Секретный диск для сервера
Июль, 2014
Обзор по продукту Secret Disk Server NG от Аладдин
Заголовок раздела «Обзор по продукту Secret Disk Server NG от Аладдин»Корпоративная конфиденциальная информация, включая персональные данные, сосредоточена в основном на серверах — файловом, почтовом, сервере баз данных для CRM или бухгалтерии, — поэтому серверы требуют особого внимания службы ИБ. Одна из серьёзнейших угроз — несанкционированный физический доступ: злоумышленник может скопировать данные или похитить сам носитель, и угроза отнюдь не эфемерна — доступ имеют многие сотрудники ИТ-отдела и охраны, обслуживающий персонал и приглашённые специалисты, а при размещении серверов в облаках или внешних ЦОД компания зачастую теряет контроль физического доступа вовсе. Единственный надёжный способ защиты — шифрование: получив носитель, злоумышленник не прочитает данные. Но защита сервера отличается от защиты рабочей станции, и здесь нужно специализированное решение — Secret Disk Server NG из линейки Secret Disk компании Аладдин, охватывающей весь спектр корпоративных криптографических систем защиты.
Продукт защищает серверы любого типа — файловые, почтовые, приложений, баз данных; ограничение одно — ОС семейства Microsoft Windows от Windows Server 2003 до 2012 R2.
Простейшая схема внедрения Secret Disk Server NG
Реализован принцип прозрачного шифрования: информация на носителе всегда только в зашифрованном виде; при обращении клиента данные расшифровываются в оперативной памяти сервера хранящимся там же ключом и передаются в нормальном виде, при сохранении — обратный процесс. Преимущества два: надёжность (в какой бы момент злоумышленник ни получил физический доступ, данные на носителе гарантированно зашифрованы) и удобство — пользователи ничего не шифруют сами и могут не знать о существовании защиты.
Важная особенность — отсутствие “вшитых” алгоритмов: применяются внешние криптопровайдеры. Простейший вариант — библиотека из комплекта Windows (Microsoft Enhanced Crypto provider), но её алгоритмы устарели (как минимум по производительности); лучше Secret Disk Crypto Pack от Аладдин с AES (128/256 бит) и Twofish (256 бит). При необходимости — сертифицированные российские “КриптоПро CSP”, Signal-COM CSP или Infotecs CSP с ГОСТ 28147-89 (256 бит), обязательные, в частности, при обработке гостайны; для таких случаев существует сертифицированная ФСТЭК России версия продукта.
Типовая схема внедрения Secret Disk Server NG
Защита самой системы от несанкционированного доступа — двухфакторная аутентификация администратора с цифровыми сертификатами (X.509): для управления сервером и подключения защищённых дисков нужно предоставить персональный ключ из защищённой памяти USB-токена или смарт-карты (eToken, JaCarta), а для доступа к нему — ввести пароль: иметь токен и знать пароль.
Серверная специализация: атомарное многопоточное шифрование — шифрование и перешифрование дисков без остановки сервера и сервисов (пользователи продолжают работать), что критично для, скажем, сервера БД с большими накопителями; заодно предотвращается потеря данных при внезапном выключении (например, отключении питания). Экстренное отключение дисков при ЧП: при попытке кражи или выноса сервера команда тревоги практически моментально удаляет ключ шифрования из оперативной памяти — расшифрование становится невозможным, а данные всегда записаны только в защищённом виде. Команда подаётся несколькими способами: “тревожная кнопка” (радиоустройство, как кнопка вызова охраны), звонок на специальный телефон, срабатывание офисной сигнализации (возможна интеграция с системой безопасности компании). Ещё одна важная функция — запрет сетевого доступа к зашифрованной информации, выполняемый средствами самой системы: его не нарушит никто, даже администраторы домена — никто не сможет работать с файлами баз данных, бухгалтерских, CRM, ERP-систем напрямую через ОС, в том числе копировать по сети.
Схема защиты информации на сервере
Помимо рассмотренного, решение поддерживает виртуальные серверы, терминальный доступ и т.д. Криптография практически полностью нивелирует угрозу получения данных через физический доступ к серверам: защита надёжна и при этом удобна — сотрудники могут даже не подозревать, что работают с защищённой информацией.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Интернет-портал softkey.info, июль, 2014
Эксперт: Редакционный эксперт
