Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
УП_для выполнения КР.doc
Скачиваний:
3
Добавлен:
01.03.2025
Размер:
723.46 Кб
Скачать

Аутентификация и авторизация

Чтобы получить доступ к информационным ресурсам, пользователю необходимо пройти процедуру аутентификации и авторизации. На сегодняшний день парольная защита не выдерживает никакой критики. Сложные пароли тяжело запомнить, а слабые легко подобрать. Пароли, как и идентификационные данные, являются мишенью "фишинга". Поэтому для снижения рисков, связанных с аутентификацией, в системе ИБ предлагается использовать средства как минимум двухфакторной аутентификации. В нашей архитектуре системы ИБ мы предлагаем средства строгой аутентификации с использованием автономных токенов. Эти устройства позволяют генерировать динамически изменяемый пароль, то есть они формируют одноразовый пароль, валидный в течение нескольких секунд. Даже будучи перехваченным, пароль не может быть повторно использован. Таким образом, ключевое преимущество таких устройств в том, что их работу тяжело подделать. Автономные токены эффективны с точки зрения обеспечиваемого уровня защищенности систем и совокупной стоимости владения: они компактны, просты и надежны в эксплуатации.

Специфика работы пользователей и особенности моделей безопасности различных приложений и прикладных систем требуют многочисленных аутентификаций и использования множества идентификаторов и аутентификационных признаков для одного пользователя. Возникающие при этом накладные расходы и затраты времени снижают решения единого входа ("одного окна"): однажды пройдя авторизацию ко всем доступным ему ресурсам, пользователь не нуждается в повторных сеансах входа или подтверждения своих прав.

Вредоносный код

Необходимость защиты от вредоносного кода, проще говоря, антивирусной защиты, сегодня очевидна. Любая информационная система содержит те или иные антивирусные средства (антивирусы). Сравнивать или оценивать эффективность работы решений разных производителей предоставим авторитетным организациям и техническим экспертам. Хотя некоторые вещи учитывать необходимо: эффективность антивируса не определяется максимальным числом вирусных сигнатур в базах, и ни один антивирус не может гарантировать уничтожение 100% вирусов.

Применение антивирусных средств в малых компаниях, как правило, не создает проблем владельцам или руководству. Использование антивирусных решений в средних и крупных компаниях имеет некоторые особенности, которые могут обернуться серьезными проблемами, если их не принять во внимание. Во-первых, комплексная антивирусная безопасность невозможна, если не защищена каждая точка сети: шлюзы, рабочие станции и серверы. Сегодня антивирусная защита требуется любым мобильным устройствам, подключаемым в корпоративную ИС. Во-вторых, антивирусные системы должны, по возможности, защищать ИС от всех видов вредоносного кода, а не только от "вирусов и троянов". Если система антивирусной безопасности построена из разных продуктов, то их совместное использование должно быть оправданным, учитывая, что многие решения "не уживаются" вместе, а решения сторонних производителей поддерживаются далеко не всеми поставщиками. В результате интеграция этих средств защиты в единый комплекс часто недостижима. В-третьих, управление такой системой, обновление сотен и тысяч рабочих станций должно осуществляться централизованно и максимально просто. Решения Enterprise-уровня (уровня корпорации) позволяют существенно снижать совокупную стоимость (TCO) владения такой системой. Немногие решения удовлетворяют все требования к корпоративной антивирусной системе.