Стражи корпоративного покоя
Июнь, 2013
Разворачиваем корпоративную систему криптографической защиты. Все говорят об угрозах подключения к Интернету, и может показаться, что защитивший периметр — в безопасности. Но существует и угроза несанкционированного физического доступа к конфиденциальной информации: кража оборудования, некорректная утилизация носителей, незаконное изъятие — всё это ведёт к серьёзнейшим последствиям.
Принцип работы
Заголовок раздела «Принцип работы»Единственный надёжный способ защититься от физического доступа — криптография: когда информация надёжно зашифрована, попавший к злоумышленнику носитель ничего не даст. Но организовать такую систему в масштабах предприятия непросто — нужно учесть серверы с конфиденциальной информацией, халатность пользователей и многое другое; необходимы специальные корпоративные продукты с нужной функциональностью, высокой надёжностью и централизованным управлением. На рынке нет продукта, закрывающего весь спектр задач, поэтому используются два решения серии Secret Disk: Secret Disk Enterprise для рабочих станций и Secret Disk Server NG для серверов.
Все продукты серии реализуют прозрачное шифрование: информация на носителе всегда только в зашифрованном виде, при обращении пользователя расшифровывается в оперативной памяти загруженным туда ключом, при записи — обратный процесс. Преимущества: в какой бы момент диск ни изъяли, закрытую информацию получить весьма затруднительно; а пользователи работают как прежде — шифрование и дешифрование протекают для них абсолютно прозрачно. Реализаций криптоалгоритмов в продуктах нет — используются внешние криптопровайдеры; в Windows есть встроенные, но с устаревшими DES/Triple DES, поэтому рекомендуется бесплатный Secret Disk NG Crypto Pack с AES. Криптопровайдеры делают продукт универсальным — особенно важно это для работающих с гостайной: по законодательству нужны два сертификата — ФСБ на криптомодуль и ФСТЭК на остальные функции (аутентификация, отсутствие закладок); задача решается сертифицированным ФСБ криптопровайдером (КриптоПро CSP, Signal-COM CSP) и сертифицированной ФСТЭК версией Secret Disk. Вся ключевая информация — ключи шифрования и закрытые ключи сертификатов — хранится на USB-токенах eToken, что гарантирует защиту в любых ситуациях, включая кражу.
Развёртывание Secret Disk Enterprise
Заголовок раздела «Развёртывание Secret Disk Enterprise»Enterprise защищает рабочие станции и ноутбуки с полным централизованным управлением. Три серверных компонента (вместе — Secret Disk Manager Server): сервер бизнес-логики (криптооперации, сертификаты, учётные записи), шлюз клиентов (посредник, аутентифицирующий пользователей и гарантирующий поступление на сервер только легитимных команд) и административный Web-портал. В небольших сетях всё ставится на один компьютер (например, контроллер домена) — до 100 пользователей; до 500 — вынести СУБД на отдельный сервер; дальше — выделенный сервер бизнес-логики и кластер. Перед установкой нужны Microsoft IIS, Microsoft SQL 2005+, драйвер eToken и .NET Framework 3.5 SP1+.
После установки мастер настройки вводит основные параметры: новая база данных (домен, параметры шифрования — криптопровайдер, алгоритм, длина и срок действия ключа; для БД системы, дисков и системных разделов настройки могут различаться). Два момента при создании БД: сертификат оператора (сотрудника, подключающего криптохранилище со всеми ключами; его закрытый ключ — на токене) и резервное копирование мастер-ключа — файлом, защищённым паролем; шагом пренебрегать нельзя, иначе при утрате мастер-ключа информация на защищённых носителях будет безвозвратно утеряна, но хранить копию на самом сервере — верх неосторожности: лучше флешка в банковской ячейке или сейф. Затем устанавливается агент на все компьютеры с конфиденциальной информацией (удобнее групповыми политиками Windows; для поиска сервера в DNS прописывается запись службы _sdms), включается сервер, монтируется криптохранилище (токен оператора) и запускается портал.
Работа с Secret Disk Enterprise
Заголовок раздела «Работа с Secret Disk Enterprise»Управляют системой пользователи с ролью “Администратор” (сотрудники ИБ-отдела) через портал в любом браузере: пользователи и их сертификаты, рабочие станции, создание зашифрованных дисков. Список пользователей берётся из Active Directory (автосинхронизация или ручной выбор); для каждого работающего с защищёнными дисками регистрируется сертификат Х.509 — вручную из файлов или из AD, если опубликован; помимо стандартных ролей можно создавать собственные. Для рабочих станций (тоже загружаемых из AD) видны ОС, NETBIOS/DNS-имена, время последнего обращения и загрузки конфигурации, разделы и зашифрованные диски; станцию можно заблокировать, отключить кеш, обновить конфигурацию.
Варианты защиты: виртуальные зашифрованные диски (файлы-контейнеры, подключаемые как съёмные накопители — удобно для небольшого числа документов) и шифрование полноценных разделов, включая системный — без ключа пользователя ОС не загрузится. Важные моменты: создание, удаление и перешифрование дисков — только администраторы безопасности (пользователи лишь подключают/отключают); для каждого диска указывается хотя бы один сотрудник с доступом; шифрование выполняется при первой авторизации этого сотрудника на компьютере. Работа пользователей проста: подключить и отключить через Secret Disk Agent созданный для них диск или раздел.
Развёртывание и использование Secret Disk Server NG
Заголовок раздела «Развёртывание и использование Secret Disk Server NG»Server NG защищает серверы: поддержка RAID-массивов, динамических дисков и серверных ОС, управление правами доступа, обеспечение целостности данных при шифровании, автоматизация скриптами, сигнал “тревога” для экстренного отключения дисков. Продукт работает с целыми предварительно созданными разделами: после зашифровывания ОС “видит” неразмеченное пространство, после подключения (загрузки ключа в память) они превращаются в обычные разделы — метаморфозы незаметны для сотрудников. Важно: лицензия двух типов — для файловых серверов (разрешить/запретить сетевое использование диска) и серверов приложений (гибкие права доступа); возможна комбинированная.
Три компонента: сервер (основной модуль на защищаемом сервере), интерфейс администратора — оснастка Microsoft MMC (не отдельная программа и не Web) — и Secret Disk Alarm, программно-аппаратная “тревожная кнопка” с экстренным размонтированием дисков; ставится на компьютер администратора ИБ и/или пост охраны, интегрируется с охранной сигнализацией — актуально для круглосуточных серверов вроде почтовых. Первичная настройка — оснасткой “Управление Secret Disk Server”: панель управления серверами, при первом подключении создаётся администратор (имя и сертификат в памяти токена из комплекта); он добавляет других управляющих, создавая им сертификаты прямо в Server NG; процедура повторяется для каждого сервера, далее подключение автоматическое при подключённых токенах.
Работа: в оснастке перечислены разделы выбранного сервера — администратор выбирает нужный, алгоритм шифрования, при необходимости меняет метку и букву; система предлагает копию мастер-ключа в файле или на принтере (не пренебрегайте — при утрате токена информация будет утеряна безвозвратно); шифрование можно прервать и продолжить с того же места. В свойствах раздела задаётся перечень администраторов (один сотрудник неправильно — заболеет, уедет; лучше несколько), сетевой доступ (для сервера БД — запретить: иначе пользователи скопируют базу на съёмный носитель в обход авторизации и контроля доступа СУБД) и сценарии до/после подключения-отключения (например, запускать СУБД при подключении диска и останавливать при отключении). Настраивается и реакция на “тревожную кнопку” — четыре варианта от игнорирования до экстренного отключения без сценариев. Далее просто: администратор подключает токен, даёт команду, раздел становится доступен пользователям (напрямую или через СУБД), в конце дня отключается.
Такая корпоративная система шифрования защищает информацию от несанкционированного физического доступа, но не гарантирует безопасности от других угроз — вредоносного ПО, инсайдеров. Шифрование — лишь часть комплексной системы защиты, которая должна охватывать все известные каналы утечки.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Журнал “Хакер”, № 6 (173), июнь, 2013
Эксперт: Редакционный эксперт
