Безопасность ChromeOS: что защищает устройство вместо антивируса
Фраза «на Chromebook не нужен антивирус» звучит как лозунг, пока не разобрать, что именно её обеспечивает. Разбираем по механизмам: проверяемая загрузка, шифрование профиля, песочница каждого процесса, изоляция сайтов, родительский контроль и политики для организаций. И отдельно — что ChromeOS не защищает, потому что этого не умеет ни одна ОС.
Содержание
С какой моделью угроз работает система
Безопасность имеет смысл обсуждать только вместе с перечнем угроз. ChromeOS проектировали под три сценария массового пользователя: устройство попадает в руки человека без администратора рядом, сеть недоверенная, а основной канал заражения — браузер и то, что пользователь сам открывает.
Отсюда решения, которые в настольных системах считаются жёсткими: системный раздел неизменяем, сторонние исполняемые файлы в систему не ставятся, обновления обязательны и не откладываются пользователем, а восстановление устройства не требует навыков. Каждое из них закрывает конкретный класс атак, а не «повышает уровень защищённости» вообще.
Проверяемая загрузка
Проверяемая загрузка — это цепочка доверия, в которой каждое звено проверяет подпись следующего, прежде чем передать ему управление. Начальный ключ хранится в аппаратном модуле безопасности и защищён от записи физически.
Практический смысл: класс атак, при котором вредонос прописывается в загрузчик или системные файлы и переживает переустановку, на ChromeOS не работает. Даже если атакующий получил возможность записать что-то в системный раздел, при следующем чтении хеш не сойдётся, и устройство уйдёт в восстановление.
Второй механизм этой же группы — защита от отката: устройство не позволяет установить более старую версию системы, в которой уже закрытая уязвимость снова открыта.
Шифрование пользовательских данных
Профиль пользователя шифруется по умолчанию, без отдельной настройки и без выбора «включать или нет». Ключи привязаны к аппаратному модулю безопасности и к учётным данным входа, поэтому вынуть накопитель и прочитать чужие файлы на другом компьютере не получится.
Из этого следуют два практических правила. Первое: несколько аккаунтов на одном устройстве действительно изолированы друг от друга — это рабочий сценарий для семьи и для класса. Второе: если вы забыли пароль и не настроили восстановление аккаунта, локальные данные профиля восстановить нельзя. Всё, что должно пережить потерю доступа, обязано лежать в облаке или на внешнем носителе.
Внешние накопители не шифруются автоматически: флешка, вынесенная из класса, — обычная флешка. Для организаций это регулируется политикой и, при необходимости, полным запретом внешних носителей.
Песочница каждого процесса
Песочница — это набор ограничений, которые система накладывает на процесс до того, как он начнёт выполнять чужой код: урезанный список разрешённых системных вызовов, отдельные пространства имён, отдельный пользователь, отсутствие доступа к файловой системе за пределами выданного.
В ChromeOS в песочнице живёт всё, что обрабатывает внешние данные: процессы вкладок, обработчики изображений и видео, расширения, среда Android, Linux-контейнер. Виртуальные машины для Android и Linux дают ещё один уровень: даже полный контроль над содержимым контейнера не означает контроля над системой.
Практическое следствие: успешная эксплуатация уязвимости в одном компоненте не даёт прав на устройство. Атакующему нужна цепочка из нескольких уязвимостей подряд, и каждая из них закрывается очередным обновлением, которое приезжает автоматически.
Изоляция вкладок и сайтов
Браузер разносит разные сайты по разным процессам операционной системы. Это не оптимизация производительности, а граница безопасности: код одного сайта физически не находится в одном адресном пространстве с данными другого.
Изоляция сайтов закрывает класс атак, при котором вредоносная страница пытается прочитать содержимое соседней вкладки, — в том числе через уязвимости процессорной спекуляции, о которых индустрия узнала в 2018 году. Для пользователя это выглядит как «открытый онлайн-банк в соседней вкладке не виден рекламному скрипту на другой странице».
Дополнительно работает служба проверки опасных сайтов и загрузок: браузер предупреждает о фишинговых адресах и о файлах с плохой репутацией до того, как они попадут на устройство.
Родительский контроль и школьный сценарий
Для семьи базовый инструмент — Family Link. Родитель создаёт ребёнку аккаунт под управлением, после чего получает: ограничение экранного времени и расписание, подтверждение установки приложений из Google Play, фильтрацию сайтов и результатов поиска, отчёты об активности, удалённую блокировку устройства. Настройки применяются к аккаунту, а не к устройству: они переезжают вместе с ребёнком на любой Chromebook, где он войдёт.
Школьный сценарий устроен иначе, и это важно не путать. Устройства учебного заведения регистрируются в консоли администратора организации, а политики раздаются централизованно: разрешённые расширения, обязательные закладки, принудительный вход только под школьным доменом, режим общего устройства с очисткой данных после выхода, ограничения печати и внешних носителей. Родительский Family Link поверх школьного аккаунта обычно не применяется — управление остаётся за администратором учебного заведения.
Отдельный практический пункт для школы: устройство, зарегистрированное в организации, нельзя «расписать обратно» простым сбросом. Принудительная перерегистрация возвращает политики после каждого Powerwash — именно то, что нужно классу, но неприятный сюрприз при покупке чужого управляемого устройства с рук.
Сравнение с традиционными системами по классам атак
Таблица ниже — не «кто лучше», а карта того, какой механизм закрывает какой класс атак. Формулировки намеренно осторожные: ни одна система не даёт гарантий, речь о вероятности и о стоимости атаки.
| Класс атаки | ChromeOS | Настольная система общего назначения |
|---|---|---|
| Заражение загрузчика и системных файлов | Блокируется проверяемой загрузкой: подпись не сойдётся | Возможно, требуется отдельная защита и контроль целостности |
| Запуск скачанного исполняемого файла | Исполняемые файлы в систему не ставятся, вне контейнера запускать нечего | Основной канал заражения, зависит от внимательности пользователя |
| Шифровальщик локальных файлов | Область поражения ограничена профилем и расшаренными папками, система восстанавливается сбросом | Может затронуть весь диск и подключённые сетевые ресурсы |
| Эксплуатация уязвимости браузера | Нужна цепочка обходов песочницы, патчи приходят автоматически | Зависит от того, обновлён ли браузер и система |
| Вредоносное расширение | Работает, ограничивается разрешениями и политикой организации | Работает так же |
| Фишинг и кража учётных данных | Не решается ОС: нужны двухфакторная аутентификация и внимательность | Не решается ОС |
| Физический доступ к накопителю | Данные профиля зашифрованы аппаратно связанным ключом | Зависит от того, включено ли шифрование диска |
| Устаревшая система без патчей | Обновления обязательны до даты AUE | Зависит от политики обновлений и дисциплины пользователя |
Политика для организаций
Устройства организации регистрируются в консоли администратора: это делается один раз, при первом включении, либо автоматически при поставке предварительно зарегистрированной партии. После регистрации устройство управляется политиками независимо от того, кто на нём работает.
Набор механизмов, который обычно закрывает требования службы информационной безопасности:
- белый список расширений и приложений, принудительная установка нужных, запрет остальных;
- ограничение входа доменом организации — личные аккаунты на рабочем устройстве не появятся;
- режим общего устройства: данные сессии стираются после выхода, что удобно для класса, цеха и сменной работы;
- принудительная перерегистрация после сброса, блокировка и удалённая очистка потерянного устройства;
- управление каналом и темпом обновлений, включая длинный канал поддержки, где версия обновляется реже, а патчи безопасности — в обычном ритме;
- запрет режима разработчика, внешних носителей, печати, гостевой сессии — точечно и по группам;
- подтверждение состояния устройства при доступе к внутренним ресурсам: сервис может убедиться, что запрос приходит с управляемого устройства в штатном состоянии.
Отчётность по парку — версии ОС, дата AUE, серийные номера, статус политик — выгружается из консоли и обычно закрывает вопросы аудита. Как это выглядит на практике, разбираем в разделе для бизнеса и в кейсах внедрений.
Чего ChromeOS не защитит
Модели для школы и управляемого парка
Подборка устройств, которые чаще всего берут в класс и в организацию: запас по дате обновлений, влагозащищённая клавиатура, поддержка централизованного управления.