Безопасная "удалёнка" для КИИ: как организовать и развивать
Июнь, 2022
Массовый переход на удалёнку с 2020 года осложнил жизнь отделам ИБ: перестройка ИТ-ландшафта и политик в сжатые сроки, а большинство решений не способно было бороться со сливом конфиденциальной информации через персональные устройства сотрудников. Материал CNews о решениях, позволяющих держать под контролем “секреты фирмы” (по материалам Аладдин).
Хронология “удалёнки”
Заголовок раздела «Хронология “удалёнки”»- 2020: коронавирус → удалённый режим для значительной части сотрудников; ноутбуки подорожали и исчезли из продажи; ФСТЭК сформулировала подходы к безопасному удалённому доступу — специализированные решения на базе Live USB.
- 2021: легализация удалённой работы в Трудовом кодексе (407-ФЗ); новые требования ФСТЭК к средствам безопасной дистанционной работы.
- 2022: тренд удалёнки укоренился (“пандемия кончилась, а желание работать из дома осталось”) + санкции и участившиеся кибератаки на государственные и корпоративные инфраструктуры.
Сравнение подходов к организации удалённого доступа
Заголовок раздела «Сравнение подходов к организации удалённого доступа»Подходы отличаются тремя составляющими: доверенная среда обработки на стороне пользователя, форм-фактор изделия, метод доверенного канала передачи данных.
- Доверенная среда: доверенная загрузка СВТ; ОС без закладок, уязвимостей, НДВ и вредоносных программ.
- Форм-фактор: представьте задачу выдать каждому служебный ноутбук с набором СЗИ — сколько это будет стоить (ноутбук + средства защиты) и сколько времени займёт подготовка (настройка ОС, доверенной загрузки, СКЗИ)? Самый удобный форм-фактор — обычная флешка: вставил в любой недоверенный компьютер и работаешь.
- Канал: только криптографические методы; зарубежным решениям в реалиях санкций доверять невозможно — только отечественные СКЗИ, сертифицированные ФСБ России.
Ни одно из изделий рынка полностью требованиям не удовлетворяло; ФСТЭК разработала приказ № 32 от 16.02.2021 “Требования по безопасности информации к средствам обеспечения безопасной дистанционной работы” — большая часть положений была уже реализована в сертифицированном изделии Aladdin LiveOffice (ALO).
Область применения Aladdin LiveOffice
Заголовок раздела «Область применения Aladdin LiveOffice»ГИС до 1-го класса защищённости; ИСПДн до 1-го уровня; АСУП и АСУ ТП на критически важных и опасных объектах до 1-го класса; значимые объекты КИИ до 1-й категории; системы общего пользования II класса; любая конфиденциальная информация (кроме гостайны).
Варианты применения
Заголовок раздела «Варианты применения»- Работа из дома: доступ к привычному рабочему месту; все изменения остаются на рабочем компьютере внутри сети организации — защита строится на уже применяемых внутри СЗИ.
- Защищённый доступ внешних пользователей: например, страховой агент (не штатный сотрудник) получает доступ к ИС страховой компании. Вопросы “какие аутентификационные данные вводить, как избежать их компрометации, насколько доверять компьютеру субъекта” решаются выдачей преднастроенного токена ALO: только в защищённой сессии ALO пользователь попадает в ИС; аутентификационная информация хранится в защищённом разделе карты памяти; компьютер становится доверенным за счёт комплекса мер защиты ALO.
Техническое описание
Заголовок раздела «Техническое описание»Решение в виде токена Live USB позволяет использовать недоверенные (в том числе личные) СВТ и подключаться к рабочему компьютеру, сетям ГИС, ИСПДн, КИИ. Возможности: дистанционное подключение к служебному компьютеру; привычная среда с привычными приложениями; удалённая работа с конфиденциальными документами; ЭДО и УКЭП; выход в Интернет только со служебного компьютера через корпоративный шлюз; строгая или усиленная 2ФА, отказ от запоминаемых паролей.
Архитектура. Базовый компонент — защищённый машинный носитель (ЗМНИ) с разделами флеш-памяти разной степени защиты:
- после отработки загрузки BIOS/UEFI управление передаётся на загрузочный раздел, где располагается LiveTSM (аналог АПМДЗ): аутентификация пользователя до загрузки ОС, контроль целостности собственного кода и кода ОС, регистрация и авторизация ПК;
- системный раздел: сертифицированные ОС семейства Linux (Astra Linux, РЕД ОС) со встроенными механизмами защиты и прикладным ПО — VPN-клиенты для шифрованного соединения до корпоративного криптошлюза, клиенты удалённого подключения (RDP); по запросам заказчиков интегрируется практически любой софт VPN/RDP/VDI;
- защищённый раздел данных пользователя (настройки Wi-Fi и пр.) монтируется только после успешной аутентификации и только на авторизованном ПК;
- служебные артефакты (IP-адреса криптошлюзов, ключи VPN) — на скрытом от пользователя разделе, доступном доверенной ОС и администратору безопасности.
Плюсы решения
Заголовок раздела «Плюсы решения»- Привычные навыки: пользователи работают в привычной среде, документы на привычных местах — “всё как в офисе”.
- Готовое “всё в одном”: трудоёмкая работа по подбору и интеграции СЗИ выполнена производителем; “коробочный” продукт со всеми компонентами, сертифицированными по требованиям ФСТЭК и ФСБ России.
- Экономия бюджета: использование любых недоверенных (личных) компьютеров вместо закупки служебных ноутбуков со средствами защиты.
- Быстрое встраивание: легко разворачивается в действующей ИС, есть кастомизация.
Типовой сценарий ввода в эксплуатацию (Aladdin SecureAdmin)
Заголовок раздела «Типовой сценарий ввода в эксплуатацию (Aladdin SecureAdmin)»- Инициализация носителя: настройки изделия (парольная политика, политика журналирования, пароль по умолчанию и др.).
- Персонализация: внесение специально подготовленных файлов с настройками соединения.
- Разрешение на эксплуатацию на конкретных СВТ: после аутентификации пользователя регистрация недоверенного СВТ по принципу “запрос—ответ”.
Далее пользователь получает доступ к своему рабочему месту и работает удалённо.
Этапы развития
Заголовок раздела «Этапы развития»- Расширение перечня поддерживаемых доверенных ОС и VPN-клиентов.
- Новые возможности удалённого администрирования.
- Собственная разработка LiveBIO — аутентификация по отпечаткам пальцев.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: CNews, 2022
Эксперт: Сергей Петренко, Аладдин
