Перейти к содержимому
Аладдин Р.Д.
Библиотека

Обзор JaCarta Management System 3.0

БиблиотекаБиблиотека

Май, 2017

В семействе продуктов JaCarta компании Аладдин Р.Д. есть корпоративная система, отвечающая за весь жизненный цикл ключевых носителей — не только JaCarta, но также eToken и Рутокен. Называется она JaCarta Management System 3.0 (JMS). Типовые операции с носителями — от регистрации и выпуска до назначения, временного отключения, разблокировки и замены — система берёт на себя; она же служит единым центром управления доступом к корпоративным системам, фиксирует каждое действие с носителями и обеспечивает соответствие российским требованиям к учёту СКЗИ. Документооборот по жизненному циклу носителей автоматизирован встроенными инструментами отчётности и печати. ПО сертифицировано ФСТЭК России (сертификат № 3355, 4 уровень контроля отсутствия недекларированных возможностей) и числится в Едином реестре российских программ под номером 311.

Перечень возможностей JMS:

  • учёт ключевых носителей, включая сертифицированные СКЗИ, в полном объёме — владелец, номер, модель, срок службы, объекты и рабочие станции, связанные с носителем;
  • сквозное управление жизненным циклом носителей и связанных с ними объектов (сертификатов, ключей, меток модулей доверенной загрузки): выдача, перевыпуск, отзыв;
  • единая точка настройки политик ИБ в отношении носителей плюс аудит действий как пользователей, так и администраторов;
  • самообслуживание: выпускать, отключать, синхронизировать, блокировать, разблокировать и менять носители сотрудник может самостоятельно, не создавая заявок в ИТ/ИБ-отделы;
  • заявочная документация с печатью, отслеживание изменений во внешних системах и перемещений носителей между филиалами, распределение административных прав между центром и филиалами;
  • резервирование (копии выпущенных объектов, профилей и настроек) и перевыпуск носителей с сохранением прежних сертификатов;
  • отчётность по носителям, пользователям, СКЗИ и рабочим станциям — в том числе отдельно по каждому филиалу.

Ряд возможностей заметно экономит время: поддержка многофункциональных носителей и пакетной регистрации, “взятие под управление” уже существующих носителей, сохранение перевыпускаемых сертификатов, автосинхронизация, работа нескольких серверов JMS автономно, разграничение полномочий администраторов в филиальной сети, кастомные запросы к УЦ, автоматизированный учёт СКЗИ по требованиям ФСБ России, а также безболезненный переезд с SafeNet Authentication Manager (SAM) или Token Management System (TMS). Сертифицированная редакция продукта закрывает требования законодательства в части защиты персональных данных и конфиденциальной информации — применима в автоматизированных системах вплоть до класса защищённости 1Г и в ИСПДн до 1 класса включительно.

Компоненты JMS:

  • Сервер JMS — управляющее ядро (учётные записи, носители, политики); допускает кластеризацию, виртуализацию, резервное копирование закрытых ключей, баз данных и настроек.
  • Консоль управления JMS — рабочий стол администратора: работа с пользователями и носителями, профили выпуска, глобальные группы, планы обслуживания; доступный функционал определяется ролью.
  • Клиент JMS — агент на рабочей станции: синхронизирует содержимое носителя с сервером и выполняет операции самообслуживания (выпуск, отзыв, разблокировка, замена).
  • База данных JMS — централизованное хранение информации о пользователях, носителях, объектах, политиках и настройках; значимые данные вынесены в криптохранилище.
  • Криптохранилище — защищённая область базы данных (закрытые ключи, PIN-коды); смонтировать её вправе лишь авторизованный оператор, предъявивший ключевой носитель с сертификатом.
  • JMS Server API — открытый интерфейс для коннекторов к УЦ и ресурсным системам, собственного клиентского ПО и интеграции с корпоративными ИТ/ИБ-системами.

Платформа: серверная часть работает под Microsoft Windows Server 2008 SP2 (32/64-бит), 2008 R2 SP1, 2012, 2012 R2 с СУБД Microsoft SQL Server 2008/2008 R2/2012 и .NET Framework 2.0/3.5 и 4.0. Для Консоли и Клиента подходят Windows XP SP3/SP2, Vista SP2, 7 SP1, 8.1, а также Windows Server 2003–2012 R2 (перечень версий см. выше); требуется тот же .NET Framework.

Всё взаимодействие администратора или оператора с системой идёт через графическую Консоль, подключающуюся к серверу JMS с удалённых рабочих станций. По конфигурации станции Консоль способна стартовать в урезанном режиме — с минимальным набором действий для персонала без опыта (скажем, выпуск и отзыв носителей в бюро пропусков).

Все операции с учётными записями — создание, блокировку, удаление, обновление, привязку носителей — выполняют в разделе “Пользователи”. Предусмотрена регистрация из Active Directory (выборочная или массовая); альтернативой и дополнением служит база УЦ КриптоПро 1.5/2.0 — число подключаемых баз не ограничено, а записи из разных источников “склеиваются” в единый набор атрибутов. Полезная опция — временные пароли: один для входа в JMS, второй для доступа к AD, каждый со своим сроком. Выручает, когда сотрудник лишился носителя и находится вдали от администратора; по истечении срока система вернёт обязательный вход по ключевому носителю. Для носителей можно потребовать принудительную замену PIN-кода.

Смысл профилей JMS — настроить политики выпуска однократно. Дальше администратору достаточно нажать “Выпустить”: политики PIN-кодов применятся сами, сгенерируются ключевые пары нужными алгоритмами, сертификаты запросятся и лягут на носитель (возможно и дистанционно) по заданным шаблонам — без ручных операций и связанных с ними ошибок. При наличии прав те же действия доступны пользователю в Клиенте JMS. Профили сгруппированы в четыре семейства: выпуск ключевых носителей, настройки клиентского агента, инициализация носителей и коннекторы к сторонним центрам сертификации.

Привязка профилей по умолчанию выполняется к организационным единицам AD; фильтр безопасности позволяет закрепить профиль за любой группой пользователей вне зависимости от OU — как за группой AD, так и за внутренней “Глобальной группой” JMS.

Расширяют функциональность коннекторы — программные компоненты с профилями выпуска сертификатов через УЦ Microsoft CA, КриптоПро 1.5 и 2.0 (а также VipNet), а также профилем выпуска носителя под JaCarta SecurLogon (профиль Windows записывается в носитель прямо при выпуске; в комплекте — серверный и административный компоненты).

Ролевая модель включает стандартные роли (Пользователь, Оператор, Аудитор, Администратор ИБ, Запуск плана обслуживания) со своими наборами операций; ничто не мешает завести собственные роли с произвольными полномочиями и передать отдельным пользователям управление конкретным контейнером ресурсной системы.

На каждую станцию ставится Клиент JMS, синхронизирующий носитель с сервером. Из Консоли администратор регистрирует, блокирует, удаляет станции и правит их свойства; клиент ставится и на внерайонные машины — вне домена они регистрируются автоматически.

Репертуар операций: регистрация, экспорт/импорт, назначение, выпуск администратором, одобрение незарегистрированного носителя, включение и отключение, синхронизация, отзыв, замена, возврат в эксплуатацию, удалённая разблокировка подключённого ключа, обновление отпечатков пальцев в памяти JaCarta PKI/BIO. Рабочий раздел — “Ключевые носители”; для носителей, подсоединённых к Консоли, есть отдельный раздел. Регистрация выполняется мастером или пакетно из файла.

Перенос носителей на другой экземпляр JMS возможен как подготовленным списком, так и выбором прямо в Консоли. При выпуске система способна сама сформировать и отправить на печать сопровождающую документацию.

Выводить носитель из эксплуатации можно тремя путями: временно отключить (сертификаты в УЦ приостановятся автоматически), отозвать (аналогично — автоматический отзыв) или заменить; допускается и замена с сохранением старого сертификата — восстановлением из резервной копии. Механизм синхронизации устроен так: профиль меняется для группы один раз, после чего сервер сам приводит все носители группы к целевому состоянию — выпускает недостающие сертификаты и отзывает лишние; запуск возможен по расписанию или событию. Для JaCarta PKI/BIO администратор может дистанционно перезаписать в памяти носителя биометрию пользователя.

Привязка носителя к контейнеру ресурсной системы выполняется при регистрации, а после назначения или выпуска — к контейнеру учётной записи; для ещё не назначенных носителей привязку можно поменять из Консоли. Доступны запись в базу текущего административного PIN-кода для конкретного приложения носителя и экспорт резервных копий закрытых ключей с сертификатами в формате PFX (включая удалённые ранее; для ключей от УЦ Microsoft и КриптоПро 1.5/2.0). Отдельного упоминания стоит “взятие под управление” носителей, выпущенных ещё до развёртывания JMS, — без перевыпуска сертификатов: поддерживаются сертификаты УЦ Microsoft, КриптоПро 1.5/2.0, ViPNet УЦ 4.6 и профили JaCarta SecurLogon.

Шаблоны документов задаёт администратор; заявки и акты по выпуску и жизненному циклу ключевой информации JMS формирует автоматически, хранит в базе данных и печатает по мере надобности.

Ведение учёта СКЗИ, ключевых и нормативных документов (при выпуске сертификатов через коннекторы к УЦ КриптоПро 1.5/2.0 и ViPNet УЦ 4.6) — лицензируемая функция: без лицензии вкладка учёта в Консоли не отображается. Учитываются: программные СКЗИ (регистрация, категории — установившее лицо, станция, лицензия, дистрибутив; ввод в эксплуатацию, вывод, возврат, уничтожение, документы); дистрибутивы (регистрация, импорт, тиражирование, правка, передача, удаление); лицензии (регистрация в том числе пакетная, назначение, возврат, экспорт, удаление); ключевые документы (просмотр, печать, автоматический учёт документов КриптоПро CSP и ViPNet CSP); нормативная документация с типами (шаблоны печати, нумерация); журналы событий СКЗИ (просмотр, фильтры по времени, поиск).

Журналы аудита событий фильтруются по времени (час, сутки, неделя и далее) и по типу записей (Успешные, Предупреждение, Ошибки, Фатальные); каждая запись отражает дату, место возникновения и описание сопутствовавших действий пользователя.

Администратору можно направлять уведомления почтой: настраиваются включение рассылки, SMTP-сервер (IP или FQDN), шифрование StartTLS, учётные данные, адрес отправителя и кодировка письма (windows-1251 либо utf-8).

Установленный на рабочей станции Клиент даёт пользователю управление носителями и сведения о них с сервера.

Перечень доступных самообслуживающих операций определяет администратор: с должными разрешениями сотрудник сам выпускает, разблокирует и меняет носители, синхронизирует их и выводит из обращения (вернуть выведенный носитель в строй вправе только администратор).

Если носитель заблокировался из-за исчерпания попыток ввода PIN, разблокировать его можно утилитой Клиента по схеме “вопрос-ответ” (запрос уходит администратору) — либо сервер сделает это целиком автоматически, без обмена запросом и ответом.

Главный эффект от внедрения JMS — снижение денежных и временных издержек на содержание инфраструктуры открытых ключей при одновременном росте уровня ИБ; пользователю комфортнее за счёт автоматизации, централизованного управления доступом и полной истории действий. Задумывалась система прежде всего под носители и смарт-карты нового поколения JaCarta, однако поддерживаются и Рутокен, и eToken — включая eToken ГОСТ и eToken PRO (Java). Интеграция с продуктами российских вендоров (УЦ, СКУД и др.) выполняется разработкой коннекторов. Сертифицированная редакция закрывает требования по защите персональных данных и конфиденциальной информации (ИСПДн до 1 уровня, АИС до класса 1Г включительно) и учёт СКЗИ по требованиям регуляторов. Из минусов — привязка к Microsoft Windows: Linux и macOS не поддерживаются, хотя клиент для Linux уже в планах.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал anti-malware.ru, май, 2017

Эксперт: Редакционный эксперт