În octombrie 2017, am avut ocazia să particip la un seminar de promovare a sistemului DLP DeviceLock, unde, pe lângă funcționalitatea principală de protecție împotriva scurgerilor, cum ar fi blocarea porturilor USB, analiza contextului e-mailurilor și a clipboard-ului, a fost promovată și protecția împotriva administratorului. Modelul este simplu și elegant – un instalator vine în firma mică, instalează un complex de programe, blochează BIOS-ul, creează un cont de administrator DeviceLock și lasă administratorului local doar drepturile de gestionare a Windows-ului și a altor software-uri. Chiar și în cazul unei intenții necorespunzătoare, acest administrator nu poate fura nimic. Dar aceasta este doar teorie...
Având în vedere că, în cei peste 20 de ani de activitate în domeniul dezvoltării de soluții de protecție a informațiilor, am constatat cu claritate că administratorul poate face orice, mai ales având acces fizic la computer, principala protecție împotriva lui pot fi exclusiv măsurile organizatorice, cum ar fi raportarea strictă și protecția fizică a calculatoarelor care conțin informații importante, mi-a venit imediat în minte ideea de a verifica rezistența produsului propus.
Încercarea de a face asta imediat după seminar a eșuat; protecția împotriva ștergerii serviciului principal DlService.exe a fost realizată, iar drepturile de acces și selectarea ultimei configurații funcționale nu au fost uitate, ceea ce a făcut imposibil să fie distrus ca majoritatea virușilor, interzicând sistemului accesul la citire și executare.
La toate întrebările despre protecția driverelor care, fără îndoială, sunt incluse în produs, reprezentantul firmei dezvoltatoare Smart Line a declarat cu încredere că „totul este la același nivel”.
A doua zi, am decis să continui cercetările, am descărcat versiunea de probă. M-a surprins imediat dimensiunea pachetului, aproape 2 GB! M-am obișnuit ca software-ul de sistem, la care se face referire ca soluții de protecție a informațiilor (SPI), de obicei să aibă o dimensiune mult mai compactă.
După instalare, m-am surprins pentru a doua oară – dimensiunea menționată a fișierului executabil era de asemenea destul de mare – 13 MB. M-am gândit imediat că, având un asemenea volum, există lucruri de explorat. Am încercat să substitui modulul prin înregistrare întârziată – închis. Am răsfoit prin directoarele programului și am descoperit că erau nu mai puțin de 11 drivere! Am verificat permisiunile – nu erau restricționate pentru modificare! Ei bine, toată lumea primește interdicții, trebuie să restartăm!
Efectul este pur și simplu spectaculos - toate funcțiile s-au oprit, serviciul nu a pornit. Ce auto-apărare, ia și copiază ce vrei, fie pe flash-uri, fie prin rețea. A apărut prima problemă serioasă a sistemului - interdependența prea mare a componentelor. Da, serviciul ar trebui să comunice cu driverele, dar de ce ar cădea, dacă nimeni nu răspunde? În final, există o metodă de ocolire a protecției.
După ce am descoperit că acest serviciu este atât de delicat și sensibil, am decis să verific dependențele sale de bibliotecile externe. Aici este și mai simplu, lista este mare, ștergem pur și simplu biblioteca WinSock_II și observăm aceeași imagine - serviciul nu a pornit, sistemul este deschis.
În rezultat, avem ceea ce a descris vorbitorul la seminar, un gard puternic, dar care nu înconjoară întreaga zonă protejată din cauza lipsei de bani, iar pe porțiunea neacoperită, pur și simplu, un mărăcin. În acest caz, având în vedere arhitectura produsului software, care presupune un mediu nu închis implicit, ci o mulțime de diverse dopuri, interceptoare, analizatori de trafic, mai degrabă este un gard de plăci, iar multe dintre acestea sunt prinse cu șuruburi pe exterior și pot fi foarte ușor desfăcute. Problemele celor mai multe soluții de acest gen constau în faptul că, într-un volum atât de mare de posibile breșe, există întotdeauna riscul de a uita ceva, de a pierde o interdependență sau de a afecta stabilitatea implementând prost unul dintre interceptoare. Judecând după faptul că vulnerabilitățile prezentate în acest articol sunt la suprafață, produsul conține și multe altele, al căror căutare durează cu câteva ore mai mult.
Pe piață există multe exemple de implementări corecte ale protecției împotriva deconectării, de exemplu, soluțiile antivirus autohtone, unde auto-apărarea nu poate fi ocolită atât de ușor. Din câte știu, nu s-au obosit să obțină certificatul FSTEC.
După câteva discuții cu angajații Smart Line, au fost găsite câteva locuri similare despre care ei nici măcar nu au auzit. Un exemplu este mecanismul ArrInitDll.
Deși nu este cel mai profund, permite în multe cazuri să evităm intrarea în nucleul sistemului de operare și să nu afectăm stabilitatea acestuia. Driverele nVidia folosesc pe deplin acest mecanism pentru a ajusta adaptorul grafic la un anumit joc.
Ridică întrebări absența completă a unei abordări integrate pentru construirea unui sistem automatizat pe baza DL 8.2. Se propune să se contureze clientului avantajele produsului, să se verifice puterea de calcul a PC-urilor existente și servere (analizatorii contextuali sunt destul de consumatori de resurse, iar monitoarele și nettop-urile office bazate pe Atom nu sunt potrivite în acest caz) și pur și simplu să se instaleze produsul deasupra. În acest context, termeni precum „restricționarea accesului”, „mediu software închis” nu au fost menționați la seminar. Despre criptare s-a spus că, pe lângă complexitate, va ridica întrebări din partea reglementatorilor, deși în realitate nu există probleme în acest sens. Întrebările despre certificare sunt respinse chiar și în FSTEK din cauza presupusei lor complexități și durează prea mult. Ca specialist în securitate informațională, care a participat de nenumărate ori la astfel de proceduri, pot spune că în timpul desfășurării lor se identifică multe vulnerabilități, similare cu cele descrise în acest material, deoarece specialiștii din laboratoarele de certificare au o pregătire serioasă în domeniu.
În cele din urmă, sistemul DLP prezentat poate efectua un set foarte limitat de funcții, care asigură efectiv securitatea informațională, generând în același timp o sarcină computațională serioasă și creând o senzație de securitate a datelor corporative în rândul conducerii companiei, care nu este familiarizată cu problemele de securitate informațională.
În realitate, acesta poate proteja doar datele mari de utilizatorii neprivilegiați, deoarece administratorul este capabil să dezactiveze complet protecția, iar pentru datele nesemnificative, chiar și un manager junior de curățenie ar putea să-și aducă aminte discret de un număr de card sau un alt detaliu, aruncând o privire peste umărul unui coleg.
În plus, toate acestea sunt valabile doar în cazul în care angajații nu au acces fizic la interiorul PC-ului sau măcar la BIOS pentru a activa încărcarea de pe medii externe. Atunci, chiar și BitLocker poate să nu ajute, care este puțin probabil să fie utilizat în firmele care abia încep să se gândească la protejarea informațiilor.
Concluzia, oricât de banal ar suna, este că abordarea complexă a securității informațiilor trebuie să includă nu doar soluții software/hardware, ci și măsuri organizatorice și tehnice pentru a excluziona fotografierea sau filmarea și a împiedica accesul persoanelor neautorizate, „băieți cu o memorie fenomenală” pe amplasament. Nu trebuie să ne bazăm niciodată pe produsul miracol DL 8.2, promovat ca o soluție unică pentru majoritatea problemelor de securitate ale întreprinderii.
Sursa: habr.com
