Контакты
Подписка
МЕНЮ
Контакты
Подписка

Acronis TI в злонамеренных целях - Форум по вопросам информационной безопасности

Acronis TI в злонамеренных целях - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: imyself | 59604 13.11.2015 23:20
Какие возможности дает злоумышленнику Acronis True Image, имей он краткосрочный физический доступ к компьютеру жертвы?

Автор: Практик | 59605 14.11.2015 00:04
imyself

Данное ПО не может дать злоумышленнику никаких реальных возможностей при настроенной СЗИ от НСД. Если такой системы, даже несертифицированной, нет, и возможна работа с ресурсами посредством внешнего ПО (что даже для "к" крайне странно), то не больше любого другого средства копирования на внешний носитель. Причем это весьма медлительное средство

Автор: imyself | 59606 14.11.2015 00:46
Для справки, я совершенно не разбираюсь в данной сфере. По-этому прошу простить, если задаю глупые вопросы. После копирования образа на внешний носитель, имеет ли злоумышленник доступ к логинам и паролям аккаунтов в сети и номер ip адреса компьютера, и сможет ли он впоследствии, обладая этим образом и скрытыми в нем данными, воспользоваться для атаки данного компьютера?

Автор: Практик | 59608 14.11.2015 12:13
imyself

Это принципиально не хуже и не лучше, например, скачивания архиватором.))))
Вы выбрали неудачный форум. Это вопрос для хакзон и прочего обмена по защите обычных компьютеров. Здесь обсуждаются средства обработки информации, защищаемые согласно нормативным и методическим документам. А для них что копирование акронисом, что кража системного блока - одинаково ЧП, выходящее за рамки обыденности

Автор: malotavr | 59617 14.11.2015 14:34
> имеет ли злоумышленник доступ к логинам и паролям аккаунтов в сети и номер ip адреса компьютера, и сможет ли он впоследствии, обладая этим образом и скрытыми в нем данными, воспользоваться для атаки данного компьютера?

Да, безусловно имеет, и не только для атаки этого компьютера. Помимо парольной базы собственно Windows, нарушитель имеет доступ, например, к хранимым паролям (например, паролям электронной почты), ключам Wi-Fi и VPN, и много к ему еще.

Автор: malotavr | 59619 14.11.2015 14:59
> Здесь обсуждаются средства обработки информации, защищаемые согласно нормативным и методическим документам. А для них что копирование акронисом, что кража системного блока - одинаково ЧП, выходящее за рамки обыденности

Вообще-то методические документы ФСТЭК требуют от вас знания не только заклинаний "нарушитель может получить несанкционированный доступ к информации", но и конкретных способов, с помощью которых он может это сделать.

Автор: Практик | 59635 15.11.2015 14:57
2 malotavr
> Вообще-то методические документы ФСТЭК требуют от вас знания не только заклинаний "нарушитель может получить несанкционированный доступ к информации", но и конкретных способов, с помощью которых он может это сделать.

В принципе верно, а в частности данное ПО использует, как помнится, стандартные методы доступа Windows и для защиты достаточно стандартных СЗИ от НСД - акронис просто средство полного копирования со всеми вытекающими. Если есть возможность скопировать диск на штатном оборудовании, данное ПО не создаст дополнительных возможностей.

Хотя знание свойств любого ПО, конечно, небесполезно))))))

Автор: malotavr | 59649 16.11.2015 13:13
> данное ПО использует, как помнится, стандартные методы доступа Windows
> для защиты достаточно стандартных СЗИ от НСД

Дело не в этом. Топикстартер задал резонный вопрос: "К каким последствиям приведет получение несанкционированного доступа к файлам операционной системы?"

До недавнего времени для выбора СЗИ "согласно нормативным и методическим документам" достаточно было знать, что "несанкционированный доступ к файлам операционной системы плох сам по себе" и, чтобы защититься "достаточно стандартных СЗИ от НСД". Т.е. достаточно выбрать стандартные решения и аттестовать систему, и можно жить спокойно.

В последнее время в ходе инспекций проверяется не только формальное выполнение требвований, но и элементы того самого хакзона, благо инструментарий для этого у инспекторов уже есть :) И обучение проводится :) Пора потихоньку готовиться к тому, что по результатам проверки инспектор, к примеру, может указать вам на то, что в вашей аттестованной системе хакер может вот таким вот способом сделать ARP Spoofing и перехватывать пароли пользователей, и на этом основании выкатить предписание об устранении недостатков.

Это я к тому, что разделение на "хакзон" и "согласно нормативным и методическим документам" последнее время уже неактуально, так что безопаснику надо учиться разбираться в хакзоне и реальных возможностях хакеров.

Но да, именно к Акронису это не имеет отношения.
Прошла пара недель

Автор: oko | 59997 03.12.2015 16:45
Acronis с режимом дозагрузки позволяет создать полный образ файловой системы. Аналог утилиты dd в Linux. Принципиально опасно, в случае использования в системе криптографических контейнеров, в которых хранится защищаемая информация. И особо опасно в случае неиспользования оных контейнеров.
В сущности, при использовании Acronis в системе, лишенной средства доверенной загрузки, мы получаем атаку, которую невозможно зафиксировать и заблокировать средствами установленных СЗИ НСД. При этом нарушитель способен получить полный дамп памяти, который в дальнейшем может проанализировать, вытащить упомянутые пароли, дешифровать (если сумеет) контейнеры, изучить на примере полученного образа ОС все установленные механизмы защиты информации и их настройки. Короче, вынести достаточное количество информации для последующей главной атаки на всю систему (если, конечно, мы говорим о сети, а не об автономном рабочем месте).
Таким образом, сравнение с архиватором не уместно. Против архиватора работают: ограничение программной среды и системы мандатного разграничения доступа. Против Acronis - только системы доверенной загрузки.
Все вышесказанное относится только к случае рассмотрения внешнего нарушителя. В случае наличия внутреннего нарушителя - становится еще хуже.

Если речь только об Acronis, уже установленном в операционной среде, то "закрываемся" разграничением доступа к нему только для администраторов системы - и будет нам счастье. В таком случае, да, он ничем не отличается от любого другого средства копирования информации (включая, к примеру, штатный "Проводник" Windows).

Просмотров темы: 5240

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*