Мемлекеттік органдағы жұмыс орындарының дискілерін шифрлау
Мемлекеттік органға дискілерді шифрлау құралын таңдау: талаптар, алгоритмдер, кілттер, қолжетімділікті қалпына келтіру және техникалық тапсырма.

Мемлекеттік органға арналған дискілерді шифрлау шешімін өнімнің атауымен немесе кілттің ұзындығымен негіздеуге болмайды. Нақты негіздеме төрт нәрсені байланыстырады: жұмыс орнында қандай дерек сақталады, шифрлау қандай оқиғадан қорғайды, кілттерді кім басқарады және комиссия нәтижені қалай тексереді. Осы байланыстың біреуі жоқ болса, сатып алу әдемі сипаттамалар кестесін береді, бірақ басқарылатын қорғаныс шарасын бермейді.
Ең жиі кездесетін қате «AES-256 қажет» деген сөйлемнен басталады. Бұл сөйлем кілті жанында жатқан жоғалған ноутбук, қорғанысы уақытша тоқтатылған компьютер, жұмыстан кеткен қызметкер немесе аудандық бөлімшедегі аналық тақшаны ауыстыру туралы ештеңе айтпайды. Алгоритм маңызды, алайда қолжетімділікті қалпына келтіру мен қорғаныс күйін дәлелдеу мүмкіндігі енгізудің тағдырын көбіне көбірек шешеді.
Төмендегі материал жұмыс орындарындағы әдеттегі қызметтік ақпаратқа қатысты. Мемлекеттік құпиялар, арнайы желілер және режимі бөлек контурлар үшін өзге талаптар қолданылады. Оларды осы техникалық тапсырмамен автоматты түрде қамтуға болмайды.
Алдымен деректі, контурды және қатерді анықтайды
Таңдау құралдар каталогынан емес, қолдану моделінің қысқа сипаттамасынан басталады. Тапсырыс беруші ақпарат санаттарын, құрылғы түрлерін, жұмыс орындарын және шифрлау құпиялылықты сақтауға тиіс оқиғаларды сипаттайды. Күзетілетін бөлмедегі үстел компьютері мен аумақтық инспектордың ноутбугі бір операциялық жүйемен жұмыс істесе де, олардың жағдайы бөлек.
Дискіні толық шифрлау деректерді қалыпты жүктелуден тыс оқу қаупін негізінен азайтады: құрылғы ұрланғанда, жинақтауыш шешіп алынғанда, компьютер дайындықсыз жөндеуге берілгенде немесе тасымалдағыш пайдаланудан дұрыс шығарылмағанда. Ол жүйеге кіріп қойған пайдаланушыны, оның сеансындағы зиянды бағдарламаны, файлды рұқсат етілген бұлтқа көшіруді немесе экранды суретке түсіруді тоқтатпайды. Негіздемеде осы шекараны ашық жазу қажет. Әйтпесе комиссия бір шарадан DLP, антивирус және қолжетімділікті бақылау қызметтерін күтеді.
Жұмыс орындарының әр тобы үшін матрицаның бір жолын толтырған дұрыс: дерек санаты, жинақтауыш түрі, желілік контур, мобильділік, ықтимал оқиға, жүктелуге дейінгі талап етілетін күй және қалпына келтірудің рұқсат етілген уақыты. Мысалы, ішінде қызметтік құжаттары бар ноутбук үшін ғимараттан тыс жерде жоғалу оқиға болады, ал штаттық факторсыз немесе қалпына келтіру кілтінсіз жинақтауышты оқу мүмкін болмауы талап етілетін нәтиже болады.
Қазақстан Республикасы Үкіметінің Ақпараттық-коммуникациялық технологиялар және ақпараттық қауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптар туралы № 832 қаулысында бірегей сәйкестендіру деректері бойынша жұмыс станциялары мен тасымалдағыштарды есепке алу, жұмыс станцияларын жұмыс орнынан алып шығу ережелері, мобильді пайдаланушыларды қорғау және тасымалдағышты қайта қолданғанда немесе пайдаланудан шығарғанда ақпаратты кепілді жою бөлек бекітілген. Сол құжатта таратылуы шектелген қызметтік ақпарат Интернетке қосылмаған ішкі контурдың жұмыс станцияларымен байланыстырылған. Бұл нормалар тапсырыс берушінің орнына өнімді таңдамайды, бірақ қатер моделіне және техникалық құжаттамаға кіруге тиіс жағдайды анықтайды.
Сатып алуды жарияламас бұрын ақпарат иесі, ақпараттық қауіпсіздік бөлімшесі және заңгер әрбір мәлімет санатына қолданылатын режимді растауға тиіс. Жалпы заңға ғана сілтеме жасау қауіпті: ақпараттың арнайы режимі құралға, сертификаттауға, кілттерді орналастыруға және әкімшілерді жіберуге қойылатын талаптарды өзгертуі мүмкін.
Нормативтік талапты тексерілетін қасиетке айналдырады
Әр талаптың жанында іске асыру тәсілі, дәлел және қабылдау сынағы тұрса, нормативтік негіз жұмыс істейді. Қарапайым формула мынадай: «құжаттың тармағы X талабын қояды, құрал мен процесс Y қасиетін береді, комиссия Z тәсілімен тексереді». Мұндай байланыс түсіндірмесіз берілген нормативтік актілердің ұзын тізімінен пайдалырақ.
№ 832 Бірыңғай талаптар ұйымнан криптографиялық қорғау құралын, криптоалгоритм мен кілт ұзындығын, қолдану саласын және баптау тәртібін сипаттауды талап етеді. Құжаттама кілттік ақпаратты жасау, қауіпсіз беру, сақтау, пайдалану және жою тәртібін, кілт беделсізденгендегі әрекеттерді, түпкі пайдаланушылар ережелерін және рұқсат берілген әкімшілер тізімін де қамтуға тиіс. Сатып алу маманы үшін бұл өлшемдердің дайын қаңқасы, бірақ оны өз ортасының параметрлерінсіз техникалық тапсырмаға көшіре салуға болмайды.
Таңдалған құралға немесе қызмет түріне сәйкестікті міндетті растау, лицензиялау не басқа рұқсат режимі қолданылса, тапсырыс беруші нақты қолданыстағы құжатты және оның қолданылу аясын тексеру тәсілін сұратады. Нөмірі, мерзімі, өнім нұсқасы және қамтылған конфигурациясы көрсетілмеген «сертификатталған» деген сөз дәлел болмайды. Сенім білдірілген бағдарламалық қамтылым мен электрондық өнеркәсіп өнімдерінің тізіліміне де осы қағида қолданылады: тізілімнің қолданылуын нақты сатып алу мен нақты позиция үшін анықтайды, ал жеткізушінің тізімде болуы шифрлаудың барлық қасиетін дәлелдемейді.
Негіздемеге арналған ыңғайлы кестеде бес баған бар:
| Негіз | Қауіп немесе міндет | Шешімнің қасиеті | Дәлел | Қабылдау сынағы |
|---|---|---|---|---|
| Тасымалдағыштарды есепке алу | Кілтті құрылғымен сәйкестендіру мүмкін емес | Том мен жұмыс станциясының бірегей сәйкестендіргіші | Басқару жүйесінен алынған дерек | Сынақ компьютерінің сәйкестендіргіші бойынша кілтті табу |
| Мобильді жұмыс орнын қорғау | Жоғалғаннан кейін жинақтауышты оқуға болады | Жүйелік томды жүктелуге дейін қорғау | Саясат және клиенттің күйі | Дискіні басқа компьютерге қосқанда дерек ашылмайды |
| Кілттерді басқару | Кілт жоғалады немесе рұқсатсыз беріледі | Орталық сақтау және рөлдерді бөлу | Операциялар журналы және қолжетімділік матрицасы | Сынақ кілтін бақыланатын түрде беру |
| Пайдаланудан шығару | Дерек тасымалдағышта қалады | Бекітілген шифрдан шығару немесе жою рәсімі | Акт және күй өзгерістерінің журналы | Тасымалдағыш сәйкестендіргішін актімен салыстыру |
Бұл кесте сатып алуды аудиторға түсіндіреді және қабылдау комиссиясына жұмыс сценарийін береді. Қасиетті құжатпен, командамен немесе сынақпен растау мүмкін болмаса, оны орындалған талап ретінде көрсетуге әлі ерте.
Дискіні толық шифрлау файлдарды қорғауды алмастырмайды
Қалыпты жұмыс орны үшін жүйелік және тұрақты томдарды толық шифрлау әдетте бастапқы нұсқа болады. Ол қолданбаларға кедергі келтірмейді және шешіп алынған жинақтауыштан дерек оқуға жол бермейді. NIST SP 800-111 дискіні толық шифрлауды, томдар мен виртуалды дискілерді шифрлауды, файлдар мен қалталарды шифрлауды бөлек қарастырады. Нұсқаулық қорғаныс түрін тасымалдағышқа, дерек көлеміне, ортаға және қатерлерге қарай таңдауды ұсынады. Бұл міндет анықталмай тұрып өнім туралы дауласқаннан пайдалырақ.
Толық шифрлау компьютер өшірулі тұрғанда, гибернацияда болғанда немесе жүктелу алдындағы тексеруде тоқтағанда өз міндетін атқарады. Пайдаланушы сәтті кіргеннен кейін қолданбалар операциялық жүйе арқылы шифрдан шығарылған деректермен жұмыс істейді. Сондықтан сеансы ашық ортақ компьютер, әлсіз қолжетімділік құқықтары немесе вирус жұққан станция осал күйде қалады. Ерекше сезімтал дерек жинақтарына бөлек шифрланған контейнерлер, файлдық қорғау, қолжетімділікті бөлу және беруді бақылау қажет болуы мүмкін.
Жеке файлдарды шифрлау басқа нәтиже береді: пішім мен кілттерді басқару тәсілі қолдаса, рұқсат етілген орынға көшірілгенде қорғаныс құжатпен бірге сақталуы мүмкін. Бірақ мұндай шешім қолданбаларға, файл кеңейтімдеріне және пайдаланушы әрекеттеріне көбірек тәуелді. Ол своп-файлды, уақытша көшірмелерді, іздеу индекстерін және басқа іздерді автоматты түрде жаппайды. Техникалық тапсырмада екі қабатты да сценарийсіз «қорғанысты күшейту үшін» сұратпай, қай қабаттың қай қауіпке жауап беретіні көрсетілуі керек.
Алынбалы тасымалдағыштар үшін бөлек профиль жасалады. Олардың өмірлік циклі мен иесі басқа, жүйелер арасында алмасу ықтималдығы жоғары және қалпына келтіру деректерін орталықтан сақтау қиынырақ. Саясат мұндай тасымалдағыштарға қызметтік дерек жазуға тыйым салуға немесе үйлесімді шифрлау пішімін, беру, есепке алу, қайтару және жою тәртібін белгілеуге тиіс. «USB шифрлауы қолданылады» деген сөйлем осы сұрақтардың ешқайсысына жауап бермейді.
Жинақтауыштың аппараттық өзіндік шифрлауын жылдамырақ көрінгені үшін ғана талап етпеген жөн. Тапсырыс беруші криптографияны кім іске асырғанын, микробағдарлама қалай тексерілгенін, кілттер қайда пайда болатынын және режим қалай бақыланатынын бәрібір дәлелдеуге тиіс. Процессордың аппараттық жеделдетуін пайдаланатын бағдарламалық шифрлауды тексеру және әртүрлі жинақтауыш үлгілеріне бірдей баптау жиі оңайырақ. Таңдау функцияның жарнамалық атауына емес, сынақтар мен рұқсат құжаттарына сүйенуге тиіс.
Алгоритм режимімен және іске асырылуымен бірге бағаланады
Техникалық тапсырмада рұқсат етілген алгоритмдер, режимдер, кілт ұзындықтары және құрал нұсқалары көрсетіледі, бірақ 256 саны бүкіл қорғаныстың бағасына айналмауы керек. Дискілерді шифрлауға секторлық деректерге арналған режим қажет. Windows жүйесіндегі кең тараған шешімдер 128 немесе 256 биттік кілттері бар XTS-AES қолданады. XTS жинақтауыштағы блоктарды шифрлау міндетін шешеді, бірақ AEAD пайдаланатын желілік хаттама сияқты әр сектордың түпнұсқалығын өзі тексермейді. Бұл қалыпты жобалық шекара, оны жүктелу мен операциялық жүйенің тұтастығын бақылаумен бірге ескеру керек.
Microsoft BitLocker құжаттамасында құрылғыны автоматты шифрлау үшін XTS-AES 128 әдепкі әдіс ретінде көрсетілген. Сол құжатта шифрланып қойған дискідегі әдісті ауыстыру үшін алдымен дискіні толық шифрдан шығарып, содан кейін қайта шифрлау қажет екені жазылған. Жоба үшін салдары анық: алгоритм саясатын жаппай іске қосудан бұрын қолдану қажет, әйтпесе түзетуге уақыт, бос орын, электр қуаты және жаңа тәуекел аралығы керек болады.
Тек AES-256 талабын қою кең тараған, өйткені үлкен санды келісу кезінде қорғау оңай. Бірақ ол жүктелуге дейінгі әлсіз құпиясөзді, қолдау қызметінің ортақ есептік жазбасын немесе ноутбукпен бір сөмкедегі қалпына келтіру кілтін түзетпейді. Қолданылатын нормалар мен қатер моделі екі нұсқаға да рұқсат берсе, комиссия кілт ұзындығымен қатар платформаның қолдауын, тексерілген іске асырылуды, өнімділікке әсерді, жаңарту тәсілін және басқару мүмкіндігін салыстыруға тиіс.
Тапсырыс беруші қолдау көрсетілетін үйлесімдер кестесін сұратуы керек: операциялық жүйе мен редакциясы, UEFI, Secure Boot, сенімді платформа модулі, жинақтауыш түрі, алгоритм, бастапқы шифрлау режимі және қалпына келтіру тәсілі. Нақты нұсқасы жоқ «үйлесімді» деген сөз тәуекелдердің көп бөлігін жасырады. Микробағдарлама жаңартылғанда, жүктеу реті өзгергенде, аналық тақша ауыстырылғанда және жинақтауыш көшірілгенде не болатыны бөлек жазылады.
Криптографиялық іске асырылудың төзімділігі интерфейсті көрсетумен дәлелденбейді. Қолданылатын режим талап еткен көлемде сәйкестік құжаттары, криптомодуль нұсқасы, кездейсоқ сандар генераторы және кілттердің өмірлік циклі туралы сипаттама қажет. Жеткізуші құжатты ұсынылған жинақпен байланыстыра алмаса, комиссия мұны дәлелдер тізбегінің үзілуі деп санауы керек.
Жүктелуге дейінгі қорғаныс нақты шекараны белгілейді
Сенімді платформа модулі ыңғайлы, бірақ оны пайдаланушы аутентификациясын автоматты түрде алмастырады деп жазуға болмайды. Қалыпты сұлбада TPM кілтті жүктеу тізбегі күтілетін күйде болғанда ғана босатады. Бұл жұмыс істемей тұрған жүйеге жасалатын бірқатар өзгерістерден қорғайды және кілтті сыртқы тасымалдағышта сақтау қажеттігін жояды. Алайда кіру экранына дейін штаттық түрде жүктелген ұрланған компьютер әлі де есептік жазба қорғанысына және бұғаттау саясатына тәуелді.
Microsoft BitLocker құралын TPM модулімен бірге қолдануды ұсынады және қосымша PIN-кодты немесе іске қосу кілтін екінші фактор берілгенше қалыпты жүктелуді тоқтату тәсілі ретінде сипаттайды. TPM жоқ болса да жүйелік дискіні шифрлауға болады, бірақ іске қосу кілтін алынбалы тасымалдағышта сақтау қажет, ал құпиясөз нұсқасы жүктелуге дейінгі тұтастықты тексермейді және іріктеп табу шабуылына осал. Мемлекеттік орган үшін бұл автоматты тыйым емес, бірақ ерекшеліктерге бөлек негіздеме сұратуға себеп.
Жұмыс орындарының профилінде нақты нұсқалар таңдалуы керек. Бақыланатын аймақтағы стационарлық станция қатер моделі рұқсат етсе, TPM мен есептік жазба қорғанысын қолдана алады. Ғимараттан тұрақты шығарылатын ноутбукке көбіне TPM және жүктелуге дейінгі PIN-код қажет. Үйлесімді TPM модулі жоқ апаттық станция әлсіз сұлбаға үнсіз ауыспауға тиіс: ол иесі, мерзімі және өтемдік шаралары көрсетілген ерекшеліктер тізіміне кіреді.
Үйлесімділік ұқсас сынақ ноутбугінде емес, нақты жеткізілетін аппараттық профильде тексеріледі. TPM 2.0 үшін UEFI мен микробағдарлама баптаулары маңызды. BIOS жаңартуы немесе TPM тазарту қалпына келтіру режимін қосуы мүмкін. Пилот кезінде микробағдарлама жоспарлы түрде жаңартылып, сценарий бойынша қауіпсіз жүктеу параметрі өзгертіледі. Содан кейін қолдау қызметінің кілт сәйкестендіргішін көретіні, өтініш берушіні тексеретіні және жұмыс орнын штаттық режимге қайтаратыны расталады.
GSE.kz жұмыс орындарын жеткізу және біріктіру кезінде аппараттық конфигурацияның, жүйелік бағдарламалық қамтылымның және қорғау құралдарының үйлесімділігін ескере алады. Нәтиже интегратордың атауына тәуелді болмауы үшін техникалық тапсырмада өлшенетін параметрлер мен сынақтар бәрібір бекітілуі керек.
Кілттер әкімшіге емес, процеске тиесілі
Қалпына келтіру кілті шифрлау қорғаған барлық дерекке жол ашады, сондықтан оның қоймасы қорғалатын жүйенің бір бөлігі саналады. Қойма жұмыс орнынан бөлек, негізгі инфрақұрылым істен шыққанда қолжетімді және рөлдік модельге бағынатын болуы керек. Кілттерді пайдаланушыларға электрондық поштамен жіберу немесе кестені бір әкімшіде сақтау бірінші таралып кетуге не қызметкердің жұмыстан шығуына дейін ғана жылдам қалпына келтіру береді.
Кілттік ақпараттың әр түрі үшін жасау, құрылғы мен томға байлау, сақтық көшіру, беру, қолдануды тіркеу, таралып кеткеннен кейін ауыстыру және жою тәртібі сипатталады. Есепке алу жүйесіндегі жұмыс орнының сәйкестендіргіші том мен қалпына келтіру кілтінің сәйкестендіргіштерімен бірмәнді байланысуы керек. Жинақтауыш ауыстырылып, жазба жаңартылмаса, корпустың сериялық нөмірі жеткіліксіз.
Рөлдерді кемінде саясат иесі, қалпына келтіру операторы және журналды тексеруші арасында бөлген дұрыс. Операторға бүкіл қойма емес, өзі қызмет көрсететін топтың кілттері ғана қажет. Кілт пайдаланушы анықталып, оның нақты құрылғыға құқығы тексерілгеннен кейін беріледі. Журнал бастамашыны, операторды, құрылғыны, кілт сәйкестендіргішін, себепті, уақытты және нәтижені тіркейді, бірақ құпияның өзін ашық түрде жазбайды.
Домендік ортада BitLocker деректерін қорғанысты қоспас бұрын Active Directory Domain Services жүйесіне автоматты түрде сақтауға болады. Microsoft құжаттамасы қалпына келтіру құпиясөзі бүкіл томды ашатынын ескертеді және оны құрылғыдан бөлек орталықта сақтауды ұсынады. AD DS компьютер объектісінің қалпына келтіру құпиясөздері тарихын сақтайды, ал ескі жазбалар автоматты түрде жойылмайды. Сондықтан техникалық тапсырма белсендіруге дейін сақтық көшірменің сәтті жасалуын тексеруді, оқу құқығын шектеуді, ауыстыру ережесін және ескірген жазбаларды сақтау мерзімін талап етуге тиіс.
Кілттерді бұлтта сақтауға орналастыру орны, арналар, әкімшілер және ақпаратқа қолданылатын режим туралы бөлек шешімнен кейін ғана рұқсат беріледі. Өнімде техникалық функцияның болуы оны нақты контурда қолданудың заңдылығын анықтамайды. Оқшауланған желі үшін алғашқы белсендіру, қалпына келтіру, аудит және жаңартуды қоса алғанда, бүкіл циклдің сыртқы қызметсіз жұмыс істейтіні тексеріледі.
Кілт таралып кетті деген күдік туғанда оператор жаңа құпиясөз жасаумен шектелмейді. Ол оқиғаны тіркейді, ескі қорғаушыны бекітілген рәсім бойынша қайтарып алады немесе жояды, жаңасын жасайды, оның сақтық көшірмесін растайды және журналды тексереді. Ескі құпия томды әлі ашса, ауыстыру аяқталған жоқ.
Қалпына келтіру жаппай шифрлауға дейін тексеріледі
Қалпына келтіру жоспары сирек апатқа арналған нұсқаулық емес, қорғау құралының бөлігі деп саналады. Онсыз шифрлау аналық тақшаны әдеттегі ауыстыруды немесе микробағдарламаның сәтсіз жаңартуын бөлімшенің тоқтап қалуына айналдырады. Жоба барлық жұмыс орнына жетпей тұрып, қабылдау комиссиясы сынақ құрылғысында толық циклді көруі керек.
Ең аз сценарий мынадай:
- Оператор сынақ құрылғысын мүліктік сәйкестендіргіш бойынша тауып, экрандағы қалпына келтіру сәйкестендіргішін салыстырады.
- Қолдау қызметі өтініш берушіні анықтап, оның құрылғыға құқығын тексереді және сұрау себебін тіркейді.
- Уәкілетті оператор басқа жазбаларды ашпай қажетті құпияны алады және оны бекітілген арнамен береді.
- Кіру қалпына келген соң әкімші себепті жояды, қажет болса таралып кетуі мүмкін қорғаушыны ауыстырады және жаңа сақтық көшірмені растайды.
- Тексеруші өтінімді, кілт беру жазбасын және қорғаныстың соңғы күйін салыстырып, оқиғаны жабады.
Windows жүйесінде жұмыс станциясын штаттық командамен тексеруге болады. Төмендегі код қорғанысты қоспайды және конфигурацияны өзгертпейді, сондықтан қабылдау хаттамасына жарайды:
manage-bde -status C:
Күтілетін нәтиже кемінде Conversion Status, Percentage Encrypted, Encryption Method, Protection Status, Lock Status және Key Protectors жолдарын қамтиды. Қабылданған том үшін комиссия шифрлаудың 100 пайызын, бекітілген әдісті, Protection On күйін және келісілген қорғаушылар жинағын, мысалы TPM мен сандық қалпына келтіру құпиясөзін күтеді. Интерфейс том шифрланғанын көрсетсе де, Waiting for Activation күйі немесе тоқтатылған қорғаныс қорғалған дискіге тең емес.
Бұл сынақты бүкіл іріктеме үшін автоматтандырып, нәтижені құрылғы атауымен, уақытпен және саясат нұсқасымен сақтау керек. Бір компьютердің скриншоты мың станцияда енгізілгенін дәлелдемейді. Басқару жүйесі есебі жоқ, пайызы нөл, алгоритмі қате, кілті белгісіз немесе қорғанысы тоқтатылған құрылғыларды табуға тиіс.
Апаттық қолжетімділік негізгі басқару арнасы істемеген кезде тексеріледі. Кілттер апаттық сегменттен жету мүмкін емес сол домен контроллерінде ғана жатса, ресми түрде сақталған құпия көмектеспейді. Тапсырыс беруші қалпына келтірудің мақсатты уақытын, резервтік рұқсат тәртібін және жауапты кезекшілерді белгілейді, кейін оқу-жаттығуда уақытты өлшейді.
Пилот өнім сипаттамасында жоқ нәрсені табады
Пилот аумақтық бөлімшенің баяу арнасын, әртүрлі пайдаланушы профильдерін және қалыпты жөндеу жұмыстарын қоса, нақты аппараттық және ұйымдық жағдайларды қайталауы керек. Орталық кеңседегі бірдей он жаңа компьютер ескі үлгіде, қалыптан тыс қолданбада немесе іссапардағы қызметкерде не болатынын көрсетпейді.
Іріктемеге әр аппараттық профиль, операциялық жүйе редакциясы, жинақтауыш түрі және аутентификация нұсқасы кіреді. Таза орнату, дискісі толған құрылғы, операциялық жүйені жаңарту, UEFI жаңарту, ұйқы, гибернация, электрдің апаттық өшуі, аналық тақшаны ауыстыру және дискіні көшіру тексеріледі. Бастапқы шифрлау желіге қосылғанда және батареядан жұмыс істегенде бөлек өлшенеді, өйткені клиент пайдаланушы белсенді болғанда немесе қуатты үнемдегенде операцияны кейінге қалдыруы мүмкін.
Өнімділік бір синтетикалық сынақпен емес, мекеменің міндеттерімен өлшенеді. Кеңсе станциясы үшін жүйеге кіру, үлкен мұрағаттарды ашу, іздеу және антивирустық тексеру маңызды. Инженерлік станция үшін оның модельдері мен уақытша файлдары маңызды. Қабылдау шегі алдын ала белгіленеді, мысалы «байқалатын төмендеусіз» деген бұлыңғыр сөздің орнына нақты операция уақытының ең жоғары рұқсат етілетін өсуі көрсетіледі.
Қызмет көрсетілгеннен кейінгі қорғаныс күйіне ерекше назар қажет. Техник микробағдарламаны жаңарту алдында қорғанысты уақытша тоқтатып, оны қайта қосуды ұмытуы мүмкін. Сондықтан басқару жүйесі тоқтатуды анықтап, оның мерзімін шектеп және оқиға жасауы керек. Комиссия сынақ құрылғысында қорғанысты әдейі тоқтатып, оның есепте қашан көрінетінін және тапсырманы кім алатынын тексереді.
Пилот жеткізушінің таныстырылымымен емес, ауытқулар хаттамасымен аяқталады. Әр ақау үшін конфигурация, қайталану мүмкіндігі, әсері, түзету иесі және рұқсат туралы шешім жазылады. Шешілмеген ауытқу техникалық тапсырманы өзгертеді немесе профильді енгізуден шығарады. Мәселені «пайдалану кезеңіне» қалдыру оның шығынын қолдау қызметі өтейтінін жиі білдіреді.
Техникалық тапсырма нәтиже мен шекараны сипаттайды
Жақсы техникалық тапсырма сатып алуды бір интерфейске байламайды, бірақ жалпы сөздердің артына да жасырынбайды. Ол қолдану аясын, міндетті функцияларды, үйлесімділікті, басқаруды, дәлелдерді және қабылдау тәртібін белгілейді. Қатысушы қандай нәтиже беру керегін түсінуі, ал комиссия талапқа тек ұқсайтын нәтижеден бас тарта алуы керек.
Қолдану аясы бөліміне жұмыс орындарының саны мен түрлері, жүйе нұсқалары, том түрлері, желілік контурлар, мобильділік және ерекшеліктер енгізіледі. Криптография бөлімінде рұқсат етілген алгоритмдер мен режимдер, кілт ұзындықтары, жасау көздері, талап етілетін сәйкестік құжаттары және құжаттың нұсқамен байланысы көрсетіледі. Жүктелуге дейінгі қорғаныс бөлімінде әр профиль үшін TPM, PIN немесе басқа фактор нұсқалары белгіленеді.
Басқару бөлімі орталық саясатты, іске қосуға дейін автоматты сақтық көшіруді, рөлдік қолжетімділікті, журнал жүргізуді және ауытқулар туралы есепті талап етуі керек. Оқшауланған контурда Интернетке немесе пайдаланушының жеке есептік жазбасына келісілмеген тәуелділікке ашық тыйым салынады. Алынбалы тасымалдағыштар үшін бөлек ереже немесе нақты тыйым беріледі.
Қалпына келтіру бөлімі өтініш берушіні анықтауды, құпияны сәйкестендіргішпен іздеуді, рұқсат етілген беру арнасын, таралып кеткеннен кейін ауыстыруды, негізгі жүйе істемегендегі жұмысты және мақсатты уақытты бекітеді. Жеткізуші әкімші мен пайдаланушы нұсқаулықтарын талап етілетін тілдерде, рөлдер сұлбасын, конфигурацияның сақтық көшірмесін және оқу-жаттығу бағдарламасын береді. Әр компьютерге арналған 48 цифры бар бір файл жеткіліксіз.
Қабылдау сынақтарына саны көп емес, тұжырымы дәл тексерулерді енгізген жөн:
- шешіп алынған жинақтауыш рұқсат етілген құпиясыз басқа компьютерде оқылмайды;
- қалпына келтіру кілті бекітілген қоймада сақталмайынша құрал белсендірілмейді;
- есеп әр сынақ томының алгоритмін, пайызын, қорғаушыларын және күйін көрсетеді;
- тақшаны ауыстыру немесе UEFI өзгерту басқарылатын қалпына келтіруді туғызады, одан кейін қорғаныс қайта белсенді болады;
- рөлі шектеулі оператор қажетті кілтті көреді, бірақ басқа топтың жазбаларын қарай алмайды.
Бас тарту өлшемдері қатар жазылады: қате режим, тіркелмеген кілт, тапсырыс беруші рұқсат етпеген сыртқы қызметке тәуелділік, тоқтату оқиғасының болмауы, қалпына келтіру уақытының орындалмауы. Мұндай нақтылық екі тарапты да «сенімді шифрлауды қамтамасыз ету» талабынан жақсырақ қорғайды.
Шешім өмірлік цикл дәлелдері бойынша қабылданады
Ұсыныстарды салмақталған матрицамен салыстыру ыңғайлы, бірақ міндетті шарттарды балға айналдыруға болмайды. Рұқсат құжаттарының қолданылуы, қажетті платформаны қолдау, белсендіруге дейін кілтті сақтау және сәтті қалпына келтіру рұқсат беру шарты ретінде жұмыс істеуі керек. Міндетті сынақтан өтпеген қатысушы оны тартымды бағамен немесе қосымша есеппен өтей алмайды.
Рұқсат берілгеннен кейін иеленудің толық құнын, орталық басқару сапасын, қолдау жұмысының көлемін, журналдардың толықтығын, оқшауланған контурда жұмысты және жаңартулар салдарын бағалауға болады. Бағаға лицензиялар, кілттер қоймасының инфрақұрылымы, пилот, оқыту, кезекшілік, үйлеспейтін жабдықты ауыстыру және қайта шифрлау кіреді. Операциялық жүйенің тегін функциясына да пайдалану ресурстары қажет, сондықтан лицензия бағасының нөл болуы шараның тегін екенін білдірмейді.
Қорытынды негіздемеге бір тұтас құжат жеткілікті. Ол ақпарат режимі мен шекараны атайды, қатерлерді тізеді, нормаларды функциялармен салыстырады, таңдалған алгоритмдерді бекітеді, кілттер мен қалпына келтіруді сипаттайды, пилот нәтижелері мен қабылдау өлшемдерін тіркейді. Таңдау хаттамасына ақпарат иесі, ақпараттық қауіпсіздік, АТ пайдалану және сатып алу бөлімшесі өз өкілеттігі шегінде қол қояды.
Сатып алуды жарияламас бұрын нормативтік актілердің қолданыстағы редакциясын, қажет құжаттардың мәртебесін және тізілім жазбаларын тексеру керек. Ережелер өзгереді, ал былтырғы жобадан алынған сертификат көшірмесі жаңа нұсқаны немесе жаңа қолданылу аясын растамайды. Бұл ресми ескерту емес: құжат пен жеткізілетін жинақ арасындағы алшақтық тексеру кезінде анықталады.
Шифрлауды екі дәлел сәтті болғаннан кейін ғана қабылдауға болады: жоғалған жинақтауыш деректі ашпайды, ал уәкілетті қызмет қолжетімділікті белгіленген уақытта оқиғаны толық тіркей отырып қайтарады. Ұсыныстың бірінші бетіндегі алгоритм атауын қоса алғанда, қалғанының бәрі осы өмірлік циклдің ішінде ғана мәнге ие.
FAQ
Мемлекеттік органның барлық компьютерінің дискісін шифрлау міндетті ме?
Шешім мемлекеттік органға тиесілі болуына ғана емес, ақпарат санатына, контурға және қатер моделіне қарай қабылданады. Толық қамту бірыңғай саясатты жеңілдетеді, бірақ әр ерекшелік пен арнайы режим бөлек ресімделуі керек.
Техникалық тапсырмада AES-256 көрсету жеткілікті ме?
Жоқ. Шифрлау режимі, іске асыру нұсқасы, жүктелуге дейінгі қорғаныс, кілттерді басқару, қалпына келтіру және қабылдау сынақтары қажет. Кілт құрылғының жанында жатса немесе қорғаныс тоқтатылса, AES-256 көмектеспейді.
Дискіні толық шифрлау файлдарды шифрлаудан несімен ерекшеленеді?
Толық шифрлау томды штаттық жүктелуден тыс оқудан қорғайды және әдетте бағдарламаларға кедергі келтірмейді. Файлдық қорғаныс көшірілген жеке құжатпен бірге сақталуы мүмкін, бірақ қолданбаға көбірек тәуелді және уақытша деректерді әрқашан қамтымайды.
Жұмыс орнын шифрлауға TPM қажет пе?
TPM қорғанысты жүктеу күйімен байланыстырады және қорғаушыны ыңғайлы сақтайды, сондықтан қазіргі жұмыс орындары үшін бұл орынды бастапқы конфигурация. TPM жоқ болса, ерекшелікте басқа фактор, шектеулер және өтемдік шаралар сипатталуы керек.
Шифрланған дискілердің қалпына келтіру кілттерін қайда сақтау керек?
Жұмыс орындарынан бөлек орталық қорғалған қоймада, рөлдік қолжетімділікпен және әр беру оқиғасының журналымен сақтау керек. Қойма апаттық тәртіппен қолжетімді болуы тиіс, әйтпесе алғашқы ірі ақау қалпына келтіруді тоқтатады.
Қалпына келтіру кілтін пайдаланушының өзіне беруге бола ма?
Техникалық тұрғыда болады, бірақ қызметтік жұмыс орындарында бұл бақылауды жиі әлсіретеді. Өзіндік қалпына келтіруге рұқсат берілсе, саясат ортаны шектеп, тұлғаны тексеріп, өтінішті тіркеп және құпияны құрылғының жанында сақтауға жол бермеуі керек.
Дискінің шынымен қорғалғанын қалай тексеруге болады?
Шифрлау пайызын, әдісін, қорғаныс күйін және қорғаушылар жинағын штаттық командамен немесе басқару жүйесімен тексереді. Оған қоса шешіп алынған дискіні оқу әрекетін және бекітілген тәртіппен басқарылатын қалпына келтіруді өткізеді.
Қалпына келтіруден кейін кілтпен не істеу керек?
Алдымен себеп тіркеліп, құпияның бөгде адамға таралу ықтималдығы бағаланады. Қауіп болса, ескі қорғаушы рәсім бойынша жойылып, жаңасы жасалады және оқиға жабылғанша оның сақтық көшірмесі расталады.
Алынбалы тасымалдағыштарды сол техникалық тапсырмаға қосу керек пе?
Қосуға болады, бірақ оларға үйлесімділік, есепке алу, беру, қайтару, қалпына келтіру және жоюды қамтитын бөлек профиль қажет. Жүйелік дискіні толық шифрлау саясаты USB тасымалдағыштарын өздігінен реттемейді.
Таңдау негіздемесіне пилоттың қандай нәтижелерін қосу керек?
Сыналған конфигурациялар матрицасын, том күйлерін, бастапқы шифрлау мен қалпына келтіру уақытын, UEFI жаңарту нәтижелерін және ауытқулар тізімін қосыңыз. Жеткізуші таныстырылымы мен бір сәтті компьютердің скриншоты сынақ хаттамасын алмастырмайды.