Le système DLP DeviceLock 8.2 — une barrière poreuse à la garde de votre sécurité

En octobre 2017, j'ai eu l'occasion d'assister à un séminaire publicitaire sur le système DLP DeviceLock, où, en plus des fonctionnalités principales de protection contre les fuites telles que la fermeture des ports USB, l'analyse contextuelle des e-mails et du presse-papiers, la protection contre l'administrateur était également mise en avant. Le modèle est simple et attrayant : un installateur arrive dans une petite entreprise, installe un ensemble de programmes, verrouille le BIOS, crée un compte administrateur DeviceLock, et laisse au responsable local uniquement les droits pour gérer Windows et les autres logiciels. Même en cas de malveillance, cet administrateur ne pourra rien voler. Mais tout cela n'est que théorie…

Ayant travaillé pendant plus de 20 ans dans le développement de moyens de protection de l'information, j'ai pu constater qu'un administrateur a tous les droits, surtout s'il a un accès physique à l'ordinateur. Ainsi, les seules protections contre lui peuvent être des mesures organisationnelles telles qu'une comptabilité rigoureuse et une protection physique des ordinateurs contenant des informations sensibles. J'ai donc immédiatement pensé à vérifier la résistance du produit proposé.

La tentative de le faire immédiatement après le séminaire n'a pas réussi. Ils ont directement renforcé la protection contre la suppression du service principal DlService.exe et n'ont même pas oublié les droits d'accès et la sélection de la configuration précédente, ce qui a fait que le faire tomber, comme la plupart des virus, en interdisant l'accès en lecture et exécution à la système, n'a pas fonctionné.

Pour toutes les questions concernant la protection des pilotes apparemment inclus dans le produit, le représentant de l'entreprise de développement Smart Line a déclaré avec assurance que « tout était au même niveau ».

Le lendemain, j'ai décidé de poursuivre mes recherches et j'ai téléchargé la version d'essai. J'ai été tout de suite surpris par la taille du distributeur, qui est presque de 2 Go ! J'ai l'habitude que les logiciels systèmes, auxquels on classe généralement les moyens de protection de l'information (SGSI), soient habituellement beaucoup plus compacts.

Après l'installation, j'ai été surpris une seconde fois — la taille de l'exécutable mentionné ci-dessus est également assez conséquente — 13 Mo. J'ai tout de suite pensé que, avec un tel volume, il devait y avoir quelque chose à explorer. J'ai essayé de remplacer le module par un enregistrement différé — c'était verrouillé. J'ai fouillé dans les dossiers du programme et j'y ai trouvé pas moins de 11 pilotes ! J'ai vérifié les autorisations — elles ne sont pas fermées aux modifications ! Bon, tout le monde est bloqué, on redémarre !

L'effet est tout simplement spectaculaire : toutes les fonctions sont désactivées, le service ne démarre pas. Quelle protection, prends et copie tout ce que tu veux, que ce soit sur des clés USB ou sur le réseau. Le premier véritable défaut du système est apparu : trop de liens entre les composants. Oui, le service doit communiquer avec les pilotes, mais pourquoi s'effondrer si personne ne répond ? En fin de compte, il existe un moyen de contourner cette protection.

Après avoir découvert que ce service était si délicat et sensible, j'ai décidé de vérifier ses dépendances vis-à-vis des bibliothèques tierces. C'est encore plus simple, la liste est longue, il suffit de supprimer au hasard la bibliothèque WinSock_II et d'observer le même tableau — le service ne démarre pas, le système est ouvert.

En conséquence, nous avons ce que le présentateur a décrit lors du séminaire : une puissante clôture, mais qui ne protège pas tout le périmètre gardé à cause du manque d'argent, et sur la partie non fermée, il y a simplement des ronces à épines. Dans ce cas, étant donné l'architecture du produit logiciel, qui suppose un environnement non sécurisé par défaut, mais plutôt une multitude de bouchons, d'intercepteurs, d'analyseurs de trafic, c'est plutôt une clôture à lamelles, dont beaucoup sont vissées à l'extérieur et peuvent facilement être dévissées. Les problèmes de la plupart de ces solutions résident dans le fait qu'avec autant de trous potentiels, il y a toujours une chance d'oublier quelque chose, de négliger un lien ou d'affecter la stabilité en mettant en œuvre l'un des intercepteurs de manière inappropriée. À en juger par le fait que les vulnérabilités mentionnées dans cet article sont clairement visibles, le produit comporte encore de nombreuses autres faiblesses qu'il faut chercher pendant quelques heures de plus.

Il existe d'ailleurs de nombreux exemples sur le marché d'une mise en œuvre efficace de la protection contre les déconnexions, comme les logiciels antivirus nationaux, où la protection ne peut pas être contournée si facilement. Autant que je sache, ils n'ont pas hésité à passer la certification FSTEC.

Après plusieurs conversations avec des employés de Smart Line, plusieurs exemples similaires dont ils n'avaient même jamais entendu parler ont été trouvés. L'un des exemples est le mécanisme ArrInitDll.

Bien qu'il ne soit pas le plus profond, il permet dans de nombreux cas de s'en passer sans avoir à toucher au noyau du système d'exploitation et sans affecter sa stabilité. Les pilotes nVidia utilisent largement ce mécanisme pour adapter le processeur graphique à un jeu spécifique.

Il est préoccupant de constater l'absence totale d'une approche intégrée pour la mise en place d'un système automatisé basé sur DL 8.2. Il est proposé de présenter au client les avantages du produit, de vérifier la puissance de calcul des ordinateurs disponibles et serveurs (les analyseurs contextuels sont très gourmands en ressources et les monoblocs de bureau ainsi que les nettops basés sur Atom ne sont pas adaptés dans ce cas) et tout simplement de superposer le produit. Pendant ce temps, des termes comme « contrôle d'accès », « environnement logiciel fermé », n'ont même pas été mentionnés lors du séminaire. Il a été dit que le chiffrement, en plus de sa complexité, soulèverait des questions auprès des régulateurs, bien qu'en réalité il n'y ait pas de problèmes à ce sujet. Les questions sur la certification sont même écartées par le FSTEK en raison de leur prétendue complexité et longueur. En tant que spécialiste de la sécurité de l'information, ayant participé à de telles procédures, je peux dire que de nombreuses vulnérabilités semblables à celles décrites dans ce document sont révélées lors de leur mise en œuvre, car les spécialistes des laboratoires de certification ont une solide formation spécialisée.

En fin de compte, le système DLP proposé peut exécuter un ensemble très limité de fonctions assurant réellement la sécurité de l'information, tout en générant une charge de calcul importante et en créant chez une direction peu informée sur les questions de sécurité de l'information une fausse impression de protection des données d'entreprise.

En réalité, il ne peut protéger que de véritables données volumineuses contre un utilisateur non privilégié, car un administrateur est tout à fait capable de désactiver complètement la protection, et pour des secrets peu importants, même un jeune gestionnaire de nettoyage peut facilement faire une photo discrète de l'écran ou mémoriser un numéro de carte de crédit en jetant un coup d'œil par-dessus l'épaule d'un collègue.
Cependant, tout cela n'est vrai que s'il est impossible pour les employés d'accéder physiquement aux composants internes du PC ou au moins au BIOS pour activer le démarrage à partir de supports externes. Dans ce cas, même BitLocker peut ne pas être utile, ce qui est peu probable dans les entreprises qui n'ont pas encore envisagé la protection des informations.

Le résultat, aussi banal que cela puisse paraître, dans une approche globale de la sécurité de l'information, inclut non seulement des solutions logicielles/hardware, mais également des mesures organisationnelles et techniques pour exclure la photographie et les enregistrements vidéo, ainsi que pour empêcher l'accès de personnes extérieures qualifiées de "gars à mémoire phénoménale". Il ne faut en aucun cas compter sur le produit miracle DL 8.2, censé être une solution unique à la plupart des problèmes de sécurité d'entreprise.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster