День 2.
Компонент «Инспектор»

Утром — обзор назначения, установки, функций и границ результата. Затем четыре практических блока на синтетическом наборе: остаточная информация, целостность, системный аудит, права доступа и сравнение отчётов.

Схема перехода от исследования системы к документированным доказательствам
Авторская схема курса
90 минлекция: назначение, функции, версии и границы
4 × 90практика на отдельном учебном каталоге
2 состоянияисходное и изменённое для сравнения отчётов
01 / 08

Карта большой лекции

Цель — научиться получать и интерпретировать свидетельства конкретной проверки, не превращая отчёт инструмента в необоснованное заключение о защищённости всей системы.

00–15′

Место компонента

«Инспектор» — компонент комплекса Сканер-ВС в предусмотренных редакциях, а не автоматически отдельный продукт.

15–30′

Установка и проект

Поддерживаемая ОС, лицензия, запуск, создание проекта и фиксация исходного состояния.

30–50′

Остаточная информация

Поиск синтетических маркеров, очистка, повторная проверка и ограничения вывода.

50–68′

Целостность и аудит

Контрольные суммы SHA-256, состав программного и аппаратного обеспечения.

68–82′

Права доступа

Модель доступа, фактические разрешения, наследование и проверяемый учебный каталог.

82–90′

Отчёты и пределы

Сравнение состояний, достаточность доказательств и корректная формулировка вывода.

02 / 08

Сначала определить версию и среду

Доступность функции зависит от версии «Инспектора», операционной системы, версии ядра и файловой системы. Демолицензия Сканер-ВС не гарантирует включение компонента — это проверяется до занятия.

ВариантДокументированная средаУчебный акцентОграничение формулировки
«Инспектор» 3Windows 7/8.1/10; Astra Linux 1.4–1.6 в локальном руководствеВключая документированную проверку тестовым EICAR-файломНе переносить интерфейс и функции версии 3 на версию 4
«Инспектор» 4Astra Linux SE 1.7 в текущей документации 7.xДоступ, остаточная информация, очистка, контрольные суммы и состав системыEICAR не заявлять, если функции нет в фактической сборке
ОЗУ

Ограничение по ядрам

В руководстве 2025 года для проверки очистки оперативной памяти перечислены ядра 4.2.0-23-generic, 4.2.0-23-pax, 3.16.0-16-generic и 3.16.0-16-pax.

НОСИТЕЛИ

Поддерживаемые ФС

Для проверки механизмов очистки устройств под Astra Linux документированы ext2, ext3, ext4 и vfat.

ПОИСК

Границы поиска

Документ до 10 Мбайт и непрерывное размещение; не более 100 слов по 100 символов и 1000 находок одного слова.

СРАВНЕНИЕ

Не для всех вкладок

Автоматическое сравнение документировано для отчётов контрольного суммирования и системного аудита.

Предстендовая проверка преподавателя

Зафиксировать версию комплекса и компонента, ОС/ядро/файловую систему, редакцию лицензии, доступные инструменты, каталог для отчётов и возможность восстановления снимка. Лекция показывает только подтверждённые на этом стенде функции.

03 / 08

Нормативная карта: четыре проверяемые области

Руководство пользователя НПЕШ.00606-01 90-2 связывает функции «Инспектора» с мерами АНЗ.4, АНЗ.5, ОЦЛ.1 и ЗНИ.8. Это карта отдельных проверок и доказательств, а не заявление о выполнении всех требований конкретного приказа.

Актуально для ГИС с 01.03.2026

Приказ № 117 вместо приказа № 17

Приказ ФСТЭК России от 11.04.2025 № 117 вступил в силу 1 марта 2026 года; приказ № 17 утратил силу с этой даты. Поэтому ссылка на № 17 в руководстве 2025 года — историческая, а актуальные требования к ГИС и иным системам государственных органов сверяются с приказом № 117.

Официальное опубликование № 117
Сертификация средства

ФСТЭК России № 2204

В официальной документации Сканер-ВС указан сертификат ФСТЭК России № 2204: соответствие требованиям по 4 уровню доверия, срок действия — до 13.11.2029. Сертификат относится к средству и не является аттестатом проверяемого объекта.

Официальная страница и сертификаты
АНЗ.4

Состав ПО и техники

«Системный аудит» инвентаризирует ОС, программы и пакеты, лицензионные номера, процессор, диски, сетевые адаптеры, периферию и USB-устройства.

АНЗ.5

Только в части правил и полномочий

«Проверка прав доступа» сопоставляет заданную модель с фактическими дискреционными и мандатными полномочиями пользователей для выбранных объектов.

ОЦЛ.1

Контроль целостности ПО

«Контрольное суммирование» фиксирует значения для выбранных файлов, папок, подпапок, съёмных носителей и накопителей.

ЗНИ.8

Уничтожение и остаточная информация

Проверяются механизмы очистки и выполняется поиск остаточной информации на выбранных машинных носителях с фиксацией места находки.

Два уровня анализа: сетевые проверки Сканер-ВС 7 и локальные доказательные проверки компонента Инспектор
Два уровня учебного анализа: Сканер-ВС исследует сеть и активы, «Инспектор» — локальную рабочую станцию, файлы, носители и права. Автоматический обмен результатами между уровнями в курсе не предполагается.

Цепочка доказательств

1. ОбластьВерсия, ОС, объект, права и непроверенные зоны.
2. КритерийМера, программа испытаний и ожидаемое состояние.
3. НаблюдениеХеш, право, маркер, состав системы или статус очистки.
4. СвидетельствоHTML-отчёт, журнал, ручная сверка и воспроизводимые параметры.
5. ВыводЭкспертная оценка только в заданных границах и с ограничениями.

Сертификат средства ≠ аттестация объекта

Отчёт «Инспектора» подтверждает результат конкретной операции при зафиксированных условиях. Он не создаёт автоматического заключения о соответствии приказу № 117, № 21, № 31 или № 239 и не заменяет модель угроз, программу испытаний, организационные документы и решение аттестационной комиссии.

04 / 08

Что именно проверяем

Каждая операция связывает объект, исходное условие, действие, наблюдение и ограниченный вывод. Практика использует только синтетические данные.

01

Проект и исходное состояние

Указать цель, объект, версию среды и каталог отчётов. Сохранить исходное состояние до любых изменений.

02

Остаточная информация

Найти тестовые маркеры, удалить выбранный объект штатным способом, повторить поиск и объяснить, что результат относится только к проверенному пространству.

03

Контрольные суммы

Зафиксировать SHA-256 эталонного файла, внести контролируемое изменение и подтвердить несовпадение. MD5 не используется как рекомендуемый алгоритм целостности.

04

Системный аудит

Собрать доступные сведения о программном и аппаратном составе и сопоставить их с паспортом стенда. Неполнота данных фиксируется, а не скрывается.

05

Права доступа

Сравнить ожидаемую модель с фактическими разрешениями отдельного учебного каталога, включая наследование и хорошо известные SID.

06

Отчёт и сравнение

Сформировать отчёт до и после изменения, выделить разницу и отделить наблюдаемый факт от экспертной интерпретации.

05 / 08

Четыре практических блока

Практика не затрагивает системные каталоги и реальные данные. Все изменения ограничены новым каталогом внутри профиля пользователя.

Практика дня 24 × 90 минут
Блок 1

Запуск и создание проекта

Проверить версию, лицензию и доступные инструменты; создать проект, описать стенд, сформировать безопасный набор файлов и сохранить исходное состояние. Артефакт: карточка проекта и дерево учебного каталога.

Блок 2

Поиск остаточной информации

Запустить поиск синтетических маркеров, удалить выбранный файл, повторить операцию и оценить, что именно подтверждает результат. Артефакт: таблица «до / действие / после / ограничение».

Блок 3

Контрольные суммы и системный аудит

Проверить SHA-256, изменить учебный конфигурационный файл, зафиксировать расхождение и сопоставить системную информацию с паспортом ВМ. Артефакт: журнал контроля целостности.

Блок 4

Права, отчёты и защита результата

Проверить разрешения каталога, сформировать два отчёта, сравнить состояния и защитить вывод с указанием допущений и непроверенных областей. Артефакт: итоговый отчёт слушателя.

Только одноразовая лабораторная среда

Практика выполняется только на собственной или явно разрешённой учебной ВМ. Не отключаются Secure Boot, антивирус и брандмауэр ради прохождения задания; не используются реальные персональные данные, рабочие документы, ключи и пароли.

06 / 08

Практикум в Markdown и офлайн-комплекте

В инструкции находятся четыре блока, безопасная подготовка синтетических файлов для Windows и Astra Linux и правила интерпретации. В ZIP добавлен автономный офлайн-лендинг; скрипты настройки продукта, лицензии и дистрибутивы на сайт не загружаются.

Читать в браузере

Полная инструкция слушателя

Откройте Markdown, прочитайте код подготовки данных и только затем скопируйте нужный вариант на одноразовую учебную ВМ.

Скачать архив

Офлайн-лендинг и два `.md`-файла

Архив содержит автономную стартовую страницу, инструкцию и шаблон отчета. Полностью распакуйте ZIP и откройте `index.html`; SHA-256 опубликован в индексе материалов.

01_Public

Открытый учебный файл

Контрольный пример без чувствительных сведений.

02_Confidential

Синтетические маркеры

Только тестовые строки PASSPORT-TEST и SNILS-TEST.

03_ControlSum

SHA-256 и конфигурация

Файл и отдельный эталон для проверки целостности.

04_Residual

Маркеры для поиска

Однозначно учебные строки без рабочих секретов.

05_Reports

Выходные материалы

Отдельное место для отчетов и их сравнения.

ГРАНИЦА

Не аттестация

Отчет фиксирует конкретную проверку, а не защищенность всей системы.

07 / 08

От наблюдения к корректному выводу

Отчёт «Инспектора» — доказательный материал конкретной проверки, но не готовое аттестационное заключение и не замена модели угроз, программы испытаний и организационно-технических мер.

УровеньЧто фиксируемКорректная формулировкаНекорректное завышение
УсловиеВерсия, ОС, объект, права, время и параметры«При указанных условиях проверено…»«Средство проверило всю систему»
НаблюдениеНайденный маркер, хеш, право или запись отчёта«Получено следующее значение…»«Это доказывает отсутствие иных проблем»
ИнтерпретацияСопоставление с ожидаемым состоянием«Результат соответствует/не соответствует критерию…»«Объект полностью защищён»
ОграничениеНепроверенная область и неопределённость«Не оценивались физические носители и иные профили…»Умолчать о неполноте
ДействиеИсправление и повторная проверка«После изменения повторить тест…»Считать отчёт конечной точкой

Критерий защиты работы

Слушатель показывает исходное состояние, действие, повторное наблюдение, отчёт, ручную сверку и границы вывода. Если функция недоступна в фактической версии, это фиксируется как ограничение стенда, а не маскируется.

08 / 08

Официальные источники

Текущие функции сверяются с документацией 7.x и фактической сборкой. Локальные методички используются как сценарий занятия, но не подменяют документацию производителя.

Актуальный нормативный контекст

  • Приказ ФСТЭК России от 11.04.2025 № 117
  • С 01.03.2026 ссылка на приказ № 17 рассматривается как историческая.
  • Выбор требований и критериев выполняется для конкретного объекта и программы испытаний.