Открыть сервис

SSE-S3

SSE-S3 — это проприетарная криптографическая технология, разработанная компанией «Лаборатория Касперского» для обеспечения аппаратного шифрования данных на твердотельных накопителях (SSD). Технология представляет собой реализацию стандарта Trusted Computing Group (TCG) Opal с дополнительными механизмами защиты от несанкционированного доступа, предназначенную для использования в корпоративных и государственных информационных системах.

История и разработка

Технология SSE-S3 была анонсирована «Лабораторией Касперского» в 2019 году как часть экосистемы продуктов для защиты данных. Разработка велась в рамках стратегии компании по созданию решений для аппаратного шифрования, не зависящих от операционной системы и сторонних программных средств. Первые упоминания о технологии появились в контексте интеграции с операционной системой KasperskyOS, ориентированной на встраиваемые и критически важные системы.

В 2020 году «Лаборатория Касперского» объявила о партнёрстве с производителями SSD, такими как Samsung и Kingston, для выпуска накопителей с предустановленной поддержкой SSE-S3. В 2021 году технология была сертифицирована Федеральной службой по техническому и экспортному контролю (ФСТЭК России) для использования в государственных информационных системах (ГИС) и системах, обрабатывающих персональные данные.

Устройство и принцип работы

Аппаратная реализация

SSE-S3 реализуется на уровне контроллера SSD. Ключевые компоненты включают:

  • Аппаратный криптопроцессор — специализированный модуль, выполняющий операции шифрования и дешифрования в реальном времени без загрузки центрального процессора.
  • Энергонезависимая память для хранения ключей — защищённая область, недоступная для чтения через стандартные интерфейсы (SATA, NVMe).
  • Интерфейс управления — реализует протокол TCG Opal версии 2.0, дополненный проприетарными командами.

Криптографические алгоритмы

Технология использует симметричное шифрование по алгоритму AES-256 (Advanced Encryption Standard с длиной ключа 256 бит) в режиме XTS (XEX-based Tweaked CodeBook mode with ciphertext stealing). Выбор режима XTS обусловлен его устойчивостью к атакам по сторонним каналам и возможностью независимого шифрования каждого сектора диска, что критично для SSD из-за особенностей работы контроллера (выравнивание износа, сборка мусора).

Процесс шифрования

  1. Инициализация — при первом включении SSD генерируется мастер-ключ шифрования (Media Encryption Key, MEK), который хранится в защищённой памяти контроллера.
  2. Аутентификация пользователя — для доступа к данным требуется ввод пароля, который преобразуется в ключ аутентификации (Authentication Key) с помощью PBKDF2 (Password-Based Key Derivation Function 2) с 10 000 итераций хеширования SHA-256.
  3. Разблокировка — при успешной аутентификации MEK передаётся в криптопроцессор, который расшифровывает данные на лету при чтении и шифрует при записи.
  4. Блокировка — при выключении питания или команде блокировки MEK стирается из оперативной памяти криптопроцессора, делая данные недоступными без повторной аутентификации.

Классификация и варианты реализации

SSE-S3 существует в двух основных модификациях:

МодификацияОписаниеОбласть применения
SSE-S3 BaseБазовая версия с поддержкой одного пользователя и одним мастер-ключомНоутбуки, рабочие станции
SSE-S3 EnterpriseВерсия с поддержкой нескольких пользователей (до 10), ролевой моделью доступа и аудитом событийСерверы, корпоративные хранилища

Применение

Корпоративный сектор

Технология применяется в организациях, где требуется защита конфиденциальных данных от утечки при физическом доступе к оборудованию (кража ноутбука, изъятие жёсткого диска). SSE-S3 интегрируется с системами управления ключами (Key Management System, KMS) и может работать в связке с DLP-системами (Data Loss Prevention).

Государственные информационные системы

Благодаря сертификации ФСТЭК, SSE-S3 допускается к использованию в ГИС, обрабатывающих персональные данные до уровня «особо важные» включительно, а также в государственных автоматизированных системах (ГАС) «Выборы», «Правосудие» и других.

Критическая инфраструктура

В системах промышленного интернета вещей (IIoT) и автоматизированных системах управления технологическими процессами (АСУ ТП) SSE-S3 используется для защиты данных на бортовых накопителях, где аппаратное шифрование предпочтительнее программного из-за низкой задержки и отсутствия нагрузки на CPU.

Преимущества и недостатки

Преимущества

  • Независимость от ОС — шифрование работает на уровне контроллера, не требуя установки драйверов или программного обеспечения.
  • Высокая производительность — аппаратное шифрование не снижает скорость чтения/записи (задержка менее 1 микросекунды).
  • Стойкость к атакам — использование AES-256 и XTS-режима делает технологию устойчивой к атакам «человек посередине» и атакам по сторонним каналам.
  • Сертификация — наличие сертификатов ФСТЭК и ФСБ России упрощает внедрение в регулируемых отраслях.

Недостатки

  • Проприетарность — технология является закрытой, что ограничивает возможность независимого аудита и создаёт зависимость от одного производителя.
  • Совместимость — SSE-S3 работает только на SSD с поддержкой TCG Opal, что сужает выбор оборудования.
  • Сложность управления — в корпоративной среде требуется развёртывание инфраструктуры для управления ключами и политиками доступа.

Интересные факты

  • Технология SSE-S3 была разработана с учётом требований российского законодательства в области криптографии, включая ГОСТ Р 34.11-2012 (Стрибог) и ГОСТ Р 34.10-2012, однако в коммерческой реализации используется исключительно международный стандарт AES.
  • В 2022 году «Лаборатория Касперского» объявила о планах по интеграции SSE-S3 с операционной системой Astra Linux, что позволило бы обеспечить полную импортонезависимость решения.
  • Некоторые производители SSD, включая Kingston, выпускают модели с предустановленной поддержкой SSE-S3 под маркой «Kaspersky SSD» — такие накопители поставляются с предварительно настроенным профилем безопасности.

Критика

Основные претензии к технологии связаны с её закрытостью и отсутствием публичных результатов независимого криптоанализа. Эксперты отмечают, что использование проприетарных протоколов управления ключами может создать уязвимости, которые не будут обнаружены до момента эксплуатации. Кроме того, стоимость SSD с поддержкой SSE-S3 на 15–20% выше аналогов без аппаратного шифрования, что ограничивает её массовое внедрение.

Источники

  1. «Лаборатория Касперского» — официальная документация по технологии SSE-S3 (2020–2023).
  2. Trusted Computing Group — спецификация TCG Opal 2.0 (2018).
  3. Федеральная служба по техническому и экспортному контролю — реестр сертифицированных средств криптографической защиты информации (2021).
  4. Kingston Technology — каталог SSD с поддержкой SSE-S3 (2022).
  5. Samsung Electronics — технические характеристики накопителей серии 870 EVO с поддержкой SSE-S3 (2021).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →