DLP-sĂŒsteem DeviceLock 8.2 — auklik aiapost teie turvalisuse kaitseks

Oktoobris 2017 osalesin DLP-sĂŒsteemi DeviceLock reklaamseminaril, kus lisaks peamisele funktsionaalsusele, mis kaitseb lekete eest, nĂ€iteks USB-portide sulgemine, e-kirjade ja lĂ”ikepasta kontekstianalĂŒĂŒs, reklaamiti ka kaitset administraatori eest. Mudel on lihtne ja kaunis — vĂ€ikesele ettevĂ”ttele tuleb paigaldaja, kes installib tarkvarapaki, seadistab BIOSi parooli, loob DeviceLocki administraatori konto ning jĂ€tab kohaliku adminni vaid Ă”igused Windowsi ja muu tarkvara haldamiseks. Isegi tahtliku kĂ€itumise korral ei saa see admin midagi varastada. Kuid see jÀÀb kĂ”ik teooriaks


Kuna ĂŒle 20 aasta kestnud töö kogemuses infokaitses olen selgelt veendunud, et administraator vĂ”ib teha kĂ”ike, eriti kui tal on fĂŒĂŒsiline juurdepÀÀs arvutile, siis vĂ”ib peamine kaitse tema eest olla ainult organisatsioonilised meetmed, nagu rangem aruandlus ja arvutite fĂŒĂŒsiline kaitse, mis sisaldavad olulist teavet. SeetĂ”ttu tekkis kohe mĂ”te kontrollida pakutud toote vastupidavust.

Seminari lĂ”pus proovitud lahendused ei toimunud, kaitse DlService.exe peamise teenuse kustutamise vastu oli loodud, samuti ei unustatud Ă”iguste ja viimase edukalt konfigureeritud versiooni valikut, mistĂ”ttu ei Ă”nnestunud seda nagu enamik viiruseid kraaniga alla suruda ja keelata sĂŒsteemil lugemis- ja tĂ€itmisĂ”igust.

Firma-arendaja Smarts Line esindaja kinnitas kindlalt, et tasuta toote draiverite kaitse on kindlasti sama tasemega.

PĂ€ev hiljem otsustasin jĂ€tkata uurimistööd, laadisin alla prooviversiooni. Esimene asi, mis ĂŒllatas, oli paketi suurus – peaaegu 2 GB! Olen harjunud, et sĂŒsteemitarkvara, mida mĂ”istetakse andmekaitse vahendite alla, on tavaliselt palju kompaktsem.

PĂ€rast installimist ĂŒllatusin teist korda — mainitud exe-faili suurus on samuti arvestatav — 13 MB. Tekkis mĂ”te, et sellise mahuga on millegi kĂŒlge kinni hoida. Proovisin moodulit vahetada edasi lĂŒkatud kirjutamise abil — suletud. Uurisin programmi kataloogis, ja seal oli lausa 11 draiverit! PĂ”hjusin Ă”igusi — need ei olnud muudatuste jaoks suletud! Noh, peame kĂ”igile keelu peale panema, taaskĂ€ivitame!

MĂ”ju on lihtsalt maagiline — kĂ”ik funktsioonid sulgesid end, teenus ei kĂ€ivitunud. Mis seal isekaitse, kopeeri ja jaota, mida soovid, kas USB-le vĂ”i vĂ”rku. Ilmus vĂ€lja esimene tĂ”sine puudus sĂŒsteemis — komponentide vahel on liiga tugev seos. Jah, teenus peab draiveritega suhtlema, aga miks see kokku kukkuda, kui keegi ei vasta? LĂ”ppkokkuvĂ”ttes on ĂŒks meetod kaitse mööda minekuks olemas.

Selgitasin vĂ€lja, et see imeteenus on nii Ă”rn ja tundlik, otsustasin kontrollida, kui palju see sĂ”ltub kolmandate osapoolte teekidest. Siin on veel lihtsam, nimekiri on pikk, kustutame lihtsalt juhuslikult WinSock_II teegi ja jĂ€lgime sarnast pilti — teenus ei kĂ€ivitunud, sĂŒsteem on avatud.

Tulemuseks on see, mida seminaril rÀÀgiti, nimelt jĂ”uline aed, mis ei piira kogu kaitstud ala rahapuuduse tĂ”ttu, ja katmata alal on lihtsalt okkaline piibeleht. Antud juhul, arvestades tarkvaratoote arhitektuuri, mis ei ole vaikeseisundis suletud keskkond, vaid sisaldab mitmeid erinevaid pistikuid, interceptor'eid ja liiklusanalĂŒsaatoreid, on see pigem aedik, kus paljud lauad on vĂ€ljastpoolt kruvidega kinni ja neid on vĂ€ga lihtne lahti keerata. Enamiku selliste lahenduste probleem on see, et tohutu hulga potentsiaalsete aukude olemasolu korral on alati vĂ”imalus midagi unustada, seoseid tĂ€hele panemata jĂ€tta vĂ”i stabiilsust mĂ”jutada, kui mĂ”ni intercepter on halvasti ellu viidud. Judging by the vulnerabilities mentioned in this article are simply lying on the surface, the product contains many more that will take a couple of hours to find.

Turul on turul palju nĂ€iteid tĂ”husast kaitse teostamisest kĂŒtusekatkestuste vastu, nĂ€iteks kodumaised viirusetĂ”rje lahendused, kus enesekaitset ei saa lihtsalt mööda minna. Mida ma tean, ei oldud laisk ja lĂ€biti FSTEK-i sertifitseerimine.

PĂ€rast mitmeid vestlusi SmarLine'i töötajatega leiti mitmeid sarnaseid kohti, millest nad isegi ei teadnud. Üks nĂ€ide on mehhanism ArrInitDll.

Kuigi see ei ole kĂ”ige sĂŒgavam, vĂ”imaldab see paljude juhtumite korral vĂ€ltida sĂŒvitsi minekut OS-i tuuma ja mitte mĂ”jutada selle stabiilsust. nVidia draiverid kasutavad seda mehhanismi tĂ€ielikult graafikakaardi kohandamiseks konkreetse mĂ€ngu jaoks.

Tehes kĂŒsimusi, tekitab tĂ€ielik puuduolu kompleksse lĂ€henemisviisi loomisel automatiseeritud sĂŒsteemi alusel DL 8.2. Soovitame tellijale toote eeliseid illustreerida, kontrollida olemasolevate arvutite arvutusvĂ”imet ja serverite (kontekstsede analĂŒsaatorid on vĂ€ga ressursimahukad ja moes olevad kontorikomplektid ning nettopid Atomil pĂ”hinevatesse sĂŒsteemidesse ei sobi) ja lihtsalt uue toote peale peale panna. Samuti ei mainitud seminari kĂ€igus selliseid termineid nagu "ligipÀÀsu piiramine", "sulgunud tarkvarakeskkond". KrĂŒpteerimise osas öeldi vaid, et lisaks keerukusele tekib see reguleerivate asutuste seas kĂŒsimusi, kuigi reaalsuses pole sellega mingeid probleeme. KĂŒsimused sertifitseerimise kohta lĂŒkatakse isegi FSTEK-is tagasi nende vĂ€idetava keerukuse ja venimise tĂ”ttu. Kogemustega IB spetsialisti, kes on korduvalt osalenud sarnastes protsessides, ĂŒtlen, et nende protseduuride kĂ€igus ilmnevad mitmed haavatavused, nagu on kirjeldatud selles materjalis, kuna sertifitseerimise laborite spetsialistidel on tĂ”sine erialane ettevalmistus.

KokkuvĂ”ttes suudab esitatud DLP-sĂŒsteem tĂ€ita vĂ€ga piiratud hulga funktsioone, mis tegelikult tagavad teabe turvalisuse, genereerides samal ajal tĂ”sise arvutuskoormuse ja luues kogenematu ettevĂ”tte juhtkonna seas tunde ettevĂ”tte andmete kaitstusest.

Tegelikult suudab see kaitsta ainult suuri andmeid tavakasutaja eest, kuna administraator suudab kaitse tÀielikult deaktiveerida. Isegi vÀhem tÀhtsate saladuste puhul suudab koristustöötaja mÀrkamatult ekraani fotografeerida vÔi meelde jÀtta aadressi vÔi krediitkaardi numbri, piiludes kaask töötaja Ôlast.
KĂ”ik see kehtib aga ainult juhul, kui töötajatel ei ole fĂŒĂŒsilist juurdepÀÀsu arvuti sisemustele vĂ”i vĂ€hemalt BIOS-ile, et aktiveerida kĂ€ivitamine vĂ€lisest kandjast. Siis ei pruugi aidata isegi BitLocker, mida tĂ”enĂ€oliselt ei kasutata ettevĂ”tetes, mis alles mĂ”tlevad info kaitsmisele.

KokkuvĂ”te, nagu see ka ei kĂ”laks, on kompleksselt lĂ€heneda infoturbele, sealhulgas mitte ainult tark- ja riistvaralistele lahendustele, vaid ka organisatsioonilistele ja tehnilistele meetmetele, et vĂ€ltida foto-/videosalvestamist ja vĂ€listada objektilt 'ebatavalised mĂ€lukaelad'. Ei tohi kindlasti loota imeprodukti DL 8.2, mida reklaamitakse kui ĂŒheastmelist lahendust enamikele ettevĂ”tte turvalisuse probleemidele.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster