Средство доверенной загрузки (СДЗ)
СДЗ — это программные или программно-аппаратные системы, предотвращающие несанкционированный доступ и выполнение вредоносного кода на этапе загрузки операционной системы.
Средство доверенной загрузки (СДЗ) — программное или программно-аппаратное решение, предотвращающее несанкционированный доступ и выполнение вредоносного кода на этапе загрузки операционной системы. СДЗ обеспечивает контроль загрузочного процесса до запуска основной операционной среды, что исключает компрометацию системы на самом раннем этапе её старта — при подмене загрузчика, файлов ядра или загрузочных драйверов.
Как работает СДЗ
Средство доверенной загрузки выполняет аутентификацию пользователя, проверяет целостность загрузочных файлов и ключевых компонентов системного диска, а также ограничивает состав исполняемых модулей на этапе инициализации. Контроль целостности использует криптографические механизмы: значения эталонных файлов сверяются с вычисленными в момент загрузки, что позволяет выявить любую неавторизованную модификацию.
Значение для критической инфраструктуры
Применение СДЗ критически важно для объектов критической информационной инфраструктуры, государственных систем и рабочих станций, обрабатывающих конфиденциальную информацию. Установка средства доверенной загрузки является обязательным требованием для систем, в которых действуют повышенные требования к доверию к программной среде.
Внедрение и эксплуатация
- выбор версии СДЗ с учётом типа загрузки и используемых операционных систем;
- формирование и защита эталонных контрольных сумм загрузочных файлов;
- интеграция журналов загрузки с системой мониторинга событий безопасности.
Реализация защиты доверенной загрузки выполняется в рамках работ по проектированию и разработке информационных систем и сопровождается системами контроля и управления функционированием средств защиты.
Внедрение средства доверенной загрузки гарантирует, что операционная система запускается в защищённом и подтверждённом состоянии, что является основой доверия ко всему программному контуру информационной системы.
Связанные темы:
187-ФЗ «О безопасности КИИ»
СКУД
Часто задаваемые вопросы
Что такое средство доверенной загрузки (СДЗ) и какие угрозы оно предотвращает?
СДЗ — программные или программно-аппаратные системы, которые не допускают несанкционированный доступ и запуск вредоносного кода, в частности буткитов, на этапе загрузки операционной системы.
Средство проверяет целостность загрузочных компонентов, выполняет аутентификацию и предотвращает подмену загрузчика, обеспечивая старт системы только из доверенного состояния.
Почему защита этапа загрузки критична для объектов КИИ и государственных систем?
Буткит действует ниже операционной системы и невидим для обычного антивируса и агентов мониторинга, поэтому может сохранять доступ даже после переустановки ОС.
На объектах КИИ и в государственных системах это создает недопустимый риск: СДЗ закрывает самый ранний этап, гарантируя, что контроль целостности начинается до запуска пользовательского окружения.
Как СДЗ обеспечивает проверку целостности загрузочных файлов?
Средство измеряет криптографические хеши загрузчика, ядра и критичных модулей, сверяет их с эталоном или подписью и блокирует запуск при расхождении.
При обновлении системы хеши перерегистрируются в защищённом хранилище, а любые изменения конфигурации фиксируются в журнале для последующего аудита и расследования.
Как СДЗ связан с аутентификацией пользователя и разграничением доступа?
Многие СДЗ выполняют аутентификацию до старта операционной системы, не давая загрузиться в рабочее окружение без подтверждения личности и права на работу с системой.
Это дополняет штатные средства разграничения: даже при скомпрометированном пароле в ОС злоумышленник не получит доступ к узлу, пока не пройдёт проверку на этапе загрузки.
Какие атаки на механизм загрузки отражает СДЗ в повседневной эксплуатации?
Средство противостоит подмене загрузчика, внедрению вредоносных драйверов в цепочку загрузки, откату к уязвимой версии ПО и попыткам загрузки с неавторизованного носителя.
Каждый блокирующий случай журналируется и поступает в систему мониторинга безопасности, чтобы администраторы быстро локализовали затронутый узел и проверили соседние системы.
Как внедрить СДЗ в парк критичных серверов и рабочих станций?
Начинают с инвентаризации конфигураций загрузки, готовят эталонные образы, устанавливают СДЗ на пилотной группе и проверяют сценарии обновления и аварийного восстановления.
Затем раскатывают политику на весь парк, включают регистрацию событий в SIEM и регулярно тестируют отказоустойчивость, чтобы обновления ОС не блокировали легитимные процедуры обслуживания.
Другие термины в категории «Информационная безопасность»
Производители по теме
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать средство доверенной загрузки (сдз) в вашу инфраструктуру. Защитим ваши данные от угроз.