Перейти к содержимому
Аладдин Р.Д.
Библиотека

Безопасность данных мобильного пользователя

БиблиотекаБиблиотека

Ноябрь, 2009

Для мобильного пользователя сохранность информации — проблема номер один. Самым распространенным источником утечки становится носитель, который хранит информацию дольше всего и в наибольшем объёме — жёсткий диск ноутбука: объёмы значительны, срок хранения — годы, а физический доступ злоумышленника к украденному устройству получить несложно. Флэш-носители менее привлекательны для похитителя: на них копируют обычно финальные версии документов, тогда как в ноутбуке хранится самая свежая и актуальная информация.

Почему необходимо шифровать

Кейс весны 2009 года: Министерство здравоохранения и социальных служб штата Оклахома (DHS) объявило о краже ноутбука с персональными данными около миллиона человек — именами, датами рождения, адресами и номерами социального страхования. Руководитель DHS заявил, что риск компрометации невелик, поскольку компьютер “использует систему парольной защиты”. Случай показывает: единственным надёжным способом защиты данных на мобильных устройствах является шифрование — все остальные способы либо ненадёжны, либо чрезвычайно дороги.

Наиболее удобен для бизнес-пользователя вариант прозрачного шифрования: не нужно расшифровывать файлы перед работой и зашифровывать при завершении — информация всегда зашифрована, а работа с ней возможна после прохождения аутентификации.

Встроенные средства Windows

Microsoft до недавнего времени предлагала только Encrypting File System (EFS), вызывавшую много нареканий. Технология BitLocker (Windows Vista/7) привлекательна бесплатностью и интеграцией с Active Directory, но в России действуют импортно-экспортные ограничения как на стойкость криптографии, так и на использование аппаратных модулей доверенной загрузки Trusted Platform Module (TPM) — важнейшего компонента BitLocker, в защищённой памяти которого хранится ключ шифрования. Без TPM BitLocker не обеспечивает действительно надёжную защиту, поэтому стоит обратить внимание на другой класс решений — продукты для шифрования данных с централизованным управлением и резервным копированием, использующие аутентификацию по USB-ключам или смарт-картам.

Требования к системе шифрования

  • Безупречное выполнение основной задачи: надёжная защита информации в системном разделе, на внешнем носителе или в файле-контейнере. Далеко не все средства корректно шифруют системный раздел, поддерживают “спящий режим” и шифруют дамп памяти при сбое; ошибки реализации могут привести к полной потере данных. Гарантией надёжности служат опыт вендора и многолетняя история продукта.

  • Удобство и простота использования: пользователь откажется от защищённого диска, если защита идёт вразрез с удобством. Длинный регулярно меняющийся пароль в итоге окажется записанным на видном месте, слабая парольная политика открывает путь к подбору. Разумный выход — аппаратные USB-токены.

Преимущества аппаратных средств

Решения с токенами стоят дороже чисто программных, но надёжнее. В защищённой памяти токена хранятся логины, пароли, цифровые сертификаты; для доступа нужны два фактора — сам аппаратный ключ и ПИН-код от него. Современные токены ограничивают число попыток ввода ПИН-кода, защищая от перебора. Широкий модельный ряд представлен линейкой eToken (разработчик уделяет пристальное внимание сертификации продукции); eToken входит и в состав комплексного решения Secret Disk с историей более десятка лет.

Такие системы востребованы прежде всего в корпоративной среде — от топ-менеджеров до рядовых сотрудников; централизованное управление и резервное копирование ключевой информации упрощают администрирование в организации любого размера. “Облегчённые” версии применимы и дома: один токен служит и для шифрования, и для безопасного доступа к интернет-банку, электронным кошелькам, хранения паролей.

Что шифровать в первую очередь

Системный раздел: в реестре, кэшах браузера и логах ОС остаются значительные сведения, а шифрование раздела целиком снимает вопрос о том, где именно пользователь хранит чувствительные файлы — финансовые отчёты, планы по выводу новых продуктов или данные конкурентной разведки. Шифрование отдельных папок подходит лишь домашнему пользователю с небольшим числом редко меняющихся объектов; в организации такой подход громоздок.

Выводы

Для мобильного пользователя приемлемое сочетание безопасности, стоимости и удобства дают системы прозрачного шифрования системного раздела с аппаратной аутентификацией по токену, централизованным управлением и резервным копированием ключей.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: IT Expert, ноябрь 2009

Эксперт: Алексей Комаров, Аладдин