R&D

Kodetis · Station de décontamination USB

Entre une clé USB inconnue et votre réseau, il n'y a que la confiance.

SAINE reçoit le support hostile, l'isole, analyse son contenu, et ne restitue que des fichiers assainis et tracés. Le support n'est jamais branché sur votre réseau.

Demander une démocontact(@)kodetis(.)com
Socle open source — usbsas, CEAAssemblé à La Réunion

Le problème

Trois gestes de deux secondes.

  • 01

    Le prestataire arrive pour une intervention et branche sa clé sur le poste d'accueil pour lancer sa démonstration.

  • 02

    Le stagiaire veut imprimer son rapport et passe par le poste le plus proche, qui se trouve être en zone de production.

  • 03

    L'agent récupère les photos d'un chantier sur la carte mémoire qu'on vient de lui tendre.

Aucun de ces trois gestes n'est une faute. Ils font partie du travail, ils se répètent chaque semaine, et ils ne passent par aucun contrôle. Entre le support et le réseau, il n'y a que la confiance accordée à la personne qui le tend.

L'angle mort

Ce que vous avez déjà ne regarde pas là.

Ces trois dispositifs sont en place presque partout, et ils font leur travail. Ils répondent tous à la même question — qui a le droit de brancher ? — et aucun ne répond à celle qui vient après :qu'est-ce qui vient d'entrer ?

  • Le blocage des ports par stratégie

    ce qu'il traite

    Qui a le droit de brancher un support, et sur quels postes.

    ce qui lui échappe

    Il ne dit rien du contenu. Sur les postes autorisés — et il en faut, sinon le travail s'arrête — le support entre tel quel. Ailleurs, le fichier arrive par une autre voie et le transfert n'a pas disparu, il s'est déplacé.

  • L'antivirus du poste de travail

    ce qu'il traite

    Les menaces connues, une fois le support monté par le système.

    ce qui lui échappe

    Il analyse après que le noyau a monté le volume et interprété son système de fichiers. Ce qui vise cette étape-là a déjà été exécuté quand l'analyse commence.

  • La charte et la sensibilisation

    ce qu'il traite

    Ce que chacun sait qu’il doit faire.

    ce qui lui échappe

    Elle repose sur un jugement porté au cas par cas, par une personne pressée, devant un support qui a l'air normal. Elle ne laisse aucune trace : rien ne distingue, après coup, un transfert prudent d'un transfert qui ne l'a pas été.

La traversée

Ce qui se passe entre les deux ports.

  1. Temps 01Insertion

    Le support est inséré dans le port d'entrée, physiquement séparé du reste de la station. Aucun montage automatique, aucun pilote du système hôte : le noyau ne parle jamais directement au périphérique.

    usbsas-usbdev · usbsas-dev2scsi

  2. Temps 02Isolation

    Chaque tâche de lecture tourne dans son propre processus, confiné par une politique seccomp qui lui est propre. Un processus ouvre tous les fichiers dont il aura besoin, puis entre dans son bac à sable avant de lire le moindre octet du support.

    usbsas-sandbox · seccomp + landlock

  3. Temps 03Analyse et neutralisation

    Le contenu est extrait vers une archive intermédiaire, puis soumis à l'analyse antivirale. Ce que l'analyse signale ne franchit pas cette étape. Les formats de système de fichiers ne sont jamais réinterprétés côté sortie.

    usbsas-files2tar · analyzer

  4. Temps 04Restitution tracée

    Un système de fichiers neuf est reconstruit de zéro sur le support de sortie. Rien du support d'origine n'est recopié tel quel : ni table de partitions, ni secteur de démarrage, ni métadonnée de système de fichiers.

    usbsas-files2fs · usbsas-fs2dev

Ce qui sort

Ce que votre organisation récupère.

Les fichiers

Un support de sortie reconstruit
Un support prêt à l'emploi, qui ne contient que les fichiers retenus et rien d'autre. Il s'ouvre sur n'importe quel poste, sans outil ni procédure particulière.

La trace

Un journal de ce qui est entré et de ce qui est sorti
Chaque transfert laisse le relevé de ce qui a été présenté, de ce qui a été retenu et de ce qui a été écarté, avec le motif du refus. Le journal est exploitable sans avoir à rejouer le transfert.

La preuve

De quoi répondre à un auditeur
Le relevé permet de démontrer qu'un contrôle a eu lieu, quand, sur quel support, et ce qu'il a produit. C'est ce qui distingue une mesure appliquée d'une mesure déclarée.

L'écart

Ce qui change, étape par étape.

Trois des cinq étapes sortent de votre réseau.

Les quatre temps de la traversée, puis le réseauaplat : dans votre réseauhachures : hors de votre réseaufichier indésirable repéré

Aujourd'hui

5 étapes sur 5 dans votre réseau

Avec SAINE

2 étapes sur 5 dans votre réseau

01Insertion

Entrée dans votre réseau

Sur un poste de production (dans votre réseau)

Sur la station seule (hors de votre réseau)

02Lecture du support

Par le noyau du poste (dans votre réseau)

Jamais par le noyau (hors de votre réseau)

03Analyse

Au jugement de la personne (dans votre réseau)

Le même à chaque transfert (hors de votre réseau)

Écarté ici

04Restitution

Tels qu'ils sont arrivés (dans votre réseau)

Entrée dans votre réseau

Sur un support reconstruit (dans votre réseau)

05Réseau

Déjà sur le réseau (dans votre réseau)

Découvert ici

Seuls les fichiers retenus (dans votre réseau)

TraceAprès coup

Rien ne distingue un transfert contrôlé d'un transfert qui ne l'a pas été.

Un transfert contrôlé est identifiable, daté et rattachable à son support.

Une case = une étape · rangs dans l'ordre du transfert, pas des durées

Sur quoi ça repose

Ce que vous pouvez vérifier.

Un noyau logiciel issu de la recherche publique
SAINE est construite sur usbsas, développé et publié en logiciel libre par le CEA. Le code du socle est public : il peut être lu, audité et vérifié sans passer par nous.github.com/cea-sec/usbsas
Construite selon les recommandations de l'ANSSI
La conception de la station suit les recommandations publiées par l'ANSSI sur la construction des stations blanches, ainsi que celles relatives au durcissement des systèmes GNU/Linux.
Le contrôle ne dépend d'aucun service extérieur
L'extraction, l'analyse et la reconstruction se font sur la station. Là où usbsas s'appuie sur une plateforme antivirale distante, SAINE fait tourner l'analyse sur la station elle-même : aucun fichier n'est transmis ailleurs pour être examiné, et la station n'est reliée à aucun réseau de confiance. La base de signatures antivirales est la seule chose qui vienne du dehors, et son actualisation peut se faire hors ligne, par support dédié.
Conçue et assemblée à La Réunion
La conception, l'intégration et l'assemblage sont réalisés par Kodetis à La Réunion. L'interlocuteur technique est l'équipe qui a construit la station, pas une chaîne de revendeurs placée devant elle.

Parlons-en

Il reste à le voir fonctionner.

Une démonstration se fait sur vos propres supports, avec vos propres fichiers. C'est le seul moyen de juger d'une station de décontamination, et c'est le plus court.

Demander une démocontact(@)kodetis(.)com
Chargement du modèle local
ZimaBoard 2 · modèle 3D

« ZimaBoard 2 3D Model » par ZimaSpaceCC BY-NC 4.0Rendu web adapté