Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM

Die Kontrolle aller Informationen, die in der Organisation zirkulieren, ist eine der Hauptaufgaben bei der praktischen Umsetzung von organisatorischen und verwaltungstechnischen Dokumenten (Richtlinie zur Informationssicherheit und andere interne Dokumente niedrigerer Ebenen) der Organisation.
Die Systeme zur Verhinderung des Lecks vertraulicher Informationen aus Informationssystemen (Data Leak Prevention, DLP) sind größtenteils in der Lage, dieses Problem zu lösen.

Auf dem modernen Markt gibt es eine Vielzahl solcher Systeme, wie zum Beispiel: SearchInform DLP, Infowatch Traffic Monitor DLP, Zecurion DLP, Symantec DLP und andere. Aber heute wird dieser Artikel über das Produkt der Firma ООО «СёрчИнформ» handeln.

Der Informationssicherheitsrahmen SearchInform (KIB Сёрчинформ) ist ein ernstzunehmendes und flexibel anpassbares Softwarepaket, das aufgrund seiner Funktionen und umfangreichen analytischen Werkzeuge ernsthafte Konkurrenz für andere Unternehmen in diesem Bereich schafft. Wie bei allen Produkten hat auch KIB Сёрчинформ einen Nachteil, über den wir jetzt sprechen werden.

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM

Abbildung 1 – Logo KIB Сёрчинформ

Eine der Informationsquellen im KIB Сёрчинформ ist der Agent (Windows/Linux). Der Agent für das Betriebssystem Windows, wie auch für das Betriebssystem Linux, verfügt über ein modulares Informationssammlungssystem, das bei Bedarf ein- oder ausgeschaltet werden kann. Wir werden das Modul Device (Überwachung externer Geräte, Netzwerkgeräte, Prozesse usw.) betrachten. Eine Demoversion dieses Produkts kann offiziell über die Website des Entwicklers bezogen werden (mit vollem Funktionsumfang). Die nächsten Schritte werden mit dem erhaltenen Lizenzschlüssel realisiert – Programmversion EndPointController 5.51.0.9 (Agenten-Version 5.51.0.9).

Das Hauptproblem bei der Arbeit dieses Moduls ist der Algorithmus zur Verschlüsselung von Informationen auf externen Wechseldatenträgern. Lassen Sie uns das Funktionsprinzip des Verschlüsselungsalgorithmus im KIB Сёрчинформ untersuchen.

Wir installieren den Agenten auf der Arbeitsstation und stellen die Überwachung externer Geräte (Modul Device) im Abschnitt „Netzwerkumgebung“ des EndPointControllers 5.51.0.9 ein.

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 2 – Installation und Aktivierung des Moduls

Wir konfigurieren die Verschlüsselung in den Einstellungen des Moduls Device unter dem Tab „Verschlüsselung“: Wir generieren einen Schlüssel und aktivieren die Verschlüsselung für alle Speichermedien (es ist auch möglich, die Verschlüsselung nur für bestimmte Speichermedien zu aktivieren).

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 3 – Einstellung der weißen Liste

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 4 – Konfiguration der Verschlüsselung

Nun gehen wir zur Analyse des Verschlüsselungsalgorithmus für Dateien mit diesem Produkt über. Wir kopieren die Dateien „Install.exe“ und „Grundlagen des Rechts.rtf“ von der kontrollierten Arbeitsstation „WINOC“ auf das externe tragbare Medium „Wechseldiskette (E:)“. Wie in Abbildung 5 zu sehen ist, wurden in dem versteckten Ordner „System Volume Information“ die Objekte „Install.exe“ und „Grundlagen des Rechts.rtf“ erstellt. Daraus lässt sich schließen, dass der Ordner „System Volume Information“ eine Liste der verschlüsselten Objekte auf dem tragbaren Medium enthält.

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 5 – Ordner „System Volume Information“

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 6 – Wurzelordner des tragbaren Mediums

Wie bekannt ist, gibt es drei Aspekte, auf denen die Informationssicherheit basiert – Integrität, Verfügbarkeit und Vertraulichkeit. Diese Aspekte können durch diesen Verschlüsselungsansatz gefährdet werden, da die systematischen Informationen darüber, ob ein Objekt verschlüsselt ist oder nicht, im Header des Objekts vorhanden sein müssen.

Bei der aktuellen Gestaltung des Algorithmus sind zufällige Modifikationen/Löschungen von Objekten im Ordner „System Volume Information“ auf dem tragbaren Medium möglich, was zu einem Verlust der ursprünglichen verschlüsselten Objekte führen kann, sowie zur Modifikation der Objekte selbst auf unkontrollierten Stationen (Beispiel: Umbenennung des Objekts „Install.exe“ mit dem Netzwerkpfad „E:Install.exe“ auf einem Computer ohne Agenten, während die Informationsdatei des Softwareprodukts KIB Suchinform im Ordner „System Volume Information“ „Install.exe“ mit dem Netzwerkpfad „E:System Volume InformationInstall.exe“ unverändert bleibt, da kein Agent vorhanden ist, der die technischen Informationen ändert, und das Öffnen dieser Datei dadurch unmöglich wird).

Wir hoffen, dass der Entwickler dieses Manko in der Funktion zur Verschlüsselung von tragbaren Informationsmedien im Produkt KIB Suchinform berücksichtigt und den Algorithmus ändert.

Quelle: habr.com

60GB SSD 8Gb DDR4