ООО «ИМДТех» — Разработка средств защиты информации уровня ядра ОС

Разработка средств защиты информации уровня ядра операционных систем

Компания «ИМДТех» специализируется на проектировании и практической реализации технологий обработки потоков данных в режиме ядра (Kernel Mode / Ring 0) и предзагрузочной среды (Pre-Boot Authentication).

Созданный комплекс программных средств обеспечивает замкнутую защищенную среду функционирования автоматизированных систем, обслуживающих критически важные процессы коммерческих организаций.

Принцип работы

ЭТАП 1: ЗАГРУЗКА
ЭТАП 2: АУТЕНТИФИКАЦИЯ (PBA)
ЭТАП 3: РАБОТА ОС & RING 0
ПК / СЕРВЕР
⇉
Инициализация оборудования
Старт аппаратной платформы. BIOS/UEFI передает управление защищенному модулю предзагрузки до инициализации операционной системы.
➔
Локальный ввод пароля
Пользователь вводит пароль через аппаратную клавиатуру до загрузки драйверов ОС.
➔
Сетевой токен
Получение криптографического сертификата от доверенного сервера по защищенному каналу.
АУТЕНТИФИКАТОР
ПРОВЕРКА КЛЮЧА
Модуль расшифрования тома
Проверяет электронную подпись ключа и передает мастер-ключ драйверу ядра. Без ключа доступ блокируется.
Защита от извлечения
При физической краже диска или загрузке с посторонней флешки данные на секторах неотличимы от случайного шума.
ОПЕРАЦИОННАЯ СИСТЕМА
Пользовательский режим
Windows/Linux работает в штатном режиме, не подозревая о шифровании. Ключи недоступны даже системным процессам.
⇓
ДРАЙВЕР ЯДРА (RING 0)
SCSI Miniport Driver
Перехват блоков прямого дискового ввода-вывода. Прозрачное шифрование секторов «на лету» без задержек.
⇑ ⇓
ФИЗИЧЕСКИЙ ДИСК
Зашифрованные сектора
Физические сектора жесткого диска или SSD содержат только зашифрованные криптографические блоки.
ЭТАП 1: ФОРМИРОВАНИЕ ПАКЕТА
ЭТАП 2: NDIS-ФИЛЬТРАЦИЯ & ШИФРОВАНИЕ
ЭТАП 3: ШЛЮЗ & ЗАЩИЩЕННЫЙ ТУННЕЛЬ
ПРИКЛАДНОЙ ТРАФИК ПК
➔
Сетевой сокет приложения
Приложения формируют стандартные сетевые пакеты TCP/UDP для передачи по локальной сети.
➔
Перехват NDIS Intermediate
Драйвер перехватывает исходящие кадры на канальном уровне до передачи сетевому адаптеру.
➔
Шифрование полезной нагрузки
Тело кадра шифруется алгоритмами ГОСТ/AES без изменения стандартных сетевых заголовков.
ПРОТОКОЛ NETIMD
NDIS RING 0 ФИЛЬТР
Сквозная защита Ethernet
Упаковка защищенного пакета NETIMD с контролем целостности и предотвращением спуфинга.
Изоляция от анализаторов
При перехвате трафика посторонними ПК или снифферами (Wireshark) данные невозможно декодировать.
РОУТЕР KEENETIC (NETCRAZE)
Аппаратное встраивание
Микропрограмма NETCRAZE в роутере Keenetic маршрутизирует зашифрованный туннель между филиалами.
⇓
ЗАЩИЩЕННЫЙ ТУННЕЛЬ WAN
Безопасный периметр
Пакеты передаются по открытым каналам Интернет в зашифрованном виде.
ЭТАП 1: ПОДКЛЮЧЕНИЕ НОСИТЕЛЯ
ЭТАП 2: КОНТРОЛЬ ПОДКЛЮЧЕНИЯ
ЭТАП 3: КОРПОРАТИВНЫЙ РАЗДЕЛ
USB FLASH НАКОПИТЕЛЬ
➔
Физический накопитель
Включение USB-флешки или внешнего диска в порт рабочей станции.
➔
Опрос дескрипторов
Драйвер класса Mass Storage считывает аппаратный VID/PID и серийный номер носителя.
➔
Проверка политик
Сверка устройства со списком разрешенных накопителей компании.
ДИСПЕТЧЕР DISKENC
MASS STORAGE RING 0
Контроль монтирования
Драйвер класса разрешает монтирование только проверенных корпоративных томов.
Изолированный доступ
Чтение за пределами компании невозможно — накопитель определяется как неразмеченный диск.
FDE ПРОЗРАЧНОЕ ШИФРОВАНИЕ
Секторная криптозащита
Любая запись на flash-накопитель автоматически шифруется на физическом уровне в фоновом режиме.
⇓
КОРПОРАТИВНЫЙ РАЗДЕЛ
Безопасное хранилище
Данные доступны только авторизованному сотруднику на служебных рабочих станциях.
ЭТАП 1: ВВОД С УСТРОЙСТВА
ЭТАП 2: ДРАЙВЕР-ПЕРЕХВАТЧИК
ЭТАП 3: СИСТЕМНАЯ ОЧЕРЕДЬ
КЛАВИАТУРА / BADUSB
➔
Физический порт HID
Подключение клавиатуры, мыши или вредоносного эмулятора ввода (BadUSB / Rubber Ducky).
➔
Низкоуровневый фильтр
Перехват скан-кодов до их попадания в подсистему Win32k и буфер ввода.
➔
Анализ таймингов ввода
Отличие живого набора текста оператором от сверхбыстрой машинной инъекции команд BadUSB.
ДРАЙВЕР KBDMOU
КОНТРОЛЬ КОНСОЛИ
Фильтрация сигнатур
Проверяет аппаратную сигнатуру устройства и блокирует несанкционированные инъекции.
Защита от кейлоггеров
Автоматическая отсечка эмуляторов клавиатуры и защита от инъекций вредоносных скриптов.
СИГНАТУРНЫЙ АНАЛИЗ HID
Политики безопасности
Автоматическая проверка доверенных идентификаторов клавиатур и мышей.
⇓
ДОВЕРЕННЫЙ ВВОД ОС
Доверенная консоль
В очередь операционной системы допускаются только проверенные скан-коды санкционированного пользователя.

Решения

Изоляция виртуальных машин на гипервизорах VMware ESXi и Microsoft Hyper-V. Предотвращает несанкционированный доступ со стороны администраторов дата-центров и внешних атак из сети Internet.

Подробнее ↗
  • Криптографическая изоляция хранилищ данных
  • Работа независимо от используемого гипервизора
  • Защита образов виртуальных машин

Комплекс защиты мобильных рабочих станций руководства и ключевых специалистов. Обеспечивает безопасное функционирование вне корпоративного периметра с гарантированным шифрованием дисков.

Подробнее ↗
  • Полнодисковое шифрование FDE при потере ноутбука
  • Предзагрузочный барьер авторизации PBA
  • Защищенный туннель к корпоративной сети

Контроль подключения и сплошное шифрование флеш-накопителей драйвером класса Mass Storage Device. Исключает утечки конфиденциальной информации через персонал компании (инсайдеров).

Подробнее ↗
  • Шифрование физических секторов flash-памяти
  • Запрет чтения вне авторизованных ПК компании
  • Централизованный учет съемных накопителей

Система удаленного администрирования криптографических подсистем. Позволяет офицеру безопасности удаленно монтировать, подключать и блокировать закрытые тома на рабочих станциях.

Подробнее ↗
  • Удаленное управление шифрованными дисками
  • Контроль состояния средств защиты рабочих мест
  • Защищенный административный канал связи

Криптографический протокол защиты каналов Ethernet. Реализован на уровне NDIS-драйверов для ПК и встроенных микропрограмм для роутеров Keenetic (прошивки NETCRAZE).

Подробнее ↗
  • Шифрование кадров Ethernet на полной скорости сети
  • Построение распределенных сетей через Internet
  • Аппаратные криптошлюзы на базе Keenetic

Технологии

ZzEnc FDE + PBA →
Полнодисковое шифрование системного раздела с предзагрузочной авторизацией до старта ОС.
SCSI Miniport
DiskEnc →
Секторное шифрование и контроль подключения сменных накопителей класса Mass Storage Device.
Mass Storage
KbdMou →
Пакет драйверов перехвата и фильтрации консоли для блокировки атак BadUSB и кейлоггеров.
I/O Intercept
ZzEncSrv (RCS) →
Специализированные сервисы уровня ядра для удаленного управления защищенными разделами.
Kernel Service
NETIMD NDIS →
Промежуточные фильтры сетевого стека для сквозного шифрования трафика в сетях Ethernet.
NDIS Filter
Netimd Keenetic (NETCRAZE) →
Аппаратное встраивание протокола netimd в роутеры Keenetic для организации защищенных каналов.
Router Firmware