Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

2 Страницы12>
Опции
К последнему сообщению К первому непрочитанному
Offline Pioner  
#1 Оставлено : 18 декабря 2013 г. 16:23:19(UTC)
Pioner

Статус: Новичок

Группы: Участники
Зарегистрирован: 17.12.2013(UTC)
Сообщений: 6
Мужчина
Российская Федерация
Откуда: Москва

Я правильно поманю, что контроль целостности программой cpverify.exe автоматом производится только у модулей КриптоПро? (после создания соответствующего списка файлов ЖТЯИ.00050-02 90 02-01)
Если под контроль ставить файл "C:\WINDOWS\system32\calc.exe", и изменить hash этого файла , то отлов события изменения файла автоматом не произойдет! Отловить данное событие можно только с помощью команды "cpverify –rv [xmlcatname]".
У меня правильное понимание работы модуля контроля целостности, или это немного не так?
Offline Максим Коллегин  
#2 Оставлено : 18 декабря 2013 г. 18:38:01(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Нет, при загрузке файла на исполнение, с периодичностью, указанной в реестре ( по умолчанию час, можно поставить ноль ), будет проверяться хэш файла.
Знания в базе знаний, поддержка в техподдержке
Offline Pioner  
#3 Оставлено : 19 декабря 2013 г. 10:37:09(UTC)
Pioner

Статус: Новичок

Группы: Участники
Зарегистрирован: 17.12.2013(UTC)
Сообщений: 6
Мужчина
Российская Федерация
Откуда: Москва

Автор: maxdm Перейти к цитате
Нет, при загрузке файла на исполнение, с периодичностью, указанной в реестре ( по умолчанию час, можно поставить ноль ), будет проверяться хэш файла.


Я правильно понял, что этот параметр(FileCheckCycle) отвечает за периодичность проверки?
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\CProIntegrity\FileCheckCycle (3600 сек - 1час)

А за что отвечает параметр CheckMode можете пояснить?
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\CProIntegrity\CheckMode
Offline Максим Коллегин  
#4 Оставлено : 19 декабря 2013 г. 10:45:03(UTC)
Максим Коллегин

Статус: Сотрудник

Группы: Администраторы
Зарегистрирован: 12.12.2007(UTC)
Сообщений: 6,399
Мужчина
Откуда: КРИПТО-ПРО

Сказал «Спасибо»: 37 раз
Поблагодарили: 719 раз в 623 постах
Скорее за минимальное время между проверками.
CheckMode: 0 - контроль выключен, 1 - включен. Раньше был динамический контроль в памяти, но в текущих версиях не поддерживается.
Знания в базе знаний, поддержка в техподдержке
Offline Винтик  
#5 Оставлено : 20 ноября 2014 г. 15:40:29(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 400

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 14 раз в 11 постах
Если ли всё же боле менее нормальный командный файл чтоб
было удобно пользоваться модулем "cpverify.exe"?

Тоно так и не понял как он этот список делает?
И как потом проверяет - сам или ещё дополнительно
куда то надо включать его (автозагрузку)?

При формировании списка, как укаазно в инструкции получилось сформировать
список только запуская программу из корневого каталога
Цитата:
cpverify.exe -r2x "C:\test\tcrpscp.xml"


тогда он создался, прописав туда 4 каталога
Цитата:
cpcsp
CryptoARMCPModules_win32
CryptoARM_win32
КриптоПро CSP


Файл создался с КС и потому шаг 2. с ключём -xm делать не надо.

Осталось только 3. поставить на контроль.

И вот тут не понял как? Изменить xml файл в ручную. все под один каталог
занести или как указать 4 каталога?

Аказываю 1 всё нормально (где каталог КриптоПро CSP не зыбыв
кавычки иначе он пробел не воспринимает).
Но тоже потом проверку делаю на пример
Цитата:
cpverify.exe -rv "КриптоПро CSP"

проходит хорошо, но проверяя второй каталог
Цитата:
cpverify.exe -rv CryptoARM_win32

сразу ошибка, потому что последний который был поставлен на проверку
это КриптоПро CSP.

Think




Offline Сонина Лолита  
#6 Оставлено : 20 ноября 2014 г. 18:28:18(UTC)
Сонина Лолита

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 31
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 25 раз в 21 постах
Цитата:
Тоно так и не понял как он этот список делает?


После установки провайдера под контролем целостности находятся только модули, входящие в его состав.

Цитата:
И как потом проверяет - сам или ещё дополнительно
куда то надо включать его (автозагрузку)?


Проверка целостности производится автоматически, если значении параметра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\CProIntegrity\CheckMode равно 1.

Цитата:
И вот тут не понял как? Изменить xml файл в ручную. все под один каталог
занести или как указать 4 каталога?


Если не указывать имя конкретного каталога, то под контроль целостности будут установлены файлы из всех указанных в xml-файле каталогов.
Техническую поддержку оказываем тут
Наша база знаний
Offline Винтик  
#7 Оставлено : 21 ноября 2014 г. 7:24:00(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 400

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 14 раз в 11 постах
Автор: sonina Перейти к цитате
....

Если не указывать имя конкретного каталога, то под контроль целостности будут установлены файлы из всех указанных в xml-файле каталогов.


Хорошо, проверю.
Тогда и если сбой где то должно авоматически это реализовываться?
Т.е. как пользователь узнает, что нарушение произошло.

И тогда + ко всему, а эту проверку где точно надо включать,
на каком уровне КС?
Возможно ошибаюсь но на похожей программе (не буду называть вы знаете),
при установке указано, что включать контроль только при КС3, а при
уровне КС1 и 2 это даже там не обязательно.

У вас же такого не нашёл и напиано что проверить обязательно ДО
и взять под контроль после вашей утилиткой или любым
другим средством (тем же ПО котрое к ПАК Соболю на пример идёт).
Получается не зависимо от того КС1 это или КС3.
Так?

Offline Винтик  
#8 Оставлено : 21 ноября 2014 г. 10:46:03(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 400

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 14 раз в 11 постах
1) =========

Если не указал имя конкретного каталога, то получилось как вы и сказали,
при этом все данные добавились в реестр.
Проверка без имени так же проверила все файлы.

Но при повреждении одного из файлов, в ручном режиме проверки
было отражено это, но от самой системы ни какой реакции не последовало.
Так и не понял как сообщится и где если с файлами что то не так.

2) ==========
При попытки повторить все эти действия ещё раз,
т.е. создать каталог и т.д. не чего не получилось.
Пишет:
Цитата:
Coping hash entries failed
May be you have not permissions for this operation

Brick wall
====
Нужели нельзя сделать вкладку, чтоб там просто
ставить галочку "проверять", кнопочку "рассчитать".

Offline Сонина Лолита  
#9 Оставлено : 21 ноября 2014 г. 12:09:54(UTC)
Сонина Лолита

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 31
Российская Федерация

Сказал(а) «Спасибо»: 1 раз
Поблагодарили: 25 раз в 21 постах
Цитата:
Получается не зависимо от того КС1 это или КС3. Так?


Да, контроль целостности не зависит от того, КС1 или КС3 провайдер используется.

Цитата:
Так и не понял как сообщится и где если с файлами что то не так.


Проверка целостности производится периодически, время между проверками определяется параметром HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\CProIntegrity\FileCheckCycle (здесь время указывается в секундах).
Также проверка выполняется при попытке использования файла, находящегося под контролем целостности. Если проверка целостности файла завершилась неуспехом, то доступ к данному файлу будет запрещен.

Цитата:
При попытки повторить все эти действия ещё раз,
т.е. создать каталог и т.д. не чего не получилось.


Уточните, пожалуйста, при выполнении какой именно команды произошла ошибка - при создании xml-файла или при записи данных в реестр?

Замечу, что в результате последовательного выполнения команд -r2x "файл.xml" и -x2r "файл.xml" список файлов, находящихся под контролем целостности, не меняется.
Техническую поддержку оказываем тут
Наша база знаний
Offline Винтик  
#10 Оставлено : 21 ноября 2014 г. 13:54:06(UTC)
Винтик

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.11.2014(UTC)
Сообщений: 400

Сказал(а) «Спасибо»: 6 раз
Поблагодарили: 14 раз в 11 постах
Автор: sonina Перейти к цитате
....
Замечу, что в результате последовательного выполнения
команд -r2x "файл.xml" и -x2r "файл.xml" список файлов,
находящихся под контролем целостности, не меняется.


Здравствуйте.

Спасибо.
Понял, у вас не важно какой класс КС,
на контроль ставить надо.
Но если у клиента есть на прмиер ПО по контролю,
от ПАК Соболь (а там есть) или анвлогичное сертефицированное,
то можно ставить на контроль и с помощью этого ПО, а не
только этой утилитой, которая не очень корректно бывает отрабытывает.
Так же в сторонем ПО очень чётко и сразу видно, если действительно
есть расхождение в каком то модуле, а не ждать пока этот модуль
вступит в работу и только тогда мы узнаем, что он не исправный.
Или как вариант самим ставить на контроль и проверку и отслеживать
её резельтат.

Вашей утилитой пользоваться по сути всё же можно,
там где нет другой альтернативы (или может когда
вы всё же влючите работу с ней через более удобный
"автоинтерфайс").

====
Путь в реестре я видел и время, и каталоги там появляются (файлы),
и хэш их, это понятно. Вопрос был про то как отработает "сигнализация"
при обнаружении неисправности (нарашение целостности).
Но на это вы ответили - будет доступ запрещён.
Хотя почему теже данные при развёртывании не могут проверяться
и занестись в свою БД + криптошифроваться, но это уже наврено
слишком сложно и не входит в основные функции.
=====
Ошибка происходит при попытки создания файла -r2x
Выполнив -d я всё из реестра удалил, что было под контролем.

Сейчас просто уже запустался в этих out_file [xmlcatname]
Eh?
Ну почему нельзя как образец выкласть нормальными рабочими ссылками
как это реализовывается, а там уже понятно будет и точно как это работает.

Хотел описать как это у меня произошло, но как уже отписал
повторить не смог, т.к. вчера каким то чудом и xml создался,
и после того как вы подсказали, что не надо указывать каталоги,
всё это прописалось (все файлы которые там внеслись).
И вот осталось только всё это повторить... но не судьба.
Я уже как мог всё перепробовал и имя, и каталог, и тот и этот


а ему всё ни как и не так.
И если бы вчера сам не увидел, что работало же - то не поверил бы.

=====
Так что если кто то всё хорошо это реализовал,
то отпишите это не так как там в инструкции с "калькулятором"
непонятно зачем описали, т.к. при работе с cpverify при
создании xml там близко даже нет описания нормального.

\к тому же + ко всему писал на почту, что на странице
https://www.cryptopro.ru/faq/how-to-checksum
Проверка контрольной суммы по ГОСТ и MD5
и
https://www.cryptopro.ru...csp-40-po-gost-3411-2012
Вычисление хэшей с использованием КриптоПро CSP 4.0 по ГОСТ 34.11-2012

совсем разные файлы cpverify и если на это не обратить
внимание то долго можо удивляться почему по ГОСТ 34.11-2012 ни
как не работает - а это всего лишь по тому, что в одном случае
cpverify "урезанная", а в другом уже "полная" с возможностью
проверки и по гостам и по умолчанию как "урезаная" может.\
=====

Потому я не уверен, что при использовании КриптоПро,
кто то из пользователей выполняет этот пункт.
(Вот надо будет и проверить)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
2 Страницы12>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.