Криптографическая защита информации долгое время считалась одним из главных инструментов информационной безопасности. Шифрование действительно остается одним из самых надежных способов защиты данных: даже если злоумышленник перехватит информацию, без ключа расшифровать ее крайне сложно.
Но современные атаки все реже связаны с попытками взломать сами алгоритмы шифрования. На практике злоумышленники чаще получают доступ к данным через учетные записи сотрудников, подрядчиков, удаленные подключения и ошибки пользователей. Поэтому сегодня бизнесу недостаточно просто внедрить СКЗИ — защита строится вокруг всего жизненного цикла доступа к информации.
Что такое СКЗИ
СКЗИ — это средства криптографической защиты информации. Под этим термином понимают программные и аппаратные средства, которые используются для:
- шифрования данных;
- защиты каналов связи;
- проверки подлинности пользователей;
- обеспечения целостности информации;
- работы электронной подписи.
Принцип работы СКЗИ основан на преобразовании информации с помощью криптографических алгоритмов. Данные становятся недоступными для чтения без специального ключа. Даже если сообщение будет перехвачено, злоумышленник не сможет использовать его содержимое без расшифровки.
Сегодня криптография используется практически во всех корпоративных системах: в VPN, HTTPS-соединениях, электронном документообороте, банковских сервисах, государственных информационных системах и системах удаленного доступа.
Расследуйте инциденты со Staffcop
Выявляйте и расследуйте утечки, мошенничество и другие инциденты, происходящие по вине сотрудников.
Какие методы криптографической защиты используются
Основных подхода к шифрованию данных два — симметричный и асимметричный.
При симметричном шифровании используется один ключ и для шифрования, и для расшифровки информации. Такой метод работает быстро и легко интегрируется в автоматизированные системы, но требует надежного хранения ключа. Если он будет скомпрометирован, защита потеряет эффективность.
В асимметричной схеме используются уже два ключа — открытый и закрытый. Открытый ключ применяется для шифрования и может передаваться по любым каналам связи, а закрытый хранится у владельца и используется для расшифровки данных. Этот подход лежит в основе электронной подписи, SSL/TLS и многих VPN-решений.
Какие классы СКЗИ существуют
Классы СКЗИ определены приказом ФСБ России №378 и показывают устойчивость средств защиты к различным типам атак.
| Класс | Назначение | Описание и примеры |
|---|---|---|
|
КС1 |
Защита от базовых внешних угроз |
Нарушитель без доступа к системе в которой находится скзи(хакер, внешняя атака) |
|
КС2 |
Защита от внутренних нарушителей |
нарушитель имеет доступ к системе с скзи, но без доступа к самой скзи(подрядчик, рядовой сотрудник) |
|
КС3 |
Защита критически важных данных |
Нарушитель имеет доступ к самому скзи (администратор, привилегированный пользователь, ИБ-специалист) |
|
КВ |
Защита от атакующих, знакомых с инфраструктурой |
Возможность анализировать трафик (спецслужбы) |
|
КА |
Максимальный уровень защиты |
Возможность анализировать или перехватывать трафик на конечной точке (закладка от вендора\спецслужбы, агент мониторинга с анализом логов и тому подобное) |
Выбор класса СКЗИ влияет не только на уровень защиты, но и на соответствие требованиям регуляторов при работе с персональными данными, коммерческой тайной и государственными информационными системами.
В России использование СКЗИ регулируется требованиями ФСБ России и рядом нормативных актов, включая 149-ФЗ «Об информации, информационных технологиях и о защите информации». Для ряда отраслей и государственных систем применение сертифицированных средств криптографической защиты является обязательным.
Где СКЗИ используются чаще всего
Для большинства компаний самый понятный сценарий применения СКЗИ — электронная подпись и электронный документооборот.
Криптографические механизмы используются для:
- подтверждения личности подписанта;
- проверки целостности документа;
- защиты сертификатов электронной подписи;
- безопасной передачи документов.
Для работы электронной подписи используются как программные СКЗИ, например КриптоПро CSP, так и аппаратные токены вроде Рутокен или JaCarta SE. Кстати, получить электронную цифровую подпись можно и в удостоверяющем центре Контура.
При этом сама криптография защищает документ и подтверждает подлинность подписи, но не исключает риски компрометации учетной записи сотрудника или неправомерного доступа к инфраструктуре. Например, если злоумышленник получит доступ к рабочему месту бухгалтера или руководителя, он сможет использовать сертификат электронной подписи от имени владельца.
Почему одного СКЗИ уже недостаточно
Даже надежное шифрование не гарантирует полной защиты информации. Современные атаки направлены не только на данные во время передачи, но и на сам доступ к ним.
Например, сотрудник может ввести пароль от корпоративной почты или VPN на фишинговом сайте, после чего злоумышленник получит доступ к внутренним системам компании уже как легитимный пользователь. В другой ситуации подрядчику выдают временный доступ к инфраструктуре на время проекта, но после завершения работ учетная запись остается активной.
Кроме того, данные могут быть украдены еще до шифрования или уже после расшифровки внутри корпоративной инфраструктуры. Сотрудник может скачать документ и отправить его через личный мессенджер, сохранить файлы в стороннем облаке или использовать незащищенные каналы передачи данных.
В такой ситуации криптография продолжает работать корректно, но сама информация все равно оказывается скомпрометирована. Из-за этого компании постепенно переходят от модели «защитить канал передачи» к модели комплексной защиты доступа и действий пользователей.
Как компании дополняют криптографическую защиту
Одна из главных проблем современной ИБ — компрометация учетных записей. Во многих атаках злоумышленникам не требуется взламывать шифрование: достаточно получить пароль сотрудника.
Поэтому компании все чаще внедряют двухфакторную аутентификацию для корпоративных VPN, веб-сервисов, корпоративной почты и административных учетных записей. Например, ID от Контур.Эгиды позволяет дополнительно подтверждать вход через push-уведомления или одноразовые коды. Даже если пароль будет скомпрометирован, злоумышленнику потребуется второй фактор подтверждения.
Отдельное направление — защита удаленного доступа. После массового перехода на гибридный формат работы количество внешних подключений к корпоративной инфраструктуре заметно выросло. Вместе с этим выросло и количество атак на удаленные подключения.
При этом для бизнеса важно не только шифрование трафика, но и контроль самого подключения:
- кто именно подключается к инфраструктуре;
- с какого устройства;
- к каким ресурсам получает доступ;
- как ограничить подрядчиков и временные учетные записи.
Поэтому современные VPN-решения постепенно превращаются из простого «туннеля для подключения» в инструмент контроля удаленного доступа. Например, Коннект от Контур.Эгиды помогает выстраивать защищенный доступ сотрудников и подрядчиков к внутренним ресурсам компании.
Но даже после успешной аутентификации и подключения риск утечки данных полностью не исчезает. Пользователь уже может работать с информацией в расшифрованном виде, копировать файлы, отправлять их через сторонние сервисы или сохранять на внешние носители.
Поэтому компании дополнительно внедряют системы мониторинга действий пользователей. Например, Staffcop позволяет выявлять:
- передачу файлов;
- использование теневых сервисов;
- подключение внешних носителей;
- попытки вывода данных;
- аномальную активность сотрудников внутри корпоративной сети.
Подход помогает обнаруживать риски уже после получения доступа к данным — на том этапе, где сама криптография больше не может предотвратить утечку.
Какие криптографические атаки существуют
Современные криптографические алгоритмы считаются устойчивыми к прямому взлому, однако криптографические системы все равно остаются объектом атак.
Наиболее распространенные сценарии:
- перебор ключей (брутфорс);
- словарные атаки;
- атаки на основе известного открытого текста;
- компрометация ключей через вредоносное ПО;
- социальная инженерия.
Но на практике злоумышленники чаще атакуют не сам алгоритм шифрования, а инфраструктуру вокруг него — учетные записи, устройства сотрудников, подрядчиков и каналы удаленного доступа.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.
Что в итоге
СКЗИ остаются обязательной частью современной информационной безопасности. Они защищают данные при передаче, помогают обеспечить целостность информации и используются практически во всех корпоративных системах.
Но за последние годы фокус ИБ заметно сместился. Если раньше компании в первую очередь концентрировались на защите каналов передачи данных, то сегодня основной задачей становится контроль доступа и действий пользователей внутри инфраструктуры.
Потому что большинство современных инцидентов связано не со взломом криптографии, а с компрометацией учетных записей, ошибками сотрудников и неконтролируемым доступом к данным уже внутри корпоративного контура.
Эффективная защита информации сегодня строится как сочетание нескольких уровней безопасности, например: криптографической защиты, двухфакторной аутентификации, защищенного удаленного доступа и мониторинга действий пользователей.