Программный модуль ViPNet SafeBoot ПМДЗ для UEFI BIOS: доверенная загрузка, встраиваемая в прошивку UEFI BIOS
Средства защиты информации на рабочей станции начинают работу после загрузки операционной системы. Но промежуток между включением питания и стартом ОС остаётся за пределами их контроля. Именно в этот период возможна подмена загрузчика, внедрение буткита в BIOS или запуск несанкционированного кода до инициализации штатных средств защиты. Для закрытия этой уязвимости созданы модули доверенной загрузки.
Программный модуль ViPNet SafeBoot ПМДЗ для UEFI BIOS встраивается непосредственно в прошивку BIOS и берёт под контроль весь процесс загрузки — с момента включения питания до передачи управления операционной системе.
Особенности и преимущества решения
Ключевое отличие от аппаратных МДЗ состоит в том, что модуль является частью самой платформы, его невозможно физически извлечь, обойти, заменив другое загрузочное устройство, или деактивировать без прав администратора.
Продукт решает несколько взаимосвязанных задач защиты:
- Идентификация и аутентификация пользователя выполняется до старта ОС — по паролю, аппаратному токену или их сочетанию. Поддерживаются токены Rutoken, JaCarta и ряд считывателей смарт-карт. Функция SSO позволяет использовать однократную аутентификацию для входа как в ПМДЗ, так и в операционную систему.
- Контроль целостности охватывает UEFI BIOS, загрузочные области носителей, системные таблицы и файловые системы, а также отдельные параметры аппаратной и конфигурационной среды. При обнаружении несанкционированных изменений загрузка блокируется.
- Защита от атак на BIOS включает блокировку записи вредоносного кода в UEFI и в таблицу WPBT, защиту от перехвата управления через механизм SMM и защита от изменения загрузочных параметров и от загрузки с нештатных носителей.
- Разграничение доступа на основе ролей ограничивает возможности пользователей и администраторов на уровне платформы, независимо от политик операционной системы.





































