Средство доверенной загрузки (СДЗ)
СДЗ — это программные или программно-аппаратные системы, предотвращающие несанкционированный доступ и выполнение вредоносного кода на этапе загрузки операционной системы.
Содержание
Что такое средство доверенной загрузки
Средство доверенной загрузки (СДЗ) — это программные или программно-аппаратные системы, направленные на предотвращение несанкционированного доступа и выполнение вредоносного кода (буткитов) на этапе загрузки операционной системы. СДЗ обеспечивает аутентификацию пользователя, проверку целостности загрузочных файлов и защиту от подмены загрузчика операционной системы.
СДЗ критически важны для защиты объектов критической информационной инфраструктуры (КИИ) и государственных информационных систем, где требуется гарантированная защита от атак на самых ранних этапах запуска системы. Атаки на этапе загрузки особенно опасны, так как они происходят до запуска антивирусов и других средств защиты, что делает систему полностью уязвимой.
СДЗ также является обязательным требованием для систем, обрабатывающих государственную тайну и персональные данные, согласно приказам ФСТЭК России. Без СДЗ невозможно получить аттестат соответствия для таких систем.
Как работает СДЗ
Средство доверенной загрузки выполняет следующие функции:
- Аутентификация пользователя — запрос пароля, токена или биометрических данных до загрузки ОС.
- Проверка целостности — контроль системных файлов, реестра и загрузочных секторов.
- Защита от буткитов — предотвращение запуска вредоносного кода до старта ОС.
- Регистрация событий — логирование попыток доступа и нарушений для SIEM-систем.
СДЗ интегрируется с системами контроля доступа (СКУД) и средствами идентификации, обеспечивая комплексную защиту на всех этапах работы информационной системы.
Принцип работы СДЗ основан на создании «корня доверия» — аппаратно-программного модуля, который гарантирует, что все последующие компоненты системы загружаются в доверенном порядке. СДЗ проверяет цифровые подписи загрузочных файлов, сравнивает их контрольные суммы с эталонными значениями и только после этого передает управление операционной системе. Если хотя бы один файл был изменен, загрузка блокируется и система уведомляет администратора.
Основные виды СДЗ
Средства доверенной загрузки классифицируются по архитектуре:
- Программно-аппаратные модули — независимые физические устройства (платы расширения, USB-токены, TPM-модули), работающие до загрузки ОС.
- Программные средства — интегрируются в BIOS/UEFI (например, Secure Boot) или загрузочную запись диска.
- Аппаратные модули доверенной загрузки (АМДЗ) — специализированные устройства, обеспечивающие пошаговый контроль целостности технических и программных средств.
В России популярны сертифицированные решения: Dallas Lock, Соболь, ViPNet SafeBoot, Аккорд-АМДЗ. Выбор СДЗ обсуждается на этапе проектирования системы защиты.
Аппаратные модули доверенной загрузки (АМДЗ) считаются наиболее надежными, так как они физически отделены от основной системы и не могут быть скомпрометированы программными атаками. АМДЗ устанавливаются на материнскую плату и выполняют проверку целостности до запуска BIOS/UEFI, что обеспечивает максимальный уровень защиты.
СДЗ и регуляторные требования
Использование СДЗ регулируется приказами ФСТЭК России и требованиями к защите государственных информационных систем. Для объектов КИИ СДЗ является обязательным элементом защиты согласно требованиям 187-ФЗ. Системы, использующие СДЗ, проходят специальную сертификацию, которая подтверждает их способность противостоять атакам на этапе загрузки.
Выбор СДЗ должен осуществляться с учетом класса защищенности системы и требований регуляторов. Например, для систем, обрабатывающих государственную тайну, требуется использование СДЗ, сертифицированных ФСБ России. Для коммерческих систем достаточно сертификации ФСТЭК.
Внедрение СДЗ также требует обучения персонала и разработки регламентов использования. Важно проводить регулярные проверки целостности СДЗ и обновлять его компоненты в соответствии с рекомендациями производителя.
Часто задаваемые вопросы
Зачем нужно средство доверенной загрузки?
СДЗ защищает систему от атак на раннем этапе загрузки, когда еще не запущена ОС и не работают антивирусы. Это позволяет предотвратить внедрение буткитов и руткитов, которые могут перехватывать управление системой до старта защиты.
Какие российские СДЗ доступны на рынке?
На российском рынке представлены сертифицированные решения: Dallas Lock, Соболь, ViPNet SafeBoot, Аккорд-АМДЗ. Большинство из них соответствуют требованиям 187-ФЗ и могут использоваться на объектах критической информационной инфраструктуры.
Чем СДЗ отличается от Secure Boot?
Secure Boot — это встроенный механизм UEFI, который проверяет цифровые подписи загрузчиков. СДЗ — это более комплексное решение, которое может включать аппаратные токены, биометрическую аутентификацию и расширенные механизмы проверки целостности, недоступные в стандартном Secure Boot.
СДЗ — это аппаратное или программное решение?
СДЗ бывает как программным (интегрируется в UEFI или загрузочную запись), так и аппаратным (физические платы расширения, USB-токены). Для объектов КИИ часто используются аппаратные модули, обеспечивающие максимальный уровень защиты от физического вмешательства.
Как СДЗ интегрируется с другими системами безопасности?
Что такое аппаратный модуль доверенной загрузки (АМДЗ)?
АМДЗ — это специализированное аппаратное устройство, которое устанавливается на материнскую плату и выполняет проверку целостности системы до запуска BIOS/UEFI. АМДЗ считается наиболее надежным типом СДЗ, так как он физически отделен от основной системы и не может быть скомпрометирован программными атаками.
Обязательно ли использовать СДЗ для коммерческих организаций?
Для коммерческих организаций использование СДЗ не является обязательным, если только они не работают с персональными данными или не являются объектами КИИ. Однако для банков, страховых компаний и других организаций, работающих с конфиденциальной информацией, использование СДЗ рекомендуется как лучшая практика безопасности.
Другие термины в категории «Информационная безопасность»
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать средство доверенной загрузки (сдз) в вашу инфраструктуру. Защитим ваши данные от угроз.