В "облака" издалека
Сентябрь, 2013
Основные вопросы при размещении информации в облаках хорошо иллюстрируются депозитарием банка. Если назвать вносимые в ячейку ценности “объектом” (аналог информации ограниченного доступа), вопросов два: как обеспечиваются безопасность, доступность и целостность стационарно хранящегося объекта — и как организовать безопасный персонализированный доступ к нему уполномоченным лицом. Первый решает хранилище (ЦОД) самостоятельно, знакомя клиента с возможностями при оформлении отношений; второй — задача самого пользователя: как добраться до банка с ценностями, как в любой момент убедиться, что с хранимым всё в порядке, как своевременно получить информацию из хранилища.
Защищённый доступ к облачным хранилищам трудоёмче: данные в облаке доступны одновременно большому числу пользователей, но доступ идёт по открытым каналам, где данные могут быть перехвачены или скомпрометированы. Для защищённого соединения применяются технологии шифрования трафика — от транспортных SSL/TLS до полноценных, часто аппаратных, VPN; именно полная совместимость с аппаратной платформой и отсутствие ошибок дают максимальный баланс эффективности и безопасности — практически полную прозрачность работы пользователя с облаком. Производственная компания “Аквариус”, опираясь на опыт внедрения комплексных решений по защите облачной инфраструктуры, предлагает три варианта организации клиентских мест. Ключевые особенности всех решений: работа станций в системе электронного документооборота со средствами электронной подписи; использование USB-токенов и смарт-карт различных производителей в качестве идентификаторов; функциональная законченность, отвечающая всем требованиям регуляторов по ИБ.
Вариант 1 (архитектура x86)
Заголовок раздела «Вариант 1 (архитектура x86)»Тонкий клиент Aquarius CMP TCC U30 S20 в двух исполнениях. Win-ТК (ОС Microsoft Windows Embedded, КриптоПро CSP 3.6 R2, Dr.Web Desktop Security Suite) — базовый уровень: шифруется только HTTP-трафик (по ГОСТ 28147-89), интерфейс практически идентичен Windows XP/7, поддерживается электронная подпись (если функцию поддерживает прикладное ПО). Защищённое HTTPS-соединение с веб-сервером строится на TLS 1.0 на продуктах “КриптоПро” с двумя вариантами аутентификации — по сертификатам только на сервере или обоюдной; для разграничения доступа к внешней сети на границе нужен сертифицированный МСЭ (например, ПАК aQuaUserGate или ПАК aQuaInspector).
Lin-ТК (Альтлинукс СПТ 6.0, ViPNet Client 3.2) — расширенный уровень: шифруется весь трафик от клиента до сервера независимо от клиентского ПО; поддерживается защита соединений ICA, RDP и других протоколов клиент-серверных приложений; электронная подпись — при поддержке прикладным ПО; сертифицированный МСЭ на границе ЛВС не нужен (он реализован в специальном ПО). От рабочего места до границы ЛВС ЦОД строится VPN-туннель с шифрованием ГОСТ 28147-89; клиент работает в развёрнутой защищённой сети ViPNet: на границах ЦОД — криптомаршрутизаторы ViPNet Coordinator HW-1000/HW-2000 (по требуемой производительности), в ЦОД — АРМ администратора ViPNet Custom (удостоверяющий ключевой центр и центр управления сетью). Шифрование происходит на сетевом уровне, поэтому канал защищает любые приложения; в составе ViPNet Client есть и сертифицированный ФСТЭК межсетевой экран класса 4.
Вариант 2 (архитектура ARM)
Заголовок раздела «Вариант 2 (архитектура ARM)»Тонкий клиент Aquarius CMP M10 S12 на платформе ARM v5 под управлением ОС AquaNixStd со встроенным ViPNet Client 3.2 (сертификат ФСБ и ФСТЭК). Преимущества те же, что у Lin-ТК: шифруется весь трафик независимо от клиентского ПО, защита ICA/RDP и других протоколов, отдельный сертифицированный МСЭ на границе не нужен; схема функционирования функционально идентична Lin-ТК.
Терминальный режим — единственно возможный при облачных технологиях — диктует требования к защите не столько рабочих мест, сколько каналов связи, по которым пользователю из ЦОД передаётся вся информация: основные процессы инициируются удалённо, и именно надёжный, отказоустойчивый, защищённый канал создаётся в первую очередь. Комплексный подход — не только технические решения, но и грамотная организация работы с ресурсами, снижающая издержки на проектирование СЗИ и работу с информацией ограниченного доступа. Ключ к максимально сбалансированной системе, где защита не влияет на скорость передачи данных, — распределение функций между средствами, исключение дублирования и полноценная отладка аппаратной и программной частей.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “БИТ” (бизнес & информационные технологии), № 7 (30), сентябрь, 2013
Эксперт: Редакционный эксперт
