Përse nevojiten flash drive me enkriptim harduerik?

Përshëndetje, Habr! Në komentet e një prej materialeve tona mbi pajisjet flash lexuesit bënë një pyetje interesante: “Pse është e nevojshme një flash drive me enkriptim harduerik, kur ekziston TrueCrypt?”, – dhe madje shprehën disa shqetësime në lidhje me “Si mund të sigurohemi se në softin dhe harduerin e pajisjes Kingston nuk ka backdoora?”. Ne iu përgjigjëm shkurtimisht këtyre pyetjeve, por më pas vendosëm se tema meritojnë një shqyrtim më të thellë. Këtë do ta bëjmë në këtë postim.

Përse nevojiten flash drive me enkriptim harduerik?

Enkriptimi harduerik AES, ashtu si ai softuerik, ekziston prej një kohe të gjatë, por si e mbron saktësisht të dhënat e rëndësishme në pajisjet flash? Kush certifikon këto pajisje, dhe a mund t’u besojmë këtyre çertifikimeve? Kush i nevojiten në të vërtetë këto flash drive 'të komplikuara', nëse mund të përdorim programe falas si TrueCrypt ose BitLocker. Siç e shihni, tema e ngritur në komente ngjall shumë pyetje. Le të provojmë t'i zgjidhim ato.

Si ndryshon enkriptimi harduerik nga ai softuerik?

Në rastin e drejtorëve të flash (si dhe HDD dhe SSD), për të realizuar enkriptimin harduerik të të dhënave përdoret një çip i veçantë, i vendosur në pllakën e printuar të pajisjes. Në të është i integruar një gjenerator numrash të rastësishëm, i cili krijon çelësat e enkriptimit. Të dhënat enkriptohen automatikisht dhe çkriptohen menjëherë në momentin e futjes së fjalëkalimit të përdoruesit. Në këtë skenar, qasja në të dhëna pa fjalëkalim është praktikisht e pamundur.

Kur përdoret enkriptimi software, “bllokimi” i të dhënave në pajisje sigurohet nga një software i jashtëm, i cili vepron si një alternativë buxhetore ndaj metodave të enkriptimit harduerik. Disavantazhet e këtij softueri mund të përfshijnë thjesht kërkesat për azhurnime të rregullta për të ofruar qëndrueshmëri ndaj metodave gjithnjë në përmirësim të hackimit. Gjithashtu, për çkripimin e të dhënave përdoren kapacitetet e procesit kompjuterik (dhe jo një çip harduerik të veçantë), dhe në thelb, niveli i mbrojtjes së PC-së përcakton nivelin e mbrojtjes së pajisjes.

Većina karakteristika uređaja sa hardverskom enkripcijom sastoji se u odvojenom kriptografskom procesoru, čije prisustvo ukazuje da ključevi za enkripciju nikada ne napuštaju USB uređaj, za razliku od softverskih ključeva koji mogu privremeno biti smešteni u RAM-u računara ili na čvrstom disku. Pošto softverska enkripcija koristi memoriju računara za skladištenje broja pokušaja prijave, ne može sprečiti napade brute force na lozinku ili ključ. Brojač pokušaja prijave može se neprekidno resetovati od strane napadača sve dok program za automatsko provaljivanje lozinki ne pronađe potrebnu kombinaciju.

Uostalom…, u komentarima na članak “Kingston DataTraveler: nova generacija sigurnih fleš diskova” korisnici su takođe napomenuli da, na primer, program TrueCrypt ima prenosivi režim rada. Međutim, to nije velika prednost. Naime, u ovom slučaju program za enkripciju se čuva u memoriji fleš uređaja, što ga čini podložnijim napadima.

Si përfundim: qasja software nuk ofron një nivel të sigurisë aq të lartë sa enkriptimi AES. Kjo është më shumë një mbrojtje bazë. Nga ana tjetër, enkriptimi software i të dhënave të rëndësishme është akoma më i mirë se mungesa totale e enkriptimit. Dhe ky fakt na lejon të ndajmë qartë këto lloje kriptografie: enkriptimi hardware i pajisjeve flash është një nevojë, më shumë për sektorin korporativ (për shembull, kur punonjësit përdorin disqet e dhuruara nga kompania); ndërsa enkriptimi software është më i përshtatshëm për nevojat e përdoruesve.

Përse nevojiten flash drive me enkriptim harduerik?

Megjithatë, Kingston ndan modelet e tij të ruajtësve (p.sh., IronKey S1000) në versione Basic dhe Enterprise. Ato janë praktikisht identike në funksionalitet dhe në mënyrat e mbrojtjes, por versioni Enterprise ofron mundësinë e menaxhimit të ruajtësit përmes softuerit SafeConsole/IronKey EMS. Me këtë software, ruajtësi funksionon ose me serverët në re, ose me serverët lokalë për të aplikuar politika të mbrojtjes me fjalëkalim dhe akses në distancë. Përdoruesit kanë mundësinë e rindërtimit të fjalëkalimeve të humbura, ndërsa administratorët mund të kalojnë ruajtësit më pak të përdorur në detyra të reja.

Si funksionojnë flash-të Kingston me enkriptimin AES?

Kingston përdor enkriptimin harduerik 256-bit AES-XTS (duke përdorur një çelës shtesë të plotë) për të gjithë ruajtësit e tij të sigurt. Siç e përmendëm më parë, flash-të kanë në bazën e tyre të komponentëve një çip të veçantë për enkriptimin dhe dekriptimin e të dhënave, i cili shërben si një gjenerator i rastësishëm numrash në mënyrë të vazhdueshme.

Kur lidhni një pajisje në portin USB për herë të parë, asistenti i konfigurimit ju propozon të vendosni një fjalëkalim master për të aksesuar pajisjen. Pas aktivizimit të disku, algoritmet e kriptimit automatikisht do të fillojnë punën sipas preferencave tona.

Megjithatë, për përdoruesin, principi i punës së disqit flash mbetet i pandryshuar – ai do të mund të shkarkojë dhe të vendosë skedarë në memorjen e pajisjes, ashtu si me një disq i zakonshëm USB. Ndryshimi i vetëm është se kur lidhni disqin në një kompjuter të ri, do t'ju duhet të shkruani fjalëkalimin e vendosur për të aksesuar informacionin tuaj.

Përse dhe kush i nevojiten disqet flash me kriptim harduerik?

Për organizatat ku të dhënat e ndjeshme janë një pjesë e biznesit (qoftë ato financiare, mjekësore ose institucione shtetërore), kriptimi është mjeti më i besueshëm i mbrojtjes. Në këtë drejtim, disqet flash me mbështetje për 256-bitë enkapsulationi të harduerit AES – një zgjidhje e shkallëzueshme që mund të përdoret nga çdo kompani: nga individë dhe biznese të vogla deri te korporata të mëdha, si dhe organizata ushtarake dhe qeveritare. Nëse e shqyrtojmë këtë çështje pak më në detaje, përdorimi i USB drivereve të enkriptuara është thelbësor:

  • Për të siguruar mbrojtjen e të dhënave konfidenciale të kompanisë
  • Për të mbrojtur informacionin mbi klientët
  • Për të mbrojtur kompanitë nga humbja e të ardhurave dhe lojalitetit të klientëve

Vlen të theksohet se disa prodhues të flash drivereve të mbrojtur (ndër të cilët është edhe kompania Kingston) ofrojnë zgjidhje individuale për korporatat, të dizajnuara sipas nevojave dhe kërkesave të klientëve. Megjithatë, edhe linjat masive (në mesin e të cilave janë flashat DataTraveler) përballen mirë me detyrat e tyre dhe janë në gjendje të ofrojnë një nivel sigurie të klasës korporative.

Përse nevojiten flash drive me enkriptim harduerik?

1. Sigurimi i mbrojtjes së të dhënave konfidenciale të kompanisë

Në vitin 2017, një banor i Londrës zbuloi në një nga parqet një USB të cilin kishte informacion të pa Password-it lidhur me sigurinë e aeroportit Heathrow, përfshirë vendndodhjen e kamerave të survejimit, si dhe detaje mbi masat mbrojtëse në rastin e mbërritjes së personaliteteve të larta. Po ashtu, në flash ishin të dhëna të licencave elektronike dhe kodet e aksesit në zonat e mbyllura të aeroportit.

Analistët e quajnë arsye për situata të tilla analfabetizmin kibernetik të punonjësve të kompanive, të cilët mund të "shkëputin" të dhëna sekrete për shkak të pakujdesisë së tyre. Flash diskët me enkriptim të harduerit pjesërisht zgjidhin këtë problem, pasi në rast humbjeje të tillë disk, aksesimi i të dhënave mbi të pa master-passwordin e po atij punonjësi të shërbimit të sigurisë nuk do të jetë e mundur. Në çdo rast, kjo nuk e anashkalon nevojën për të trajnuar punonjësit për mënyrën e përdorimit të USB-ve, edhe nëse bëhet fjalë për pajisje të mbrojtura me enkriptim.

2. Mbrojtja e informacionit mbi klientët

Një detyrë edhe më e rëndësishme për çdo organizatë është të kujdeset për të dhënat e klientëve, të cilat nuk duhet t'u nënshtrohen rreziqeve të komprometimit. Për të thënë të vërtetën, kjo informacion është më së shpeshti i transferuar midis sektorëve të ndryshëm të biznesit dhe, zakonisht, ka karakter konfidencial: për shembull, mund të përmbajë të dhëna rreth transaksioneve financiare, histori sëmundjesh etj.

3. Mbrojtja nga humbja e fitimeve dhe e besnikërisë së klientëve

Përdorimi i pajisjeve USB me enkriptim harduerik mund të ndihmojë në parandalimin e pasojave shkatërruese për organizatat. Kompanitë që shkelin ligjin për mbrojtjen e të dhënave personale mund të gjobiten me shuma të mëdha. Prandaj, është e nevojshme të bëhet pyetja nëse ia vlen të merret rreziku i shkëmbimit të informacionit pa mbrojtje të duhur?

Edhe pse nuk merren parasysh pasojat financiare, koha dhe burimet e shpenzuara për të korrigjuar gabimet e sigurisë mund të jenë po aq të mëdha. Për më tepër, nëse një rrjedhje të dhënash ka kompromentuar informacionin e klientëve, kompania rrezikon marrëdhënien e besnikërisë ndaj markës, veçanërisht në tregjet ku ka konkurrentë që ofrojnë produkte ose shërbime të ngjashme.

Kush garanton mungesën e “backdoor-eve” nga prodhuesi kur përdoren USB të pajisura me enkriptim harduerik?

Në temën që kemi ngritur, ky pyetje është, mendoj, një nga kryesoret. Mes komenteve në artikullin për disqet Kingston DataTraveler, na ra në sy një pyetje tjetër interesante: “A kanë pajisjet tuaja audit nga ekspertë të pavarur?”. Çfarë mendoj…, është një kuriozitet i arsyeshëm: përdoruesit duan të sigurohen që në USB-të tona nuk ka gabime të zakonshme, siç janë enkriptimi i dobët ose mundësia për të anashkaluar futjen e fjalëkalimit. Dhe në këtë pjesë të artikullit do të flasim mbi procedurat e certifikimit që ndjekin disqet Kingston, përpara se të fitojnë statusin e USB-ve që janë vërtet të sigurta.

Kush garanton besueshmërinë? Mund të duket se mund të thonim, "Kingston e prodhoi - ai garanton". Por në këtë rast, një deklaratë e tillë do të ishte e pasaktë, pasi prodhuesi është një palë e interesuar. Prandaj, të gjitha produktet kalojnë verifikimin nga një palë e tretë me ekspertizë të pavarur. Në veçanti, tastierat Kingston me kodim harduerik (përveç DTLPG3) janë pjesëmarrëse të programit të validimit të moduleve kriptografike (Cryptographic Module Validation Program ose CMVP) dhe janë të certifikuara sipas standardit federal të përpunimit të informacionit (Federal Information Processing Standard ose FIPS). Po ashtu, tastierat certifikohen sipas standardeve GLBA, HIPPA, HITECH, PCI dhe GTSA.

Përse nevojiten flash drive me enkriptim harduerik?

1. Programi i validimit të moduleve kriptografike

Programi CMVP është një projekt i përbashkët midis Institutit Kombëtar të Standardeve dhe Teknologjisë të Departamentit të Tregtisë së SHBA dhe Qendrës Kanadeze për Sigurinë Kibernetike. Qëllimi i projektit është të nxisë kërkesën për pajisje kriptografike të verifikuara dhe të ofrojë tregues të sigurisë për agjencitë federale dhe sektorët e rregulluar (siç janë institucionet financiare dhe mjekësore) që përdoren në blerjen e pajisjeve.

Kontrolli i pajisjeve për përputhshmërinë me një grup kërkesash kriptografike dhe kërkesash sigurie kryhet nga laboratorë të pavarur të kriptografisë dhe testimit të sigurisë, të akredituar nga NVLAP (Programi Kombëtar i Akreditimit të Laboratorëve të Volitshëm). Çdo raport laboratorik verifikohet për përputhshmërinë me Standardin Federal të Procesimit të Informacionit (FIPS) 140-2 dhe miratohet nga CMVP.

Modulët e miratuara si në përputhje me standardin FIPS 140-2 rekomandohen për përdorim nga agjencitë federale të SHBA dhe Kanadas deri më 22 Shtator 2026. Pas kësaj date, ato do të kalojnë në listën arkivuese, edhe pse do të vazhdojnë të jenë të përdorshëm. Pranimi i aplikimeve për verifikimin sipas standardit FIPS 140-3 u mbyll më 22 Shtator 2020. Pas kalimit të verifikimeve, pajisjet do të trasferohen në listën aktive të pajisjeve të verifikuara dhe të besueshme për një periudhë pesëvjeçare. Nëse pajisja kriptografike nuk kalon kontrollin, përdorimi i saj në institucionet shtetërore të SHBA dhe Kanadas nuk rekomandohet.

2. Cilat janë kërkesat për siguri që paraqet certifikimi FIPS?

Të dhënat nga një disk i enkriptuar, edhe nëse nuk është certifikuar, janë të vështira për t'u thyer dhe pak kush mund t'i arrijë ato, prandaj, kur zgjidhni një pajisje konsumatori për përdorim në shtëpi me certifikim, nuk është e nevojshme të shqetësoheni. Megjithatë, situata ndryshon në sektorin e korporatave: kur kompanitë zgjedhin disqe USB të mbrojtura, shpesh i japin rëndësi niveleve të certifikimit FIPS. Megjithatë, jo të gjithë kanë një ide të qartë se çfarë përfaqësojnë këto nivele.

Standardi aktual FIPS 140-2 përcakton katër nivele të ndryshme sigurie që mund të përmbushin USB flash drive. Niveli i parë ofron një grup të moderuar funksionesh sigurie. Niveli i katërt – përfshin kërkesa strikte për vetë-mbrojtjen e pajisjeve. Niveli dy dhe tre ofrojnë një gradacion të këtyre kërkesave dhe krijojnë një mesatare të arsyeshme.

  1. Niveli i parë i sigurisë: për USB drive të certifikuar në nivelin e parë, parashikohet përdorimi i së paku një algoritmi kriptografik ose një funksioni tjetër sigurie.
  2. Niveli i dytë i sigurisë: këtu kërkohet që drive të sigurojë jo vetëm mbrojtje kriptografike, por gjithashtu të regjistrojë përpjekjet e paautorizuara të futjes në nivelin e mikroprogramit, nëse dikush tenton të hapë drive-in.
  3. Niveli tretë i sigurisë: parashikon parandalimin e thyerjeve përmes shkatërrimit të "çelësave" të enkriptimit. Kjo do të thotë se kërkohet një reagim ndaj përpjekjeve për depërtim. Gjithashtu, niveli i tretë garanton një nivel më të lartë mbrojtjeje ndaj ndërhyrjeve elektromagnetike: pra, nuk do të mund të lexoni të dhënat nga një flash drive duke përdorur pajisje pa tel për thyerje.
  4. Niveli i katërt i sigurisë: niveli më i lartë, i cili parashikon mbrojtjen e plotë të modulit kriptografik, që ofron probabilitetin maksimal për zbulimin dhe kundërshtimin e çdo përpjekjeje për qasje të paautorizuar nga përdorues të jashtëm. Flash drive që kanë marrë certifikatën e nivelit të katërt përfshijnë po ashtu opsione të tilla mbrojtëse që e bëjnë të pamundur kryerjen e hakimit përmes ndryshimit të tensionit dhe temperaturës së ambientit.

Sipas standardit FIPS 140-2, niveli i tretë i certifikimit përfshin këto disqe Kingston: DataTraveler DT2000, DataTraveler DT4000G2, IronKey S1000, IronKey D300. Karakteristika kyçe e këtyre disqeve është aftësia për të reaguar ndaj përpjekjeve të depërtimit: pas 10 inputeve të gabuara të fjalëkalimit, të dhënat në disk do të shkatërrohen.

Çfarë tjetër dinë të bëjnë disqet flash Kingston, përveç enkriptimit?

Kur bëhet fjalë për sigurinë e plotë të të dhënave, përveç enkriptimit harduerik të disqeve flash, ndihmojnë antivirusët e integruar, mbrojtja nga ndikimet e jashtme, sinkronizimi me re personale dhe karakteristika të tjera, të cilat do t'i diskutojmë më poshtë. Nuk ka ndonjë diferencë të madhe mes disqeve flash me enkriptim softuerik. "Djalli" fshihet në detaje. Dhe këtu janë ato.

1. Kingston DataTraveler 2000

Përse nevojiten flash drive me enkriptim harduerik?

Të marrim, për shembull, një USB disk Kingston DataTraveler 2000. Ky është një nga flash drive-t me enkriptimin harduerik, por është e vetmja me një tastierë fizike në korpus. Kjo tastierë me 11 butona e bën DT2000 plotësisht të pavarur nga sistemet pritëse (për ta përdorur DataTraveler 2000, ju duhet të shtypni butonin "Çelës", pastaj të shkruani fjalëkalimin tuaj dhe të shtypni përsëri butonin "Çelës"). Për më tepër, ky flash drive ka një nivel mbrojtjeje IP57 nga uji dhe pluhuri (me habi, Kingston nuk e thotë këtë askund as në ambalazh as në specifikimet në faqen zyrtare).

Brenda DataTraveler 2000 ka një bateri litij-polimer me kapacitet 40 mAh, dhe Kingston i këshillon blerësit që ta lidhin pajisjen në portin USB për të paktën një orë para se ta fillojnë përdorimin, në mënyrë që bateria të mund të ngarkohet. Për më tepër, në një nga materialet e kaluara ne përmendëm se çfarë ndodh me një flash drive që ngarkohet nga një power bank: nuk ka arsye për t'u shqetësuar – në ngarkues, flash drive nuk aktivizohet, sepse mungojnë kërkesat ndaj kontrolluesit nga sistemi. Prandaj, askush nuk do të vjedhë të dhënat tuaja përmes ndërhyrjeve pa tel.

2. Kingston DataTraveler Locker+ G3

Përse nevojiten flash drive me enkriptim harduerik?

Nëse flasim për modelin Kingston DataTraveler Locker+ G3 – tërheq vëmendjen për mundësinë e konfigurimit të kopjeve rezervë të të dhënave nga disku i jashtëm në hapësirën e ruajtjes në re të Google, OneDrive, Amazon Cloud ose Dropbox. Sinchronizimi i të dhënave me këto shërbime gjithashtu parashikohet.

Një nga pyetjet që na bëjnë lexuesit është: “Si mund të nxjerr të dhënat e koduara nga backup-i?”. Shumë thjesht. Problemi është se gjatë sinchronizimit me re, informacioni dekriptohet, dhe mbrojtja e backup-it në re varet nga mundësitë e vetë shërbimit të ruajtjes në re. Kështu, këto procedura kryhen ekskluzivisht sipas dëshirës së përdoruesit. Pa lejen e tij, nuk ka shkarkim të të dhënave në re.

3. Kingston DataTraveler Vault Privacy 3.0

Përse nevojiten flash drive me enkriptim harduerik?

Ja pajisjet Kingston DataTraveler Vault Privacy 3.0 vijnin edhe me antivirusin e integruar Drive Security nga ESET. Ky i fundit mbron të dhënat nga sulmet e viruseve, spyware, trojanëve, "wërms", rootkits dhe lidhjeve me kompjuterë të huaj, duke thënë se nuk ka frikë. Antivirus do ta paralajmërojë menjëherë pronarin e drive-it për kërcënimet potenciale, nëse ka ndonjë që zbulohet. Në këtë rast, përdoruesi nuk ka nevojë të paguajë ndonjë software antivirus dhe ta instaloje atë vetë. ESET Drive Security është e instaluar paraprakisht në flash drive me një licencë pesëvjeçare.

Kingston DT Vault Privacy 3.0 është zhvilluar dhe orientuar kryesisht për specialistët IT. Ai lejon administratorët ta përdorin si një njësi të autonomshme ose ta shtojnë si pjesë të një zgjidhjeje për menaxhim qendror, si dhe mund të përdoret për të konfiguruar ose rivendosur në distancë fjalëkalimet dhe politikat e pajisjeve. Kingston madje ka shtuar USB 3.0, i cili lejon transferimin e të dhënave të mbrojtura shumë më shpejt se me USB 2.0.

Në përgjithësi, DT Vault Privacy 3.0 është një zgjedhje e shkëlqyer për sektorin korporativ dhe organizatat që kërkojnë mbrojtje maksimale për të dhënat e tyre. Gjithashtu, mund të rekomandohet për të gjithë përdoruesit që përdorin kompjuterë në rrjeta publike.

Për më shumë informacione rreth produkteve Kingston, kontaktoni në faqen zyrtare të kompanisë.

Burimi: habr.com

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster