Análisis de un error crítico en el algoritmo de cifrado CIB SEARCHINFORM

El control de toda la información que circula en la organización es una de las principales tareas en la implementación práctica de documentos organizacionales (política de seguridad de la información y otros documentos internos de niveles inferiores) de la organización.
Los sistemas de prevención de filtraciones de información confidencial del sistema de información (Data Leak Prevention, DLP) son en su mayoría capaces de resolver este problema.

En el mercado actual hay suficientes variedades de estos sistemas, como SearchInform DLP, Infowatch Traffic Monitor DLP, Zecurion DLP, Symantec DLP y otros. Pero hoy este artículo se centrará en el producto de la empresa LLC «СёрчИнформ».

El entorno de seguridad de la información SearchInform (KIB Сёрчинформ) es un complejo de software serio y flexible que, por su funcionalidad y su amplio conjunto de herramientas analíticas, crea una competencia seria con otras empresas en este campo. Pero como en todos los productos, KIB Сёрчинформ tiene una de las desventajas de las que ahora hablaremos.

Análisis de un error crítico en el algoritmo de cifrado CIB SEARCHINFORM

Figura 1 – Logotipo de KIB Сёрчинформ

En KIB Сёрчинформ, una de las fuentes de recopilación de información es un agente (Windows/Linux). El agente para el sistema operativo Windows, al igual que para Linux, tiene un sistema modular de recopilación de información, que se activa o desactiva según sea necesario. Revisaremos el módulo Device (control de dispositivos externos, dispositivos de red, procesos, etc.). La versión demo de este producto se puede obtener oficialmente a través del sitio web del desarrollador (con todas las funciones). Las acciones posteriores se realizarán mediante la clave de licencia obtenida: versión del programa EndPointController 5.51.0.9 (versión del agente 5.51.0.9).

El principal problema en el funcionamiento de este módulo es el algoritmo de cifrado de información en dispositivos extraíbles externos. Revisemos el principio de funcionamiento del algoritmo de cifrado en KIB Сёрчинформ.

Instalamos el agente en la estación de trabajo y configuramos el control de dispositivos externos (módulo Device) en la sección ‘Entorno de red’ de EndPointController 5.51.0.9.

Análisis de un error crítico en el algoritmo de cifrado CIB SEARCHINFORM
Figura 2 – Instalación y activación del módulo

Realizamos la configuración del cifrado en la configuración del módulo Device en la pestaña ‘Cifrado’: generamos la clave y activamos el cifrado para todos los medios (es posible activar el cifrado solo para ciertos medios de información).

Análisis de un error crítico en el algoritmo de cifrado CIB SEARCHINFORM
Figura 3 – Configuración de la lista blanca

Análisis de un error crítico en el algoritmo de cifrado CIB SEARCHINFORM
Figura 4 – Configuración de cifrado

Ahora procedemos al análisis del algoritmo de cifrado de archivos de este producto. Copiamos los archivos «Install.exe» y «Fundamentos del derecho.rtf» desde la estación de trabajo controlada «WINOC» a un dispositivo de almacenamiento extraíble «Disco extraíble (E:)». Como se puede ver en la figura 5, en la carpeta oculta «System Volume Information» se crearon los objetos «Install.exe» y «Fundamentos del derecho.rtf». Por lo tanto, se puede concluir que la carpeta «System Volume Information» contiene una lista de objetos cifrados en el dispositivo de almacenamiento extraíble.

Análisis de un error crítico en el algoritmo de cifrado CIB SEARCHINFORM
Figura 5 – Carpeta «System Volume Information»

Análisis de un error crítico en el algoritmo de cifrado CIB SEARCHINFORM
Figura 6 – Carpeta raíz del dispositivo de almacenamiento extraíble

Como se sabe, existen tres aspectos en los que se basa la seguridad de la información: integridad, disponibilidad y confidencialidad. Estos aspectos se ven comprometidos mediante este enfoque de cifrado, ya que la información del sistema sobre si un objeto está cifrado o no debe estar en el propio encabezado del objeto.

Con la actual construcción del algoritmo, es posible que exista una modificación o eliminación aleatoria de objetos en la carpeta «System Volume Information» en el dispositivo de almacenamiento extraíble, lo que puede resultar en la pérdida de los objetos cifrados originales, así como la modificación de los propios objetos en estaciones descontroladas (por ejemplo: renombrar el objeto «Install.exe» con la ruta de red «E:Install.exe» en una computadora sin agente, mientras que el archivo informático del producto de KIB SearchInform en la carpeta «System Volume Information» «Install.exe» con la ruta de red «E:System Volume InformationInstall.exe» permanece sin cambios, ya que no hay un agente que modifique la información de servicio, y abrir este archivo ya se vuelve imposible).

Esperemos que el desarrollador tome en cuenta este defecto en el funcionamiento de la función de cifrado de dispositivos de almacenamiento extraíbles en el producto KIB SearchInform y modifique su algoritmo.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster