Pääteasiakkaiden suojattu käynnistys – pääteasiakkaiden kyky käynnistää käyttöjärjestelmä turvallisesti . Pääratkaisu turvalliseen käynnistykseen on tarkistaa käyttöjärjestelmätiedostojen eheys ja aitous . Tiedostot voidaan tallentaa paikalliselle kiintolevylle , mobiilimediaan tai ladata verkon kautta [1] .
Yksi 1900-luvun lopulla muotoiltu tietoturvallisuuden perusperiaatteista sanoo, että tietoturvallisuuden kannalta kriittisten laskelmien tulee tapahtua luotetussa laskentaympäristössä [2] ( Trusted computing base )., TCB).
Ajan myötä tietotekniikka kehittyi, käyttöjärjestelmien toimintojen määrä kasvoi, sovellusohjelmistojen määrä kasvoi . Tämän myötä syntyi seuraavat lähestymistavat luotetun laskentaympäristön käsitteen määrittelyyn [2] :
Päätelaitteiden pääsynsuojajärjestelmiä rakennettaessa käytetään kaikkia kolmea luokkaa, jotka pääasiassa suojaavat päätepalvelinta . Päätejärjestelmien aikana , kun pääte oli näyttö , näppäimistö ja keskuspalvelimeen yhdistävä järjestelmä, tämä riitti. Tietotekniikan kehittyessä tällainen ratkaisu jäi riittämättömäksi, vaikka pääteistunnon olemus pysyi ennallaan: tietojen käsittely ja tallennus tapahtuu palvelimella , palvelimen käsittelemä tieto välitetään päätelaitteelle ja data päätelaitteilta välitetään palvelimelle . Päätteistä on kuitenkin tullut toimivampia, niillä on oma käyttöjärjestelmä , oma kovalevy ja omat oheislaitteet [3] [4] .
Koska pääteasiakkaat ovat olennainen osa järjestelmää , multiplikatiivisesta turvallisuusparadigmasta ("järjestelmän suojausasteen määrää sen "heikoimman lenkin" turvallisuusaste) seuraa, että jotta voidaan rakentaa suojattu päätejärjestelmä , on tarpeen varmistaa jokaisen elementin suojaus [5] [1] .
Näin ollen uskotaan, että päätepalvelimen lisäksi myös pääteasiakkaat tarvitsevat suojaa . Siksi pääteistunnon täydelliseen suojaamiseen käytetään ratkaisuja, jotka suojaavat sekä palvelinta että asiakasta ja joihin sisältyy pääteasiakkaiden turvallinen lataus [ 3] .
Pääteasiakkaan käyttöjärjestelmä voidaan ladata useilla tavoilla [1] :
Kahdessa ensimmäisessä menetelmässä suojatakseen käynnistystä käytetään asiakastietokoneen luotettua käynnistystä ja sitä seuraavaa palvelin-asiakkaan keskinäistä tunnistamista ja todennusta . Näillä menetelmillä on kuitenkin haittoja:
Ero näiden kahden menetelmän välillä on, että paikallisesti ladattaessa on tarpeen ohjata vain yhden päätteen laitteiston koostumusta . Mobiililatauksen yhteydessä on myös tunnistettava selkeästi jokainen pääteasiakas ja valvottava tarkasti niiden laitteiden koostumusta, joista lataus tapahtuu [1] .
Verkon kautta käynnistettäessä suojausmenetelmä on hieman erilainen kuin kahdessa edellisessä, koska kuva välitetään verkon yli joltakin palvelimelta pääteasiakkaalle . Sillä ei kuitenkaan ole paikallisten käynnistysmenetelmien haittoja, eli hallinnon kannalta se on helposti skaalautuva, sen konfigurointi tehdään keskitetysti, eikä se vaadi kiintolevyä tai optista asemaa asiakkaalla . Jälkimmäinen ominaisuus mahdollistaa " ohuiden asiakkaiden " käytön, jotka usein sisältävät minimaalisen joukon laitteita.
Samaan aikaan tämän latausmenetelmän hajautettu luonne sisältää lisäuhkia luvattoman pääsyn tietoihin. Esimerkiksi yksi uhista sallii hyökkääjän käyttää välimieshyökkäystä PXE : ssä käytettävään TFTP - protokollaan käyttöjärjestelmän käynnistämiseen ja haitallisen koodin lähettämiseen käyttöjärjestelmätiedostojen mukana [6] .
Uhkien poistamiseksi, kuten aikaisemmissakin menetelmissä, käytetään tarkistusta käyttöjärjestelmätiedostojen ja -laitteiden eheyden ja aitouden valvomiseksi. Vain tässä tapauksessa ei tarkisteta vain luetteloa ohjatuista päätelaitteista , joista lataus on mahdollista, ja ladattua kuvaa, vaan myös palvelinta , jolta kuvia saa vastaanottaa [1] .
On kaksi tapaa tarkistaa kuvien eheys ja aitous :
Ensimmäisessä menetelmässä, toisin kuin toisessa, on koko päätejärjestelmän hallintaan liittyvä merkittävä haittapuoli: kun käynnistyskuvaa muutetaan, tarkistussumman arvo muuttuu , joka on välitettävä pääteasiakkaille, jotta tietoturvajärjestelmä pystyy tunnistamaan sen. muuttunut kuva. Tässä suhteessa he haluavat käyttää digitaalista allekirjoitusta vastaanotetun kuvan eheyden ja aitouden tarkistamiseen.
Tietoturvajärjestelmät puolestaan jaetaan laitteisto-ohjelmistoihin ja puhtaasti ohjelmistoihin. Puhtaasti ohjelmistoista IPS:ää voidaan muokata ulkopuolelta, mikä on vakava haavoittuvuus . Tämän haavoittuvuuden vuoksi puhtaasti ohjelmistotyökalut eivät pysty kilpailemaan ohjelmistojen ja laitteistojen tietoturvatyökalujen kanssa, joissa on sisäänrakennettu kryptografinen osajärjestelmä ja turvallisesti suojattu muisti sekä EDS :n tarkistamiseen tarvittavien avainten että valvottujen laitteiden tietojen tallentamiseen [ 8] .
Toisin kuin päätepalvelimen IPS ja palvelin , josta käyttöjärjestelmien kuvat ladataan, pääteasiakkaiden IPS:n tulisi mieluiten olla mobiili ja riippumaton laitteista, joilla suojattu käynnistys tapahtuu. Nämä ominaisuudet helpottavat turvajärjestelmien hallintaa, koska tällöin tietoturvajärjestelmää ei ole sidottu tiettyihin päätelaitteisiin, joten pääteasiakkaiden laitteet voidaan valtuuttaa vaihtamaan tai vaihtamaan [8] .
Näin ollen mobiili [1] ohjelmisto ja laitteisto SZI [8] , jotka käyttävät EDS :ää verkon kautta ladattujen kuvien tarkistamiseen [6] , ovat rationaalinen ratkaisu pääteasiakkaiden latauksen suojaamiseen .