Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ответы на экзамен_1-10 билеты.doc
Скачиваний:
6
Добавлен:
01.07.2025
Размер:
338.94 Кб
Скачать
  1. Понятие и подсистемы ас. Порядок оценки свт. Требования по защите информации ограниченного доступа.

В руководящем документе есть концепции о защите СВТ и АС от НСД и в связи с этим в Области ЗИ выделяется 2 направления:

1) связано со средствами вычислительной техники (СВТ)

2) связано с автоматизированными системами(АС)

СВТ разрабатывается как совокупность программных или технических элементов, из которых в дальнейшем строится функционально-ориетированная система. Они не мешают прикладным задачам, и не содержат исполь-ой информации.

АС – ориентирована на конкретных пользователей системы обработки данных. Она содержит пользовательскую инф-ию, в которой проявляется полномочия пользователей(в отличие от СВТ).

Порядок оценки СВТ. Согласно документам устанавливается 7 классов защищенности СВТ. Самый низкий – 7ой класс. Классы объединены в 4 группы, отличающиеся качественным уровнем защиты.

1ая группа – содержит толькой 7ой класс

2ая группа – характеризуется дискреционной защитой, содержит 6ой и 5ый классы

3ья группа – характеризуется мандатной защитой и содержит 4,3, 2ой классы.

4ая группа – характеризуется верифицированной защитой, содержит только 1ый класс.

Требования по защите информации ограниченного доступа:

1) Дискреционный контроль – предусматривает контроль к именованным объектам (к файлам, дискам, …) и задание для каждой пары субъект-объект явных прав доступа.

2) Мандатный контроль доступа – предусматривает присвоение каждому субъекту или объекту меток, отражающих уровень секретности. При этом субъект может считать объект с равным или меньшим уровнем секретности и не может записывать инф-ию в объект с меньшим уровнем секретности. Считается, что мандатный принцип обеспечивает более высокий уровень защищенности и обеспечивает администрирование.

  1. ПодсистемаWindows Service Harding в Windows Vista/7. Предотвращение выполнения данных(dep). Контроль учетных записей(uac).

ПодсистемаWindows Service Harding в Windows Vista/7. ??????

Предотвращение выполнения данных

В большинстве современных ПК поддерживается технология защиты от вредоносных программ, которая получает доступ к системе, путем запуска кода из области данных. Если процессор не поддерживает данную технологию, то начиная с Vista используется программная реализация данного средства. Текущие настройки можно увидеть в системе в допол-ых параметрах закладки «Параметры безопасности». Это м.б. включено либо только для основных программ и служб, либо для всех.

Контроль учетных записей (UAC) — это компонент безопасности в операционных системах Windows Vista и Windows 7. UAC позволяет пользователям выполнять общие задачи без прав администратора и с правами администратора без необходимости переключения между учетными записями, выхода из системы или использования функции "Run As" (Запуск от имени). 

При выполнении UAC дополнительно запрашивается разрешение. Появляется с Windows Vista, где администратор работает с правами обычных пользователей. При необх-ти дополн полномочий экран блокируется и появл окошко UAC с требованием подтверждения действия. При этом если поль-ль испол-ет обычную уч запись, то в окне необходимо ввести имя и пароль уч записи. В старых версиях требуются административные полномочия. Данную систему (опцию) можно отключать, при этом поведение ОС будет как у XP (не будет дополнительных вопросов!!!)

В W. 7 и Server 2008 R2 произошли изменения:

1) резко уменьшилось кол-во запросов

2) увеличено число операций

3) введены новые политики безопасности, облегчающие настройки данной подсистемы.

Вместо двух уровней контроля (вкл и выкл) появилось 4:

1.«Всегда уведомлять».

2.«Уведомлять только при попытках программ внести изменения в компьютер».

3.«Уведомлять только при попытках программ внести изменения в компьютер (+ затемнение/осветление рабочего стола)».

4.«Никогда не уведомлять».

При работе администратора при его входе в систему в W. 7 назначаются 2 отдельных маркера доступа(МД): -- МД стандартного доступа и – Маркер полного доступа.

Начиная с Vistы уровень полномочий можно указать для нормальной работы. Если полномочия требуемых приложений не представляют опасности, его можно устанавливать без оповещения безопасности. Соответственно, если требуемые полномочия можно задавать и если устанавливаемые приложения с расширенными полномочиями – их следует выполнять от имени администратора.

Билет №9.