Файл: Механизмы защиты операционных систем (Политика безопасности).pdf
Добавлен: 14.06.2023
Просмотров: 768
Скачиваний: 17
СОДЕРЖАНИЕ
Дискреционное управление доступом.
Достоинства и недостатки дискреционного управления доступом.
Изолированная программная среда.
Полномочное разграничение доступа.
Достоинства и недостатки полномочного управления доступом
Идентификация, аутентификация и авторизация субъектов доступа.
Идентификация и аутентификация с помощью имени и пароля.
Аутентификация с использованием внешних носителей.
Биометрическая аутентификация.
Аудит и система обнаружения вторжений
- вход или выход из системы;
- операции с файлами (открыть, закрыть, переименовать, удалить);
- обращение к удаленной системе;
- смена привилегий или иных атрибутов безопасности.[5]
Подсистема аудита операционной системы должна удовлетворять следующим требованиям:
- Добавлять записи в журнал аудита может только операционная система. Если предоставлять это право какому-то физическому пользователю, этот пользователь получит возможность компрометировать других пользователей, добавляя в журнал аудита соответствующие записи.
- Редактировать или удалять отдельные записи в журнале аудита не может ни один субъект доступа, в том числе и сама операционная система.
- Только пользователи – аудиторы, обладающие соответствующей привилегией, могут просматривать журнал аудита.
- Только пользователи-аудиторы могут очищать журнал аудита. После очистки журнала в него автоматически вносится запись о том, что журнал аудита был очищен, с указанием времени очистки журнала и имени пользователя, очистившего журнал. Система аудита должна поддерживать возможность сохранения журнала аудита перед очисткой в другом файле.[3]
- При переполнении журнала аудита ОС аварийно завершает работу. После перезагрузки работать с системой могут только аудиторы. Операционная система переходит к обычному режиму работы только после очистки журнала аудита.[5]
Если фиксировать в журнале аудита все события, объем регистрационной информации, будет расти слишком быстро, что затруднит ее эффективный анализ. Необходимо предусмотреть выборочное протоколирование в отношении, как пользователей, так и событий.[5]
Политика аудита — это совокупность правил, определяющая то, какие события должны регистрироваться в журнале аудита. Для обеспечения надежной защиты операционной системы в журнале аудита должны обязательно регистрироваться следующие события:
- попытки входа/выхода пользователей из системы;
- попытки изменения списка пользователей;
- попытки изменения политики безопасности, в том числе и политики аудита.[5]
При определении политики аудита не следует ограничиваться регистрацией событий только из перечисленных классов. Окончательный выбор того, какие события должны регистрироваться в журнале аудита, возлагается на самих аудиторов. При этом политика аудита в значительной степени определяется спецификой информации, хранимой и обрабатываемой в операционной системе. [3]
Политику аудита не следует рассматривать как нечто неизменное, заданное раз и навсегда. Политика аудита должна оперативно реагировать на изменения в конфигурации операционной системы, в характере хранимой и обрабатываемой информации, и, особенно, на выявленные попытки атаковать защищаемую операционную систему. [3]
В некоторых конфигурациях операционных систем подсистема аудита помимо записи информации о зарегистрированных событиях в специальный журнал предусматривает возможность интерактивного оповещения аудиторов об этих событиях.[3]
Системы обнаружения вторжений.
Логическим развитием концепции аудита является система обнаружения вторжений (СОВ), или intrusion detection system (IDS) – множество различных программных и аппаратных средств, занимающихся анализом использования вверенных им ресурсов и, в случае обнаружения каких – либо подозрительных или просто нетипичных событий, способны предпринимать некоторые самостоятельные действия по обнаружению, идентификации и устранению их причин.[6]
Системы обнаружения вторжений обладают двумя характеристическими отличиями от обычных систем аудита:
- система обнаружения вторжений не просто регистрирует отдельные события, происходящие в системе, но и анализирует их в совокупности, пытаясь обнаружить в последовательности зафиксированных событий признаки атаки;
- система обнаружения вторжений может оперативно реагировать на обнаруженные атаки, самостоятельно блокируя соответствующие функции системы до того, как нарушитель успел им воспользоваться.[3]
Типичная архитектура системы обнаружения вторжений включает в себя следующие основные элементы:
- сенсоры, обеспечивающие сбор информации для последующего анализа;
- анализаторы, осуществляющие анализ полученной сенсорами информации;
- хранилище (как правило, базу данных), в которое помещаются результаты работы анализатора;
- консоль управления, обеспечивающую взаимодействие администратора безопасности с системой обнаружения вторжений. [3]
Существует большое число различных классификаций систем обнаружения атак, однако самой распространенной является классификация по принципу реализации:
- Host – based – обнаруживающие атаки, направленные на конкретный узел сети;
- Network – based – обнаруживающие атаки, направленные на всю сеть или сегмент сети.[6]
Системы обнаружения атак, контролирующие отдельный компьютер, как правило, собирают и анализируют информацию из журналов регистрации операционной системы и различных приложений.[6]
Система проводит аудит системных журналов на предмет «неправильного поведения», например множественных попыток подключения к сети или попыток изменения атрибутов файлов. Таким образом, основная задача «агента» централизованной СОВ – отслеживать внутренние процессы и сообщать о критических событиях.[6]
Системы обнаружения атак уровня сети собирают информацию из самой сети, то есть из сетевого трафика.[6]
Так же системы обнаружения атак классифицируются по способам реагирования. Различают статические и динамические СОВ.
Статические средства делают «снимки» среды и осуществляют анализ, разыскивая уязвимое программное обеспечение, ошибки в конфигурациях и т.д.[6]
Динамические СОВ осуществляют мониторинг в реальном времени всех действий, происходящих в системе, просматривая файлы аудита или сетевые пакеты, передаваемые за определенный промежуток времени. Динамические системы обнаружения атак реализуют анализ в реальном времени и позволяют постоянно следить за безопасностью системы.[6]
По набору используемых сенсоров системы обнаружения вторжений классифицируются:
- узловые, или хостовые (host IDS, HIDS) — берут информацию от подсистемы аудита защищаемой операционной системы или системы управления базами данных, а также дополнительных защитных подсистем (контроля целостности, антивирусного мониторинга и т.п.);
- сетевые (network IDS, NIDS) — анализируют сетевой трафик;
- гибридные или смешанные. [3]
Сетевые СОВ (network intrusion detection system, NIDS) контролируют пакеты в сетевом окружении и обнаруживают попытки злоумышленника проникнуть внутрь защищаемой системы или реализовать атаку.[6]
Сенсоры NIDS представляют собой программные или программно-аппаратные снифферы, осуществляющие перехват сетевого трафика одного компьютера или целого сегмента локальной сети и делятся на пять основных типов:
- сенсоры журналов;
- сенсоры признаков;
- сенсоры системных вызовов;
- сенсоры поведения приложений;
- сенсоры целостности файлов.[3]
Среди преимуществ использования NIDS можно выделить следующие моменты:
- NIDS можно полностью скрыть в сети таким образом, что злоумышленник не будет знать о том, что за ним ведется наблюдение;
- Одна система NIDS может использоваться для мониторинга трафика с большим числом потенциальных систем – целей;
- NIDS может осуществлять перехват содержимого всех пакетов, направляющихся на систему – цель.[6]
Среди недостатков данной системы необходимо отметить:
- NIDS может только выдавать сигнал тревоги;
- NIDS может упустить нужный интересуемый трафик из-за использования широкой полосы пропускания или альтернативных маршрутов;
- NIDS не может определить, была ли атака успешной;
- NIDS не может просматривать зашифрованный трафик.[6]
Большинство IDS могут анализировать не только информацию, полученную непосредственно с сенсоров в реальном времени, но и работать с журналами, содержащими ранее собранную информацию. Это позволяет проводить при необходимости повторный «разбор полетов» для различных инцидентов, связанных с информационной безопасностью, например, проверять, способна ли перенастроенная система обнаружения вторжений обнаружить атаку, ранее прошедшую незамеченной.[3]
Анализаторы IDS анализируют собранную сенсорами информацию на предмет сходства с типичными атаками нарушителей. Современные системы обнаружения вторжений довольно надежно детектируют сканирование портов, с которого начинается большинство сетевых атак, а также попытки программных закладок, проникших внутрь защищаемой сети.[3]
Правила, реализуемые анализаторами IDS, бывают двух видов — сигнатурные и эвристические. В первом случае в анализируемом потоке информации ищутся так называемые сигнатуры или сценарии атак — четкие и недвусмысленные признаки определенных атак.[3]
Эвристические правила позволяют выявлять аномальную активность в защищаемой системе. Обычно в ходе функционирования системы активность отдельных ее компонент примерно одинакова и слабо меняется со временем. Если какая-то характеристика какой – то компоненты системы резко изменилась, это воспринимается как сигнал тревоги.[3]
Несмотря на свою высокую эффективность, системы обнаружения вторжений не являются панацеей, гарантированно пресекающей все атаки злоумышленников. Это обусловлено следующими факторами:
- Как и любое программное или программно-аппаратное средство обеспечения информационной безопасности, система обнаружения вторжений не обладает полноценным интеллектом и потому не всегда способна принимать адекватные решения в сложных ситуациях. Любая система обнаружения вторжений может быть обманута достаточно квалифицированным и удачливым злоумышленником.
- Как и любое программное или программно-аппаратное средство обеспечения информационной безопасности, система обнаружения вторжений нуждается в постоянном сопровождении администратора безопасности. Журналы, создаваемые системой обнаружения вторжений, должны регулярно просматриваться и анализироваться человеком, обладающим, в отличие от системы обнаружения вторжений, полноценным интеллектом. Настройки системы обнаружения вторжений должны регулярно корректироваться, не допуская, с одной стороны, фактов незамеченных вторжений злоумышленников в защищаемую систему, а с другой стороны, чрезмерного количества ложных тревог, затрудняющих функционирование защищаемой системы.
- Возможности системы обнаружения вторжений по автоматической реакции на зафиксированные угрозы весьма ограниченны. «Чрезмерно активная» конфигурация системы обнаружения вторжений может приводить к тому, что нарушитель сможет спровоцировать систему обнаружения вторжений на несанкционированные действия, в лучшем случае парализующие работу защищаемой системы, а в худшем — негативно воздействующие на другие системы, не имеющие никакого отношения ни к защищаемой системе, ни к нарушителю.
- Ни одна система обнаружения вторжений не способна обнаруживать абсолютно любые атаки, для любой системы обнаружения вторжений существуют области защищаемой системы, находящиеся вне пределов видимости ее сенсоров.
- Как и любой программный продукт, система обнаружения вторжений может иметь уязвимости, позволяющие нарушителю получать несанкционированный доступ к ресурсам компьютера, на котором установлено данное программное обеспечение.[3]
Методы аудита и система обнаружения вторжения являются неотъемлемой частью обеспечения защиты операционных систем. Благодаря методам аудита ведется учет различного вида несанкционированных попыток доступа к системе. Системы обнаружения вторжений, в свою очередь, помогает предотвратить эти попытки
Заключение
Итак, в ходе написания курсовой работы были изучены методы защиты операционной системы, такие как, управление доступом, аутентификация и идентификация, аудит и система обнаружения вторжения.
Узнали, что управление доступом делится на дискреционное и полномочное, каждое из которых имеет как преимущества, так и недостатки.
Так же были изучены методы аутентификации и идентификации. Различают парольную аутентификацию и индентификацию, с использованием внешних носителей и биометрическую. Как оказалось, для обеспечения наибольшей безопасности, все три вида лучше совмещать.
Познакомились с методами аудитом, благодаря которым ведется учет попыток несанкционированного доступа к системе и системой обнаружения вторжений, которые помогают предотвратить эти попытки.
В заключении хочется сказать, что защита операционных систем очень важная часть защиты информации и правильный выбор методов защиты обеспечит надежную охрану от несанкционированного доступа и хищения информации.
Список литературы
- Безбогов А.А. Безопасность операционных систем: учеьное пособие / Безбогов А.А., Яковлев А.В., Мартемьянов Ю.Ф. – М.: Издательство Машиностроение-1 , 2007. – 220с.
- Девянин П.Н. Модели безопасности компьютерных систем. Управление доступом и информационными потоками. Учебное пособие для вузов. – М.: Горячая линия – Телеком, 2011. – 320 с.
- Проскурин В. Г. Защита в операционных системах. Учебное пособие для вузов. – М.: Горячая линия – Телеком, 2014. – 192 с.
- Хорев П.Б. Методы и средства защиты информации в компьютерных системах Учеб. пособие для студ. высш. учеб. заведений. — М.: Академия, 2005. — 256 с
- Шаньгин В.Ф. Защита компьютерной информации. Эффективные методы и средства. – М.: ДМК Пресс, 2008. – 544 с.
- Шелухин О.И. Обнаружение вторжений в компьютерные сети (сетевые аномалии) Учеб. пособие для студ. высш. учеб. заведений./ Шелухин О.И., Сакалема Д.Ж., Филинова А.С. — М.: Академия, 2005. — 256 с.