Перейти к содержимому
Аладдин Р.Д.

3.2. Меры защиты

JaCarta FlashDiodeОбзорJaCarta FlashDiode
  • Аппаратная блокировка записи в закрытом контуре. При подключении к USB-порту носитель всегда монтируется только на чтение (режим “Чтение”, зелёный светодиод). Каналы записи блокируются аппаратно — специальная цифровая и аналоговая схемотехника (два контура контроля обработки информации) обеспечивает невозможность переключения устройства в режим записи, в том числе:
    • при срабатывании возможных “закладок”;
    • при выходе из строя электронных компонентов, влияющих на логику работы устройства;
    • при сбоях по питанию;
    • при наведённых электромагнитных помехах.
  • Защита целостности прошивки. Нарушение целостности МПО (встроенного ПО), логики работы, несанкционированное переключение в режим записи приводят к блокированию работы устройства с индикацией аварийного состояния мигающим красным светодиодом.
  • Световая индикация режима. Режим “Чтение” индицируется зелёным светодиодом, режим “Чтение/Запись” — красным. Схемотехническое решение не позволяет программными средствами включить зелёный светодиод после однажды включённого режима “Чтение/Запись” — красная индикация “небезопасного” режима сохраняется до физического отключения носителя.
  • Маркировка. Каждый ССМНИ маркируется уникальным нестираемым машиночитаемым серийным номером (УСН), который гравируется на поверхности изделия и отображается в программах из состава изделия.
  • Идентификация и аутентификация пользователя. Запись возможна только после ввода пароля пользователя в программе FlashDiode.
  • Идентификация и авторизация компьютера (СВТ). Включение режима “Чтение/Запись” возможно только на зарегистрированных администратором рабочих местах; на носителе может быть зарегистрировано не более 10 СВТ. Тем самым обеспечивается некорректируемость переносимой информации, в том числе со стороны владельца самого носителя, знающего пароль (защита от внутреннего нарушителя).
  • Блокировка при исчерпании попыток. При исчерпании лимита попыток ввода пароля или авторизации СВТ носитель переводится в состояние “Заблокирован”.
  • Парольные политики. Администратор задаёт требования к паролям (минимальная длина, состав символов, право смены пароля пользователем) и пароль по умолчанию.
  • Аудит (журналирование). Все события безопасности журналируются в специальном служебном разделе носителя, доступном только администратору безопасности. Ведутся журналы носителей и журнал администратора; политика журналирования настраивается (циклическая перезапись либо блокировка при переполнении журнала).
  • Обезличивание. Подготовка носителя к передаче другому пользователю с удалением пользовательской информации и сведений о пользователе.
  • Мастер-ключ администратора хранится в файл-контейнере или на токене JaCarta SF/ГОСТ; импорт журналов доступен только для носителей, инициализированных действующим мастер-ключом.
  • Безопасное дистанционное обновление МПО: переработанный проприетарный протокол на базе DFU, передача прошивки в зашифрованном виде, проверка подлинности и целостности перед установкой.
  • Контроль целостности программ: контрольные суммы файлов рассчитываются и фиксируются в формуляре изделия, проверяются при приёмке.

Изделие применяется для выполнения требований:

  • приказа ФСТЭК России № 117 — п. 51, 66б, 70 (работа только с учтёнными и идентифицированными съёмными носителями, контроль использования, выявление несанкционированных операций), а также приказов ФСТЭК России № 21, 25, 31;
  • СТР, СТО БР ИББС, 152-ФЗ “О персональных данных”, 187-ФЗ “О безопасности КИИ”;
  • требований МО России к ЗМНИ (защищённым машинным носителям информации).

Изделие предназначено для использования владельцами и операторами:

  • ЗОКИИ — значимых объектов критической информационной инфраструктуры до 1 категории;
  • ГИС — государственных информационных систем до 1 класса защищённости;
  • МИС — медицинских информационных систем;
  • АСУ ТП — автоматизированных систем управления технологическими процессами до 1 класса защищённости;
  • ИСПДн — информационных систем персональных данных до 1 уровня защищённости;
  • ИС общего пользования до I класса;
  • ИС, обрабатывающих гостайну до степени секретности “Совершенно секретно” включительно.