Перейти к содержимому
Аладдин Р.Д.
Библиотека

Secret Disk 5.0: криптографическая защита + двухфакторная аутентификация

БиблиотекаБиблиотека

Май, 2018

Семейство Secret Disk надёжно защищает пользовательские данные: на рабочих станциях доступны управление загрузкой операционной системы и пофайловое шифрование, защиту можно установить и на съёмные носители. Доступ к информации на защищаемом ресурсе открывается только после двухфакторной аутентификации с подключаемым электронным ключом (токеном); без её успешного прохождения расшифрованные данные недоступны. Линейка закрывает все сценарии: персональная Secret Disk 5 — защита ПК и ноутбуков с локальным управлением; корпоративная Secret Disk Enterprise 2.6 — доменные рабочие станции с управлением безопасностью на уровне управляющего сервера; Secret Disk Server 3.9 — файловые серверы, базы данных и ресурсы серверов приложений. Все три решения применимы параллельно на предприятиях любого размера; задачами Secret Disk чаще всего озабочены руководители, юристы, финансисты и менеджеры ИБ — все, для кого конфиденциальность не просто слова, — а стоимость продукта не идёт ни в какое сравнение с убытками от утечек.

2ФА — один из самых надёжных методов защиты, отвечающий на два вопроса. Первый фактор — электронный ключ (токен): устройство, похожее на флешку, с криптопроцессором, физически защищающим информацию; приватный ключ позволяет легитимному пользователю выполнять вычисления, но не извлечь сам ключ. Второй — ПИН-код или пароль доступа к токену: только правильный ввод открывает операции с приватным ключом, извлекающие истинный ключ шифрования из зашифрованной последовательности. Число попыток строго ограничено (по умолчанию 10), после чего содержимое токена блокируется. Для восстановления потерянного доступа используются ключевые контейнеры с парольной защитой и/или распечатанные промежуточные ключи — они хранятся у пользователя и недоступны ни администратору, ни сервисной службе.

Шифрование дисков, файлов и контейнеров выполняется симметричными алгоритмами на выбор — AES256, TwoFish, TripleDES и другие; при необходимости отечественных алгоритмов по ГОСТ продукты обращаются к дополнительным криптопровайдерам (VIPNet CSP, CryptoPRO CSP). Симметричные ключи защищаются асимметричной схемой: открытым ключом сертификата — зашифрование, приватным ключом в токене — расшифрование. Каждый сектор диска в 512 байт шифруется собственным ключом (диверсификация ключа), что стирает границу между заполненной и пустой частью диска: зашифрованный диск без Secret Disk выглядит размеченным, но неформатированным, и даже два одинаковых сектора после зашифрования содержат совершенно разную информацию.

Возможности линейки: зашифрование системного раздела (SD5, SDE) — полнодисковое шифрование с заменой загрузчика BIOS/UEFI и 2ФА до загрузки Windows; зашифрование логических томов (SD5, SDE, SDSNG); создание виртуальных дисков — специальный файл представляется физическим диском; защищённые контейнеры (SD5, SDE) — файл, монтируемый как зашифрованный диск у владельца и передаваемый контрагенту, которому достаточно бесплатной программы Secret Disk Reader и пароля; в отличие от архивов контейнеры не сжимаются (никаких временных файлов), а контрагент может редактировать, удалять и добавлять файлы, возвращая контейнер владельцу.

Стандарты безопасности предписывают надёжное удаление — борьбу с остаточной намагниченностью троекратным заполнением секторов нулями и единицами; такая функция есть и в Secret Disk. Но на SSD, где реальные адреса секторов постоянно меняются ради скорости записи, этот приём не работает. Решение — новейшая функция шифрования файловых папок: любой файл в такой папке зашифрован с момента создания, и надёжное удаление просто не нужно — информации в расшифрованном виде на диске не было. Настоящие имена и содержимое файлов видит только владелец — даже системный администратор не сможет “подсмотреть”. Пофайловое шифрование возможно и на уже зашифрованных дисках, что возводит качество криптозащиты “в квадрат”.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал Softkey.info, май, 2018

Эксперт: Редакционный эксперт