Analiza krytycznego błędu w algorytmie działania szyfrowania KIB SEARCHINFORM.

Kontrola wszystkiego, co krąży w organizacji, jest jednym z głównych zadań przy praktycznej realizacji dokumentów organizacyjno-zarządzających (polityka bezpieczeństwa informacji i inne wewnętrzne dokumenty niższych poziomów) organizacji.
Systemy zapobiegania wyciekom poufnych informacji z systemu informacyjnego (Data Leak Prevention, DLP) w dużej mierze są w stanie rozwiązać ten problem.

Na współczesnym rynku istnieje wiele rodzajów tych systemów, takich jak: SearchInform DLP, Infowatch Traffic Monitor DLP, Zecurion DLP, Symantec DLP i inne. Ale dzisiaj ten artykuł będzie o produkcie firmy LLC 'SearchInform'.

Kontur bezpieczeństwa informacji SearchInform (KIB SörchInform) – to poważny i elastycznie konfigurowalny kompleks programowy, który dzięki swojemu funkcjonalności i szerokim narzędziom analitycznym stwarza poważną konkurencję dla innych firm w tej dziedzinie. Jednak, jak w przypadku wszystkich produktów, KIB SörchInform ma jeden z niedociągnięć, o którym teraz mowa.

Analiza krytycznego błędu w algorytmie działania szyfrowania KIB SEARCHINFORM.

Rysunek 1 – Logo KIB SörchInform

W KIB SörchInform jednym z źródeł zbierania informacji jest agent (Windows/Linux). Agent dla systemu Windows, jak i dla systemu Linux, ma modułowy system zbierania informacji, który według potrzeby jest włączany lub wyłączany. Rozważymy moduł Device (kontrola urządzeń zewnętrznych, urządzeń sieciowych, procesów itp.). Wersję demonstracyjną tego produktu można uzyskać oficjalnie przez stronę dewelopera (z pełną funkcjonalnością). Dalsze działania będą realizowane za pomocą otrzymanego klucza licencyjnego — wersja programu EndPointController 5.51.0.9 (wersja agenta 5.51.0.9).

Głównym problemem w pracy tego modułu jest algorytm szyfrowania informacji na zewnętrznych nośnikach. Przyjrzyjmy się zasadzie działania algorytmu szyfrowania w KIB SörchInform.

Instalujemy agenta na stacji roboczej i ustawiamy dla stacji roboczej kontrolę zewnętrznych urządzeń (moduł Device) w sekcji 'Środowisko sieciowe' EndPointController 5.51.0.9.

Analiza krytycznego błędu w algorytmie działania szyfrowania KIB SEARCHINFORM.
Rysunek 2 – Instalacja i włączenie modułu

Dokonujemy konfiguracji szyfrowania w ustawieniach modułu Device w zakładce 'Szyfrowanie': generujemy klucz i włączamy szyfrowanie dla wszystkich nośników (możliwe jest włączenie szyfrowania tylko dla określonych nośników informacji).

Analiza krytycznego błędu w algorytmie działania szyfrowania KIB SEARCHINFORM.
Rysunek 3 – Ustawienie białej listy

Analiza krytycznego błędu w algorytmie działania szyfrowania KIB SEARCHINFORM.
Rysunek 4 – Konfiguracja szyfrowania

Teraz przechodzimy do analizy algorytmu szyfrowania plików tym produktem. Skopiujemy pliki „Install.exe” oraz „Podstawy prawa.rtf” z kontrolowanej stacji roboczej „WINOC” na zewnętrzny nośnik pamięci „Dysk wymienny (E:)”. Jak pokazano na rysunku 5, w ukrytym folderze „System Volume Information” utworzyły się obiekty „Install.exe” oraz „Podstawy prawa.rtf”. Można więc stwierdzić, że folder „System Volume Information” zawiera listę zaszyfrowanych obiektów na nośniku.

Analiza krytycznego błędu w algorytmie działania szyfrowania KIB SEARCHINFORM.
Rysunek 5 – folder „System Volume Information”

Analiza krytycznego błędu w algorytmie działania szyfrowania KIB SEARCHINFORM.
Rysunek 6 – Folder główny zewnętrznego nośnika informacji

Jak wiadomo, istnieją trzy aspekty, na których opiera się bezpieczeństwo informacji – to integralność, dostępność i poufność. Te aspekty są naruszane przy użyciu tego podejścia do szyfrowania, ponieważ informacja systemowa o tym, czy obiekt jest zaszyfrowany, czy nie, powinna znajdować się w nagłówku samego obiektu.

Przy obecnej konstrukcji algorytmu istnieją możliwości przypadkowej modyfikacji/usunięcia obiektów folderu „System Volume Information” na nośniku z późniejszą utratą oryginalnych zaszyfrowanych obiektów, a także modyfikacji samych obiektów na niekontrolowanych stacjach (na przykład: zmiana nazwy obiektu „Install.exe” z ścieżką sieciową „E:Install.exe” na komputerze bez agenta, przy czym informacyjny plik produktu programowego KIB SërchInform w folderze „System Volume Information” „Install.exe” ze ścieżką sieciową „E:System Volume InformationInstall.exe” pozostaje niezmieniony, ponieważ nie ma agenta, który zmieniłby dane o pliku, co sprawia, że otwarcie tego pliku staje się niemożliwe).

Miejmy nadzieję, że twórca weźmie pod uwagę ten niedobór w działaniu funkcji szyfrowania zewnętrznych nośników informacji w produkcie KIB SërchInform i zmieni algorytm.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster