Обзор Secret Disk Enterprise
2010
Secret Disk Enterprise — многофункциональный продукт для криптографической защиты хранимых данных с большим набором функций и централизованным управлением; в обзоре — его функциональность и опыт эксплуатации.
Введение
Заголовок раздела «Введение»Шифровать в первую очередь нужно данные на рабочих станциях и съёмных носителях: устройства теряют (особенно мобильные), и медиа полны новостей о громких утечках с найденных ноутбуков — по InfoWatch, в 2015 году 7,6% утечек осуществлены через украденные и утерянные устройства; с мобильностью и BYOD риск растёт многократно (по Verizon, утеря и кражи устройств — третье место, 9,7% утечек). Угроза есть и для стационарных мест и серверов: недобросовестная конкурентная борьба не ограничивается кибервторжением — нередки физические взломы и вынос оборудования. Угрозы требуют двойного решения: сохранность дают резервные копии в защищённом месте, конфиденциальность — только криптографические средства. Рынок шифрования большой и в основном иностранный; в обзоре — Secret Disk Enterprise российской компании Аладдин
Архитектура и системные требования
Заголовок раздела «Архитектура и системные требования»Восемь компонентов — шесть серверных и два клиентских. Серверные: сервер бизнес-логики (центральный, служба Windows), шлюз клиентов (надстройка Microsoft IIS, канал между агентом и сервером), административный web-портал (также надстройка IIS), база данных Microsoft SQL (вся служебная информация, включая сертификаты пользователей и ключи шифрования, — в шифрованном виде под общим мастер-ключом), модуль синхронизации с Active Directory (пользователи, сертификаты, защищаемые компьютеры) и модуль сертификации (выпуск сертификатов Х.509 на электронных ключах и их проверка). Клиентские: Secret Disk Agent (криптографические преобразования и защита данных на рабочих местах, серверах и съёмных накопителях) и Secret Disk Reader (доступ к зашифрованным данным вне защищённой инфраструктуры, обмен контейнерами с внешними пользователями).
Требования к серверам: Windows Server 2008 SP2 — 2012 R2, от 1 ГБ ОЗУ, 250 МБ диска (без СУБД), .NET Framework 4.5+, IIS 6+, драйверы JaCarta Unified Client и/или SafeNet Authentication Client, Crypto Extension Pack и сторонний CSP (КриптоПро или ИнфоТеКС VIPNet) для ГОСТ-шифрования, MSSQL 2008 SP1–2012. Agent: Windows 7–10, от 512 МБ, 15 МБ, USB 2.0 или SmartCard Reader, те же драйверы и CSP. Reader: Windows 7–10, от 512 МБ, 50 МБ. Специальных требований к остальному “железу” нет; поддержаны виртуализация VMWare и Hyper-V и файловые системы NTFS, FAT, FAT32, exFAT.
Функциональные возможности
Заголовок раздела «Функциональные возможности»Основные: полнодисковое шифрование разделов, включая системный; шифрованные файл-контейнеры как виртуальные диски с передачей внешним пользователям обычным файлом; шифрование съёмных носителей; собственный загрузчик (Legacy/UEFI) с предварительной двухфакторной аутентификацией (второй фактор — ключи JaCarta и eToken); защита от анализа, восстановления и расшифрования при несанкционированном доступе; криптостойкие алгоритмы — сторонние CSP (КриптоПро, ViPNet для ГОСТ 28147-89) и встроенная служба Windows (AES, TripleDES); надёжное удаление; управление сетевым доступом к защищённым ресурсам; замена ключей и перешифрование. Надёжность: постепенное зашифрование/расшифрование, устойчивое к сбоям и внезапному отключению; отказоустойчивые кластеры серверной части; резервное копирование криптохранилища и мастер-ключа; сценарии восстановления доступа при утере или поломке электронного идентификатора. Эксплуатация: единый веб-портал с любого устройства, ролевая модель администраторов, полный аудит, самообслуживание системы, прозрачность для пользователей.
Лицензирование
Заголовок раздела «Лицензирование»По количеству защищаемых мест; в базовой версии большинство функций, отдельно лицензируются шифрование папок и файлов, защищённые контейнеры, сетевой доступ, защита от копирования на съёмные носители и кластерная конфигурация — по отдельности или стандартной лицензией “всё включено”. Сертифицированная во ФСТЭК версия лицензируется отдельно и чуть дороже (медиакит с формуляром, диском и копией сертификата). Лицензии бессрочны; техподдержка — первый год бесплатно, далее продление; обновления бесплатны при действующем контракте.
Административный web-портал
Заголовок раздела «Административный web-портал»Верхнее меню: Пользователи (учётные записи, права, доступные функции; фильтр по OU из AD; удаление/блокировка/разблокировка), Рабочие станции (защищаемые компьютеры с агентом, их диски и настройки), Диски (все защищённые диски и папки, операции создания, перешифрования, подключения, отключения, перемещения, удаления), Мониторинг (журналы аудита четырёх групп — обычный аудит, важные ошибки и предупреждения, активность пользователей, служебные; гибкие фильтры, подтверждение прочтения, подробные данные), Безопасность (роли, криптоалгоритмы и провайдеры, мастер-ключ БД), Администрирование (обслуживание, параметры сервера, глобальные политики станций, лицензии). Глобальные политики заменяются персональными настройками; в политиках — кэш защищённых ресурсов без связи с сервером, создание контейнеров, сетевой доступ к смонтированным дискам, шифрование папок, значок агента в трее, предупреждения об отключении дисков, аудит и политика записи на съёмные носители (разрешить/запретить/только с шифрованием), поведение сеансов при подключении/отключении ключа, блокировка станции при отключении ключа, автомонтирование дисков.
Права администраторов разграничены гибко: встроенные роли пользователя, оператора, аудитора и администратора безопасности, создание новых, привязка ролей к группам Active Directory — права распределяются включением в группы. Периодическое обслуживание (ресинхронизация с AD, проверка сроков сертификатов, выявление неактивных компьютеров и пользователей, контроль лицензирования) запускается автоматически по расписанию.
Работа с Secret Disk Agent и Reader
Заголовок раздела «Работа с Secret Disk Agent и Reader»Agent — отдельное приложение, встраивающееся в контекстное меню “Проводника” с иконкой в трее; вкладки: Диски, Папки (управление из “Проводника”), Защищённые контейнеры, Быстрый вызов (горячие клавиши), Параметры сеанса (подключение к серверу, политики) и настройки Modern SDA для “плиточного” интерфейса Windows. Контекстное меню на диске — шифрование/расшифрование, на каталоге — включение/выключение защиты, на файлах — перемещение в защищённый контейнер и надёжное удаление; защищаемые каталоги помечаются специальным символом. При защите системного диска Agent устанавливает собственный загрузчик (Legacy/UEFI), авторизующий пользователя по аппаратным идентификаторам или смарт-картам и использующий ключевую пару сертификата для расшифрования системного диска и загрузки ОС.
Защищённые контейнеры: подключаются как виртуальный жёсткий диск, содержимое — в файле с расширением SDCA; при подготовке к отправке генерируется случайный пароль из восьми символов для открытия на чужом компьютере с бесплатным Secret Disk Reader (при каждой отправке — новый); на компьютере с Agent пароль не нужен — ключ шифрования защищён ключевой парой сертификата пользователя. Reader встраивается в “Проводник”, работает с файлами SDCA: запрашивает пароль, монтирует виртуальный диск; по окончании контейнер отключается контекстным меню и возвращается отправителю или передаётся дальше.
Secret Disk Enterprise централизованно решает все основные задачи криптозащиты хранимой информации — логические разделы, загрузочные диски, каталоги и файлы на рабочих станциях, ноутбуках и серверах организаций любого уровня. Надёжное удаление гарантирует невозможность восстановления остаточной информации со списанных или утерянных носителей; двухфакторная аутентификация защищает от несанкционированного доступа. Контейнеры полезны в любой организации: двунаправленный обмен с контрагентами без риска утечки, второй стороне достаточно бесплатной программы. Продукт соответствует классу enterprise: централизованный сервер управления с кластеризацией и масштабированием, интеграция с Active Directory, разделение ролей и удобство доступа.
Достоинства: полный набор функций криптозащиты (диски, каталоги, файлы); обмен защищёнными данными с внешними пользователями через контейнеры; двухфакторная аутентификация с аппаратными ключами; внедрение без изменения бизнес-процессов; интеграция с Active Directory; прозрачность для пользователей; гибкое лицензирование; сертификат ФСТЭК России и реестр российских программ.
Недостатки: нет собственного криптопровайдера — для ГОСТ-шифрования нужны дополнительные криптосредства; агенты только под Windows.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Anti-Malware.ru, 2010
Эксперт: Редакционный эксперт
