Файл: Механизмы защиты операционных систем (Политика безопасности).pdf
Добавлен: 14.06.2023
Просмотров: 767
Скачиваний: 17
СОДЕРЖАНИЕ
Дискреционное управление доступом.
Достоинства и недостатки дискреционного управления доступом.
Изолированная программная среда.
Полномочное разграничение доступа.
Достоинства и недостатки полномочного управления доступом
Идентификация, аутентификация и авторизация субъектов доступа.
Идентификация и аутентификация с помощью имени и пароля.
Аутентификация с использованием внешних носителей.
Биометрическая аутентификация.
Аудит и система обнаружения вторжений
Суть схемы одноразовых паролей — использование различных паролей при каждом новом запросе на предоставление доступа. Одноразовый динамический пароль действителен только для одного входа в систему, и затем его действие истекает. Даже если его перехватили, он будет бесполезен. Динамический механизм задания пароля — один из лучших способов защиты процесса аутентификации от угроз извне. Обычно системы аутентификации с одноразовыми паролями используются для проверки удаленных пользователей.[5]
Генерация одноразовых паролей может осуществляться аппаратным или программным способом. Некоторые аппаратные средства доступа на основе одноразовых паролей реализуются в виде миниатюрных устройств со встроенным микропроцессором, внешне похожих на платежные пластиковые карточки. Такие карты, обычно называемые ключами, могут иметь клавиатуру и небольшое дисплейное окно.[5]
Схема аутентификации с использованием временной синхронизации базируется на алгоритме генерации случайных чисел через определенный интервал времени. Этот интервал устанавливается и может быть изменен администратором сети. [5]
Схема аутентификации использует два параметра:
- Секретный ключ, представляющий собой уникальное 64- битное число, назначаемое каждому пользователю и хранящееся в базе данных аутентификационного сервера и в аппаратном ключе пользователя.
- Значение текущего времени. [5]
Когда удаленный пользователь делает попытку логического входа в сеть, ему предлагается ввести его персональный идентификационный номер PIN, состоящий из четырех десятичных цифр, и шесть цифр случайного числа, отображаемого в этот момент на дисплее аппаратного ключа. Используя введенный пользователем PIN-код, сервер, извлекает из БД секретный ключ пользователя и выполняет алгоритм генерации случайного числа, используя в качестве параметров извлеченный секретный ключ и значение текущего времени. Затем сервер проверяет, совпадают ли сгенерированное число и число, введенное пользователем. Если эти числа совпадают, то сервер разрешает пользователю осуществить логический вход в систему. При использовании этой схемы аутентификации требуется жесткая временная синхронизация аппаратного ключа и сервера. [5]
Со схемой аутентификации, основанной на временной синхронизации, связана еще одна проблема. Генерируемое аппаратным ключом случайное число является достоверным паролем в течение небольшого конечного промежутка времени. Поэтому возможна кратковременная ситуация, когда можно перехватить PIN-код и случайное число, чтобы использовать их для доступа в сеть. Это — уязвимое место схемы.[5]
Для системы парольной аутентификации существуют две основные угрозы — компрометация пароля и подбор пароля.
Для обеспечения надежной защиты от компрометации паролей подсистема защиты должна удовлетворять следующим требованиям:
- Пароль, вводимый пользователем, не отображается на экране компьютера.
- Ввод пароля из командной строки недопустим. [3]
Кроме того, пользователи должны быть проинструктированы о:
- необходимости хранения пароля втайне от других пользователей, включая администраторов системы;
- необходимости немедленной смены пароля после его компрометации;
- необходимости регулярной смены пароля;
- недопустимости записи пароля на бумагу или в файл (кроме случаев, когда угроза компрометации пароля неактуальна, например, если речь идет о доступе пользователя в Интернет с домашнего компьютера).[3]
Аутентификация с использованием внешних носителей.
При использовании данной схемы аутентификации аутентификационная информация хранится на внешнем носителе информации, который может представлять собой:
- магнитные диски, не требующие установки на компьютере пользователя операционной системы никаких дополнительных аппаратных средств, но наиболее уязвимые с точки зрения копирования хранящейся на них ключевой информации;
- элементы Touch Memory , включающие в себя энергонезависимую память в виде постоянного запоминающего устройства (ПЗУ) с уникальным для каждого изделия серийным номером и (в более дорогих вариантах) оперативного запоминающего устройства (ОЗУ) для хранения идентифицирующей пользователя информации, а также встроенный элемент питания со сроком службы до 10 лет
- пластиковые карты с магнитной полосой, на которой помимо ключевой информации могут размещаться и дополнительные реквизиты пользователя (его фамилия, имя, отчество, фотография, название организации и ее подразделения и т.п.); подобные карты наиболее дешевы, но и наименее защищены от копирования и подделки;
- карты со штрих кодом, покрытым непрозрачным составом, считывание информации с которых происходит в инфракрасных лучах; эти карты также относительно дешевы, но уязвимы для подделки;
- смарт-карты, носителем ключевой информации в которых является специальная бескорпусная микросхема, включающая в себя только память для хранения ключевой информации (простые смарт-карты) или микропроцессор (интеллектуальные карты), позволяющий реализовывать достаточно сложные процедуры аутентификации;
- маркеры eToken (USB-брелки), представляющие собой подключаемое к USB-порту компьютера устройство, которое включает в себя аналогичную смарт-карте микросхему с процессором и защищенной от несанкционированного доступа памятью (в отличие от пластиковых карт не требуется установка устройства их чтения с кабелем для подключения этого устройства к компьютеру).[4]
С помощью только программных средств нельзя обеспечить надежную защиту информации от несанкционированного доступа к ней в операционной системе.[4]
Описываемый механизм аутентификации, как правило, используется в совокупности с паролем. При этом пользователь, входя в систему, должен не только «предъявить» компьютеру носитель ключевой информации, но и ввести соответствующий этому носителю пароль.[3]
Формат хранения аутентификационной информации на носителе не должен позволять воспользоваться этой информацией случайному обладателю данного носителя.
Основной угрозой при использовании описываемого механизма аутентификации является угроза кражи носителя аутентификационных данных с последующим его копированием и подбором пароля на доступ к ключу. Если аутентификационные данные выбираются случайно и формат их хранения на носителе не содержит проверочных полей (контрольных сумм и т.д.), офлайн-подбор пароля на доступ к носителю аутентификационных данных невозможен — нарушитель просто не сможет сформулировать критерий, позволяющий отличать правильно расшифрованные аутентификационные данные от неправильно расшифрованных, и, следовательно, правильный пароль от неправильного.[3]
Во многих реализациях аутентификации с использованием внешних носителей применяются следующие дополнительные меры защиты:
- Защита ключевого носителя от копирования.
- Блокировка или уничтожение аутентификационной информации после определенного количества неудачных попыток ввода пароля на доступ к ключу. [3]
При технически грамотной реализации механизма хранения аутентификационных данных эти меры никак не влияют на стойкость реализуемой системы аутентификации, но они существенно повышают привлекательность данной системы для потенциальных заказчиков и потому применяются очень широко.[3]
Биометрическая аутентификация.
Каждый человек обладает своим неповторимым набором биометрических характеристик, которые могут применяться при аутентификации:
- отпечатки пальцев;
- геометрическая форма руки;
- узор радужной оболочки глаза;
- рисунок сетчатки глаза;
- геометрическая форма и размеры лица;
- тембр голоса;
- геометрическая форма и размеры уха и др.[4]
Основные достоинства аутентификации пользователей по их биометрическим характеристикам:
- Трудность фальсификации этих признаков.
- Высокая достоверность аутентификации из-за уникальности таких признаков.
- Неотделимость биометрических признаков от личности пользователя.[4]
Таким образом, механизм аутентификации пользователя на основе биометрических характеристик создает практически непреодолимую защиту на этапе аутентификации.
С другой стороны, практическая реализация данного механизма аутентификации неизбежно создает ряд проблем, основные из них:
- поскольку псевдопользователи не являются людьми, и, следовательно, не имеют биометрических характеристик, для их аутентификации должен поддерживаться альтернативный механизм. При этом система должна гарантировать, что этот альтернативный механизм не будет применяться для аутентификации обычных пользователей;
- при двух последовательных входах в систему одного и того же человека его биометрические характеристики никогда в точности не совпадают. Поэтому в процессе аутентификации приходится использовать математический аппарат теории распознавания образов, при этом приходится мириться с неизбежностью ошибок как первого рода (успешный вход от чужого имени), так и второго рода (отказ в доступе легальному пользователю);
- большинство биометрических характеристик человека постепенно меняются со временем, что заставляет регулярно корректировать эталонный образ аутентифицирующей информации;
- биометрические характеристики человека могут испытывать резкие кратковременные изменения. Например, если пользователь оцарапал палец, система аутентификации, основанная на отпечатках пальцев, не сможет его аутентифицировать до тех пор, пока царапина не заживет;
- аутентификация пользователя на основе биометрических характеристик требует применения дорогостоящей аппаратуры, что приводит к большим затратам финансовых средств на создание системы аутентификации и вычислительных ресурсов компьютера на ее поддержание.[3]
Раньше перечисленные недостатки делали биометрическую аутентификацию крайне неудобной для практического использования. Сейчас в данной области наблюдается большой прогресс и, вероятно, в ближайшее время, по мере повышения надежности и снижения стоимости устройств биометрической аутентификации, доля биометрических систем среди всех систем аутентификации заметно вырастет.[3]
Наиболее распространенными являются программно-аппаратные средства аутентификации пользователей по их отпечаткам пальцев. Для считывания этих отпечатков обычно применяются оснащенные специальными сканерами клавиатуры и мыши. Наличие достаточно больших банков данных с отпечатками пальцев граждан является основной причиной достаточно широкого применения подобных средств аутентификации в государственных структурах, а также в крупных коммерческих организациях. Недостатком таких средств является потенциальная возможность применения отпечатков пальцев пользователей для контроля над их частной жизнью.[4]
Метод аутентификации и идентификации является не менее важным методом защиты операционных систем. Как видно существуют различные виды аутентификации и идентификации, комбинирование этих видов дает наиболее высокое обеспечение безопасности ОС.
Аудит и система обнаружения вторжений
Аудит
Процедура аудита применительно к защищенным компьютерным системам заключается в регистрации в специальном журнале, называемом журналом аудита или журналом безопасности, событий, которые могут представлять опасность для системы. Пользователи системы, обладающие правом чтения этого журнала, называются аудиторами. [3]
Необходимость включения в защищенную операционную систему функций аудита диктуется следующими обстоятельствами:
- Обнаружение попыток вторжения является важнейшей задачей системы защиты, поскольку ее решение позволяет минимизировать ущерб от взлома и собирать информацию о методах вторжения.
- Подсистема защиты операционной системы может не отличить случайные ошибки пользователей от злонамеренных действий. Администратор, просматривая журнал аудита, сможет установить, что произошло при вводе пользователем неправильного пароля – ошибка легального пользователя или атака злоумышленника.
- Администраторы операционных систем должны иметь возможность получать информацию не только о текущем состоянии системы, но и о том, как ОС функционировала в недавнем прошлом. Такую возможность обеспечивает журнал аудита.
- Если администратор операционной системы обнаружил, что против системы проведена успешная атака, ему важно выяснит, когда была начата атака и каким образом она осуществлялась. Журнал аудита может содержать всю необходимую информацию.[5]
Некоторые эксперты по компьютерной безопасности полагают, что привилегия работать с подсистемой аудита не должна предоставляться администраторам операционной системы. Другими словами, множества администраторов и множество аудиторов не должны пересекаться. При этом создается ситуация, когда администратор не может выполнять несанкционированные действия без того, чтобы это тут же стало известно аудиторам, что повышает защищенность системы от несанкционированных действий администраторов.[3]
К числу событий, которые могут представлять опасность для операционной системы, обычно относятся следующие: