Обзор Secret Disk Enterprise
Август, 2016
Secret Disk Enterprise — многофункциональный продукт для криптографической защиты хранимых данных с большим набором функций и централизованным управлением.
Введение
Заголовок раздела «Введение»Шифровать в первую очередь нужно данные на рабочих станциях и съёмных носителях: устройства и флешки теряют, особенно мобильные, и СМИ полны новостей о громких утечках с найденных ноутбуков — по InfoWatch, в 2015 году 7,6% утечек осуществлены через украденные и утерянные устройства; с ростом мобильности и BYOD риск многократно растёт (по Verizon, утеря и кражи устройств — третье место, 9,7% утечек). Не стоит забывать и о стационарных местах и серверах: недобросовестная конкурентная борьба не ограничивается кибервторжением — нередки физические взломы и вынос оборудования. Угрозы требуют двойного решения: сохранность обеспечивают резервные копии, а конфиденциальность — только криптографические средства. Рынок продуктов шифрования большой и в основном иностранный; в обзоре — Secret Disk Enterprise российской компании Аладдин
Архитектура и системные требования
Заголовок раздела «Архитектура и системные требования»Восемь компонентов — шесть серверных и два клиентских. Серверные: сервер бизнес-логики (центральный, служба Windows, связывает все компоненты), шлюз клиентов (канал между агентом и сервером, надстройка Microsoft IIS), административный web-портал (также надстройка IIS), база данных (Microsoft SQL; вся служебная информация, включая сертификаты пользователей и ключи шифрования, хранится в шифрованном виде под общим мастер-ключом), модуль синхронизации с Active Directory (пользователи, сертификаты, защищаемые компьютеры) и модуль сертификации (выпуск сертификатов Х.509 на электронных ключах и их проверка). Клиентские: Secret Disk Agent — криптографические преобразования и защита данных на рабочих местах, серверах и съёмных накопителях; Secret Disk Reader — доступ к зашифрованным данным вне защищённой инфраструктуры для обмена контейнерами с внешними пользователями.
Требования к серверным компонентам: Windows Server 2008 SP2 — 2012 R2, от 1 ГБ ОЗУ, 250 МБ диска (без СУБД), .NET Framework 4.5+, IIS 6+, драйверы JaCarta Unified Client и/или SafeNet Authentication Client, пакет Crypto Extension Pack и сторонний CSP (КриптоПро или ИнфоТеКС VIPNet) для ГОСТ-шифрования, MSSQL 2008 SP1–2012. Agent: Windows 7–10, от 512 МБ ОЗУ, 15 МБ диска, USB 2.0 или считыватель смарт-карт, те же драйверы и CSP. Reader: Windows 7–10, от 512 МБ, 50 МБ. Специальных требований к остальному “железу” нет; поддержаны виртуализация VMWare и Hyper-V и файловые системы NTFS, FAT, FAT32, exFAT.
Функциональные возможности
Заголовок раздела «Функциональные возможности»Основные функции: полнодисковое шифрование любых разделов, включая системный (загрузочный); шифрованные файл-контейнеры, подключаемые как виртуальные диски и передаваемые внешним пользователям обычным файлом; шифрование съёмных носителей; собственный загрузчик (Legacy и UEFI BIOS) с предварительной двухфакторной аутентификацией — вторым фактором служат электронные ключи JaCarta и eToken; защита от анализа, восстановления и расшифрования при несанкционированном доступе; криптостойкие алгоритмы — сторонние CSP (КриптоПро CSP, ViPNet CSP для ГОСТ 28147-89) и встроенная служба Windows (AES, TripleDES); надёжное удаление; управление сетевым доступом к защищённым ресурсам; замена ключей и перешифрование. Надёжность: постепенное зашифрование/расшифрование, устойчивое к сбоям и внезапному отключению; отказоустойчивые кластеры серверной части; резервное копирование криптохранилища и мастер-ключа; сценарии восстановления доступа при утере или поломке электронного идентификатора. Эксплуатация: управление через единый веб-портал с любого устройства, ролевая модель администраторов, полный аудит, периодическое самообслуживание системы, прозрачность и незаметность для пользователей.
Лицензирование
Заголовок раздела «Лицензирование»Лицензии по количеству защищаемых мест; в базовой версии — большинство функций, отдельно лицензируются шифрование папок и файлов, защищённые контейнеры, сетевой доступ, защита от копирования на съёмные носители и кластерная конфигурация сервера; можно докупать по отдельности или взять стандартную “всё включено”. Сертифицированная во ФСТЭК версия лицензируется отдельно (немного дороже) и включает медиакит с формуляром, установочным диском и копией сертификата. Все лицензии бессрочны; ограничена сроком только техподдержка (первый год бесплатно, далее продление); обновления бесплатны при действующем контракте поддержки.
Административный web-портал
Заголовок раздела «Административный web-портал»Главный экран содержит меню на все функции: Пользователи (учётные записи, права, доступные функции; фильтр по OU из AD; удаление/блокировка/разблокировка), Рабочие станции (защищаемые компьютеры с агентом, их шифрованные диски и настройки), Диски (все защищённые диски и папки с операциями — создание, перешифрование, подключение, отключение, перемещение, удаление), Мониторинг (журналы аудита: обычный аудит, важные ошибки и предупреждения, активность пользователей, служебные; гибкие фильтры, подтверждение прочтения, подробные данные по событию), Безопасность (роли, криптоалгоритмы и провайдеры, мастер-ключ БД) и Администрирование (обслуживание, параметры сервера, глобальные политики станций, лицензии).
Глобальные политики из раздела “Администрирование” распространяются на всех пользователей и могут заменяться персональными настройками; в политиках: кэш защищённых ресурсов при отсутствии связи с сервером, создание контейнеров, сетевой доступ к смонтированным дискам, шифрование папок, значок агента в трее, предупреждения об отключении дисков, аудит и политика записи на съёмные носители (разрешить/запретить/только с шифрованием), поведение сеансов при подключении/отключении ключа, блокировка станции при отключении ключа, автомонтирование дисков.
Права администраторов разграничены гибко: встроенные роли пользователя, оператора, аудитора и администратора безопасности, создание новых ролей и привязка ролей к группам Active Directory — права распределяются автоматически включением пользователей в группы.
Периодическое обслуживание (ресинхронизация с AD, проверка сроков сертификатов, выявление неактивных компьютеров и пользователей, контроль лицензирования) запускается автоматически по расписанию.
Работа с Secret Disk Agent
Заголовок раздела «Работа с Secret Disk Agent»Agent — отдельное приложение, встраивающееся в контекстное меню “Проводника” Windows с иконкой в трее; вкладки: Диски (подключение/отключение), Папки (управление защищёнными каталогами из “Проводника”), Защищённые контейнеры, Быстрый вызов (горячие клавиши), Параметры сеанса (подключение к серверу, политики) и настройки расширения Modern SDA для “плиточного” интерфейса Windows. Контекстное меню “Проводника” на диске предлагает шифрование/расшифрование, на каталоге — включение/выключение защиты, на файлах и каталогах — перемещение в защищённый контейнер и надёжное удаление; защищаемые каталоги помечаются специальным символом.
При включении защиты системного диска Agent устанавливает собственный загрузчик (Legacy/UEFI), который авторизует пользователя по аппаратным идентификаторам или смарт-картам и использует ключевую пару сертификата на ключе для расшифрования системного диска и загрузки ОС.
Для передачи файлов за пределы станции используются защищённые контейнеры: контейнер подключается как виртуальный диск, содержимое хранится в файле с расширением SDCA; в него копируются любые файлы, как на обычный диск. При подготовке к отправке генерируется случайный пароль из восьми символов для открытия на чужом компьютере с бесплатным Secret Disk Reader (при каждой отправке — новый); на компьютере с Agent пароль не нужен — ключ защищён ключевой парой сертификата пользователя.
Работа с Secret Disk Reader
Заголовок раздела «Работа с Secret Disk Reader»Reader — бесплатная программа с сайта Аладдин, ставится на любой компьютер без Secret Disk Agent. Как и Agent, встраивается в “Проводник” и работает с файлами SDCA: запрашивает пароль и монтирует виртуальный диск; по окончании работы контейнер отключается через контекстное меню и может быть возвращён отправителю или передан дальше.
Secret Disk Enterprise централизованно решает все основные задачи криптозащиты хранимой информации — логические разделы, загрузочные диски, каталоги и файлы на рабочих станциях, ноутбуках и серверах организаций любого уровня. Надёжное удаление гарантирует невозможность восстановления остаточной информации со списанных или утерянных носителей, двухфакторная аутентификация защищает от несанкционированного доступа. Защищённые контейнеры полезны в любой организации: двунаправленный обмен с контрагентами без риска утечки, причём второй стороне не нужно ничего покупать — достаточно бесплатной программы. Продукт соответствует классу enterprise: централизованный сервер управления с кластеризацией и масштабированием, интеграция с Active Directory, разделение ролей и удобство доступа.
Достоинства: полный набор функций криптозащиты (диски, каталоги, файлы); обмен защищёнными данными с внешними пользователями через контейнеры; двухфакторная аутентификация с аппаратными ключами; внедрение без изменения бизнес-процессов; интеграция с Active Directory; прозрачность для пользователей; гибкое лицензирование; сертификат ФСТЭК России и реестр российских программ.
Недостатки: отсутствие собственного криптопровайдера — для ГОСТ-шифрования нужны дополнительные криптосредства; агенты только под Windows.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Интернет-портал anti-malware.ru, август, 2016
Эксперт: Редакционный эксперт
