Aladdin LiveOffice: Обеспечиваем безопасную дистанционную работу по требованиям ФСТЭК
Май, 2023
О существующих требованиях ФСТЭК России к организации безопасной дистанционной работы, ключевых угрозах и рисках, решениях и методах рассказывают Сергей Груздев, генеральный директор компании “Аладдин”, Дмитрий Шевцов, начальник 2-го Управления ФСТЭК России, и Максим Судаков, консультант Отдела правовой защиты информации и организации деятельности территориальных подразделений УИБ ФНС России.
Даже после окончания пандемии многие компании продолжают работать в гибридном или удалённом режиме, при этом защите удалённого доступа сотрудников до сих пор уделяется недостаточное внимание. Бизнесу и госсектору особенно важно понимать и исполнять регуляторные требования и стандарты организации дистанционной работы — они касаются использования информационных систем, идентификации и аутентификации, в особенности для объектов критической информационной инфраструктуры.
Немного истории
Заголовок раздела «Немного истории»Обеспечение безопасности дистанционной работы и удалённого доступа было изначально предусмотрено законодательными требованиями о защите информации в ГИС, безопасности объектов КИИ и мерах защиты персональных данных: идентификация и аутентификация пользователей при удалённом подключении, регистрация событий, применение мобильных устройств. Но все эти меры предполагали использование только служебной техники.
Именно пандемия COVID-19, повлекшая массовый переход на удалённую работу, привела к обновлению требований регулятора. “В марте 2020 года мы оперативно разработали комплекс первоочередных мер по переводу госслужащих на “удаленку” и довели эти рекомендации до всех государственных органов. Первый блок касался обеспечения безопасной дистанционной работы с использованием служебного оборудования. Второй ― применения технологии LiveUSB в работе с домашними ПК, так как мы понимали, что служебной техники на всех не хватит и нужно экстренно внедрять новые инструменты для работы с ресурсами”, ― говорит Дмитрий Шевцов, начальник 2-го Управления ФСТЭК России.
Эксперты ФСТЭК прописали требования к содержимому LiveUSB-носителей: на них должны быть установлены средства криптографической защиты информации, сертифицированные ФСТЭК и ФСБ России. Требовалось определить, кто имеет право удалённого доступа, с каких устройств и с каких носителей. Ключевым требованием стала идентификация и двухфакторная аутентификация пользователей.
Требования регуляторов в сфере организации дистанционной работы
Заголовок раздела «Требования регуляторов в сфере организации дистанционной работы»Права и обязанности работодателей и сотрудников при дистанционной работе определяют Федеральный закон № 407-ФЗ и требования ФСТЭК России к средствам обеспечения безопасной “удаленки” (Приказ ФСТЭК России № 32 от 16 февраля 2021 г.). Требования к конкретным мерам и средствам защиты обязаны выполнять владельцы и операторы ГИС, субъекты КИИ и операторы систем персональных данных.
Применение сертифицированных средств безопасности дистанционной работы обязательно для защиты государственных информационных ресурсов (Федеральный закон № 149, Постановление Правительства № 330, Приказ ФСТЭК № 17). В остальных случаях компании выбирают сами: сертифицированное программное обеспечение или продукт, соответствующий требованиям к безопасности информации. Как отмечает Д. Шевцов, сертифицированные ФСТЭК решения применимы и со служебной, и с личной техникой, а использование самописных систем всегда чревато рисками — прежде всего утечками данных. Требования разрабатывались совместно с ФСБ и разработчиками СЗИ в рабочей группе при Минцифры России.
Контроль за соблюдением требований регулятора
Заголовок раздела «Контроль за соблюдением требований регулятора»ФСТЭК России регулярно проводит проверки госорганов и контролирует соответствие ГИС всей полноте требований, включая удалённую работу; при выявлении нарушений выписываются предписания. Аттестация рабочего места для дистанционной работы обязательна только для ГИС (соответствие требованиям по безопасности, включение техники в контур ИС, инвентаризация ресурсов); для субъектов КИИ и операторов ИСПДн она добровольная.
Решение для безопасной дистанционной работы должно быть сертифицировано, его установка на личную технику — вестись строго по технической документации, с привязкой ПО к конкретному учтенному и авторизованному компьютеру. За эти процедуры отвечает администратор информационной системы.
На страже безопасности данных
Заголовок раздела «На страже безопасности данных»Помимо сертифицированных средств доверенной загрузки, ОС и двухфакторной аутентификации, необходимы сертифицированные СКЗИ для защиты канала передачи и шифрования информации на LiveUSB с дистанционным доступом через RDP и VDI, с централизованным управлением и удалённым администрированием.
На рынке представлено только одно сертифицированное решение на основе технологии LiveUSB — Aladdin LiveOffice, созданное в 2021 году для госструктур, предприятий КИИ, банков и коммерческих компаний.
Контекст его появления: в момент массового перехода на удаленку возник дефицит ноутбуков, и регуляторам пришлось разрешить госслужащим использовать домашние компьютеры для работы с ГИС. Риск — личная техника может нести вирусы, трояны, шпионское ПО, а доступ к ней может быть не только у сотрудника. Требовалась изолированная замкнутая среда, защищённая от атак, несанкционированных загрузок и сохранений документов.
“Для нас это был технологический вызов с крайне интересной задачей. Технология LiveUSB существует достаточно давно, но раньше она была очень нишевая, её использовали только администраторы для восстановления компьютеров. Нам же нужно было разработать решение, позволяющее использовать домашнюю технику изолировано от обрабатываемой на ней информации, и чтобы при этом пользователь не знал своих логинов и паролей, не мог распечатать, скопировать и сохранить служебную информацию”, ― комментирует Сергей Груздев, генеральный директор компании “Аладдин”.
Как работает Aladdin LiveOffice
Заголовок раздела «Как работает Aladdin LiveOffice»Aladdin LiveOffice — российское комплексное программно-аппаратное решение для инфраструктуры удалённых рабочих мест, позволяющее безопасно подключаться к сети организации и ГИС как с корпоративных, так и с личных устройств. Все процессы ведутся в терминальном режиме из замкнутой доверенной программной среды: документы обрабатываются на служебном компьютере или виртуальном рабочем месте (VDI) в защищённом периметре, а на ПК пользователя передаются только отрисованные экраны и коды нажатий клавиш. Решение встраивается в существующие ИТ-инфраструктуры, кастомизируется и экономит бюджет за счёт защищённого использования личных устройств.
Особенности решения:
- форм-фактор загружаемого USB-носителя (LiveUSB) с сертифицированной ОС семейства Linux — безопасная изолированная среда со встроенными средствами защиты и ПО для защищённого удалённого доступа, включая двухфакторную аутентификацию и электронную подпись;
- доступ к рабочему столу служебного компьютера через автоматически подключаемые VPN- и RDP-соединения;
- аппаратные и программные компоненты, сертифицированные по требованиям ФСТЭК и ФСБ России, — безопасная работа с информацией ограниченного распространения.
“Пользователь работает в комфортной среде, где все документы и папки размещены на своих привычных местах. Фактически это полноценная альтернатива служебному ноутбуку с набором установленных средств защиты, но сильно дешёвле. А для того, чтобы обезопасить служебную информацию от фотокопий, мы разработали технологию нанесения водяных знаков — в случае утечки в формате скриншотов или фотографий экрана они помогут быстро вычислить злоумышленника”, ― поясняет С. Груздев.
Aladdin LiveOffice позволяет:
- использовать устройство только на авторизованных компьютерах (например, личном домашнем и служебном);
- отказаться от запоминаемых паролей при удалённом подключении — пользователь, не знающий пароля, не сможет его дискредитировать, используя в соцсетях и других сервисах;
- применять надёжную двухфакторную аутентификацию: строгую или усиленную;
- владельцам крупных ГИС организовать безопасную работу контрагентов, не являющихся сотрудниками организации: как защищённый терминал в замкнутой доверенной среде, решение не даст скопировать документы или загрузить вирус, — при этом в 5-10 раз дешёвле аттестованного компьютера.
Области применения: ГИС до 1-го класса защищённости, ИСПДн до 1-го уровня, ИС значимых объектов КИИ до 1-й категории, АСУ ТП критически важных объектов, медицинские (МИС), банковские (ИБС) и другие ИС до 1-го класса, системы общего пользования II класса, юридически значимый электронный документооборот, работа со всеми видами тайн, кроме гостайны.
Токен блокирует копирование информации на другие диски, печать служебной информации, загрузку файлов с внешних носителей или из интернета; закрыты прямой выход в интернет и доступ к данным при краже или утере носителя. Администрирование ведётся дистанционно через систему централизованного управления JMS (обновление настроек, профилей, сертификатов, ключей). В планах — встроить биометрическую идентификацию по отпечатку пальца, чтобы посторонние не могли воспользоваться устройством.
Практика защиты дистанционной работы в ФНС России
Заголовок раздела «Практика защиты дистанционной работы в ФНС России»ФНС обязана соблюдать все требования регуляторов и закупать только сертифицированные средства безопасности; поиск решения ведомство начало ещё в 2019 году. VPN-соединение в ФНС организовано через решение “Застава”, поэтому средство удалённой работы не должно было с ним конфликтовать.
“Как госорган мы искали именно сертифицированные средства, отвечающие требованиям к шифрованию канала связи и VPN-соединению. В 2021 году мы купили Aladdin LiveOffice и начали внедрять. Перед нами стояла задача не только научить им пользоваться 1000 сотрудников центрального аппарата, но и подготовить инструкции для подведомственных организаций. Тестирование провели на рабочей группе из 15 человек. Мы даже не стали запускать техническую поддержку — это оказалось простое в использовании решение. Специально для нас разработчик инсталлировал в Linux как можно больше драйверов под разные сетевые карты, что решило проблему запуска ОС на различных устройствах”, ― рассказывает Максим Судаков (УИБ ФНС России).
Порядка 500 сотрудников центрального аппарата ФНС постоянно работают удалённо на домашних компьютерах; выдано территориальным органам по всей стране уже 3500 устройств, несовместимость с техникой — на уровне 15-16% (в этих случаях предоставлялась служебная техника). При утере “флэшки” доступ блокируется и выдаётся новый зашифрованный ключ.
А как бизнесу сделать удалённую работу безопасной
Заголовок раздела «А как бизнесу сделать удалённую работу безопасной»По словам Дмитрия Шевцова, самый быстрый способ — приобрести сертифицированные решения и изучить документацию и требования регуляторов. Сергей Груздев советует использовать технологии удалённого доступа к ресурсам на сервере, не предполагающие хранения информации на жёстком диске локального устройства; если данные нужно сохранять — применять средства криптографии и шифровать всё, что выносится за периметр организации.
“Для коммерческих организаций на базе Aladdin LiveOffice мы делаем кастомизированную, не сертифицированную версию под существующую ИТ-инфраструктуру. Она также позволяет изящно и удобно решить все проблемы безопасной удалённой работы”, ― говорит С. Груздев.
Тренд на удалённую работу будет усиливаться, поэтому мерами безопасности стоит заняться уже сейчас — на рынке появились отечественные сертифицированные комплексные решения, а сценарии их применения отработаны.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: TAdviser, Май, 2023
В составе экспертов: Сергей Груздев (Аладдин), Дмитрий Шевцов (ФСТЭК России), Максим Судаков (ФНС России).
