Корпоративные материалы хранятся не только в рабочих программах. Они остаются на локальных дисках серверов, в СХД, резервных копиях, снимках и репликах. Разграничение доступа снижает риск несанкционированного подключения, но не предотвращает чтение носителя при краже или прямом обращении к нему. Шифрование делает содержимое носителя нечитаемым для постороннего. Для серверов и хранилищ важны алгоритм, уровень применения и работа с ключевым материалом.
Исходные данные проходят обратимое преобразование и становятся шифротекстом. Восстановление возможно при наличии подходящего ключа.
Основные понятия:
Кодирование меняет формат данных, но не обеспечивает их конфиденциальность. Хеширование преобразует содержимое в строку фиксированной длины (хеш), из которой нельзя восстановить исходную информацию. Цифровая подпись подтверждает подлинность и помогает контролировать целостность.
Данные в покое находятся на дисках, в массивах, архивах и резервных копиях. При передаче они перемещаются между узлами, а при обработке находятся в оперативной памяти. Далее основное внимание уделено защите информации в покое. Базовая задача криптографических механизмов - конфиденциальность. Для контроля целостности нужны дополнительные механизмы либо аутентифицированные режимы. GCM (режим Галуа/счетчика), например, сочетает шифрование с формированием тега аутентификации.
Симметричный метод применяет один ключ для прямого и обратного преобразования. Он производителен и подходит для дисков, томов, архивов и сетевых потоков. Главная сложность связана с безопасной передачей, хранением и своевременной заменой используемого параметра.
Асимметричный подход основан на паре математически связанных параметров. Открытый можно передавать другим участникам, закрытый остается у владельца. Такие операции требуют больше вычислений, поэтому ими обычно не обрабатывают большие массивы в СХД. Этот способ используют для передачи или согласования криптографических ключей, аутентификации и создания цифровых подписей.
Гибридная схема сочетает оба метода. Асимметричная криптография помогает установить или передать сеансовый ключ, затем основной объем обрабатывается быстрым симметричным способом.
Важна не только длина ключа. На стойкость влияют реализация, режим работы, качество генерации случайных чисел и обращение с чувствительным материалом.
AES (усовершенствованный стандарт шифрования) - симметричный блочный алгоритм. Его спецификация закреплена в FIPS 197 - федеральном стандарте обработки информации США. AES поддерживает ключи длиной 128, 192 и 256 бит при размере блока 128 бит. Метод подходит для дисков, массивов, резервных копий и высокоскоростных каналов. Многие процессоры и контроллеры умеют ускорять такие операции аппаратно.
XTS-AES - режим, предназначенный для защиты информации на устройствах хранения. Он обеспечивает конфиденциальность, но не аутентификацию содержимого. AES-GCM относится к аутентифицированному шифрованию и формирует тег аутентификации, но требует корректной работы с векторами инициализации.
Для крупных корпоративных хранилищ применяют решения с поддержкой шифрования на уровне программного обеспечения и централизованным контролем служебных параметров. Например, NetApp AFF работает под управлением ONTAP, где предусмотрена обработка логических разделов и агрегатов, а также взаимодействие со встроенными и внешними менеджерами ключей.
AES симметричен и подходит для постоянной обработки большого объема. RSA - асимметричный алгоритм Ривеста - Шамира - Адлемана. Его применяют при работе с цифровыми подписями, сертификатами и криптографическими ключами.
Эти технологии не обязательно конкурируют. В гибридной схеме RSA может участвовать в безопасной передаче служебного параметра, а AES - обрабатывать основной поток.
ECC - криптография на эллиптических кривых. Ее применяют для цифровой подписи и установления защищенного соединения при сравнительно небольшом размере служебных параметров.
Российские проекты могут требовать алгоритмы, установленные ГОСТ, и сертифицированные средства обеспечения информационной безопасности. ГОСТ 34.12-2018 описывает блочные шифры для передачи, обработки и хранения («Кузнечик» и «Магма»). Поддержка ГОСТ не означает, что все оборудование автоматически имеет нужный сертификат. Требования проверяют для отрасли, категории сведений и конкретной поставки.
DES, TDEA/3DES и RC4 не стоит закладывать в новые проекты. Их применение ограничено современными рекомендациями либо недостаточным запасом стойкости. Национальный институт стандартов и технологий США (NIST) отдельно публикует указания по переходу на более надежные механизмы и длины ключей.
При выборе оборудования с поддержкой современных шифров учитывают возможность обновления криптографических механизмов.
Самошифрующийся накопитель (SED) выполняет криптографические операции внутри устройства. Пользовательские блоки записываются на носитель уже в преобразованном виде. При корректной аутентификации изъятый диск нельзя прочитать обычным подключением к другой машине.
Одного наличия SED недостаточно: функцию требуется активировать и настроить безопасную разблокировку устройства.
Контроллер либо программная часть СХД может преобразовывать блоки до записи на физические носители. Механизм применяется ко всему массиву, пулу или отдельному тому. Более точечный вариант возможен на уровне файлов, объектов, базы или прикладного ПО. Выбор зависит от типа хранилища, объема информации и модели угроз.
При выборе СХД можно учитывать не только емкость и производительность, но и возможности защиты данных в покое. Например, NetApp C-Series использует ONTAP, который поддерживает шифрование отдельных томов и агрегатов.
Криптографическая обработка должна охватывать не только основной том. Проверке также подлежат:
Для архивов восстановления часто выделяют отдельный контур, чтобы снизить зависимость от основной СХД. В таких проектах могут использоваться специализированные комплексы, например TATLIN.BACKUP с функциями дедупликации и компрессии.
Шифрование не остановит вредоносное изменение файлов, если учетная запись уже получила разрешенный доступ к открытому тому. Поэтому его дополняют разграничением прав, неизменяемыми архивами, снимками, журналированием и средствами против программ-вымогателей.
Локальные накопители можно закрывать средствами ОС, SED или контроллера дискового массива (RAID-контроллера). После штатной загрузки содержимое становится доступным авторизованной среде, поэтому такой механизм не заменяет контроль учетных записей.
В виртуальной среде защищают хранилище гипервизора, отдельный диск или конкретную машину. При выборе схемы учитывают миграцию, восстановление после сбоя и создание архивных версий.
Базы данных используют прозрачное шифрование (TDE). Оно может охватывать файлы базы и резервные копии без изменения логики прикладного ПО, но не мешает авторизованному пользователю читать разрешенные сведения.
Прикладной уровень позволяет преобразовывать отдельные поля, файлы или объекты до передачи нижележащим слоям. Такой способ точнее разграничивает чтение, но усложняет разработку.
При подборе оборудования важно проверять конкретную аппаратную конфигурацию. Например, для серверов Inspur G7 общего назначения поддержку нужных процессорных инструкций, SED и возможностей RAID-контроллера следует уточнять по спецификации выбранной модели.
Стойкий алгоритм не поможет, если ключ можно получить вместе с носителем, бесконтрольно скопировать или потерять. NIST рассматривает ключевой материал на всем жизненном цикле:
Система управления ключами (KMS) централизует работу с ними. Аппаратный криптографический модуль (HSM) выполняет операции в изолированной среде и хранит чувствительный материал. KMIP - протокол взаимодействия таких средств. Его спецификация охватывает симметричные и асимметричные ключи, цифровые сертификаты и другие криптографические объекты.
Чувствительный материал размещают отдельно от защищаемой информации. Административные действия ограничивают и журналируют, а KMS дублируют для сохранения доступности при сбое.
Оценку оборудования удобно проводить по шагам:
|
Задача |
Уровень шифрования |
Что проверить |
Возможное ограничение |
|
Защита изъятого диска |
SED или полнодисковый |
активация, аутентификация, алгоритм |
не закрывает открытый том после разблокировки |
|
Работа с массивом |
контроллер, пул, том |
режим, лицензия, KMS/KMIP |
зависит от версии и конфигурации |
|
Резервные копии |
ПО или целевая СХД |
ключи, репликация, восстановление |
копия может иметь иной уровень защиты |
|
База данных |
TDE или прикладной слой |
область покрытия, резервирование |
авторизованный пользователь видит разрешенные сведения |
Частые упущения:
Надежность зависит не только от алгоритмов шифрования данных, но и от уровня их применения, работы KMS, отказоустойчивости и совместимости компонентов.
Компания Netwell более двадцати лет поставляет высокотехнологичное оборудование в России и СНГ. В каталоге систем хранения и обработки данных представлены СХД, серверы и смежные продукты разных производителей. Наши эксперты помогают подобрать совместимую конфигурацию, проверить технические требования проекта и организовать поддержку при внедрении.
Оставьте заявку, чтобы наши менеджеры и инженеры связались с вами для просчёта коммерческого предложения
Оставьте заявку, чтобы наши менеджеры и инженеры связались с вами для просчёта коммерческого предложения
Подпишитесь на рассылку и узнавайте первыми о новых возможностях, мероприятиях и продуктах наших вендоров