Перейти к содержимому
Аладдин Р.Д.
Библиотека

Доверенная платформа для безопасной дистанционной работы сотрудников

БиблиотекаБиблиотека

Октябрь, 2020

Экспертная статья Сергея Петренко, директора продуктового направления “Защищённые носители информации” компании Аладдин

Пандемия и режим домашней самоизоляции показали слабую готовность госструктур и крупных корпораций к одновременно эффективной и безопасной удалённой работе. Действующие требования ФСТЭК России предписывают “реализацию защищённого удалённого доступа” (УПД.13) к ГИС, ИСПДн и КИИ, но конкретных требований к “защищённости” и сертифицированных продуктов, реализующих такой доступ, нет. При этом в стране нет столько денег, чтобы обеспечить каждого сотрудника госструктур служебным ноутбуком со средствами защиты.

После возвращения к нормальной жизни необходимость в безопасной удалённой работе не отпадает: это не первая и не последняя эпидемия, а многие коммерческие организации, организовав “удалёнку”, наблюдали рост производительности труда.

Компания Аладдин с самого начала эпидемии прорабатывает решение для безопасной удалённой работы, которое позволяет использовать личные недоверенные средства вычислительной техники (ЛСВТ) сотрудников и подключаться к рабочему компьютеру, ГИС, ИСПДн, КИИ. Решение реализуется в виде Live USB и предоставляет:

  • удалённое подключение к служебному компьютеру и/или виртуальному рабочему столу (VDI), работу в привычной среде с привычными приложениями;
  • удалённую и автономную работу с конфиденциальными документами, сохранение документов на защищённый зашифрованный раздел USB-накопителя;
  • безопасный перенос данных (офис-дом-командировка) и контроль данных: доступ только на авторизованных компьютерах, невозможность доступа даже при утере устройства с известным ПИН-кодом;
  • офлайн-работу с документами на зашифрованном USB-диске с предустановленным офисным пакетом;
  • работу с системами ЭДО и электронную подпись (ЭП): устройство является средством формирования и проверки УКЭП;
  • выход в Интернет только со служебного компьютера через корпоративный шлюз и средства защиты;
  • строгую или усиленную двухфакторную аутентификацию (2ФА), отказ от запоминаемых паролей;
  • удалённое централизованное безопасное обновление прошивки, настроек и приложений, безопасное удалённое администрирование.

Сценарий работы: подключить USB-устройство к ЛСВТ → перезагрузить с загрузки с flash-памяти (через Boot Menu или BIOS) → модуль доверенной загрузки проверяет целостность системного раздела → запускается загрузчик доверенной сертифицированной ОС семейства Linux → при первом запуске разблокировать устройство транспортным PIN и задать PIN пользователя → привязать ЛСВТ к носителю (QR-код или hex-последовательность администратору безопасности, ввод кода авторизации) → настроить сеть (Ethernet/Wi-Fi) → подключиться к служебному ПК или VDI.

Продукт не позволит пользователю случайно или намеренно:

  • копировать обрабатываемую информацию на локальные и съёмные диски, флеш-накопители и другие устройства;
  • загрузить вредоносный файл на служебный компьютер или в ГИС, ИСПДн, КИИ;
  • распечатать обрабатываемую информацию на локальный или сетевой принтер;
  • напрямую выходить в Интернет с личного ПК (при загрузке с Live USB);
  • допустить утечку конфиденциальной информации при утере или краже USB-устройства;
  • скомпрометировать пароль удалённого подключения: при развёрнутой инфраструктуре открытых ключей (PKI) для 2ФА применяются цифровые сертификаты, а без PKI используется технология подстановки сложного длинного пароля, который неизвестен пользователю.

В следующих публикациях планируется подробнее рассмотреть сценарии использования продукта, включая действия администратора безопасности.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


2020

Читать полную версию

Первоисточник: Журнал IT-Manager, №09/2020

Эксперт: Сергей Петренко, Аладдин