Файл: Механизмы защиты операционных систем (Политика безопасности).pdf
Добавлен: 14.06.2023
Просмотров: 762
Скачиваний: 17
СОДЕРЖАНИЕ
Дискреционное управление доступом.
Достоинства и недостатки дискреционного управления доступом.
Изолированная программная среда.
Полномочное разграничение доступа.
Достоинства и недостатки полномочного управления доступом
Идентификация, аутентификация и авторизация субъектов доступа.
Идентификация и аутентификация с помощью имени и пароля.
Аутентификация с использованием внешних носителей.
Биометрическая аутентификация.
Аудит и система обнаружения вторжений
Изолированная программная среда.
Изолированная, или замкнутая программная среда представляет собой расширение модели дискреционного управления доступом.[3] При использовании изолированной программной среды права субъекта на доступ к объекту определяются не только правами и привилегиями субъекта, но и процессом, с помощью которого субъект обращается к объекту.[5] Здесь правила управления доступом формулируются следующим образом:
- Для любого объекта системы существует владелец.
- Владелец объекта может произвольно ограничивать доступ других субъектов к данному объекту.
- Для каждой четверки субъект-объект-право-процесс возможность доступа определена однозначно.
- Существует хотя бы один привилегированный пользователь (администратор), имеющий возможность обратиться к любому объекту по любому методу.
- Для каждого субъекта определен список процессов, которые данный субъект может порождать.[3]
Изолированная программная среда существенно повышает защищенность операционной системы от разрушающих программных воздействий, включая программные закладки и компьютерные вирусы. Кроме того, при использовании данной модели повышается защищенность целостности данных, хранящихся в системе. Изолированная программная среда не защищает от утечки конфиденциальной информации. [5]
Полномочное разграничение доступа.
Полномочное, или мандатное, разграничение доступа (mandatory access control) обычно применяется в совокупности с избирательным разграничением доступа.[5]
Данная модель управления доступом в основном предназначена для предотвращения утечки конфиденциальной информации из защищаемой системы. Основная идея мандатного управления доступом заключается в том, что объектам системы присваивается мандатные метки, формально описывающие секретность информации, содержащейся в данном объекте в данный момент. При каждой передаче информации от объекта к объекту вместе с информацией передается мандатная метка. При передаче информации, которая отнесена к определенной иерархической категории (т.е. соответствующему объекту присвоена соответствующая мандатная метка) объект - приемник также должен быть отнесен к данной иерархической категории либо операция копирования должна быть запрещена.[3]
Правила разграничения доступа в данной модели формируются следующим образом:
- Все субъекты и объекты операционной системы должны быть однозначно идентифицированы.
- Владелец объекта может произвольно ограничивать доступ других субъектов к данному объекту.
- Должен существовать линейно упорядоченный набор меток конфиденциальности и соответствующих им степеней допуска (нулевая метка или степень соответствуют открытому объекту и степени допуска к работе только с открытыми объектами).
- Каждому объекту ОС должна быть присвоена метка конфиденциальности.
- Каждому субъекту операционной системы должна быть присвоена степень допуска.
- В процессе своего существования каждый субъект должен иметь свой уровень конфиденциальности, равный максимуму из меток конфиденциальности объектов, к которым данный субъект получил доступ.
- В ОС должен существовать привилегированный пользователь, имеющий полномочия на удаление любого объекта системы.
- Понизить метку конфиденциальности объекта может только субъект, имеющий доступ к данному объекту и обладающий специальной привилегией.
- Право на чтение информации из объекта получает только тот субъект, чья степень допуска не больше метки конфиденциальности данного объекта. Это так называемое правило NRU (not read up – не читать выше).
- Право на запись информации в объект получает только тот субъект, чей уровень конфиденциальности не меньше метки конфиденциальности данного объекта. Так называемое правило NWD (not write down – не записывать ниже).[4]
Если линейная шкала грифов секретности дополнена неиерархическими категориями, правила NRU и NWD видоизменяются очевидным образом. Иногда в этом случае употребляются вместо NRU и NWD формулировки NRI (not read in) и NWO (not write out).[3]
Достоинства и недостатки полномочного управления доступом
Достоинствами мандатного управления доступом к объектам операционной системы являются:
- Более высокая надежность работы самой операционной системы, так как при разграничении доступа к объектам контролируется и состояние самой системы, а не только соблюдение установленных правил.
- Большая простота определения правил разграничения доступом по сравнению с дискреционным управлением (эти правила более ясны для разработчиков и пользователей ОС). [4]
Недостатки мандатного управления доступом к объектам операционной системы:
- Сложность программной реализации, которая увеличивает вероятность внесения ошибок и появления каналов утечки конфиденциальной информации.
- Снижение эффективности работы ОС, так как проверка прав доступа субъекта к объекту выполняется не только при открытии объекта в процессе субъекта, но и перед выполнением любой операции чтения из объекта или записи в объект.
- Создание дополнительных неудобств работе пользователей операционной системы, связанных с невозможностью изменения информации в не конфиденциальном объекте, если тот же самый процесс использует информацию из конфиденциального объекта (его уровень конфиденциальности больше нуля). [4]
Для устранения последнего недостатка необходимо разработать программное обеспечение операционной системы с учетом особенностей мандатного управления доступом к объектам ОС.
Из-за отмеченных недостатков мандатного управления доступом в реальных операционных системах множество объектов, к которым применяется мандатное управление, является подмножеством множества объектов, доступ к которым осуществляется на основе дискреционного управления.[4]
Разграничение доступа является самым важным методом защиты операционной системы. Из выше изложенного видно, что этот метод имеет разные формы реализации, которые в свою очередь обладают рядом достоинств и недостатков.
Идентификация, аутентификация и авторизация субъектов доступа.
В защищенной операционной системе любой субъект доступа, перед тем как начать работу с системой, должен пройти идентификацию, аутентификацию и авторизацию.[3]
Идентификация субъекта доступа заключается в том, что субъект сообщает операционной системе идентифицирующую информацию о себе (имя, учетный номер и т.д.) и таким образом идентифицирует себя.[3]
Для того чтобы установить, что пользователь именно тот, за кого себя выдает, в информационных системах предусмотрена процедура аутентификации, задача которой – предотвращение доступа к системе нежелательных лиц.[5]
Аутентификация субъекта доступа заключается в том, что субъект предоставляет операционной системе помимо идентифицирующей информации еще и аутентифицирующую информацию, подтверждающую, что он действительно является тем субъектом доступа, к которому относится идентифицирующая информация.[3]
Авторизация субъекта доступа происходит после успешной идентификации и аутентификации. При авторизации субъекта операционная система выполняет действия, необходимые для того, чтобы субъект мог начать работу в системе – загружает индивидуальные настройки пользователя, запускает программу – оболочку и т.п.[5]
С точки зрения обеспечения безопасности операционной системы, процедуры идентификации и аутентификации являются весьма ответственными. Действительно, если злоумышленник сумел войти в систему от имени другого пользователя, он легко получает доступ ко всем объектам ОС, к которым имеет доступ этот пользователь.[3]
Наиболее распространенными методами идентификации и аутентификации являются следующие:
- Идентификация и аутентификация с помощью имени и пароля.
- Аутентификация и идентификация с использованием внешних носителей информации.
- Биометрическая аутентификация и идентификация.[5]
Также возможно использование комбинаций двух или даже всех трех схем аутентификации в одной системе.[3]
Идентификация и аутентификация с помощью имени и пароля.
Данная процедура применяется для идентификации и аутентификации пользователей в большинстве современных компьютерных систем. В этом случае для идентификации пользователь должен ввести свое имя, а для аутентификации ввести пароль — текстовую строку, известную только ему. Имя пользователя, как правило, назначается ему администратором системы.[3]
Процедура идентификации и аутентификации с использованием пароля предельно проста. Пользователь вводит с клавиатуры имя и пароль, операционная система ищет в списке пользователей запись, относящуюся к данному пользователю, и сравнивает пароль, хранящийся в списке пользователей, с паролем, введенным пользователем. Если запись, относящаяся к входящему в систему пользователю, присутствует в списке пользователей и соответствующий ей пароль совпадает с введенным, считается, что идентификация и аутентификация прошли успешно и начинается авторизация пользователя. В противном случае пользователь получает отказ в доступе и не может работать с операционной системой до тех пор, пока он не будет успешно идентифицирован и аутентифицирован.[3]
Одной из распространенных схем аутентификации является простая аутентификация, которая основана на применении традиционных многоразовых паролей с одновременным согласованием средств его использования и обработки. [5]
В схеме простой аутентификации передача пароля, и идентификаторы пользователя может производиться следующими способами:
- В незашифрованном виде.
- В защищенном виде.[5]
Очевидно, что вариант аутентификации с передачей пароля пользователя в незашифрованном виде не гарантирует даже минимального уровня безопасности, так как подвержен многочисленным атакам и легко компрометируется.[5]
Схемы организации простой аутентификации отличаются не только методами передачи паролей, но и видами их хранения и проверки. Наиболее распространенным способом является хранение паролей пользователей в открытом виде в системных файлах, причем на эти файлы устанавливаются атрибуты защиты от чтения и записи (например, при помощи описания соответствующих привилегий в списках контроля доступа ОС). Система сопоставляет введенный пользователем пароль с хранящейся в файле паролей записью. При этом способе не используются криптографические механизмы, такие как шифрование или однонаправленные функции.[5]
Очевидным недостатком этого способа является возможность получения злоумышленником в системе привилегий администратора, включая права доступа к системным файлам, и в частности, к файлу паролей. Для обеспечения надежной защиты ОС пароль каждого пользователя должен быть известен только этому пользователю и никому другому, в том числе и администраторам системы. На первый взгляд то, что администратор знает пароль некоторого пользователя, не отражается негативно на безопасности системы, поскольку администратор, войдя в систему от имени обычного пользователя, получает права меньшие, чем те, которые он получит, зайдя в систему от своего имени. Однако, входя в систему от имени другого пользователя, администратор получает возможность обходить систему аудита, а также совершать действия, компрометирующие этого пользователя, что недопустимо в защищенной системе. Таким образом, пароли пользователей не должны храниться в ОС в открытом виде. [3]
Системы простой аутентификации на основе многоразовых паролей имеют пониженную стойкость, поскольку выбор аутентифицирующей информации происходит из относительно небольшого числа слов. Срок действия многоразового пароля должен быть определен в политике безопасности организации. Пароли должны регулярно изменяться, быть трудными для угадывания и не присутствовать в словаре.[5]
Схемы аутентификации, основанные на традиционных многоразовых паролях, не обладают достаточной безопасностью. Такие пароли можно перехватить, разгадать, подсмотреть или просто украсть. Более надежными являются процедуры аутентификации на основе одноразовых паролей.[5]