Приговор для инсайдера – комплексная защита баз данных
Декабрь, 2005
Конфиденциальная информация стала фактически денежным эквивалентом — финансовым активом, который может годами работать на незаконного владельца и против жертвы утечки. Чтобы защищать, нужно знать, откуда исходит основная угроза. Долгое время банкиров пугали хакерами, вирусами, “троянами” и “червями” — пропаганда сделала своё дело: банки надёжно защищены от внешних угроз, значительная часть интранета (например, расчётная система) полностью изолирована от Интернета. Но СМИ регулярно печатают материалы об утечках: вспомним растиражированную кражу базы данных Центробанка РФ — скандал дошёл до Думы, обязавшей Генпрокуратуру разобраться, однако источники в ЦБ, по RBC Daily, опровергли взлом расчётной системы хакером: в утечке виноват кто-то из технического персонала. Преступником чаще всего является сотрудник — “инсайдер”, опасный тем, что знает технологии работы банка, “слабые места” защиты и организационные “пробелы” изнутри; даже не будучи инициатором, он — лучший сообщник и гарант успешной атаки, а злоупотребления или непрофессионализм администратора подрывают инфраструктуру изнутри. Налицо необходимость смены модели угроз: борьба с внутренним врагом должна стать приоритетом; не случайно доклад Gartner о банковских технологиях констатирует, что нынешние методы защиты дают мошенникам богатые возможности, и одна из главных проблем — доступ к критичным ресурсам по “логин-паролю”. Далее неизбежно встанет вопрос технологического обеспечения, от которого зависят надёжность банковской системы, репутация и позиция на рынке.
Кто стучится в дверь ко мне?
Заголовок раздела «Кто стучится в дверь ко мне?»Опознание по паролю — однофакторная аутентификация, не дающая гарантий: пользователя невозможно персонифицировать и ограничить в правах. Современные методы основываются на множественных факторах (широко применяется двухфакторная, известна трёхфакторная): пользователь доказывает не только то, что знает (пароль), но и то, что имеет — персональный идентификатор, “токен” — электронный ключ для доступа к корпоративным ресурсам, выпускаемый и в виде смарт-карты, как распространённый на российском рынке eToken компании Aladdin. В форм-факторе смарт-карты устройство выступает единой корпоративной карточкой: визуальная идентификация сотрудника (с фото), доступ в помещения, вход в компьютер и сеть, доступ к защищённым данным, защита электронных документов (ЭЦП, шифрование), защищённые соединения (VPN, SSL) и финансовые транзакции; в 2005 году eToken PRO был назван лучшим продуктом в области ИБ и получил национальную отраслевую премию “Зубр”. Преимущества eToken: работа со всеми сертифицированными российскими криптосредствами (многие крупные заказчики выбрали его корпоративным стандартом); поддержка практически всеми продуктами ИБ — более 200 решений и интеграция с платформами ведущих IT-вендоров; поддержка всеми разработчиками СКЗИ (Крипто-Про, Сигнал-КОМ, МО ПНИЭИ, ЛанКрипто, Инфотекс и др.); сертифицированные eToken PRO вошли в состав поставки сертифицированной MS Windows XP; eToken — первое и пока единственное на рынке аппаратно-программное средство аутентификации пользователей в автоматизированных системах, обрабатывающих конфиденциальную информацию, подтверждённое сертификатом Гостехкомиссии РФ. Для операций вне офиса, с чужого компьютера или PDA — электронные ключи с генератором одноразовых паролей eToken NG-OTP: ключ генерирует одноразовый пароль и отображает на дисплее; пароль вместе с OTP-PIN вводится с клавиатуры, и при совпадении со значением на сервере аутентификация завершена.
Почему токены?
Заголовок раздела «Почему токены?»Gartner назвала USB-токены лучшим инвестиционным вложением в безопасный доступ и транзакции 2005 года: электронные ключи полифункциональны — строгая двухфакторная аутентификация, безопасное хранение ключевой информации, профилей и конфиденциальных данных, аппаратное выполнение криптографических вычислений и работа с асимметричными ключами и сертификатами Х.509; рекомендованы для PKI-приложений, приложений со смарт-картами, банковских и корпоративных систем со строгой аутентификацией и безопасным хранением. Главное преимущество аппаратных средств: пароль надёжно хранится в защищённой памяти устройства — завладев токеном, злоумышленник всё равно должен знать PIN, длина которого практически не ограничена; надёжно хранятся и пароли, и цифровые сертификаты, и ключи шифрования. В масштабе банка с сотнями пользователей средствами аутентификации нужно управлять централизованно — тем более что гетерогенные разветвлённые сети вручную не администрируешь; для этого Aladdin вывела на рынок eToken TMS (Token Management System) — связующее звено между пользователями, их средствами аутентификации, security-приложениями и политикой безопасности банка. TMS переводит административный контроль на качественно новый уровень: простое и удобное управление всеми средствами аутентификации, прозрачность ИТ-инфраструктуры и высокий уровень безопасности — продукт, не имеющий аналогов на российском рынке.
Данные были – данные сплыли?
Заголовок раздела «Данные были – данные сплыли?»Возрастающая ценность информации определяет жёсткие критерии к системам защиты. Базы данных, файловые архивы и бизнес-приложения имеют разный уровень “секретности”, сотрудники — разные полномочия и лояльность; защита БД паролями (часто своими для каждого ресурса) может обернуться обратной стороной: попробуйте запомнить пароль Rtv23k#ldЬГЖ09к%KLRr/ — а теперь представьте, что таких семь; записать на бумагу — свести защиту на нет. Смарт-карта или USB-ключ — осязаемый носитель, выдаваемый под личную подпись: все действия с ним приписываются пользователю, и ответственность несёт он. Цифровой сертификат X.509 в защищённой памяти реализует авторизованный и контролируемый доступ к БД: без соответствующего сертификата в eToken доступа нет, а все действия фиксируются — можно не только находить виновного, но и проводить профилактику (многократные попытки доступа без прав переводят пользователя в категорию нелояльных с административными санкциями). На встроенных средствах защиты СУБД Oracle компания Aladdin разработала “Защищённый клиент для Oracle” с eToken для авторизации и аутентификации, шифрования передаваемой информации и хранения сертификатов: двухфакторная аутентификация при доступе к СУБД на порядок повышает ИБ, обеспечивает постоянный аудит и полностью исключает перехват идентификационной информации; установка не требует изменений в оригинальном ПО банка. Новый функционал усилил защиту и от администраторов БД: методом селективного шифрования зашифровываются и становятся недоступными поля, представляющие особый интерес потенциального инсайдера.
Для защиты, а при необходимости и сокрытия баз данных, файловых архивов и бизнес-приложений под MS Windows Server 2003/2000/XP разработан Secret Disk Server NG: криптографическая защита от НСД “прозрачным” шифрованием в фоновом режиме, одновременно с работой пользователя и незаметно для него; доступ — двухфакторная аутентификация по eToken; дистрибутив не содержит встроенных криптосредств — применяются быстрые и стойкие алгоритмы, включая сертифицированные отечественные (КриптоПро CSP 2.0, Signal-COM CSP). Защищённые диски создаются с индивидуальными сценариями защиты; работа с подключённым диском — как с обычным, практически без потери производительности; данные всегда в зашифрованном виде, доступ имеют только приложения на сервере — даже при изъятии сервера или краже диска данные использовать невозможно; перешифрование выполняется как одна операция, без предварительного расшифровывания (услуги инсайдеру). Важная компонента — “красная кнопка” экстренных действий: по сигналу “тревога” (кнопка, радио-брелок или срабатывание датчиков охранной сигнализации при проникновении в серверную) информация становится невидимой.
Подведём итоги
Заголовок раздела «Подведём итоги»Для эффективной защиты от ошибок и намеренных действий персонала необходимо: персональные идентификаторы со строгой (двухфакторной) аутентификацией при доступе в сеть, к базам данных, защищённым ресурсам и при VPN-соединениях; централизованное управление всеми средствами аутентификации; только авторизованный доступ к базам данных, архивам и порталам — для аудита и профилактики правонарушений; конфиденциальные данные — в зашифрованном виде, с доступом желательно через приложения, а не напрямую; удалённое администрирование выбранного продукта и экстренное блокирование доступа при опасности; и шифрование, не сказывающееся на быстродействии сервера. 100% защиты не существует, но сочетание грамотного технического решения и административных регламентов существенно минимизирует внутренние угрозы — а в случае маловероятной утечки вы сможете найти и наказать виновных.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Банковские технологии, декабрь 2005
Эксперт: Ника Комарова, Аладдин
