Back to Tech Blog
ArchitectureBare-MetalDriadSecurityWORMZero-Trust

Koniec ery bezpieczeństwa z przypadku. Dlaczego platforma StateWarden i serwery Driad deklasują rynkowy standard

StateWarden Engineering
3 min read
Share:

Przez lata branża Business Continuity tkwiła w wyparciu, traktując przestrzeń dyskową jako kwestię drugorzędną. Giganci technologiczni przyzwyczaili nas do modelu, w którym najpopularniejsze oprogramowanie ochronne to po prostu kolejna aplikacja instalowana na uniwersalnym systemie operacyjnym - zazwyczaj na standardowym serwerze Windows lub generycznej dystrybucji Linuxa. W tym modelu dedykowane macierze NAS czy SAN pełnią jedynie funkcję pasywnych repozytoriów.

Problem z tym podejściem jest fundamentalny: uniwersalność to wróg bezpieczeństwa.

Instalując wiodący pakiet backupowy na standardowym systemie operacyjnym, automatycznie dziedziczysz całą jego powierzchnię ataku. Ransomware ewoluował, a dzisiejsze ataki typu Living off the Land (LotL) bezlitośnie wykorzystują natywne narzędzia systemowe do eskalacji uprawnień, niszczenia wolumenów i szyfrowania danych. Konkurencja próbuje łatać ten problem programowo, ale to wciąż budowanie twierdzy na piasku.

Dlatego w tym roku zmieniliśmy zasady gry, wprowadzając system StateWarden® - platformę block-level backup, która całkowicie odcina się od rynkowych kompromisów. W architekturze StateWarden serwery Driad pełnią fundamentalną rolę warstwy Data Plane. Zamiast instalować oprogramowanie na popularnych OS-ach, zbudowaliśmy wyspecjalizowany, monolityczny ekosystem bare-metal, w którym bezpieczeństwo danych jest zacementowane na poziomie sprzętu i jądra systemu.

Oto dlaczego standardowe repozytoria nie mają z tym podejściem szans:

1. Architektura Zero-Shell Data Plane: Atakujący lądują w próżni

Największą innowacją i jednocześnie najpotężniejszą tarczą naszej warstwy Data Plane jest zmodyfikowane jądro systemu Debian, z którego całkowicie usunęliśmy powłokę systemową (shell).

W systemach rynkowych liderów, po przełamaniu pierwszej linii obrony, atakujący niemal zawsze uzyskuje dostęp do wiersza poleceń. W serwerach Driad ten wektor po prostu nie istnieje. Nawet w teoretycznym przypadku znalezienia podatności RCE (Remote Code Execution), intruz "ląduje w próżni". Nie ma narzędzi do pobrania złośliwego ładunku (payloadu), nie ma środowiska uruchomieniowego dla skryptów szyfrujących, nie ma możliwości nawigowania po strukturze plików. Odcinamy tlen dla wszelkich operacyjnych działań adwersarza u samych podstaw.

2. Zamrożone Jądro i Prawdziwy WORM (Write-Once-Read-Many)

Niezmienność u popularnych dostawców to często jedynie programowa nakładka - flaga w systemie plików, którą można bez wysiłku zdjąć po zdobyciu uprawnień administratora. W warstwie Data Plane systemu StateWarden zaimplementowaliśmy niezmienność w samych fundamentach fizyki systemu:

  • ZFS na Sterydach: Nieustannie monitorowany, ultrawydajny system plików ZFS gwarantuje integralność danych (Copy-on-Write) i absolutną odporność na zjawisko bit-rot (korupcję bitów).
  • Hardware-System Lockdown: Nasz autorski kod uniemożliwia zniszczenie danych nawet z poziomu administratora. To jednak zaledwie wierzchołek góry lodowej. W serwerach Driad wymuszony jest Secure Boot, a w samym jądrze całkowicie wyłączyliśmy możliwość ładowania modułów. Nawet w skrajnie nieprawdopodobnym scenariuszu zdobycia uprawnień root, atakujący nie załaduje własnego sterownika i nie obejdzie ZFS, aby dobrać się do fizycznych bloków dysku. To kryptograficznie wymuszony WORM, o którym standardowe macierze mogą tylko pomarzyć.

3. Komunikacja napisana od zera: Suwerenny rdzeń w Rust

Poleganie na uniwersalnych usługach sieciowych to kolejny punkt zapalny standardowych rozwiązań. Dlatego w architekturze StateWarden cała komunikacja z warstwą Data Plane (Driad) i wymiana I/O jest obsługiwana przez nasz autorski silnik, napisany od absolutnych podstaw w języku Rust.

Rust, dzięki rygorystycznym gwarancjom bezpieczeństwa pamięci, eliminuje całe klasy podatności, na których żerują współczesne exploity (np. buffer overflows). Rezultatem jest system osiągający natywną, bliską sprzętowi wydajność, bez narzutu tradycyjnych środowisk uruchomieniowych. Osiągamy bezkompromisową przepustowość przy jednoczesnym zachowaniu całkowitej odporności na wycieki pamięci i wstrzykiwanie kodu.

Podsumowanie: Budujemy solidne fundamenty, nie błyskotki IT

Podczas gdy inni oferują Ci po prostu lepsze zamki do tych samych, dziurawych drzwi używanych przez resztę świata, my dostarczamy bunkier nuklearny bez zewnętrznych wejść.

StateWarden i serwery Driad to powrót do korzeni niskopoziomowej, inżynieryjnej perfekcji. Posiadanie w pełni autorskiego, europejskiego stosu technologicznego pozwala nam odciąć się od wad uniwersalnych, łatwych do skompromitowania rozwiązań. Nie tworzymy kolejnych zabawek IT z krzykliwym marketingiem. Dostarczamy suwerenną infrastrukturę, zbudowaną przy założeniu absolutnie wrogiego środowiska - niezawodną, bezkompromisową i po prostu niezniszczalną.

Prywatność z Założenia

Ta strona używa wyłącznie własnych plików cookies, ściśle niezbędnych do jej działania. Zero zewnętrznych trackerów, zero zewnętrznych platform analitycznych.

Szczegóły znajdziesz w naszej Polityce Prywatności.