Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ответы 1 - 44 Клишин.doc
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
497.15 Кб
Скачать

36. Средства идентификации и аутентификации

Идентификация и аутентификация – два взаимосвязанных процесса проверки подлинности пользователя. Именно на этих двух этапах принимается решение, дать ли ему доступ к ресурсам системы. После идентификации и аутентификации выполняется авторизация.

Идентификация (Identification) - это механизм распознавания пользователя по его идентификатору (имени в системе). Идентификация выполняется всегда первой. Пользователь передает в систему свое имя, и она проверяет по базе данных наличие такого пользователя.

Аутентификация (Authentication) - механизм проверки подлинности представленного пользователем имени. Проверка позволяет с большой долей достоверности убедиться, что пользователь является именно тем, за кого себя выдает. При осуществлении аутентификации, проверяющая система убеждается в подлинности проверяемого пользователя. Как правило, пользователь подтверждает свою личность, вводя в систему уникальные, известные только ему одному сведения (как правило, это пароль или сертификат). Для подтверждения своей подлинности пользователь предъявляет системе сущности различного типа. В зависимости от этих сущностей процессы аутентификации могут быть разделены на несколько категорий:

1. Обладание чем-либо материальным (магнитные карты, смарт-карты, сертификаты и т.д.).

2. Знание какой-либо информации (пароль, PIN - Personal Identification Number, различные секретные ключи и т.д.).

3. Уникальные свойства (голос, отпечатки пальцев, геометрия ладони, сетчатка глаза и т.д.). Аутентификация на основе биометрических характеристик используется для контроля доступа в отдельные помещения или к какой-либо технике.

Авторизация (Authorization) – предоставление пользователю определённых для него полномочий в данной системе. Авторизация устанавливает область действий пользователя и доступные ему ресурсы. В том случае, если система не способна с достаточной долей надёжности отличить авторизованного пользователя от не авторизованного, то такие свойства информации, как конфиденциальность и целостность в ней могут быть нарушены.

37. Основные требования, предъявляемые к политике безопасности

Цель: гарантировать использование по назначению PC и телекоммуникационных ресурсов копании ее сотрудниками, подрядчиками и др. пользователями.

Политика безопасности – совокупность норм и правил, регламентирующих процесс обработки информации, выполнение которых обеспечивает состояние защищённости информации в заданном пространстве угроз.

Формируя политику обеспечения безопасности, администратор, прежде всего, проводит инвентаризацию ресурсов, защита которых планируется; идентифицирует пользователей, которым требуется доступ к каждому из этих ресурсов и выясняет наиболее вероятные источники опасности для каждого из этих ресурсов. Политика безопасности должны быть представлена в форме серьезного печатного документа.

Политика обеспечения безопасности включает несколько элементов, в том числе следующие:

• Оценка риска – идентификация ценностей, находящихся в сети и возможные источники проблем.

• Ответственность – необходимо указать ответственных за принятие тех или иных мер по обеспечению безопасности, начиная от утверждения новых учетных записей и заканчивая расследованием нарушений.

• Правила использования сетевых ресурсов – в политике должно быть сказано, что пользователи не имеют права употреблять информацию не по назначению, использовать сеть в личных целях, а также намеренно причинять ущерб сети или размещенной в ней информации

• Юридические аспекты – необходимо проконсультироваться с юристом и выяснить все вопросы, которые могут иметь отношение к хранящейся или генерируемой в сети информации и включить эти сведения в документы по обеспечению безопасности

• Процедуры по восстановлению системы защиты – следует указать, что должно быть сделано в случае нарушения системы защиты и какие действия будут предприняты против тех, кто стал причиной нарушения