Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход. Новые регистрации запрещены.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Valentina  
#1 Оставлено : 29 октября 2019 г. 17:16:18(UTC)
Valentina

Статус: Участник

Группы: Участники
Зарегистрирован: 02.04.2012(UTC)
Сообщений: 17

Сказал(а) «Спасибо»: 1 раз
Добрый день.
На вкладке Дополнительно приведен список файлов к которым расчитан хеш. С чем нужно сверять эти значения?
В формуляре нет этих значений.
Спасибо.

Wanna join the discussion?! Login to your Форум КриптоПро forum account. Новые регистрации запрещены.

Offline Михаил Селезнёв  
#2 Оставлено : 30 октября 2019 г. 9:53:19(UTC)
Михаил Селезнёв

Статус: Сотрудник

Группы: Участники
Зарегистрирован: 05.04.2017(UTC)
Сообщений: 363
Мужчина
Российская Федерация

Сказал «Спасибо»: 3 раз
Поблагодарили: 54 раз в 53 постах
Добрый день!
Кнопка "Пересчитать хэши" активна?
Offline Valentina  
#3 Оставлено : 30 октября 2019 г. 12:39:11(UTC)
Valentina

Статус: Участник

Группы: Участники
Зарегистрирован: 02.04.2012(UTC)
Сообщений: 17

Сказал(а) «Спасибо»: 1 раз
Да. Вопрос с чем эти значения нужно сравнить?
Offline two_oceans  
#4 Оставлено : 30 октября 2019 г. 13:54:11(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 396 раз в 366 постах
Добрый день.
Если кнопка "пересчитать хэши" активна, значит что в окне выше кнопки есть хотя бы один файл хэш которого на данный момент не совпадает со значением сохраненным в реестре при предыдущем пересчете хэшей. В расчет берутся как файлы КриптоПро (для которых можно предоставить "эталонное значение"), так и системные - для которых правильное значение может измениться, например, при обновлении windows (соответственно отследить все значения для системных файлов для каждого набора обновлений, всех версий и всех редакций Windows не представляется возможным - на ту же Семерку с сп1 выходило не менее 700 обновлений, из которых актуальны около 250 - поэтому фиксированного "эталона" системных файлов нет, просто контролируется совпадение с предыдущим расчетом).

Поэтому нужно посмотреть в каком файле выявлена ошибка, если все ошибки в системных файлах, то достаточно проверить что все измененные файлы подписаны Майкрософт потом спокойно нажать кнопку "пересчитать хэши". Если измененные системные файлы без подписи Майкрософт - стоит бить тревогу или откатываться на предыдущее состояние системы. Если ошибки в файлах КриптоПро - только тогда имеет смысл сравнить хэши с "эталоном".
Offline Valentina  
#5 Оставлено : 30 октября 2019 г. 15:59:48(UTC)
Valentina

Статус: Участник

Группы: Участники
Зарегистрирован: 02.04.2012(UTC)
Сообщений: 17

Сказал(а) «Спасибо»: 1 раз
А где можно посмотреть эти значения "эталона"?
Offline basid  
#6 Оставлено : 31 октября 2019 г. 6:41:33(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,128

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 154 раз в 139 постах
Проще использовать общий принцип доверия к подписи.
А так - "Требования к эксплуатации СКЗИ" из "КриптоПро CSP. Руководство администратора безопасности Общая часть" из документации к вашей версии.
Когда у нас есть доверенный дистрибутив, то его можно распаковать, получив административную точку, где файлы находятся на диске так же, как они будут расположены после установки. Следовательно, всё тем же cpverify, можно получить "эталонные" хэши контролируемых файлов.

Отредактировано пользователем 31 октября 2019 г. 6:44:39(UTC)  | Причина: Не указана

Offline Valentina  
#7 Оставлено : 31 октября 2019 г. 11:49:08(UTC)
Valentina

Статус: Участник

Группы: Участники
Зарегистрирован: 02.04.2012(UTC)
Сообщений: 17

Сказал(а) «Спасибо»: 1 раз
Прочитала ЖТЯИ.00087-01 91 01. КриптоПро CSP. Руководство администратора безопасности.Общая часть и ЖТЯИ.00087-01 91 02. КриптоПро CSP. Руководство администратора безопасности.Использование СКЗИ под управлением ОС Windows.
Ни в одном из этих документов не приводятся эталонные значения хеш.
Во втором документе только указано, что Перед началом работы должен быть проведен контроль целостности.Контролем целостности должны быть охвачены следующие файлы и список. Это КриптоПро делает автоматом и показывает на вкладке Дополнительно.
Где найти список эталонных значений хеш?
Не поняла "Когда у нас есть доверенный дистрибутив, то его можно распаковать, получив административную точку, где файлы находятся на диске так же, как они будут расположены после установки. Следовательно, всё тем же cpverify, можно получить "эталонные" хэши контролируемых файлов.", что нужно сделать?
У нас есть доверенный дистрибутив, с него все устанавливаем. Мы должны:
Установить с дистрибутива, из вкладки Дополнительно взять расчет хэша (тоже что и cpverify) и
эти значения принять за эталон?
Offline basid  
#8 Оставлено : 31 октября 2019 г. 12:12:06(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,128

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 154 раз в 139 постах
Хорошо. Я слишком всё усложнил.

Начальная установка КРИПТОПРО CSP делается с доверенного дистрибутива.
Установщик рассчитывает хэши и их можно скопировать в буфер обмена при помощи аплета КРИПТОПРО в панели управления:

Это список состоит из файлов самого криптопровайдера (CSP) и некоторых системных файлов.
Файлы CSP могут меняться только вместе с обновлением CSP. Изменились - выясняем кто и почему делал (пере)установку и почему этот некто не произвёл в записи в журнале и всё такое прочее.

Системные файлы могут меняться только в процессе штатного обновления и, обычно, это раз в месяц.
Тут уже возможны варианты - или просто положиться на подпись файла или предварительно провести обновление на "контрольной" системе и сравнить хэши "тех" и "этих".

Ещё один вариант - автоматизировать пересчёт хэшей (задача на системное событие) и проверять, что пересчёт происходит только после обновлений. Ну или не проверять, хотя это уже (злостная) профанация.
Offline Valentina  
#9 Оставлено : 31 октября 2019 г. 12:55:18(UTC)
Valentina

Статус: Участник

Группы: Участники
Зарегистрирован: 02.04.2012(UTC)
Сообщений: 17

Сказал(а) «Спасибо»: 1 раз
Я правильно поняла, то есть в документации ни где не прописаны эталонные значения хеш.
Мы за них принимаем значения при первой установки с доверенного дистрибутива и в последующим сравниваем с ними?
Offline basid  
#10 Оставлено : 31 октября 2019 г. 15:26:44(UTC)
basid

Статус: Активный участник

Группы: Участники
Зарегистрирован: 21.11.2010(UTC)
Сообщений: 1,128

Сказал(а) «Спасибо»: 7 раз
Поблагодарили: 154 раз в 139 постах
Автор: Valentina Перейти к цитате
Мы за них принимаем значения при первой установки с доверенного дистрибутива и в последующим сравниваем с ними?
Нет.
Получили эталонные хэши при начальной установке.
Обнаружили изменение и определили изменённые файлы. Определили причину изменения файлов.
Если причина "допустимая" (обновление системы или/и обновление/переустановка CSP), то вписали нужное в журнал учёта, сделали пересчёт хэшей и сохранили новые эталонные значения.
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.