Перейти к содержимому
Аладдин Р.Д.

8.7. Уязвимости, контроль целостности и аудит

Aladdin Enterprise CAРуководство администратора безопасностиAladdin Enterprise CA

Требования по устранению выявленных уязвимостей

Заголовок раздела «Требования по устранению выявленных уязвимостей»

В целях противодействия негативному влиянию со стороны совместно функционирующего ПО на программное средство в условиях возможного возникновения уязвимостей запрещается использование в составе совместно функционирующего ПО нелицензионного программного обеспечения. Для используемого лицензионного ПО необходимо периодически (рекомендуемая частота — 1 раз в неделю) проводить поиск уязвимостей по общедоступным базам. При закрытии уязвимости обновлением (патчем) выполняется его применение. При отсутствии в общедоступной базе способа противодействия выявленным уязвимостям (в период отсутствия обновления/патча) использование программного средства запрещается. По решению Администратора безопасности допускается не прекращать функционирование программного средства при наличии обоснования отсутствия негативного влияния выявленной уязвимости на функционирование программного средства. Контроль наличия обновлений и их применение должны проводиться независимо от контроля наличия уязвимостей (рекомендуемая частота — 1 раз в неделю).

Объекты и регламент проведения контроля целостности

Заголовок раздела «Объекты и регламент проведения контроля целостности»

После загрузки ОС должен выполняться стартовый (сразу после загрузки) и периодический (один раз в неделю) контроль целостности ПО, входящего в состав СКЗИ, ОС, прикладного ПО и ПО программного средства (состав приведён в разделе Условия эксплуатации).

Порядок и правила контроля приведены в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора” RU.АЛДЕ.03.01.020-04 32 01 [5].

Если проверка целостности перечисленных компонентов завершается ошибкой, Администратор безопасности должен выявить причину и обстоятельства нарушения целостности ПО и переустановить ПО в соответствии с инструкцией по установке, описанной в Руководстве администратора безопасности для используемой программно-аппаратной платформы.

При использовании СКЗИ “КриптоПро CSP” исполнения 2-Base дополнительно должен быть реализован контроль целостности перечисленных объектов ПО с использованием модуля доверенной загрузки. Контроль должен выполняться до загрузки ОС.

Требования к настройкам и проведению аудита

Заголовок раздела «Требования к настройкам и проведению аудита»

Для обеспечения проведения аудита событий безопасности Администратору Безопасности необходимо:

  • выполнить настройку средств регистрации событий программного средства в соответствии с документами [5]–[7];

  • выполнить настройку компонентов ОС, отвечающих за ведение журналов событий, обеспечив выполнение режима архивирования журнала при его заполнении.

Администратору Безопасности необходимо организовать и проводить регулярный анализ результатов аудита.