Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Безопасность информационных технологий. В 2 частях. Ч.1. Учебное пособие
.pdf
4.8. Многоканальная аутентификация
61
рический образец должен быть сопоставлен с каждой записью из базы данных зарегистрированных пользователей (сопоставление 1:m). Эффективность работы такой системы обеспечить гораздо труднее.
В ИС с еще более высокими требованиями к защищенности инфор-
мации может использоваться трехфакторная аутентификация, включающая персональные средства аутентификации и биометрические признаки.
4.7. Аутентификация по информации,
ассоциированной с субъектом [23]
Аутентификацию удаленного пользователя можно осуществить
путем определения его местонахождения. Для этого могут использоваться глобальные системы космической навигации типа GPS (Global
Positioning System).
Пользователь, имеющий аппаратуру GPS, многократно посылает ко-
ординаты определенных спутников, находящихся в зоне прямой видимости
в месте расположения пользователя. Специальная система аутентификации, отслеживая орбиты этих спутников, может с высокой точностью определить месторасположение пользователя. Учитывая то обстоятельство, что
орбиты спутников подвержены колебаниям, предсказать которые достаточно трудно, а координаты пользователя постоянно меняются, обеспечивается высокая надежность аутентификации.
4.8. Многоканальная аутентификация
Основана на одновременном использовании нескольких (обычно
двух) видов каналов связи. На первом этапе пользователь по сетевому каналу связи осуществляет аутентификацию на сервере, предоставляющем
какие-либо услуги. На втором этапе сервер отправляет пользователю одноразовый пароль по другому каналу связи, например по телефонному. Пользователь по сетевому каналу отправляет полученный одноразовый пароль.
Многоканальный режим аутентификации обладает более высокой
степенью надежности и потому наиболее широко применяется в банковской сфере онлайн-услуг.

5. Методы и средства авторизации
62
5. МЕТОДЫ И СРЕДСТВА АВТОРИЗАЦИИ
5.1. Контроль доступа
Процедуры идентификации/аутентификации выполняют функцию
глобального контроля прав пользователя по доступу в ИС в целом. Однако
использование даже самых надежных процедур идентификации/ аутентификации в большинстве случаев оказывается недостаточным для решения
вопроса о допустимости выполнения в ИС различными пользователями
любых операций с любыми данными. Конкретные права пользователей по
работе с данными в ИС определяют процедуры контроля и управления до-
ступом, называемые также авторизацией (от англ. authorization – разре-
шить, уполномочить).
Авторизация представляет собой процедуры регулирования допу-
стимых действий конкретных субъектов по доступу к конкретным объектам в конкретной ИС. Авторизация особенно важна в развитых многопользовательских ИС, содержащих большие объемы данных различного назначения и разной степени конфиденциальности. Такие ИС, в первую очередь,
представлены системами баз данных.
Авторизация является вторым после идентификации/аутентифика-
ции рубежом обеспечения безопасности данных в многопользовательских
ИС. Выбор конкретных механизмов управления доступом в многопользовательских ИС определяется установленной для данной ИС политикой без-
опасности и реализуются на основе определенных моделей безопасности,
соответствующих выбранным политикам безопасности.
В концептуальном плане все модели безопасности ИС строятся на
основе субъектно-объектной модели доступа, суть которой сводится к следующему.
Объект – это пассивная сущность в ИС, которая представлена ко-
нечным множеством информации (данных) на определенном языке.
Субъект – это активная сущность, которая производит преобразо-
вание информации в ИС.
Для выполнения преобразования информации, содержащейся в
объектах ИС, субъект осуществляет доступ к ним.

5.1. Контроль доступа
63
Субъекты при доступе к объектам ИС порождают процессы над
объектами.
Безопасность информации в ИС определяется доступами субъек-
тов к объектам.
Виды доступа зависят от типа системного ПО ИС (ОС или СУБД).
Например, в системах баз данных, в которых системное ПО представлено
СУБД, видами доступа могут быть:
select – выборка данных;
insert – создание данных;
delete – удаление данных;
update – обновление данных.
Таким образом при управлении доступом в ИС различают два вида
сущностей – активные (субъекты) и пассивные (объекты). Субъекты осуществляют доступ к объектам. Субъектами в ИС могут быть пользователи
или приложения, выступающие от их имени. Субъектно-объектная модель
доступа приведена на рис. 5.1.
Рис. 5.1. Субъектно-объектная модель доступа
В конкретных ИС субъектно-объектная модель доступа реализуется
в виде определенной модели безопасности, которая в свою очередь представляет собой формальное выражение политики безопасности.
Модель безопасности включает в себя:
модель ИС;
критерии, принципы, ограничения, целевые функции защиты ин-
формации в ИС от заданного перечня угроз;
формализованные схемы, механизмы, правила, обеспечивающие
безопасное функционирование ИС.
Пользователи
Приложения
Внешние
коммуникации
Приложения
Файлы
Базы данных
Процессы
субъектов
над объектами

5. Методы и средства авторизации
64
Таким образом, персонализация (идентификация и аутентификация
субъектов, объектов и процессов) и последующая авторизация (разграничение полномочий субъектов по отношению к объектам) составляют два
обязательных важных этапа обеспечения информационной безопасности
ИС. Для реализации этих этапов и других этапов построения защиты информации в ИС (обеспечения целостности, доступности данных и общего
аудита безопасности ИС) в структуре ИС выделяется специальный компонент, называемый монитором (сервером, менеджером, ядром) безопасно-
сти (англ. Trusted Computing Base – ТСВ). Монитор безопасности реализует определенную модель безопасности, а также все другие механизмы
обеспечения информационной безопасности ИС.
В структуре системного ПО большинства ИС (ОС, СУБД) можно вы-
делить ядро (ядро ОС, машина данных СУБД), а также надстройку (утилиты, сервисы, интерфейс). При осуществлении доступа к объектам ИС
субъекты проходят этапы идентификации-аутентификации, авторизации и
далее для осуществления процессов обработки данных обращаются к ядру
ИС. Обработка данных ядром ИС осуществляется в соответствии с используемой моделью безопасности. Все эти действия осуществляются под
управлением монитора безопасности и в структуре ИС не должно быть никаких путей его обхода для доступа к ядру ИС.
Роль и место монитора безопасности в структуре ИС иллюстрирует
рис. 5.2.
Рис. 5.2. Роль и место монитора безопасности
Запросы
на
доступ
Процессы
Монитор
безопасности
Надстройка
Идентификация-
аутентификация
Модель безопасности
Ядро
Субъекты
Объекты

5.1. Контроль доступа
65
Таким образом, в защищенной ИС появляется дополнительная компонента – монитор безопасности, обеспечивающий все процессы защиты
информации. Учитывая то обстоятельство, что процессы идентификацииаутентификации, управления доступом и обработка информации ядром ИС
неразрывно связаны, монитор безопасности должен быть интегрирован
непосредственно в ядро ИС (должен быть реализован на уровне ядра ИС).
Как следствие, более правильным подходом является разработка компонентов ядра, изначально ориентированная на определенную модель безопасности. Однако этот подход на практике далеко не всегда реализуем,
поскольку разработка ИС обычно не ориентирована на ее конкретное применение с определенной политикой и моделью безопасности. Возможно в
будущем, по мере развития информационных технологий, такой подход
может стать преобладающим.
В соответствии с нормативными требованиями по сертификации защищенных ИС, к реализации монитора безопасности предъявляются следующие обязательные требования:
1. Полнота. Монитор безопасности должен активизироваться при
любых обращениях за доступом субъектов к объектам.
2. Изолированность. Монитор безопасности должен быть защищен
от возможности отслеживания его работы извне.
3. Верифицируемость. Монитор безопасности должен быть проверя-
емым на предмет выполнения своих функций.
4. Непрерывность. Монитор безопасности должен правильно функ-
ционировать при любых как штатных, так и нештатных ситуациях.
Таким образом, монитор безопасности в защищенной ИС является
особым системным субъектом, реализующим принятую политику и модель
безопасности. Объектом-источником для монитора безопасности является
база данных учетных записей пользователей ИС, содержащая всю информацию по системе разграничения доступа. С точки зрения защиты ИС объект-источник монитора безопасности является наиболее критическим информационным ресурсом, несанкционированный доступ к которому дискредитирует всю систему безопасности ИС. Поэтому особенности реализации и порядок доступа к этому объекту имеют определяющее значение для
защищенности информации в ИС.
Текущая работа субъектов (пользователей) с данными ИС приводит
к тому, что база данных учетных записей пользователей ИС непрерывно

5. Методы и средства авторизации
66
меняется (появляются новые субъекты и объекты, исчезают старые). Для
оперативного управления системой разграничения доступа субъектов
(пользователей) в условиях постоянной динамики состояний базы данных
учетных записей ИС очевидно необходима какая-то процедура доступа к
объекту-источнику монитора безопасности со стороны субъектов (пользователей) для его периодической корректировки. Для этого в защищенной
ИС создается так называемый доверенный пользователь – администратор
системы, субъекты которого имеют права доступа к объекту-источнику
монитора безопасности.
5.2. Политики и модели безопасности
Под политикой информационной безопасности понимают совокуп-
ность правил, регламентирующих работу средств защиты ИС от заданного
множества угроз безопасности. Другими словами, политика информационной безопасности представляет собой методологию построения защиты
ИС. В своей основе эта методология была позаимствована из докомпьютерных технологий защиты конфиденциальной информации – защищенного «бумажного» документооборота.
Теоретическим фундаментом для формального выражения политики
безопасности является субъектно-объектная модель доступа, которая реализуется затем в виде определенных моделей безопасности, ориентирован-
ных уже на конкретные условия эксплуатации защищенных ИС. При этом
модель безопасности ИС становится формализованным выражением выбранной ранее политики безопасности.
Модель безопасности формализует принципы работы коллектива пользователей с общими информационными ресурсами и тем самым реализует
процедуры контроля и управления доступом в многопользовательских ИС.
При построении модели безопасности решается задача формализации порядка предоставления доступа коллектива субъектов к набору объектов, определения множества допустимых операций с данными и контроля установленного порядка. Доступ субъектов к объектам порождает
определенные информационные потоки. Поэтому важное значение имеет
также правило разделения порожденных субъектами информационных потоков на опасные и неопасные.

5.3. Дискреционная модель безопасности
67
В теоретическом и экспериментальном плане было разработано мно-
жество моделей безопасности, наибольшее практическое применение из
которых получили:
дискреционная модель безопасности;34
мандатная модель безопасности;
модель ролевого разграничения доступа;
модель безопасности информационных потоков;
модель изолированной программной среды;
тематическая модель безопасности.
Первые две модели безопасности – дискреционная и мандатная – яв-
ляются основными (базовыми) и получили наибольшее распространение.
5.3. Дискреционная модель безопасности
При построении дискреционной модели безопасности (ДМБ) пошли
по пути прямой выдачи каждому субъекту списка разрешенных операций
с данными каждого объекта. В результате множество разрешенных доступов субъектам к объектам и допустимых операций с данными объектов
представлено массивом троек «субъект доступа – тип доступа – объект
доступа». При этом каждый субъект получает свои персональные права
доступа к каждому объекту ИС. Такие разрешения называются привилеги-
ями (англ. priveleges).
Таким образом, в ДМБ разграничение доступа осуществляется самым детальным образом – для каждого отдельно взятого субъекта, каждого
отдельно взятого объекта и каждой отдельно взятой операции.
Дискреционное управление доступом (англ. Discretionary Access
Control – DAC) определяется двумя свойствами:
все субъекты и объекты ИС идентифицированы;
права доступа субъектов к объектам и разрешенные операции
определяются на основании внешних установленных правил.
Распространенным способом формализованного представления
ДМБ является матрица доступа, реализующая отношение между субъектами и объектами. Строки матрицы соответствуют субъектам доступа,
столбцы – объектам доступа, а в клетках, расположенных на пересечении

5. Методы и средства авторизации
68
строк и столбцов, перечислены разрешенные операции (процессы), а также
некоторые дополнительные условия (например, время доступа). Виды доступа представлены обычно перечнем разрешенных операций (процессов)
по отношению к каждому объекту ИС. На рис. 5.3 приведен пример матрицы доступа в системе баз данных, в которой субъекты доступа представлены пользователями (Иванов, Петров, Сидоров, Михайлов), объектами
доступа являются реляционные таблицы 1–5, а разрешенные операции:
Ч – чтение; М – модификация; С – создание; У – удаление являются основными в системах баз данных.
В каждой клетке матрицы хранится список, содержащий от 0 до N
(в примере N = 4) операций, которые данный пользователь может выпол-
нять по отношению к данному объекту (реляционной таблице).
Субъекты
доступа
Объекты доступа
1 2 3 4 5
Иванов
Ч, М
Петров
Ч Ч Ч, М, С
Ч, М, С
Ч, М, С
Сидоров
Ч, М, С, У
Ч, М, С, У
Михайлов
Ч, М, С, У
Ч, М, С, У
Ч, М, С, У
Ч, М, С, У
Ч, М, С, У
Рис. 5.3. Пример матрицы доступа в системе баз данных
Существует два подхода к реализации дискреционного принципа
управления доступом:
добровольное управление доступом;
принудительное управление доступом.
При добровольном управлении доступом вводится понятие владения
объектами. Как правило, владельцами объектов являются те субъекты ИС,
процессы которых создали соответствующие объекты. При добровольном
управлении доступом права на доступ к объектам определяют их владельцы. Причем часто права владения объектами владельцы могут передавать другим субъектам. Это приводит к тому, что управление доступом становится децентрализованным, утрачивается общий контроль за состоянием
безопасности ИС. Принцип добровольного управления доступом позволяет
обеспечить большую гибкость и точность настройки ДМБ на конкретную

5.3. Дискреционная модель безопасности
69
совокупность пользователей и объектов, что позволяет более оптимально
реализовать функционирование ИС в приложениях с невысокими требованиями по безопасности данных. Добровольное управление доступом
ориентировано преимущественно на ИС с большим числом объектов доступа и высокой динамикой его изменения. В такой ситуации предоставление процесса управления доступом владельцам облегчает общее управление доступом.
Принудительное управление доступом реализуется путем единого
централизованного администрирования. Для этого в ИС выделяется особый доверенный субъект – системный администратор. Преимуществом
принудительного управления является возможность обеспечить централизованное администрирование, общий контроль и аудит состояния безопасности данных во всей ИС. Недостатком этого подхода является потеря гибкости и точности настройки системы разграничения доступа на потребности пользователей. Поэтому он приемлем в приложениях с фиксированным
или ограниченным числом объектов и субъектов доступа, а также при возможности объединения субъектов и объектов доступа в группы и переходом к управлению этими группами.
Применяется также комбинированный способ управления доступом,
при котором полномочия на доступ к объектам распределяются между администратором и владельцами объектов. Такой способ в некоторых приложениях позволяет в определенной степени объединить преимущества добровольного и принудительного управления доступом.
Главным достоинством ДМБ является теоретически простая реализация системы разграничения доступа.
Недостатком ДМБ является статичность правил разграничения доступа, которая не учитывает динамику изменения состояний ИС. В процессе эксплуатации ИС непрерывно появляются новые субъекты пользователей и прекращают функционирование ранее созданные субъекты пользователей. Объекты ИС также постоянно изменяются операциями создания,
модификации и удаления. В результате матрица доступа постоянно изменяется (появляются или уничтожаются строки и столбцы, изменяется содержимое ячеек). Как следствие, права доступа в ИС при использовании
ДМБ могут неконтролируемо меняться.

5. Методы и средства авторизации
70
Другим серьезным недостатком ДМБ является допущение передачи
прав владения объектами, что приводит к децентрализации управления доступом и, как следствие, к потере общего контроля за состоянием безопасности ИС. Получается, что в общем случае при использовании ДМБ монитор безопасности не в состоянии проверить, приведут ли текущие действия
субъектов к нарушению безопасности ИС или нет.
К недостаткам ДМБ следует отнести также оторванность прав доступа
субъекта от степени конфиденциальности данных, что позволяет копировать
секретную и конфиденциальную информацию в общедоступные файлы.
ДМБ может оказаться уязвимой и по другим причинам. Так, для рассмотренного на рис. 5.3 примера может возникнуть ситуация, когда пользователю Иванову, обладающему минимальными полномочиями по доступу к объектам ИС, удастся выдать себя за Михайлова. В этом случае
Иванов, фактически имеющий минимальные права доступа, незаконно получит максимальные полномочия, которыми обладает Михайлов.
Наконец, число администрируемых связей в ДМБ становится равным произведению числа пользователей на число объектов, что сильно
усложняет и затрудняет администрирование такой модели.
5.4. Мандатная модель безопасности
Недостатки ДМБ стимулировали исследования по созданию других
моделей безопасности, свободных от этих недостатков. Этому помогли
оправдавшие себя решения по обеспечению информационной безопасности в некомпьютерных сферах и технологиях, в частности, в секретном делопроизводстве.
В результате этих исследований в 1975 г. сотрудниками компании
MITRE Corporation – Дэвидом Беллом и Леонардом Лападулой была предложена и сформулирована многоуровневая модель безопасности ИС, получившая название по имени ее авторов – модель Белла-ЛаПадулы (англ. Bell-
LaPadula). К созданию модели их подтолкнула система безопасности для работы с секретными документами в Правительстве США. Впоследствии эту
модель стали называть мандатной (англ. Mandatory Access Control – МAC).
Мандатная модель безопасности (ММБ) строится по следующим
правилам:
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
