DLP-systeem DeviceLock 8.2 — een lekke schutting voor uw veiligheid

In oktober 2017 had ik de gelegenheid om een reclame seminar over het DLP-systeem DeviceLock bij te wonen, waar naast de basisfunctionaliteit ter bescherming tegen lekken zoals het sluiten van USB-poorten, contextuele e-mailanalyse en het klembord, ook bescherming tegen de administrator werd aangeprezen. Het model is eenvoudig en fraai — een installateur komt naar een klein bedrijf, installeert een pakket aan software, vergrendelt de BIOS, maakt een administratoraccount aan voor DeviceLock en laat de lokale administrator alleen rechten voor het beheer van Windows en andere software. Zelfs met kwade opzet kan deze administrator niets stelen. Maar dit is allemaal theorie…

Aangezien ik in meer dan 20 jaar werk in de ontwikkeling van informatiebeveiligingsmiddelen heb gezien dat een administrator alles kan, vooral met fysieke toegang tot de computer, zijn mijn belangrijkste beschermingsmaatregelen tegen hen uitsluitend organisatiegerelateerde maatregelen zoals strikte rapportages en fysieke beveiliging van computers met belangrijke informatie. Dit leidde er al snel toe dat ik de weerstand van het aangeboden product wilde testen.

Een poging om dit direct na het seminar te doen mislukte — de bescherming tegen het verwijderen van de basisdienst DlService.exe werd direct aangebracht en zelfs de toegangsrechten en de keuze voor de laatste succesvolle configuratie werden niet vergeten, waardoor het niet mogelijk was om het te verwijderen, zoals de meeste virussen, door het systeem de toegang tot lezen en uitvoeren te ontzeggen.

Op alle vragen over de bescherming van de ongetwijfeld in het product aanwezige drivers, verklaarde de vertegenwoordiger van het ontwikkelingsbedrijf Smart Line met vertrouwen dat "alles op hetzelfde niveau is."

Een dag later besloot ik mijn onderzoek voort te zetten en downloadde ik de proefversie. Ik was meteen verrast door de grootte van de distributie, die bijna 2 GB was! Ik ben gewend dat systeemsoftware, waartoe de informatiebeveiligingsmiddelen (IBM) worden gerekend, meestal veel compacter is.

Na de installatie was ik voor de tweede keer verrast — de grootte van het hierboven genoemde exe-bestand was ook behoorlijk groot — 13 MB. Ik dacht meteen: met zo'n volume is er wel iets te ontdekken. Ik probeerde de module te vervangen met een uitgestelde opname — gesloten. Ik doorzocht de programmamappen en daar waren maar liefst 11 drivers! Ik keek naar de permissies — ze stonden niet gesloten voor wijziging! Nou goed, voor iedereen verbod, we herstarten!

Het effect is gewoon spectaculair — alle functies zijn uitgeschakeld, de dienst is niet gestart. Wat voor bescherming is daar, je kunt gewoon kopiëren wat je wilt, zowel naar USB-sticks als via het netwerk. Het eerste serieuze gebrek van het systeem kwam al aan de oppervlakte — de onderlinge afhankelijkheid van componenten is te sterk. Ja, de dienst moet communiceren met de stuurprogramma's, maar waarom zou het dan uitvallen als er niemand reageert? Uiteindelijk is er één manier om de bescherming te omzeilen.

Nadat ik ontdekte dat deze wonderdienst zo gevoelig is, besloot ik de afhankelijkheid van externe bibliotheken te controleren. Hier is het nog eenvoudiger, de lijst is groot, gewoon willekeurig de bibliotheek WinSock_II verwijderen en we zien hetzelfde beeld — de dienst is niet gestart, het systeem is open.

Uiteindelijk hebben we precies wat de spreker op het seminar beschreef, een krachtige omheining, maar die de beveiligde perimeter niet volledig omheint door gebrek aan geld, en op het onbeveiligde deel is er gewoon een doornige heg. In dit geval, gezien de architectuur van de software, die niet standaard een afgesloten omgeving veronderstelt, maar veel verschillende plug-ins, interceptors en traffic analyzers, is het eerder een schutting, en veel planken zijn met schroeven van buitenaf bevestigd, waardoor ze heel gemakkelijk kunnen worden losgedraaid. De problemen van de meeste vergelijkbare oplossingen zijn dat er in zo'n enorme hoeveelheid potentiële gaten altijd de kans bestaat om iets te vergeten, een relatie over het hoofd te zien of invloed uit te oefenen op de stabiliteit door een van de interceptors ongelukkig te implementeren. Aangezien de in dit artikel genoemde kwetsbaarheden gewoon aan de oppervlakte liggen, bevat het product nog veel meer, die je een paar uur langer moet zoeken.

Bovendien zijn er op de markt tal van voorbeelden van een correcte implementatie van bescherming tegen uitschakeling, bijvoorbeeld nationale antivirussoftware, waarbij zelfbescherming niet zo maar te omzeilen is. Voor zover ik weet, hebben ze niet geschroomd om certificering van FSTEK te doorlopen.

Na verschillende gesprekken met medewerkers van Smart Line, zijn er verschillende vergelijkbare plekken gevonden waarvan ze zelfs niet op de hoogte waren. Een van de voorbeelden is het mechanisme ArrInitDll.

Misschien is het niet de diepste, maar het stelt in veel gevallen in staat om zonder in de kernel van het besturingssysteem te graven en de stabiliteit ervan niet te beïnvloeden. nVidia-stuurprogramma's maken volop gebruik van dit mechanisme om de videokaart aan te passen aan specifieke spellen.

Er zijn vragen over de volledige afwezigheid van een geïntegreerde benadering voor het bouwen van een geautomatiseerd systeem op basis van DL 8.2. Het wordt voorgesteld om de voordelen van het product aan de klant te schetsen, de verwerkingskracht van de bestaande pc's te controleren en servers (contextanalysatoren vergen veel middelen en de huidige modieuze all-in-one pc's en nettops op basis van Atom zijn in dit geval niet geschikt) en simpelweg het product erbovenop te installeren. Tijdens het seminar kwamen zelfs termen als 'toegangsbeperking', 'afgesloten programmeeromgeving' niet aan bod. Over encryptie werd gezegd dat, naast de complexiteit, het vragen bij de autoriteiten kan oproepen, terwijl er in werkelijkheid geen problemen mee zijn. Vragen over certificering worden zelfs door de FSTEC afgewezen vanwege de vermeende complexiteit en langdurigheid ervan. Als specialist op het gebied van informatiebeveiliging, die meerdere keren aan dergelijke procedures heeft deelgenomen, kan ik zeggen dat tijdens het proces veel kwetsbaarheden worden blootgelegd, zoals die in dit materiaal zijn beschreven, aangezien de specialisten van de certificerende laboratoria serieuze vaktechnische training hebben.

Uiteindelijk kan het gepresenteerde DLP-systeem een zeer beperkt aantal functies uitvoeren die daadwerkelijk informatieve veiligheid waarborgen, terwijl het tegelijkertijd een ernstige rekencapaciteit genereert en het de onervaren leidinggevenden in het bedrijf het gevoel geeft dat de bedrijfsgegevens veilig zijn.

Het kan in werkelijkheid alleen echt grote gegevens beschermen tegen niet-geprivilegieerde gebruikers, aangezien een administrator in staat is de beveiliging volledig te deactiveren, en voor niet-gevoelige informatie kan zelfs een externe schoonmaker met gemak een foto van het scherm maken of zich een adres of creditcard nummer herinneren door over de schouder van een collega te gluren.
En dit geldt alleen in het geval dat vroege toegang door medewerkers tot de interne onderdelen van de pc of ten minste tot de BIOS voor het activeren van de opstart vanaf externe dragers onmogelijk is. Zelfs BitLocker zal dan mogelijk niet helpen, dit wordt waarschijnlijk niet toegepast in bedrijven die pas nadenken over informatiebescherming.

De uitkomst, hoe cliché ook, ligt in een geïntegreerde benadering van informatiebeveiliging, die niet alleen software- of hardwareoplossingen omvat, maar ook organisatorische en technische maatregelen om foto- en video-opnames te voorkomen en de toegang van onbevoegden met 'fenomenale herinnering' tot de locatie te uitsluiten. Het is absoluut niet verstandig om volledig te vertrouwen op het wonderproduct DL 8.2, dat wordt gepromoot als een alles-in-één oplossing voor de meeste beveiligingsproblemen in bedrijven.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster