Монитор целостности¶
Монитор целостности — это программный или аппаратно-программный компонент системы защиты информации, предназначенный для контроля и обеспечения неизменности заданного набора объектов (файлов, системных областей, конфигураций, исполняемых модулей) в операционной системе или прикладной среде. Основная функция монитора целостности заключается в обнаружении несанкционированных изменений, вызванных действиями вредоносного программного обеспечения, ошибками пользователей или злоумышленников, и в блокировании таких изменений либо восстановлении исходного состояния объектов.
¶Принцип действия
Монитор целостности работает на основе эталонного состояния. На этапе инициализации (или при первом запуске) он вычисляет и сохраняет контрольные суммы (хеши) для всех защищаемых объектов, используя криптографические алгоритмы (например, SHA-256, ГОСТ Р 34.11-2012). Эталонные значения хранятся в защищённой области, недоступной для изменения из пользовательского пространства.
В процессе эксплуатации монитор периодически или по запросу пересчитывает хеши текущих объектов и сравнивает их с эталонными. При обнаружении расхождения система фиксирует событие нарушения целостности, может заблокировать доступ к изменённому объекту, уведомить администратора безопасности и/или автоматически восстановить эталонную копию из резервного хранилища.
¶Классификация
Мониторы целостности классифицируются по нескольким признакам:
¶По уровню реализации
- Аппаратные мониторы целостности — реализованы на уровне микропрограмм, чипов или специализированных контроллеров (например, Trusted Platform Module — TPM, доверенная загрузка). Обеспечивают наибольшую устойчивость к атакам, так как их работа не зависит от состояния операционной системы.
- Программные мониторы целостности — встраиваются в операционную систему или прикладное ПО. Могут быть реализованы как драйверы режима ядра (например, в Windows — File System Minifilter Driver) или как пользовательские службы.
- Гибридные мониторы целостности — сочетают аппаратную поддержку (например, TPM для хранения ключей) и программную логику контроля.
¶По объекту контроля
- Файловые мониторы целостности — контролируют изменения в файловой системе: исполняемые файлы, библиотеки, конфигурационные файлы, скрипты.
- Реестровые мониторы целостности — отслеживают изменения в системном реестре (актуально для Windows).
- Мониторы целостности памяти — контролируют неизменность кода и данных в оперативной памяти (например, защита от внедрения вредоносного кода в процессы).
- Мониторы целостности загрузчика — проверяют целостность загрузчика операционной системы и критических файлов на этапе загрузки (доверенная загрузка).
¶По режиму работы
- Пассивные (детектирующие) — только фиксируют факт нарушения и выдают предупреждение.
- Активные (превентивные) — блокируют несанкционированное изменение до его завершения, например, через перехват системных вызовов (syscall hooking) или через механизмы мандатного управления доступом.
¶История и развитие
Концепция монитора целостности восходит к работам по безопасности вычислительных систем 1970-х годов. Одним из первых теоретических обоснований стала модель целостности Биба (Biba Integrity Model, 1977), которая ввела понятие «незапись вверх» и «нечтение вниз» для защиты от несанкционированной модификации данных.
В 1980-х годах с развитием операционных систем Unix и появлением сетевых атак возникла необходимость в практических инструментах контроля целостности. Первым широко известным программным монитором целостности стал Tripwire (1992), разработанный Юджином Спаффордом и Джином Кимом. Он использовал базу данных эталонных хешей и мог работать как в режиме аудита, так и в режиме восстановления.
В России разработка мониторов целостности велась в рамках создания защищённых операционных систем и средств защиты информации (СЗИ). Ключевыми продуктами стали «Secret Net» (разработчик — НПО «Эшелон»), Dallas Lock (разработчик — компания «Конфидент»), а также модули контроля целостности в составе операционных систем Astra Linux Special Edition и РЕД ОС. Эти системы обязаны соответствовать требованиям Федеральной службы по техническому и экспортному контролю (ФСТЭК России) к средствам доверенной загрузки и контроля целостности.
¶Применение
¶Защита государственных и корпоративных информационных систем
Мониторы целостности являются обязательным компонентом систем защиты информации, обрабатывающих государственную тайну, персональные данные и информацию ограниченного доступа. В России требования к ним регламентируются приказами ФСТЭК России (например, № 17, № 21, № 31), а также методическими документами по защите от несанкционированного доступа.
¶Антивирусная защита и обнаружение вредоносного ПО
Мониторы целостности используются для обнаружения руткитов (rootkits) и других вредоносных программ, модифицирующих системные файлы или драйверы. В отличие от сигнатурных антивирусов, они не требуют обновления баз, так как выявляют любое отклонение от эталонного состояния.
¶Обеспечение целостности встроенного ПО (firmware)
В устройствах интернета вещей (IoT), промышленных контроллерах и банкоматах мониторы целостности проверяют неизменность прошивки при каждой загрузке. Это защищает от атак, направленных на замену встроенного ПО (например, атаки типа BadUSB или заражение UEFI).
¶Контроль целостности в облачных и виртуальных средах
В облачных платформах мониторы целостности могут контролировать образы виртуальных машин, контейнеров и гипервизоров. Например, технология Intel Trusted Execution Technology (TXT) позволяет измерять целостность загружаемого кода и передавать результаты в удалённую систему управления.
¶Примеры реализаций
¶Tripwire Enterprise
Коммерческая система контроля целостности файлов для крупных корпоративных сетей. Поддерживает централизованное управление, политики для разных ОС (Windows, Linux, AIX, Solaris) и интеграцию с SIEM-системами.
¶AIDE (Advanced Intrusion Detection Environment)
Свободно распространяемый монитор целостности для Unix-подобных систем. Использует базу данных эталонных хешей, поддерживает различные алгоритмы хеширования (MD5, SHA-1, SHA-256, ГОСТ). Работает в режиме пакетной проверки по расписанию.
¶Osquery
Открытая платформа от Facebook (Meta — организация признана экстремистской и запрещена в РФ), позволяющая выполнять SQL-подобные запросы к состоянию операционной системы. Включает модули для контроля целостности файлов, реестра и запущенных процессов.
¶«Страж NT» / «Secret Net»
Российские СЗИ, сертифицированные ФСТЭК России. Включают модуль контроля целостности, работающий на уровне драйвера файловой системы. Обеспечивают как детектирование, так и блокирование изменений, а также восстановление эталонных копий.
¶Модуль доверенной загрузки «Максим-М1»
Аппаратно-программный комплекс, реализующий монитор целостности на этапе загрузки компьютера. Проверяет целостность загрузчика, ядра ОС и критических драйверов до передачи управления операционной системе.
¶Критика и ограничения
- Производительность. Частая проверка целостности, особенно на больших файловых системах, может создавать значительную нагрузку на дисковую подсистему и процессор. Для снижения влияния применяются инкрементальные проверки и кэширование результатов.
- Ложные срабатывания. Любое легитимное обновление программного обеспечения (установка патчей, обновление антивирусных баз, изменение конфигурации) приводит к изменению эталонного состояния. Требуется процедура пересчёта эталонов после каждого санкционированного изменения.
- Уязвимость к атакам на эталонную базу. Если злоумышленник получает доступ к хранилищу эталонных хешей, он может подменить их. Для защиты используется аппаратное хранение (TPM) или криптографическая подпись эталонов.
- Неспособность обнаружить сложные атаки. Мониторы целостности не защищают от атак, не изменяющих файлы (например, эксплуатация уязвимостей в памяти, перехват данных в сети). Они являются лишь одним из компонентов многоуровневой защиты.
¶Интересные факты
- В 2017 году мониторы целостности сыграли ключевую роль в расследовании атаки вируса-вымогателя NotPetya: именно по изменению загрузочного сектора (MBR) было определено, что атака началась с украинской бухгалтерской программы M.E.Doc.
- В операционной системе Astra Linux Special Edition контроль целостности реализован на уровне подсистемы мандатного доступа Parsec, что позволяет блокировать запись в защищённые файлы даже от имени суперпользователя.
- Технология Intel SGX (Software Guard Extensions) позволяет создавать аппаратные мониторы целостности для приложений, работающих в защищённых анклавах памяти, недоступных для остальной системы.
¶Источники
- Федеральный закон «Об информации, информационных технологиях и о защите информации» № 149-ФЗ.
- Приказ ФСТЭК России от 11 февраля 2013 г. № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
- Методический документ ФСТЭК России «Меры защиты информации в государственных информационных системах» (утверждён 11 февраля 2014 г.).
- Biba, K. J. (1977). Integrity Considerations for Secure Computer Systems. MITRE Corporation.
- Spafford, E. H., & Kim, G. (1992). The Design and Implementation of Tripwire: A File System Integrity Checker. Purdue University.
- Руководство по эксплуатации СЗИ «Secret Net» (НПО «Эшелон»).
- Техническая документация на модуль доверенной загрузки «Максим-М1» (АО «АМТ-ГРУП»).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

