Обзор Aladdin LiveOffice 1.0
Октябрь, 2023
Aladdin LiveOffice обеспечивает защиту удалённого доступа с использованием личных устройств пользователей (BYOD) при подключении к корпоративным ресурсам, обрабатывающим ИСПДн и/или относящимся к КИИ. Подключение возможно по VPN или через VDI, с двухфакторной аутентификацией.
Введение
Заголовок раздела «Введение»Хотя об удалённой работе говорили десятилетиями, до 2020 года она оставалась бонусом для топ-менеджеров и держателей уникальных компетенций. Пандемия COVID-19 заставила перестраивать ИТ-ландшафт “на лету” и обнажила проблемы: нехватку оборудования для ЦОДов, противоречия внутренних политик, риски несоответствия требованиям регуляторов, отсутствие ноутбуков, “зоопарк” домашних BYOD-устройств, к которым не применить политики безопасности. Компании справлялись по-разному — закупками серверов и ноутбуков (продажи последних в 2020 году превысили 3,1 млн штук), облаками, терминальными сервисами, VDI и VPN, — но большинство вариантов требовало времени и значительных инвестиций. LiveOffice позволил перевести сотрудников на дистант быстро и с минимальными затратами; в конце 2020 года завершилась его сертификация, и в феврале 2021 г. получен сертификат ФСТЭК России № 4355 по 4-му уровню доверия. Знаковый проект — внедрение в ФНС России, продемонстрировавшее соответствие продукта требованиям госорганизаций к удалённой работе через личные устройства.
В мае 2023 года ВОЗ объявила о завершении пандемии, но пользователи и руководители привыкли к дистанционности (закреплённой и в 407-ФЗ), а с февраля 2022 года добавились и причины физической безопасности: удары по предприятиям и регионам, атаки на деловые центры вроде “Москва-сити” с офисами банков и министерств. Всё это делает тему дистанционной работы с высокими требованиями к защите подключений актуальной и сегодня.
Функциональные возможности
Заголовок раздела «Функциональные возможности»Основные возможности Aladdin LiveOffice: загрузка доверенной операционной системы для формирования защищённой среды исполнения; идентификация и аутентификация пользователя; защита канала передачи данных сертифицированными СКЗИ; запись и хранение в защищённой области устройства ключевой информации и пользовательских данных; подключение к инфраструктуре удалённых рабочих столов (VDI или терминальные сервисы).
Архитектура
Заголовок раздела «Архитектура»Конструктивно это USB-накопитель (Aladdin LiveToken), внутри которого собран целый комплекс: доверенная ОС (на тестовом устройстве — РЕД ОС 7.3 “Муром”; есть вариант с Astra Linux Special Edition 1.6 SE “Смоленск”), сертифицированная как минимум по 4-му уровню доверия, с предустановленным рабочим ПО; СКЗИ для защиты канала — VPN/TLS-клиент (протестирован с ViPNet, “ЗАСТАВА” и другими российскими продуктами); средство администрирования Aladdin SecureAdmin; RDP-клиент Aladdin SecurLogon; карта microSD (6 или 32 ГБ).
Память разбита на шесть разделов. Загрузочный обеспечивает запуск ОС с устройства; системный хранит доверённую ОС и приложения (отображается только после загрузки); защищённый пользовательский раздел — для пользовательской информации (тоже только из доверенной ОС); защищённый прикладной хранит настройки соединений, профили VPN-клиентов, защищён аппаратным шифрованием; служебный — журналы событий ИБ, не отображается; раздел “Info” (8 ГБ) — инструкции (на тестовом устройстве — “Быстрый старт”) и файлы, открываемые на любом компьютере. Архитектура открытая: дополнительные модули (например, агент отечественного VDI-решения) может добавить производитель или партнёры.
Системные требования
Заголовок раздела «Системные требования»Со стороны пользователя требования минимальны: клиентское устройство на x64 (кроме процессоров старше ~20 лет и Itanium), монитор не хуже VGA (1024×768), свободный USB 2.0 (тип A), 4 ГБ ОЗУ и выше, сеть LAN/Wi-Fi (возможны 3G/4G/LTE). Самый проблематичный пункт — BIOS: необходимо отключить Secure Boot, при UEFI перейти в режим “Legacy” и выставить высший приоритет загрузки с USB, что для обычного домашнего пользователя непросто.
Сценарии использования
Заголовок раздела «Сценарии использования»Удалённая работа на личных устройствах (BYOD): прямое подключение с домашнего компьютера чревато попаданием вредоноса в инфраструктуру, утечкой паролей и документов — домашним устройством пользуется вся семья, включая опасный интернет-сёрфинг, — и главное, не соответствует требованиям ФСТЭК к средствам дистанционной работы. С LiveOffice организация может работать с ГИС до 1-го класса защищённости и ИСПДн до 1-го уровня защищённости без покупки выделенной техники.
Подключение контрактных сотрудников: подрядчикам и фрилансерам выдаётся LiveOffice для работы с личных устройств или компьютеров организации-подрядчика — экономично, безопасно и удобно обеим сторонам (подрядчик экономит на командировках и использует свою технику на нескольких проектах, не нарушая чужие требования ИБ).
Корпоративные мобильные компьютеры: “мигрирующие сотрудники” на любой площадке получают гарантированное безопасное подключение к корпоративному ЦОДу; при наличии “гостевых устройств” единственной вещью в дорогу остаётся небольшая флешка. Общие корпоративные устройства: при многосменной работе несколько пользователей индивидуально работают с одного устройства. Наконец, LiveOffice применим просто как средство 2FA и цифровой подписи для любых сотрудников независимо от местонахождения — вплоть до постоянно работающих в центральном офисе.
Тестирование
Заголовок раздела «Тестирование»Для проверки предлагается демокомплект, позволяющий протестировать продукт без развёртывания инфраструктуры. На выбранном устройстве нужно войти в BIOS (на Intel NUC — F2), перевести его в “Legacy”, выставить порядок загрузки, выключить Secure Boot, подключить LiveOffice до запуска компьютера и перезагрузиться — при правильной настройке загрузка пойдёт с устройства, и система запросит пароль пользователя.
Продукт подходит и организациям с готовой инфраструктурой VDI/терминального доступа, и тем, у кого её нет. Популярность удалённой работы растёт, и с учётом рисков физической безопасности рост будет поддержан менеджментом; при этом организуется комфортная работа на имеющемся домашнем оборудовании с защитой подключений и данных, отвечающей всем требованиям регуляторов — вплоть до КИИ, ГИС, ИСПДн, банковской и медицинской информации, с заверением документов УКЭП. От продуктов других вендоров LiveOffice выгодно отличается и ценой, и функциональностью, особенно в интеграции с решениями по виртуализации рабочих мест, а главное — это единственный сертифицированный во ФСТЭК России продукт для безопасной дистанционной работы.
Достоинства: возможность организации безопасной удалённой работы; практически полное отсутствие потребности в дополнительной инфраструктуре; интеграция с развёрнутой у заказчика инфраструктурой VDI и/или терминальных сервисов; возможность автономной работы при отсутствии сети или плохих каналах; расширение функциональности по запросу заказчика.
Недостатки: нет варианта в формфакторе USB-C; некоторые устройства не могут загрузиться с предлагаемого USB-накопителя; домашнему пользователю может быть трудно внести изменения в BIOS; в руководстве нет информации по настройке BIOS для ноутбуков, представленных сейчас на российском рынке.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Anti-Malware.ru, октябрь 2023
Эксперт: Сергей Халяпин, Аладдин
