SSE-S3
SSE-S3 — это проприетарная криптографическая технология, разработанная компанией «Лаборатория Касперского» для обеспечения аппаратного шифрования данных на твердотельных накопителях (SSD). Технология представляет собой реализацию стандарта Trusted Computing Group (TCG) Opal с дополнительными механизмами защиты от несанкционированного доступа, предназначенную для использования в корпоративных и государственных информационных системах.
История и разработка
Технология SSE-S3 была анонсирована «Лабораторией Касперского» в 2019 году как часть экосистемы продуктов для защиты данных. Разработка велась в рамках стратегии компании по созданию решений для аппаратного шифрования, не зависящих от операционной системы и сторонних программных средств. Первые упоминания о технологии появились в контексте интеграции с операционной системой KasperskyOS, ориентированной на встраиваемые и критически важные системы.
В 2020 году «Лаборатория Касперского» объявила о партнёрстве с производителями SSD, такими как Samsung и Kingston, для выпуска накопителей с предустановленной поддержкой SSE-S3. В 2021 году технология была сертифицирована Федеральной службой по техническому и экспортному контролю (ФСТЭК России) для использования в государственных информационных системах (ГИС) и системах, обрабатывающих персональные данные.
Устройство и принцип работы
Аппаратная реализация
SSE-S3 реализуется на уровне контроллера SSD. Ключевые компоненты включают:
- Аппаратный криптопроцессор — специализированный модуль, выполняющий операции шифрования и дешифрования в реальном времени без загрузки центрального процессора.
- Энергонезависимая память для хранения ключей — защищённая область, недоступная для чтения через стандартные интерфейсы (SATA, NVMe).
- Интерфейс управления — реализует протокол TCG Opal версии 2.0, дополненный проприетарными командами.
Криптографические алгоритмы
Технология использует симметричное шифрование по алгоритму AES-256 (Advanced Encryption Standard с длиной ключа 256 бит) в режиме XTS (XEX-based Tweaked CodeBook mode with ciphertext stealing). Выбор режима XTS обусловлен его устойчивостью к атакам по сторонним каналам и возможностью независимого шифрования каждого сектора диска, что критично для SSD из-за особенностей работы контроллера (выравнивание износа, сборка мусора).
Процесс шифрования
- Инициализация — при первом включении SSD генерируется мастер-ключ шифрования (Media Encryption Key, MEK), который хранится в защищённой памяти контроллера.
- Аутентификация пользователя — для доступа к данным требуется ввод пароля, который преобразуется в ключ аутентификации (Authentication Key) с помощью PBKDF2 (Password-Based Key Derivation Function 2) с 10 000 итераций хеширования SHA-256.
- Разблокировка — при успешной аутентификации MEK передаётся в криптопроцессор, который расшифровывает данные на лету при чтении и шифрует при записи.
- Блокировка — при выключении питания или команде блокировки MEK стирается из оперативной памяти криптопроцессора, делая данные недоступными без повторной аутентификации.
Классификация и варианты реализации
SSE-S3 существует в двух основных модификациях:
| Модификация | Описание | Область применения |
|---|---|---|
| SSE-S3 Base | Базовая версия с поддержкой одного пользователя и одним мастер-ключом | Ноутбуки, рабочие станции |
| SSE-S3 Enterprise | Версия с поддержкой нескольких пользователей (до 10), ролевой моделью доступа и аудитом событий | Серверы, корпоративные хранилища |
Применение
Корпоративный сектор
Технология применяется в организациях, где требуется защита конфиденциальных данных от утечки при физическом доступе к оборудованию (кража ноутбука, изъятие жёсткого диска). SSE-S3 интегрируется с системами управления ключами (Key Management System, KMS) и может работать в связке с DLP-системами (Data Loss Prevention).
Государственные информационные системы
Благодаря сертификации ФСТЭК, SSE-S3 допускается к использованию в ГИС, обрабатывающих персональные данные до уровня «особо важные» включительно, а также в государственных автоматизированных системах (ГАС) «Выборы», «Правосудие» и других.
Критическая инфраструктура
В системах промышленного интернета вещей (IIoT) и автоматизированных системах управления технологическими процессами (АСУ ТП) SSE-S3 используется для защиты данных на бортовых накопителях, где аппаратное шифрование предпочтительнее программного из-за низкой задержки и отсутствия нагрузки на CPU.
Преимущества и недостатки
Преимущества
- Независимость от ОС — шифрование работает на уровне контроллера, не требуя установки драйверов или программного обеспечения.
- Высокая производительность — аппаратное шифрование не снижает скорость чтения/записи (задержка менее 1 микросекунды).
- Стойкость к атакам — использование AES-256 и XTS-режима делает технологию устойчивой к атакам «человек посередине» и атакам по сторонним каналам.
- Сертификация — наличие сертификатов ФСТЭК и ФСБ России упрощает внедрение в регулируемых отраслях.
Недостатки
- Проприетарность — технология является закрытой, что ограничивает возможность независимого аудита и создаёт зависимость от одного производителя.
- Совместимость — SSE-S3 работает только на SSD с поддержкой TCG Opal, что сужает выбор оборудования.
- Сложность управления — в корпоративной среде требуется развёртывание инфраструктуры для управления ключами и политиками доступа.
Интересные факты
- Технология SSE-S3 была разработана с учётом требований российского законодательства в области криптографии, включая ГОСТ Р 34.11-2012 (Стрибог) и ГОСТ Р 34.10-2012, однако в коммерческой реализации используется исключительно международный стандарт AES.
- В 2022 году «Лаборатория Касперского» объявила о планах по интеграции SSE-S3 с операционной системой Astra Linux, что позволило бы обеспечить полную импортонезависимость решения.
- Некоторые производители SSD, включая Kingston, выпускают модели с предустановленной поддержкой SSE-S3 под маркой «Kaspersky SSD» — такие накопители поставляются с предварительно настроенным профилем безопасности.
Критика
Основные претензии к технологии связаны с её закрытостью и отсутствием публичных результатов независимого криптоанализа. Эксперты отмечают, что использование проприетарных протоколов управления ключами может создать уязвимости, которые не будут обнаружены до момента эксплуатации. Кроме того, стоимость SSD с поддержкой SSE-S3 на 15–20% выше аналогов без аппаратного шифрования, что ограничивает её массовое внедрение.
Источники
- «Лаборатория Касперского» — официальная документация по технологии SSE-S3 (2020–2023).
- Trusted Computing Group — спецификация TCG Opal 2.0 (2018).
- Федеральная служба по техническому и экспортному контролю — реестр сертифицированных средств криптографической защиты информации (2021).
- Kingston Technology — каталог SSD с поддержкой SSE-S3 (2022).
- Samsung Electronics — технические характеристики накопителей серии 870 EVO с поддержкой SSE-S3 (2021).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →