Miks on vajalikud riistvaraga krĂŒpteeritud mĂ€lupulgad?

Tere, Habr! Ühe meie artikli all kommentaarides mĂ€lupulkade kohta kĂŒsisid lugejad huvitava kĂŒsimuse: "Miks on vajalik riistvaraga krĂŒpteeritud mĂ€lupulk, kui on olemas TrueCrypt?" – ning isegi vĂ€ljendasid muret selle ĂŒle, "kuidas veenduda, et Kingston'i mĂ€lupulgal ei ole sees tagavarasid?" Me vastasime neile kĂŒsimustele lĂŒhidalt, kuid otsustasime, et teema vÀÀrib sĂŒvitsi minekut. Sellega me siin tegeleme.

Miks on vajalikud riistvaraga krĂŒpteeritud mĂ€lupulgad?

AES-riistvaraline krĂŒpteerimine, nagu ka tarkvaraline, on olemas olnud juba pikka aega, kuid kuidas see tĂ€pselt kaitseb tĂ€htsaid andmeid mĂ€lupulkadel? Kes sertifitseerib sellised mĂ€lupulgad ja kas nendele sertifikaatidele vĂ”ib usaldada? Kes ĂŒldse vajab nii "keerulisi" mĂ€lupulki, kui saab kasutada tasuta programme nagu TrueCrypt vĂ”i BitLocker? Nagu nĂ€ete, tekitab kommentaarides kĂŒsitud teema tĂ”eliselt palju kĂŒsimusi. Proovime kĂ”igega selles osas selgust tuua.

Kuidas erineb riistvaraline krĂŒpteerimine tarkvaralisest?

Flash-mĂ€luseadmete (sh HDD ja SSD) puhul kasutatakse andmete riistvaralist krĂŒpteerimist spetsiaalse kiibi abil, mis asub seadme trĂŒkkplaadil. Sellesse on integreeritud juhuslike numbrite generaator, mis loob krĂŒpteerimise vĂ”tmed. Andmed krĂŒpteeritakse automaatselt ja dekodeeritakse kohe pĂ€rast kasutaja parooli sisestamist. Sellises olukorras on andmetele ligipÀÀsemine ilma paroolita praktiliselt vĂ”imatu.

Tarkvaralise krĂŒpteerimise korral tagab andmete „lukustamise” vĂ€lise tarkvara, mis toimib kulutĂ”husa alternatiivina riistvaralistele krĂŒpteerimismeetoditele. Sellise tarkvara puuduseks vĂ”ib olla vajadus regulaarsete uuenduste jĂ€rgi, et tagada vastupidavus pidevalt paranevatele hĂ€kkimismeetoditele. Samuti kasutatakse andmete dekodeerimiseks arvutiprotsessori jĂ”udlust (mitte eraldi riistvarakiipi) ning sisuliselt mÀÀrab arvuti kaitseaste ka salvestusseadmĐ”e kaitseaste.

Peamine omadus riistvaraga krĂŒpteeritud salvestusseadmetes on eraldi krĂŒptograafiline protsessor, mis tĂ€hendab, et krĂŒpteerimisvĂ”tmed ei lahku kunagi USB-mĂ€lust, erinevalt tarkvaravĂ”tmetest, mis vĂ”ivad ajutiselt olla arvuti RAM-is vĂ”i kĂ”vakettal. Kuna tarkvaraline krĂŒptimine kasutab sĂŒsteemi mĂ€lu, et jĂ€lgida sisselogimise katseid, ei suuda see takistada bruteforce rĂŒnnakuid parooli vĂ”i vĂ”tme suhtes. Sisselogimise katsete loendurit saab pidevalt lĂ€htestada pahatahtliku osalise poolt, kuni paroolide murdmise programm leiab Ă”ige kombinatsiooni.

Muide
, artikli kommentaarides „Kingston DataTraveler: uus pĂ”lvkond kaitstud mĂ€lupulkadest“ on kasutajad samuti mĂ€rkinud, et nĂ€iteks TrueCrypti programmil on kaasaskantav tööreĆŸiim. Kuid see ei ole suur eelis. Asi on selles, et sel juhul salvestatakse krĂŒpteerimisprogramm mĂ€lupulgale, mis muudab selle rĂŒnnakute suhtes haavatavamaks.

KokkuvĂ”tteks: tarkvaraline lĂ€henemine ei paku sama kĂ”rget turvalisuse taset kui AES-krĂŒptimine. See on pigem pĂ”hikaitse. Teiselt poolt – oluliste andmete tarkvaraline krĂŒptimine on siiski parem kui krĂŒptimise tĂ€ielik puudumine. See fakt vĂ”imaldab meil selgelt eristada neid kahte krĂŒptograafia tĂŒĂŒpi: riistvaraline krĂŒptimine mĂ€luseadmetes on pigem vajalik ettevĂ”ttesektoris (nĂ€iteks kui ettevĂ”tte töötajad kasutavad tööl vĂ€ljastatud seadmeid); tarkvaraline sobib aga rohkem kasutajate vajadustele.

Miks on vajalikud riistvaraga krĂŒpteeritud mĂ€lupulgad?

Kuid Kingston jagab oma salvestusseadmete mudeleid (nĂ€iteks IronKey S1000) versioonideks Basic (pĂ”hi) ja Enterprise (ettevĂ”tte). Funktsionaalsus ja kaitseomadused on neil praktiliselt identsed, kuid ettevĂ”tte versioon pakub vĂ”imalust hallata seadmeid tarkvara SafeConsole/IronKey EMS abil. TĂ€nu sellele tarkvarale töötab seade kas pilve- vĂ”i lokaalserveritega kaugseadistamiseks paroolikaitse ja juurdepÀÀsu poliitikaid. Kasutajatele antakse vĂ”imalus kadunud paroole taastada, samas kui administraatorid saavad vahetada enam mittekasutatavaid seadmeid uute ĂŒlesannete tĂ€itmiseks.

Kuidas töötavad Kingston'i mÀlupulgad AES-ƥifreerimisega?

Kingston kasutab kÔigi oma turvaliste salvestusseadmete jaoks 256-bitist riistvaralist AES-XTS ƥifreerimist (kasutades tÀiendavat tÀissuuruses vÔtmeid). Nagu varem mainitud, sisaldavad mÀlupulgad oma komponentide seas eraldi kiipi andmete ƥifreerimiseks ja deƥifreerimiseks, mis toimib pideva juhuslike numbrite generaatorina.

Kui ĂŒhendate seadme esmakordselt USB-porti, pakub seadistusmeister vĂ”imalust seada seadme juurdepÀÀsuks meistrikood. PĂ€rast seadme aktiveerimist hakkavad krĂŒpteerimisalgoritmid automaatselt töötama vastavalt kasutaja eelistustele.

Kasutaja jaoks jÀÀb USB-mĂ€lupulga tööpĂ”himĂ”te samaks – ta suudab endiselt faile seadme mĂ€llu laadida ja neid seal talletada, nagu tavalise USB-mĂ€lupulgaga. Ainus erinevus on see, et kui ĂŒhendate mĂ€lupulga uue arvutiga, peate oma teabele juurdepÀÀsemiseks sisestama mÀÀratud parooli.

Miks ja kellele on vajalikud riistvara krĂŒpteerimisega mĂ€lupulgad?

Organisatsioonidele, kus konfidentsiaalsed andmed on Ă€ritegevuse osa (olgu need siis finants-, meditsiinilised vĂ”i riigiasutused), on krĂŒpteerimine kĂ”ige usaldusvÀÀrsem kaitsevahend. Selles osas on 256-bitise toe jaotuse mĂ€lupulgad AES-i riistvara krĂŒptimine on skaaleeritav lahendus, mida saavad kasutada iga suurusega ettevĂ”tted: alates eraisikutest ja vĂ€ikestest ettevĂ”tetest kuni suurkorporatsioonide, sealhulgas militaarsete ja valitsusorganisatsioonideni. Kui vaadata seda kĂŒsimust veidi konkreetsemalt, on krĂŒpteeritud USB-mĂ€lupulkade kasutamine hĂ€davajalik:

  • Et kaitsta ettevĂ”tte konfidentsiaalset teavet
  • Kliendiandmete kaitsmiseks
  • Et kaitsta ettevĂ”tteid kasumi ja klientide lojaalsuse kaotuse eest

Tuleb mÀrkida, et mÔned kaitstud mÀlupulkade tootjad (sealhulgas Kingston) pakuvad ettevÔtetele kohandatud lahendusi, mis on vÀlja töötatud vastavalt tellijate vajadustele ja eesmÀrkidele. Kuid ka massilised tootesarjad (sealhulgas DataTraveleri mÀlupulgad) teevad oma tööd suurepÀraselt ning suudavad tagada ettevÔtte tasemel turvalisuse.

Miks on vajalikud riistvaraga krĂŒpteeritud mĂ€lupulgad?

1. Et kaitsta ettevÔtte konfidentsiaalset teavet

2017. aastal leidis Londoni elanik ĂŒhest pargist USB-mĂ€lupulga, millel oli paroolita teave Heathrow lennujaama turvalisuse kohta, sealhulgas kaamerate asukohad ja ĂŒksikasjalik teave kaitsemeetmete kohta kĂ”rgete kĂŒlaliste saabumise korral. MĂ€lupulgal leidi ka andmed elektrooniliste lĂ€bilubade ja juurdepÀÀsu koodide kohta suletud lennujaama aladele.

AnalĂŒĂŒtikud nimetavad sarnaste olukordade pĂ”hjuseks ettevĂ”tete töötajate kĂŒberkirjaoskuse puudumist, kes vĂ”ivad oma hooletuse tĂ”ttu saladusi "vĂ€lja lasta". Riistvaraga krĂŒpteeritud mĂ€lupulgad lahendavad osaliselt selle probleemi, kuna sellise seadme kaotamise korral ei Ă”nnestu ilma sama töötaja, turvateenistuse peamise paroolita andmetele juurde pÀÀseda. Sellegipoolest ei vabasta see vajadust koolitada töötajaid mĂ€lupulkade kasutamise osas, isegi kui on tegemist krĂŒpteeritud seadmetega.

2. Kliendi teabe kaitsmine

Iga organisatsiooni jaoks on veel ĂŒks tĂ€htis ĂŒlesanne hoolitseda klientide andmete eest, mis ei tohi sattuda kompromisse. See teave edastatakse kĂ”ige sagedamini erinevate ÀÀrmuslike sektorite vahel ja see on ĂŒldiselt konfidentsiaalne: nĂ€iteks vĂ”ib see sisaldada andmeid finantstehingute, haigusajaloode jne kohta.

3. Kasumi ja klientide lojaalsuse kaotuse kaitse

USB-seadmete kasutamine riistvaralist krĂŒpteerimist vĂ”imaldab vĂ€ltida hĂ€vitavaid tagajĂ€rgi organisatsioonidele. EttevĂ”tteid, kes rikuvad isikuandmete kaitse seadust, vĂ”ib karistada suurte summadega. Seega tuleb kĂŒsida, kas tasub riskida teabe vahetamisega ilma nĂ”uetekohase kaitseta?

Isegi kui jÀtta kÔrvale finantsilised tagajÀrjed, vÔib ajakulu ja ressursside hulk, mis kulub turvavigade parandamiseks, olla sama mÀrkimisvÀÀrne. Veelgi enam, kui andmeleke mÔjutab kliendiandmeid, seab see ettevÔtte kaubamÀrgi usaldusvÀÀrsuse ohtu, eriti turgudel, kus konkurendid pakuvad sarnaseid tooteid vÔi teenuseid.

Kes garanteerib tootja poolsete "tagasivaatamise" puudumise, kui kasutatakse riistvara krĂŒpteerimisega USB-mĂ€lupulkasid?

KĂŒsimus, mille tĂ”statame, on tĂ”enĂ€oliselt ĂŒks tĂ€htsamaid. Kommentaaride seas Kingston DataTraveleri sĂ€ilitajate artiklis leidus veel ĂŒks huvitav kĂŒsimus: "Kas teie seadmetel on sĂ”ltumatute ekspertide audit?" Mis puutub
 see on tĂ€iesti loogiline huvi: kasutajad soovivad veenduda, et meie USB-mĂ€lupulkades ei ole levinud vigu, nagu nĂ”rk krĂŒpteerimine vĂ”i paroolide sisestamise vĂ”imaluse ĂŒletamine. Ja selle artikli osas rÀÀgime meie Kingstoni mĂ€luseadmete sertifitseerimismenetlustest, enne kui nad saavad tĂ”eliselt turvaliste USB-mĂ€lupulkade staatuse.

Kes tagab usaldusvÀÀrsuse? Tundub, et vĂ”iksime öelda, et 'Kingston tootas - see ka garanteerib'. Kuid selline vĂ€ide oleks vale, kuna tootja on huvitatud osaline. SeetĂ”ttu lĂ€bivad kĂ”ik tooted kolmanda osapoole sĂ”ltumatu ekspertiisi. EeskĂ€tt on Kingston’i krĂŒptimisega seadmed (vĂ€lja arvatud DTLPG3) osalejad krĂŒptograafiliste moodulite valideerimise programmis (Cryptographic Module Validation Program vĂ”i CMVP) ning need on sertifitseeritud föderaalse teabe töötlemise standardi (Federal Information Processing Standard vĂ”i FIPS) jĂ€rgi. Samuti sertifitseeritakse seadmed GLBA, HIPPA, HITECH, PCI ja GTSA standardite kohaselt.

Miks on vajalikud riistvaraga krĂŒpteeritud mĂ€lupulgad?

1. KrĂŒptograafiliste moodulite valideerimise programm

CMVP programm on ĂŒhine projekt USA Kaubandusministeeriumi Rahvusliku Standardite Instituudi ja Kanada KĂŒberturbe Keskuse vahel. Projekti eesmĂ€rk on suurendada nĂ”udlust sertifitseeritud krĂŒptograafiliste seadmete jĂ€rele ja pakkuda ohutuse nĂ€itajaid föderaalsetele agentuuridele ja reguleeritud valdkondadele (nt finants- ja meditsiiniasutustele), mis kasutavad seadmeseoste soetamisel.

Seadmete vastavuse krĂŒptograafiliste nĂ”uete ja ohutusstandardite kontrollimisi viivad lĂ€bi NVLAP (National Voluntary Laboratory Accreditation Program / „Rahvuslikud vabatahtlikud laborite akrediteerimise programmid”) akrediteeritud sĂ”ltumatud krĂŒptograafia ja ohutustestimise laboratooriumid. Iga laboratoorne aruanne kontrollitakse vastavuse osas föderaalsele informatsiooni töötlemise standardile (FIPS) 140-2 ja kinnitatakse CMVP poolt.

FIPS 140-2 standardile vastavusse kinnitatud mooduleid soovitatakse USA ja Kanada föderaalsetes asutustes kasutada kuni 22. septembrini 2026. PĂ€rast seda kantakse need arhiivi, kuigi neid saab endiselt kasutada. Kinnitamise taotluste vastuvĂ”tt FIPS 140-3 standardi jĂ€rgi lĂ”ppes 22. septembril 2020. PĂ€rast testide edukat lĂ€bimist kantakse seadmed viieks aastaks active liste usaldusvÀÀrsete seadmete hulka. Kui krĂŒptoseade ei lĂ€bi teste, ei soovitata selle kasutamist USA ja Kanada valitsusasutustes.

2. Millised on FIPS sertifitseerimise turvanÔuded?

Andmete hĂ€kkimine isegi sertifitseerimata krĂŒpteeritud kettalt on keeruline ja suudavad seda teha vaid vĂ€hesed, seega koduseks kasutamiseks sobiva tarbija salvesti valimisel pole sertifitseerimise olemasolu vahel kohustuslik. Korporatiivses sektoris on olukord teine: valides turvalisi USB-mĂ€lupulkasid, pööravad ettevĂ”tted sageli tĂ€helepanu FIPS sertifitseerimise tasemetele. Kuid mitte kĂ”ik ei mĂ”ista selgelt, mida need tasemed tegelikult tĂ€hendavad.

Kehtiv FIPS 140-2 standard mÀÀratleb neli erinevat turvalisuse taset, millele mÀlupulgad vÔivad vastata. Esimene tase pakub mÔÔdukat turvalisuse funktsioonide komplekti. Neljas tase hÔlmab rangete seadmestiku enesekaitse nÔuete tÀitmist. Teised kaks ja kolm taset tagavad nende nÔuete ulatuslikkuse ja moodustavad teatud tasakaalu.

  1. Esimene turvalisuse tase: USB-mĂ€lupulkade puhul, mis on sertifitseeritud esimesel tasemel, eeldatakse vĂ€hemalt ĂŒhe krĂŒpteerimise algoritmi vĂ”i mĂ”ne muu turvafunktsiooni kasutamist.
  2. Teine turvalisuse tase: siinkohal nĂ”utakse mĂ€lupulgalt mitte ainult krĂŒptograafilise kaitse tagamist, vaid ka volitamata sissetungide fikseerimist mikrotasandil, kui keegi proovib seadet avada.
  3. Kolmas turvataseme: see hĂ”lmab hĂ€kkimise vĂ€ltimist, hĂ€vitades krĂŒpteerimis "vĂ”tmed". TeisisĂ”nu, vajaliku kaitse tagamiseks peavad olema vastureaktsioonid sisenemisĂ”hikutega. Kolmas tase tagab ka kĂ”rgeima kaitse elektromagnetiliste hĂ€iringute eest: see tĂ€hendab, et andmeid USB-mĂ€lupulgal, kasutades traadita hĂ€kkimis seadmeid, ei suudeta lugeda.
  4. Neljas turvataseme: kĂ”rgeim tase, mis annab tĂ€ieliku kaitse krĂŒptograafia mooduli jaoks, mis tagab maksimaalse tĂ”enĂ€osuse tuvastada ja vastu seista kĂ”ikidele volitamata sisenemise katsetele kolmandate isikute poolt. Neljanda taseme sertifikaadi saanud USB-mĂ€lupulgad sisaldavad ka selliseid kaitsemehanisme, mis ei vĂ”imalda hĂ€kkimist keskkonna pingete ja temperatuuride muutmise kaudu.

FIPS 140-2 kolmanda taseme sertifitseeritud Kingston mÀluseadmed on jÀrgmised: DataTraveler DT2000, DataTraveler DT4000G2, IronKey S1000, IronKey D300. Nende mÀluseadmete pÔhiomadus on vÔime reageerida sissetungimise katsetele: pÀrast 10 vale parooli sisestamist kustutatakse andmed mÀluseadmest.

Mida veel oskavad Kingston mĂ€lupulgad peale krĂŒpteerimise?

Kui rÀÀgitakse andmete tĂ€ielikust turvalisusest, siis koos USB-mĂ€lupulkade riistvaralise krĂŒpteerimisega tulevad appi sisseehitatud viirusetĂ”rjed, kaitse vĂ€liste mĂ”jutuste eest, sĂŒnkroonimine isiklike pilvedega ja muud funktsioonid, millest rÀÀgime allpool. Suure erinevuse puudumine tarkvaraga krĂŒpteeritud mĂ€lupulkade vahel on tĂ”eliselt vĂ€ike. „Kurjat” peitub detailides. Ja siin on, milles.

1. Kingston DataTraveler 2000

Miks on vajalikud riistvaraga krĂŒpteeritud mĂ€lupulgad?

VĂ”tame nĂ€iteks USB-mĂ€lupulga Kingston DataTraveler 2000. See on ĂŒks riistvarakodeerimisega mĂ€lupulk, kuid ainus, millel on oma fĂŒĂŒsiline klaviatuur korpusel. See 11-nupuline klaviatuur muudab DT2000 tĂ€ielikult sĂ”ltumatuks host-sĂŒsteemidest (et kasutada DataTraveler 2000, peate vajutama nuppu „Ava”, seejĂ€rel sisestama oma parooli ja uuesti vajutama nuppu „Ava”). Lisaks on sellel mĂ€lupuldil IP57 kaitseastme tase veest ja tolmust (imetlusvÀÀrne, et Kingston ei teata sellest kuskil ei pakendil ega ametlikul kodulehel).

DataTraveler 2000 sees on liitium-polĂŒmeeraku (mahutavusega 40 mAh), ja Kingston soovitab klientidel ĂŒhendada salvestusseade USB-porti vĂ€hemalt tunni jooksul enne selle kasutamist, et aku saaks laadida. Muide, ĂŒhes varasemas materjalis rÀÀkisime, mis juhtub mĂ€lupulgaga, mis laadib painduva akupanga kaudu: muretsemiseks ei ole pĂ”hjust – laadimise ajal ei aktiveeru mĂ€lupulk, kuna sĂŒsteem ei kĂŒsi juhtimisseadmelt. SeetĂ”ttu ei saa keegi teie andmeid varastada traadita rĂŒnnakute kaudu.

2. Kingston DataTraveler Locker+ G3

Miks on vajalikud riistvaraga krĂŒpteeritud mĂ€lupulgad?

RÀÀkides Kingstonist DataTraveler Locker+ G3 – see tĂ”mbab tĂ€helepanu vĂ”imalusega seadistada andmete varundamine mĂ€lupulgalt Google'i, OneDrive'i, Amazon Cloudi vĂ”i Dropboxi pilvekaldale. Andmete sĂŒnkroonimine nende teenustega on samuti ette nĂ€htud.

Üks kĂŒsimusi, mida meie lugejad meilt kĂŒsivad, on jĂ€rgmine: “Kuidas saab deĆĄifreeritud andmeid varukoopiast vĂ€lja vĂ”tta?”. VĂ€ga lihtsalt. Asi on selles, et sĂŒnkroonimise kĂ€igus deĆĄifreeritakse teave, ja varukoopia kaitse pilves sĂ”ltub ise pilveteenuse vĂ”imalustest. SeetĂ”ttu tehakse sellised protseduurid ainult kasutaja otsusel. Ilma tema loata ei toimu andmete laadimist pilves.

3. Kingston DataTraveler Vault Privacy 3.0

Miks on vajalikud riistvaraga krĂŒpteeritud mĂ€lupulgad?

Aga siin on Kingston seadmed DataTraveler Vault Privacy 3.0 on ka kaasas ka ESETi Drive Security sisseehitatud viirusetÔrje. Viimane kaitseb andmeid, vÀltides viiruste, nuhkvara, troojalaste, «usside», rootkitide ja juurdepÀÀsu vÀlistele arvutitele sisenemist USB-mÀlupulgale. ViirusetÔrje hoiatab mÀlupulga omaniku potentsiaalsete ohtude korral, kui neid tuvastatakse. Kasutaja ei pea viirusetÔrje tarkvara ise installima ega selle eest tasuma. ESET Drive Security on eelnevalt installitud mÀlupulgale koos viieaastase litsentsiga.

Kingston DT Vault Privacy 3.0 on loodud ja suunatud peamiselt IT-spetsialistidele. See vÔimaldab administraatoritel kasutada seda kui iseseisvat mÀlupulka vÔi lisada see osana tsentraliseeritud halduslahendusest ning seda saab kasutada ka paroolide seadistamiseks vÔi kauglÀhtestamiseks ning seadmete poliitikate kohandamiseks. Kingston on isegi lisanud USB 3.0, mis vÔimaldab kaitstud andmete edastamist palju kiiremini kui USB 2.0 kaudu.

KokkuvÔttes on DT Vault Privacy 3.0 suurepÀrane valik Àriosakondadele ja organisatsioonidele, kes vajavad oma andmete maksimaalset kaitset. Samuti soovitame seda kÔigile kasutajatele, kes kasutavad arvuteid, mis asuvad avalikes vÔrkudes.

Detaileeritud teabe saamiseks Kingston'i toodete kohta pöörduge ettevÔtte ametlikule veebisaidile.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster