» аппаратно берет на себя процесс загрузки ПЭВМ. Если все процедуры контроля и идентификации пользователя выполнены правильно, то загрузка передается стандартному загрузчику ОС по определенному адресу. Компьютерные вирусы, которые располагаются в загрузочной области жесткого диска, обычно помещают себя в область 6

Аккорды

1. Как перевести контроллер Аккорд-АМДЗ в технологический режим (и обратно в рабочий режим)?

Для перевода в технологический режим необходимо следующее:

  1. Для контроллеров , 5MX, 5.5 открутить металлическую хромированную планку, которая фиксирует плату в слоте, и открутить винты блокировки спец. режима. Если установлен джампер технологического режима (для контроллеров , 5MX, 5.5), то его следует снять.
  2. Для контроллера нужно надеть джампер технологического режима XM.
  3. Для контроллеров , GXM нужно переключить микропереключатель.
  4. Для контроллера GXM.2 необходимо повернуть подстроечный резистор (переключатель технологического режима) против часовой стрелки на 180 градусов. При включении технологического режима на плате контроллера должны гореть зеленый и красный светодиоды.
  5. Для контроллера нужно замкнуть металличским проводником переходные отверстия 1 и 2.

Чтобы вернуть контроллер в рабочий режим, Вам нужно:

  1. Для , 5MX, 5.5 прикрутить металлическую планку и установить джампер технологического режима, если он был.
  2. Для контроллера нужно снять джампер технологического режима XM.
  3. Для контроллеров , GXM нужно переключить микропереключатель в начальное положение.
  4. Для контроллера GXM.2 следует повернуть подстроечный резистор по часовой стрелке на 180 градусов — на плате контроллера должен гореть зеленый светодиод
  5. Для контроллера убрать металлический проводник.
  6. Про перевод контроллеров в технологический режим и обратно также написано в «Руководстве по установке »

2. Порядок очистки базы данных контроллеров

  1. Выключить компьютер и вынуть плату контроллера из разъема системной шины.
  2. Перевести контроллер в технологический режим (подробнее написано в ответе №1)
  3. Вставить плату в компьютер.
  4. Загрузить компьютер в OC MS-DOS (никаких менеджеров памяти (QEMM, EMM386 и т.п.) быть не должно!). Примечание: Загрузиться в MS-DOS можно с дискеты, flash-накопителя или CD. Загрузочную дискету MS-DOS можно создать c помощью Windows XP при выборе параметров форматирования дискеты. Образ загрузочной дискеты с набором утилит для очистки базы данных для последней версии ПО можно также получить на сайте ОКБ САПР (утилита записи образа на дискету включена в архив). Кроме того, все CD с дистрибутивом для СЗИ НСД «Аккорд-АМДЗ» являются загрузочными.
  5. Если загруженная DOS не поддерживает русский шрифт, то Вы можете запустить ACRUS.EXE (русификатор экрана).
  6. Запустить ipXX.ехе (где XX — модель перепрошиваемого контроллера, для контроллеров GX, GXM, GXMH, LE единая утилита ipgx.exe).
  7. Выключить компьютер, вернуть контроллер в рабочий режим (подробнее написано в ответе №1)
  8. Установить контроллер в компьютер.
  • посредством выбора пункта «Очистка БД контроллера» в стартовом меню администратора (для контроллеров Аккорд-5, 5MX, 5.5;
  • посредством нажатия кнопки «Форматировать БД» на вкладке «Пользователи» главного окна программы администрирования (для контроллеров GX, GXM, GXMH, LE).

3. Порядок обновления встроенного ПО контроллеров

  1. Создать загрузочный USB-носитель MS-DOS. Набор утилит для обновления встроенного ПО можно получить на сайте ОКБ САПР http://www.accord.ru/support/update/. Примечание: Вместо загрузочного USB-носителя в процессе обновления встроенного ПО можно также использовать загрузочную дискету MS-DOS или загрузочный CD MS-DOS. Загрузочную дискету MS-DOS можно создать c помощью Windows XP при выборе параметров форматирования дискеты.
  2. Скопировать набор файлов обновления внутреннего ПО контроллера с CD на USB-носитель (дискету, или жесткий диск в FAT раздел). Если обновления получены с сайта ОКБ САПР (http://www.accord.ru/support/update/), разархивировать в отдельный каталог. Снять с файлов атрибут «только чтение». ВАЖНО. Набор файлов обновления должен точно соответствовать типу Вашего контроллера, а для Аккорд-5 и 5.5 – еще и типу процессора Atmel, установленного на плате. ВНИМАНИЕ! Процедура обновления встроенного ПО включает в себя также процедуру очистки БД контроллера. Поэтому, во избежание потери необходимых данных, рекомендуется сначала выполнять операцию экспорта списка пользователей и списка контроля целостности (см. «Руководство администратора (контроллеры Аккорд-5.5, Аккорд-5.5e, Аккорд-5MX)»), затем – процедуру обновления встроенного ПО, затем – операцию импорта списка пользователей и списка контроля целостности в обновленный контроллер.
  3. В командной строке перейти в каталог, в который ранее был скопирован комплект файлов обновления согласно пункту 2, и выполнить команду: amdzeegn.exe ee.bin nnnnnnnn где: nnnnnnnn – восьмизначный серийный номер (он указан в формуляре на комплекс и присутствует на наклейке с обратной стороны платы). Эта команда записывает серийный номер в файл ee.bin, из которого в процессе прошивки данные заносятся в память микропроцессора. Для всех контроллеров rev.8 эту операцию выполнять не нужно, т.к. серийный номер в них записывается однократно при производстве.
  4. Выключить компьютер и вынуть плату контроллера из разъема системной шины.
  5. Перевести контроллер в технологический режим (подробнее написано в ответе №1).
  6. Вставить плату в компьютер.
  7. Загрузить компьютер в OC MS-DOS (никаких менеджеров памяти (QEMM, EMM386 и т.п.) быть не должно!) с помощью загрузочного USB-устройства (дискеты, CD), созданного в рамках выполнения пункта 1 настоящей последовательности действий.
  8. В командной строке запустить командный файл all_p.bat из каталога, в котором ранее был сгенерирован файл ee.bin согласно пункту 3 настоящей последовательности действий (или из директории BIOSACCXX CD СЗИ НСД«Аккорд-АМДЗ» (где XX — модель перепрошиваемого контроллера)).Примечание: Внимательно проследите, чтобы каждая операция завершалась сообщением «OK». В случае появления ошибки верификации при записи firmware микроконтроллера или EEPROM — выполнить командный файл обновления еще раз.
  9. Выключить компьютер, вернуть контроллер в рабочий режим (подробнее написано в ответе №1).
  10. Установить контроллер в компьютер.

4. Как рассчитать количество клиентских лицензий на право использования СПО «Аккорд-Win32» («Аккорд-Win64») в режиме TSE (Terminal Server Edition) при применении в системах терминального доступа?

Если один терминальный сервер, то приобретается один комплекс «Аккорд-Win32» («Аккорд-Win64») и оплачивается то количество лицензий, которое соответствует максимальному количеству удаленных клиентов, одновременно подключающихся к серверу в режиме терминального доступа. Если серверов несколько, и они работают в режиме «горячего резервирования», например, объединенные в ферму Citrix, то на каждый сервер приобретается комплекс «Аккорд-Win32» («Аккорд-Win64») и оплачивается количество лицензий, которое соответствует максимальному количеству удаленных клиентов. Общее количество оплачиваемых клиентских лицензий равно x . При работе нескольких серверов в составе фермы в случае выхода из строя одного сервера нагрузка распределяется между работающими серверами. В самом критичном случае все пользователи могут работать с одним сервером. Именно этот факт определяет требование о наличии максимально возможного количества лицензий на каждом сервере.

5. Подскажите как решить проблему. Забыл пароль супервизора! Больше пользователей не заведено. Как можно сбросить все настройки?

В комплекте с контроллером АМДЗ всегда поставляется дискета или CD. На дискете — прямо в корне — файл readme.1st и утилита для очистки БД. На CD — папка BIOS, в ней подкаталоги, соответствующие типам контроллеров. Тип контроллера прописан в формуляре, а на плате можно найти маркировку, если это удобнее, чем искать формуляр. В крайнем случае в разделе «Обновление ПО» можно скачать утилиты для перепрошивки для всех контроллеров и перепрошить контроллер. Обратите внимание на тип микропроцессора (квадратная микросхема фирмы Atmel)!

6. Такая еще проблема: ставишь пользователю опцию, чтоб он мог самостоятельно пароль сменить при истечении срока действия. Срок действия истекает, а пользователь сменить пароль не может!

Это так политика безопасности в АМДЗ реализована: если еще день-два остается до смены, то выдается предупреждение о необходимости смены пароля и пользователь может его поменять сам, а если срок прошел, то, значит, опоздал, и АМДЗ требует администратора. Исправлено в последних версиях внутреннего ПО.

7. У меня возникла такая проблема: включаю компьютер, прикладываю как обычно ТМ-идентификатор. Компьютер говорит, что доступ разрешен. Выбираю загрузку с жесткого диска. Но загрузка Windows 2000 вдруг идет не до конца. Windows даже не доходит до запроса на ввод логина и пароля пользователя. Экран просто остается голубым, мышкой можно двигать, но больше ничего, на нажатия кнопок Windows не реагирует. При этом индикатор работы винчестера начинает гореть постоянно, по звукам компьютер как будто что-то постоянно считывает с винчестера. Но сколько бы я не ждал, изменений никаких нет, один лишь голубой экран плюс можно двигать мышкой. Все, дальше загрузка Windows 2000 не идет. В чем может быть дело? Как это может быть связано с защитой «Аккорд»? Переустанавливать Windows нельзя (системный блок находится на гарантии, вскрывать нельзя), что можно сделать?

Если у Вас установлен комплекс Аккорд-АМДЗ, то его работа заканчивается в тот момент, когда начинается загрузка ОС и на работу Windows он не влияет. Значит, дело в Вашем случае — не в Аккорде. Стоит попытаться все-таки восстановить систему. Разбирать компьютер для восстановления или переустановки системы не нужно. Ставите CD, в системном BIOS устанавливаете загрузку с CD, и после предъявления ключа администратора и выбора в меню «Продолжить загрузку» компьютер грузится с CD.

8. Чтобы администратор мог сменить пароль пользователю, ему нужно ввести старый пароль. Это очень неудобно, а безопасности ни капельки не прибавляет.

Насчет того, что это не прибавляет безопасности — вопрос спорный. Вы рассуждаете с точки зрения добросовестного администратора — и это очень хорошо. Но пользователь не всегда может быть уверен в том, что в результате, например, личной неприязни администратор не захочет усложнить ему жизнь, сменив пароль без его ведома. Для того чтобы такого не происходило и введена такая мера: пароль таким образом меняется только с ведома пользователя, и, соответственно (если в политике безопасности не предусмотрено обратное), может не быть известен администратору вообще. В случае же если старый пароль забыли, можно просто перерегистрировать пользователю ту же ТМ — для этой процедуры не требуется ввод старого пароля.

9. Подскажите, пожалуйста, возможно ли с помощью АМДЗ или какого-либо вашего ПО регистрировать доступ к файлам? Имеется в виду приложение, то есть процесс такой-то получил доступ к файлу такому-то — дата — время.

С помощью АМДЗ, конечно, нет, т. к. его работа заканчивается в момент начала загрузки ОС, но такие возможности предоставляют комплексы Аккорд-Win32 и Аккорд-Win64.

10. Установили плату на компьютер модель HP dx2000 (COMPAQ) система 2000, пересчитали все контрольные суммы, после перезагрузки Аккорд сообщает, что есть ошибки в контрольной сумме BIOS и доп. BIOS. Входим администратором, видим ошибки, контрольные суммы не совпадают. Обновляем данные, они меняются (причем суммы все время разные), но после перезагрузки все повторяется: снова приходится прикладывать два ТМ и продолжать загрузку.

В данном случае у Вас достаточно «интеллектуальная» материнская плата и устройство с расширенным собственным BIOS. При каждой перезагрузке или выключении они записывают информацию в определенные области своих биосов. Бессмысленно каждый раз пересчитывать контрольные суммы того, что меняется при каждой перезагрузке. Исключите меняющиеся параметры из списка контролируемых объектов и пересчитайте КС по клавишам Alt-U (подробнее см. «Руководство администратора (контроллеры Аккорд-5.5, Аккорд-5.5e, Аккорд-5MX)» и «Руководство администратора (контроллеры Аккорд-LE, Аккорд-GX, Аккорд-GXM, Аккорд-GXMH)». Вот и все.

11. После установки Аккорд-Win32 (Аккорд-Win64) и запуска ACED32 появляется сообщение об ошибке и невозможности синхронизации баз. Прошивка контроллера 02.00.007. Связана ли ошибка с устаревшей прошивкой и что делать?

Конечно, не совместима такая старая прошивка с новым софтом. Скачайте с нашего сайта из раздела «Обновление ПО» новую прошивку и замените. А вообще следует обращать внимание на информацию, которая выводится в программе инсталляции. Там прописаны версии внутреннего ПО контроллера «Аккорд», которые рекомендуются для работы с устанавливаемым ПО Аккорд-Win32 (Аккорд-Win64).

12. Очень полезная утилита Actskmng, но почему-то отказывается закрываться. Просто не реагирует на нажатие креста, только через диспетчер задач.

А для обычного пользователя (не администратора) и через диспетчер не получится, т.к. его вызов заблокирован. Actskmng — это же специальная оболочка, чтобы пользователь мог запускать только разрешенные администратором задачи.

13. Как же все-таки работает контроль потоков информации. Любой Explorer запросто копирует секретные файлы в общедоступный каталог, обладай он сам секретным грифом. Что я упускаю?

Обработка потоков информации выполняется только тогда, когда включен мандатный доступ с контролем процессов. При этом каждый процесс получает по умолчанию уровень «Общедоступно», т.е. самый низкий. Администратор назначает конкретным процессам (задачам) соответствующие уровни доступа для работы с категорированными ресурсами. Для всех процессов действует правило: запись разрешена только в ресурс с меткой доступа, равной уровню процесса. Все ресурсы с меньшей меткой доступны только для чтения. В руководстве на редактор ПРД есть подробное описание.

14. Можно ли на базе Аккорд-Win32 (Аккорд-Win64) реализовать схему, в которой запуск компьютера осуществляется при предъявлении ТМ-идентификатора, а доступ в ОС- на основе имени и пароля? У нас все пользователи зарегистрированы в домене, а работать могут с разных компьютеров. Возникает проблема одновременной смены пароля на нескольких АМДЗ, да и локально пользователям на компьютер заходить ни к чему.

Можно. Для начала регистрируете всех своих пользователей в одном контроллере АМДЗ. При регистрации пользователей в «параметрах пароля» минимальную длину ставите 0 (пароль не нужен). В «результатах И/А» включаете первые четыре флага (пароль не передавать). После регистрации всех пользователей выбираете команду «Экспорт», сохраняете список на дискету, или ТМ DS1996.

Следующий шаг — загрузка системы, установка драйвера контроллера АМДЗ и установка ПО «Аккорд-Win32» («Аккорд-Win64»). Сразу после установки запускаем программу настройки комплекса. В главном окне программы убираем флаг «Синхронизация с базой пользователей NT». Этот флаг отвечает за синхронизацию с локальной базой ОС, а в данной системе локальный вход нам не нужен. В меню «Параметры» -«Дополнительные опции» выбираем закладку «режим сессии» и включаем флаг «Использовать полное имя в учетных записях NT».

Закрываем программу настройки с сохранением изменений. Теперь можно приступить к регистрации пользователей в программной части системы защиты. Запускаем редактор прав доступа. В момент первого запуска программа считывает список пользователей из контроллера АМДЗ (конечно, только в том случае, когда предъявлен идентификатор администратора, зарегистрированный в плате). Рекомендую в группе «Администраторы» в плате АМДЗ зарегистрировать пару резервных админов и всем администраторам задавать пароль. Совершенно не важно, какие имена Вы будете присваивать пользователям в плате Аккорда, тем более, что аппаратная часть накладывает ограничения в 12 символов и английский алфавит. Следующий важный шаг — каждому пользователю, кроме администраторов, в поле «полное имя» ввести доменное имя пользователя, далее @ . В поле «Пароль» задать пароль пользователя, который установлен на домене. Как поступить с администраторами, решайте сами — можно задать полные имена как на домене и пароль соответствующий (для удаленного доступа), или «рулить» доменом с консоли, тогда полные имена не задавать, а в локальных базах завести таких админов, которые будут только СЗИ управлять. При выходе из редактора обязательно сохранить изменения. Теперь на любой носитель скопируйте файл accord.amz из папки Accord.NT и можно устанавливать систему Аккорд на других компьютерах. После установки платы в компьютер и начальной инициализации выбирайте сразу команду «Импорт» в списке пользователей и загружайте сохраненную базу (кстати очень полезно и в дальнейшем иметь эту базу для быстрого восстановления в случае замены платы). В ОС устанавливаете драйвер контроллера, инсталлируете ПО, делаете все те же настройки, но редактор ПРД можно не запускать, а сразу скопировать файл accord.amz. Проделываем эту операцию на всех защищенных компьютерах и дальше только остается активизировать систему защиты через ту же программу настройки комплекса. Обязательно оставьте флаг «Автологин» в настройках. Пользователи теперь будут «включать» компьютер, т.е. проходить процедуру идентификации в АМДЗ с помощью ТМ-идентификатора, а в момент загрузки ОС в процедуре WinLogOn поле «Имя» уже будет заполнено той информацией, которая была введена в пункте «Полное имя» (за это отвечает флаг «Использовать полное имя в учетных записях NT»). Пользователь может только ввести пароль, выбор локального входа ему тоже недоступен, т.к. в полном имени указан еще и домен. Смена паролей на домене выполняется администратором, или самим пользователем во время работы через Ctrl-Alt-Del и кнопку «Смена пароля», если доменная политика это позволяет. Подробное описание также см. «Руководство по установке» для ПАК «Аккорд-Win32» («Аккорд-Win64») и «Установка правил разграничения доступа. Программа ACED32».

15. Установлено на терминальном сервере ПО «Аккорд-Win32» («Аккорд-Win64») TSE, но при начале сеанса с удаленного терминала не запрашивается идентификатор.

Это возникает только при установке на Windows Server 2003 R2 SP2. Нужно запустить «Администрирование» -> «Настройка служб терминалов», выбрать справа «протокол RDP», нажать правую кнопку мыши -> Свойства. В открывшемся окне «Общие» снизу checkbox «Использовать обычный интерфейс входа в Windows». Этот флаг нужно снять. Эту же операцию повторить для протокола ICA.

16. Каков порядок получения новых файлов лицензий на ПО Аккорд-Win32 (Аккорд-Win64) взамен истекших?

Для обновления ключевых лицензионных файлов заведен специальный почтовый ящик — key@okbsapr.ru. На этот ящик необходимо прислать файлы accord.key, срок действия которых истек. После этого в ответ будет выслан новый лицензионный файл. Для всех пользователей, у которых уже установлено ПО «Аккорд», обновление лицензии бесплатное.

17. Подскажите, пожалуйста, как правильно установить Аккорд-Win32 (Аккорд-Win64) на WinServer2003. Точнее, как настроить WinSer2003. Драйверы установились нормально, программный комплекс тоже, но при запуске AcSetup или AcEd32 выдаётся ошибка «The application Failed to initialize properly (0xc0000005). Click on OK. » На машине стоит свежеустановленный Windows Server 2003 и Аккорд-Win32 (Аккорд-Win64) и больше ничего.

Это сообщение является следствием настройки службы DEP. Решить проблему можно двумя способами:

  1. Редактируем файл boot.ini. В строке вида multi(0)disk(0)rdisk(0)partition(3)WIN2K3=«Windows Server 2003» /fastdetect /NoExecute = Optout… заменяем параметр /NoExecute= на параметр /Execute, т.е отключаем DEP. После перезагрузки компьютера, запускаем Aced32, запускаем AcSetup.exe и устанавливаем систему Accord. После этого строчку в файле boot.ini можно вернуть к первоначальному виду.
  2. На рабочем столе на иконке «Мой компьютер» кликаем правой кнопкой мыши, выбираем «Свойства», появляется окно «Свойства системы». Выбираем закладку «Дополнительно» — «Быстродействие» — нажимаем кнопку «Параметры». Выбираем закладку «Предотвращение выполнения данных». Это и есть управление службой DEP. Выбираем пункт «Включить DEP только для основных программ и служб Windows», далее нажимаем кнопки «Принять» и «Ок».

18. Скажите, пожалуйста, как можно получить драйвера и библиотеки для доступа к контроллерам Аккорд под линуксом?

Напишите официальный запрос в отдел продаж zakaz@accord.ru. Укажите Вашу организацию, контактную информацию, версию ядра, под которым собираетесь использовать библиотеку.

19. Возникла проблема при установке Аккорд 5.5Е в серверы HP ProLiant DL360-G6. Плата устанавливается и работает нормально, но при загрузке ОС Windows 2003 Server вылетает в «синий экран» и даже кода ошибки нет, только что-то о проблемах с оборудованием. На другом сервере доходит до ввода имени и пароля пользователя в ОС и виснет без всяких сообщений.

В результате испытаний было выявлено, что причиной возникновения ошибки может быть специфическая микросхема южного моста материнской платы. Для нормальной работы микропроцессор на плате Аккорд-5.5E, который отвечает за работу шины PCI Express, необходимо запускать со специальными стартовыми параметрами. Совместимость обеспечивается записью специальной последовательности в микросхему на плате Аккорд-5.5E. Фирмам-интеграторам следует указывать при заказе комплекса СЗИ серверную платформу, на которой планируется его установка. Подобный эффект проявляется и на серверах IBM серии M2. С января 2010 года все контроллеры Аккорд-5.5E выпускаются с обновленной микросхемой (PLX 8112), которая поддерживает PCI-Express шину в полном объеме.

20. Возможно ли хранение в таблетке DS1993, считываемой через ПАК Аккорд-5, ключевой информации центра сертификации «КРИПТО ПРО»?

Если хранить только ключи, то да, а если Вы хотите хранить и сертификат, то нужна DS1996.

21. На терминальном сервере запущен Аккорд TSE, используется протокол RDP, но при подключении с клиентского компьютера запрос идентификатора не выполняется. В чем может быть причина?

Проверьте параметр в ОС — «Администрирование» -> «Настройка служб терминалов», выбрать справа протокол RDP, нажать правую кнопку мыши -> Свойства. В открывшемся окне «Общие» внизу checkbox «Использовать обычный интерфейс входа в Windows». Флаг в этом checkbox должен быть снят! Эту же операцию повторить для протокола ICA (если он используется). Программа настройки комплекса Аккорд при включении защиты снимает данный флаг. Доступ к его изменению имеет только пользователь с администраторскими полномочиями в ОС. Не включайте это параметр и вход с терминала будет работать правильно.

22. При подключении с терминала Wyse С50 к терминальному серверу с установленным на нем ПАК»Аккорд» и последующем запуске Microsoft Word не всегда получается переключить раскладку клавиатуры на русский язык.

Для переключения раскладки клавиатуры на русский язык используйте сочетание клавиш Crtl+ё.

23. Установлен Аккорд-Win32. После планового обновления прикладного ПО в редакторе ПРД пересчитали КС файлов, установленных на контроль. Но при последующем входе пользователя выдается ошибка контроля файла и требует администратора. Входим Гл.Администратором, пересчитываем список пользователя, прикладываем пользовательскую ТМ, пишет «Ок». Сохраняем, а при следующей загрузке пользователя опять ошибка. В чем дело?

В ПАК СЗИ Аккорд (и Аккорд-Win32, и Аккорд-Win64) список контроля может назначаться для конкретного пользователя и для группы пользователей. В Вашем случае список контроля был импортирован и пользователю, и группе. Это избыточный вариант, который и привел к данной проблеме, т.к. Вы пересчитываете КС только для одного списка, а контроль выполняется по двум. Оставьте список контроля только в одном месте. Оптимально оставить список в параметрах группы — это обеспечит контроль для каждого пользователя, входящего в группу и уменьшит вероятность повторения ошибки при следующем обновлении файлов. Подробнее см. «Установка правил разграничения доступа. Программа ACED32».

24. Являемся пользователями системы Аккорд и появилась необходимость найти серийные номера. Не подскажите, как это сделать? Есть ли они где-то в программной части, либо написаны только на плате? Либо у нас должна быть бумага, на которой они указаны?

  1. Должна быть бумага (формуляр), в которой на странице с печатью в графе «заводской номер и тип контроллера» указана нужная информация.
  2. На обратной стороне платы действительно есть серийный номер, он напечатан на стикере, которой приклеен к плате.
  3. После предъявления идентификатора администратора в меню АМДЗ (это аппаратная часть комплекса СЗИ) выбираете пункт «Администрирование». В программе администратора в меню «Помощь» выбираете пункт «О системе» — среди других параметров указан серийный номер платы.
  4. Если установлено в ОС СПО «Аккорд-Win32», или «Аккорд-Win64», то в группе «Аккорд» есть программа «Тест для проверки работы контроллера». Запускаете, в верхней левой части окна отображается серийный номер.

25. Нам необходимо приобрести СЗИ от НСД для ПК, на котором происходит работа с программой АРМ «Клиент Банка России» для обмена электронными документами с Центральным Банком РФ. Какой из Ваших продуктов нам нужно заказать?

На компьютер, на котором ведется работа с АРМ «Клиент Банка России», в соответствии с документацией на это ПО, должен быть установлен ПАК «Аккорд-Win32» или «Аккорд-Win64» для автономных компьютеров. Вам нужно заказать один из этих комплексов, в зависимости от разрядности операционной системы и имеющегося в Вашем ПК свободного слота расширения.

26. Не можем найти файл лицензии для Аккорд-Win32 (Аккорд-Win64), который был записан на носителе в составе комплекса. Можно ли его как-то восстановить?

Для восстановления ключевого файла лицензии необходимо написать письмо на адрес key@okbsapr.ru с указанием серийного номера контроллера и названия комплекса (Аккорд-Win32, Аккорд-Win64). Если используется комплекс для терминальных систем (Terminal Server Edition, TSE), также укажите это в письме. После этого в ответ будет выслан новый лицензионный файл. Восстановление лицензионного ключа производится бесплатно.

27. Какие есть особенности настройки Аккорд-Win32 (Аккорд-Win64) с антивирусным ПО(Антивирус Касперского, Dr.Web, ESET NOD32, Symantec и др.)?

Мы даем общие рекомендации по работе СПО «Аккорд» с антивирусным ПО. Вам необходимо добавить в доверенную зону антивируса системные файлы СПО «Аккорд», расположенные в каталоге Windows:
WINDOWSSYSTEM32ACCORD.SCR
WINDOWSSYSTEM32ACGINA.DLL
WINDOWSSYSTEM32ACNP.DLL
WINDOWSSYSTEM32ACRUNNT.EXE
WINDOWSSYSTEM32ACRUNVDD.DLL
WINDOWSSYSTEM32ACRUNVDD.EXE
WINDOWSSYSTEM32ACUSRMOD.DLL
WINDOWSSYSTEM32AZIAHLP.DLL
WINDOWSSYSTEM32DRIVERSACBOOT.SYS
WINDOWSSYSTEM32DRIVERSACLOCK2K.SYS
WINDOWSSYSTEM32DRIVERSACRUN.SYS
WINDOWSSYSTEM32DRIVERSACXALLOW.SYS
WINDOWSSYSTEM32DRIVERSACXLMSRV.SYS
WINDOWSSYSTEM32TMATTACH.DLL
WINDOWSSYSTEM32TMDRV32.DLL
Для ПАК СЗИ НСД «Аккорд-Win32» также необходимо добавить в доверенную зону антивируса каталог Accord.NT и системный файл WINDOWSSYSTEM32AUTOEXEC.NT, а для ПАК СЗИ НСД «Аккорд-Win64» — каталог Accord.x64 и следующие системные файлы СПО «Аккорд»», расположенные в каталоге WINDOWS:
WINDOWSSYSTEM32ACNP.DLL
WINDOWSSYSTEM32ACUSRM64.DLL
WINDOWSSYSTEM32AZIAH64.DLL
WINDOWSSYSTEM32TMATT64.DLL
WINDOWSSYSTEM32TMDRV64.DLL
Эти каталоги и файлы включаются по умолчанию в набор ПРД для группы «Обычные». Если после выполнения нашей рекомендации все равно остаются проблемы, обратитесь в техническую поддержку (e-mail:help@okbsapr.ru).

28. После активации Аккорд-Win32 и перезагрузки происходит падение в синий экран. На ПКустановлен антивирус ESET NOD32.

Рекомендуем Вам отключить модуль Anti-Stealth антивируса.

29. Имеется: контроллер Аккорд-5.5Е, СПО «Аккорд-Win64» (2шт.); контроллер Аккорд-5MX, СПО «Аккорд-Win32» (1шт.). Возможно ли использовать СПО «Аккорд-Win32» для контроллера Аккорд-5.5E?

В комплекс «Аккорд» входит лицензионный ключ, привязывающий СПО к тому контроллеру, для которого Вы его приобрели. Использовать СПО с другим контроллером не получится, не подойдет лицензия. Необходимо приобрести СПО заново, указав номер другого контроллера, и Вы получите новый лицензионный ключ.

30. Как правильно одновременно сменить пароль для пользователя и в СЗИ НСД«Аккорд-АМДЗ» и в СПО «Аккорд» («Аккорд-Win32»/«Аккорд-Win64»)?

Для корректной смены пароля пользователя в СЗИ НСД «Аккорд-АМДЗ» и СПО «Аккорд» рекомендуется использовать следующий способ: на клавиатуре нажать комбинацию клавиш «Ctrl-Alt-Del», в открывшемся окне выбрать «Смена пароля», задать новый пароль. В результате данных действий пароль изменится и в программной части комплекса «Аккорд», и в базе пользователей в аппаратной части СЗИ НСД «Аккорд-АМДЗ». Обратите внимание, что для этого необходимо разрешить пользователю менять пароль, а также в настройках СПО «Аккорд» выбрать опции «Синхронизация с базой АМДЗ» и «Синхронизация с базой пользователей NT».

31. Как пользователь в СПО «Аккорд» может получить доступ к сетевым ресурсам?

Для разрешения доступа пользователя к сетевым ресурсам нужно явно указать полное сетевое имя ресурса. Если правила доступа к сетевым ресурсам определяются администратором домена (сервера), то можно задать универсальный сетевой ресурс. Для этого в список нужно включить объект \ (ввести с клавиатуры), установить ему полный доступ и наследование на все подкаталоги.

32. У нас на сервере установлен ПАК Аккорд-Win32/Аккорд-Win64 TSE. При попытке подключения к серверу с помощью ШИПКи-2.0 возникает сообщение «The card supplied requires drivers that are not present on this system. Please try another card» («Имеющаяся плата требует наличия драйверов, отсутствующих в системе. Попробуйте использовать другую плату»). Что можно сделать?

Сообщение «Имеющаяся плата требует наличия драйверов, отсутствующих в системе. Попробуйте использовать другую плату» является информационным, не указывает на возникновение ошибки и не влияет на работоспособность системы. Вы можете нажать «ОК» и продолжить работу.

Если появление данного сообщения вызывает неудобства, рекомендуется обновить СПО Аккорд-Win32/Аккорд-Win64 TSE до актуальной версии (не ниже 4.0.8.36/5.0.7.35). Для получения дистрибутивов для обновления необходимо написать письмо на адрес технической поддержки help@okbsapr.ru

Также проверьте содержимое файла CardsATR.txt из каталога C:Accord.NT (C:Accord.x64) на терминальном сервере, оно должно быть следующим:

Если содержимое файла другое, то отредактируйте его в соответствии с вышеприведенным текстом.

После изменения файла CardsATR.txt необходимо запустить утилиту «Настройка комплекса Аккорд», выйти из утилиты с сохранением изменений, затем перезагрузить терминальный сервер.

33. Как исправить некорректную работу функции автологин?

  1. Зайти в «Настройки комплекса Аккорд», снять защиту (Команды -> Снятие) и перезагрузить ПК.
  2. Убедиться, что в реестре (HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionAuthenticationCredential Providers) остались ключи AcGina и CertCredProvider.
  3. Убедиться, что в реестре (HKEY_CLASSES_ROOTCLSID) нет аналогов для ключей AcGina и CertCredProvider.
  4. Удалить из реестра ключи AcGina и CertCredProvider.
  5. Зайти в «Настройки комплекса Аккорд», включить защиту Аккорд (Команды -> Активация) и перезагрузить ПК.

34. В работе используем ПК и USB-считыватель ТМ, который требует установки драйвера tmacu32.sys от 03.04.2012 года . После подключения в порт ПК USB-считывателя ТМ производится попытка автоматической установки драйвера, заканчивающаяся появлением «синего экрана». Возможно, существует актуальный драйвер, с которым подобной проблемы не возникает? На ПК также установлено СПО Secret Net.

Вами используется актуальная версия драйвера. Причина подобной ошибки может быть в некорректных настройках СПО Secret Net. Необходимо убедиться, что до установки драйвера USB-считывателя ТМ было разрешено его использование в СПО Secret Net

35. При работе с ПО САЭС (ключевое хранилище — ТМ) и подключении к терминальному серверу с СПО «Аккорд» (идентификатор — ШИПКА) возникают проблемы с определением ключевого хранилища или с определением идентификатора при входе в терминальную сессию.

Для решения данной проблемы необходимо в утилите «Настройка терминального клиента Аккорд» установить в качестве основного идентификатора — «TM-идентификатор (USB)» (если на клиентском АРМ установлен Аккорд-АМДЗ, то «TM-идентификатор (АМДЗ)»), в качестве дополнительного — «ШИПКА».

При запросе идентификатора для входа на терминальный сервер необходимо отключать TM от считывателя, если идентификатор каким-либо образом в нем зафиксирован.

Также необходимо учитывать, что при такой настройке не будет работать реакция на отключение идентификатора (ACED32 — «Параметры SS» — «Дополнительные параметры» — «При отключении Идентификатора:»).

36. На СВТ установлен ПАК «Аккорд» и настроен мандатный механизм разграничения доступа с контролем процессов. Процессам установлены уровни доступа в соответствии с уровнями доступа пользователей. Однако существует возможность несанкционированной модификации процессов: при переименовании какого-либо процесса присвоенный ему уровень доступа не действует, процесс становится доступным любому пользователю. В связи с этим возникает вопрос: как контролировать процессы не по имени, а, например, по контрольной сумме, чтобы пользователи не могли несанкционированно модифицировать процессы?

В целях исключения возможности возникновения несанкционированного доступа (НСД) к процессам (например, при несанкционированной модификации процесса) рекомендуется выполнять процедуру создания «белого» списка процессов с помощью мандатного механизма разграничения доступа с контролем процессов и динамического контроля целостности файлов из этого списка.

37. Если перед загрузкой компьютера извлечь СЗИ НСД «Инаф» из USB-порта, становится возможным выполнение загрузки недоверенной ОС. Какие меры необходимо предпринять для предотвращения возникновения такой ситуации?

Для корректной работы СЗИ НСД «Инаф» необходимо:

  1. установить в BIOS компьютера вариант загрузки с «Инаф» как с жесткого диска;
  2. установить пароль на вход в BIOS;
  3. принять административные меры, исключающие несанкционированное отключение устройства от USB-порта компьютера:
    • ограничить физический доступ к СВТ и/или
    • зафиксировать устройство «Инаф» с помощью специальных креплений и/или голографической наклейки или
    • установить контроллер внутрь корпуса СВТ и опечатать корпус системного блока СВТ с помощью голографической наклейки.

38. Как можно посмотреть файлы журналов СЗИ НСД «Аккорд-АМДЗ» (DOS) с прошивкой версии 02.01.015?

  1. В разделе «Администрирование» выберите вкладку «Журнал», нажмите кнопку «Сохранить» (F2), затем выберите пункт «Идентификатор»/«Floppy-диск». Выберите имя файла и сохраните файл с расширением.LST на ТМ-идентификатор (ТМ-1996) или дискету.
    Примечание: в случае если Вы используете дискету, Вам необходимо перейти к пункту 5.
  2. В ОС Windows запустите утилиту tmexplorer, во вкладке «Команды» выберите пункт «Запись журнала в ТМ», предъявите ТМ-идентификатор, куда ранее был записан файл журнала, выберите имя и расширение для файла, в который будет скопирован журнал. В выбранной папке появиться файл с выбранным именем и расширением.
  3. В командной строке введите команду: bcopy log.zip 64, где — файл, считанный из TM, а log.zip — имя архива, который будет создан в результате выполнения команды.
  4. Распакуйте архив log.zip с помощью ПО «7-Zip».
  5. Полученный файл с расширением .LST откройте в MS Word, используя кодировку Кириллица (DOS) KOI-8.

39. На СВТ установлен ПАК «Аккорд» и настроен дискреционный механизм разграничения доступа. Для каталога «CatalogName» установлен запрет на удаление файлов (т.е. не установлен атрибут доступа «D»). При попытке сохранения файла «Name.txt» в каталог «CatalogName» на экране появляется сообщение «У вас отсутствуют права на изменение файлов на этом сетевом диске. Обратитесь к администратору, чтобы получить права для внесения изменений». При этом в самом каталоге «CatalogName» файл «Name.txt» сохраняется пустым. С чем может быть связана описанная ситуация?

Особенности работы некоторых прикладных приложений на СВТ с установленными правилами разграничения доступа ПАК «Аккорд» приводят к возникновению непрогнозируемых последствий, однако нарушения логики работы ПАК «Аккорд» при этом отсутствуют. Описанная ситуация связана с особенностями работы программы Notepad.exe. Чтобы сохранить файл «Name.txt» в каталог «CatalogName», рекомендуется выполнить процедуру сохранения файла повторно.

40. При заведении нового пользователя с использованием оболочки AcTskMng.exe всплывающие сообщения некоторых приложений с иконок в системном трее отображаются с неправильной кодировкой Например, Kaspersky Endpoint Security 10.

Для корректного отображения русских символов в трее, необходимо перед назначением стартовой задачей AcTskMng.exe выполнить (однократный) вход пользователя в ОС после активации ПАК Аккорд.

41. Подскажите, есть ли какие-то особенности разъема m.2, которые нам стоило бы учесть?

В целом, плата АМДЗ Аккорд является стандартной для m.2 с ключами A+E или E, размером 22×30 мм. Форм-фактор m.2: 2230-D5-A-E или 2230-D5-E.
Но плата АМДЗ выходит за пределы стандарта по высоте элементов, что требует запас по высоте в 2,0 мм над платой и 1,5 мм под платой.
Плата АМДЗ не имеет изоляции сверху и снизу, а значит не может быть установлена «в упор» на токопроводящие элементы — потребуется изоляционный слой.
В разъеме задействована шина PCIe0 (пины 35, 37, 41, 43, 47, 49 разъема). Для случая АМДЗ с напаянной картой памяти используется также шина USB (пины 3, 5 разъема).
Пины 6, 16, 54, 56, 58, 60, 62, 64 зарезервированы. Желательно, чтобы на материнской плате они оставались в воздухе, были входами с высоким сопротивлением или находились в третьем состоянии.

На данном этапе достаточно установить «Аккорд-АМДЗ» в сервер и зарегистрировать Администратора. Данная процедура описана в «Руководстве по установке» (11443195.4012-038 98) и «Руководстве администратора» (11443195.4012-038 90) для «Аккорд-АМДЗ».

Примечание: В зависимости от используемых серверов, «Аккорд-АМДЗ» может поставляться в различных форм-факторах от PCI до USB.

3.4Установка и настройка «Аккорд Win32/64 TSE» на сервере vCenter

3.4.1Общие сведения

Процедура установки и настройки «Аккорда Win32/64 TSE» описана в соответствующей документации, входящей в комплект поставки «Аккорда Win32/64» («Руководство по установке» (11443195.4012-036 98), «Руководство администратора» (11443195.4012-036 90) – для «Аккорд Win32»; «Руководство по установке» (11443195.4012-037 98), «Руководство администратора» (11443195.4012-037 90) – для «Аккорд Win64»). Ниже описаны только особенности настройки «Аккорда Win32/64 TSE» на сервере с vCenter.

3.4.2Особенности настройки: разделение ролей администраторов

В инфраструктуре виртуализации необходимо выделить две роли: администратор безопасности информации (АБИ) и администратор инфраструктуры виртуализации (АВИ) (подробнее см. «Принятые термины, обозначения и сокращения»).

Для этого в сервере vCenter АБИ должен быть администратором в «Аккорд Win32/64» и пользователем в Windows. И наоборот, АВИ должен быть пользователем в «Аккорд Win32/64» и администратором в Windows. В таком случае администратор безопасности имеет возможность управлять распределением прав доступа (механизмами «Аккорд Win32/64»), но не имеет доступа к самим ресурсам (в силу соответствующих настроек Windows).

Учетная запись АБИ должна иметь полный доступ к папке «Аккорда-В.»
“C:Program FilesOKB SAPR JSCAccord-V” – данный пункт настраивается средствами ОС. Дополнительно необходимо с помощью «Аккорд Win32/64 TSE» оставить эту папку доступной только для АБИ.

Доступ к управлению инфраструктурой виртуализации через vSphere Client должен осуществляться только локально. Удаленный доступ должен быть запрещен путем закрытия портов 443, 8080 и 8443 для удаленных подключений на всех серверах vCenter.

При этом удаленная работа с инфраструктурой виртуализации возможна. Для этого администраторам должен быть разрешен и соответствующим образом настроен терминальный доступ по протоколам RDP или ICA1. После создания терминальной сессии администратор инфраструктуры виртуализации может запустить vSphere Client и локально подключиться к службе vCenter.

3.5Установка ПО ПСКЗИ ШИПКА на сервер vCenter, инициализация и форматирование устройства

Процедура установки ПО ПСКЗИ описана в «Руководстве администратора» (11443195.4012-022 90 01), входящем в комплект поставки ПСКЗИ ШИПКА.

После установки ПО необходимо инициализировать и отформатировать хотя бы одну ШИПКу администратора информационной безопасности (в случае распределения сертификатов с помощью ПСКЗИ ШИПКА она будет использоваться для распределения сертификатов между всеми элементами инфраструктуры виртуализации).

Процедуры инициализации и форматирования также описаны в «Руководстве администратора» (11443195.4012-022 90 01) на ПСКЗИ ШИПКА.

3.6Установка системы администрирования «Аккорд-В.» на сервер vCenter

Внимание! Перед началом установки убедитесь, что:

– ПО «Аккорд-Win32/64» и ПО для ПСКЗИ ШИПКА уже установлено и соответствующим образом сконфигурировано;

– время на всех ESX(i) серверах и сервере vCenter синхронизовано, и часовые пояса заданы корректно.

Чтобы начать установку системы управления, необходимо запустить исполняемый файл Accord-V.exe, который находится на диске с дистрибутивом в папке «Accord-V for vCenter».

В появившемся окне следует выбрать язык установки (рисунок 3).

Рисунок 3 — Выбор языка установки.

Далее на экран выводится диалоговое окно мастера установки. Следует выбрать пункт «Я принимаю условия соглашения» и нажать кнопку <Далее> (рисунок 4).

Рисунок 4 — Лицензионное соглашение с пользователем.

В появившемся далее окне необходимо указать путь к каталогу установки. По умолчанию установка всех программных компонентов выполняется в каталог Program FilesOKB SAPR JSCAccord-V. Каталог, предлагаемый по умолчанию, может быть изменен посредством ручного редактирования или задан с помощью стандартного диалога ОС Windows, вызываемого по нажатии кнопки <Обзор…>. Если указанный каталог не существует, он будет создан программой установки автоматически. После выбора каталога установки следует нажать кнопку <Далее> (рисунок 5). Начнется процесс установки ПО.

Рисунок 5 — Выбор пути установки

В случае успешного завершения процесса установки, в появившемся на экране окне выводится сообщение об окончании процесса установки с рекомендацией перезагрузить компьютер. Следует выбрать пункт «Да, перезагрузить компьютер сейчас» и нажать кнопку <Завершить> (рисунок 6).

Рисунок 6 — Завершение установки.

В случае если по каким-либо причинам перезагрузку необходимо отложить, следует выбрать пункт «Нет, я произведу перезагрузку позже» и нажать кнопку <Завершить>. При этом следует помнить, что для корректного завершения установки «Аккорд-В.» необходимо обязательно выполнить перезагрузку компьютера.

После установки необходимо разрешить администраторам безопасности доступ к каталогу установки «Аккорд-В.» на чтение, а к каталогам с журналами – на запись. После этого необходимо открыть в межсетевом экране порт TCP 51178 в обоих направлениях. Соответствующие настройки производятся как в «Аккорд Win32/64», так и в операционной системе. После выполнения настроек следует перезагрузить сервер.

Далее следует перейти к установке и настройке модулей защиты «Аккорд-В.» для ESX(i)-серверов.

Понравилась статья? Поделить с друзьями:
  • Jbl tune510bt инструкция по применению на русском
  • Nitrolingual spray инструкция по применению на русском языке
  • Фас таблетки от клопов инструкция по применению
  • Как правильно прошить документы нитками пошаговая инструкция 3 дырки схема
  • St hdvr 04 ahd simple инструкция