
- •Проблема защиты информации и подходы к ее решению.
- •Основные понятия защиты информации.
- •Угрозы безопасности и каналы утечки информации.
- •Классификация методов и средств защиты информации. Специфика программных средств.
- •Правовое обеспечение защиты информации.
- •Способы нарушения защищенности информации и защиты от него в компьютерных системах.
- •Организация базы учетных записей пользователей в ос Unix.
- •Организация базы учетных записей пользователей в ос Windows
- •Способы аутентификации пользователей.
- •Аутентификация пользователей на основе паролей.
- •Аутентификация пользователей на основе модели «рукопожатия».
- •Программно-аппаратная защита от локального несанкционированного доступа.
- •Аутентификация пользователей на основе их биометрических характеристик.
- •Протоколы прямой аутентификации.
- •Протоколы непрямой аутентификации.
- •Протокол ipSec.
- •Виртуальные частные сети.
- •Разграничение прав пользователей в ос Windows.
- •Дискреционное, мандатное и ролевое разграничение доступа к объектам.
- •Подсистема безопасности ос Windows.
- •Разграничение доступа к объектам в ос Windows.
- •Разграничение прав пользователей в ос Unix.
- •Разграничение доступа к объектам в ос Unix.
- •Аудит событий безопасности в ос Windows и Unix.
- •Средства защиты информации в глобальных компьютерных сетях.
- •Стандарты оценки безопасности компьютерных систем и информационных технологий.
- •Часть 1 «Введение и общая модель». Определение методологии оценки безопасности и требований безопасности (функциональных требований и требований доверия).
- •Часть 2 «Функциональные требования безопасности». Универсальный систематизированный каталог с возможностью добавления новых требований.
- •Часть 3 «Требования доверия к безопасности». Систематизированный каталог требований доверия и шкала оценочных уровней доверия (от 1 до 7).
- •Элементы теории чисел.
- •Способы симметричного шифрования.
- •Абсолютно стойкий шифр. Генерация, хранение и распространение ключей.
- •Криптографическая система des и ее модификации.
- •Криптографическая система гост 28147-89.
- •Применение и обзор современных симметричных криптосистем.
- •Принципы построения, свойства и применение асимметричных криптосистем.
- •Криптографическая система rsa.
- •Криптографические системы Диффи-Хеллмана, Эль-Гамаля и эллиптических кривых.
- •Электронная цифровая подпись и ее применение. Функции хеширования.
- •Протокол ssl.
- •Криптографический интерфейс приложений ос Windows.
- •Файловая система с шифрованием в ос Windows.
- •Компьютерная стеганография и ее применение.
- •Принципы построения систем защиты от копирования.
- •Защита инсталляционных дисков и установленного программного обеспечения.
- •Защита программных средств от изучения.
- •Вредоносные программы, их признаки и классификация.
- •Программные закладки и защита от них.
- •Методы обнаружения и удаления вредоносных программ.
-
Файловая система с шифрованием в ос Windows.
CryptoAPI в EFS
-
автоматическая генерация асимметрических ключей обмена и сертификата открытого ключа при первом обращении пользователя к услугам EFS (шифровании первой папки или файла);
-
автоматическая генерация случайного сеансового ключа перед шифрованием файла, указанного пользователем;
-
автоматическое шифрование и расшифрование в прозрачном режиме на уровне файла или папки (гарантируется, что для зашифрованного файла все созданные на его основе временные файлы также будут зашифрованы);
-
возможность вызова функций шифрования и расшифрования с помощью контекстного меню Проводника Windows и программы командной строки cipher;
-
доступ к закрытому ключу обмена пользователя со стороны операционной системы возможен только во время сеанса его работы в системе, т.к. он шифруется на системном ключе, выводимым из пароля пользователя и его идентификатора безопасности (SID).
Архитектура EFS
Другие особенности EFS
-
Перед передачей по сети файлы расшифровываются (в Windows Vista/7/8 есть возможность передачи зашифрованных файлов).
-
Возможен совместный доступ к зашифрованным файлам из числа пользователей, имеющих сертификаты открытых ключей EFS на данном компьютере (начиная с Windows XP).
-
Для восстановления зашифрованных файлов возможно включение политики агента восстановления (в домене).
Шифрование файла в EFS
-
Генерация случайного сеансового ключа FEK (File Encryption Key).
-
С его помощью зашифровывается файл.
-
Экспортируется из криптопровайдера сеансовый ключ в блобе, зашифрованном с помощью открытого ключа обмена пользователя.
-
Записывается этот блоб на диск вместе с самим зашифрованным файлом в качестве одного из его атрибутов.
Расшифрование файла в EFS
-
Импорт блоба с сеансовым ключом шифрования файла в криптопровайдер, используя при этом закрытый ключ обмена пользователя.
-
Выполняется расшифрование файла с помощью сеансового ключа.
Политика агента восстановления
-
Открытый ключ агента восстановления реплицируется на все компьютеры домена, а закрытый ключ сохраняется у администратора или на специально выделенном компьютере.
-
Сеансовый ключ шифрования файла экспортируется из CSP еще раз – теперь в блобе, зашифрованном на открытом ключе агента восстановления, и этот блоб записывается в качестве еще одного атрибута зашифрованного файла.
-
При необходимости восстановления зашифрованного файла сеансовый ключ импортируется в криптопровайдер с использованием закрытого ключа агента восстановления.
Недостатки EFS
-
при выборе пользователей, которым разрешен доступ к зашифрованному файлу, нельзя использовать определенные в системе группы;
-
нет возможности предоставить совместный доступ к зашифрованной папке;
-
возможна потеря доступа к зашифрованным данным при переустановке операционной системы или назначении пользователю нового пароля администратором;
-
пользователь не предупреждается о важности резервного копирования закрытого ключа EFS на носителе (например, флэш-диске), отличном от жесткого диска, содержащего операционную систему (этот недостаток исправлен в Windows Vista/7/8, где также реализована возможность смены закрытого ключа пользователя с сохранением копии старого закрытого ключа).