Перейти к содержимому
Аладдин Р.Д.
Библиотека

Aladdin LiveOffice – cпециализированное средство для безопасной дистанционной работы

БиблиотекаБиблиотека

Июль, 2023

В марте 2020 г. ФСТЭК России разработала технические решения для перевода госслужащих на дистанционную работу: классический вариант — служебные ноутбуки, альтернативный (при их нехватке) — технология Live USB. ФСТЭК определила требования ИБ к содержимому носителя: сертифицированная ОС, средства доверенной загрузки и криптографической защиты информации. Дополнительные условия безопасности, учтённые в Aladdin LiveOffice: подключение к ИС без ввода логина и пароля (профилактика кражи учётных данных); работа с личного компьютера без возможности скопировать, сохранить или распечатать обрабатываемую информацию; обычная офисная работа — Интернет, обмен данными, подключение к ИС.

Возможности: дистанционная работа в ГИС, КИИ, ИСПДн; обработка служебных сведений и практически всех видов тайн (кроме гостайны); электронная подпись в системах документооборота. Дома и в офисе используется как обычный корпоративный USB-токен для 2ФА и как полноценное средство электронной подписи (документооборот, торговые площадки, электронные сервисы).

Преимущества: в несколько раз дешёвле защищённого корпоративного ноутбука; компактнее, всегда с собой, работает с любого недоверённого компьютера; поверхность атаки существенно меньше, чем у ноутбука; не нужно переучиваться (все процессы — на служебном компьютере, документы на привычных местах); проще обслуживание (терминальный режим из фиксированной замкнутой доверенной среды); встраивание в существующую инфраструктуру с минимальными изменениями; пароль вводится один раз — можно продолжить начатую в офисе работу из дома; не требуется аттестация рабочего места сотрудника — проще аттестация ИС/АС; легче выполнять требования регуляторов (в т.ч. по контролируемой зоне).

Как работает: при включении компьютера со встроенной флеш-памятью USB-токена загружается доверенная сертифицированная ОС; в процессе загрузки — аутентификация пользователя и проверка авторизации компьютера. При успехе: подключение к Интернету, автоматическое VPN-соединение со шлюзом организации, RDP-соединение с физическим служебным компьютером или виртуальным (VDI). Далее — работа в замкнутой доверенной среде: нельзя сохранить на локальный диск или флешку, загрузить что-либо в ИС, распечатать на локальном принтере, отослать по почте или мессенджеру; данные передаются в зашифрованном виде. Пользователь не может изменить образ ОС, загрузить свои приложения, узнать или изменить параметры подключения — он даже не знает свой пароль для удалённого подключения, значит, не сможет его передать и дискредитировать.

Типовые сценарии: дистанционная работа сотрудников с личных компьютеров (болезнь, отпуск, командировка, временно уехавшие из страны); безопасный доступ привилегированных пользователей к критически важным ресурсам; безопасная работа внешних агентов организации.

Пример 1 — оператор персональных данных (страховые полисы через внешних агентов). Заставить агентов выполнять все требования регуляторов и политик невозможно: их компьютеры неконтролируемы, аккаунты передаются третьим лицам, данные клиентов бесконтрольно копируются и утекают в хакерские базы — репутационные риски и оборотные штрафы. Решение: организация предъявляет требования к средствам дистанционной работы (по аналогии с ФНС и средствами ЭП); агенты самостоятельно приобретают LiveOffice или защищают свои компьютеры по 17-му приказу ФСТЭК — организация записывает на устройство сертификаты доступа и параметры подключения. LiveOffice значительно дешёвле защищённого по ФСТЭК/ФСБ компьютера (который для ГИС должен быть частью аттестованной ГИС с переаттестацией и контролируемой зоной — практически нереализуемо). Агенты будут знать только ПИН своего устройства — ни пароля, ни параметров подключения, ни возможности сохранять данные клиентов: риски утечек существенно ниже.

Пример 2 — госорганизация, субъект КИИ, 1С в закрытом аттестованном контуре. Внешний 1С-франчайзи и внешний совместитель (кадровый учёт) не могут получить удалённый доступ: добавление компьютера в ИС означает его переаттестацию — сложно и дорого. Решение: LiveOffice добавляется в состав аттестованной ИС (решение сертифицировано именно для этих целей), вопрос контролируемой зоны решается инструкцией для пользователя.

Сертификация. Отдельных классов для средств дистанционной работы нет — используются требования по уровням доверия. LiveOffice сертифицирован ФСТЭК по 4-му уровню доверия и применяется: в ГИС до 1-го класса, ИСПДн до 1-й категории, ИС значимых объектов КИИ до 1-й категории, АСУ ТП критически важных объектов до 1-го класса, медицинских (МИС), банковских (ИБС) и других ИС до 1-го класса, в системах общего пользования 2-го класса. Разработана версия на отечественном IoT-микроконтроллере 1892ВМ268 (Cortex M33 с TrustZone, АО НПЦ “ЭЛВИС”) — скорость работы с зашифрованными разделами до 20 Мбайт/с (максимум USB 2.0). Решение включено в реестр Минцифры; для оценки доступен демокомплект с подключением к демозоне Аладдин.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: SEC.RU, Июль, 2023

Эксперт: Викентий Францев, Аладдин