Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM

Die Kontrolle aller Informationen, die in der Organisation zirkulieren, ist eine der Hauptaufgaben bei der praktischen Umsetzung organisatorischer Richtlinien (Richtlinie zur Informationssicherheit und andere interne Dokumente auf unteren Ebenen) der Organisation.
Systeme zur Verhinderung von Lecks vertraulicher Informationen aus Informationssystemen (Data Leak Prevention, DLP) sind größtenteils in der Lage, dieses Problem zu lösen.

Auf dem modernen Markt gibt es ausreichend Varianten solcher Systeme, wie zum Beispiel: SearchInform DLP, Infowatch Traffic Monitor DLP, Zecurion DLP, Symantec DLP und andere. Aber heute wird dieser Artikel über das Produkt der Firma ООО „СёрчИнформ“ handeln.

Das Informationssicherheitssystem SearchInform (KIB Sörchinform) ist ein ernstzunehmendes und flexibel anpassbares Softwarepaket, das in Bezug auf Funktionalität und umfassende analytische Werkzeuge ernsthafte Konkurrenz zu anderen Unternehmen in diesem Bereich schafft. Aber wie bei allen Produkten hat auch KIB Sörchinform einen Mangel, über den wir jetzt sprechen werden.

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM

Abbildung 1 – Logo von KIB Sörchinform

In der KIB Sörchinform ist einer der Informationsquellen der Agent (Windows/Linux). Der Agent für das Betriebssystem Windows sowie für das Betriebssystem Linux verfügt über ein modulares Informationssammlungssystem, das bei Bedarf aktiviert oder deaktiviert werden kann. Wir betrachten das Modul Device (Überwachung externer Geräte, Netzwerkgeräte, Prozesse usw.). Eine Demoversion dieses Produkts kann offiziell über die Website des Entwicklers bezogen werden (mit vollem Funktionsumfang). Weitere Schritte werden mit dem erhaltenen Lizenzschlüssel realisiert — Programmversion EndPointController 5.51.0.9 (Agenten-Version 5.51.0.9).

Das Hauptproblem bei der Arbeit mit diesem Modul ist der Algorithmus zur Verschlüsselung von Informationen auf externen Wechseldatenträgern. Betrachten wir das Prinzip der Funktionsweise des Verschlüsselungsalgorithmus in der KIB Sörchinform.

Installieren Sie den Agenten auf der Arbeitsstation und aktivieren Sie die Überwachung externer Geräte (Modul Device) im Bereich „Netzwerkumgebung“ des EndPointController 5.51.0.9.

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 2 – Installation und Aktivierung des Moduls

Wir konfigurieren die Verschlüsselungseinstellungen im Modul Device unter dem Tab „Verschlüsselung“: Wir generieren einen Schlüssel und aktivieren die Verschlüsselung für alle Speicher (die Aktivierung der Verschlüsselung ist nur für bestimmte Datenträger möglich).

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 3 – Einstellung der weißen Liste

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 4 – Verschlüsselungskonfiguration

Jetzt beginnen wir mit der Analyse des Verschlüsselungsalgorithmus für diese Software. Wir kopieren die Dateien „Install.exe“ und „Grundlagen des Rechts.rtf“ von der kontrollierten Arbeitsstation „WINOC“ auf das externe Wechseldatenträger „Wechseldiskette (E:)“. Wie in Abbildung 5 zu sehen ist, wurden in dem versteckten Ordner „System Volume Information“ die Objekte „Install.exe“ und „Grundlagen des Rechts.rtf“ erstellt. Daraus kann geschlossen werden, dass der Ordner „System Volume Information“ eine Liste der verschlüsselten Objekte auf dem Wechseldatenträger enthält.

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 5 – Ordner „System Volume Information“

Analyse eines kritischen Fehlers im Verschlüsselungsalgorithmus von KIB SEARCHINFORM
Abbildung 6 – Hauptordner des Wechseldatenträgers

Wie bekannt ist, gibt es drei Aspekte, auf denen die Informationssicherheit beruht – Integrität, Verfügbarkeit und Vertraulichkeit. Diese Aspekte werden durch den verwendeten Verschlüsselungsansatz verletzt, da systematische Informationen darüber, ob ein Objekt verschlüsselt ist oder nicht, im Header des Objekts enthalten sein müssen.

Beim aktuellen Aufbau des Algorithmus sind zufällige Modifikationen oder Löschungen von Objekten im Ordner „System Volume Information“ auf Wechseldatenträgern möglich, was zu einem Verlust der ursprünglichen verschlüsselten Objekte führen kann. Auch die Modifikation der Objekte auf nicht kontrollierten Stationen ist möglich (zum Beispiel: Umbenennung des Objekts „Install.exe“ mit dem Netzwerkpfad „E:Install.exe“ auf einem Computer ohne Agent, während die Informationsdatei des KIB Suchinform-Produkts im Ordner „System Volume Information“ „Install.exe“ mit dem Netzwerkpfad „E:System Volume InformationInstall.exe“ unverändert bleibt, da kein Agent vorhanden ist, der die Metainformationen ändert, und das Öffnen dieser Datei somit unmöglich wird).

Wir hoffen, dass der Entwickler diesen Mangel in der Funktion zur Verschlüsselung von entfernten Speichermedien im Produkt KIB SEARCHINFORM berücksichtigt und den Algorithmus ändert.

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster