Справочник параметров контроля ИБ
Данный раздел является единым реестром параметров средств защиты информации, встроенных в ПО Памир. Администратору ИБ необходимо осуществлять контроль данных настроек в соответствии с регламентами эксплуатации.
Учетные записи и парольная политика
Параметры контроля списков пользователей, их атрибутов и требований к сложности паролей.
| Объект контроля | Ссылка на документацию | Ключевые параметры |
|---|---|---|
| Реестр пользователей | Пользователи | Список локальных и LDAP пользователей, дополнительные атрибуты. |
| Парольная политика | Настройка авторизации пользователей | Длина, сложность, история и срок жизни пароля. |
| Блокировка и сессии | Cервис авторизации (Security) | AUTH_FAILED_COUNT, USER_INACTIVE_TIMEOUT_DAY, AUTH_SESSIONS_MAX_COUNT. |
| Экстренный доступ | Восстановление административного доступа | Механизм Super User, сетевые ограничения SU_ALLOW_NETWORK. |
Разграничение доступа (RBAC/ABAC)
Настройки прав доступа к функциям, объектам системы и управлению ролями.
| Объект контроля | Ссылка на документацию | Ключевые параметры |
|---|---|---|
| Управление ролями | Ролевая политика | Технические идентификаторы ролей в JSON Schema атрибута role. |
| Правила доступа | Настройка доступа | Типы правил (Allow/Deny), признак «Расширяемое», доступ к функциям. |
Интеграция с внешними системами аутентификации
Параметры сопряжения с корпоративными каталогами и провайдерами идентификации.
| Объект контроля | Ссылка на документацию | Ключевые параметры |
|---|---|---|
| Единая УЗ | Единая учетная запись пользователя | Механизм сопоставления и объединения аккаунтов. |
| LDAP | Настройка подключения к LDAP | Base DN, TLS/SSL, шаблоны поиска, синхронизация атрибутов и групп. |
| OIDC | Настройка подключения OIDC | Discovery URL, Client Secret, проверка SSL-сертификатов, Scopes. |
Защита общесистемного ПО и сетевого уровня
Параметры безопасности встроенного хранилища данных и шлюза API.
| Объект контроля | Ссылка на документацию | Ключевые параметры |
|---|---|---|
| Безопасность БД | Ролевая модель OpenSearch | Внутренние пользователи, маппинг ролей (roles_mapping.yml). |
| Шлюз API | Настройка API Gateway | Принудительная аутентификация (auth_request), проброс заголовков ролей. |
Контроль целостности
Параметры защиты исполняемого кода и конфигурационных файлов.
| Объект контроля | Ссылка на документацию | Ключевые параметры |
|---|---|---|
| Целостность модулей | Контроль целостности модулей ПО | Сверка ImageID образов по встроенным эталонам digests.json. |
| Целостность настроек | Контроль целостности настроек | Контрольные суммы конфигурационных файлов configs.json. |
| Мониторинг Runtime | Периодический контроль целостности | Демон pamirctl.service, блокировка подмены контейнеров. |
Регистрация событий и аудит
Настройки логирования действий пользователей и передачи журналов во внешние СЗИ.
| Объект контроля | Ссылка на документацию | Ключевые параметры |
|---|---|---|
| События безопасности | Действия в системе | Перечень типов событий и ключей маршрутизации в RabbitMQ. |
| Просмотр журналов | Журналы аудита | Типы журналов (CRUD, API, Activity), настройка шаблонов индексов. |
| Экспорт журналов | Передача событий аудита | Настройка Logstash/Vector, фильтрация по ролям, передача по Syslog/HTTPS. |
Примечание: Подробное описание процедур изменения данных параметров приведено в соответствующих разделах по ссылкам выше. Любое изменение параметров, влияющих на информационную безопасность, должно фиксироваться в Журнале операций администраторов.