60
Для идентификации субъект/объектов в СЗИ «Панцирь» введена
отдельная сущность (ID) «Идентификатор субъекта/объекта», которая не
связана с конкретным ПК и учетной записью.
На сервере VPN субъекта/объекта доступа создаётся администратором
безопасности идентификатор, эта сущность идентифицирует, размещает
идентификатор на клиентской части СЗИ в ПК для последующей
идентификации или предоставляет идентификатор на внешнем носителе.
При создании идентификатора субъекту/объекту, администратор
безопасности определяет его к внутренним клиентским или к доверенным.
Внутренные клиентские субъекты/объекты взаимодействуют только с
внутреними клиентскими субъектами/объектами.
Субъекты/объекты доверенные взаимодействуют с внутренними
клиентскими субъектами/объектами и с внешними субъектами/объектами.
Ключевая политика в «Панцирь», решена на основе использования 2
типов ключей: ключ трафика между клиентской и серверной частями, и
ключи между клиентскими парами.
При создании доступа субъекта/объекта администратором
безопасности, вместе с идентификатором и типом, генерируется ключ.
Администратор безопасности может размстить ключ в клиентскую часть
ПК или на внешний носитель пользователю.
Ключ применяется для получения клиентской частью таблицы ключей
субъекта/объекта для обмена информацией с субъектами/объектами, и при
идентификации субъекта/объекта на сервере VPN для получения таблицы
ключей.
Идентификация субъекта/объекта на сервере VPN выполняется
следующим образом, клиентская часть автоматически при включении ПК,
если идентифицируется субъект/объект или по запросу пользователя - при
подключении пользователем к ПК носителя с идентифицирующей его
информацией - ID и ключом, если идентифицируется субъект/объект
пользователь, направляет запрос на сервер VPN, высылая идентификатор