3.2. Меры защиты
JaCarta FlashDiodeОбзорJaCarta FlashDiode
Аппаратные меры
Заголовок раздела «Аппаратные меры»- Аппаратная блокировка записи в закрытом контуре. При подключении к USB-порту носитель всегда монтируется только на чтение (режим “Чтение”, зелёный светодиод). Каналы записи блокируются аппаратно — специальная цифровая и аналоговая схемотехника (два контура контроля обработки информации) обеспечивает невозможность переключения устройства в режим записи, в том числе:
- при срабатывании возможных “закладок”;
- при выходе из строя электронных компонентов, влияющих на логику работы устройства;
- при сбоях по питанию;
- при наведённых электромагнитных помехах.
- Защита целостности прошивки. Нарушение целостности МПО (встроенного ПО), логики работы, несанкционированное переключение в режим записи приводят к блокированию работы устройства с индикацией аварийного состояния мигающим красным светодиодом.
- Световая индикация режима. Режим “Чтение” индицируется зелёным светодиодом, режим “Чтение/Запись” — красным. Схемотехническое решение не позволяет программными средствами включить зелёный светодиод после однажды включённого режима “Чтение/Запись” — красная индикация “небезопасного” режима сохраняется до физического отключения носителя.
- Маркировка. Каждый ССМНИ маркируется уникальным нестираемым машиночитаемым серийным номером (УСН), который гравируется на поверхности изделия и отображается в программах из состава изделия.
Логические меры
Заголовок раздела «Логические меры»- Идентификация и аутентификация пользователя. Запись возможна только после ввода пароля пользователя в программе FlashDiode.
- Идентификация и авторизация компьютера (СВТ). Включение режима “Чтение/Запись” возможно только на зарегистрированных администратором рабочих местах; на носителе может быть зарегистрировано не более 10 СВТ. Тем самым обеспечивается некорректируемость переносимой информации, в том числе со стороны владельца самого носителя, знающего пароль (защита от внутреннего нарушителя).
- Блокировка при исчерпании попыток. При исчерпании лимита попыток ввода пароля или авторизации СВТ носитель переводится в состояние “Заблокирован”.
- Парольные политики. Администратор задаёт требования к паролям (минимальная длина, состав символов, право смены пароля пользователем) и пароль по умолчанию.
- Аудит (журналирование). Все события безопасности журналируются в специальном служебном разделе носителя, доступном только администратору безопасности. Ведутся журналы носителей и журнал администратора; политика журналирования настраивается (циклическая перезапись либо блокировка при переполнении журнала).
- Обезличивание. Подготовка носителя к передаче другому пользователю с удалением пользовательской информации и сведений о пользователе.
Криптографические и программные меры
Заголовок раздела «Криптографические и программные меры»- Мастер-ключ администратора хранится в файл-контейнере или на токене JaCarta SF/ГОСТ; импорт журналов доступен только для носителей, инициализированных действующим мастер-ключом.
- Безопасное дистанционное обновление МПО: переработанный проприетарный протокол на базе DFU, передача прошивки в зашифрованном виде, проверка подлинности и целостности перед установкой.
- Контроль целостности программ: контрольные суммы файлов рассчитываются и фиксируются в формуляре изделия, проверяются при приёмке.
Требования регуляторов
Заголовок раздела «Требования регуляторов»Изделие применяется для выполнения требований:
- приказа ФСТЭК России № 117 — п. 51, 66б, 70 (работа только с учтёнными и идентифицированными съёмными носителями, контроль использования, выявление несанкционированных операций), а также приказов ФСТЭК России № 21, 25, 31;
- СТР, СТО БР ИББС, 152-ФЗ “О персональных данных”, 187-ФЗ “О безопасности КИИ”;
- требований МО России к ЗМНИ (защищённым машинным носителям информации).
Для кого предназначено
Заголовок раздела «Для кого предназначено»Изделие предназначено для использования владельцами и операторами:
- ЗОКИИ — значимых объектов критической информационной инфраструктуры до 1 категории;
- ГИС — государственных информационных систем до 1 класса защищённости;
- МИС — медицинских информационных систем;
- АСУ ТП — автоматизированных систем управления технологическими процессами до 1 класса защищённости;
- ИСПДн — информационных систем персональных данных до 1 уровня защищённости;
- ИС общего пользования до I класса;
- ИС, обрабатывающих гостайну до степени секретности “Совершенно секретно” включительно.
