Аккорд-АМДЗ

СЗИ НСД Аккорд-АМДЗ

СЗИ НСД Аккорд-АМДЗ[1] — это аппаратный модуль доверенной загрузки.

Доверенная загрузка — это загрузка различных операционных систем только с заранее определенных постоянных носителей (например, только с жесткого диска) после успешного завершения специальных процедур: проверки целостности технических и программных средств ПК (с использованием механизма пошагового контроля целостности) и аппаратной идентификации / аутентификации пользователя.

Иными словами, это загрузка строго определенной, не измененной ОС и только в том случае, если подтверждено, что в компьютере не произошло никаких несанкционированных изменений (на аппаратном уровне и в критичной части приложений) и что включает его именно тот пользователь, который имеет право на нем работать именно в это время.

«Аккорд-АМДЗ» физически представляет собой плату расширения, которая устанавливается в материнскую плату ПК и начинает работу сразу после выполнения штатного BIOS компьютера — до загрузки операционной системы.

Фактически же он представляет собой отдельный компьютер с собственным процессором, независимым от процессора ПК. На схемотехническом уровне процессор Аккорда защищен от несанкционированного перепрограммирования через ПК, поэтому его firmware не может быть искажено злоумышленником или недобросовестным пользователем. Санкционированное перепрограммирование контроллера возможно только в специальном защищенном режиме.

«Аккорд-АМДЗ» — активное устройство, то есть непосредственно процессором контроллера не только выполняются те или иные функции, но и на основе результатов их выполнения принимаются решения, касающиеся вопросов безопасности. Принятие решения независимым от ПК устройством — важнейшее положительное отличие. Действительно, если это не реализовано, то есть устройство выполняет какие-либо процедуры, но не сохраняет и не обрабатывает их результатов, а передает их для принятия решения в ПК, — решения принимаются вне доверенной среды. Мы уже знаем, что ПО, работающее на процессоре ПК может подвергаться несанкционированным изменениям. Соответственно, возможна как подмена результата, переданного СЗИ, и принятие решения на основе сфальсифицированного результата, так и подмена механизма принятия решения, и т. п.

Проиллюстрируем это на примере попытки обхода правил разграничения доступа. Сравним два устройства, имеющих критический по параметрам безопасности ресурс — память с базой пользователей. Одно устройство пассивное, то есть работа с этой памятью возможна из ОС при успешной идентификации в соответствующем ПО. Второе — активное, то есть работа с этой памятью возможна только через firmware микроконтроллера.

Предположим, что некто, не обладающий правами администратора, но обладающий правами пользователя (то есть ОС по его идентификатору и паролю будет загружена), попытался получить полномочия администратора, изменив программное обеспечение работы с контроллером таким образом, чтобы ПК в любом случае получал <положительный результат> идентификации. Тогда в первом случае — после такой подмены пользователь получит желаемые полномочия (например, доступ к базам пользователей), и контроллер никаким образом не может повлиять на это решение. Во втором случае этого не произойдет, поскольку для того, чтобы внести изменения в базу пользователей, администратору необходимо, чтобы администратором его признал именно микроконтроллер, чего невозможно добиться обходом системы разграничения доступа на уровне ПО в ОС.

«Аккорд-АМДЗ» обеспечивает доверенную загрузку ОС, работающих с  файловыми FAT12, FAT16, FAT32, NTFS, HPFS, Ext2, Ext3, Ext4, ReiserFS, FreeBSD UFS/UFS2, Solaris UFS, QNX4, MINIX. Это, в частности, ОС семейств MS DOS, Windows, QNX, OS/2, UNIX, LINUX, BSD и др.

Поскольку на процесс загрузки операционных систем семейства Windows влияют не только системные файлы, но и реестр, контроля файловой системы недостаточно для того, чтобы убедиться в корректности загрузки этих ОС, необходимо также проконтролировать неизменность отдельных ветвей реестра. В «Аккорд-АМДЗ» для всех ОС семейства Windows реализована такая возможность.

«Аккорд-АМДЗ» может быть реализован на различных контроллерах, что позволяет использовать его на различных с точки зрения шинных интерфейсов машинах.

Журнал регистрации событий, который ведется во время каждого сеанса работы пользователя, хранится в энергонезависимой памяти контроллера и доступен только администратору безопасности информации. Также непосредственно внутри платы хранятся базы пользователей и базы контроля целостности, поскольку если эти базы хранятся в ПК, то они не защищены от несанкционированных модификаций.

 


[1] Права на товарный знак АМДЗ, согласно свидетельству №277792, принадлежат ОКБ САПР.


Данный текст взят с сайта http://www.accord.ru