El sistema DLP DeviceLock 8.2: una cerca rota al servicio de su seguridad

En octubre de 2017, asistí a un seminario sobre el sistema DLP DeviceLock, donde, además de la funcionalidad básica de protección contra fugas como el bloqueo de puertos USB, análisis contextual de correos y del portapapeles, se promocionaba la protección frente a administradores. El modelo es simple y atractivo: un instalador llega a una pequeña empresa, instala un conjunto de programas, bloquea el BIOS, crea una cuenta de administrador en DeviceLock, y deja al administrador local solo con derechos para manejar Windows y el software. Incluso en caso de que tenga malas intenciones, este administrador no podrá robar nada. Pero esto es solo teoría...

Ya que, tras más de 20 años de trabajo en el desarrollo de herramientas de protección de información, he podido comprobar claramente que un administrador puede hacerlo todo, especialmente con acceso físico a la computadora, las únicas medidas de protección efectivas contra él son organizativas, como informes rigurosos y protección física de los ordenadores que contienen información importante, entonces inmediatamente pensé en probar la resistencia del producto propuesto.

No logré hacer la prueba justo después del seminario, se implementó protección directa contra la eliminación del servicio principal DlService.exe, y no se olvidaron de los derechos de acceso ni de elegir la última configuración exitosa. Como resultado, no pude desactivarlo como la mayoría de los virus, prohibiendo al sistema el acceso de lectura y ejecución.

A todas las preguntas sobre la protección de los controladores que seguramente están incluidos en el producto, el representante de la empresa desarrolladora Smart Line afirmaba con confianza que 'todo está al mismo nivel'.

Al día siguiente decidí continuar con las investigaciones, descargué la versión de prueba. Me sorprendió de inmediato el tamaño del distribuidor, ¡casi 2 GB! Estoy acostumbrado a que el software del sistema, al que se considera parte de los medios de protección de información (SZI), generalmente tiene un tamaño mucho más compacto.

Después de la instalación, me sorprendí por segunda vez: el tamaño del mencionado ejecutable también es bastante considerable — 13 MB. De inmediato pensé que con un volumen así, debería haber algo interesante. Intenté sustituir el módulo mediante una grabación diferida — está cerrado. Investigando en los directorios del programa, encontré que hay nada menos que 11 controladores. Miré los permisos — ¡no están bloqueados para modificaciones! Bueno, está bien, a todos se les niega, ¡reiniciemos!

El efecto es simplemente espectacular: todas las funciones se desactivaron, el servicio no se inició. ¿Qué protección se supone que hay, puedes copiar lo que quieras, ya sea en USB o por la red? Emergiendo un grave defecto del sistema: una relación demasiado fuerte entre los componentes. Sí, el servicio debe comunicarse con los controladores, pero ¿por qué fallar si nadie responde? En definitiva, hay un método para esquivar la protección.

Al darme cuenta de que este servicio es tan delicado y sensible, decidí comprobar sus dependencias de bibliotecas externas. Aquí es aún más sencillo, la lista es extensa, simplemente borramos la biblioteca WinSock_II al azar y observamos el mismo panorama: el servicio no se inició, el sistema está abierto.

En consecuencia, tenemos lo que describió el ponente en el seminario: una potente valla, pero que no rodea todo el perímetro protegido debido a la falta de dinero, y en la sección sin cerrar simplemente hay un espino. En este caso, considerando la arquitectura del producto de software, que supone un entorno no cerrado por defecto, sino una serie de tapones, interceptores y analizadores de tráfico, es más bien una cerca de estacas, muchas de las cuales están atornilladas externamente y se pueden desatornillar fácilmente. Los problemas de la mayoría de estas soluciones radican en que, con tantas posibles brechas, siempre existe la posibilidad de olvidar algo, pasar por alto una relación o afectar la estabilidad al implementar mal uno de los interceptores. Judgando por el hecho de que las vulnerabilidades mencionadas en este artículo son evidentes, el producto contiene muchas otras, cuya búsqueda puede tardar un par de horas más.

De hecho, hay muchos ejemplos en el mercado de una implementación adecuada de protección contra desconexiones, como los antivirus nacionales, donde la autosuficiencia no se puede eludir. Hasta donde sé, no se molestaron en certificar con el FSTEK.

Después de varias conversaciones con empleados de Smart Line, se encontraron algunos lugares similares de los que ellos ni siquiera habían oído hablar. Uno de los ejemplos es el mecanismo ArrInitDll.

Aunque no es el más profundo, en muchos casos permite funcionar sin interferir en el núcleo del sistema operativo y no afectar su estabilidad. Los controladores de nVidia utilizan este mecanismo para adaptar la tarjeta gráfica a un juego específico.

Llama la atención la total falta de un enfoque integral para construir un sistema automatizado basado en DL 8.2. Se propone resaltar al cliente las ventajas del producto, verificar la capacidad computacional de los PC disponibles y servidores (los analizadores contextuales son bastante exigentes en recursos y los modernos monobloques y nettops basados en Atom no son adecuados en este caso) y simplemente aplicar el producto de manera superficial. Sin embargo, términos como "control de acceso", "entorno de programación cerrado", ni siquiera se mencionaron en el seminario. Se dijo que respecto al cifrado, además de ser complejo, generará preguntas de los reguladores, aunque en realidad no hay problemas al respecto. Las preguntas sobre la certificación son descartadas incluso en el FSTEK debido a su supuesta complejidad y demora. Como especialista en seguridad de la información, que ha participado en procedimientos similares, puedo afirmar que durante su ejecución se detectan numerosas vulnerabilidades, similares a las descritas en este material, ya que los especialistas de los laboratorios certificadores tienen una sólida formación profesional.

Como resultado, el sistema DLP presentado puede realizar un conjunto muy limitado de funciones que realmente garantizan la seguridad de la información, generando al mismo tiempo una carga computacional significativa y creando en la dirección de la empresa, que no está familiarizada con cuestiones de seguridad de la información, la sensación de protección de los datos corporativos.

En realidad, solo puede proteger grandes datos de usuarios no privilegiados, ya que el administrador puede desactivar completamente la protección y para secretos no voluminosos, incluso un gerente de limpieza podría darse cuenta de cómo tomar una foto del pantalla sin que nadie se dé cuenta, y hasta recordar una dirección o el número de una tarjeta de crédito, mirando la pantalla por encima del hombro de un colega.
Y todo esto es válido solo si no es posible el acceso físico de los empleados a las entrañas del PC o al menos a la BIOS para activar el arranque desde dispositivos externos. En ese caso, ni siquiera BitLocker podría ayudar, el cual dudo que se utilice en empresas que apenas están considerando la protección de la información.

La conclusión, por muy obvio que suene, es que un enfoque integral de la seguridad de la información debe incluir no solo soluciones software / hardware, sino también medidas organizativas y técnicas para prevenir la filmación y evitar la entrada de forasteros "chicos con memoria fenomenal" en el área. No se puede confiar en el producto milagroso DL 8.2, que se publicita como una solución de un paso para la mayoría de los problemas de seguridad empresarial bajo ningún concepto.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster