Специализированное средство для безопасной дистанционной работы
Aladdin LiveOffice – это специализированный защищённый флеш-накопитель с набором предустановленного ПО и средств защиты, работающий по технологии LiveUSB.
Такое решение позволяет безопасно работать с корпоративной или служебной информацией, используя личные (недоверенные) компьютеры сотрудников.
При этом пользователь не сможет скопировать и сохранить у себя служебный документ, распечатать его на локальном принтере, скомпрометировать свой пароль (аккаунт), загрузить в информационную систему (ИС) организации троян или вирус.
Aladdin LiveOffice также является средством двухфакторной аутентификации пользователей (2ФА) и средством электронной подписи (ЭП).
Сертифицированная версия | Коммерческая версия (СЕ) |
---|---|
для государственных структур, органов исполнительной власти, предприятий КИИ, операторов ИСПДн, банков, предприятий ОПК | для коммерческих организаций |
Организация безопасной дистанционной работы сотрудников при использовании ими личных или доступных для использования недоверенных средств вычислительной техники.
Обеспечение безопасного удалённого доступа к служебному компьютеру или инфраструктуре виртуальных рабочих столов (VDI).
Aladdin LiveOffice не требует установки какого-либо ПО на личный (чужой) компьютер и позволяет использовать его в двух режимах:
Виды тайн и служебных сведений
Защита документов "водяными" знаками
Как выглядит экран при использовании маркирования?
Для Aladdin LiveOffice реализовано Централизованное управление жизненным циклом ключевого носителя - в JMS.
Aladdin LiveOffice использует технологию LiveUSB – при включении компьютера со встроенной флеш-памяти подключенного USB-токена загружается доверенная сертифицированная ОС, в процессе её загрузки осуществляется аутентификация пользователя и проверка – авторизован ли для дистанционной работы данный компьютер.
Если проверки проходят успешно, производится подключение к Интернет, устанавливается защищённое VPN-соединение со шлюзом организации, устанавливается RDP-соединение с физическим служебным компьютером или с брокером подключений VDI.
Далее пользователь работает в замкнутой доверенной среде, не имеет возможности что-то сохранить на свой локальный диск или флешку, что-то загрузить с диска в ИС, распечатать обрабатываемые данные на свой локальный принтер, отослать их по эл. почте или через мессенджер. Данные по сети передаются в зашифрованном виде.
Изменить образ установленной администратором ОС, загрузить и использовать свои приложения, узнать или изменить настройки и параметры удалённого подключения пользователь не сможет.
LiveOffice может использоваться при работе как из дома, так и в офисе (на работе):
При этом данная функциональность полностью совместима с моделями токенов JaCarta-2 PKI/ГОСТ
Для использования Aladdin LiveOffice в качестве средства безопасной дистанционной работы потребуется предварительная подготовка:
Служебный ноутбук | Специализированное средство LiveOffice |
---|---|
|
|
Для работы требуется: | |
Установить и настроить набор необходимых средств защиты (СЗИ):
|
Весь необходимый набор средств (средство доверенной загрузки, преднастроенная ОС, VPN, RDP- или VDI-клиент, средство электронной подписи, клиент системы централизованного управления и обновления) уже стоит "на борту" USB-устройства. Само USB-устройство является:
Вся чувствительная служебная информация на USB-носителе шифруется аппаратно, приобретать какие-либо дополнительные средства защиты или ПО не требуется. |
При подключении в ГИС, ИСПДн, КИИ, для гос. организаций обязательным является использование сертифицированных ОС (сейчас это только российские ОС на базе Linux) и сертифицированных средств защиты, а также:
Выполнить эти требования дорого, сложно и не быстро |
При подключении в ГИС, ИСПДн, КИИ, для гос. организаций достаточно просто
Проблема организации контролируемой зоны в этом случае решается существенно проще поскольку здесь поверхность атаки существенно меньше – документы не выходят за пределы контролируемого периметра организации). |
Поверхность атаки | |
Большая:
|
Небольшая:
|
Стоимость | |
Стоимость организации удалённого рабочего места сотрудника складывается из:
|
Фиксированная стоимость Aladdin LiveOffice – существенно (в 5-7 раз) меньше стоимости служебного защищённого ноутбука
|
Вывод | |
- |
Использование специализированного средства выгоднее в 5-7 раз, удобнее и проще в экплуатации и поддержке, и главное – безопаснее. |
Ситуация (пример)
В результате
Решение
Ситуация (пример)
Решение
Для оценки работы Aladdin LiveOffice можно заказать специальный демо-комплект.
В его состав входят:
На демонстрационном сервере развернуты виртуальные рабочие места, установлены рабочие приложения.
Сертифицированная версия | Коммерческая версия (СЕ) |
---|---|
|
|
Фиксированная замкнутая программная среда |
Достаточно гибкая программная среда, возможность установки необходимых компонент для совместимости с имеющейся ИТ-инфраструктурой |
Соответствие требованиям регуляторов (ФСТЭК, ФСБ, Центральный банк России) |
Более низкая цена |
- |
Конфигурация продукта собирается под заказ с учётом имеющейся ИТ-инфраструктуры. |
Aladdin LiveOffice является программно-аппаратным комплексом (ПАК), включающим в себя следующие компоненты:
Специализированный защищённый флеш-накопитель выполнен на аппаратной платформе, используемой для защищённого служебного флеш-накопителя JaCarta SF/ГОСТ (сертификат МО РФ для защиты гостайны со степенью секретности "СС").
Для повышения уровня безопасности в составе аппаратной платформы используется специализированный защищённый смарт-карточный микроконтроллер, аппаратно реализующий криптографические функции для 2ФА и ЭП.
Память флеш-накопителя физически разбита на 5 (опционально 6) разделов:
При подключении специализированного флеш-накопителя к компьютеру сразу (до аутентификации пользователя) из шести разделов доступны только два – загрузочный и info. Остальные разделы в системе или при подключении устройства к работающему компьютеру, загруженному в штатном режиме, не видны и недоступны.
Доступ к скрытым разделам появляется только после начала загрузки ОС компьютера с устройства LiveOffice и только после успешной аутентификации пользователя на авторизованном (зарегистрированном) и разрешённым для использования компьютере.
Доступ к обоим системным разделам, скрытому служебному разделу пользователь иметь не будет.
Пользователь сможет иметь доступ на чтение/запись только в раздел info и (опционально) - к скрытому зашифрованному разделу.
Сертификат ФСТЭК России №4355 | На программно-техническое средство обеспечения безопасной дистанционной работы Aladdin LiveOffice (УД-4, ТУ) |
Скачать |
Электромагнитная совместимость |
Сертификат №04ИДЮ106.RU.C00903 соответствия требованиям нормативных документов
|
Запросить |
Безопасность для здоровья человека | Декларация ЕАЭС № RU Д-RU.РА01.В94387/21 о соответствии требованием Технического регламента Евразийского экономического союза "Об ограничении применения опасных веществ в изделиях электротехники и радиоэлектроники" (ТР ЕАЭС 037/2016) | Запросить |
Совместимость с российскими операционными системами |
|
Совместимость с VPN |
|
Совместимость с VDI/RDP |
|
Размеры (Д × Ш × В): 56,5 х 17 х 8 мм
На боковой поверхности корпуса USB-устройства нанесён стойкий к истиранию 32-битный уникальный серийный номер.
Номер имеет вид: XXXXXXXX, где X – шестнадцатеричный символ 0-9, A, B, C, D, E, F (длина номера – 8 символов).
Номер устройства, наносимый на корпус, предназначен для идентификации и учёта.
Номер машиночитаем и также доступен для чтения со стороны прикладного программного обеспечения.
Требуемое дисковое пространство | от 1 ГБ |
Видеоадаптер и монитор | VGA 1024x768 (поддерживаемое разрешение 1024 на 768 пикселов) |
Свободная оперативная память | от 128 МБ |
Объём оперативной памяти |
Требуемый объём памяти — от 4 ГБ Минимально необходимый объём памяти — от 4 ГБ |
Устройства взаимодействия с пользователем | Монитор, клавиатура и мышь |
USB-интерфейс | USB 2.0 тип А или совместимые |
Сетевые интерфейсы |
Интерфейс проводной локальной вычислительной сети (технология Ethernet)
и/или Интерфейс беспроводной локальной вычислительной сети (технология Wi-Fi) и/или интерфейс беспроводной высокоскоростной передачи данных сети подвижной радиотелефонной связи 3 или 4 поколения (3G/4G) |
Процессоры | Процессоры с архитектурой x86, x64 |
Среда функционирования для ПО администрирования Aladdin SecureAdmin |
|
Для удалённых рабочих мест, к которым осуществляется подключение | Microsoft Windows 7, 8, 8.1, 10 |
Идентификатор класса устройств |
|
Аппаратные и программные интерфейсы для подключения (взаимодействия) |
USB-интерфейс: USB 2.0, может работать с USB 1.1, 2.0, 3.0
|
USB-разъём | Type-A |
Программные интерфейсы | USB Mass Storage – для чтения и записи данных в рабочий раздел APDU – для обновления прошивки устройства |
Встроенная батарея/аккумулятор | Отсутствует |
Надёжность | Наработка на отказ - не менее 7500 часов |
Ресурс и долговечность |
|
Срок службы |
|
Ремонтопригодность | Только производителем устройства |
Встроенные средства диагностики | Да, ведётся журнал событий безопасности |
Устойчивость к сбоям и ошибкам | Реализована возможность восстановление работоспособности продукта после его переподключения |
Universal Serial Bus Specification Revision 2.0
Устройство совместимо с USB версии 3.0 (работает с контроллером USB версии 3.0, но контроллер должен поддерживать или быть включён в режиме совместимости с USB версии 2.0)
Требования к продукции машиностроения, приборостроения и электротехники (гл. II Единых санитарно-эпидемиологических и гигиенических требований к товарам, подлежащим санитарно-эпидемиологическому надзору (контролю), утвержденных решением Комиссии Таможенного союза от 28.05.2010 г. № 299).
Требования Технического регламента Таможенного союза, утвержденного Решением Комиссии Таможенного союза от 9 декабря 2011 года №879, ТР ТС 020/2011 "Электромагнитная совместимость технических средств".
Пожаробезопасность | Устройство соответствует ГОСТ IEC 60950-1-2014 (п. 4.7) |
Безопасность для здоровья человека |
Изделие соответствует требованиям Единых санитарно-эпидемиологических и гигиенических требований к товарам, подлежащим санитарно-эпидемиологическому надзору. Корпус Изделия выполнен из прочного, износостойкого, ударопрочного, негорючего ABS-пластика, соответствует директивам RoHS, PoHS, 2003/11/EC, 2006/122/EC, стандарту SS-00259 и положениям раздела 7 "Требования к продукции машиностроения, приборостроения и электротехники" главы II Единых санитарно-эпидемиологических и гигиенических требований к товарам, подлежащим санитарно-эпидемиологическому надзору (контролю), утвержденных решением Комиссии Таможенного союза от 28.05.2010 г. № 299. В целях охраны окружающей среды Изделие соответствует:
|
Требования по утилизации |
Специальные требования по утилизации Изделия не предъявляются.
|
Содержание драгметаллов |
Расчётное количество золота в Изделии – не более 0.001 г
|
Условное обозначение и номер меры | Меры защиты информации в информационных системах | Выполнение |
---|---|---|
ИАФ.1 | Идентификация и аутентификация пользователей, являющихся работниками оператора | + |
ИАФ.2 | Идентификация и аутентификация устройств, в том числе стационарных, мобильных и портативных | + |
ИАФ.3 | Управление идентификаторами, в том числе создание, присвоение, уничтожение идентификаторов | + |
ИАФ.4 | Управление средствами аутентификации, в том числе хранение, выдача, инициализация, блокирование средств аутентификации и принятие мер в случае утраты и (или) компрометации средств аутентификации | + |
ИАФ.5 | Защита обратной связи при вводе аутентификационной информации | + |
ИАФ.6 | Идентификация и аутентификация пользователей, не являющихся работниками оператора (внешних пользователей) | + |
УПД.2 | Реализация необходимых методов управления доступом (дискреционный, мандатный, ролевой или иной метод), типов (чтение, запись, выполнение или иной тип) и правил разграничения доступа | + |
УПД.3 | Управление (фильтрация, маршрутизация, контроль соединений, однонаправленная передача и иные способы управления) информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами | + |
УПД.4 | Разделение полномочий (ролей) пользователей, администраторов и лиц, обеспечивающих функционирование информационной системы | + |
УПД.5 | Назначение минимально необходимых прав и привилегий пользователям, администраторам и лицам, обеспечивающим функционирование информационной системы | + |
УПД.6 | Ограничение неуспешных попыток входа в информационную систему (доступа к информационной системе) | + |
УПД.9 | Ограничение числа параллельных сеансов доступа для каждой учётной записи пользователя информационной системы | + |
УПД.11 | Разрешение (запрет) действий пользователей, разрешённых до идентификации и аутентификации | + |
УПД.13 | Реализация защищённого удалённого доступа субъектов доступа к объектам доступа через внешние информационно-телекоммуникационные сети | + |
УПД.17 | Обеспечение доверенной загрузки средств вычислительной техники | + |
ОПС.1 | Управление запуском (обращениями) компонентов программного обеспечения, в том числе определение запускаемых компонентов, настройка параметров запуска компонентов, контроль за запуском компонентов программного обеспечения | + |
ОПС.2 | Управление установкой (инсталляцией) компонентов программного обеспечения, в том числе определение компонентов, подлежащих установке, настройка параметров установки компонентов, контроль за установкой компонентов программного обеспечения | + |
ОПС.3 | Установка (инсталляция) только разрешённого к использованию программного обеспечения и (или) его компонентов | + |
ЗНИ.1 | Учёт машинных носителей информации | + |
ЗНИ.4 | Исключение возможности несанкционированного ознакомления с содержанием информации, хранящейся на машинных носителях, и (или) использования носителей информации в иных информационных системах | + |
ЗНИ.5 | Контроль использования интерфейсов ввода (вывода) | + |
ЗНИ.8 | Уничтожение (стирание) информации на машинных носителях при их передаче между пользователями, в сторонние организации для ремонта или утилизации, а также контроль уничтожения (стирания) | + |
РСБ.1 | Определение событий безопасности, подлежащих регистрации, и сроков их хранения | + |
РСБ.2 | Определение состава и содержания информации о событиях безопасности, подлежащих регистрации | + |
РСБ.3 | Сбор, запись и хранение информации о событиях безопасности в течение установленного времени хранения | + |
РСБ.4 | Реагирование на сбои при регистрации событий безопасности, в том числе аппаратные и программные ошибки, сбои в механизмах сбора информации и достижение предела или переполнения объёма (ёмкости) памяти | + |
РСБ.5 | Мониторинг (просмотр, анализ) результатов регистрации событий безопасности и реагирование на них | + |
РСБ.7 | Защита информации о событиях безопасности | + |
РСБ.8 | Обеспечение возможности просмотра и анализа информации о действиях отдельных пользователей в информационной системе | + |
АВЗ.1 | Реализация антивирусной защиты | + |
АНЗ.2 | Контроль установки обновлений программного обеспечения, включая программное обеспечение средств защиты информации | + |
АНЗ.3 | Контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информации | + |
АНЗ.4 | Контроль состава технических средств, программного обеспечения и средств защиты информации | + |
АНЗ.5 | Контроль правил генерации и смены паролей пользователей, заведения и удаления учётных записей пользователей, реализации правил разграничения доступом, полномочий пользователей в информационной системе | + |
ОЦЛ.1 | Контроль целостности программного обеспечения, включая программное обеспечение средств защиты информации | + |
ОЦЛ.6 | Ограничение прав пользователей по вводу информации в информационную систему | + |
ОДТ.7 | Контроль состояния и качества предоставления уполномоченным лицом вычислительных ресурсов (мощностей), в том числе по передаче информации | + |
ЗТС.4 | Размещение устройств вывода (отображения) информации, исключающее её несанкционированный просмотр | + |
ЗИС.3 | Обеспечение защиты информации от раскрытия, модификации и навязывания (ввода ложной информации) при её передаче (подготовке к передаче) по каналам связи, имеющим выход за пределы контролируемой зоны | + |
ЗИС.4 | Обеспечение доверенных канала, маршрута между администратором, пользователем и средствами защиты информации (функциями безопасности средств защиты информации) | + |
ЗИС.5 | Запрет несанкционированной удалённой активации видеокамер, микрофонов и иных периферийных устройств, которые могут активироваться удалённо, и оповещение пользователей об активации таких устройств | + |
ЗИС.7 | Контроль санкционированного и исключение несанкционированного использования технологий мобильного кода, в том числе регистрация событий, связанных с использованием технологии мобильного кода, их анализ и реагирование на нарушения, связанные с использованием технологии мобильного кода | + |
ЗИС.8 | Контроль санкционированного и исключение несанкционированного использования технологий передачи речи, в том числе регистрация событий, связанных с использованием технологий передачи речи, их анализ и реагирование на нарушения, связанные с использованием технологий передачи речи | + |
ЗИС.9 | Контроль санкционированной и исключение несанкционированной передачи видеоинформации, в том числе регистрация событий, связанных с передачей видеоинформации, их анализ и реагирование на нарушения, связанные с передачей видеоинформации | + |
ЗИС.11 | Обеспечение подлинности сетевых соединений (сеансов взаимодействия), в том числе для защиты от подмены сетевых устройств и сервисов | + |
ЗИС.14 | Использование устройств терминального доступа для обработки информации | + |
ЗИС.15 | Защита архивных файлов, параметров настройки средств защиты информации и программного обеспечения и иных данных, не подлежащих изменению в процессе обработки информации | + |
ЗИС.18 | Обеспечение загрузки и исполнения программного обеспечения с машинных носителей информации, доступных только для чтения, и контроль целостности данного программного обеспечения | + |
ЗИС.22 | Защита информационной системы от угроз безопасности информации, направленных на отказ в обслуживании этой информационной системы | + |
ЗИС.30 | Защита мобильных технических средств, применяемых в информационной системе | + |
Aladdin LiveOffice разработан и производится в РФ, зарегистрирован в Едином реестре отечественного ПО - №20648.
Свидетельство о регистрации авторских прав в Роспатенте - № 2020664235.
Вендор | Продукт | % замещения |
---|---|---|
Check Point | Remote Access VPN | 100% |
Check Point | Abra | 100% |
Решение интегрируется в существующую инфраструктуру, цена зависит от спецификации (может быть разное встроенное ПО) и рассчитывается индивидуально под запрос.
Для расчета цены отправьте запрос на электронный адрес: sales@aladdin.ru
Чтобы получить коммерческое предложение просим отправить запрос на электронный адрес sales@aladdin.ru