Természetes igény, hogy a számítógépeken tárolt titkos információk a materiális javakéhoz hasonló védelmet kapjanak.
Minden vállalkozás rendelkezik olyan, a működése szempontjából kritikus információkkal, amelyek semmiképpen sem veszhetnek el, semmiképpen sem kerülhetnek illetéktelen kezekbe. Ilyen információk lehetnek például a fejlesztés alatt álló új termékek tervdokumentációi, az auditálási jelentések, a személyi akták, a bejelentkezési jelszavak vagy a vezetőség egymás közti levelezése.
A kritikus adatokat többnyire hagyományos állománykiszolgálókon tárolják, és hagyományos biztonsági infrastruktúrával védik. Mivel a jogosulatlan hálózati cselekmények több mint 70 százalékát a vállalatokon belülről hajtják végre, ez a fajta védelem komoly biztonsági kockázatokat rejt magában.
A Cyber-Ark cég Network Vault nevű megoldása más – a materiális javaknál alkalmazott páncélszekrényes módszerrel analóg – módon valósítja meg az információvédelmet. Ahelyett, hogy egy erőddel venné körül a teljes megvédendő házat (az informatikai rendszert), egy kizárólag biztonsági célokat szolgáló szekciót (egy digitális széfet) hoz létre a házon (a hálózaton) belül.
Ez a szekció a szorosan integrált többféle biztonsági technológia alkalmazásának köszönhetően a hálózat legjobban védett területe, biztonsági szintje teljesen független a hálózat egészének biztonsági szintjétől. A Network Vault szoftver ebben a digitális széfben tárolja a védett állományokat, és mind a tárolás, mind a hálózaton való átvitel közben szoros felügyeletet gyakorol felettük.
Titkosítva a végtelenségig
A Network Vault egyedüli szoftverként egy erre a célra üzembe állított számítógépen fut. Tűzfala kizárólag a Vault protokollja által lebonyolított adatátvitelt engedélyezi. Ez az elszigetelés olyan steril környezetet hoz létre, amelyre további biztonsági rétegek építhetők. A hozzáférés a Network Vaulthoz minden esetben felhasználói azonosítást igényel. Ez történhet jelszóval, RSA SecurID tokennel, USB-s tokennel vagy PKI-tanúsítvánnyal.
A sikeres azonosítást követően a Network Vault hozzáférés- vezérlő mechanizmusa veszi át a felhasználók kezelését. A Network Vault több alszéfből áll, a felhasználók ezek közül csak ahhoz férhetnek hozzá, amelyikhez jogosultságuk van. Az azonosítási eljárás részeként a szoftver egy titkosított adatátviteli csatornát hoz létre. Minden felhasználói tranzakció és a kiszolgáló minden választevékenysége titkosítva zajlik.
Amikor egy állományt eltárolnak a Network Vaultban, egy egyedi titkosítókulcsot generálnak hozzá, ezzel a kulcscsal titkosítják, majd ezután helyezik el a széfben egy titkosított adatátvitel során a kulccsal együtt. Amikor egy felhasználó hozzá akar férni az állományhoz, a sikeres azonosítást követően az állományt a megfelelő titkosítókulccsal együtt kapja meg. A Network Vault elektronikus aláírással látja el az állományokat, ezzel biztosítva integritásukat a tárolás és az előhívás során.
Az architektúra kizárólag az állományokhoz való hozzáféréshez szükséges kulcsokat teszi közszemlére. Ha egy felhasználó hozzáférési jogosultsága megszűnik, semmilyen információval nem fog rendelkezni a széfben lévő új vagy frissített állományokról és titkosítókulcsokról. Az automatikus kulcskezelő eljárásnak köszönhetően a titkosítás a végfelhasználók számára teljesen észrevétlen módon zajlik, adminisztratív beavatkozást sem igényel.
További szolgáltatások
A Network Vaultban elhelyezett állományok igény esetén megszabadíthatók minden programkódtól (például Office-makrótól, VB-szkripttől vagy más végrehajtható kódtól), így biztosítható, hogy a védett állományok garantáltan vírusmentesek legyenek.
A szoftver különböző színekkel jelzi a felhasználóknak, hogy a széfben elhelyezett állomány új (zöld), az állományt valaki megnyitotta (kék), vagy frissítette (piros). Ez a vizuális visszajelzés biztosítja, hogy a védett állományokon elvégzett műveletek nem maradnak észrevétlenül az érintettek számára.
Mészáros Csaba







