Перейти к содержимому
Аладдин Р.Д.
Библиотека

Безопасная "удалёнка" для КИИ: как организовать и развивать

БиблиотекаБиблиотека

Июнь, 2022

Массовый переход на удалёнку с 2020 года осложнил жизнь отделам ИБ: перестройка ИТ-ландшафта и политик в сжатые сроки, а большинство решений не способно было бороться со сливом конфиденциальной информации через персональные устройства сотрудников. Материал CNews о решениях, позволяющих держать под контролем “секреты фирмы” (по материалам Аладдин).

  • 2020: коронавирус → удалённый режим для значительной части сотрудников; ноутбуки подорожали и исчезли из продажи; ФСТЭК сформулировала подходы к безопасному удалённому доступу — специализированные решения на базе Live USB.
  • 2021: легализация удалённой работы в Трудовом кодексе (407-ФЗ); новые требования ФСТЭК к средствам безопасной дистанционной работы.
  • 2022: тренд удалёнки укоренился (“пандемия кончилась, а желание работать из дома осталось”) + санкции и участившиеся кибератаки на государственные и корпоративные инфраструктуры.

Сравнение подходов к организации удалённого доступа

Заголовок раздела «Сравнение подходов к организации удалённого доступа»

Подходы отличаются тремя составляющими: доверенная среда обработки на стороне пользователя, форм-фактор изделия, метод доверенного канала передачи данных.

  • Доверенная среда: доверенная загрузка СВТ; ОС без закладок, уязвимостей, НДВ и вредоносных программ.
  • Форм-фактор: представьте задачу выдать каждому служебный ноутбук с набором СЗИ — сколько это будет стоить (ноутбук + средства защиты) и сколько времени займёт подготовка (настройка ОС, доверенной загрузки, СКЗИ)? Самый удобный форм-фактор — обычная флешка: вставил в любой недоверенный компьютер и работаешь.
  • Канал: только криптографические методы; зарубежным решениям в реалиях санкций доверять невозможно — только отечественные СКЗИ, сертифицированные ФСБ России.

Ни одно из изделий рынка полностью требованиям не удовлетворяло; ФСТЭК разработала приказ № 32 от 16.02.2021 “Требования по безопасности информации к средствам обеспечения безопасной дистанционной работы” — большая часть положений была уже реализована в сертифицированном изделии Aladdin LiveOffice (ALO).

ГИС до 1-го класса защищённости; ИСПДн до 1-го уровня; АСУП и АСУ ТП на критически важных и опасных объектах до 1-го класса; значимые объекты КИИ до 1-й категории; системы общего пользования II класса; любая конфиденциальная информация (кроме гостайны).

  • Работа из дома: доступ к привычному рабочему месту; все изменения остаются на рабочем компьютере внутри сети организации — защита строится на уже применяемых внутри СЗИ.
  • Защищённый доступ внешних пользователей: например, страховой агент (не штатный сотрудник) получает доступ к ИС страховой компании. Вопросы “какие аутентификационные данные вводить, как избежать их компрометации, насколько доверять компьютеру субъекта” решаются выдачей преднастроенного токена ALO: только в защищённой сессии ALO пользователь попадает в ИС; аутентификационная информация хранится в защищённом разделе карты памяти; компьютер становится доверенным за счёт комплекса мер защиты ALO.

Решение в виде токена Live USB позволяет использовать недоверенные (в том числе личные) СВТ и подключаться к рабочему компьютеру, сетям ГИС, ИСПДн, КИИ. Возможности: дистанционное подключение к служебному компьютеру; привычная среда с привычными приложениями; удалённая работа с конфиденциальными документами; ЭДО и УКЭП; выход в Интернет только со служебного компьютера через корпоративный шлюз; строгая или усиленная 2ФА, отказ от запоминаемых паролей.

Архитектура. Базовый компонент — защищённый машинный носитель (ЗМНИ) с разделами флеш-памяти разной степени защиты:

  • после отработки загрузки BIOS/UEFI управление передаётся на загрузочный раздел, где располагается LiveTSM (аналог АПМДЗ): аутентификация пользователя до загрузки ОС, контроль целостности собственного кода и кода ОС, регистрация и авторизация ПК;
  • системный раздел: сертифицированные ОС семейства Linux (Astra Linux, РЕД ОС) со встроенными механизмами защиты и прикладным ПО — VPN-клиенты для шифрованного соединения до корпоративного криптошлюза, клиенты удалённого подключения (RDP); по запросам заказчиков интегрируется практически любой софт VPN/RDP/VDI;
  • защищённый раздел данных пользователя (настройки Wi-Fi и пр.) монтируется только после успешной аутентификации и только на авторизованном ПК;
  • служебные артефакты (IP-адреса криптошлюзов, ключи VPN) — на скрытом от пользователя разделе, доступном доверенной ОС и администратору безопасности.
  • Привычные навыки: пользователи работают в привычной среде, документы на привычных местах — “всё как в офисе”.
  • Готовое “всё в одном”: трудоёмкая работа по подбору и интеграции СЗИ выполнена производителем; “коробочный” продукт со всеми компонентами, сертифицированными по требованиям ФСТЭК и ФСБ России.
  • Экономия бюджета: использование любых недоверенных (личных) компьютеров вместо закупки служебных ноутбуков со средствами защиты.
  • Быстрое встраивание: легко разворачивается в действующей ИС, есть кастомизация.

Типовой сценарий ввода в эксплуатацию (Aladdin SecureAdmin)

Заголовок раздела «Типовой сценарий ввода в эксплуатацию (Aladdin SecureAdmin)»
  1. Инициализация носителя: настройки изделия (парольная политика, политика журналирования, пароль по умолчанию и др.).
  2. Персонализация: внесение специально подготовленных файлов с настройками соединения.
  3. Разрешение на эксплуатацию на конкретных СВТ: после аутентификации пользователя регистрация недоверенного СВТ по принципу “запрос—ответ”.

Далее пользователь получает доступ к своему рабочему месту и работает удалённо.

  • Расширение перечня поддерживаемых доверенных ОС и VPN-клиентов.
  • Новые возможности удалённого администрирования.
  • Собственная разработка LiveBIO — аутентификация по отпечаткам пальцев.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: CNews, 2022

Эксперт: Сергей Петренко, Аладдин