Werkzeug für vertrauenswürdigen Start (SDS)
SDS ist ein Software- oder Software-Hardware-System, das unbefugten Zugriff und die Ausführung von Schadcode in der Phase des Ladens des Betriebssystems verhindert.
Inhalt
Was ist ein Werkzeug für vertrauenswürdigen Start
Werkzeug für vertrauenswürdigen Start (SDS) ist ein Software- oder Software-Hardware-System, das darauf abzielt, unbefugten Zugriff und die Ausführung von Schadcode (Bootkits) in der Phase des Ladens des Betriebssystems zu verhindern. SDS gewährleistet die Authentifizierung von Benutzern, die Integritätsprüfung von Startdateien und den Schutz vor Substitution des Laders des Betriebssystems.
SDS sind entscheidend wichtig für den Schutz von Objekten der kritischen Informationsinfrastruktur (KII) und staatlichen Informationssystemen, wo ein garantierter Schutz vor Angriffen in den frühesten Phasen des Systemstarts erforderlich ist. Angriffe in der Startphase sind besonders gefährlich, da sie vor dem Start von Antivirenprogrammen und anderen Schutzeinrichtungen erfolgen, was das System vollständig verwundbar macht.
SDS ist auch eine obligatorische Anforderung für Systeme, die Staatsgeheimnisse und personenbezogene Daten verarbeiten, gemäß den Anordnungen von FSTEC Russlands. Ohne SDS ist es unmöglich, eine Konformitätsbescheinigung für solche Systeme zu erhalten.
Wie SDS funktioniert
Ein Werkzeug für vertrauenswürdigen Start erfüllt folgende Funktionen:
- Benutzerauthentifizierung — Anforderung eines Passworts, Tokens oder biometrischer Daten vor dem Laden des Betriebssystems.
- Integritätsprüfung — Kontrolle der Systemdateien, der Registrierung und der Startsektoren.
- Schutz vor Bootkits — Verhinderung des Starts von Schadcode vor dem Start des Betriebssystems.
- Ereignisregistrierung — Protokollierung von Zugriffsversuchen und Verstößen für SIEM-Systeme.
SDS integriert sich in Zugangskontrollsysteme (ZKS) und Identifikationswerkzeuge und bietet so einen umfassenden Schutz in allen Phasen des Betriebs des Informationssystems.
Das Funktionsprinzip von SDS basiert auf der Schaffung einer „Vertrauenswurzel" — eines Software-Hardware-Moduls, das garantiert, dass alle nachfolgenden Systemkomponenten in einer vertrauenswürdigen Reihenfolge geladen werden. SDS prüft die digitalen Signaturen der Startdateien, vergleicht ihre Prüfsummen mit Referenzwerten und übergibt erst danach die Kontrolle an das Betriebssystem. Wenn mindestens eine Datei geändert wurde, wird das Laden blockiert und das System benachrichtigt den Administrator.
Haupttypen von SDS
Werkzeuge für vertrauenswürdigen Start werden nach Architektur klassifiziert:
- Software-Hardware-Module — eigenständige physische Geräte (Erweiterungskarten, USB-Tokens, TPM-Module), die vor dem Laden des Betriebssystems arbeiten.
- Software-Werkzeuge — in BIOS/UEFI (z. B. Secure Boot) oder den Startdatensatz des Datenträgers integriert.
- Hardware-Module des vertrauenswürdigen Starts (HMVS) — spezialisierte Geräte, die eine schrittweise Integritätskontrolle von technischen und Software-Werkzeugen gewährleisten.
In Russland sind zertifizierte Lösungen beliebt: Dallas Lock, Sobol, ViPNet SafeBoot, Akord-GMVS. Die Wahl des SDS wird in der Phase der Planung von Sicherheitssystemen diskutiert.
Hardware-Module des vertrauenswürdigen Starts gelten als die zuverlässigsten, da sie physisch vom Hauptsystem getrennt sind und nicht durch Software-Angriffe kompromittiert werden können.
SDS und regulatorische Anforderungen
Die Verwendung von SDS wird durch die Anordnungen von FSTEC Russlands und die Anforderungen an den Schutz staatlicher Informationssysteme geregelt. Für KII-Objekte ist SDS gemäß den Anforderungen des 187-FZ ein obligatorisches Schutzelement. Systeme, die SDS verwenden, bestehen eine spezielle Zertifizierung, die ihre Fähigkeit bestätigt, Angriffen in der Startphase standzuhalten.
Die Wahl des SDS sollte unter Berücksichtigung der Sicherheitsklasse des Systems und der regulatorischen Anforderungen erfolgen. Zum Beispiel ist für Systeme, die Staatsgeheimnisse verarbeiten, die Verwendung von SDS erforderlich, die vom FSB Russlands zertifiziert sind. Für kommerzielle Systeme reicht eine FSTEC-Zertifizierung aus.
Häufig gestellte Fragen
Warum wird ein Werkzeug für vertrauenswürdigen Start benötigt?
Ein Werkzeug für vertrauenswürdigen Start (SDS) schützt das System vor Angriffen in der frühen Startphase, wenn das Betriebssystem noch nicht gestartet wurde und Antivirenprogramme nicht arbeiten. Dies ermöglicht es, das Einschleusen von Bootkits und Rootkits zu verhindern, die die Systemkontrolle vor dem Start des Schutzes übernehmen können.
Welche russischen SDS-Lösungen gibt es auf dem Markt?
Der russische Markt bietet zertifizierte Lösungen: Dallas Lock, Sobol, ViPNet SafeBoot, Akord-GMVS. Die meisten von ihnen erfüllen die Anforderungen des 187-FZ und können an KII-Objekten verwendet werden.
Wie unterscheidet sich SDS von Secure Boot?
Secure Boot ist ein eingebauter UEFI-Mechanismus, der die digitalen Signaturen der Lader prüft. SDS ist eine umfassendere Lösung, die Hardware-Tokens, biometrische Authentifizierung und erweiterte Integritätsprüfmechanismen umfassen kann, die im Standard-Secure-Boot nicht verfügbar sind.
Ist SDS eine Hardware- oder Software-Lösung?
SDS kann sowohl Software (in UEFI oder den Startdatensatz integriert) als auch Hardware (physische Erweiterungskarten, USB-Tokens) sein. Für KII-Objekte werden häufig Hardware-Module verwendet, die das maximale Schutzniveau vor physischem Eingriff bieten.
Wie integriert sich SDS in andere Sicherheitssysteme?
Was ist ein Hardware-Modul des vertrauenswürdigen Starts (GMVS)?
GMVS ist ein spezialisiertes Hardware-Gerät, das auf dem Motherboard installiert wird und die Systemintegritätsprüfung vor dem Start von BIOS/UEFI durchführt. GMVS gilt als der zuverlässigste SDS-Typ, da es physisch vom Hauptsystem getrennt ist und nicht durch Software-Angriffe kompromittiert werden kann.
Ist die Verwendung von SDS für kommerzielle Organisationen verpflichtend?
Für kommerzielle Organisationen ist die Verwendung von SDS nicht verpflichtend, es sei denn, sie arbeiten mit personenbezogenen Daten oder sind KII-Objekte. Für Banken, Versicherungsunternehmen und andere Organisationen, die mit vertraulichen Informationen arbeiten, wird die Verwendung von SDS jedoch als bewährte Sicherheitspraxis empfohlen.
Weitere Begriffe in «Informationssicherheit»
War diese Information hilfreich?
Schützen Sie Ihr Netzwerk noch heute
Hinterlassen Sie eine Anfrage — unsere Spezialisten für Informationssicherheit helfen Ihnen, werkzeug für vertrauenswürdigen start (sds) auszuwählen, zu konfigurieren und in Ihre Infrastruktur zu integrieren. Wir schützen Ihre Daten vor Bedrohungen.