Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
СППО-Вопросы к экзамену-2014 (Восстановлен).doc
Скачиваний:
6
Добавлен:
01.07.2025
Размер:
1 Мб
Скачать
☆
  1. Контроль прав доступа и матрица прав доступа как математическая модель защиты объектов. Примеры: одноранговое разделение ресурсов и защита на уровне пользователей.

Матрица прав доступа как математическая модель защиты объектов. Математической моделью, описывающей полномочия объектов является матрица доступа. Строки и столбцы матрицы соответствуют объектам вычислительной системы (пользователям и ресурсам). Каждый элемент матрицы описывает права доступа пользователя к соответствующему ресурсу). Реализуется на практике матрица прав доступа через списки прав доступа или мандатные списки. Эти списки приписываются объектам ИВС и соответствуют строкам или столбцам матрицы прав доступа. Эти данные сохраняются в специальных базах данных системы защиты.

Защита на уровне разделяемых ресурсов (одноранговое разделение ресурсов) в Windows 9x. Если на компьютере запушен сервис однорангового разделения ресурсов, то предусматривается защита на уровне разделяемых ресурсов. Каждому разделяемому ресурсу назначается индивидуальный пароль и только на его основе пользователи получают доступ к этому ресурсу. Для установки защиты на уровне разделяемых ресурсов нужно установить сервис разделяемых ресурсов. Защиту на уровне разделяемых ресурсов можно реализовать в одноранговой сети на компьютерах, работающих под управлением Windows 95/98. Пользователь, работающий в одноранговой сети, может получить доступ к ресурсу, если он знает пароль, который определяет доступ к этому ресурсу. Применение одноранговых серверов в локальных сетях позволяет увеличить защищенное пространство для хранения данных и обеспечить доступ к принтерам, не затрачивая на это значительных средств.

Защита на уровне пользователей в Novell NetWare (пользователи и группы пользователей, единая регистрация в Novell NetWare 4, права на объекты и свойства объектов; контекст и определение прав через прямое назначение, наследование, эквивалентность, фильтры). 1) единая регистрация в Novell NetWare 4: NDS - это специальная база данных, позволяющая эффективно управлять всеми ресурсами сети и группировать их с помощью объектов. Обеспечивает единую регистрацию. Преимущества: 1) позволяет пользователю регистрироваться в сети только один раз; 2) упрощается администрирование (нет необходимости создавать несколько учетных записей для пользователя на каждом сервере), администратор обслуживается лишь одну запись, а информация в процессе тиражирования автоматически распространяется в сети.

2) права на объекты и свойства объектов: существует ещё один способ защиты в Novell NetWare, который позволяет для каждого пользователя сети определить доступные ему каталоги и права доступа данного пользователя к каждому из них, позволяющие пользователю работать с каталогом или файлом определенным образом. Каждое такое "право" определяет какую-либо операцию, которая будет доступна для пользователя или нет, в данном каталоге или для данного файла. Каждое из прав обозначается соответствующей буквой, эти обозначения записываются в квадратных скобках в определенном порядке (каждой букве соответствует определенный бит). Данные обозначения представляют привилегии администратора группы.

3) пользователи и группы пользователей, контекст и определение прав через прямое назначение, наследование, эквивалентность, фильтры: системные ограничения определяются для пользователей, когда эти пользователи создаются. Можно назначать попечительские права пользователям или группам пользователей. После ввода сетевого имени при регистрации в сети пользователь вводит пароль. При создании пользователя могут быть введены требования на время обновления паролей. Администратор назначает права в зависимости от того, какие функции должен выполнять пользователь/группа пользователей. Если пользователь принадлежит к нескольким группам, то он получает права членов каждой из них и администратор может предоставить пользователю дополнительные индивидуальные права. Кроме администраторов с полномочиями супервизора могут быть зарегистрированы - администраторы рабочих групп, которым даны особые права на создание, удаление пользователей в своих группах и управление ими, и администраторы учетных данных пользователей, имеющие возможность управлять пользователями и удалять их, но не создавать.

В NetWare используется два типа контекстов: контекст объекта (пользователя), контекст базы объектов сервера. Контекст объекта - это позиция объекта в дереве NDS. Если два объекта находятся в одном и том же контейнере, то они имеют один и тот же контекст. Контекст базы объектов определяет, в каком объекте серверу следует искать объекты на базе Bindery и используется, чтобы определить, какие объекты доступны через Bindery Services. Объекты Bindery – это объекты, которые созданы в NetWare 3, или другие объекты, не распознаваемые NDS как свои собственные объекты.

Прямое назначение прав – это явное назначение полномочий объекту. Эквивалентность - это когда один объект приравнивается по правам к другому. Этот способ работает при использовании групп и ролевых объектов. Наследование - это метод, при котором права на объекты передаются вниз, на подчиненные уровни дерева. Такие права называются наследуемыми полномочиями. При наследовании права передаются объекту более низкого уровня без явного присваивания. Наследоваться могут только полномочия на объекты, права на файлы и каталоги, права категории. Фильтры (IRF – Inherited Rights Filter) применяются для управления наследованием прав. Фильтр можно применить к любому объекту, этот фильтр является включающим. Правила действия фильтра: не может предоставлять полномочий, он может лишь отменять ранее назначенные права; можно определить фильтр для любого объекта, характеристики, файла и каталога; можно отменить права и характеристики объекта супервизора; права супервизора на файлы и каталоги отменить нельзя.