Обзор JaCarta Management System 3.0
Май, 2017
Введение
Заголовок раздела «Введение»В семействе продуктов JaCarta компании Аладдин Р.Д. есть корпоративная система, отвечающая за весь жизненный цикл ключевых носителей — не только JaCarta, но также eToken и Рутокен. Называется она JaCarta Management System 3.0 (JMS). Типовые операции с носителями — от регистрации и выпуска до назначения, временного отключения, разблокировки и замены — система берёт на себя; она же служит единым центром управления доступом к корпоративным системам, фиксирует каждое действие с носителями и обеспечивает соответствие российским требованиям к учёту СКЗИ. Документооборот по жизненному циклу носителей автоматизирован встроенными инструментами отчётности и печати. ПО сертифицировано ФСТЭК России (сертификат № 3355, 4 уровень контроля отсутствия недекларированных возможностей) и числится в Едином реестре российских программ под номером 311.
Что умеет система
Заголовок раздела «Что умеет система»Перечень возможностей JMS:
- учёт ключевых носителей, включая сертифицированные СКЗИ, в полном объёме — владелец, номер, модель, срок службы, объекты и рабочие станции, связанные с носителем;
- сквозное управление жизненным циклом носителей и связанных с ними объектов (сертификатов, ключей, меток модулей доверенной загрузки): выдача, перевыпуск, отзыв;
- единая точка настройки политик ИБ в отношении носителей плюс аудит действий как пользователей, так и администраторов;
- самообслуживание: выпускать, отключать, синхронизировать, блокировать, разблокировать и менять носители сотрудник может самостоятельно, не создавая заявок в ИТ/ИБ-отделы;
- заявочная документация с печатью, отслеживание изменений во внешних системах и перемещений носителей между филиалами, распределение административных прав между центром и филиалами;
- резервирование (копии выпущенных объектов, профилей и настроек) и перевыпуск носителей с сохранением прежних сертификатов;
- отчётность по носителям, пользователям, СКЗИ и рабочим станциям — в том числе отдельно по каждому филиалу.
Ряд возможностей заметно экономит время: поддержка многофункциональных носителей и пакетной регистрации, “взятие под управление” уже существующих носителей, сохранение перевыпускаемых сертификатов, автосинхронизация, работа нескольких серверов JMS автономно, разграничение полномочий администраторов в филиальной сети, кастомные запросы к УЦ, автоматизированный учёт СКЗИ по требованиям ФСБ России, а также безболезненный переезд с SafeNet Authentication Manager (SAM) или Token Management System (TMS). Сертифицированная редакция продукта закрывает требования законодательства в части защиты персональных данных и конфиденциальной информации — применима в автоматизированных системах вплоть до класса защищённости 1Г и в ИСПДн до 1 класса включительно.
Из чего состоит система и что ей нужно
Заголовок раздела «Из чего состоит система и что ей нужно»Компоненты JMS:
- Сервер JMS — управляющее ядро (учётные записи, носители, политики); допускает кластеризацию, виртуализацию, резервное копирование закрытых ключей, баз данных и настроек.
- Консоль управления JMS — рабочий стол администратора: работа с пользователями и носителями, профили выпуска, глобальные группы, планы обслуживания; доступный функционал определяется ролью.
- Клиент JMS — агент на рабочей станции: синхронизирует содержимое носителя с сервером и выполняет операции самообслуживания (выпуск, отзыв, разблокировка, замена).
- База данных JMS — централизованное хранение информации о пользователях, носителях, объектах, политиках и настройках; значимые данные вынесены в криптохранилище.
- Криптохранилище — защищённая область базы данных (закрытые ключи, PIN-коды); смонтировать её вправе лишь авторизованный оператор, предъявивший ключевой носитель с сертификатом.
- JMS Server API — открытый интерфейс для коннекторов к УЦ и ресурсным системам, собственного клиентского ПО и интеграции с корпоративными ИТ/ИБ-системами.
Платформа: серверная часть работает под Microsoft Windows Server 2008 SP2 (32/64-бит), 2008 R2 SP1, 2012, 2012 R2 с СУБД Microsoft SQL Server 2008/2008 R2/2012 и .NET Framework 2.0/3.5 и 4.0. Для Консоли и Клиента подходят Windows XP SP3/SP2, Vista SP2, 7 SP1, 8.1, а также Windows Server 2003–2012 R2 (перечень версий см. выше); требуется тот же .NET Framework.
Как устроена работа
Заголовок раздела «Как устроена работа»Всё взаимодействие администратора или оператора с системой идёт через графическую Консоль, подключающуюся к серверу JMS с удалённых рабочих станций. По конфигурации станции Консоль способна стартовать в урезанном режиме — с минимальным набором действий для персонала без опыта (скажем, выпуск и отзыв носителей в бюро пропусков).
Пользователи
Заголовок раздела «Пользователи»Все операции с учётными записями — создание, блокировку, удаление, обновление, привязку носителей — выполняют в разделе “Пользователи”. Предусмотрена регистрация из Active Directory (выборочная или массовая); альтернативой и дополнением служит база УЦ КриптоПро 1.5/2.0 — число подключаемых баз не ограничено, а записи из разных источников “склеиваются” в единый набор атрибутов. Полезная опция — временные пароли: один для входа в JMS, второй для доступа к AD, каждый со своим сроком. Выручает, когда сотрудник лишился носителя и находится вдали от администратора; по истечении срока система вернёт обязательный вход по ключевому носителю. Для носителей можно потребовать принудительную замену PIN-кода.
Профили, глобальные группы, роли
Заголовок раздела «Профили, глобальные группы, роли»Смысл профилей JMS — настроить политики выпуска однократно. Дальше администратору достаточно нажать “Выпустить”: политики PIN-кодов применятся сами, сгенерируются ключевые пары нужными алгоритмами, сертификаты запросятся и лягут на носитель (возможно и дистанционно) по заданным шаблонам — без ручных операций и связанных с ними ошибок. При наличии прав те же действия доступны пользователю в Клиенте JMS. Профили сгруппированы в четыре семейства: выпуск ключевых носителей, настройки клиентского агента, инициализация носителей и коннекторы к сторонним центрам сертификации.
Привязка профилей по умолчанию выполняется к организационным единицам AD; фильтр безопасности позволяет закрепить профиль за любой группой пользователей вне зависимости от OU — как за группой AD, так и за внутренней “Глобальной группой” JMS.
Расширяют функциональность коннекторы — программные компоненты с профилями выпуска сертификатов через УЦ Microsoft CA, КриптоПро 1.5 и 2.0 (а также VipNet), а также профилем выпуска носителя под JaCarta SecurLogon (профиль Windows записывается в носитель прямо при выпуске; в комплекте — серверный и административный компоненты).
Ролевая модель включает стандартные роли (Пользователь, Оператор, Аудитор, Администратор ИБ, Запуск плана обслуживания) со своими наборами операций; ничто не мешает завести собственные роли с произвольными полномочиями и передать отдельным пользователям управление конкретным контейнером ресурсной системы.
Рабочие станции
Заголовок раздела «Рабочие станции»На каждую станцию ставится Клиент JMS, синхронизирующий носитель с сервером. Из Консоли администратор регистрирует, блокирует, удаляет станции и правит их свойства; клиент ставится и на внерайонные машины — вне домена они регистрируются автоматически.
Операции с носителями
Заголовок раздела «Операции с носителями»Репертуар операций: регистрация, экспорт/импорт, назначение, выпуск администратором, одобрение незарегистрированного носителя, включение и отключение, синхронизация, отзыв, замена, возврат в эксплуатацию, удалённая разблокировка подключённого ключа, обновление отпечатков пальцев в памяти JaCarta PKI/BIO. Рабочий раздел — “Ключевые носители”; для носителей, подсоединённых к Консоли, есть отдельный раздел. Регистрация выполняется мастером или пакетно из файла.
Перенос носителей на другой экземпляр JMS возможен как подготовленным списком, так и выбором прямо в Консоли. При выпуске система способна сама сформировать и отправить на печать сопровождающую документацию.
Выводить носитель из эксплуатации можно тремя путями: временно отключить (сертификаты в УЦ приостановятся автоматически), отозвать (аналогично — автоматический отзыв) или заменить; допускается и замена с сохранением старого сертификата — восстановлением из резервной копии. Механизм синхронизации устроен так: профиль меняется для группы один раз, после чего сервер сам приводит все носители группы к целевому состоянию — выпускает недостающие сертификаты и отзывает лишние; запуск возможен по расписанию или событию. Для JaCarta PKI/BIO администратор может дистанционно перезаписать в памяти носителя биометрию пользователя.
Привязка носителя к контейнеру ресурсной системы выполняется при регистрации, а после назначения или выпуска — к контейнеру учётной записи; для ещё не назначенных носителей привязку можно поменять из Консоли. Доступны запись в базу текущего административного PIN-кода для конкретного приложения носителя и экспорт резервных копий закрытых ключей с сертификатами в формате PFX (включая удалённые ранее; для ключей от УЦ Microsoft и КриптоПро 1.5/2.0). Отдельного упоминания стоит “взятие под управление” носителей, выпущенных ещё до развёртывания JMS, — без перевыпуска сертификатов: поддерживаются сертификаты УЦ Microsoft, КриптоПро 1.5/2.0, ViPNet УЦ 4.6 и профили JaCarta SecurLogon.
Акты и заявки
Заголовок раздела «Акты и заявки»Шаблоны документов задаёт администратор; заявки и акты по выпуску и жизненному циклу ключевой информации JMS формирует автоматически, хранит в базе данных и печатает по мере надобности.
Учёт СКЗИ
Заголовок раздела «Учёт СКЗИ»Ведение учёта СКЗИ, ключевых и нормативных документов (при выпуске сертификатов через коннекторы к УЦ КриптоПро 1.5/2.0 и ViPNet УЦ 4.6) — лицензируемая функция: без лицензии вкладка учёта в Консоли не отображается. Учитываются: программные СКЗИ (регистрация, категории — установившее лицо, станция, лицензия, дистрибутив; ввод в эксплуатацию, вывод, возврат, уничтожение, документы); дистрибутивы (регистрация, импорт, тиражирование, правка, передача, удаление); лицензии (регистрация в том числе пакетная, назначение, возврат, экспорт, удаление); ключевые документы (просмотр, печать, автоматический учёт документов КриптоПро CSP и ViPNet CSP); нормативная документация с типами (шаблоны печати, нумерация); журналы событий СКЗИ (просмотр, фильтры по времени, поиск).
Электронные журналы
Заголовок раздела «Электронные журналы»Журналы аудита событий фильтруются по времени (час, сутки, неделя и далее) и по типу записей (Успешные, Предупреждение, Ошибки, Фатальные); каждая запись отражает дату, место возникновения и описание сопутствовавших действий пользователя.
Уведомления
Заголовок раздела «Уведомления»Администратору можно направлять уведомления почтой: настраиваются включение рассылки, SMTP-сервер (IP или FQDN), шифрование StartTLS, учётные данные, адрес отправителя и кодировка письма (windows-1251 либо utf-8).
Носители глазами пользователя: Клиент JMS
Заголовок раздела «Носители глазами пользователя: Клиент JMS»Установленный на рабочей станции Клиент даёт пользователю управление носителями и сведения о них с сервера.
Перечень доступных самообслуживающих операций определяет администратор: с должными разрешениями сотрудник сам выпускает, разблокирует и меняет носители, синхронизирует их и выводит из обращения (вернуть выведенный носитель в строй вправе только администратор).
Если носитель заблокировался из-за исчерпания попыток ввода PIN, разблокировать его можно утилитой Клиента по схеме “вопрос-ответ” (запрос уходит администратору) — либо сервер сделает это целиком автоматически, без обмена запросом и ответом.
Главный эффект от внедрения JMS — снижение денежных и временных издержек на содержание инфраструктуры открытых ключей при одновременном росте уровня ИБ; пользователю комфортнее за счёт автоматизации, централизованного управления доступом и полной истории действий. Задумывалась система прежде всего под носители и смарт-карты нового поколения JaCarta, однако поддерживаются и Рутокен, и eToken — включая eToken ГОСТ и eToken PRO (Java). Интеграция с продуктами российских вендоров (УЦ, СКУД и др.) выполняется разработкой коннекторов. Сертифицированная редакция закрывает требования по защите персональных данных и конфиденциальной информации (ИСПДн до 1 уровня, АИС до класса 1Г включительно) и учёт СКЗИ по требованиям регуляторов. Из минусов — привязка к Microsoft Windows: Linux и macOS не поддерживаются, хотя клиент для Linux уже в планах.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Интернет-портал anti-malware.ru, май, 2017
Эксперт: Редакционный эксперт
