Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Безопасность информационных технологий. В 2 частях. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
4.8. Многоканальная аутентификация
61
рический образец должен быть сопоставлен с каждой записью из базы дан­ных зарегистрированных пользователей (сопоставление 1:m). Эффектив­ность работы такой системы обеспечить гораздо труднее.
В ИС с еще более высокими требованиями к защищенности инфор-
мации может использоваться трехфакторная аутентификация, включаю­щая персональные средства аутентификации и биометрические признаки.
4.7. Аутентификация по информации,
ассоциированной с субъектом [23]
Аутентификацию удаленного пользователя можно осуществить
путем определения его местонахождения. Для этого могут использо­ваться глобальные системы космической навигации типа GPS (Global
Positioning System).
Пользователь, имеющий аппаратуру GPS, многократно посылает ко-
ординаты определенных спутников, находящихся в зоне прямой видимости в месте расположения пользователя. Специальная система аутентифика­ции, отслеживая орбиты этих спутников, может с высокой точностью опре­делить месторасположение пользователя. Учитывая то обстоятельство, что орбиты спутников подвержены колебаниям, предсказать которые доста­точно трудно, а координаты пользователя постоянно меняются, обеспечи­вается высокая надежность аутентификации.
4.8. Многоканальная аутентификация
Основана на одновременном использовании нескольких (обычно двух) видов каналов связи. На первом этапе пользователь по сетевому ка­налу связи осуществляет аутентификацию на сервере, предоставляющем какие-либо услуги. На втором этапе сервер отправляет пользователю одно­разовый пароль по другому каналу связи, например по телефонному. Поль­зователь по сетевому каналу отправляет полученный одноразовый пароль.
Многоканальный режим аутентификации обладает более высокой степенью надежности и потому наиболее широко применяется в банков­ской сфере онлайн-услуг.
5. Методы и средства авторизации
62
5. МЕТОДЫ И СРЕДСТВА АВТОРИЗАЦИИ
5.1. Контроль доступа
Процедуры идентификации/аутентификации выполняют функцию
глобального контроля прав пользователя по доступу в ИС в целом. Однако использование даже самых надежных процедур идентификации/ аутенти­фикации в большинстве случаев оказывается недостаточным для решения вопроса о допустимости выполнения в ИС различными пользователями любых операций с любыми данными. Конкретные права пользователей по работе с данными в ИС определяют процедуры контроля и управления до- ступом, называемые также авторизацией (от англ. authorization – разре- шить, уполномочить).
Авторизация представляет собой процедуры регулирования допу-
стимых действий конкретных субъектов по доступу к конкретным объек­там в конкретной ИС. Авторизация особенно важна в развитых многополь­зовательских ИС, содержащих большие объемы данных различного назна­чения и разной степени конфиденциальности. Такие ИС, в первую очередь, представлены системами баз данных.
Авторизация является вторым после идентификации/аутентифика-
ции рубежом обеспечения безопасности данных в многопользовательских ИС. Выбор конкретных механизмов управления доступом в многопользо­вательских ИС определяется установленной для данной ИС политикой без- опасности и реализуются на основе определенных моделей безопасности, соответствующих выбранным политикам безопасности.
В концептуальном плане все модели безопасности ИС строятся на
основе субъектно-объектной модели доступа, суть которой сводится к сле­дующему.
Объект – это пассивная сущность в ИС, которая представлена ко-
нечным множеством информации (данных) на определенном языке.
Субъект – это активная сущность, которая производит преобразо-
вание информации в ИС.
Для выполнения преобразования информации, содержащейся в
объектах ИС, субъект осуществляет доступ к ним.
5.1. Контроль доступа
63
Субъекты при доступе к объектам ИС порождают процессы над
объектами.
Безопасность информации в ИС определяется доступами субъек-
тов к объектам.
Виды доступа зависят от типа системного ПО ИС (ОС или СУБД). Например, в системах баз данных, в которых системное ПО представлено СУБД, видами доступа могут быть:
select – выборка данных; insert – создание данных;delete – удаление данных; update – обновление данных.
Таким образом при управлении доступом в ИС различают два вида сущностей – активные (субъекты) и пассивные (объекты). Субъекты осу­ществляют доступ к объектам. Субъектами в ИС могут быть пользователи или приложения, выступающие от их имени. Субъектно-объектная модель доступа приведена на рис. 5.1.
Рис. 5.1. Субъектно-объектная модель доступа
В конкретных ИС субъектно-объектная модель доступа реализуется в виде определенной модели безопасности, которая в свою очередь пред­ставляет собой формальное выражение политики безопасности.
Модель безопасности включает в себя:
модель ИС; критерии, принципы, ограничения, целевые функции защиты ин-
формации в ИС от заданного перечня угроз;
формализованные схемы, механизмы, правила, обеспечивающие
безопасное функционирование ИС.
Пользователи
Приложения
Внешние
коммуникации
Приложения
Файлы
Базы данных
Процессы
субъектов
над объектами
5. Методы и средства авторизации
64
Таким образом, персонализация (идентификация и аутентификация
субъектов, объектов и процессов) и последующая авторизация (разграни­чение полномочий субъектов по отношению к объектам) составляют два обязательных важных этапа обеспечения информационной безопасности ИС. Для реализации этих этапов и других этапов построения защиты ин­формации в ИС (обеспечения целостности, доступности данных и общего аудита безопасности ИС) в структуре ИС выделяется специальный компо­нент, называемый монитором (сервером, менеджером, ядром) безопасно- сти (англ. Trusted Computing Base – ТСВ). Монитор безопасности реали­зует определенную модель безопасности, а также все другие механизмы обеспечения информационной безопасности ИС.
В структуре системного ПО большинства ИС (ОС, СУБД) можно вы-
делить ядро (ядро ОС, машина данных СУБД), а также надстройку (ути­литы, сервисы, интерфейс). При осуществлении доступа к объектам ИС субъекты проходят этапы идентификации-аутентификации, авторизации и далее для осуществления процессов обработки данных обращаются к ядру ИС. Обработка данных ядром ИС осуществляется в соответствии с исполь­зуемой моделью безопасности. Все эти действия осуществляются под управлением монитора безопасности и в структуре ИС не должно быть ни­каких путей его обхода для доступа к ядру ИС.
Роль и место монитора безопасности в структуре ИС иллюстрирует
рис. 5.2.
Рис. 5.2. Роль и место монитора безопасности
Запросы
на
доступ
Процессы
Монитор
безопасности
Надстройка
Идентификация-
аутентификация
Модель безопасности
Ядро
Субъекты
Объекты
5.1. Контроль доступа
65
Таким образом, в защищенной ИС появляется дополнительная ком­понента – монитор безопасности, обеспечивающий все процессы защиты информации. Учитывая то обстоятельство, что процессы идентификации­аутентификации, управления доступом и обработка информации ядром ИС неразрывно связаны, монитор безопасности должен быть интегрирован непосредственно в ядро ИС (должен быть реализован на уровне ядра ИС). Как следствие, более правильным подходом является разработка компо­нентов ядра, изначально ориентированная на определенную модель без­опасности. Однако этот подход на практике далеко не всегда реализуем, поскольку разработка ИС обычно не ориентирована на ее конкретное при­менение с определенной политикой и моделью безопасности. Возможно в будущем, по мере развития информационных технологий, такой подход может стать преобладающим.
В соответствии с нормативными требованиями по сертификации за­щищенных ИС, к реализации монитора безопасности предъявляются сле­дующие обязательные требования:
1. Полнота. Монитор безопасности должен активизироваться при
любых обращениях за доступом субъектов к объектам.
2. Изолированность. Монитор безопасности должен быть защищен
от возможности отслеживания его работы извне.
3. Верифицируемость. Монитор безопасности должен быть проверя-
емым на предмет выполнения своих функций.
4. Непрерывность. Монитор безопасности должен правильно функ-
ционировать при любых как штатных, так и нештатных ситуациях.
Таким образом, монитор безопасности в защищенной ИС является особым системным субъектом, реализующим принятую политику и модель безопасности. Объектом-источником для монитора безопасности является база данных учетных записей пользователей ИС, содержащая всю инфор­мацию по системе разграничения доступа. С точки зрения защиты ИС объ­ект-источник монитора безопасности является наиболее критическим ин­формационным ресурсом, несанкционированный доступ к которому дис­кредитирует всю систему безопасности ИС. Поэтому особенности реализа­ции и порядок доступа к этому объекту имеют определяющее значение для защищенности информации в ИС.
Текущая работа субъектов (пользователей) с данными ИС приводит к тому, что база данных учетных записей пользователей ИС непрерывно
5. Методы и средства авторизации
66
меняется (появляются новые субъекты и объекты, исчезают старые). Для оперативного управления системой разграничения доступа субъектов (пользователей) в условиях постоянной динамики состояний базы данных учетных записей ИС очевидно необходима какая-то процедура доступа к объекту-источнику монитора безопасности со стороны субъектов (пользо­вателей) для его периодической корректировки. Для этого в защищенной ИС создается так называемый доверенный пользователь – администратор системы, субъекты которого имеют права доступа к объекту-источнику монитора безопасности.
5.2. Политики и модели безопасности
Под политикой информационной безопасности понимают совокуп-
ность правил, регламентирующих работу средств защиты ИС от заданного множества угроз безопасности. Другими словами, политика информацион­ной безопасности представляет собой методологию построения защиты ИС. В своей основе эта методология была позаимствована из докомпью­терных технологий защиты конфиденциальной информации – защищен­ного «бумажного» документооборота.
Теоретическим фундаментом для формального выражения политики безопасности является субъектно-объектная модель доступа, которая реа­лизуется затем в виде определенных моделей безопасности, ориентирован- ных уже на конкретные условия эксплуатации защищенных ИС. При этом модель безопасности ИС становится формализованным выражением вы­бранной ранее политики безопасности.
Модель безопасности формализует принципы работы коллектива поль­зователей с общими информационными ресурсами и тем самым реализует процедуры контроля и управления доступом в многопользовательских ИС.
При построении модели безопасности решается задача формализа­ции порядка предоставления доступа коллектива субъектов к набору объ­ектов, определения множества допустимых операций с данными и кон­троля установленного порядка. Доступ субъектов к объектам порождает определенные информационные потоки. Поэтому важное значение имеет также правило разделения порожденных субъектами информационных по­токов на опасные и неопасные.
5.3. Дискреционная модель безопасности
67
В теоретическом и экспериментальном плане было разработано мно-
жество моделей безопасности, наибольшее практическое применение из которых получили:
дискреционная модель безопасности;34 мандатная модель безопасности; модель ролевого разграничения доступа; модель безопасности информационных потоков; модель изолированной программной среды; тематическая модель безопасности.
Первые две модели безопасности – дискреционная и мандатная – яв-
ляются основными (базовыми) и получили наибольшее распространение.
5.3. Дискреционная модель безопасности
При построении дискреционной модели безопасности (ДМБ) пошли
по пути прямой выдачи каждому субъекту списка разрешенных операций с данными каждого объекта. В результате множество разрешенных досту­пов субъектам к объектам и допустимых операций с данными объектов представлено массивом троек «субъект доступа – тип доступа – объект доступа». При этом каждый субъект получает свои персональные права доступа к каждому объекту ИС. Такие разрешения называются привилеги- ями (англ. priveleges).
Таким образом, в ДМБ разграничение доступа осуществляется са­мым детальным образом – для каждого отдельно взятого субъекта, каждого отдельно взятого объекта и каждой отдельно взятой операции.
Дискреционное управление доступом (англ. Discretionary Access Control – DAC) определяется двумя свойствами:
все субъекты и объекты ИС идентифицированы; права доступа субъектов к объектам и разрешенные операции
определяются на основании внешних установленных правил.
Распространенным способом формализованного представления ДМБ является матрица доступа, реализующая отношение между субъек­тами и объектами. Строки матрицы соответствуют субъектам доступа, столбцы – объектам доступа, а в клетках, расположенных на пересечении
5. Методы и средства авторизации
68
строк и столбцов, перечислены разрешенные операции (процессы), а также некоторые дополнительные условия (например, время доступа). Виды до­ступа представлены обычно перечнем разрешенных операций (процессов) по отношению к каждому объекту ИС. На рис. 5.3 приведен пример мат­рицы доступа в системе баз данных, в которой субъекты доступа представ­лены пользователями (Иванов, Петров, Сидоров, Михайлов), объектами доступа являются реляционные таблицы 1–5, а разрешенные операции: Ч – чтение; М – модификация; С – создание; У – удаление являются основ­ными в системах баз данных.
В каждой клетке матрицы хранится список, содержащий от 0 до N примере N = 4) операций, которые данный пользователь может выпол- нять по отношению к данному объекту (реляционной таблице).
Субъекты
доступа
Объекты доступа
1 2 3 4 5
Иванов
Ч, М
Петров
Ч Ч Ч, М, С
Ч, М, С
Ч, М, С
Сидоров
Ч, М, С, У
Ч, М, С, У
Михайлов
Ч, М, С, У
Ч, М, С, У
Ч, М, С, У
Ч, М, С, У
Ч, М, С, У
Рис. 5.3. Пример матрицы доступа в системе баз данных
Существует два подхода к реализации дискреционного принципа управления доступом:
добровольное управление доступом; принудительное управление доступом.
При добровольном управлении доступом вводится понятие владения объектами. Как правило, владельцами объектов являются те субъекты ИС, процессы которых создали соответствующие объекты. При добровольном управлении доступом права на доступ к объектам определяют их вла­дельцы. Причем часто права владения объектами владельцы могут переда­вать другим субъектам. Это приводит к тому, что управление доступом ста­новится децентрализованным, утрачивается общий контроль за состоянием безопасности ИС. Принцип добровольного управления доступом позволяет обеспечить большую гибкость и точность настройки ДМБ на конкретную
5.3. Дискреционная модель безопасности
69
совокупность пользователей и объектов, что позволяет более оптимально реализовать функционирование ИС в приложениях с невысокими требо­ваниями по безопасности данных. Добровольное управление доступом ориентировано преимущественно на ИС с большим числом объектов до­ступа и высокой динамикой его изменения. В такой ситуации предостав­ление процесса управления доступом владельцам облегчает общее управ­ление доступом.
Принудительное управление доступом реализуется путем единого централизованного администрирования. Для этого в ИС выделяется осо­бый доверенный субъект – системный администратор. Преимуществом принудительного управления является возможность обеспечить централи­зованное администрирование, общий контроль и аудит состояния безопас­ности данных во всей ИС. Недостатком этого подхода является потеря гиб­кости и точности настройки системы разграничения доступа на потребно­сти пользователей. Поэтому он приемлем в приложениях с фиксированным или ограниченным числом объектов и субъектов доступа, а также при воз­можности объединения субъектов и объектов доступа в группы и перехо­дом к управлению этими группами.
Применяется также комбинированный способ управления доступом, при котором полномочия на доступ к объектам распределяются между ад­министратором и владельцами объектов. Такой способ в некоторых прило­жениях позволяет в определенной степени объединить преимущества доб­ровольного и принудительного управления доступом.
Главным достоинством ДМБ является теоретически простая реали­зация системы разграничения доступа.
Недостатком ДМБ является статичность правил разграничения до­ступа, которая не учитывает динамику изменения состояний ИС. В про­цессе эксплуатации ИС непрерывно появляются новые субъекты пользова­телей и прекращают функционирование ранее созданные субъекты пользо­вателей. Объекты ИС также постоянно изменяются операциями создания, модификации и удаления. В результате матрица доступа постоянно изме­няется (появляются или уничтожаются строки и столбцы, изменяется со­держимое ячеек). Как следствие, права доступа в ИС при использовании ДМБ могут неконтролируемо меняться.
5. Методы и средства авторизации
70
Другим серьезным недостатком ДМБ является допущение передачи прав владения объектами, что приводит к децентрализации управления до­ступом и, как следствие, к потере общего контроля за состоянием безопас­ности ИС. Получается, что в общем случае при использовании ДМБ мони­тор безопасности не в состоянии проверить, приведут ли текущие действия субъектов к нарушению безопасности ИС или нет.
К недостаткам ДМБ следует отнести также оторванность прав доступа субъекта от степени конфиденциальности данных, что позволяет копировать секретную и конфиденциальную информацию в общедоступные файлы.
ДМБ может оказаться уязвимой и по другим причинам. Так, для рас­смотренного на рис. 5.3 примера может возникнуть ситуация, когда поль­зователю Иванову, обладающему минимальными полномочиями по до­ступу к объектам ИС, удастся выдать себя за Михайлова. В этом случае Иванов, фактически имеющий минимальные права доступа, незаконно по­лучит максимальные полномочия, которыми обладает Михайлов.
Наконец, число администрируемых связей в ДМБ становится рав­ным произведению числа пользователей на число объектов, что сильно усложняет и затрудняет администрирование такой модели.
5.4. Мандатная модель безопасности
Недостатки ДМБ стимулировали исследования по созданию других моделей безопасности, свободных от этих недостатков. Этому помогли оправдавшие себя решения по обеспечению информационной безопасно­сти в некомпьютерных сферах и технологиях, в частности, в секретном де­лопроизводстве.
В результате этих исследований в 1975 г. сотрудниками компании MITRE Corporation – Дэвидом Беллом и Леонардом Лападулой была предло­жена и сформулирована многоуровневая модель безопасности ИС, получив­шая название по имени ее авторов – модель Белла-ЛаПадулы (англ. Bell- LaPadula). К созданию модели их подтолкнула система безопасности для ра­боты с секретными документами в Правительстве США. Впоследствии эту модель стали называть мандатной (англ. Mandatory Access Control – МAC).
Мандатная модель безопасности (ММБ) строится по следующим правилам:
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]