Перестройка ИТ-инфраструктуры: какие проблемы возникают и как с ними справиться
Декабрь, 2023
По данным компании Аладдин, 70% причин взломов в процессе миграции можно устранить, выстроив правильную систему аутентификации и идентификации пользователей — за счёт применения двухфакторной аутентификации и разворачивания инфраструктуры открытых ключей (PKI), а исключить потерю данных позволяют решения для шифрования и обезличивания информации. О рисках в процессе перестройки ИТ-ландшафта и способах их устранения.
Основы безопасности
Типичные проблемы компаний в процессе перекраивания ИТ-инфраструктуры: аутентификацию на основе паролей легко обойти, внутренняя сеть не защищена от подключения “неизвестных” устройств, почта уязвима к фишингу, сложно обеспечить безопасное подключение удалённых пользователей и устройств. Эти проблемы решает PKI: она создаёт доверенную среду для безопасного взаимодействия пользователей и систем в сети — внутреннюю зону безопасности, гарантирующую защиту от действий внутренних нарушителей. Нет PKI — нет гарантий безопасности. Строгая (двухфакторная) аутентификация пользователей в домене (цифровые сертификаты) обеспечивает максимальный уровень доверия между серверами, пользователями и устройствами; подсистема строгой аутентификации — один из ключевых и критически важных элементов ИТ-инфраструктуры, и её правильная реализация предотвращает большое количество инцидентов.
Ситуация с PKI в России
Компании в России делятся на тех, кто использует PKI на базе Microsoft, и тех, кто не использует PKI вовсе, — и то и другое является риском для безопасности информационной системы. Большинство информационных систем построены на Microsoft Active Directory и используют Microsoft Certificate Services для генерации и управления цифровыми сертификатами (сертификатами доступа в PKI-инфраструктуре). Но Microsoft ушла с рынка РФ: решения не приобрести, вполне реален риск полного отключения сервисов, отсутствуют поддержка и обновления, импортное решение не соответствует требованиям регулятора — минусов сильно больше, чем плюсов.
Нет PKI — нет безопасного импортозамещения
При импортозамещении недостаточно заместить только операционную систему и прикладное ПО: служба каталогов и домен безопасности — это “сердце” ИТ-инфраструктуры, а входящая в него служба PKI — по своей сути “узкое место”, остановка которого критически недопустима. Linux распространяется по всей стране, но в российских Linux-дистрибутивах нет вложенных PKI-служб и центров выдачи и управления сертификатами, без которых применение в корпоративном сегменте недопустимо; возникает необходимость параллельной работы в гетерогенной среде — как с наследием Microsoft, так и с отечественными решениями. Создавать PKI-инфраструктуру на базе Open Source для предприятия корпоративного уровня слишком рискованно и сложно: полнофункциональные компоненты отсутствуют, поддержки нет, экспертизы недостаточно. Задача — полнофункциональная замена Microsoft CA с интеграцией в доменную инфраструктуру, бесшовной миграцией на Linux, параллельной работой с действующим Microsoft CA, поддержкой MS Active Directory, различных аппаратных платформ, отечественных ОС и виртуальных сред.
Такое решение есть у компании Аладдин — Aladdin Enterprise CA: корпоративный центр сертификации для Linux, отечественная замена Microsoft CA, обеспечивающая создание PKI-инфраструктуры уровня Enterprise на базе отечественных ОС и функционирующая в процессе миграции инфраструктуры на Linux. Решение в реестре отечественного ПО и в системе сертификации ФСТЭК, доступна техническая поддержка при внедрении и эксплуатации.
Лес рубят — щепки летят
Вторая проблема перестройки ИТ-ландшафта — массовая утечка данных как следствие отсутствия шифрования в организации. Кроме охраны периметра, нужно защищать сами данные: инструменты существуют — обезличивание персональных данных, а в случае конфиденциальной информации — шифрование всей информации на рабочих станциях. Secret Disk — система защиты информации на рабочих станциях и серверах, теперь есть и для ОС семейства Linux любой степени зрелости. По словам Дениса Суховея, руководителя департамента развития технологий компании Аладдин, продукт поддерживает как версии ОС семейства Linux, так и Windows: в кратчайшие сроки возможно зашифровать ценную информацию на диске, “экологично” изолируя рабочие папки и файлы от остальной файловой структуры; установка не создаст сотрудникам проблем и на ноутбуке вне офиса, и на стационарном компьютере.
Secret Disk имеет клиент-серверную архитектуру (программный агент, менеджмент-сервер, консоль управления): после установки агента информация защищается шифрованием. С помощью ключевого контейнера пользователя происходит двухфакторная аутентификация, информация о пользователях передаётся в консоль управления администратора; агент работает автономно или в режиме централизованного управления, позволяющем развёртывать систему на большом количестве рабочих станций. Включен сертифицированный ФСБ России модуль СКЗИ Secret Disk Crypto Engine; при установке нет привязки к сервисам PKI, удостоверяющему центру и службе каталогов. Решение шифрует диск, автоматически регистрирует пользователей в консоли управления, мониторит процессы зашифрованных ресурсов и производит аутентификацию пользователей при попытке доступа к данным; предусмотрено разграничение ролей администратора и пользователя.
Выводы
По мнению Сергея Груздева, генерального директора компании Аладдин, критически важно проектировать сразу правильную и безопасную ИТ-инфраструктуру, основанную сначала на гарантиях, а потом на доверии: инфраструктура PKI помогает обеспечить гарантию безопасности ИТ-инфраструктуры, а основой доверительных отношений служит надёжная аутентификация всех субъектов ИТ — железа, ПО и самих пользователей. Частая ошибка — бороться не с причинами утечки данных, а со следствиями: приоритеты должны быть сосредоточены не столько на защите инфраструктурного периметра, сколько на устранении “точек отказа”, в том числе с применением шифрования.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: CNews, 2023
Эксперт: Денис Суховей, Аладдин
