Analisi di un errore critico nell'algoritmo di funzionamento della crittografia KIB SEARCHINFORM

Il controllo di tutte le informazioni che circolano all'interno dell'organizzazione è una delle principali sfide nella pratica dell'implementazione di documenti organizzativi e direttivi (politica di sicurezza informatica e altri documenti interni di livello inferiore) dell'organizzazione.
I sistemi di prevenzione delle perdite di dati riservati dai sistemi informatici (Data Leak Prevention, DLP) sono in gran parte in grado di risolvere questo problema.

Sul mercato attuale esistono molte varianti di tali sistemi, come: SearchInform DLP, Infowatch Traffic Monitor DLP, Zecurion DLP, Symantec DLP e altri. Ma oggi questo articolo si concentrerà sul prodotto dell'azienda LLC 'СёрчИнформ'.

Il sistema di sicurezza informatica SearchInform (KIB Сёрчинформ) è un complesso software serio e flessibile, che, per le sue funzionalità e il suo ampio insieme di strumenti analitici, crea una seria concorrenza ad altre aziende nel settore. Tuttavia, come tutti i prodotti, KIB Сёрчинформ ha uno svantaggio di cui parleremo ora.

Analisi di un errore critico nell'algoritmo di funzionamento della crittografia KIB SEARCHINFORM

Figura 1 – Logo di KIB Сёрчинформ

In KIB Сёрчинформ, una delle fonti di raccolta delle informazioni è l'agente (Windows/Linux). L'agente per il sistema operativo Windows, così come per Linux, ha un sistema modulare di raccolta delle informazioni, i cui moduli possono essere attivati o disattivati se necessario. Considereremo il modulo Device (controllo dei dispositivi esterni, dei dispositivi di rete, dei processi, ecc.). È possibile richiedere una versione demo di questo prodotto ufficialmente attraverso il sito del produttore (con funzionalità complete). Le fasi successive saranno realizzate utilizzando la chiave della licenza ricevuta — versione del programma EndPointController 5.51.0.9 (versione dell'agente 5.51.0.9).

Il principale problema nel funzionamento di questo modulo è l'algoritmo di crittografia delle informazioni sui dispositivi rimovibili esterni. Esaminiamo il principio di funzionamento dell'algoritmo di crittografia in KIB Сёрчинформ.

Installa l'agente sulla postazione di lavoro e imposta il controllo dei dispositivi esterni (modulo Device) nella sezione 'Ambiente di rete' di EndPointController 5.51.0.9

Analisi di un errore critico nell'algoritmo di funzionamento della crittografia KIB SEARCHINFORM
Figura 2 – Installazione e attivazione del modulo

Configuriamo la crittografia nelle impostazioni del modulo Device nella scheda 'Crittografia': generiamo una chiave e attiviamo la crittografia per tutti i supporti (è possibile attivare la crittografia solo per determinati supporti di informazione).

Analisi di un errore critico nell'algoritmo di funzionamento della crittografia KIB SEARCHINFORM
Figura 3 – Impostazione della lista bianca

Analisi di un errore critico nell'algoritmo di funzionamento della crittografia KIB SEARCHINFORM
Figura 4 – Configurazione della crittografia

Passiamo ora all'analisi dell'algoritmo di crittografia dei file di questo prodotto. Copiamo i file "Install.exe" e "Fondamenti di diritto.rtf" dalla workstation controllata "WINOC" a un supporto rimovibile "Disco rimovibile (E:)". Come mostrato nella figura 5, nella cartella nascosta "System Volume Information" sono stati creati gli oggetti "Install.exe" e "Fondamenti di diritto.rtf". Si può quindi concludere che la cartella "System Volume Information" contiene l'elenco degli oggetti crittografati sul supporto rimovibile.

Analisi di un errore critico nell'algoritmo di funzionamento della crittografia KIB SEARCHINFORM
Figura 5 – cartella "System Volume Information"

Analisi di un errore critico nell'algoritmo di funzionamento della crittografia KIB SEARCHINFORM
Figura 6 – Cartella principale del supporto rimovibile

Come noto, ci sono tre aspetti su cui si basa la sicurezza delle informazioni: integrità, disponibilità e riservatezza. Questi aspetti vengono compromessi con l'uso di questo approccio alla crittografia, poiché le informazioni di sistema su se un oggetto è stato crittografato o meno devono trovarsi nell'intestazione stessa dell'oggetto.

Con l'attuale costruzione dell'algoritmo, è possibile che si verifichino modifiche casuali o cancellazioni degli oggetti nella cartella "System Volume Information" sul supporto rimovibile, portando alla perdita degli oggetti crittografati originali, così come la modifica degli stessi oggetti su stazioni incontrastate (ad esempio: ridenominare l'oggetto "Install.exe" con il percorso di rete "E:Install.exe" su un computer senza agente, mentre il file informativo del prodotto software KIB Searchinform nella cartella "System Volume Information" "Install.exe" con il percorso di rete "E:System Volume InformationInstall.exe" rimane invariato, poiché non vi è alcun agente che modifichi le informazioni di servizio, rendendo impossibile l'apertura di questo file).

Speriamo che lo sviluppatore prenda in considerazione questo difetto nel funzionamento della funzione di crittografia dei supporti rimovibili nel prodotto KIB Searchinform e ne modifichi l'algoritmo.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster