Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline vandreev  
#1 Оставлено : 4 октября 2018 г. 16:09:34(UTC)
vandreev

Статус: Новичок

Группы: Участники
Зарегистрирован: 04.10.2018(UTC)
Сообщений: 1
Российская Федерация
Откуда: Санкт-Петербург

Добрый день!
Стоит задача запретить сотрудникам входить на торговые площадки под несколькими сертификатами с одного устройства, т.е. настроить устройство под одну фирму и один сертификат. Возможно через КриптоПро (или любые другие программы) запретить использовать новые сертификаты и токены?
Offline nikolkas_spb  
#2 Оставлено : 8 октября 2018 г. 16:42:57(UTC)
nikolkas_spb

Статус: Активный участник

Группы: Участники
Зарегистрирован: 31.01.2017(UTC)
Сообщений: 219
Российская Федерация
Откуда: Санкт-Петербург

Сказал(а) «Спасибо»: 11 раз
Поблагодарили: 41 раз в 40 постах
Под какой операционкой?
Я бы сделал несколько пользователей (если под виндой) и отобрал права админа (что в принципе надо сделать).
Цена свободы - вечная бдительность!
Offline two_oceans  
#3 Оставлено : 9 октября 2018 г. 5:40:51(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 397 раз в 367 постах
Автор: nikolkas_spb Перейти к цитате
Под какой операционкой?
Я бы сделал несколько пользователей (если под виндой) и отобрал права админа (что в принципе надо сделать).
Так конечно нужно сделать, но это не решает проблемы, так как прав обычного пользователя все равно достаточно для установки сертификата в свое собственное хранилище. Более того, если ключи на токене, то при подключении токена операционная система либо драйвер проявят ненужную "услужливость" и установят сертификаты с токена текущему пользователю в фоновом режиме.

Более реальным будет наверно вариант установки системы разграничения доступа (вроде SecretNet), в которой предусмотрено блокирование не допущенных администратором запоминающих USB устройств (флешек/токенов). С другой стороны, это также не защищает от копирования другого контейнера на допущенное устройство на другом компьютере, поэтому лучше запретить вообще все USB запоминающие устройства. Например, перейти на контейнеры, записанные на "таблетки", их скопировать сложнее - сначала надо найти считыватель. Однако нельзя забывать еще и про Интернет для торговых площадок - упорный пользователь все равно сможет переслать переслать себе по электронной почте в нарушении всех требований безопасности контейнер, даже если заварить все USB входы и системный блок, отключить DVD, таблетки, реестр и отобрать права администратора.

Выходит, что создать замкнутый контур средствами системного администрирования без закрытия Интернета практически невозможно. Наиболее близкое - сделать хранилище пользователя доступным только для чтения. Однако это также не панацея: можно создать еще одно хранилище и установить сертификат туда или скачать портативные версии браузеров с отдельным от системы хранилищем. Кроме того, с разрешенным сертификатом в хранилище доступном только для чтения немало программ будут выдавать ошибки, так как открывают хранилище без флага "только чтение".

Итого: в общем случае (без некой политики от криптопровайдера разрешающей только один сертификат) задача скорее всего нерешаемая, невозможно полностью защитить пользователя от него самого, продвинутые пользователи все равно смогут обойти все меры защиты, а обычные не смогут даже работать.

Отредактировано пользователем 9 октября 2018 г. 5:46:39(UTC)  | Причина: Не указана

Offline Максим Коллегин  
#4 Оставлено : 9 октября 2018 г. 20:22:08(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,423
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 38 раз
Поблагодарили: 734 раз в 632 постах
Сходу удобных способов не придумывается. Но запретить пользователю изменять хранилище личных сертификатов (%localappdata%\..\Roaming\Microsoft\SystemCertificates\My\Certificates)- новые сертификаты установить не получится.
Знания в базе знаний, поддержка в центре поддержки
Offline Максим Коллегин  
#5 Оставлено : 9 октября 2018 г. 20:22:09(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,423
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 38 раз
Поблагодарили: 734 раз в 632 постах
Сходу удобных способов не придумывается. Но запретить пользователю изменять хранилище личных сертификатов (%localappdata%\..\Roaming\Microsoft\SystemCertificates\My\Certificates)- новые сертификаты установить не получится.
Знания в базе знаний, поддержка в центре поддержки
Offline Максим Коллегин  
#6 Оставлено : 9 октября 2018 г. 20:22:10(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,423
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 38 раз
Поблагодарили: 734 раз в 632 постах
Сходу удобных способов не придумывается. Но запретить пользователю изменять хранилище личных сертификатов (%localappdata%\..\Roaming\Microsoft\SystemCertificates\My\Certificates)- новые сертификаты установить не получится.
Знания в базе знаний, поддержка в центре поддержки
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.