В рубрику "Оборудование и технологии" | К списку рубрик | К списку авторов | К списку публикаций
Светлана Конявская
заместитель генерального директора "ОКБ САПР"
Мы – "ОКБ САПР" – не любим защищать абстракции, предпочитая защищать интересы собственников – это выгоднее. Собственников, чьи интересы могут быть ущемлены атаками на (или через) Web-ресурсы, можно разделить на две группы: владельцы ресурса, предоставляющие сервис, и пользователи. Пользователей больше.
Но при прочих равных владелец Web-ресурса может снабдить средствами защиты информации как свои, так и пользовательские технические средства (если, конечно, тот согласится на это ради пользования сервисом), а вот пользователь снабдить средствами защиты Web-портал, с которым он хочет работать, не может.
"Каждый сам за себя" здесь звучит соблазнительно, но неприемлемо. Если забор стоит с одной стороны периметра, вход на который с другой стороны свободен, то он выполняет только чисто декоративную функцию. Доверенную вычислительную среду нужно создавать либо на всех элементах системы, либо не создавать вовсе. Но для создания данной среды необходимо осуществить контроль всех элементов.
Из этого некоторые делают вывод, что можно отказаться от требования доверенности среды, ведь установить резидентный компонент безопасности (РКБ) на каждый домашний компьютер невозможно. Мол, это неизбежные риски, которые должны нести владельцы систем и пользователи сервисов.
Мы категорически против того, чтобы на основании сложности решения утверждать, что решение необязательно.
Выход есть. Он основывается на простой логике – если во взаимодействии с удаленным информационным ресурсом пользователю необходимо решать строго определенную задачу (а Web-ресурс – тот самый случай), можно снизить накал борьбы и, вместо того чтобы обеспечивать доверенную вычислительную среду навсегда, попытаться обеспечить доверенную среду выполнения задачи. То есть организовать доверенный сеанс связи (ДСС).
У нас, безопасников, есть очень удобная "пристройка", как сказали бы актеры. Мы любим использовать словосочетания, ставшие идиоматическими, в предельно широком контексте. Например, "контроль доступа", "сетевая защита", "защита персональных данных" – без конкретизации, с оттенком смысла "ну, вы меня понимаете". Практически любое средство защиты информации мы умеем представить как предназначенное для контроля доступа, обеспечения сетевой безопасности или защиты персональных данных (а многие и сразу для всего этого вместе).
Возьмем "сетевую защиту", причем сознательно сузим ее до защиты Web-ресурсов.
В качестве средств сетевой защиты можно использовать практически все: антивирусы, межсетевые экраны, VPN, средства аутентификации, средства разграничения доступа, средства ЭЦП и т.д. Для обоснования необходимости любого из этих средств легко привести угрозу, реализация которой в условиях работы через Интернет более чем вероятна.
Закончится сеанс – пользователь перезагружается и получает доступ ко всем, даже непроверенным на безопасность ресурсам и работает так, как он привык, довольствуясь антивирусом. При необходимости вновь поработать с сервисом информационной системы он снова загрузится с помощью создания средств ДСС и на протяжении сеанса будет работать безопасно и для себя, и для системы. Вряд ли ограничения на время работы с клиент-банком или получения государственной услуги серьезно нарушат комфорт даже самого придирчивого пользователя – сделать перерыв в переписке по ICQ на время осуществления денежного перевода – вполне разумное поведение: меньше вероятность ошибки по невнимательности.
Практической реализацией концепции доверенного сеанса связи является программно-аппаратный комплекс – средство обеспечения доверенного сеанса (СОДС) "МАРШ!".
Комплекс СОДС "МАРШ!" состоит из клиентской и серверной части – клиент ДСС и сервер ДСС.
Клиент ДСС – загрузочное персональное USB-устройство "МАРШ!" с собственным микропроцессором, управляющим доступом к нескольким аппаратно разделенным областям памяти на основании назначенных для них атрибутов, содержащее загрузочную ОС, набор функционального ПО, СЗИ НСД и СКЗИ.
Сервер ДСС – доверенный сервер, обеспечивающий создание и работу защищенного сетевого соединения с пользователями, имеющими персональные устройства (клиенты ДСС), с целью предоставления им защищенного доступа к сервисам ИС.
Итак:
Значит, возможна самая настоящая безопасность Web-ресурсов, безо всяких иллюзий и преувеличений.
Опубликовано: Журнал "Information Security/ Информационная безопасность" #2, 2011