Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Active Directory Rights Management Services (AD RMS, известный как Rights Management Services или RMS до Windows Server 2008) - это серверное программное обеспечение для управления правами на информацию, поставляемое с Windows Server. Он использует шифрование и форму отказа от выборочной функциональности для ограничения доступа к документам, таким как корпоративные электронные письма, документы Microsoft Word и веб-страницы, и операции, которые авторизованные пользователи могут выполнять на них. Компании могут использовать эту технологию для шифрования информации, хранящейся в таких форматах документов, и посредством политик, встроенных в документы, предотвращать расшифровку защищенного контента, за исключением определенных людей или групп, в определенных средах, при определенных условиях и в течение определенных периодов времени. Авторы контента могут разрешать или запрещать конкретные операции, такие как печать, копирование, редактирование, пересылка и удаление отдельных частей контента, а администраторы RMS могут развернуть шаблоны RMS, которые группируют эти права вместе в предопределенные права, которые могут применяться в массовом порядке. RMS дебютировала в Windows Server 2003, с библиотеками API-клиентов, доступными для Windows 2000 и более поздних версий. Клиент управления правами включен в Windows Vista и позже, доступен для Windows XP, Windows 2000 или Windows Server 2003. Кроме того, существует реализация AD RMS в Office для Mac для использования защиты прав в OS X, а некоторые сторонние продукты доступны для использования защиты прав на Android, Blackberry OS, iOS и Windows RT.
Active Directory Rights Management Services (AD RMS, known as Rights Management Services or RMS before Windows Server 2008) is a server software for information rights management shipped with Windows Server. It uses encryption and a form of selective functionality denial for limiting access to documents such as corporate e mails, Microsoft Word documents, and web pages, and the operations authorized users can perform on them. Companies can use this technology to encrypt information stored in such document formats, and through policies embedded in the documents, prevent the protected content from being decrypted except by specified people or groups, in certain environments, under certain conditions, and for certain periods of time. Specific operations like printing, copying, editing, forwarding, and deleting can be allowed or disallowed by content authors for individual pieces of content, and RMS administrators can deploy RMS templates that group these rights together into predefined rights that can be applied en masse. RMS debuted in Windows Server 2003, with client API libraries made available for Windows 2000 and later. The Rights Management Client is included in Windows Vista and later, is available for Windows XP, Windows 2000 or Windows Server 2003. In addition, there is an implementation of AD RMS in Office for Mac to use rights protection in OS X and some third party products are available to use rights protection on Android, Blackberry OS, iOS and Windows RT.
Нападения на возможности обеспечения соблюдения политики
В апреле 2016 года была опубликована и сообщена Microsoft о предполагаемой атаке на реализацию RMS (включая Azure RMS). Опубликованный код позволяет авторизованному пользователю, которому предоставлено право просмотра защищенного RMS документа, удалить защиту и сохранить форматирование файла. Этот вид манипуляций требует, чтобы пользователь получил права на расшифровку контента, чтобы иметь возможность просматривать его. Хотя службы управления правами делают определенные заявления о безопасности в отношении невозможности для неавторизованных пользователей получить доступ к защищенному контенту, дифференциация между различными правами использования для авторизованных пользователей считается частью возможностей обеспечения соблюдения политики, которые, по заявлениям Microsoft, реализуются как "лучшие усилия", поэтому Microsoft не считает это проблемой безопасности, а ограничением в обеспечении соблюдения политики. Ранее RMS SDK обеспечивал подпись кода с использованием возможностей RMS, чтобы обеспечить определенный уровень контроля над тем, какие приложения взаимодействуют с RMS, но эта возможность была позже удалена из-за ее ограниченной способности ограничивать такое поведение, учитывая возможность писать приложения, используя веб-сервисы непосредственно для получения лицензий на расшифровку контента. Кроме того, используя этот же метод, пользователь, которому предоставлены права на просмотр защищенного документа, может манипулировать содержанием документа, не оставляя следов манипуляции. Поскольку Azure RMS не является решением, не требующим отказа, и, в отличие от решений для подписания документов, не претендует на предоставление возможностей для борьбы с вмешательством, и поскольку изменения могут быть сделаны только пользователями, которым предоставлены права на документ, Microsoft не считает, что последняя проблема является фактической атакой на заявленные возможности RMS. Исследователи предоставляют доказательство концепции инструмента, чтобы позволить оценку результатов, через GitHub.
In April 2016, an alleged attack on RMS implementations (including Azure RMS) was published and reported to Microsoft. The published code allows an authorized user that has been granted the right to view an RMS protected document to remove the protection and preserve the file formatting. This sort of manipulation requires that the user has been granted rights to decrypt the content to be able to view it. While Rights Management Services makes certain security assertions regarding the inability for unauthorized users to access protected content, the differentiation between different usage rights for authorized users is considered part of its policy enforcement capabilities, which Microsoft claims to be implemented as "best effort", so it is not considered by Microsoft to be a security issue but a policy enforcement limitation. Previously the RMS SDK enforced signing of code using the RMS capabilities in order to provide some level of control on which applications interacted with RMS, but this capability was later removed due to its limited ability to restrict such behaviors given the possibility to write applications use the web services directly to obtain licenses to decrypt the content. In addition, using this same technique, a user that has been granted rights to view a protected document can manipulate the content of the document without leaving traces of the manipulation. Since Azure RMS is not a non repudiation solution and, unlike document signing solutions, does not claim to provide anti tampering capabilities, and since the changes can only be made by users that are granted rights to the document, Microsoft does not consider the later issue to be an actual attack against the claimed capabilities of RMS. The researchers provide a proof of concept tool, to allow evaluation of the results, via GitHub.