Перейти к содержимому
Аладдин Р.Д.
Библиотека

Утечка данных может потопить корпоративный корабль

БиблиотекаБиблиотека

Февраль, 2005

Несколько лет назад на пиратских прилавках появились базы данных одного из крупнейших сотовых операторов — существенная часть клиентов тут же переметнулась к конкурентам. Хуже обстоит дело с базами государственных организаций: свежайшие версии, содержащие подробнейшие сведения о деятельности и собственности граждан, можно купить за копейки, и ни одно должностное лицо за их кражу публично не осудили. А ведь только в первом полугодии число преступлений, связанных с незаконным получением и разглашением коммерческой или банковской тайны (ст. 183 УК РФ) с использованием компьютерной техники, выросло более чем в три раза.

Призывать к совести воров бесполезно, а расширение круга “ИТ-сыщиков” растянется на годы. Но ограничить круг лиц, способных похитить и продать ценнейшие массивы, можно уже сегодня.

Secret Disk Server NG

В декабре компания Aladdin Software Security R.D. представила программно-аппаратный комплекс Secret Disk Server New Generation (SDS NG) — новое поколение систем защиты корпоративных хранилищ данных на платформе MS Windows Server 2003/2000/XP. Решение сменяет популярный Secret Disk Server (выпущен в 1999 году, число пользователей линейки Secret Disk, по словам генерального директора Aladdin Сергея Груздева, исчисляется десятками тысяч) и вобрало возможности Secret Disk NG, на котором обкатывалось ядро системы.

SDS NG защищает от несанкционированного доступа информацию на файловых серверах и архивных копиях, в СУБД, на почтовых серверах и в многоуровневых бизнес-приложениях (документооборот, ERP- и CRM-системы). Используется проверенная технология “прозрачного” шифрования и контроль сетевого доступа к защищённым дискам; новинка — опция блокирования прямого доступа сотрудников к корпоративным базам данных: разрешён только опосредованный доступ через серверные приложения, так что неблагонадёжный пользователь или “обидившийся” системный администратор не могут ни выкрасть, ни модифицировать данные. В отличие от предшественника, SDS NG закрывает данные и от системных администраторов: все функции контроля (и ответственность за утечку) возлагаются на офицера по информационной безопасности.

Сигнал “тревога” и роли

Сигнал “тревога” может быть подан внешним устройством (“красная кнопка” на COM-порт, радиобрелок с радиусом ~50 м — один приёмник обслуживает до 12 брелоков, охранная сигнализация) или через Интернет; реакция определяется для сервера и каждого защищённого диска отдельно — данные могут стать невидимыми или быть подменены другими для введения злоумышленников в заблуждение.

Для эффективного использования комплекса нужно чёткое разграничение ролей: пользователи; администраторы приложений; администратор SDS NG; системный администратор; офицер по ИБ (подает “тревогу”, хранит резервные копии ключей шифрования, следит за исполнением политики). Все четыре административные роли может играть одно лицо — но тогда комплекс защищает данные лишь от рядовых пользователей и непрошеных гостей.

Технические особенности

Встроенных средств шифрования нет (значит, нет ограничений на распространение и экспорт) — используются внешние модули: драйвер режима ядра Windows, криптопровайдеры или подключаемые библиотеки. Доступны TripleDES (168 бит), AES (128/256 бит), Twofish (256 бит) и сертифицированный ГОСТ 28147-89 (256 бит) через “КриптоПро CSP 2.0” и Signal-COM CSP. Защищённые диски — NTFS, FAT32 или FAT16; возможно перешифрование со сменой ключа и алгоритма без предварительного расшифрования, а данные на защищённых дисках всегда хранятся зашифрованными — при хищении сервера они не “утекут”. Поддерживаются Windows Server 2003/2000/XP, интеграция в PKI через сертификаты X.509. Распространение — через партнёрскую сеть из ~70 фирм; с 1 января 2005 года продажи предшественника SDS прекращены.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: PC Week, №1/2005

Эксперт: Сергей Груздев, Аладдин