Miks on vaja riistvaraliselt krĂŒpteeritud mĂ€lupulkasid?

Tere, Habr! Ühes meie flash-mĂ€luseadmete kohta kĂ€ivas materjalis esitasid lugejad huvitava kĂŒsimuse: “Miks on vajalik riistvaraliselt krĂŒpteeritud USB-mĂ€lupulk, kui on olemas TrueCrypt?”, – ja vĂ€ljendasid isegi muret selle ĂŒle, “Kuidas veenduda, et Kingston'i mĂ€luseadmest leitud tarkvaras ja riistvaraosas pole tagavarasid?”. Me vastasime neile kĂŒsimustele lĂŒhidalt, kuid otsustasime, et teema vÀÀrib pĂ”hjalikku kĂ€sitlemist. Sellega tegeleme selles postituses.

Miks on vaja riistvaraliselt krĂŒpteeritud mĂ€lupulkasid?

AES-riistvaraline krĂŒptimine, nagu ka programmiline, on juba ammu olemas, kuid kuidas tĂ€pselt see kaitseb olulisi andmeid USB-mĂ€luseadmetes? Kes sertifitseerib selliseid mĂ€luseadeid, ja kas nendele sertifikaatidele vĂ”ib usaldada? Kellele on vajalikud sellised “keerulised” mĂ€lupulgad, kui saab kasutada tasuta programme nagu TrueCrypt vĂ”i BitLocker. Nagu nĂ€ete, tekitab kommentaarides esitatud teema tĂ”eliselt palju kĂŒsimusi. Proovime nendega kĂ”ikide vĂ€lja selgitada.

Kuidas erineb riistvaraline krĂŒptimine programmilisest?

USB-mĂ€lude (ja HDD-de ning SSD-de) puhul kasutatakse andmete riistvara krĂŒptimiseks seadme trĂŒkiplaati paigaldatud spetsiaalset kiipi. Sellel on sisseehitatud juhuslike arvude generaator, mis loob krĂŒpteerimise vĂ”tmed. Andmed krĂŒpteeritakse automaatselt ja dekodeeritakse hetkega kasutaja parooli sisestamisel. Sellises olukorras on peaaegu vĂ”imatu andmetele ilma paroolita ligi pÀÀseda.

Programmilise krĂŒptimise korral tagab mĂ€luseadmest andmete “lukustamine” vĂ€line tarkvara, mis on odav alternatiiv riistvaralistele krĂŒpteerimismeetoditele. Selliste programmide puudused vĂ”ivad seisneda lihtsas nĂ”udmises regulaarseteks uuendusteks, et tagada vastupidavust pidevalt arenevatesse hĂ€kkimistehnikatesse. Lisaks kasutatakse andmete dekodeerimiseks arvutiprotsessori jĂ”udlust (mitte eraldi riistvarakiipi), ja sisuliselt mÀÀrab arvuti kaitsetase ka mĂ€luseadmest vĂ€lja saadud kaitse taseme.

Sarnane tehnoloogia, mille abil andmesalvestus seadmetel on riistvara krĂŒpteerimise tugi, sisaldab eraldi krĂŒptograafilist protsessorit. See tĂ€hendab, et krĂŒpteerimisvĂ”tmed ei lahku kunagi USB-mĂ€lupulgast, erinevalt tarkvaralisest krĂŒpteerimisest, mis vĂ”ib ajutiselt hoida vĂ”tmeid arvuti operatiivmĂ€lu vĂ”i kĂ”vakettal. Kuna tarkvaraline krĂŒpteerimine kasutab PC mĂ€lu, et talletada sisselogimise katsete arvu, ei suuda see takistada jĂ”hkrate jĂ”hkrate rĂŒnnete tegemist paroolile vĂ”i vĂ”tmele. Sisselogimise katsete loendurit saab pidevalt lĂ€htestada rĂŒndaja, kuni paroolide automaatne murranguline programm leiab Ă”ige kombinatsiooni.

Muide
, artiklis “Kingston DataTraveler: uus pĂ”lvkond turvalisi mĂ€lupulki” on kasutajad samuti mĂ€rkinud, et nĂ€iteks TrueCryptil on kaasaskantav tööreĆŸiim. Siiski ei ole see suur eelis. Probleem on selles, et sel juhul talletatakse krĂŒpteerimise programm mĂ€lupulga mĂ€lus, muutes selle rĂŒnnakute suhtes haavatavamaks.

KokkuvĂ”tteks: tarkvaraline lĂ€henemine ei paku sama kĂ”rget turvalisuse taset nagu AES-krĂŒpteerimine. See on pigem algetapp kaitseks. Teisest kĂŒljest on tarkvaraline krĂŒpteerimine oluliste andmete jaoks siiski parem kui ĂŒldse krĂŒpteerimise puudumine. See fakt vĂ”imaldab meil selgelt eristada neid kahte krĂŒptograafia tĂŒĂŒpi: riistvara krĂŒpteerimine mĂ€lupulkade jaoks on vajalik pigem ettevĂ”tete sektoris (nĂ€iteks kui töötajad kasutavad tööl vĂ€lja antud mĂ€lupulkasid); samas, tarkvaraline krĂŒpteerimine sobib rohkem kasutajate vajaduste jaoks.

Miks on vaja riistvaraliselt krĂŒpteeritud mĂ€lupulkasid?

Siiski, Kingston jagab oma mĂ€luseadmete mudeleid (nt IronKey S1000) versioonideks Basic (baas) ja Enterprise (ettevĂ”te). Funktsionaalsuse ja turvafunktsioonide osas on need omavahel praktiliselt identsed, kuid ettevĂ”tte versioon pakub vĂ”imalust hallata mĂ€luseadet SoftConsole/IronKey EMS kaudu. TĂ€nu sellele tarkvarale töötab mĂ€luseade kas pilveteenuste vĂ”i lokaalsete serveritega, et kaugjuhtimise abil rakendada paroolikaitse ja juurdepÀÀsu poliitikaid. Kasutajatele on seejuures tagatud kadunud paroolide taastamise vĂ”imalused, samas kui administraatoritel on vĂ”imalus suunata enam mittekasutatavad mĂ€luseadmed uutele ĂŒlesannetele.

Kuidas töötavad Kingston'i mÀlupulgad AES-ƥifreerimisega?

Kingston kasutab kÔigis oma turvamÀlupulkades 256-bitist riistvaralist AES-XTS-ƥifreerimist (kasutades tÀiendavat tÀismÔÔtmelist vÔtit). Nagu eelnevalt mainitud, sisaldavad mÀlupulgad oma komponentide seadmes eraldi kiipi andmete ƥifreerimiseks ja deƥifreerimiseks, mis tegelikult toimib pideva juhuslike numbrite generaatorina.

Kui ĂŒhendate seadme esmakordselt USB-porti, pakub seadistuse alguse meistrivĂ”ti teile vĂ”imalust seada seadme juurdepÀÀsuks meistriparool. PĂ€rast seadme aktiveerimist hakkavad ĆĄifreerimisalgoritmid automaatselt tööle vastavalt kasutaja eelistustele.

Kasutaja jaoks jÀÀb USB-mĂ€lupulga tööpĂ”himĂ”te samaks – ta saab ikkagi faile seadme mĂ€llu laadida ja salvestada nagu tavalise USB-mĂ€lupulgaga. Ainus erinevus on see, et kui ĂŒhendate mĂ€lupulga uue arvutiga, peate sisestama seatud parooli, et saada juurdepÀÀs oma teabele.

Miks ja kellele on vajalikud riistvara ƥifreerimisega mÀlupulgad?

Organisatsioonides, kus konfidentsiaalne teave on Ă€riprotsesside osa (olgu need siis finants-, meditsiini- vĂ”i riigiasutused), on ĆĄifreerimine kĂ”ige usaldusvÀÀrsem kaitsevahend. Selles mĂ”ttes sobivad 256-bitise toetusega mĂ€lupulgad ideaalselt. AES-i riistvara krĂŒptimine on skaleeritav lahendus, mida saavad kasutada kĂ”ik ettevĂ”tted: alates eraĂŒksustest ja vĂ€ikeettevĂ”tetest kuni suurte korporatsioonide, samuti sĂ”javĂ€e ja valitsusasutusteni. Kui arvestada seda kĂŒsimust veidi konkreetselt, on krĂŒpteeritud USB-mĂ€lupulkade kasutamine hĂ€davajalik:

  • EttevĂ”tte konfidentsiaalsete andmete kaitsmiseks
  • Kliendi teabe kaitsmiseks
  • EttevĂ”tete kaitsmiseks kasumi ja klientide usaldusvÀÀrsuse kaotamise eest

Oluline on mĂ€rkida, et mĂ”ned kaitstud mĂ€lupulkade tootjad (sh Kingston) pakuvad ettevĂ”tetele kohandatud lahendusi, mis on vĂ€lja töötatud tellijate vajaduste ja ĂŒlesannete jĂ€rgi. Kuid ka massilised tootesarjad (sealhulgas DataTraveler mĂ€lupulgad) tĂ€idavad oma ĂŒlesandeid suurepĂ€raselt ja suudavad tagada ettevĂ”tete klassi turvalisuse.

Miks on vaja riistvaraliselt krĂŒpteeritud mĂ€lupulkasid?

1. EttevÔtte konfidentsiaalsete andmete kaitsmine

2017. aastal leidis Londoni elanik ĂŒhes pargis USB-mĂ€lupulga, millel oli paroleta andmeid Heathrow lennujaama turvalisusest, sealhulgas jĂ€lgimiskaamerate asukohti ja ĂŒksikasjalikku teavet turvameetmete kohta kĂ”rgete ametnike saabumise puhul. Samuti olid mĂ€lupulgal andmed elektrooniliste pÀÀsmete ja ligipÀÀsukoodide kohta sulgemiseks mĂ”eldud piirkondadesse lennujaamas.

AnalĂŒĂŒtikud peavad selliste olukordade pĂ”hjuseks ettevĂ”tete töötajate kĂŒberturvalisuse teadlikkuse puudumist, kes vĂ”ivad oma hooletuse tĂ”ttu "lekitada" salajasi andmeid. Riistvara krĂŒptimisega mĂ€lupulgad lahendavad osaliselt selle probleemi, sest sellise mĂ€lupulga kadumisel ei saa andmetele ligi ilma sama ettevĂ”tte turvatöötaja meistri paroolita. Igal juhul ei muuda see seda, et töötajaid tuleb Ă”petada mĂ€lupulkade kasutamisel, isegi kui jutt on krĂŒptimisega kaitstud seadmetest.

2. Kliendi teabe kaitsmiseks

Iga olulisem ĂŒlesanne igas organisatsioonis on hoolitseda kliendiandmete eest, mis ei tohi olla kompromiteeritud. Just see teave liigub kĂ”ige sagedamini erinevate Ă€ritesektorite vahel ja on tavaliselt konfidentsiaalne: nĂ€iteks vĂ”ib see sisaldada andmeid rahaliste tehingute, haiguse ajaloo jne kohta.

3. Kaitse kasumi ja klientide lojaalsuse kadumise eest

Riistvaraga krĂŒpteeritud USB-seadmete kasutamine vĂ”ib aidata vĂ€ltida organisatsioonidele hĂ€vitavaid tagajĂ€rgi. Isikuandmete kaitse seaduse rikkumise korral vĂ”ivad ettevĂ”tted saada suuri trahve. Seega tuleb endalt kĂŒsida, kas tasub vĂ”tta riski teabe vahetamiseks ilma nĂ”uetekohase kaitseta?

Isegi kui ignoreerida rahalisi tagajÀrgi, vÔib turvavigade parandamiseks kulutatud aja ja ressursside hulk olla sama suur. Lisaks, kui andmeleke on kompromiteerinud kliendiandmeid, riskib ettevÔte brÀndi lojaalsuse kaotamisega, eriti turgudel, kus konkurendid pakuvad sarnaseid tooteid vÔi teenuseid.

Kes garanteerib, et tootja ei ole jĂ€tnud „tagavarasid” riistvaraga krĂŒpteeritud mĂ€lupulkadesse?

KĂŒsimus, mille tĂ”statasime, on ilmselt ĂŒks olulisemaid. Kingston DataTraveler'i salvestusseadmete artikli kommentaaridesse sattus veel ĂŒks huvitav kĂŒsimus: „Kas teie seadmetel on sĂ”ltumatute ekspertide audit?” Jah, see on tĂ€iesti mĂ”istlik huvi: kasutajad soovivad veenduda, et meie USB-mĂ€luseadmetes ei esine levinud vigu, nagu nĂ”rk krĂŒptimine vĂ”i vĂ”imalus parooli sisestamisest vĂ€ltida. Ja selle artikli osas rÀÀgime, millist sertifitseerimisprotseduuri lĂ€bivad Kingston'i mĂ€luseadmed, enne kui need saavad tĂ”eliselt turvaliste mĂ€lupulkade staatuse.

Kes garantii usaldusvÀÀrsuse tagab? Tundub, et vĂ”iksime öelda, et "Kingston valmistas – nemad ka garantii annavad". Kuid antud juhul oleks selline vĂ€ide vale, kuna tootja on huvitatud osaline. SeetĂ”ttu lĂ€bivad kĂ”ik tooted kolmandate osapoolte testimise sĂ”ltumatute ekspertide poolt. EelkĂ”ige on Kingston'i seadmed, mis on varustatud riistvaralise krĂŒptimisega (vĂ€lja arvatud DTLPG3), osalised krĂŒptograafiliste moodulite valideerimise programmis (Cryptographic Module Validation Program vĂ”i CMVP) ja sertifitseeritud föderaalse teabe töötlemise standardi (Federal Information Processing Standard vĂ”i FIPS) jĂ€rgi. Samuti sertifitseeritakse seadmeid GLBA, HIPPA, HITECH, PCI ja GTSA standardite kohaselt.

Miks on vaja riistvaraliselt krĂŒpteeritud mĂ€lupulkasid?

1. KrĂŒptograafiliste moodulite valideerimise programm

CMVP programm on USA Kaubandusministeeriumi Rahvusliku Standardite ja Tehnoloogia Instituudi ning Kanada KĂŒberturbe Keskuse ĂŒhine projekt. Projekti eesmĂ€rk on suurendada nĂ”udlust testitud krĂŒptograafiliste seadmete jĂ€rele ning pakkuda föderaalsele valitsusele ja reguleeritud tööstusharudele (nagu finants- ja meditsiinitööstus) ohutuse nĂ€itajaid, mida nad kasutavad varustuse soetamisel.

Seadmete testimine krĂŒptograafiliste ja turvanĂ”uete tĂ€itmise osas toimub sĂ”ltumatutes krĂŒptograafia ja turvatestimise laborites, mis on akrediteeritud NVLAP (National Voluntary Laboratory Accreditation Program / „Rahvuslik vabatahtlik laboratoorsete akrediteerimise programm"). Iga laboratoorse aruande vastavust Föderaalsele teabe töötlemise standardile (FIPS) 140-2 kuvatakse ja kinnitatakse CMVP kaudu.

Moodulid, mis on kinnitatud vastavaks FIPS 140-2 standardile, on soovitatavad USA ja Kanada föderaalseid asutustele kuni 22. septembrini 2026. PĂ€rast seda kantakse nad arhiivilisti, kuid neid tohib endiselt kasutada. 22. septembril 2020 lĂ”ppes taotluste vastuvĂ”tt FIPS 140-3 standardi valideerimiseks. PĂ€rast testide lĂ€bimist liiguvad seadmed viieks aastaks aktiivsete sertifitseeritud ja usaldusvÀÀrsete seadmete nimekirja. Kui krĂŒptograafiline seade testimist ei lĂ€bi, ei soovitata selle kasutamist USA ja Kanada ametiasutustes.

2. Millised turvanÔuded on FIPS-lt kehtestatud?

Andmete hĂ€kkimine isegi mitte-sertifitseeritud krĂŒpteeritud kettalt on keeruline ja ainult vĂ€heste vĂ”imuses, seetĂ”ttu ei pea koduseks kasutamiseks tarbijakettaste valimisel sertifitseerimisele vĂ€ga tĂ€helepanu pöörama. Kuid ettevĂ”ttesektor on teistsugune: valides kaitstud USB-mĂ€lupulgad, pööravad ettevĂ”tted sageli tĂ€helepanu FIPSi sertifitseerimistasemetele. Siiski ei ole kĂ”ikidel selget arusaama, mida need tasemed tĂ€hendavad.

Praegune FIPS 140-2 standard mÀÀratleb neli erinevat turvataset, millega USB-mÀlupulgad vÔivad vastata. Esimene tase pakub mÔÔdukat turvafunktsioonide kogumit. Neljas tase eeldab ranged nÔuded seadmete enesekaitsele. Teised kaks taset tagavad nende nÔuete gradatsiooni ja moodustavad teatud kuldse kesktee.

  1. Esimene turvaseade: USB-mĂ€lupulgad, mis on sertifitseeritud esimesel tasemel, eeldavad vĂ€hemalt ĂŒhe krĂŒpteerimisalgoritmi vĂ”i muu turvafunktsiooni kasutamist.
  2. Teine turvaseade: siin eeldatakse, et mĂ€lupulk mitte ainult ei taga krĂŒptograafilist kaitset, vaid dokumenteerib ka mitteseaduslikke sissetunge mikroprogrammeerimistasemel, kui keegi pĂŒĂŒab mĂ€lupulka avada.
  3. Kolmas turvaseade: nĂ”uab hĂ€kkimise ennetamist „vĂ”tmete” hĂ€vitamise kaudu. See tĂ€hendab, et nĂ”utakse reageerimist sissetungimiskatsetele. Kolmas tase garanteerib ka kĂ”rgema taseme kaitse elektromagnetiliste hĂ€irete eest: seega ei suuda andmeid mĂ€lupulgalt lugeda, kasutades traadita hĂ€kkimise seadmeid.
  4. Neljas turvaseade: kĂ”rgeim tase, mis hĂ”lmab tĂ€ielikku krĂŒptograafilise mooduli kaitset, tagades maksimaalse tĂ”enĂ€osuse tuvastada ja takistada mistahes seadusliku juurdepÀÀsu katset sĂ”ltumatult kasutajalt. Neljanda taseme sertifikaadi saanud mĂ€lupulgad sisaldavad ka selliseid kaitsefunktsioone, mis takistavad hĂ€kkimist pingete ja ĂŒmbritseva temperatuurimuutuse kaudu.

FIPS 140-2 kolmanda taseme sertifikaadi kohaselt on jÀrgmised Kingstoni salvestusseadmestikud: DataTraveler DT2000, DataTraveler DT4000G2, IronKey S1000, IronKey D300. Nende salvestusseadmestiku peamine omadus on reageerida sissetungimisnÀol: pÀrast 10 vale parooli sisestamist kustutatakse andmed seadmest.

Mis muud oskused on Kingstoni mĂ€lupulkadel peale krĂŒpteerimise?

Kui jutt on andmete tĂ€isturvalisusest, on riistvarakrĂŒpteeringute kĂ”rval mĂ€lupulkadele abiks sisseehitatud viirusetĂ”rjed, kaitse vĂ€liste mĂ”jude eest, sĂŒnkroneerimine isiklike pilvteenustega ja muud funktsioonid, millest rÀÀgime allpool. TarkvarakrĂŒpteeringuga mĂ€lupulkade vahel ei ole suurt erinevust. 'Kuradi' detailid on olulised. Ja siin on need.

1. Kingston DataTraveler 2000

Miks on vaja riistvaraliselt krĂŒpteeritud mĂ€lupulkasid?

VĂ”tame nĂ€iteks USB-mĂ€lupulga Kingston DataTraveler 2000. See on ĂŒks riistvarakrĂŒpteeringuga mĂ€lupulkadest, kuid ainus, millel on korpusel oma fĂŒĂŒsiline klaviatuur. See 11-nupuline klaviatuur muudab DT2000 tĂ€ielikult sĂ”ltumatuks host-sĂŒsteemidest (DataTraveler 2000 kasutamiseks peate vajutama nuppu 'VĂ”ti', seejĂ€rel sisestama oma parooli ja uuesti vajutama nuppu 'VĂ”ti'). Lisaks on sellel seadmel IP57 kaitseklass vee ja tolmu eest (ĂŒllatavalt, Kingston ei teata sellest kuskil ei pakendil ega ametlikul veebilehel).

DataTraveler 2000 sees on liitium-polĂŒmeer aku (mahutavus 40 mAh) ning Kingston soovitab klientidel ĂŒhendada seade USB-porti vĂ€hemalt ĂŒheks tunniks enne selle kasutamist, et aku saaks laadida. Muide, ĂŒhes eelnevas materjalis rÀÀkisime, mis juhtub mĂ€lupulgaga, mida laaditakse vĂ€listest akudest: muretsemiseks pole pĂ”hjust - laadimisseadmest ei aktiveeru mĂ€lupulk, kuna sĂŒsteemilt ei tule pĂ€ringuid kontrollerile. SeetĂ”ttu ei saa keegi teie andmeid varastada traadita sissetungimise kaudu.

2. Kingston DataTraveler Locker+ G3

Miks on vaja riistvaraliselt krĂŒpteeritud mĂ€lupulkasid?

Kui rÀÀkida mudelist Kingston DataTraveler Locker+ G3 – see tĂ”mbab tĂ€helepanu vĂ”imalusega seadistada andmete varundamine mĂ€lupulgalt Google'i pilvesalvestusse, OneDrive'i, Amazon Cloudi vĂ”i Dropboxi. Andmete synhroneerimine nende teenustega on samuti ette nĂ€htud.

Üks kĂŒsimus, mida meie lugejad meilt kĂŒsivad, on: “Kuidas vĂ”tta krĂŒpteeritud andmeid varukoopiast?”. VĂ€ga lihtsalt. Asi on nimelt selles, et pilves sĂŒnkroniseerimise ajal dekrĂŒpteeritakse teave ja varukoopia kaitse pilves sĂ”ltub selle pilve vĂ”imalustest. SeetĂ”ttu viiakse sellised protseduurid lĂ€bi eranditult kasutaja otsusel. Ilma tema nĂ”usolekuta ei toimu andmete laadimist pilve.

3. Kingston DataTraveler Vault Privacy 3.0

Miks on vaja riistvaraliselt krĂŒpteeritud mĂ€lupulkasid?

Siin on Kingston seadmed DataTraveler Vault Privacy 3.0 töötavad ka koos ESETi Drive Security sisseehitatud viirusetĂ”rjega. Viimane kaitseb andmeid viiruste, nuhkvara, troojade, „usside“, rootkit'ide sissetungi eest USB-mĂ€ludesse ning muretu ĂŒhendamine teiste arvutitega on samuti tagatud. ViirusetĂ”rje hoiatab mĂ€luseadmest omanikku potentsiaalsete ohtude kohta, kui neid avastatakse. Samuti ei pea kasutaja viirusetĂ”rje tarkvara ise installima ja selle eest maksma. ESET Drive Security on eelnevalt installitud mĂ€lupulgale viieaastase litsentsiga.

Kingston DT Vault Privacy 3.0 on loodud ja sihitud peamiselt IT-spetsialistidele. See vÔimaldab administraatoritel kasutada seda kui iseseisvat mÀluseadet vÔi lisada seda keskse haldamise lahenduse osana, samuti vÔib seda kasutada paroolide seadistamiseks vÔi kaugresetiks ning seadmete poliitikate seadmiseks. Kingston on isegi lisanud USB 3.0, mis vÔimaldab kaitstud andmete edastamist palju kiiremini kui USB 2.0 kaudu.

KokkuvÔttes on DT Vault Privacy 3.0 suurepÀrane valik ettevÔtete sektorile ja organisatsioonidele, kellel on vajalik maksimaalne andmekaitse. Samuti soovitame seda kÔigile kasutajatele, kes töötavad arvutitega avalikes vÔrkudes.

Kingstoni toodete kohta lisainformatsiooni saamiseks vĂ”tke ĂŒhendust ettevĂ”tte ametliku veebisaidiga.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster