Конференция Персональные данные 2012: проблемы и решения

Вы здесь: Главная БЛОГИ Олег Безопасник Внедрение zServer от SecurIT

Вход Регистрация


Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …
Send this page to somebody Print this page

Внедрение zServer от SecurIT

Довелось мне недавно внедрять в небольшой организации Zserver от компании SecurIT.

zServer прозрачно шифрует партишн, что позволяет безопасно (по заверениям разработчиков) хранить на нем ваши критические данные.

Опишу некоторые из неочевидных вещей, которые выяснились только после общения с технической поддержкой компании, к слову, очень оперативной и компетентной:

Про шифрование системных разделов.

Как широко известно «в узких кругах» Zserver от SecurIT и Secret Disk Server от компании Aladdin  - вышли из одного продукта порядка 8 лет назад. Однако с тех пор оба продукта сильно эволюционировали, каждый своим путем.

Я почему-то думал, что можно шифровать любой диск на сервере и что перед загрузкой системы у меня будет запрос на загрузку смарт-карты и пин-кода. По крайней мере такая политика была 8 лет назад. Однако, ничего подобного, шифровать можно только не системные разделы и не содержащие файлы подкачки. При этом система загружается и только после обычного логина в Windows Server можно запустить консоль Zserverа и подключить диски с помощью смарт-карты.

Про хранение ключа в памяти.

Неочевидным является тот факт, что после монтирования дисков, ввода пин-кода на смарт-карту ключ шифрования остается в памяти сервера! При этом можно вынуть смарт-карту из ридера,  закрыть консоль Zserver, однако диски будут все равно подключенными, пользователи смогут иметь на них доступ по сети.

Честно говоря, вначале это немного напрягает, как-то ждешь, что при выемке смарт-карты диски должны разблокироваться.

Про красную кнопку.

В комплекте с zServer идет так называемая красная кнопка. По наступлении часа «Ч», ее нужно нажать, сработает режим «Тревога» и шифрованные диски размонтируются, система перегрузится. Красная кнопка это просто метровый провод с кнопкой и входом в серийный порт. Т.к. мало где уже встречается разъем серийного порта, нужно иметь ввиду, что необходим переходник, com2usb, что бы можно было использовать сие удобное устройство на рабочей станции офицера безопасности компании.

 

Про потерю смарт-карты.

Курьезный случай произошел у клиента. После первоначальной установки ключи шифрования были прописаны на 2 смарт-карты, идущие в комплекте с zServer. При этом одна из карт была оставлена в коробке и отдана клиенту. Конечно ему было разъяснено как важно хранить эту смарт-карту в сохранном месте и необходимость сменить пин-код по умолчанию. На следующее утро (по словам клиента) пришла уборщица, увидела пустую коробку и выбросила ее! На лицо классическая систем компрометации всей системы шифрования: смарт-карта пропала, пин-код на ней  - дефолтный. Пришлось покупать у SecurIt еще одну смарт-карту (резервную) и перешифровывать весь диск с СУБД с новым ключом. А вдруг уборщица – хакер или засланный казачок? J

28-11-2009  | Permalink |  Comments (1)
del.icio.us   Digg   Yahoo   Google   Spurl

Zserver

Автор: Александр Астахов Дата: 30-11-2009 12:37
Если бы при выемке смарт-карты зашифрованные диски размонтировались, то пришлось бы смарт-карту оставлять в ридере на время работы сервера, что небезопасно.

Невозможность шифрования системных разделов и своп-файлов конечно является недостатком данного продукта. Системный раздел можно надежно зашифровать, например, при помощи TrueCrypt.

Олег Безопасник
« Май 2012 »
Пн Вт Ср Чт Пт Сб Вс
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31


©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex