A szervezetben keringő összes információ ellenőrzése a szervezet szervezeti és adminisztratív dokumentumainak (információbiztonsági politika és egyéb alsóbb szintű belső dokumentumok) gyakorlati megvalósításának egyik fő feladata.
Az adatszivárgás-megelőző (DLP) rendszerek nagyrészt képesek megoldani ezt a problémát.
Manapság számos különböző típusú rendszer kapható a piacon, beleértve a SearchInform DLP-t, az Infowatch Traffic Monitor DLP-t, a Zecurion DLP-t, a Symantec DLP-t és másokat. Ez a cikk azonban a SearchInform LLC egyik termékére összpontosít.
A SearchInform információbiztonsági keretrendszere (ISF) A SearchInform egy robusztus és nagymértékben testreszabható szoftvercsomag, amelynek funkcionalitása és kiterjedt analitikai eszközei komoly versenytárssá teszik a területen működő többi vállalattal szemben. Azonban, mint minden terméknek, a SearchInform ISF-nek is van egy hátránya, amelyet most megvitatunk.

1. ábra – A CIB Searchinform logója
A KIB Searchinformban az információgyűjtés egyik forrása egy ügynök (Windows/Linux). Operációs rendszer ügynöke Windowsami az operációs rendszert illeti Linux, moduláris adatgyűjtő rendszerrel rendelkezik, amely szükség szerint engedélyezhető vagy letiltható. Megvizsgáljuk az Eszköz modult (külső eszközök, hálózati eszközök, folyamatok stb. vezérlése). A termék demó verziója (teljes funkcionalitással) hivatalosan elérhető a fejlesztő weboldalán. A további műveletek a megszerzett licenckulccsal – EndPointController 5.51.0.9 verzió (ügynök verzió 5.51.0.9) – hajthatók végre.
A modul fő problémája a külső, cserélhető eszközökön használt titkosító algoritmus. Nézzük meg, hogyan működik a titkosító algoritmus a SearchInform biztonsági információs központban.
Telepítjük az ügynököt a munkaállomásra, és beállítjuk a munkaállomás külső eszközeinek vezérlését (Device modul) az EndPointController 5.51.0.9 „Hálózati környezet” szakaszában.

2. ábra – A modul telepítése és bekapcsolása
A titkosítást az Eszköz modul beállításaiban, a "Titkosítás" lapon konfiguráljuk: kulcsot generálunk, és engedélyezzük a titkosítást minden adathordozóhoz (a titkosítás csak bizonyos adathordozók esetében engedélyezhető).

3. ábra – Fehérlista beállítása

4. ábra – Titkosítási konfiguráció
Most elemezzük a termék által használt fájltitkosítási algoritmust. Másoljuk át az "Install.exe" és a "Prava Fundamentals.rtf" fájlokat a vezérelt "WINOC" munkaállomásról a "Removable Disk (E:)" külső cserélhető meghajtóra. Amint az 5. ábra mutatja, az "Install.exe" és a "Prava Fundamentals.rtf" objektumok a rejtett "System Volume Information" mappában jöttek létre. Ez arra utal, hogy a "System Volume Information" mappa a cserélhető meghajtón található titkosított objektumok listáját tartalmazza.

5. ábra – „Rendszerkötet-információk” mappa

6. ábra – Cserélhető adathordozó gyökérmappája
Közismert, hogy az információbiztonság három szempontra épül: az integritásra, a rendelkezésre állásra és a bizalmas adatvédelemre. Ezeket a szempontokat sérti ez a titkosítási megközelítés, mivel a rendszerinformációnak arról, hogy egy objektum titkosítva van-e vagy sem, magában az objektum fejlécében kell szerepelnie.
Az algoritmus jelenlegi kialakításával lehetséges véletlenül módosítani/törölni a cserélhető meghajtón található „System Volume Information” mappában található objektumokat, ami az eredeti titkosított objektumok elvesztéséhez vezethet, valamint magukat az objektumokat is módosítani ellenőrizetlen állomásokon (például: az „Install.exe” objektum átnevezése „E:Install.exe” hálózati elérési úttal egy ügynök nélküli számítógépen, miközben a KIB Searchinform szoftvertermék „System Volume Information” mappájában található „Install.exe” információs fájl „E:System Volume InformationInstall.exe” hálózati elérési úttal változatlan marad, mivel nincs olyan ügynök, amely módosítaná a szolgáltatásinformációkat, és a fájl megnyitása lehetetlenné válik).
Reméljük, hogy a fejlesztő tudomásul veszi ezt a hibát a KIB Searchinform termék cserélhető adathordozók titkosítási funkciójában, és megváltoztatja az algoritmusát.
Forrás: will.com
