Перейти к содержимому Перейти к содержанию
Chromebook для бизнеса и образования хромбук.рф Кабинет B2B

Безопасность ChromeOS: что защищает устройство вместо антивируса

Фраза «на Chromebook не нужен антивирус» звучит как лозунг, пока не разобрать, что именно её обеспечивает. Разбираем по механизмам: проверяемая загрузка, шифрование профиля, песочница каждого процесса, изоляция сайтов, родительский контроль и политики для организаций. И отдельно — что ChromeOS не защищает, потому что этого не умеет ни одна ОС.

Чтение 10 мин Проверено на ChromeOS 132

С какой моделью угроз работает система

Безопасность имеет смысл обсуждать только вместе с перечнем угроз. ChromeOS проектировали под три сценария массового пользователя: устройство попадает в руки человека без администратора рядом, сеть недоверенная, а основной канал заражения — браузер и то, что пользователь сам открывает.

Отсюда решения, которые в настольных системах считаются жёсткими: системный раздел неизменяем, сторонние исполняемые файлы в систему не ставятся, обновления обязательны и не откладываются пользователем, а восстановление устройства не требует навыков. Каждое из них закрывает конкретный класс атак, а не «повышает уровень защищённости» вообще.

Проверяемая загрузка

Проверяемая загрузка — это цепочка доверия, в которой каждое звено проверяет подпись следующего, прежде чем передать ему управление. Начальный ключ хранится в аппаратном модуле безопасности и защищён от записи физически.

Цепочка доверия при загрузке Аппаратный ключ проверяет прошивку, прошивка проверяет ядро, ядро проверяет корневой раздел по хешам при каждом чтении. При несовпадении подписи устройство уходит в режим восстановления. Аппаратный ключ защищён от записи Прошивка проверяет подпись ядра Ядро проверяет хеши блоков Корневой раздел только чтение, подписан на стороне Google Подпись не совпала — режим восстановления чистая система с USB-носителя, данные профиля стираются Каждое включение устройства
Цепочка проверяется при каждом включении, а хеши корневого раздела — ещё и во время работы, при каждом чтении блока с диска.

Практический смысл: класс атак, при котором вредонос прописывается в загрузчик или системные файлы и переживает переустановку, на ChromeOS не работает. Даже если атакующий получил возможность записать что-то в системный раздел, при следующем чтении хеш не сойдётся, и устройство уйдёт в восстановление.

Второй механизм этой же группы — защита от отката: устройство не позволяет установить более старую версию системы, в которой уже закрытая уязвимость снова открыта.

Шифрование пользовательских данных

Профиль пользователя шифруется по умолчанию, без отдельной настройки и без выбора «включать или нет». Ключи привязаны к аппаратному модулю безопасности и к учётным данным входа, поэтому вынуть накопитель и прочитать чужие файлы на другом компьютере не получится.

Из этого следуют два практических правила. Первое: несколько аккаунтов на одном устройстве действительно изолированы друг от друга — это рабочий сценарий для семьи и для класса. Второе: если вы забыли пароль и не настроили восстановление аккаунта, локальные данные профиля восстановить нельзя. Всё, что должно пережить потерю доступа, обязано лежать в облаке или на внешнем носителе.

Внешние накопители не шифруются автоматически: флешка, вынесенная из класса, — обычная флешка. Для организаций это регулируется политикой и, при необходимости, полным запретом внешних носителей.

Песочница каждого процесса

Песочница — это набор ограничений, которые система накладывает на процесс до того, как он начнёт выполнять чужой код: урезанный список разрешённых системных вызовов, отдельные пространства имён, отдельный пользователь, отсутствие доступа к файловой системе за пределами выданного.

В ChromeOS в песочнице живёт всё, что обрабатывает внешние данные: процессы вкладок, обработчики изображений и видео, расширения, среда Android, Linux-контейнер. Виртуальные машины для Android и Linux дают ещё один уровень: даже полный контроль над содержимым контейнера не означает контроля над системой.

Практическое следствие: успешная эксплуатация уязвимости в одном компоненте не даёт прав на устройство. Атакующему нужна цепочка из нескольких уязвимостей подряд, и каждая из них закрывается очередным обновлением, которое приезжает автоматически.

Изоляция вкладок и сайтов

Браузер разносит разные сайты по разным процессам операционной системы. Это не оптимизация производительности, а граница безопасности: код одного сайта физически не находится в одном адресном пространстве с данными другого.

Изоляция сайтов закрывает класс атак, при котором вредоносная страница пытается прочитать содержимое соседней вкладки, — в том числе через уязвимости процессорной спекуляции, о которых индустрия узнала в 2018 году. Для пользователя это выглядит как «открытый онлайн-банк в соседней вкладке не виден рекламному скрипту на другой странице».

Дополнительно работает служба проверки опасных сайтов и загрузок: браузер предупреждает о фишинговых адресах и о файлах с плохой репутацией до того, как они попадут на устройство.

Сравнение с традиционными системами по классам атак

Таблица ниже — не «кто лучше», а карта того, какой механизм закрывает какой класс атак. Формулировки намеренно осторожные: ни одна система не даёт гарантий, речь о вероятности и о стоимости атаки.

Классы атак и реакция ChromeOS в сравнении с настольными системами общего назначения
Класс атаки ChromeOS Настольная система общего назначения
Заражение загрузчика и системных файлов Блокируется проверяемой загрузкой: подпись не сойдётся Возможно, требуется отдельная защита и контроль целостности
Запуск скачанного исполняемого файла Исполняемые файлы в систему не ставятся, вне контейнера запускать нечего Основной канал заражения, зависит от внимательности пользователя
Шифровальщик локальных файлов Область поражения ограничена профилем и расшаренными папками, система восстанавливается сбросом Может затронуть весь диск и подключённые сетевые ресурсы
Эксплуатация уязвимости браузера Нужна цепочка обходов песочницы, патчи приходят автоматически Зависит от того, обновлён ли браузер и система
Вредоносное расширение Работает, ограничивается разрешениями и политикой организации Работает так же
Фишинг и кража учётных данных Не решается ОС: нужны двухфакторная аутентификация и внимательность Не решается ОС
Физический доступ к накопителю Данные профиля зашифрованы аппаратно связанным ключом Зависит от того, включено ли шифрование диска
Устаревшая система без патчей Обновления обязательны до даты AUE Зависит от политики обновлений и дисциплины пользователя

Политика для организаций

Устройства организации регистрируются в консоли администратора: это делается один раз, при первом включении, либо автоматически при поставке предварительно зарегистрированной партии. После регистрации устройство управляется политиками независимо от того, кто на нём работает.

Набор механизмов, который обычно закрывает требования службы информационной безопасности:

  • белый список расширений и приложений, принудительная установка нужных, запрет остальных;
  • ограничение входа доменом организации — личные аккаунты на рабочем устройстве не появятся;
  • режим общего устройства: данные сессии стираются после выхода, что удобно для класса, цеха и сменной работы;
  • принудительная перерегистрация после сброса, блокировка и удалённая очистка потерянного устройства;
  • управление каналом и темпом обновлений, включая длинный канал поддержки, где версия обновляется реже, а патчи безопасности — в обычном ритме;
  • запрет режима разработчика, внешних носителей, печати, гостевой сессии — точечно и по группам;
  • подтверждение состояния устройства при доступе к внутренним ресурсам: сервис может убедиться, что запрос приходит с управляемого устройства в штатном состоянии.

Отчётность по парку — версии ОС, дата AUE, серийные номера, статус политик — выгружается из консоли и обычно закрывает вопросы аудита. Как это выглядит на практике, разбираем в разделе для бизнеса и в кейсах внедрений.

Чего ChromeOS не защитит

Модели для школы и управляемого парка

Подборка устройств, которые чаще всего берут в класс и в организацию: запас по дате обновлений, влагозащищённая клавиатура, поддержка централизованного управления.