Secret Disk 4.3: сейф для информации
Август, 2009
На большинстве бизнес-компьютеров хранится конфиденциальная информация, а потерять компьютер несложно — особенно ноутбук; не меньшего внимания требуют внешние жёсткие диски, где стоимость информации в разы превосходит носитель. Информацию как основной бизнес-актив нужно защищать, причём защита должна работать и после утери/кражи: злоумышленник не должен получить доступ даже при физическом обладании — значит, диск шифруется, а доступ получают лишь владельцы ключа. Продуктов много, но большинство предлагает только программное шифрование с парольной защитой; более серьёзный уровень — USB-ключи, выполняющие сразу две функции: аутентификацию при доступе к защищённым данным и носителя ключевой информации.
Один из таких продуктов — Secret Disk 4.3 российской компании Aladdin, старожила рынка ИБ. Он позволяет полностью зашифровать системный раздел (удобно — не нужно помнить, где именно лежат “секретные материалы”), защищает несистемные разделы, тома на динамических дисках, съёмные носители (Flash, ZIP, CD, DVD, дискеты) и создаёт виртуальные зашифрованные диски-контейнеры, в том числе на основе свободного пространства — достаточно указать размер и файловую систему. Работа с дисками — как с обычными, но при условии подключения USB-токена из комплекта (по желанию — смарт-карты); средство аутентификации открывает доступ ко всем дискам, обработанным Secret Disk. Используется eToken — флагманский ключ Aladdin, визитная карточка компании; моновендорный подход гарантирует корректность интеграции “железа” и ПО, чего нередко лишены продукты, поддерживающие токены “в ассортименте”. Ограничение: программа распознаёт только разделы с файловыми системами, совместимыми с Windows — Linux-разделы она “не увидит”; впрочем, при мультизагрузке достаточно зашифровать системный раздел: без токена компьютер всё равно не включится.
Насколько можно судить, Secret Disk 4.3 — единственное на сегодня российское решение с аутентификацией до загрузки операционной системы с зашифрованного раздела: конфиденциальные данные защищены, а подлинность пользователя подтверждается ещё до запуска ОС. Постоянное расширение спектра поддерживаемых ОС — отличительная черта линейки; из нововведений 4.3 — поддержка Windows 7 RC1. Алгоритмы на выбор: AES (128/256 бит), Twofish (256), Triple DES (168), RC2 (128) и другие, включая сертифицированные российские на базе криптопровайдеров КриптоПро CSP и Signal-COM CSP.
Порядок работы предельно прост: пользователь создаёт сертификат, выбирает алгоритм и подписывает сертификат собственным именем; генерируется мастер-ключ, который лучше дополнительно сохранить на независимом носителе или распечатать. Мастер-ключ хранится в защищённом хранилище на жёстком диске, а закрытый ключ сертификата для его расшифрования — в защищённой области токена, откуда не может быть извлечён. Далее шифруются выбранные диски, разделы или папки — криптографическое преобразование идёт в фоновом режиме; после первоначального шифрования (на слабом компьютере небыстрого) машина перезагружается без опасений: возникнет окно с предложением подключить токен и ввести PIN-код, после чего загрузка продолжится в обычном режиме. Для владельцев лэптопов предусмотрен режим экономии заряда батарей на ресурсоёмких операциях (первоначальное шифрование, полное расшифрование, перешифрование).
В тестировании был зашифрован системный диск компьютера с Windows и Linux и загрузчиком GRUB — меню GRUB возникало уже после запроса Secret Disk. Для проектов и рабочих групп предусмотрен многопользовательский режим на компьютере с зашифрованным системным разделом: “хозяин” системы ограничивает права других пользователей, предоставляя доступ только к нужным по служебным обязанностям разделам. Зашифрованная информация не может быть просмотрена, скопирована, уничтожена или повреждена ни любопытными коллегами, ни администраторами, ни подключившимися по сети злоумышленниками, ни посторонними при ремонте или краже компьютера или утере съёмного диска.
Резервное копирование: при утере eToken доступ восстанавливается только из заранее сохранённой резервной копии мастер-ключа — в любом ином случае восстановление невозможно. Копию можно хранить в памяти токена или в файле-архиве с паролем (менее безопасно — пароль теоретически подобрать можно). Предусмотрен и ручной ввод ключа даже при защищённом системном разделе: потеряв ключ, иначе пришлось бы заново разметить и отформатировать диск. Не пожалейте нескольких минут — распечатайте или перепишите ключ, сгенерированный при шифровании системного раздела: предусмотрительность никогда не бывает излишней.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Софтерра, август 2009
Эксперт: Редакционный эксперт
