Файл: Оглавление введение 2 Основные этапы допуска в компьютерную систему 4.docx

ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 10.01.2024

Просмотров: 1033

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

1 Основные этапы допуска в компьютерную систему

Рисунок 1. Схема идентификации и аутентификации пользователя при его доступе в КС

2 Использование простого пароля

3 Использование динамически изменяющегося пароля

Функциональные методы

Рисунок 2. Схема аутентификации по методу «рукопожатия»

4 Предотвращение несанкционированного доступа к персональному компьютеру

Защита от несанкционированного доступа к компьютеру при его оставлении без завершения сеанса работы

Рисунок 3. Лист свойств «Заставка»

5 Способы разграничения доступа

Разграничение доступа по спискам

Рисунок 4. Схема обработки запроса на доступ к ресурсу при использовании матрицы полномочий

Парольное разграничение и комбинированные методы

Программная реализация контроля установленных полномочий

Реализация криптографического закрытия конфиденциальных данных в «Secret Net 5.1»

Общие сведения о ключевой схеме в системе защиты

Рисунок 5. Схема использования ключей в системе защиты «Secret Net 5.1»

ЗАКЛЮЧЕНИЕ

В области знания и понимания:

В области интеллектуальных навыков:

В области практических навыков:

В области переносимых навыков:

СПИСОК ЛИТЕРАТУРЫ

ПРИЛОЖЕНИЕ

Лабораторная работа.

Теоретические сведения

Функциональные части Secret Net 6.0

Компоненты Secret Net 6.0

Клиентская часть системы защиты

Сервер безопасности

Подсистема управления Secret Net 6.0

Автономный и сетевой вариант

Сферы применения Secret Net 6.0

Порядок выполнения работы

Содержание отчета

КАФЕДРА ПРОЕКТИРОВАНИЯ КОМПЬЮТЕРНЫХ СИСТЕМ

Под вектором прерывания понимается совокупность идентификаторатипапрерывания,атакжесоответствующегоемуадресапрограммыегообработки.Таблицажевекторовпрерываний,хранящаясявоперативнойпамяти,представляетсобойсписокоднотипныхэлементов,вкачествекаждого изкоторыхвыступает векторпрерывания.Дляконтролядоступакзаданномуресурсунеобходимо:

  1. определить адрес в таблице векторов прерываний, который соответствует обработчику прерывания, активизируемому ОС для доступа к контролируемому ресурсу;

  2. подменить найденный адрес на адрес программы контроля санкционированности доступа;

  3. вставить перед окончанием программы контроля команды, которые должны:

  • передать управление стандартному обработчику подмененного прерывания только в том случае, если запрос пользователя на доступ к ресурсу соответствует его полномочиям;

  • в случае несоответствия запроса пользовательским полномочиям активизировать программу реакции на попытку несанкционированного доступа.
Подменаадресоввекторовпрерыванийвыполняетсяспомощьюспециально разработанной программы, запускаемой в процессе загрузки ОС.Передзапускомпрограммыподменыадресовобработчиковпрерыванийдолжнабытьзапущенапрограммаидентификациииаутентификациипользователя.Поэтому,можетиспользоватьсявариант,когдауправлениепрограмме подмены адресов обработчиков передается непосредственно изпрограммы идентификации иаутентификациипользователя.Запусклюбойподсистемызащиты(программыидентификациииаутентификации, программы подмены адресов обработчиков прерываний или
антивируснойпрограммы) в процессе загрузки ОС может быть выполненоднимизследующихспособов:

  • путем использования главного загрузочного сектора винчестера или загрузочного сектора активного раздела жесткого диска;

  • путем указания необходимости запуска соответствующей подсистемы защиты в файлах конфигурирования и настройки ОС, используемых в процессе ее загрузки, например, в файлах CONFIG.SYS, AUTOEXEC.BAT, SYSTEM.INI или в системном реестре ОС Windows.
Длязапускаподсистемызащитысиспользованиемглавногозагрузочного сектора винчестера или загрузочного сектора активного разделажесткогодискавсоответствующуюобластьвинчестеразаписываетсязагрузчик подсистемы защиты. Загружаемая же с помощью этого загрузчикапрограммапоокончаниисвоейработы,вслучаепринятиярешенияопродолжениизагрузкиОС,должнавыполнитьфункцииподмененногозагрузчикаили передатьемууправление.Приуказаниинеобходимостизапускасоответствующейподсистемызащиты в файлах конфигурирования и настройки ОС следует позаботиться отом, чтобы злоумышленник не смог блокировать загрузку соответствующегопрограммногокомпонентаили,чтобывероятноеблокированиебылобесполезнымпопричиненевозможностипоследующегодоступакзащищаемымресурсам.Еслиприразработкеподсистемыразграничениявозникаютсложностис программной реализацией функции контроля запуска программ, то следуетпомнить,чтовыполнениеданнойфункцииможноосуществитьизасчетразграничения доступа к элементам файловой структуры. По отношению кконкретному пользователю в этом случае для всех программ, запуск которых

емузапрещен,долженустанавливатьсярежимнедоступностисоответствующихфайлов.Извышесказанногостановитсяпонятным,чтодляразработкиподсистемыразграничениядоступа,атакжебольшинствадругихкомпонентов системы защиты необходимо детальное знание всех системныхсоглашений, положенных в основу работы используемой ОС. В ряде случаевэти соглашения могут быть получены только у разработчика операционнойсистемы.
  1. 1   ...   7   8   9   10   11   12   13   14   ...   18

Реализация криптографического закрытия конфиденциальных данных в «Secret Net 5.1»

Для обеспечения надежного контроля доступа к ресурсам компьютеранеобходимотакоепостроениеОС,чтобыдоступсостороныприкладныхпрограмм к этим ресурсам был возможен только через доступ к функциямоперационнойсистемы.Приэтомлюбойзапроссостороныприкладнойпрограммы на доступ к какому-либо ресурсу КС должен удовлетворятьсясистемой защиты только при наличии у пользователя, от имени котороговыполняетсяданнаяприкладнаяпрограмма,соответствующих полномочий.Ксожалению,невсеОСограничиваютвозможностьдоступакресурсам КС только доступом через обращение к функциям операционнойсистемы. Операционные системы Windows позволяют осуществить доступ ккомпьютернымресурсамвобходпредоставляемогоимипрограммногоинтерфейса. При этом для прикладных программ возможны следующие путиобходаконтролируемыхфункций этихоперационныхсистем:

  • использование прерываний базовой системы ввода-вывода (BIOS);

  • непосредственное использование функций BIOS по их адресам во внутренней памяти компьютера;

  • доступ к ресурсу на уровне контроллера внешнего устройства.
Учитываяналичиепутейобходаможносделатьвывод,чтодляобеспечениявысокогоуровняинформационнойбезопасностиподсистемаразграничения в этих ОС должна иметь возможность криптографического
закрытияконфиденциальныхданных.Вэтомслучае,дажеприусловииблокированияилиобходазлоумышленникомуровняконтроляустановленныхполномочий,получитьконфиденциальнуюинформациюбудетневозможно по причинетого,что оназашифрована.Именно такая стратегия разграничения доступа реализована, например,всистемезащиты«SecretNet5.1».Вданнойсистемеуправлениешифрованием файлов и доступом к ним осуществляется на уровне каталога.Поэтомукаталог,вкоторомразмещаютсязашифрованныефайлы,называют«шифрованныйкаталог»или«шифрованныйресурс».Пользователь,создавшийшифрованныйресурс,являетсяеговладельцем и может предоставлять доступ к ресурсу другим пользователям, атакже делегировать им полномочия на управление шифрованным ресурсом.Пользовательресурсаможетсоздаватьновыезашифрованныефайлы,удалятьих,выполнятьснимилюбые операциичтенияизаписи.Управляющаяструктурашифрованногокаталогасохраняетсявотдельном скрытом файле !Res.key, который помещается в этот каталог. Этопозволяетшифроватьресурсынаразличныхфайловыхсистемах(FAT,NTFS).ГенерацияключейпользователейосуществляетсявсоответствиистребованиямиГОСТР34.10-2001. Дляпользователясоздаетсяключеваяпара,состоящая из закрытого и открытого ключей. Открытый ключ пользователяхранитсявлокальнойбазеданных«SecretNet5.1»,закрытыйключ–вперсональномидентификаторепользователя.После смены ключей пользователя в системе хранятся две ключевыепары – текущая и предыдущая.