Перейти к содержимому
Аладдин Р.Д.
Библиотека

Средства доверенной загрузки

БиблиотекаБиблиотека

Ноябрь, 2013

Безопасность вычислительной инфраструктуры, обрабатывающей конфиденциальную и секретную информацию, приобрела особое значение: кибертерроризм, “вирусы” нового поколения, внедряющиеся на уровне BIOS (до старта операционной системы), атаки на системы управления критически важными объектами и разрушение цифровых баз данных из абстрактных угроз превратились в реальность. Используемые программно-аппаратные средства защиты зачастую не обеспечивают безопасность в полной мере — их инициализация происходит после запуска ОС, когда вредоносный код уже мог быть записан во флэш-память BIOS. К тому же подавляющее большинство вычислительных систем построено на материнских платах импортного производства, и нельзя исключить наличие в их BIOS недекларированных возможностей, позволяющих обойти любые установленные средства защиты. В этих условиях в общих критериях оценки безопасности информационных технологий (аналог ISO 15408) зафиксированы требования к средствам доверенной загрузки (СДЗ).

Три типа средств. Программно-аппаратные СДЗ устанавливаются на шину расширения (PCI, PCI-Express и т.д.) и при подаче питания, получив управление, выполняют контроль целостности конфигурации и логических объектов на накопителях данных. СДЗ уровня базовой системы ввода-вывода тесно интегрированы с прошивкой материнской платы: активируются прямым вызовом из BIOS, пользуются всеми защитными функциями контроллера доступа к внутренней памяти, не требуют затрат на установку и эксплуатацию и обходятся дешёвле устанавливаемых. СДЗ уровня загрузочной записи — нишевое решение, обеспечивающее в большей степени недоступность пользовательских данных нестандартным форматированием/шифрованием носителя; в отличие от первых двух, не защищает от загрузки нештатных ОС и несанкционированного использования оборудования.

Выбор СДЗ определяется анализом угроз и выработкой мер защиты; типовой состав нейтрализуемых угроз: загрузка нештатной ОС для обхода правил разграничения доступа штатной ОС и других средств защиты, работающих в её среде; несанкционированная загрузка штатной ОС с получением несанкционированного доступа к ресурсам; нарушение целостности программной среды и/или состава компонентов аппаратного обеспечения.

Защищённая вычислительная платформа Аладдин и Крафтвэй

Заголовок раздела «Защищённая вычислительная платформа Аладдин и Крафтвэй»

Компании ЗАО Аладдин и ЗАО “Крафтвэй корпорейшн ПЛС” разработали защищённую вычислительную платформу на основе средства доверенной загрузки TSM от Аладдин и защищённого firmware разработки “Крафтвэй”. Решаемые задачи: идентификация и аутентификация пользователей компьютера с применением идентифицирующих устройств (eToken PRO, eToken PRO Java, JaCarta); поддержка интеграции с системами сбора, контроля, обработки, корреляции и реагирования на события ИБ (требование PCI DSS, SOX, ISO 27001 и др.); контроль целостности объектов на жёстком диске для файловых систем FAT16/FAT32/NTFS/Ext2/Ext3/Ext4; контроль неизменности CMOS; контроль целостности объектов таблиц разделов жёстких дисков (главные загрузочные записи MBR, расширенные EBR, загрузочные сектора разделов, первые 62 сектора после MBR); регистрация в журнале событий включения компьютера, идентификации и аутентификации пользователя и результатов проверки целостности контролируемой программной среды; невозможность обхода загрузки СДЗ при любых режимах загрузки (в том числе с отчуждаемых носителей); невозможность извлечения СДЗ даже при непосредственном физическом доступе к платформе без нарушения физической целостности материнской платы вне заводских условий.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Технологии безопасности”, № 6 (33), ноябрь-декабрь 2013

Эксперт: Олег Левенков, Аладдин