Oktoobris 2017 osalesin DeviceLock DLP-sĂŒsteemi reklaamiseminaril, kus lisaks peamisele funktsionaalsusele andmete lekete kaitsmiseks, nagu USB-portide sulgemine, e-posti ja lĂ”ikelaua kontekstianalĂŒĂŒs, reklaamiti ka kaitset administraatori eest. Mudel on lihtne ja ilus â vĂ€ikeettevĂ”ttesse tuleb installija, paigaldab tarkvarakomplekti, paroolib BIOSi, loob DeviceLocki administraatori konto ning jĂ€tab kohalikule administraatorile ainult Ă”igused Windowsi ja muu tarkvara haldamiseks. Isegi tahtlikult ei saa see administraator midagi varastada. Kuid see on kĂ”ik teooriaâŠ
Kuna olen ĂŒle 20 aasta töötanud teabe kaitse vahendite arendusvaldkonnas ja olen selgelt veendunud, et administraator suudab kĂ”ike, eriti fĂŒĂŒsilise ligipÀÀsu korral arvutile, siis vĂ”ivad tema vastu tĂ”husaks kaitseks olla vaid organisatsioonilised meetmed, nagu range aruandlus ja fĂŒĂŒsiline kaitse arvutitele, mis sisaldavad olulist teavet. SeetĂ”ttu tekkis mul kohe mĂ”te kontrollida pakutava toote vastupidavust.
PĂŒĂŒe katsetada kohe pĂ€rast seminari lĂ”ppu ei Ă”nnestunud, koheselt tehti kaitse peamise teenuse DlService.exe eemaldamise vastu ja isegi ligipÀÀsuĂ”igus ning viimane tĂ”hus konfiguratsioon ei unustatud, mistĂ”ttu rikkuda seda, nagu enamik viirusi, keelates sĂŒsteemile lugemise ja kĂ€itamise Ă”igused, ei Ă”nnestunud.
KĂ”ikidele kĂŒsimustele toote koosseisus tĂ”enĂ€oliselt olevate draiverite kaitse kohta vastas firma esindaja Smart Line kindlalt, et "kĂ”ik on endiselt samal tasemel".
PĂ€ev hiljem otsustasin jĂ€tkata uurimistööd, laadisin alla prooviversiooni. TĂ”eliselt ĂŒllatas mind, et distributsiooni suurus on peaaegu 2 GB! Olen harjunud, et sĂŒsteemitarkvara, mida tavaliselt peetakse teabe kaitse vahenditeks (KV), on tavaliselt palju kompaktses vormis.
PĂ€rast installimist ĂŒllatusin teist korda â eespool nimetatud eksekutiivi suurus on samuti ĂŒsna suur â 13 MB. Hakkasin kohe mĂ”tlema, et sellise mahtu juures on kindlasti midagi, mille kaudu sekkuda. Proovisin mooduli vahetada tĂŒkeldatud kirjutamise abil â kinni. Kaevusin programmi kataloogides ja seal oli lausa 11 draiverit! Proovisin Ă”igusi â need ei olnud muutmiseks suletud! Nojah, kĂ”igile keeld, restardime!
MĂ”ju on lihtsalt hĂ€mmastav â kĂ”ik funktsioonid on vĂ€lja lĂŒlitatud, teenus ei kĂ€ivitu. Mis seal isekaitse, vĂ”ta ja kopeeri, mida tahad kas mĂ€lupulkadele vĂ”i vĂ”rgu kaudu. Ilmus esimesel tĂ”sisel sĂŒsteemi puudus â komponentide liiga tugev omavaheline seos. Jah, teenus peab suhtlema draiveritega, kuid miks peaks see kokku kukkuma, kui keegi ei vasta? Tulemuseks on ĂŒks viis kaitse ĂŒmbersĂ”iduks.
MĂ”istes, et see imeteenus on nii Ă”rn ja tundlik, otsustasin kontrollida selle sĂ”ltuvusi kolmandate osapoolte teekidest. Siin on veelgi lihtsam, nimekiri on suur, lihtsalt juhuslikult kustutame teegi WinSock_II ja vaatame sarnast pilti â teenus ei kĂ€ivitu, sĂŒsteem on avatud.
KokkuvĂ”ttes on meil see, mida seminaril esitleja kirjeldas, tugev aed, kuid ei kaitse kogu valvatavat perimeetrit raha puudumise tĂ”ttu, vaid kinni jÀÀvale alale on lihtsalt okkaline pÔÔsas. Antud juhul, arvestades tarkvara arhitektuuri, mis eeldab mitte suletud keskkonda vaikimisi, vaid mitmekesiseid korgite, juhtide, liikluse analĂŒsaatorite, on see pigem pigistustoru, kusjuures paljusid plaate on vĂ€ljastpoolt kruvitud ja neid on vĂ€ga lihtne lahti keerata. Enamik sarnaste lahenduste probleeme seisneb selles, et sellises tohutus potentsiaalsete aukude arvus on alati tĂ”enĂ€osus midagi unustada, omavaheline seos mööda lasta vĂ”i pĂ”hjustada stabiilsuse rikkumist, ebaĂ”nnestunult rakendades mĂ”nda juhti. Arvestades, et artiklis toodud haavatavused on lihtsalt pinnal, sisaldab toode veel palju teisi, mille leidmine vĂ”tab paar tundi kauem.
Turul on palju nĂ€iteid mĂ”istlikest katkestuste kaitse rakendustest, nĂ€iteks kodumaised viirusetĂ”rjevahendid, kus isekaitse ei ole lihtsalt ĂŒle ujutatav. Niipalju kui mina tean, ei ole nad vaeva nĂ€inud FSTEK sertifitseerimisega.
PĂ€rast mitmeid vestlusi Smart Line'i töötajatega leiti mitmeid sarnaseid kohti, millest nad isegi kuulnud ei olnud. Ăks nĂ€ide on mehhanism ArrInitDll.
Olgu ta mitte kĂ”ige sĂŒgavam, kuid paljude juhtumite puhul vĂ”imaldab see vĂ€ltida OS-i tuuma sekkumist ja mitte mĂ”jutada selle stabiilsust. nVidia draiverid kasutavad seda mehhanismi aktiivselt videokaardi kohandamiseks konkreetse mĂ€ngu jaoks.
Teema, mida esindab automatiseeritud sĂŒsteemi ehitamine DL 8.2 baasil, tekitab kĂŒsimusi seoses tĂ€ieliku lĂ€henemise puudumisega. Klientidele pakutakse toote eeliste kirjeldamist, samuti tuleks kontrollida olemasolevate PC-de arvutusvĂ”imet. serverid (konteksti analĂŒsaatorid on ĂŒsna ressursimahukad ning moes olevad bĂŒroomonoblokid ja Atom baasil olevad nettopid ei sobi antud juhul) ja lihtsalt lisada tooted peale. Samas ei kĂ”lanud seminaril isegi sellised terminid nagu "juurdepÀÀsu piiramine" ja "suletud tarkvarakeskkond". KrĂŒpteerimise osas öeldi, et lisaks keerukusele vĂ”ivad tekkida regulatiivsed kĂŒsimused, kuigi tegelikult ei ole selle osas mingeid probleeme. KĂŒsimused sertifitseerimise kohta lĂŒkatakse FSTEKis tagasi nende nii-öelda keerukuse ja venimise tĂ”ttu. Klienditeeninduse spetsialistina, kes on korduvalt osalenud sellistes protseduurides, vĂ”in öelda, et nende lĂ€biviimise kĂ€igus tuvastatakse palju haavatavusi, mis sarnanevad kĂ€esolevas materjalis kirjeldatule, kuna sertifitseerimislaborite spetsialistidel on tĂ”sine erialane ettevalmistus.
KokkuvĂ”ttes suudab esitatud DLP-sĂŒsteem teostada vĂ€ga piiratud hulga funktsioone, mis tĂ”eliselt tagavad informatsioonitehnoloogia turvalisuse, samal ajal genereerides tĂ”sist arvutuskoormust ja luues ettevĂ”tte juhtkonnas, kes ei ole analĂŒĂŒsinud IT-turbe kĂŒsimusi, vale tunde ettevĂ”tte andmete kaitse osas.
TĂ”eliselt suudab see kaitsta vaid suuri andmeid tavalise kasutaja eest, kuna administraator suudab kaitse tĂ€ielikult deaktiveerida ning isegi noorem koristusteenindaja vĂ”ib mĂ€rkamata ekraani pildistada, vĂ”i mĂ€lestada krediitkaardi numbrit vĂ”i aadressi vaadates kolleegi Ă”last ĂŒle.
Ja see kĂ”ik kehtib ainult juhul, kui töötajatel ei ole fĂŒĂŒsilist juurdepÀÀsu PC-de sisu vĂ”i vĂ€hemalt BIOS-i, et aktiveerida laadimist vĂ€listelt andmekandjatelt. Siis ei pruugi isegi BitLocker aidata, mida on ebatĂ”enĂ€oline, et kasutatakse ettevĂ”tetes, kes alles kaaluvad andmete kaitsmise vajadust.
VĂ€ljend, kuigi see vĂ”ib kĂ”lada kliĆĄeena, on integreeritud lĂ€henemine teabe turvamisele, mis hĂ”lmab mitte ainult tark- ja riistvaralahendusi, vaid ka organisatsioonilisi ja tehnilisi meetmeid, et vĂ€listada fotode/video salvestamine ja vĂ€ltida vÔÔraste "poiste, kellel on fenomenaalne mĂ€lu", sattumist alale. Ei tohiks mingil juhul loota imetootele DL 8.2, mida reklaamitakse kui ĂŒhesammulist lahendust enamikule ettevĂ”tte turvaprobleemidele.
Allikas: habr.com
