DLP համակարգ DeviceLock 8.2 — ձեր անվտանգության պաշտպանն է

2017 թվականի հոկտեմբերին ինձ պատահաբար տրվեց հնարավորությունը լինել DeviceLock DLP համակարգի գովազդային սեմինարում, որտեղ բացի USB պորտերի փակման, էլեկտրոնային փոստի և միջակայքի (Clipboard) համատեքստային վերլուծության պաշտպանության հիմնական գործառույթներից, գովազդվում էր նաև ադմինիստրատորից պաշտպանությունը: Մոդելը պարզ և գեղեցիկ է. փոքր կազմակերպություն է գալիս տեղադրող, տեղադրում է ծրագրերի համալիր, փակում է BIOS-ը, ստեղծում է DeviceLock ադմինիստրատորական հաշիվ և տեղական ադմինին թողնում է միայն իրավունքներ Windows-ի և ուրիշ ծրագրերի նկատմամբ: Ա mesmo ցանկալի սովորական առաջարկի դեպքում այդ ադմինն ոչինչ չի կարող անել: Սակայն սա միայն teoría…

20+ տարի տեղեկատվության պաշտպանության միջոցների մշակման ոլորտում աշխատելով, ես ակնհայտորեն համոզվել եմ, որ ադմինիստրատորը կարող է ամեն ինչ, հատկապես, եթե նա ֆիզիկական մուտք ունի համակարգչին, ուստի հիմնական պաշտպանությունը նրանից կարող են լինել բացառապես կազմակերպական միջոցներ, ինչպիսիք են խիստ հաշվետվությունը և համակարգիչների ֆիզիկական պաշտպանությունը, որոնք պարունակում են կարևոր տեղեկատվություն, նույնպես անմիջապես առաջացավ մտքիս, որ պետք է ստուգել առաջարկված արտադրանքի կայունությունը:

Սեմինարի ավարտից անմիջապես հետո իմ փորձը չհաջողվեց, DlService.exe հիմնական ծառայության ջնջումից պաշտպանություն իրականացնո՞ւմ էին, և նույնիսկ մուտքի իրավունքների և վերջին հաջող կազմաձեվի ընտրության մասին չմոռացան, ինչի արդյունքում չհաջողվեց այն կոտրել՝ ինչպես շատ վիրուսներ, արգելելով համակարգին ընթերցելու և գործելու մուտքը:

Ցանկացած հարցի շուրջ, որը վերաբերում էր արտադրանքի բաղադրիչ դերձակների պաշտպանության հարցում, ծրագրի զարգացնող ընկերության ներկայացուցիչը վստահեցրեց, որ "առաջարկվող արտադրության անվտանգության մակարդակը մնում է նույնը":

Օր հետո որոշեցի շարունակել հետաքննությունները, ներբեռնում եմ փորձնական տարբերակը: Մինչև իսկ զարմացրեց 2 Գբ-ից ավելի դիստրիբուժի չափի: Ծանոթ եմ, որ համակարգային ծրագրային ապահովումը, որը սովորաբար վերաբերում է տեղեկատվության պաշտպանության միջոցներին, սովորաբար ունի շատ ավելի կոմպակտ չափ:

Տեղադրումից հետո երկրորդ անգամ զարմացրեց - նշված exe ֆայլի չափը նույնպես բավականին մեծ էր՝ 13 Մբ: Մինչև անգամ մտածեցի, որ նման տարածքով կարելի է շատ բան տեսնել: Փորձեցի փոխարինել մոդուլը հետաձգված գրառման միջոցով, բայց փակ է: Քննեց ցուցակները, որտեղ այդտեղ ընդամենը 11 դերձակի գոյություն ունի! Տեղադրված արգելներից մանրամասնեցի - չէին փակված փոփոխման համար! Լավ, բոլորին արգելագրված, կրկնում ենք:

Արդյունքը պարզապես շլացուցիչ է. բոլոր գործառույթները անջատված են, ծառայությունը չի մեկնարկում: Ինչ ինքնապաշտպանություն, վերցրու և պատճենիր ինչ ուզում ես թե ֆլեշկայով, թե ցանցով: Այսպիսով, համակարգի առաջին լուրջ թերությունն առաջացավ՝ կոմպոնենտների չափազանց ուժեղ կապը: Այո, ծառայությունը պետք է շփվի դերձակների հետ, բայց ինչու պետք է ընկնել, եթե ոչ ոք պատասխան չի տալիս? Արդյունքում դրանցից մեկի պաշտպանական մեթոդը գոյություն ունի:

Տվյալ ծառայության նուրբ և զգայուն բնույթը պարզելուն պես, որոշեցի ստուգել դրա կախվածությունները երրորդ կողմի գրադարաններից։ Այդքան հեշտ է, ցուցակը մեծ է, պարզապես հիշողությունից հեռացնում ենք WinSock_II գրադարանը և դիտում համարժեք պատկեր — ծառայությունը չի մեկնարկել, համակարգը բաց է։

Ընդհանուր առմամբ, մենք ունենք այն, ինչ նկարագրել էր խոսնակն սեմինարում, ուժեղ ցանկ, բայց որն ակներև չի պաշտպանում ոչ ողջ անվտանգային շրջանը ֆինանսների բացակայության պատճառով, իսկ չփակված հատվածում պարզապես կտրիճիկ հալութ։ Այս դեպքում, հաշվի առնելով ծրագրային արտադրանքի ճարտարապետությունը, որը նախատեսում է ոչ փակ միջավայր, այլ տարբեր արգելակներ, պահառուներ, տրաֆիկի վերլուծիչներ, սա ավելի շուտ նման է ցանկապատի, և շատ մասեր արտաքինից ամրացված են ինքնադրայողներով, որոնք շատ հեշտ են անջատելու համար։ Հավանական խնդիրներից մեկն է, որ նմանատիպ լուծումներում, որտեղ շատ պոտենցիալ փholes կայունություն արտահայտելու ամենափոքր անտեսելու վտանգ կա։ Судя по тому, что приведенные в данной статье уязвимости просто лежат на поверхности, продукт содержит еще множество других, искать которые надо на пару часов дольше.

Ընդ որում, շուկայում լի է օրինակներով, թե ինչպես պետք է ճիշտ պաշտպանել չհարցնելուց, օրինակ տեղական հակավիրուսային միջոցների, որտեղ ինքնապաշտպանությանը պարզապես այնպես չի ստացվի շրջանցել։ Ինչքան գիտեմ, նրանք չեն նահանջել անցնել ФСТЭК սերտիֆիկացումով։

Մի քանի զրույց ունենալուց Smart Line աշխատակիցների հետ, մի քանի նման վայրեր, որոնց մասին նրանք նույնիսկ չեն լսել, գտնվեց։ Օրինակներից մեկն է АррInitDll մեխանիզմը։

Թող նա չլինի ամենախորը, բայց մի շարք դեպքերում թույլ է տալիս խուսափել ОС միջուկի մեջ ներխուժելուց և չունենալ ազդեցություն նրա կայունության վրա։ NVIDIA-ի վարորդները ամբողջությամբ օգտագործում են այդ մեխանիզմը տեսապատկերի ադապտերն ի հատուկ խաղի տակ կայունացնելու համար։

Հարցեր է առաջացնում ավտոմատացված համակարգի կառուցման համակարգված մոտեցման ամբողջական բացակայությունը DL 8.2 հիման վրա։ Առաջարկվում է պատվիրատուին նկարագրել продукта առավելությունները, ստուգել առկա PC-ների հաշվարկային հզորությունը և։ սերվերների (համատեքստային վերլուծադետեկտորները շատ ռեսուրսատար են, իսկ այս դեպքում Atom հիմք ունեցող գրասենյակային մոնոբլոկները և նեթփը չեն համապատասխանում) և պարզապես վերևից արտադրանք տեղադրելը: Այդ թվում, «մուտքի արդարացում», «փակված ծրագրային միջավայր» նման տերմինները նույնիսկ չհնչեցին սեմինարին: Ցույց տվվեց, որ խմբագրումը, բացի բարդությունից, կհամաձայնի կարգավորող մարմինների հարցերին, թեև իրականում այս հարցում ոչ մի խնդիր չկա: Սերտիֆիկացման հարցերը անգամ ՖՍՏԷԿ-ի համար մերժվում են նրանց կողմից՝ իբր թե բարդության և երկարատևության պատճառով: Իբրև տեղեկատվական անվտանգության մասնագետ, նման գործընթացներում բազմիցս մասնակցած, կարող եմ ասել, որ դրանց իրականացման ընթացքում հայտնաբերվում են բազմաթիվ խոցելիություններ, նման նկարագրվածներին, որովհետև սերտիֆիկացնող լաբորատորիաների մասնագետները ունեն լուրջ մասնագիտական պատրաստություն:

Ավելին, ներկայացված DLP համակարգը կարող է իրականացնել իսկապես փոքր չափի ֆունկցիաներ, որոնք, ըստ էության, ապահովում են տեղեկատվական անվտանգություն, ուժեղ հաշվարկային բեռ ստեղծելով և անհայտ տեղեկատվական անվտանգության հարցերում ղեկավարության ըմբռնումի զգացում ստեղծելով:

Ի՞նչ իրական պաշտպանություն կարող է տրամադրել, հատկապես մեծ տվյալների համար, որոնք ստիպված են լինում չկանոնավոր օգտատերերից, որովհետև ադմինիստրատորը լիովին կարող է դադարեցնել պաշտպանությունը, իսկ ոչ մեծ գաղտնիքների համար անգամ մաքրող աշխատակիցը կարող է չնկատելու ացրիրտանել էկրանային հիմնախնդիրը, կամ պարզապես հիշել կորտեզելու հասցեն կամ քարտի համարը, նշելով գործընկերոջ ուսի վրայից:
Ավելին, դա ճիշտ է միայն այն դեպքում, երբ աշխատակիցների ֆիզիկական մուտքը համակարգչի ներքին բաղադրիչներին կամ գոնե ԲԻՕՍ-ին հնարավոր չէ, որպեսզի երաշխավորի բեռնման ակտիվացումն արտաքին կրիչներից: Այդ դեպքում նույնիսկ BitLocker-ը չի օգնի, որը հազիվ թե կիրառվի կազմակերպություններում, որոնք ընդամենը մտածել են տեղեկատվության պաշտպանության մասին:

Եզրակացությունը, որքան էլ թափանցիկ թվա, տեղեկատվական անվտանգության համակցված մոտեցման վերաբերյալ է, ներառյալ ոչ միայն ծրագրային/համակարգային լուծումները, այլև կազմակերպչական-тեխնիկական միջոցները, որոնք բացառում են լուսանկարներ/հոլովակների նկարահանումը և թույլ չեն տալիս տեղում «ֆենոմենալ հիշողություն ունեցող» օտար անձանց մուտքը: Չի կարելի հենվել DL 8.2 հանգամանքին, որը գովազդվում է որպես մեկ քայլով լուծում բազմաթիվ կազմակերպության անվտանգության խնդիրների:

Ընտանիք: habr.com

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster