Файл: Механизмы защиты операционных систем (Политика безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 14.06.2023

Просмотров: 761

Скачиваний: 17

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Изолированная программная среда.

Изолированная, или замкнутая программная среда представляет собой расширение модели дискреционного управления доступом.[3] При использовании изолированной программной среды права субъекта на доступ к объекту определяются не только правами и привилегиями субъекта, но и процессом, с помощью которого субъект обращается к объекту.[5] Здесь правила управления доступом формулируются следующим образом:

  • Для любого объекта системы существует владелец.
  • Владелец объекта может произвольно ограничивать доступ других субъектов к данному объекту.
  • Для каждой четверки субъект-объект-право-процесс возможность доступа определена однозначно.
  • Существует хотя бы один привилегированный пользователь (администратор), имеющий возможность обратиться к любому объекту по любому методу.
  • Для каждого субъекта определен список процессов, которые данный субъект может порождать.[3]

Изолированная программная среда существенно повышает защищенность операционной системы от разрушающих программных воздействий, включая программные закладки и компьютерные вирусы. Кроме того, при использовании данной модели повышается защищенность целостности данных, хранящихся в системе. Изолированная программная среда не защищает от утечки конфиденциальной информации. [5]

Полномочное разграничение доступа.

Полномочное, или мандатное, разграничение доступа (mandatory access control) обычно применяется в совокупности с избирательным разграничением доступа.[5]

Данная модель управления доступом в основном предназначена для предотвращения утечки конфиденциальной информации из защищаемой системы. Основная идея мандатного управления доступом заключается в том, что объектам системы присваивается мандатные метки, формально описывающие секретность информации, содержащейся в данном объекте в данный момент. При каждой передаче информации от объекта к объекту вместе с информацией передается мандатная метка. При передаче информации, которая отнесена к определенной иерархической категории (т.е. соответствующему объекту присвоена соответствующая мандатная метка) объект - приемник также должен быть отнесен к данной иерархической категории либо операция копирования должна быть запрещена.[3]


Правила разграничения доступа в данной модели формируются следующим образом:

  • Все субъекты и объекты операционной системы должны быть однозначно идентифицированы.
  • Владелец объекта может произвольно ограничивать доступ других субъектов к данному объекту.
  • Должен существовать линейно упорядоченный набор меток конфиденциальности и соответствующих им степеней допуска (нулевая метка или степень соответствуют открытому объекту и степени допуска к работе только с открытыми объектами).
  • Каждому объекту ОС должна быть присвоена метка конфиденциальности.
  • Каждому субъекту операционной системы должна быть присвоена степень допуска.
  • В процессе своего существования каждый субъект должен иметь свой уровень конфиденциальности, равный максимуму из меток конфиденциальности объектов, к которым данный субъект получил доступ.
  • В ОС должен существовать привилегированный пользователь, имеющий полномочия на удаление любого объекта системы.
  • Понизить метку конфиденциальности объекта может только субъект, имеющий доступ к данному объекту и обладающий специальной привилегией.
  • Право на чтение информации из объекта получает только тот субъект, чья степень допуска не больше метки конфиденциальности данного объекта. Это так называемое правило NRU (not read up – не читать выше).
  • Право на запись информации в объект получает только тот субъект, чей уровень конфиденциальности не меньше метки конфиденциальности данного объекта. Так называемое правило NWD (not write down – не записывать ниже).[4]

Если линейная шкала грифов секретности дополнена неиерархическими категориями, правила NRU и NWD видоизменяются очевидным образом. Иногда в этом случае употребляются вместо NRU и NWD формулировки NRI (not read in) и NWO (not write out).[3]

Достоинства и недостатки полномочного управления доступом

Достоинствами мандатного управления доступом к объектам операционной системы являются:

  • Более высокая надежность работы самой операционной системы, так как при разграничении доступа к объектам контролируется и состояние самой системы, а не только соблюдение установленных правил.
  • Большая простота определения правил разграничения доступом по сравнению с дискреционным управлением (эти правила более ясны для разработчиков и пользователей ОС). [4]

Недостатки мандатного управления доступом к объектам операционной системы:

  • Сложность программной реализации, которая увеличивает вероятность внесения ошибок и появления каналов утечки конфиденциальной информации.
  • Снижение эффективности работы ОС, так как проверка прав доступа субъекта к объекту выполняется не только при открытии объекта в процессе субъекта, но и перед выполнением любой операции чтения из объекта или записи в объект.
  • Создание дополнительных неудобств работе пользователей операционной системы, связанных с невозможностью изменения информации в не конфиденциальном объекте, если тот же самый процесс использует информацию из конфиденциального объекта (его уровень конфиденциальности больше нуля). [4]

Для устранения последнего недостатка необходимо разработать программное обеспечение операционной системы с учетом особенностей мандатного управления доступом к объектам ОС.

Из-за отмеченных недостатков мандатного управления доступом в реальных операционных системах множество объектов, к которым применяется мандатное управление, является подмножеством множества объектов, доступ к которым осуществляется на основе дискреционного управления.[4]

Разграничение доступа является самым важным методом защиты операционной системы. Из выше изложенного видно, что этот метод имеет разные формы реализации, которые в свою очередь обладают рядом достоинств и недостатков.

Идентификация, аутентификация и авторизация субъектов доступа.

В защищенной операционной системе любой субъект доступа, перед тем как начать работу с системой, должен пройти идентификацию, аутентификацию и авторизацию.[3]

Идентификация субъекта доступа заключается в том, что субъект сообщает операционной системе идентифицирующую информацию о себе (имя, учетный номер и т.д.) и таким образом идентифицирует себя.[3]

Для того чтобы установить, что пользователь именно тот, за кого себя выдает, в информационных системах предусмотрена процедура аутентификации, задача которой – предотвращение доступа к системе нежелательных лиц.[5]

Аутентификация субъекта доступа заключается в том, что субъект предоставляет операционной системе помимо идентифицирующей информации еще и аутентифицирующую информацию, подтверждающую, что он действительно является тем субъектом доступа, к которому относится идентифицирующая информация.[3]


Авторизация субъекта доступа происходит после успешной идентификации и аутентификации. При авторизации субъекта операционная система выполняет действия, необходимые для того, чтобы субъект мог начать работу в системе – загружает индивидуальные настройки пользователя, запускает программу – оболочку и т.п.[5]

С точки зрения обеспечения безопасности операционной системы, процедуры идентификации и аутентификации являются весьма ответственными. Действительно, если злоумышленник сумел войти в систему от имени другого пользователя, он легко получает доступ ко всем объектам ОС, к которым имеет доступ этот пользователь.[3]

Наиболее распространенными методами идентификации и аутентификации являются следующие:

  • Идентификация и аутентификация с помощью имени и пароля.
  • Аутентификация и идентификация с использованием внешних носителей информации.
  • Биометрическая аутентификация и идентификация.[5]

Также возможно использование комбинаций двух или даже всех трех схем аутентификации в одной системе.[3]

Идентификация и аутентификация с помощью имени и пароля.

Данная процедура применяется для идентификации и аутентификации пользователей в большинстве современных компьютерных систем. В этом случае для идентификации пользователь должен ввести свое имя, а для аутентификации ввести пароль — текстовую строку, известную только ему. Имя пользователя, как правило, назначается ему администратором системы.[3]

Процедура идентификации и аутентификации с использованием пароля предельно проста. Пользователь вводит с клавиатуры имя и пароль, операционная система ищет в списке пользователей запись, относящуюся к данному пользователю, и сравнивает пароль, хранящийся в списке пользователей, с паролем, введенным пользователем. Если запись, относящаяся к входящему в систему пользователю, присутствует в списке пользователей и соответствующий ей пароль совпадает с введенным, считается, что идентификация и аутентификация прошли успешно и начинается авторизация пользователя. В противном случае пользователь получает отказ в доступе и не может работать с операционной системой до тех пор, пока он не будет успешно идентифицирован и аутентифицирован.[3]

Одной из распространенных схем аутентификации является простая аутентификация, которая основана на применении традиционных многоразовых паролей с одновременным согласованием средств его использования и обработки. [5]


В схеме простой аутентификации передача пароля, и идентификаторы пользователя может производиться следующими способами:

  • В незашифрованном виде.
  • В защищенном виде.[5]

Очевидно, что вариант аутентификации с передачей пароля пользователя в незашифрованном виде не гарантирует даже минимального уровня безопасности, так как подвержен многочисленным атакам и легко компрометируется.[5]

Схемы организации простой аутентификации отличаются не только методами передачи паролей, но и видами их хранения и проверки. Наиболее распространенным способом является хранение паролей пользователей в открытом виде в системных файлах, причем на эти файлы устанавливаются атрибуты защиты от чтения и записи (например, при помощи описания соответствующих привилегий в списках контроля доступа ОС). Система сопоставляет введенный пользователем пароль с хранящейся в файле паролей записью. При этом способе не используются криптографические механизмы, такие как шифрование или однонаправленные функции.[5]

Очевидным недостатком этого способа является возможность получения злоумышленником в системе привилегий администратора, включая права доступа к системным файлам, и в частности, к файлу паролей. Для обеспечения надежной защиты ОС пароль каждого пользователя должен быть известен только этому пользователю и никому другому, в том числе и администраторам системы. На первый взгляд то, что администратор знает пароль некоторого пользователя, не отражается негативно на безопасности системы, поскольку администратор, войдя в систему от имени обычного пользователя, получает права меньшие, чем те, которые он получит, зайдя в систему от своего имени. Однако, входя в систему от имени другого пользователя, администратор получает возможность обходить систему аудита, а также совершать действия, компрометирующие этого пользователя, что недопустимо в защищенной системе. Таким образом, пароли пользователей не должны храниться в ОС в открытом виде. [3]

Системы простой аутентификации на основе многоразовых паролей имеют пониженную стойкость, поскольку выбор аутентифицирующей информации происходит из относительно небольшого числа слов. Срок действия многоразового пароля должен быть определен в политике безопасности организации. Пароли должны регулярно изменяться, быть трудными для угадывания и не присутствовать в словаре.[5]

Схемы аутентификации, основанные на традиционных многоразовых паролях, не обладают достаточной безопасностью. Такие пароли можно перехватить, разгадать, подсмотреть или просто украсть. Более надежными являются процедуры аутентификации на основе одноразовых паролей.[5]