Рутокен ЭЦП 3.0 Flash 5100 64 ГБ
Рутокен ЭЦП 3.0 Flash 5100 64 ГБ — устройство, объединяющие возможности Рутокен ЭЦП 3.0 и флеш-накопителя.
Криптографический контроллер управляет интегрированной картой памяти. Это позволяет без использования каких-либо внешних контроллеров:
- создавать на флеш-памяти несколько логических разделов с индивидуальными режимами доступа (скрытый, только для чтения, чтение и запись, CD-ROM);
- менять режимы доступа разделов: временное (до переподключения токена) / постоянное изменение;
- назначать для каждого раздела защиту смены режима доступа (аутентификация по PIN-коду, проверка наличия слепка компьютера в белом списке).
Помимо традиционных задач двухфакторной аутентификации и создания электронной подписи Рутокен ЭЦП 3.0 Flash 5100 64 ГБ используется для решения следующих задач:
- безопасное хранение конфиденциальной информации;
- организация защищенных удаленных рабочих мест;
- организация защищенных переносимых рабочих мест;
- установка ПО для организации рабочих мест «в один клик» с технологией автозапуска.
Рутокен ЭЦП 3.0 Flash 5100 64 ГБ поставляется с флеш-памятью, как у любого обычного флеш-накопителя: один раздел с доступом на чтение и запись. Флеш-память Рутокен ЭЦП 3.0 Flash 5100 64 ГБ находится под управлением карточной ОС Рутокен. Она может быть разделена на несколько разделов. Помимо традиционных разделов для чтения и записи, а также разделов только для чтения, предусмотрена возможность создания скрытых и CD-ROM разделов.
Для каждого раздела флеш-памяти можно задать условия смены режима доступа. Защита данных от НСД обеспечивается за счет хранения данных на скрытом разделе со следующими условиями смены режима доступа на «чтение и запись»: аутентификация по PIN-коду и, дополнительно, проверка наличия слепка компьютера в белом списке, когда работа разрешена только на определённых компьютерах. Подробнее о создании и работе с защищенным разделом.
При наличии аппаратного журнала устройство фиксирует события для последующего расследования инцидентов.
Устройства наследуют все функциональные возможности Рутокен ЭЦП 3.0.
Планируется сертификация Рутокен ЭЦП 3.0 Flash в ФСБ и ФСТЭК.
Подготовка Рутокен ЭЦП 3.0 Flash
Чтобы использовать устройство для безопасного хранения данных, ПО или ОС, его необходимо предварительно подготовить.
Для Администраторов доступны:
- Утилита администрирования Рутокен (rtadmin 3.2 и новее): форматирование, управление PIN-кодами и разделами flash-памяти на устройствах;
- Утилита диагностики Рутокен: экспорт журнала событий безопасности в человекочитаемом виде.
При необходимости встраивания устройств Рутокен ЭЦП 3.0 Flash в сторонние приложения или информационные системы для разработчиков создан Комплект разработчика.
Использование Рутокен ЭЦП 3.0 Flash
Безопасное хранение конфиденциальной информации
Использование незащищенных носителей создает риск компрометации данных при утере или краже устройства.
Рутокен ЭЦП 3.0 Flash — съемный машинный носитель, на котором конфиденциальная информация защищена на PIN-код и, при необходимости, на проверку того, что устройство подключено к разрешенному компьютеру. Для получения доступа к защищаемой информации необходимо использовать специальные приложения. Рутокен Диск — одно из таких приложений, которое установлено непосредственно на флеш-память Рутокен ЭЦП 3.0 Flash и имеет графический интерфейс, что позволяет в несколько кликов получить доступ к защищенным данным.
Для того чтобы отследить попытки доступа к конфиденциальным данным, в Рутокен ЭЦП 3.0 Flash реализовано аппаратное журналирование событий безопасности. Все критически важные действия — смена PIN-кода, генерация или удаление ключевой пары (только неизвлекаемые ключи формата pkcs11 и ФКН), форматирование устройства, попытки доступа к защищённым разделам и прочее — автоматически сохраняются в специальный журнал. После создания он размещается в защищённой области памяти и недоступен для изменения. Приложения могут записывать дополнительную информацию в журнал, например, об окружении при попытке доступа к защищенному разделу.
Несмотря на отсутствие встроенного шифрования флеш-памяти в Рутокен ЭЦП 3.0 Flash 5100, в случае вскрытия и извлечения карты памяти злоумышленник все равно не сможет получить доступ к данным, так как доступ к карте памяти защищен специальным секретом, хранящимся в защищенной памяти токена. Дополнительно можно использовать сторонние программы для шифрования или преобразования данных, такие как VeraCrypt или BitLocker.
Организация защищенных удаленных рабочих мест
На домашних ПК, не контролируемых организацией, при удаленной работе существует риск компрометации учётных данных, заражения вирусами и распространения угроз.
Рутокен ЭЦП 3.0 Flash (модель без Рутокен Диска) поставляется с флеш-памятью, как у любого обычного флеш-накопителя: один раздел с доступом на чтение и запись. Устройство является важным компонентом для защиты удалённых рабочих мест, но не единственным необходимым элементом решения. Только после специальной подготовки устройство Рутокен ЭЦП 3.0 Flash может использоваться в качестве загрузочного устройства типа Live-CD с неизменяемым образом ОС, в составе которого — все необходимые компоненты для удаленной работы в доверенной среде.
Организация защищенных переносимых рабочих мест
При работе в изолированных или ограниченных средах нередко требуется работа с ПО без внесения изменений в ОС.
На флеш-памяти Рутокен ЭЦП 3.0 Flash можно разместить программное обеспечение, доступ к которому становится временно возможен для чтения и записи только после аутентификации. Защита доступа гибко настраивается под требования конкретной организации.
Установка ПО в один клик
Для работы с ЭТП и госресурсами обычно требуется установка криптопровайдера, настройка браузера, регистрация сертификата и другие административные действия.
На флеш памяти Рутокен ЭЦП 3.0 Flash можно разместить неизменяемый CD-ROM раздел с комплектом ПО и автозапускающимся инсталлятором. Это предоставляет возможность настройки рабочего места «в один клик». При подключении достаточно нажать «Установить», дальше процесс идёт автоматически. Кроме того, на флеш-памяти можно разместить дополнительное программное обеспечение, документацию и обучающие материалы.
- Аппаратные криптографические возможности
-
- ГОСТ Р 34.10-2001 генерация ключевых пар с проверкой качества, формирование и проверка электронной подписи, срок действия закрытых ключей до 3-х лет.
- ГОСТ Р 34.10-2012/ГОСТ 34.10-2018 (256 и 512 бит): генерация ключевых пар с проверкой качества, формирование и проверка электронной подписи, срок действия закрытых ключей до 3-х лет.
- ГОСТ Р 34.11-94: вычисление значения хеш-функции данных, в том числе с возможностью последующего формирования ЭП.
- ГОСТ Р 34.11-2012/ГОСТ 34.11-2018 (256 и 512 бит): вычисление значения хеш-функции данных, в том числе с возможностью последующего формирования ЭП.
- ГОСТ 28147-89: генерация ключей шифрования, шифрование данных в режимах простой замены, гаммирования и гаммирования с обратной связью, вычисление и проверка криптографической контрольной суммы данных (имитовставки ГОСТ).
- ГОСТ Р 34.12-2015/ГОСТ 34.12-2018, ГОСТ Р 34.13-2015/ГОСТ 34.13-2018 (Кузнечик): генерация и импорт ключей шифрования, шифрование данных в режимах простой замены, гаммирования и гаммирования с обратной связью, вычисление и проверка криптографической контрольной суммы данных (имитовставки ГОСТ).
- ГОСТ Р 34.12-2015/ГОСТ 34.12-2018, ГОСТ Р 34.13-2015/ГОСТ 34.13-2018 (Магма): генерация и импорт ключей шифрования, шифрование данных в режимах простой замены, гаммирования и гаммирования с обратной связью, вычисление и проверка криптографической контрольной суммы данных (имитовставки ГОСТ).
- Выработка сессионных ключей (ключей парной связи):
- по схеме VKO GOST R 34.10-2001 (RFC 4357);
- по схеме VKO GOST R 34.10-2012 (RFC 7836);
- расшифрование по схеме EC El-Gamal.
- RSA: поддержка ключей размером 1024, 2048, 4096 бит, генерация ключевых пар с настраиваемой проверкой качества, импорт ключевых пар, формирование электронной подписи.
- ECDSA с кривыми secp256k1, secp256r1 и secp384r1, secp521r1: генерация ключевых пар с настраиваемой проверкой качества, импорт ключевых пар, формирование электронной подписи.
- Генерация последовательности случайных чисел требуемой длины.
- Возможности аутентификации владельца
-
- Двухфакторная аутентификация: по предъявлению самого идентификатора и по предъявлению уникального PIN-кода.
- Поддержка 3 категорий владельцев: Администратор, Пользователь, Гость.
- Поддержка 2-х глобальных PIN-кодов: Администратора и Пользователя.
- Поддержка локальных PIN-кодов для защиты конкретных объектов (например, контейнеров сертификатов) или для дополнительной защиты части ключевой информации в памяти устройства. Возможность одновременной работы с несколькими локальными PIN-кодами (до 7 шт).
- Настраиваемые аппаратные политики качества PIN-кодов, которые обрабатываются микропрограммой при соответствующих операциях. Устанавливаются при форматировании, опционально могут изменяться позднее по PIN-коду Администратора.
- Варианты политик:
- Ограничение минимальной длины PIN-кода;
- Ограничение использования PIN-кода по умолчанию;
- Запрет PIN-кода, состоящего из одного повторяющегося символа;
- Независимые требования по наличию в PIN-коде: прописных, строчных букв латинского и русского алфавитов; цифр; специальных символов;
- Запоминание до 10 устанавливаемых значений PIN-кода, и возможность запрета установки ранее использованного PIN-кода.
- Ограничение числа попыток ввода PIN-кода.
- Индикация факта смены глобальных PIN-кодов с PIN-кодов по умолчанию на оригинальные.
- Файловая система
-
- Встроенная файловая структура по ISO/IEC 7816-4.
- Число файловых объектов внутри папки — до 255 включительно.
- Число вложенных папок — до 127 включительно.
- Использование File Allocation Table (FAT) для оптимального размещения файловых объектов в памяти.
- Уровень вложенности папок ограничен объемом свободной памяти для файловой системы.
- Хранение закрытых и симметричных ключей без возможности их экспорта из устройства.
- Использование Security Environment для удобной настройки параметров криптографических операций.
- Использование файлов Rutoken Special File (RSF-файлов) для хранения ключевой информации: ключей шифрования, сертификатов и т. п.
- Использование предопределенных папок для хранения разных видов ключевой информации с автоматическим выбором нужной папки при создании и использовании RSF-файлов.
- Возможность изменения политики смены PIN-кода пользователя. Смена может быть доступна Пользователю, Администратору или обеим ролям одновременно.
- Flash-память
-
- Объем 64 ГБ.
- Максимальная скорость чтения: 15 МБ/с.
- Максимальная скорость записи: 11 МБ/с.
- Управление Flash-памятью
-
- Максимальное количество разделов: 8.
- Возможные состояния разделов: чтение-запись, только чтение, скрытый, CD-ROM.
- Способы защиты раздела флеш-памяти:
- PIN-код Администратора;
- PIN-код Пользователя;
- локальный PIN-код;
- слепки ПК;
- комбинация PIN-кода Пользователя и слепков ПК для усиления защиты раздела флеш-памяти.
- Интерфейсы
-
- Стандартный протокол обмена: ISO/IEC 7816-12.
- Поддержка USB CCID: работа без установки драйверов устройства в современных версиях ОС.
- Поддержка PC/SC.
- Microsoft Crypto API.
- Microsoft SmartCard API.
- PKCS#11 (включая российский профиль).
- Встроенный контроль и индикация
-
- Контроль целостности микропрограммы (прошивки) Рутокен ЭЦП 3.0 Flash.
- Контроль целостности системных областей памяти.
- Проверка целостности RSF-файлов перед любым их использованием.
- Счетчик изменений в файловой структуре и счетчик изменений любых PIN-кодов для контроля несанкционированных изменений.
- Проверка правильности функционирования криптографических алгоритмов.
- Светодиодный индикатор с режимами работы: готовность к работе, выполнение операции, нарушения в системной области памяти.
- Общие характеристики
-
- Современный защищенный микроконтроллер.
- Идентификация с помощью 32-битного уникального серийного номера.
- Поддержка операционных систем:
- Microsoft Windows 2022/11/10/8.1/2019/2016/2012R2/8/2012/7/2008R2
- GNU/Linux, в том числе отечественные
- Apple macOS 10.13 и новее
- Android 7 и новее
- iOS\iPadOS 16.2 и новее
- Аврора 4+
- EEPROM память 128 КБ.
- Интерфейс USB 1.1 и выше.
- Размеры 58х16х8мм для USB-A.
- Масса 5,9 г.
- Специальные возможности
-
- Журналирование операций электронной подписи, сформированных по ГОСТ-алгоритмам, фиксация параметров электронной подписи и окружения.
- Ведение неубывающего счетчика операций электронной подписи в рамках журнала.
- Доверенное получение журнала, подтвержденное электронной подписью.
- Журнал событий безопасности, в котором фиксируются:
- Операции форматирования,
- Генерация/удаление любых неизвлекаемых ключей, созданных через библиотеки Рутокен (PKCS#11, Aktiv ruToken CSP, minidriver), а также ФКН-контейнеры КриптоПро CSP 5.0+,
- Смена PIN-кода Пользователя,
- Добавление/удаление слепка ПК,
- Успешное открытие раздела flash-памяти,
- Информация об окружении (время и информация о компьютере) при попытке открытия раздела.
- Дополнительные возможности
-
- Наличие SDK для интеграции в программные продукты.
