Kaspersky Anti Targeted Attack Platform

Защита от компрометации секретов при удаленных подключениях к устройствам

Идентификационная и аутентификационная информация из секретов должна использоваться при удаленных подключениях только к тем устройствам, которые выбраны для заданий активного опроса. Для защиты этой информации от компрометации, которая возможна в случае подмены устройства, перед ее отправкой приложение проверяет открытый ключ, полученный от этого устройства. Открытый ключ используется на устройстве для установки SSH-соединений. Открытый ключ позволяет приложению удостовериться в том, что SSH-соединение устанавливается с правильным устройством. Передача идентификационной и аутентификационной информации на устройство происходит после проверки идентичности полученного открытого ключа и открытого ключа, сохраненного в приложении.

Сохраненный открытый ключ устройства отображается в области деталей выбранного устройства на вкладке Общие.

Получение и сохранение открытых ключей устройств в приложении

В Kaspersky Anti Targeted Attack Platform по умолчанию не заданы открытые ключи устройств. Получение и сохранение открытого ключа устройства происходит при первой установке SSH-соединения с этим устройством для сканирования в рамках задания активного опроса с использованием коннектора типа Active poll. При этом идентификационная и аутентификационная информация из выбранного секрета передается на устройство без проверки полученного открытого ключа. Поэтому перед первым запуском задания активного опроса, для которого выбрано это устройство и будет устанавливаться SSH-соединение, вам нужно убедиться в отсутствии подменного устройства в сети. Для этого, например, вы можете проверить совпадение IP-адресов устройства, заданных в приложении, и IP-адресов на сетевых интерфейсах самого устройства с помощью команды ifconfig.

Сброс сохраненных открытых ключей устройств

С течением времени на устройствах могут изменяться ключи, используемые для установки SSH-соединений. Например, пользователи устройств могут выполнять процедуры генерации новых ключей при угрозе компрометации текущих закрытых ключей.

При смене закрытого ключа на устройстве происходит смена открытого ключа. После изменения открытого ключа приложение не передает на это устройство информацию из секретов из-за несовпадения нового открытого ключа и открытого ключа, сохраненного в приложении. Как следствие, следующие сканирования устройства в рамках заданий активного опроса завершаются с ошибкой.

После изменения открытого ключа на устройстве вам нужно сбросить текущий сохраненный открытый ключ этого устройства в приложении. Это позволит снова использовать секреты при удаленных подключениях к устройству.

После сброса сохраненного открытого ключа приложение сохранит новый полученный открытый ключ при следующей установке SSH-соединения с этим устройством. При этом вам нужно убедиться в отсутствии подменного устройства в сети аналогично, как при первичном получении и сохранении открытого ключа.

Сбросить сохраненные открытые ключи устройств могут только пользователи с ролью Старший сотрудник службы безопасности.

Чтобы сбросить сохраненные открытые ключи устройств:

  1. Подключитесь к Central Node через веб-интерфейс под учетной записью с ролью Старший сотрудник службы безопасности.
  2. Выберите раздел Активы.
  3. На вкладке Устройства выберите устройства, для которых вы хотите сбросить сохраненные открытые ключи.
  4. По правой кнопке мыши откройте контекстное меню одного из выбранных устройств.
  5. В контекстном меню выберите пункт Сбросить открытый ключ.

    Откроется окно с запросом подтверждения.

  6. В окне запроса нажмите на кнопку ОК.