Перейти к содержимому
Аладдин Р.Д.
Библиотека

Новые "секреты" Aladdin’а

БиблиотекаБиблиотека

Сентябрь, 2010

Aladdin дополнила линейку продуктов для защиты конфиденциальных данных решением Secret Disk Enterprise, ориентированным на крупные и средние предприятия: централизованная установка на ПК конечных пользователей, удалённое шифрование логических и системных дисков, управление доступом на основе ролевой модели, поддержка шифрования по ГОСТ 28147-89 из состава КриптоПро CSP.

Заместитель генерального директора Aladdin Алексей Сабанов, предваряя презентацию, отметил, что решение разрабатывалось как ответ на нужды заказчиков — в том числе на приведение информационных систем в соответствие с требованиями 152-ФЗ “О персональных данных”. Доверительное пространство начинается с отдельно взятого компьютера: многие организации из-за инертности крупного бизнеса не способны единовременно перейти на “тонкий клиент”, а значит, данные на ПК пользователей по-прежнему требуют защиты от несанкционированного доступа, кражи, изъятия или утери. По сути, решение отвечает понятному желанию владельцев и топ-менеджмента оградить данные организации, в том числе на компьютерах сотрудников, от воздействия извне и изнутри.

Архитектура

Secret Disk Enterprise — клиент-серверное решение. Клиентская программа Secret Disk Agent устанавливается на АРМ пользователя; серверный компонент Secret Disk Management Server включает шлюз взаимодействия с клиентами, административный веб-портал и сервер бизнес-логики. Информация о пользователях, компьютерах и сертификатах импортируется из Active Directory, для хранения данных используется MS SQL. Возможны варианты инсталляции — от одного сервера до распределённой системы с балансировкой нагрузки.

Аутентификация и роли

Аутентификация на ПК производится по USB-ключу или смарт-карте до загрузки операционной системы. Для доступа к зашифрованным логическим или виртуальным дискам пользователь проходит двухфакторную аутентификацию со своим ключом eToken; можно использовать два разных ключа — один для входа до загрузки ОС, другой для монтирования зашифрованных дисков. Права назначаются по роли (оператор, администратор информационной безопасности, аудитор и пр. — всего 6 встроенных ролей с возможностью расширения).

Работа с зашифрованным диском не создаёт дискомфорта: снижение производительности — менее 3% при зашифрованном системном разделе; шифрование логического диска по ГОСТу снижает производительность до 15%, но идёт в фоновом режиме. Управление системой осуществляется через веб-портал: регистрация пользователей, присвоение сертификатов, мониторинг событий “на клиентах”, запуск шифрования, учёт лицензий, установка и настройка клиентского ПО, замена/восстановление ключа шифрования и его резервные копии.

Платформы и планы

Поддерживаются серверы MS Windows 2003–2008 R2 (32/64bit), MS SQL 2008/2008 R2 (включая экспресс-версию), ОС от MS Windows 2000 до Windows 7 (32/64bit) и все модели ключей eToken. Лицензирование: серверная часть (одна лицензия на домен AD) плюс клиентские лицензии по числу пользователей, не привязанные к ключам eToken — проблемы восстановления лицензии при утере или поломке ключа не возникает.

В ближайших планах — сертификация во ФСТЭК (использование при создании АС до класса защищённости 1Г и ИСПДн до 1 класса включительно, НДВ по 4 классу), поддержка многодоменной структуры AD, NLB-кластера для серверов бизнес-логики и шифрование системного диска по ГОСТ 28147-89. Ограничения: компоненты для смартфонов пока нет, а вне корпоративного домена полноценная работа возможна лишь при устойчивом подключении к серверу на IP-уровне или если ключ пользователя заранее сохранён в кэше — “раскрыть” его можно с помощью личного eToken; в штатном режиме ключ шифрования хранится централизованно на сервере.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: CIO-World, 2010

Эксперт: Алексей Сабанов, Аладдин