Перейти к содержимому
Аладдин Р.Д.
Библиотека

Секретный диск для сервера

БиблиотекаБиблиотека

Июль, 2014

Корпоративная конфиденциальная информация, включая персональные данные, сосредоточена в основном на серверах — файловом, почтовом, сервере баз данных для CRM или бухгалтерии, — поэтому серверы требуют особого внимания службы ИБ. Одна из серьёзнейших угроз — несанкционированный физический доступ: злоумышленник может скопировать данные или похитить сам носитель, и угроза отнюдь не эфемерна — доступ имеют многие сотрудники ИТ-отдела и охраны, обслуживающий персонал и приглашённые специалисты, а при размещении серверов в облаках или внешних ЦОД компания зачастую теряет контроль физического доступа вовсе. Единственный надёжный способ защиты — шифрование: получив носитель, злоумышленник не прочитает данные. Но защита сервера отличается от защиты рабочей станции, и здесь нужно специализированное решение — Secret Disk Server NG из линейки Secret Disk компании Аладдин, охватывающей весь спектр корпоративных криптографических систем защиты.

Продукт защищает серверы любого типа — файловые, почтовые, приложений, баз данных; ограничение одно — ОС семейства Microsoft Windows от Windows Server 2003 до 2012 R2.

Простейшая схема внедрения Secret Disk Server NG

Реализован принцип прозрачного шифрования: информация на носителе всегда только в зашифрованном виде; при обращении клиента данные расшифровываются в оперативной памяти сервера хранящимся там же ключом и передаются в нормальном виде, при сохранении — обратный процесс. Преимущества два: надёжность (в какой бы момент злоумышленник ни получил физический доступ, данные на носителе гарантированно зашифрованы) и удобство — пользователи ничего не шифруют сами и могут не знать о существовании защиты.

Важная особенность — отсутствие “вшитых” алгоритмов: применяются внешние криптопровайдеры. Простейший вариант — библиотека из комплекта Windows (Microsoft Enhanced Crypto provider), но её алгоритмы устарели (как минимум по производительности); лучше Secret Disk Crypto Pack от Аладдин с AES (128/256 бит) и Twofish (256 бит). При необходимости — сертифицированные российские “КриптоПро CSP”, Signal-COM CSP или Infotecs CSP с ГОСТ 28147-89 (256 бит), обязательные, в частности, при обработке гостайны; для таких случаев существует сертифицированная ФСТЭК России версия продукта.

Типовая схема внедрения Secret Disk Server NG

Защита самой системы от несанкционированного доступа — двухфакторная аутентификация администратора с цифровыми сертификатами (X.509): для управления сервером и подключения защищённых дисков нужно предоставить персональный ключ из защищённой памяти USB-токена или смарт-карты (eToken, JaCarta), а для доступа к нему — ввести пароль: иметь токен и знать пароль.

Серверная специализация: атомарное многопоточное шифрование — шифрование и перешифрование дисков без остановки сервера и сервисов (пользователи продолжают работать), что критично для, скажем, сервера БД с большими накопителями; заодно предотвращается потеря данных при внезапном выключении (например, отключении питания). Экстренное отключение дисков при ЧП: при попытке кражи или выноса сервера команда тревоги практически моментально удаляет ключ шифрования из оперативной памяти — расшифрование становится невозможным, а данные всегда записаны только в защищённом виде. Команда подаётся несколькими способами: “тревожная кнопка” (радиоустройство, как кнопка вызова охраны), звонок на специальный телефон, срабатывание офисной сигнализации (возможна интеграция с системой безопасности компании). Ещё одна важная функция — запрет сетевого доступа к зашифрованной информации, выполняемый средствами самой системы: его не нарушит никто, даже администраторы домена — никто не сможет работать с файлами баз данных, бухгалтерских, CRM, ERP-систем напрямую через ОС, в том числе копировать по сети.

Схема защиты информации на сервере

Помимо рассмотренного, решение поддерживает виртуальные серверы, терминальный доступ и т.д. Криптография практически полностью нивелирует угрозу получения данных через физический доступ к серверам: защита надёжна и при этом удобна — сотрудники могут даже не подозревать, что работают с защищённой информацией.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал softkey.info, июль, 2014

Эксперт: Редакционный эксперт