През октомври 2017 година присъствах на рекламния семинар на DLP системата DeviceLock, където освен основната функция за защита от изтичане на информация чрез затваряне на USB портове, контекстен анализ на имейли и клипборд, беше рекламирана и защита от администратора. Моделът е прост и красив - в малка фирма идва инсталатор, инсталира комплекс от програми, паролира BIOS, създава администраторска сметка DeviceLock, а на местния администратор оставя само права за управление на Windows и останалия софтуер. Дори в случай на злонамерен умисъл, този администратор не може да открадне нищо. Но това е всичко теория...
Тъй като през последните 20+ години работа в областта на разработката на средства за защита на информацията лично се убедих, че администраторът може да направи всичко, особено когато има физически достъп до компютъра, основната защита срещу него могат да бъдат единствено организационни мерки като стриктна отчетност и физическа защита на компютрите, съдържащи важна информация, веднага ми хрумна идеята да проверя устойчивостта на предлагания продукт.
Опитът да направя това веднага след семинара не успя. В лоб за защита срещу изтриването на основната услуга DlService.exe бяха направени мерки и дори за правата за достъп и избора на последната успешна конфигурация не забравиха, в резултат на което не успях да я сваля, както повечето вируси, забранявайки на системата достъп до четене и изпълнение.
На всички въпроси относно защитата на вероятно съществуващите в пакета драйвери представителят на фирмата-разработчик Смарт Лайн уверено заявяваше, че "всичко е на същото ниво".
На следващия ден реших да продължа изследванията, изтеглих пробна версия. Веднага ми направи впечатление размерът на дистрибутива, почти 2 Гб! Привикнал съм, че системният софтуер, към който се отнасят средствата за защита на информацията (СЗИ), обикновено е много по-компактен.
След инсталацията се изненадах за втори път — размерът на споменатия exe файл също е доста значителен — 13 Мб. Веднага си помислих, че при такъв обем има за какво да се хванеш. Опитах се да заменя модула с помощта на отложено записване — затворено. Разгледах папките на програмата и там имаше цели 11 драйвера! Промъкнах се в разрешенията — не са затворени за промяна! Добре, всичко е забранено, перезареждаме!
Ефектът е просто фееричен — всички функции са деактивирани, услугата не стартира. Каква самозащита, просто вземи и копирай каквото искаш, дори на флашки или по мрежата. Излезе първият сериозен недостатък на системата — прекалено силната взаимозависимост между компонентите. Да, услугата трябва да комуникира с драйверите, но защо да се срива, ако никой не отговаря? В крайна сметка, съществува един метод за заобикаляне на защитата.
След като установих, че чудо-услугата е толкова нежна и чувствителна, реших да проверя зависимостите ѝ от външни библиотеки. Тук е още по-лесно, списъкът е голям, просто наслучай изтривам библиотеката WinSock_II и наблюдавам аналогична картина — услугата не стартира, системата е отворена.
В резултат имаме това, което представляваше докладчикът на семинара, мощна ограда, но обграждаща не целия охраняван периметър поради липса на средства, а на незакрития участък просто диви шипки. В този случай, предвид архитектурата на софтуерния продукт, предвиждаща не затворена по подразбиране среда, а множество разнообразни запушалки, прихващачи и анализатори на трафик, това е по-скоро плет, и много от дъските са прикрепени с винтове от външната страна, които лесно могат да бъдат развити. Проблемите на повечето подобни решения се състоят в това, че при такова огромно количество потенциални дупки винаги съществува вероятност да забравиш нещо, да пропуснеш взаимовръзка или да повлияеш на стабилността, неуспешно реализирайки някой от прихващачите. Съдейки по това, че посочените в настоящата статия уязвимости просто лежат на повърхността, продуктът съдържа още много други, търсенето на които отнема още два часа.
На пазара има много примери за грамотна реализация на защита от изключване, например местни антивирусни средства, където самозащитата не може да бъде заобиколена. На мен ми е известно, че те не са се колебали да преминат сертификацията на ФСТЕК.
След провеждане на няколко разговора със служителите на Смарт Лайн, бяха намерени няколко подобни места, за които те дори не са чували. Един от примерите е механизмът ArrInitDll.
Нека не е най-дълбокият, но в много случаи позволява да се заобиколи без намеса в ядрото на ОС и да не се влияе на нейната стабилност. Драйверите на nVidia напълно използват този механизъм, за да адаптират видеокартата към конкретна игра.
Изпълнението на автоматизирана система на базата на DL 8.2 също така предизвиква множество въпроси относно липсата на цялостен подход. Предлага се да се опишат предимствата на продукта на клиента, да се провери изчислителната мощност на наличните компютри и сървъри (контекстните анализатори са много ресурсоемки и модерните в момента офис моноблокове и неттопи на базата на Атом не са подходящи в този случай) и просто да се приложи продуктът. При това такава терминология, като „разграничаване на достъпа“, „затворена софтуерна среда“, дори не беше спомената на семинара. За криптиране беше заявено, че освен сложността, ще предизвика въпроси от регулаторите, въпреки че всъщност проблеми с това наистина няма. Въпросите за сертификация дори в ФСТЕК се отхвърлят поради предполагаемата им сложност и продължителност. Като специалист по ИБ, който многократно е участвал в подобни процедури, мога да кажа, че в процеса на провеждането им се разкриват множество уязвимости, подобни на описаните в този материал, тъй като специалистите в сертифициращите лаборатории имат сериозна профилна подготовка.
В резултат на това представената DLP-система може да изпълнява много малък набор от функции, всъщност осигуряващи информационна безопасност, генерирайки при това сериозно изчислително натоварване и създавайки у неопитното ръководство на компанията усещане за защита на корпоративните данни.
На практика тя може да защити единствено значителни данни от непривилегировани потребители, тъй като администраторът може напълно да деактивира защитата, а за незначителни тайни дори младши мениджър на клининговата фирма ще се досети да снима екрана незабелязано или да запомни адреса или номера на кредитна карта, надниквайки през рамото на колегата си.
А всичко това е вярно само в случай, че служителите нямат физически достъп до вътрешностите на компютъра или поне до БИОС за активиране на стартиране от външни носители. В този случай дори BitLocker може да не помогне, който вероятно не се използва във фирми, които само обмислят защита на информацията.
Как бы это ни звучало банально, вывод заключается в необходимости комплексного подхода к информационной безопасности, который включает не только программные и аппаратные решения, но и организационно-технические меры для предотвращения фото- и видеосъемки, а также недопущения посторонних "мальчиков с феноменальной памятью" на объект. Полагаться на чудо-продукт DL 8.2, рекламируемый как одношаговое решение большинства проблем с безопасностью предприятия, абсолютно недопустимо.
Източник: habr.com
