Подключение к технической инфраструктуре НКЦКИ

Подключение к технической инфраструктуре НКЦКИ...

Система личных кабинетов субъектов ГосСОПКА реализована и входит в состав технической инфраструктуры Национального координационного центра по компьютерным инцидентам (ТИ НКЦКИ).

Подключение к системе личных кабинетов осуществляется после заключения регламента взаимодействия.

По всем вопросам, касающимся заключения регламента взаимодействия, обращайтесь по адресу электронной почты info@cert.gov.ru.

Для подключения к ТИ НКЦКИ необходимо направить на адрес электронной почты network@cert.gov.ru подписной номер регламента взаимодействия с НКЦКИ или номер письма о заключении регламента взаимодействия методом присоединения и техническую информацию перечень которой зависит от выбранного варианта организации защищенного канала.

Существует три варианта подключения к технической инфраструктуре НКЦКИ:

1. Построение защищённого канала взаимодействия с ТИ НКЦКИ с использованием линейки продуктов ViPNet компании «Инфотекс» (номер сети VipNet: 10976)

На текущий момент поддерживается использование указанных продуктов с уровнем криптографической защиты информации по классу КС3. Для организации взаимодействия необходимо выполнить следующие действия:

  1. Убедиться в наличии технических условий для организации подключения:
    • ViPNet координатор не должен туннелировать более 1024 IP-адресов, назначенных параметром «Диапазон адресов»;
    • ViPNet координаторы и клиенты защищённой сети не должны использовать более 64 IP-адресов, назначенных параметром «IP-адрес».
  2. Направить на адрес электронной почты network@cert.gov.ru (в теме указать «Подключение к ТИ НКЦКИ ViPNet») следующую техническую информацию:
    • номер используемой для организации взаимодействия сети ViPNet;
    • краткое наименование подключаемой организации;
    • контактные данные (ФИО, должность, телефон, адрес электронной почты) ответственных за эксплуатацию защищённого канала;
    • выбранный способ получения межсетевой информации и межсетевого мастер-ключа: лично у сотрудника НКЦКИ по доверенности от организации или Почтой России.
  3. После получения межсетевого мастер-ключа сверить контрольную сумму, полученную вместе с ключом, и рассчитанную контрольную сумму. В случае несовпадения контрольных сумм следует направить уведомление специалистам НКЦКИ на адрес электронной почты network@cert.gov.ru
  4. Межсетевую информацию, полученную от НКЦКИ, обработать в центре управления сетью (ЦУС) VipNet, приняв все предложенные сетью НКЦКИ связи между узлами и пользователями, а также импортировать межсетевой мастер-ключ в удостоверяющий и ключевой центр и сделать его текущим.
  5. Сформировать и направить ответную межсетевую информацию на адрес электронной почты network@cert.gov.ru.
  6. Дождаться сообщения от НКЦКИ об обработке направленной межсетевой информации. Осуществить проверку канала связи с использованием встроенных в СКЗИ программных средств.
  7. В сетевых настройках средств вычислительной техники, которые будут использоваться для взаимодействия с личным кабинетом ГосСОПКА (ЛК ГосСОПКА), необходимо прописать в качестве DNS следующие IP-адреса: 10.0.100.1 и 10.0.100.2.
  8. Перейти по адресу https://lk.cert.gov.ru и убедиться, что появился доступ к форме авторизации ЛК ГосСОПКА.
  9. Если по каким-либо причинам доступ к ЛК ГосСОПКА получить не удаётся, необходимо обратиться к специалистам НКЦКИ по адресу электронной почты network@cert.gov.ru.
  10. Если ЛК ГосСОПКА доступен, и страница успешно открывается, получить инструкцию по работе с ЛК ГосСОПКА и учётные данные для доступа можно путём отправки запроса на адрес электронной почты info@cert.gov.ru.

2. Построение защищённого канала взаимодействия с ТИ НКЦКИ с использованием линейки продуктов аппаратно-программного комплекса шифрования «Континент» (наименование сети АПКШ «Континент»: НКЦКИ)

На текущий момент поддерживается использование указанных продуктов с уровнем криптографической защиты информации по классу КС3. 

Для организации взаимодействия необходимо выполнить следующие действия: 

  1. Направить на адрес электронной почты network@cert.gov.ru (в теме указать «Подключение к ТИ НКЦКИ АПКШ») следующую техническую информацию:
    • наименование используемой для организации взаимодействия криптографической сети АПКШ «Континент»;
    • краткое наименование подключаемой организации;
    • контактные данные (ФИО, должность, телефон, адрес электронной почты) ответственных за эксплуатацию защищённого канала;
    • количество и IP-адреса узлов (не более 10), с которых планируется осуществлять доступ к ТИ НКЦКИ по защищённому каналу;
    • файл экспортированного сертификата сети организации (при создании сертификата заполнить все поля достоверной информацией, в том числе: ФИО, должность, телефон, адрес электронной почты ответственных за эксплуатацию защищённого канала; в имени файла сертификата отразить наименование организации; установить срок действия сертификата не менее 180 дней); 
    • контрольную сумму сертификата сети организации.
  2. Зарегистрировать (добавить) сеть НКЦКИ средствами программы управления ЦУС.
  3. После получения на электронную почту файла сертификата сети НКЦКИ и файла конфигурации разрешённых к доступу ресурсов сети НКЦКИ сравнить полученную и рассчитанную контрольные суммы сертификата. В случае несовпадения контрольных сумм следует направить уведомление специалистам НКЦКИ на адрес электронной почты network@cert.gov.ru;
    При совпадении контрольных сумм сертификата необходимо импортировать полученные файлы сертификата и конфигурации в ЦУС, сформировать и активировать межсетевой ключ.
  4. После получения на электронную почту перечня виртуальных адресов для узлов, с которых планируется осуществлять доступ к ЛК ГосСОПКА по защищённому каналу, надо активировать (включить) в настройках сетевых объектов опцию (флаг) «Трансляция внутри VPN» и добавить виртуальные адреса в соответствующие поля. 
  5. Направить на адрес электронной почты network@cert.gov.ru результат экспорта сети организации (должен содержать в себе информацию о криптошлюзе и сетевых объектах, с которых планируется осуществлять доступ к ЛК ГосСОПКА по защищённому каналу). В имени файла отразить наименование организации и дату экспорта, например, «NCIRCC_2022.07.16».
  6. Настроить парную связь между криптошлюзом организации и криптошлюзом НКЦКИ.
  7. Разрешить прохождение сетевого трафика из сети организации к IP-адресам 10.0.100.65, 10.0.100.66 и 10.0.100.69 по протоколам TCP (порты 53 и 443), UDP (порт 53).
  8. В сетевых настройках средств вычислительной техники, которые будут использоваться для взаимодействия с ЛК ГосСОПКА, необходимо прописать в качестве DNS следующие IP-адреса: 10.0.100.65 и 10.0.100.66.
  9. Перейти по адресу https://lk.cert.gov.ru и убедиться, что появился доступ к форме авторизации ЛК ГосСОПКА.
  10. Если по каким-либо причинам доступ к ЛК ГосСОПКА получить не удаётся, необходимо обратиться к специалистам НКЦКИ по адресу электронной почты network@cert.gov.ru.
  11. Если ЛК ГосСОПКА доступен и страница успешно открывается, получить инструкцию по работе с ЛК ГосСОПКА и учётные данные для доступа можно путём отправки запроса на адрес электронной почты info@cert.gov.ru.

Примечание:

  • На ЦУС должен быть выключен режим изолированной сети;
  • Комплекс шифрования должен обладать статическим IP-адресом;
  • Идентификаторы комплекса шифрования не должны совпадать при загрузке конфигурации в домашней и внешней сети.

3. Построение защищённого канала взаимодействия с ТИ НКЦКИ с использованием программно-аппаратного комплекса (ПАК) «С-Терра Шлюз»

На текущий момент поддерживается использование ПАК «С-Терра Шлюз» версии 4.1 и выше с уровнем криптографической защиты информации по классу КС3.

Для организации взаимодействия необходимо выполнить следующие действия:

  1. Направить на адрес электронной почты network@cert.gov.ru (в теме указать «Подключение к ТИ НКЦКИ С-Терра») следующую техническую информацию:
    • контактные данные (ФИО, должность, телефон, адрес электронной почты) ответственных за эксплуатацию защищённого канала;
    • краткое наименование организации;
    • количество и IP-адреса узлов (не более 10 узлов), с которых планируется осуществлять доступ к ТИ НКЦКИ по защищённому каналу;
    • файл запроса сертификата;
    • контрольная сумма файла запроса сертификата.
  2. Получить по электронной почте корневой сертификат НКЦКИ и сертификат организации, сравнить полученную и рассчитанную контрольные суммы сертификатов. В случае несовпадения контрольных сумм следует направить уведомление специалистам НКЦКИ на адрес электронной почты network@cert.gov.ru.
    При совпадении контрольных сумм сертификатов необходимо установить корневой сертификат НКЦКИ как доверенный в ПАК «С-Терра Шлюз» и загрузить в раннее сгенерированный контейнер сертификат организации, полученный от НКЦКИ.
  3. В сетевых настройках средств вычислительной техники, которые будут использоваться для взаимодействия с ЛК ГосСОПКА, необходимо прописать в качестве DNS следующие IP-адреса: 10.0.100.49 и 10.0.100.50.
  4. Перейти по адресу https://lk.cert.gov.ru и убедиться, что появился доступ к форме авторизации ЛК ГосСОПКА.
  5. Если по каким-либо причинам доступ к ЛК ГосСОПКА получить не удаётся, необходимо обратиться к специалистам НКЦКИ по адресу электронной почты network@cert.gov.ru.
  6. Если ЛК ГосСОПКА доступен, и страница успешно открывается, получить инструкцию по работе с  ЛК ГосСОПКА и учётные данные для доступа можно путём отправки запроса на адрес электронной почты info@cert.gov.ru.

4. Построение защищенного канала взаимодействия с технической инфраструктурой Национального координационного центра по компьютерным инцидентам (НКЦКИ) с использованием линейки продуктов ЗАСТАВА производства АО «ЭЛВИС-ПЛЮС».

На текущий момент поддерживается использование АПК ЗАСТАВА с уровнем криптографической защиты информации по классу КС3. Для организации взаимодействия необходимо выполнить следующие действия:

  1. Направить на email network@cert.gov.ru (в теме указать «Подключение к ТИ НКЦКИ ЗАСТАВА») следующую техническую информацию:
    • контактные данные (ФИО, должность, телефон, e-mail) ответственных за эксплуатацию защищенного канала;
    • краткое наименование организации;
    • IP-адрес и версию VPN шлюза;
    • IP-адреса узлов (не более 10 узлов), с которых планируется осуществлять доступ к ТИ НКЦКИ по защищенному каналу;
    • файл запроса на сертификат. При создании запроса сертификата заполнить все поля достоверной информацией, в т.ч.: страна/регион (С/L), организация (O), подразделение (OU), имя устройства (CN), почтовый ящик ответственного за эксплуатацию защищенного канала (mail). При генерации запроса необходимо использовать криптографический алгоритм: GOST R 34.10-2012, GOST 34.11-2012.
    • контрольная сумма файла запроса сертификата.
  2. Получить по электронной почте корневой сертификат НКЦКИ и сертификат организации, сравнить полученную и рассчитанную контрольные суммы сертификатов. В случае несовпадения контрольных сумм сообщить об этом специалистам НКЦКИ на email network@cert.gov.ru.
  3. При совпадении контрольных сумм сертификатов установить корневой сертификат НКЦКИ как доверенный в АПК ЗАСТАВА и загрузить в раннее сгенерированный контейнер сертификат организации, полученный от НКЦКИ.
  4. В сетевых настройках средств вычислительной техники, которые будут использоваться для взаимодействия с ЛК ГосСОПКА, необходимо указать в качестве DNS следующие адреса: 10.0.100.81 и 10.0.100.82.
  5. Перейти по адресу https://lk.cert.gov.ru и убедиться, что появился доступ к форме авторизации ЛК ГосСОПКА.
  6. Если по каким-либо причинам доступ к ЛК ГосСОПКА получить не удается, необходимо обращаться к специалистам НКЦКИ на email network@cert.gov.ru.
  7. Если ЛК ГосСОПКА доступен и страница успешно открывается, получить инструкцию по работе с ЛК ГосСОПКА и учетные данные для доступа можно путем отправки запроса на email network@cert.gov.ru.