Файл: Программные и аппаратные средства ограничения доступа к ресурсам ПК и сетей (Идентификация и аутентификация).pdf
Добавлен: 26.05.2023
Просмотров: 353
Скачиваний: 3
Если в данном соединении появятся другие пакеты, межсетевой экран аннулирует или отклонит их, так как они не подходят для данного состояния соединения, даже если соединение разрешено набором правил.
При использовании экрана с пакетной фильтрацией соединения не прерываются на нём, а уходят непосредственно к системе назначения.
Рис. 4.2 Межсетевой экран с фильтрацией пакетов
Благодаря такой фильтрации пакетов межсетевые экраны работают значительно быстрее и за счет этого могут пропускать через себя большие объемы данных. Их использование предпочтительно в высоконагруженых системах, таких ,например, как оборудование у провайдера.
Для обоих типов межсетевых экранов важно грамотно их настроить, создав комплекс правил. Правила проверяются до первого соответствия, то есть применяется первое правило, остальные даже при их соответствии уже не будут применяться. Поэтому более общие правила должны располагаться сверху, а специфические ниже по цепочке обработки.
4.2 Работа межсетевого экрана iptables
Рассмотрим работу межсетевого экрана на примере наиболее популярного из них — iptables. Хоть и принято называть данный межсетевой экран как iptables, но, на самом деле, это всего лишь программа, управляющая сетевым экраном, встроенным в ядро операционной системы Linux — Netfilter. Так как многие аппаратные межсетевые экраны так же базируются на ядре Linux, то изучение работы с iptables позволит охватить огромное количество разновидностей сетевых экранов.
Межсетевой экран iptables работает путем сравнения сетевого трафика с набором правил. Правило основывается на свойствах, которыми должен обладать пакет, чтобы получить доступ к пункту назначения, а также действие, которое нужно выполнить над пакетами, соответствующими правилам.
Разработано большое количество действий, которые можно выполнить, если пакет соответствует определенному правилу. Можно установить тип протокола пакета, адрес и порт источника или назначения, используемый интерфейс, отношение пакета к предыдущим пакетам, промаркировать пакет и т. п.
Все правила в iptables объединены в некие группы — цепочки. Цепочка представляет собой последовательность правил, в которой и проверяется сетевой пакет. Если пакет совпадает с одним из правил, межсетевой экран выполняет указанное действие, при этом остальные правила в цепочке уже не проверяются.
Всего существует три цепочки, но есть возможность создать свою.
INPUT: обрабатывает входящие пакеты;
OUTPUT: обрабатывает исходящие пакеты;
FORWARD: используется для обработки пакетов, проходящих через экран, но предназначенных для других устройств. Эта цепочка, в основном, необходима для маршрутизации запросов на другие серверы.
Каждая цепочка может вообще не содержать правил, но обязательно имеет политику по умолчанию. Политика определяет действие, которое необходимо выполнить в случае, если пакет не соответствует ни одному правилу (такой пакет можно удалить — «drop», или принять — «accept»).
С помощью дополнительного модуля, который можно подгрузить в правилах, Iptables может отслеживать соединения. Это означает, что можно создать такие правила, которые будут определять, что делать с пакетом, на основе его отношения к предыдущим пакетам. Эта функция называется «отслеживанием состояния» или же «механизмом определения состояний».
4.3 Брандмауэр Windows
В операционных системах Windows начиная с версии XP SP2 существует свой встроенный межсетевой экран называющийся «Брандмауэр Windows». Если он включен, то все сетевые соединения проходят через него и проверяются на соответствие правилам. В отличии от iptables он значительно проще в настройке, но и возможностей в нём поменьше.
Изначально в нём отсутствовала фильтрация исходящих соединений и правила можно было применить только ко входящим, что делало его не полноценным межсетевым экраном. Это было связано с тем что в начале он планировался только как мера защиты от появившихся в то время вирусов. Но на чинная с Windows Vista в нём добавили нужный функционал и теперь можно создавать правила и для исходящих соединений.
В брандмауэре Windows есть встроенная система обучения, что позволяет легко им пользоваться даже тем пользователем, кто только недавно начал работать за компьютером. Правила создаются автоматически на основании запроса к пользователю. То есть как только новая программа для которой еще нет правила попробует соединиться с каким то адресом в сети, межсетевой экран перехватит это соединение и спросит у пользователя можно ли этой программе дать доступ в сеть.
Брандмауэр Windows использует три различных сетевых профиля определяющих к чему будут относится правила:
- профиль домена, для компьютера, подключенного к домену.
- частный профиль, используется для подключений к частной сети, например, рабочей или домашней.
- общий профиль, используется для сетевых подключений к публичной сети
Эти профили доступны в расширенном режиме и выбираются при создании правила. Расширенный режим предназначен для опытных пользователей и именно в нём можно гибко настроит фильтрацию трафика.
Так же в нём имеется очень важная функция записи событий в журнал операционной системы. При включении функции в журнал будут записываться как успешные подключения, так и пропущенные пакеты в зависимости от настроек. Журнал безопасности разделён на два раздела:
1) В заголовке содержатся сведения о версии журнала и полях, в которые можно записывать данные. Содержимое заголовка имеет вид статического списка.
2) Тело представляет собой откомпилированные данные, которые вводятся при обнаружении трафика, пытающегося пройти через брандмауэр.
5 ГЛАВА. Ограничение доступа к устройствам и файлам
5.1 Ограничение доступа к устройствам
Во многих компаниях во избежание утечки информации требуется ограничить доступ к аппаратным ресурсам ПК с помощью которых эту информацию можно унести. Поэтому всё чаще применяются различные средства позволяющие работать с информацией только за определённым компьютером и больше никуда её не переносить.
В современных операционных системах есть механизмы позволяющие запретить доступ к устройствам для конкретного пользователя или компьютера. А так же существуют дополнительные приложения для ограничения и осуществления контроля к потенциально уязвимым устройствам компьютера, таким как USB порты, приводы дисков, инфракрасные порты и т.п.
В ОС Windows доступ к устройствам ограничивается посредством применения групповой политики применяющейся на стадии авторизации пользователя. Данные политики есть не во всех редакциях Windows и присутствуют в версии Prof и выше. Домашние версии ОС не должны применятся в компании именно по этой причине.
Групповая политика — это набор правил или настроек, в соответствии с которыми производится настройка рабочей среды приёма/передачи. Существуют как доменные политики применяющиеся из Active Directory так и локальные. Доступ к ограничению использования устройств доступно в обеих видах и если компьютер не входит в домен, то ограничение настраивается в локальных политиках и находятся по адресу Конфигурация компьютера → Административные шаблоны → Система → Доступ к съемным запоминающим устройствам
Рис. 5.1 Доступ к съемным запоминающим устройствам
Так как в групповых политиках присутствуют не все параметры которые нужны системным администраторам, то часто используется стороннее программное обеспечение, например DeviceLock, USB Lock Standard или ID Devices Lock.
В операционной системе Linux так же возможно ограничить доступ к устройствам с помощью PolicyKit присутствующем во всех современных дистрибутивах. Но этот пакет нужно установить отдельно, по умолчанию он не устанавливается. После его установки нужные ограничения настраиваются в файле:
/etc/dbus-1/system.d/org.freedesktop.DeviceKit.Disks.conf
Например можно указать что USB носители может подключать только пользователь с наивысшими правами. В PolicyKit есть множество параметров позволяющих гибко ограничивать доступ не только к устройствам, но и ресурсам компьютера.
5.2 Ограничение доступа к файлам в файловых системах
Современные файловые системы имеют в своём составе механизмы ограничения доступа к файлам. Сама идея блокировки доступа к файлам была разработана еще задолго до появления современных операционных систем компанией Digital и называлась FILES11.
В файловой системе NTFS, использующейся в ОС Windows, хранятся не только файлы и папки, но еще и служебные данные к ним. Там размещены атрибуты и записи ACL (Access Control List).
Атрибуты – это свойства файла и могут принимать следующие значения - скрытый, системный, индексируемый, только для чтения, архивный. Они так же могут ограничивать доступ, например если выставлен атрибут только для чтения. Но их предназначение в том, чтобы скрыть файлы от пользователя и не дать удалить нужную часть для работы ОС. Атрибуты остались еще с предыдущих версий файловых систем таких как FAT.
ACL отвечает за права доступа к файлу. В нём содержится информация о разрешениях для пользователей. Структуру содержащейся там информации можно привести в виде таблицы:
|
SID |
Права |
Флаг |
|
Administrator |
FULL CONTROL |
TRUE |
|
Guest |
READ |
FALSE |
|
User |
WRITE |
TRUE |
SID – это числовой идентификатор пользователя который ассоциируется с именем пользователя. Права бывают четырёх типов Read/Write/Modify/Full Control. Дополнительно имеется понятие владелец файла у которого есть полные права на файл, эти права могут быть либо назначены, либо унаследованы от прав выше по иерархии файловой системы.
В NTFS права на файл сохраняются при копировании, но только в пределах логического диска на котором он размещён. При копировании на другой диск назначаются новые права на файл.
ЗАКЛЮЧЕНИЕ
Системы ограничения доступа к компьютерам и сетям постоянно совершенствуются, чтобы защитить информацию от злоумышленников, но совершенствуются и методы получения информации. Причём зачастую большая часть этих средств защиты и ограничения не используются.
При внедрении мер по ограничению доступа к ресурсам важно определить риски и разумные границы защиты, а так же затрат на них и их содержание. Поэтому в каждой компании нужно ответственно подходить к осуществлению политик безопасности, особенно где утечка информации может причинить какой либо вред компании и людям.
В России, помимо программных и аппаратных средств ограничения доступа применяются правовые средства. Так как они выходят за рамки данного курсового проекта то приведены в Приложении 1. Приведённые там статьи УК то же можно считать как ограничивающие доступ к ресурсам.
В данном курсовом проекте мной были рассмотрены все основные средства ограничения доступа к ресурсам ПК и сетей применяющихся в современных операционных системах. Из них можно сделать вывод что аппаратные средства не существуют без программных т.к. какое либо аппаратное средство всегда содержит в себе программный код или является частью программного комплекса.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
1. А. А Шелупанов, С.Л. Груздев, Ю.С. Нахаев. Аутентификация. Теория и практика. Часть1. – М.:Горячая линия-Телеком, 2009
2. А. А Шелупанов, С.Л. Груздев, Ю.С. Нахаев. Аутентификация. Теория и практика. Часть2. – М.:Горячая линия-Телеком, 2009
3. С. К. Варлатая, М.В. Шаханова. Программно-аппаратная защита информации. – Владивосток: ДВГТУ, 2007
4. А. М. Блинов. Информационная безопасность: Учебное пособие. – СПб.:СПбГУЭФ, 2010
5. Д. Н. Лясин, С. Г. Саньков. Методы и средства защиты компьютерной информации: учебное пособие. Волгоград:ВолгГТУ, 2005
6. Р. В. Амелин. Информационная безопасность. Учебное пособие. М.:ГТУ 2010
ПРИЛОЖЕНИЕ 1. Правовое регулирование ограничения доступа.
Статья 272. Неправомерный доступ к компьютерной информации
1. Неправомерный доступ к охраняемой законом компьютерной информации, то есть информации на машинном носителе, в электронно-вычислительной машине (ЭВМ), системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети, -