Доверенная платформа для безопасной дистанционной работы сотрудников
Октябрь, 2020
Экспертная статья Сергея Петренко, директора продуктового направления “Защищённые носители информации” компании Аладдин
Пандемия и режим домашней самоизоляции показали слабую готовность госструктур и крупных корпораций к одновременно эффективной и безопасной удалённой работе. Действующие требования ФСТЭК России предписывают “реализацию защищённого удалённого доступа” (УПД.13) к ГИС, ИСПДн и КИИ, но конкретных требований к “защищённости” и сертифицированных продуктов, реализующих такой доступ, нет. При этом в стране нет столько денег, чтобы обеспечить каждого сотрудника госструктур служебным ноутбуком со средствами защиты.
После возвращения к нормальной жизни необходимость в безопасной удалённой работе не отпадает: это не первая и не последняя эпидемия, а многие коммерческие организации, организовав “удалёнку”, наблюдали рост производительности труда.
Live USB
Заголовок раздела «Live USB»Компания Аладдин с самого начала эпидемии прорабатывает решение для безопасной удалённой работы, которое позволяет использовать личные недоверенные средства вычислительной техники (ЛСВТ) сотрудников и подключаться к рабочему компьютеру, ГИС, ИСПДн, КИИ. Решение реализуется в виде Live USB и предоставляет:
- удалённое подключение к служебному компьютеру и/или виртуальному рабочему столу (VDI), работу в привычной среде с привычными приложениями;
- удалённую и автономную работу с конфиденциальными документами, сохранение документов на защищённый зашифрованный раздел USB-накопителя;
- безопасный перенос данных (офис-дом-командировка) и контроль данных: доступ только на авторизованных компьютерах, невозможность доступа даже при утере устройства с известным ПИН-кодом;
- офлайн-работу с документами на зашифрованном USB-диске с предустановленным офисным пакетом;
- работу с системами ЭДО и электронную подпись (ЭП): устройство является средством формирования и проверки УКЭП;
- выход в Интернет только со служебного компьютера через корпоративный шлюз и средства защиты;
- строгую или усиленную двухфакторную аутентификацию (2ФА), отказ от запоминаемых паролей;
- удалённое централизованное безопасное обновление прошивки, настроек и приложений, безопасное удалённое администрирование.
Сценарий работы: подключить USB-устройство к ЛСВТ → перезагрузить с загрузки с flash-памяти (через Boot Menu или BIOS) → модуль доверенной загрузки проверяет целостность системного раздела → запускается загрузчик доверенной сертифицированной ОС семейства Linux → при первом запуске разблокировать устройство транспортным PIN и задать PIN пользователя → привязать ЛСВТ к носителю (QR-код или hex-последовательность администратору безопасности, ввод кода авторизации) → настроить сеть (Ethernet/Wi-Fi) → подключиться к служебному ПК или VDI.
Защита от деструктивных действий
Заголовок раздела «Защита от деструктивных действий»Продукт не позволит пользователю случайно или намеренно:
- копировать обрабатываемую информацию на локальные и съёмные диски, флеш-накопители и другие устройства;
- загрузить вредоносный файл на служебный компьютер или в ГИС, ИСПДн, КИИ;
- распечатать обрабатываемую информацию на локальный или сетевой принтер;
- напрямую выходить в Интернет с личного ПК (при загрузке с Live USB);
- допустить утечку конфиденциальной информации при утере или краже USB-устройства;
- скомпрометировать пароль удалённого подключения: при развёрнутой инфраструктуре открытых ключей (PKI) для 2ФА применяются цифровые сертификаты, а без PKI используется технология подстановки сложного длинного пароля, который неизвестен пользователю.
В следующих публикациях планируется подробнее рассмотреть сценарии использования продукта, включая действия администратора безопасности.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
2020
Первоисточник: Журнал IT-Manager, №09/2020
Эксперт: Сергей Петренко, Аладдин
