Organisatsioonis ringlusse mineva toda informatsiooni kontroll on üks peamisi ülesandeid organisatsiooniliste ja korraldavate dokumentide (nt infojulgeolekupoliitika ja muud madalama taseme sisemised dokumendid) praktilisel elluviimisel.
Informatsioonisüsteemidest konfidentsiaalse informatsiooni leke vältimise süsteemid (Data Leak Prevention, DLP) suudavad suurel määral selle probleemi lahendada.
Tänapäeva turul on mitmeid selliseid süsteemide variatsioone, näiteks: SearchInform DLP, Infowatch Traffic Monitor DLP, Zecurion DLP, Symantec DLP ja teised. Kuid täna käsitleb see artikkel ettevõtte OÜ «Sörchinform» toodet.
SearchInform'i infojulgeolekukontuur (KIB Sörchinform) on tõsine ja paindlikult kohandatav tarkvarakompleks, mis oma funktsionaalsuse ja ulatuslike analüüsitööriistadega loob tõsise konkurentsi teistele ettevõtetele antud valdkonnas. Kuid nagu kõigil toodetel, on ka KIB Sörchinform'il üks puudus, millest jutt käib.

Joonis 1 – KIB Sörchinform logo
KIB Sörchinformis on üks teabe kogumise allikaid agent (Windows/Linux). Windowsi ja Linuxi operatsioonisüsteemide jaoks mõeldud agentidel on moodulipõhine teabe kogumise süsteem, mille osasid saab vajadusel sisse ja välja lülitada. Vaatame seadet (Device) - välisseadmete, võrguseadmete, protsesside jms jälgimist. Toote demoversiooni võib ametlikult saada arendaja veebisaidilt (täie funktsionaalsusega). Edasi liikuda saab saadud litsentsivõtmega — EndPointController 5.51.0.9 programmiversioon (agendi versioon 5.51.0.9).
Selle mooduli töö põhiprobleem on teabe krüpteerimise algoritm välistel eemaldatavates seadmetes. Uurime KIB Sörchinformis krüpteerimisalgoritmi tööpõhimõtet.
Installime agendi töökohale ja seadistame kohaliku välisseadmete kontrolli (Device moodul) jaotises „Võrgukeskkond” EndPointController 5.51.0.9.

Joonis 2 – Mooduli installimine ja aktiveerimine
Seome seadistuse šifreerimine seadmete mooduli vahekaardil „Šifreerimine”: genereerime võtme ja aktiveerime šifreerimise kõikidele andmekandjatele (võimalik on šifreerimine ainult teatud teabe kandjate jaoks).

Joonis 3 – Valge nimekirja seadistamine

Joonis 4 – Šifreerimise konfiguratsioon
Nüüd läheme edasi failide šifreerimise algoritmi tutvustamise juurde käesolevas tootes. Kopeerime failid „Install.exe” ja „Põhiküsimused.rtf” kontrollitavast tööjaamast „WINOC” välisele eemaldatavale andmekandjale „Eemaldatav ketas (E:)”. Nagu on näha jooniselt 5, on varjatud kaustas „System Volume Information” loodud objektid „Install.exe” ja „Põhiküsimused.rtf”. Seega võib järeldada, et kaust „System Volume Information” sisaldab loetelu šifreeritud objektidest eemaldataval andmekandjal.

Joonis 5 – kaust „System Volume Information”

Joonis 6 – Eemaldatava andmekandja juurkaust
On teada, et informatsiooni turvalisus põhineb kolmel aspektist: terviklikkus, kättesaadavus ja konfidentsiaalsus. Need aspektid on selle krüpteerimismeetodi kasutamisel ohustatud, kuna süsteemi teave selle kohta, kas objekt on krüpteeritud või mitte, peab olema objekti päises.
Algosüsteemi praeguse ülesehituse korral võivad juhtuda juhuslikud modifikatsioonid/edasised kustutamised objektide kaustas 'System Volume Information' eemaldataval meedial, sealhulgas lähteandmete krüpteeritud objektide kaotamine ning objektide muutmine kontrollimatutes jaamades (näiteks: objekti 'Install.exe' nimetamine ümber võrgu teel 'E:Install.exe' arvutis, kus ei ole agenti, samas kui KIB Sörchinformi tarkvaratooted ocasiifail kaustas 'System Volume Information' 'Install.exe' võrgu teel 'E:System Volume InformationInstall.exe' jääb muutumatuks, kuna puudub agent, mis muudaks teenuse teavet, ja selle faili avamine muutub juba võimatuks).
Loodame, et arendaja võtab arvesse selle funktsiooni krüptimise puuduseid KIB SEARCHINFORMis ja muudab selle algoritmi.
Allikas: habr.com
