Перейти к содержимому
Аладдин Р.Д.
Библиотека

Защита рабочих станций от несанкционированного доступа при помощи Secret Disk Enterprise

БиблиотекаБиблиотека

Октябрь, 2016

Отражение несанкционированного доступа (НСД) — задача комплексная и потому не решаемая каким-то одним классом продуктов. Ниже — о том, каким образом средство криптографической защиты хранимых данных работает против НСД.

Говоря о построении системы защиты, начинать следует с главной угрозы — несанкционированного доступа к конфиденциальной информации. Рабочие станции прикрывают целым набором мер: надёжная аутентификация, разграничение доступа, контроль утечек по сети и на съёмные носители и др. Традиционно основой такой защиты считаются продукты класса СЗИ от НСД, создаваемые под руководящий документ Гостехкомиссии России (ныне ФСТЭК) 1992 года — “Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищённости”.

С тех пор утекло много воды: арсенал атак и каналов утечки пополнился, и старый документ давно не покрывает весь спектр актуальных угроз. Сегодня специалисты по ИБ вынуждены комбинировать средства разных классов, и обязательным дополнением к СЗИ от НСД стали средства шифрования.

Один из таких продуктов — Secret Disk Enterprise, подробный обзор которого публиковался нами ранее. Будучи криптографическим средством, он реализует ряд мер, ослабляющих угрозу НСД.

Путей получения несанкционированного доступа много, но все они укладываются в четыре группы:

  • внешнему нарушителю открыт физический доступ к компьютеру;
  • информация передаётся за границы контролируемой зоны;
  • утечку устраивает внутренний нарушитель, легитимно работающий с данными;
  • машина компрометируется дистанционно — через уязвимости или вредоносное ПО, и данные похищаются.

Первая группа — про нарушителя, который пользователем не является, но к рабочему месту подойти может: загрузиться со стороннего носителя и снять копию с жёсткого диска либо попросту вынести носители информации. Острее всего это для сфер услуг и обслуживания, где помещение открыто для посетителей: отвлёк оператора — и свободный компьютер в твоём распоряжении. От кражи же, увы, не застрахован никто; известны ограбления, затевавшиеся ради выноса жёстких дисков с коммерчески ценными данными.

Ответом на манипуляции с компьютером служат разные подходы. Классика — физическое закрытие портов ввода-вывода, аппаратные платы доверенной загрузки и прочие дорогие и тормозящие бизнес-процессы меры. Криптография предлагает проще: полное шифрование дисков плюс допуск к информации только после надёжной аутентификации пользователя. Попутно закрывается и кража носителей — похищенный жёсткий диск останется для вора нечитаемым.

Вторая группа обширна из-за множества каналов: глобальные сети, разнообразные протоколы и сервисы. Атак тоже хватает — от перехвата трафика и подделки адресов до взлома файловых хранилищ; всё это происходит за периметром, где средства защиты разве что блокируют саму передачу, но не охраняют данные. За периметр информацию выносят и на съёмных носителях — дисках, флеш-накопителях, внешних винчестерах, — которые также не проконтролировать.

Выход один — криптографические преобразования: данные остаются тайной, а прочесть их сможет лишь легитимный получатель.

А вот в оставшихся двух случаях криптозащита бессильна: действия от имени пользователя — что при утечке легальным сотрудником, что при удалённом проникновении через уязвимости и вредоносное ПО — шифрование остановить не может.

В Secret Disk Enterprise есть полнодисковое шифрование с собственным загрузчиком — это гарантирует защиту от доступа к данным через загрузку посторонней операционной системы. Шифруются все данные локальных жёстких дисков; войти в систему и добраться до информации сможет только легитимный пользователь, авторизуясь в загрузчике, который стартует до ОС.

Усиление — двухфакторная аутентификация по электронным ключам JaCarta и eToken. А синхронизация с Microsoft Active Directory избавляет администратора от параллельных баз пользователей для средства защиты и для операционной системы.

Полнодисковое шифрование оберегает данные при краже самих жёстких дисков. Но в любой организации крутятся и другие носители — и для них в продукте предусмотрено шифрование файлов на внешних устройствах: съёмных дисках, флеш-накопителях и т. п. Происходит оно прозрачно, а работать с защищёнными данными можно с любого компьютера сети, входящего в контур защиты, если пользователю дан допуск.

Все криптопреобразования выполняются стойкими алгоритмами — либо через сторонние службы криптографии (КриптоПро CSP, ViPNet CSP), либо средствами самой Microsoft Windows. Сторонние службы обеспечивают соответствие требованиям российских регуляторов, но добавляют расходы на лицензирование.

Защищённый обмен конфиденциальными данными

Заголовок раздела «Защищённый обмен конфиденциальными данными»

Обмен закрытой информацией с контрагентами, заказчиками и иными внешними субъектами нужен многим компаниям — и передачу по внешним каналам или на съёмных носителях тоже приходится защищать. В Secret Disk Enterprise для этого данные помещаются в шифрованные файл-контейнеры; открывается контейнер специальным паролем, известным одному лишь его создателю. Пароль передаётся по каналу, отличному от канала файла: отправили контейнер почтой — пароль продиктуйте по телефону или отправьте SMS.

Перехватив контейнер без пароля, злоумышленник к содержимому не приступит. Дополнительная страховка: система сама генерирует случайный пароль при каждой подготовке контейнера — задать слабую запоминаемую комбинацию пользователь не сможет в принципе.

На машине, где контейнер создан, работа с ним прозрачна. Не составляет труда и получение: получателю достаточно бесплатной программы Secret Disk Reader и пароля.

От файловых архивов с функцией шифрования контейнер отличает отсутствие сжатия: при монтировании его как виртуального тома не плодятся временные файлы с открытыми данными, которые злоумышленник мог бы найти, изучая содержимое компьютера.

Обмен двусторонний: получатель вправе не только читать содержимое контейнера, но и добавлять туда файлы и править существующие — так выстраивается полностью защищённый обмен по каким угодно небезопасным каналам.

Для своего класса Secret Disk Enterprise отрабатывает максимум защиты рабочих станций от НСД: шифрование дисков, разделов, устройств и папок эффективно прикрывает конфиденциальную информацию от физического несанкционированного доступа, а шифрованные контейнеры оберегают её при обмене с партнёрами, заказчиками и другими внешними субъектами.

При этом само по себе криптографическое средство полной защиты от НСД не гарантирует — задача решается только комплексом: антивирус, DLP-система, классическое СЗИ от НСД, средства криптографии и другие продукты в совместной работе. В качестве криптографического элемента системы защиты любого уровня Secret Disk Enterprise вполне уместен.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал anti-malware.ru, октябрь, 2016

Эксперт: Редакционный эксперт