Il controllo di tutte le informazioni che circolano all'interno dell'organizzazione è uno degli obiettivi principali nella pratica di attuazione dei documenti organizzativi e normativi (politiche di sicurezza informatica e altri documenti interni di livello inferiore) dell'organizzazione.
I sistemi di prevenzione delle perdite di informazioni riservate dai sistemi informativi (Data Leak Prevention, DLP) possono in gran parte risolvere questo problema.
Sul mercato attuale esistono diverse tipologie di questi sistemi, come SearchInform DLP, Infowatch Traffic Monitor DLP, Zecurion DLP, Symantec DLP e altri. Ma oggi questo articolo riguarderà il prodotto dell'azienda LLC «СёрчИнформ».
Il sistema di sicurezza informatica SearchInform (KIB Сёрчинформ) è un complesso software serio e altamente configurabile, che, grazie alla sua funzionalità e all'ampio set di strumenti analitici, crea una competizione seria con altre aziende in questo settore. Tuttavia, come per tutti i prodotti, anche il KIB Сёрчинформ presenta uno svantaggio di cui parleremo ora.

Figura 1 – Logo del KIB Сёрчинформ
Nel KIB Сёрчинформ, una delle fonti di raccolta informazioni è l'agente (Windows/Linux). L'agente per il sistema operativo Windows, così come per il sistema operativo Linux, ha un sistema modulare di raccolta informazioni che può essere attivato o disattivato secondo necessità. Esamineremo il modulo Device (controllo dei dispositivi esterni, dispositivi di rete, processi, ecc.). La versione demo di questo prodotto può essere ottenuta ufficialmente tramite il sito del produttore (con funzionalità complete). Le azioni successive saranno realizzate utilizzando la chiave di licenza ottenuta — versione del programma EndPointController 5.51.0.9 (versione dell'agente 5.51.0.9).
Il principale problema con la funzionalità di questo modulo è l'algoritmo di crittografia delle informazioni sui dispositivi esterni rimovibili. Esaminiamo il principio di funzionamento dell'algoritmo di crittografia nel KIB Сёрчинформ.
Installa l'agente sulla stazione di lavoro e imposta per il lavoro il controllo degli dispositivi esterni (modulo Device) nella sezione «Ambiente di rete» di EndPointController 5.51.0.9

Figura 2 – Installazione e attivazione del modulo
Effettuiamo la configurazione della crittografia nelle impostazioni del modulo Device nella scheda «Crittografia»: generiamo una chiave e attiviamo la crittografia per tutti i supporti (è possibile attivare la crittografia solo per determinati supporti di informazioni).

Figura 3 – Impostazione della lista bianca

Figura 4 – Configurazione della crittografia
Ora iniziamo ad analizzare l'algoritmo di crittografia dei file fornito da questo prodotto. Copiamo i file «Install.exe» e «Основы права.rtf» dalla stazione di lavoro controllata «WINOC» su un dispositivo rimovibile «Disco rimovibile (E:)». Come si può vedere in figura 5, nella cartella nascosta «System Volume Information» sono stati creati gli oggetti «Install.exe» e «Основы права.rtf». Possiamo quindi concludere che la cartella «System Volume Information» contiene un elenco di oggetti crittografati sulla periferica rimovibile.

Figura 5 – cartella «System Volume Information»

Figura 6 – Cartella principale del supporto rimovibile
Come noto, esistono tre aspetti fondamentali su cui si basa la sicurezza informatica: integrità, disponibilità e riservatezza. Questi aspetti vengono compromessi utilizzando questo approccio alla crittografia, poiché le informazioni di sistema in merito a quale oggetto sia stato crittografato o meno devono trovarsi nell'intestazione stessa dell'oggetto.
Con l'attuale impostazione dell'algoritmo, possono verificarsi modifiche o eliminazioni casuali degli oggetti nella cartella «System Volume Information» sul supporto rimovibile, con conseguente perdita degli oggetti crittografati originali, oltre alla modifica degli stessi oggetti su stazioni non controllate (ad esempio: la modifica del nome dell'oggetto «Install.exe» con il percorso di rete «E:Install.exe» su un computer senza agente, mentre il file informativo del prodotto KIB Сёрчинформ nella cartella «System Volume Information» «Install.exe» con il percorso di rete «E:System Volume InformationInstall.exe» rimane invariato, poiché non esiste l'agente che modificherebbe le informazioni di servizio, rendendo impossibile l'apertura di questo file).
Ci auguriamo che gli sviluppatori prendano in considerazione questo svantaggio nella funzionalità della crittografia dei supporti rimovibili nel prodotto KIB Сёрчинформ e modifichino il suo algoritmo.
Fonte: habr.com
