Открыть сервис

Монитор целостности

Монитор целостности — это программный или аппаратно-программный компонент системы защиты информации, предназначенный для контроля и обеспечения неизменности заданного набора объектов (файлов, системных областей, конфигураций, исполняемых модулей) в операционной системе или прикладной среде. Основная функция монитора целостности заключается в обнаружении несанкционированных изменений, вызванных действиями вредоносного программного обеспечения, ошибками пользователей или злоумышленников, и в блокировании таких изменений либо восстановлении исходного состояния объектов.

Принцип действия

Монитор целостности работает на основе эталонного состояния. На этапе инициализации (или при первом запуске) он вычисляет и сохраняет контрольные суммы (хеши) для всех защищаемых объектов, используя криптографические алгоритмы (например, SHA-256, ГОСТ Р 34.11-2012). Эталонные значения хранятся в защищённой области, недоступной для изменения из пользовательского пространства.

В процессе эксплуатации монитор периодически или по запросу пересчитывает хеши текущих объектов и сравнивает их с эталонными. При обнаружении расхождения система фиксирует событие нарушения целостности, может заблокировать доступ к изменённому объекту, уведомить администратора безопасности и/или автоматически восстановить эталонную копию из резервного хранилища.

Классификация

Мониторы целостности классифицируются по нескольким признакам:

По уровню реализации

  • Аппаратные мониторы целостности — реализованы на уровне микропрограмм, чипов или специализированных контроллеров (например, Trusted Platform ModuleTPM, доверенная загрузка). Обеспечивают наибольшую устойчивость к атакам, так как их работа не зависит от состояния операционной системы.
  • Программные мониторы целостности — встраиваются в операционную систему или прикладное ПО. Могут быть реализованы как драйверы режима ядра (например, в Windows — File System Minifilter Driver) или как пользовательские службы.
  • Гибридные мониторы целостности — сочетают аппаратную поддержку (например, TPM для хранения ключей) и программную логику контроля.

По объекту контроля

  • Файловые мониторы целостности — контролируют изменения в файловой системе: исполняемые файлы, библиотеки, конфигурационные файлы, скрипты.
  • Реестровые мониторы целостности — отслеживают изменения в системном реестре (актуально для Windows).
  • Мониторы целостности памяти — контролируют неизменность кода и данных в оперативной памяти (например, защита от внедрения вредоносного кода в процессы).
  • Мониторы целостности загрузчика — проверяют целостность загрузчика операционной системы и критических файлов на этапе загрузки (доверенная загрузка).

По режиму работы

  • Пассивные (детектирующие) — только фиксируют факт нарушения и выдают предупреждение.
  • Активные (превентивные) — блокируют несанкционированное изменение до его завершения, например, через перехват системных вызовов (syscall hooking) или через механизмы мандатного управления доступом.

История и развитие

Концепция монитора целостности восходит к работам по безопасности вычислительных систем 1970-х годов. Одним из первых теоретических обоснований стала модель целостности Биба (Biba Integrity Model, 1977), которая ввела понятие «незапись вверх» и «нечтение вниз» для защиты от несанкционированной модификации данных.

В 1980-х годах с развитием операционных систем Unix и появлением сетевых атак возникла необходимость в практических инструментах контроля целостности. Первым широко известным программным монитором целостности стал Tripwire (1992), разработанный Юджином Спаффордом и Джином Кимом. Он использовал базу данных эталонных хешей и мог работать как в режиме аудита, так и в режиме восстановления.

В России разработка мониторов целостности велась в рамках создания защищённых операционных систем и средств защиты информации (СЗИ). Ключевыми продуктами стали «Secret Net» (разработчик — НПО «Эшелон»), Dallas Lock (разработчик — компания «Конфидент»), а также модули контроля целостности в составе операционных систем Astra Linux Special Edition и РЕД ОС. Эти системы обязаны соответствовать требованиям Федеральной службы по техническому и экспортному контролю (ФСТЭК России) к средствам доверенной загрузки и контроля целостности.

Применение

Защита государственных и корпоративных информационных систем

Мониторы целостности являются обязательным компонентом систем защиты информации, обрабатывающих государственную тайну, персональные данные и информацию ограниченного доступа. В России требования к ним регламентируются приказами ФСТЭК России (например, № 17, № 21, № 31), а также методическими документами по защите от несанкционированного доступа.

Антивирусная защита и обнаружение вредоносного ПО

Мониторы целостности используются для обнаружения руткитов (rootkits) и других вредоносных программ, модифицирующих системные файлы или драйверы. В отличие от сигнатурных антивирусов, они не требуют обновления баз, так как выявляют любое отклонение от эталонного состояния.

Обеспечение целостности встроенного ПО (firmware)

В устройствах интернета вещей (IoT), промышленных контроллерах и банкоматах мониторы целостности проверяют неизменность прошивки при каждой загрузке. Это защищает от атак, направленных на замену встроенного ПО (например, атаки типа BadUSB или заражение UEFI).

Контроль целостности в облачных и виртуальных средах

В облачных платформах мониторы целостности могут контролировать образы виртуальных машин, контейнеров и гипервизоров. Например, технология Intel Trusted Execution Technology (TXT) позволяет измерять целостность загружаемого кода и передавать результаты в удалённую систему управления.

Примеры реализаций

Tripwire Enterprise

Коммерческая система контроля целостности файлов для крупных корпоративных сетей. Поддерживает централизованное управление, политики для разных ОС (Windows, Linux, AIX, Solaris) и интеграцию с SIEM-системами.

AIDE (Advanced Intrusion Detection Environment)

Свободно распространяемый монитор целостности для Unix-подобных систем. Использует базу данных эталонных хешей, поддерживает различные алгоритмы хеширования (MD5, SHA-1, SHA-256, ГОСТ). Работает в режиме пакетной проверки по расписанию.

Osquery

Открытая платформа от Facebook (Meta — организация признана экстремистской и запрещена в РФ), позволяющая выполнять SQL-подобные запросы к состоянию операционной системы. Включает модули для контроля целостности файлов, реестра и запущенных процессов.

«Страж NT» / «Secret Net»

Российские СЗИ, сертифицированные ФСТЭК России. Включают модуль контроля целостности, работающий на уровне драйвера файловой системы. Обеспечивают как детектирование, так и блокирование изменений, а также восстановление эталонных копий.

Модуль доверенной загрузки «Максим-М1»

Аппаратно-программный комплекс, реализующий монитор целостности на этапе загрузки компьютера. Проверяет целостность загрузчика, ядра ОС и критических драйверов до передачи управления операционной системе.

Критика и ограничения

  • Производительность. Частая проверка целостности, особенно на больших файловых системах, может создавать значительную нагрузку на дисковую подсистему и процессор. Для снижения влияния применяются инкрементальные проверки и кэширование результатов.
  • Ложные срабатывания. Любое легитимное обновление программного обеспечения (установка патчей, обновление антивирусных баз, изменение конфигурации) приводит к изменению эталонного состояния. Требуется процедура пересчёта эталонов после каждого санкционированного изменения.
  • Уязвимость к атакам на эталонную базу. Если злоумышленник получает доступ к хранилищу эталонных хешей, он может подменить их. Для защиты используется аппаратное хранение (TPM) или криптографическая подпись эталонов.
  • Неспособность обнаружить сложные атаки. Мониторы целостности не защищают от атак, не изменяющих файлы (например, эксплуатация уязвимостей в памяти, перехват данных в сети). Они являются лишь одним из компонентов многоуровневой защиты.

Интересные факты

  • В 2017 году мониторы целостности сыграли ключевую роль в расследовании атаки вируса-вымогателя NotPetya: именно по изменению загрузочного сектора (MBR) было определено, что атака началась с украинской бухгалтерской программы M.E.Doc.
  • В операционной системе Astra Linux Special Edition контроль целостности реализован на уровне подсистемы мандатного доступа Parsec, что позволяет блокировать запись в защищённые файлы даже от имени суперпользователя.
  • Технология Intel SGX (Software Guard Extensions) позволяет создавать аппаратные мониторы целостности для приложений, работающих в защищённых анклавах памяти, недоступных для остальной системы.

Источники

  1. Федеральный закон «Об информации, информационных технологиях и о защите информации» № 149-ФЗ.
  2. Приказ ФСТЭК России от 11 февраля 2013 г. № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
  3. Методический документ ФСТЭК России «Меры защиты информации в государственных информационных системах» (утверждён 11 февраля 2014 г.).
  4. Biba, K. J. (1977). Integrity Considerations for Secure Computer Systems. MITRE Corporation.
  5. Spafford, E. H., & Kim, G. (1992). The Design and Implementation of Tripwire: A File System Integrity Checker. Purdue University.
  6. Руководство по эксплуатации СЗИ «Secret Net» (НПО «Эшелон»).
  7. Техническая документация на модуль доверенной загрузки «Максим-М1» (АО «АМТ-ГРУП»).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →