Файл: Программные и аппаратные средства ограничения доступа к ресурсам ПК и сетей (Идентификация и аутентификация).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 347

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

С каждым годом в мире всё больше информации передаётся с использованием компьютеров и компьютерных сетей и растёт значимость защиты этой информации. И всегда есть заинтересованные лица желающие эту информацию получить. От того насколько защищена от посторонних информация зависят благополучия компаний, а иногда и жизни людей.

Информация – это сведения о лицах, предметах, фактах, событиях и процессах. Выделяется более двадцати видов информации по ее отраслевой принадлежности и применению в обществе. Нет необходимости обеспечивать защиту всей информации, поэтому принято подразделять информацию на открытую и ограниченного доступа. Для эффективного решения задач защиты информации целесообразно в качестве объекта защиты выбирать информацию ограниченного доступа.

Системы ограничения доступа постоянно совершенствуются и усложняются, но совершенствуются и методы добычи этой информации. Постоянно находятся всё новые «бреши» и как бы система не совершенствовалась всегда будет оставаться главная уязвимость – сами пользователи системы.

С ростом количества электронной информации появляются и новые методы совершения преступления. Согласно унификации Комитета министров Европейского Совета определены криминальные направления компьютерной деятельности. К ним относятся:

- компьютерное мошенничество;

- подделка компьютерной информации;

- повреждение данных или программ;

- компьютерный саботаж;

- несанкционированный доступ к информации;

- нарушение авторских прав

Весь смысл систем ограничения доступа к компьютерным ресурсам заключается в обеспечении информационной безопасности. Эта безопасность осуществляется как программными , так и аппаратными средствами. В современных системах применяются различные сочетания этих средств.

К программным средствам ограничения доступа относятся все способы защиты реализованные в виде программ и устанавливающиеся в систему. И одной из важнейшей частью этих средств является аутентификация пользователей.

К аппаратным средствам ограничения доступа относятся различные электронные устройства подключающиеся к компьютеру или находящиеся в компьютерной сети. Аппаратные средства всего лишь дополняют программные и чаще всего являются защищёнными носителями программных средств.


1 ГЛАВА. Идентификация и аутентификация

Программные средства ограничения доступа к ресурсам – это средства либо действующие в составе программного обеспечения, либо являющиеся самостоятельным ПО.

Для осуществления защиты информации за каждым пользователем закрепляется определённая информация по которой точно можно идентифицировать пользователя.

Идентификация пользователя – программное средство ограничения доступа выполняющееся в первую очередь, когда объект делает попытку войти в систему. Если процедура идентификации завершается успешно, данный объект считается законным для данной системы. И затем выполняется его аутентификация. Что позволят определить является ли этот пользователь, тем за кого себя выдаёт. Согласно полученным данным от пользователя, производится проверка и принятие прав доступа и групповых политик к объектам в системе. Данная процедура называется авторизацией пользователя.

1.1 Аутентификация

Аутентификация - это процедура проверки подлинности. Данная процедура постоянно используется в системе и служит например для проверки подлинности пользователя путём сравнения введённого им пароля с паролем, сохранённым в базе данных пользователей; подтверждение подлинности электронного письма путём проверки цифровой подписи письма по открытому ключу отправителя; проверка контрольной суммы файла на соответствие сумме, заявленной разработчиком этого файла. Существует несколько документов определяющих стандарт для это процедуры это:

1) ГОСТ Р ИСО/МЭК 9594-8-98 - Основы аутентификации

2) FIPS 113 - COMPUTER DATA AUTHENTICATION

Обычно система аутентификации состоит из нескольких элементов участвующих в процессе:

- субъект, который будет проходить процедуру

- характеристика субъекта

- хозяин системы аутентификации, несущий ответственность и контролирующий её работу

- сам механизм аутентификации, то есть принцип работы системы

- механизм, предоставляющий определённые права

Субъект может подтвердить свою подлинность, если предъявит по крайней мере одну из следующих сущностей:

- нечто, что он знает: пароль, личный идентификационный номер, криптографический ключ и т.п.,

- нечто, чем он владеет: личную карточку или иное устройство аналогичного назначения,

- нечто, что является частью его самого: голос, отпечатки пальцев и т.п., то есть свои биометрические характеристики,

- нечто, ассоциированное с ним, например координаты


На данный момент наиболее популярным средством аутентификации является парольная аутентификация. В виду простоты реализации и применения. Хотя она и не является самой надёжной и требует целого комплекса мер по повышению защиты. Используются два основных метода аутентификации пользователей:

- с однонаправленной передачей информации от клиента к серверу

- технология «запрос-ответ»

Однонаправленная схема предполагает передачу от клиента серверу своего идентификатора и пароля, которые проверяются сервером по имеющейся у него базе данных, и по результатам сравнения принимается решение о доступе клиента. Данный метод является самым простым и узвим к различным видам атак.

Поэтому были разработаны более сложные схемы аутентификации такие как «запрос-ответ». В этой схеме в ответ на запрос клиента на аутентификацию сервер высылает ему некоторое случайное или псевдослучайное число, клиент должен выполнить некоторое криптографическое действие (блочное шифрование, хэширование) над объединением парольной фразы и присланным сервером числом. Результат этого действия высылается серверу, который, выполнив аналогичные действия с этим числом и хранящимся у него паролем клиента, сравнивает результат с присланным пользователем значением и принимает решение об аутентификации.

Используя схему "запрос-ответ" можно добиться высокой степени безопасности, но всё это может оказаться бесполезным если сам пароль будет не надёжным. Типичными ошибками пользователя при выборе пароля являются:

- использование одного слова

- использование коротких паролей

- использование часто употребляемых паролей вида "123" и т.п.

Поэтому необходимо при вводе нового пароля пользователем делать проверку на сложность пароля и не давать вводить слишком простые пароли. Но здесь возможна ситуация когда пароль будет записан на бумагу для того чтобы не забыть его и может попасть к злоумышленникам.

1.2 Протоколы аутентификации

В настоящее время разработано множество протоколов аутентификации которые применяются в различных системах.

Примером однонаправленной передачей информации от клиента к серверу является протокол PAP (Password Authentification Protocol) . Он передаёт на сервер пару логин-пароль в виде открытого текста, который могут перехватить злоумышленники.

Поэтому был разработан протокол аутентификации CHAP(Challenge Handshake Authentification Protocol) который соответствует описанной ранее схеме «запрос-ответ» и использует необратимое шифрование по стандарту MD5 для хеширования ответа на запрос, выданный сервером удаленного доступа. В операционной системе Windows доработанная версия данного протокола под названием MS-CHAP v2.


Более надёжной реализацией является протокол Kerberos представляющий собой набор методов идентификации и проверки истинности партнеров по обмену информацией в незащищенной сети. Протокол предполагает взаимодействие двух участников А и В посредством промежуточного сервера, которому они оба доверяют и имеют с ним секретные ключи.

1.3 Аутентификация с применением eToken

Из а того что многоразовый пароль со временем могли узнать были разработаны схемы с применением одноразовых паролей, где каждый пароль используется один раз. Это стало возможным с применением аппаратного средства ограничения доступа такого как токен.

Токен – мобильное персональное устройство которое принадлежит определённому пользователю и генерирует персональные пароли используемые для аутентификации данного пользолвателя.

Важным преимуществом использования токенов является то, что многие из них требуют ввода ПИН кода. Таким образом получается что используется два фактора аутентификации, это и есть так называемая двухфакторная аутентификация.

Рис. 1.1 Токен одноразовых паролей

Для генерации одноразовых паролей токены используют хэш функции и криптографические алгоритмы:

- симметричная криптография

- ассиметричная криптография

Обычно в токенах используется симметричная криптография когда пользователь и сервер используют один и тот же ключ. Наибольшее распространение токены получили в системах “Клиент-Банк” для авторизации клиентов банка.

1.4 Биометрическая аутентификация

Аутентификация пользователя с применением его биометрических характеристик является совокупностью программных и аппаратных средств ограничения доступа.

Биометрическая характеристика – это физиологическая или поведенческая черта человека которую можно использовать для идентификации личности.

Использование биометрических параметров человека снимает с него обязанность помнить пароли и т.п. и позволяет легко проходить аутентификацию. Может применятся совместно с другими методами, то есть осуществлять двухфакторную авторизацию.

Пригодные биометрические параметры можно разделить на две группы:

- физиологические

- поведенческие

К физиологическим параметрам относятся: отпечаток пальца, геометрия руки, радужная оболочка глаз, термический образ лица. А к поведенческим параметрам можно отнести голос, личная подпись, скорость ввода с клавиатуры.


Биометрические параметры могут меняться с возрастом или в результате какого либо происшествия и если физиологические меняются не часто, то на поведенческие влияют много различных факторов, например голос может измениться в результате простуды, скорость ввода с клавиатуры растет с опытом пользователя, а личная подпись может изменится в результате болезни руки или под воздействием стресса.

Все биометрические системы работают одинаково. Человек предоставляет свою биометрическую характеристику и с помощью специального устройства данные заносятся в базу данных. В последующем каждый раз это параметр считывается заново и сверяется с эталонным. Ни в одной биометрической системе не бывает 100% совпадения и поэтому при настройке указывается допустимый процент совпадения.

В редких случаях для аутентификации не возможно использовать биометрические характеристики т.к. какой то конкретный параметр может у человека отсутствовать, например у человека могут отсутствовать пальцы или он может быть немым.

2 ГЛАВА. Антивирусные программы

Часто приходится ограничивать доступ к ресурсам не только от людей но и от вредоносных программ которые могут попасть в систему и произвести какие либо нежелательные действия, такие как порча информации, её кража или модификация, использование ресурсов системы не по назначению. Чтобы защитится от таких видов угроз применяются специальные антивирусные программы.

2.1 Принцип работы антивирусов

Существует определённый класс программ называемых «вирусом». На самом деле под этим понятием понимается не только программы-вирусы, но и всё вредоносное программное обеспечение которое попадает в систему без ведома пользователя.

Весь этот тип ПО можно разделить на группы по производимым ими действиям:

  1. Трояны. Тип вируса который служит для хищения информации с компьютера. Самый распространённый тип на данный момент. Их цель это получить различные пароли и передать их злоумышленнику.
  2. Вирусы. Это те самые программы с которых всё начиналось. Данный вид пытается как можно больше размножится в доступных системах и производит различные деструктивные действия.
  3. Серверная часть для организации атак по отказу в обслуживании. Этот тип проникает в систему и ожидает команды от злоумышленника на посылку множества запросов к определённому серверу, в результате чего сервер перестаёт отвечать на запросы.
  4. Вирусы вымогатели. Попадают в систему различными способами и в дальнейшем либо блокируют систему, либо шифруют в ней ценную информацию и вымогают за расшифровку деньги.