Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Обеспечение доверенной загрузки средств вычислительной техники

Цель:  предотвращение несанкционированного доступа к программным и техническим ресурсам средства вычислительной техники (СВТ) на этапе его включения и загрузки операционной системы.
Основная задача — исключить запуск нештатных ОС, загрузку с внешних носителей, а также внедрение вредоносного ПО (например, буткитов) до старта основной системы. Это обеспечивает защиту от атак, связанных с физическим доступом к устройству или попытками обойти стандартные средства защиты
 
Доверенная загрузка может реализовываться на разных уровнях:
  1. BIOS/UEFI - контроль порядка загрузки, запрет загрузки с внешних носителей, установка пароля на BIOS/UEFI. Настройка производится в оболочке BIOS/UEFI, Secure Boot.
  2. Аппаратный модуль (АПМДЗ, TPM) - обеспечивают контроль целостности и аутентификации до загрузки ОС. Являются наложенными средствами защиты, встраиваемые на аппаратном уровне.
  3. Загрузочная запись - обеспечивает контроль целостности MBR, шифрование загрузочного сектора.
  4. Программный уровень - осуществляет проверку целостности системных файлов, журналирование действий.
Основные этапы доверенной загрузки:
  1. Инициализация оборудования (BIOS/UEFI).
  2. Передача управления модулю доверенной загрузки (СДЗ/АПМДЗ).
  3. Проверка целостности аппаратных и программных компонентов.
  4. Аутентификация пользователя (пароль, токен, смарт-карта).
  5. Контроль цепочки загрузки ОС.
  6. Передача управления загрузчику ОС только при успешном прохождении всех проверок.
Мера также возможна к применению, если в составе системы защиты функционируют "наложенные" средства защиты информации (СЗИ), обеспечивающие доверенную загрузку.
Примеры решений (СДЗ/АПМДЗ):
  • ПАК «Соболь»
  • Аккорд-АМДЗ
  • ViPNet SafeBoot
  • АПМДЗ КРИПТОН-ЗАМОК
  • Aladdin Trusted Security Module
Альтернативные защитные меры: 
  • TPM (Trusted Platform Module) - используется для хранения ключей шифрования, проверки целостности UEFI и загрузчика.
    • В Windows — обязательна для Secure Boot и BitLocker.
    • В Linux — поддержка через LUKS и Trusted Keys.
  • BIOS/UEFI - включение Secure Boot.
    • Запрет загрузки с USB/CD/DVD/Network.
    • Установка пароля на изменение настроек BIOS/UEFI.
  • Шифрование дисков:
    • BitLocker (Windows) с использованием TPM+PIN.
    • LUKS (Linux) с интеграцией TPM.

Рекомендации к заполнению карточки:
  • Используемое СЗИ добавить в Модуль активов в реестр средств защиты информации;
  • Указать используемое СЗИ в качестве инструмента к мере;
Область действия: Вся организация
Классификация
Тип
Техническая ?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено

Ресурсная оценка

Качественная оценка

Количественная оценка

Итоговая оценка

Стоимость

Трудозатраты

Сложность

Стоимость, тыс. руб

Трудозатраты, дней/ год

CAPEX

?
Средняя
Низкие
Низкая
0
1
6 - Низкая

OPEX

?
Низкая
Низкие
Низкая
0
1

Связанные риски

Ничего не найдено

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.