Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Безопасность информационных технологий. В 2 частях. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
5.4. Мандатная модель безопасности
71
все субъекты доступа категорируются по N дискретным уровням
доверия (уровням допуска);
все объекты доступа категорируются по N дискретным уровням
конфиденциальности (секретности);
доступы субъектов к объектам и разрешенные типы доступа (опера-
ции) осуществляются в зависимости от соотношения: «уровень допуска субъекта – тип доступа (операции) – уровень конфиденциальности объекта».
В отличие от ДМБ, в которой все разрешения на доступ и допусти-
мые операции с данными устанавливаются персонально для всех субъектов и всех объектов, в ММД разграничение доступа строится на уровне групп субъектов с одинаковым уровнем допуска (доверия) и групп объектов с одинаковым уровнем конфиденциальности содержащейся в них информа­ции. Существенное уменьшение степени гранулированности субъектов и объектов доступа, принятое в ММД, позволяет упростить процедуру раз­граничения доступа при большом числе субъектов и объектов доступа.
Особо следует отметить, что ММД по своей сути ориентирована в
первую очередь на ИС, предназначенные для обработки особо важной ин­формации различной степени секретности и конфиденциальности.
В ММБ управление доступом (англ. Mandatory Access Control
МAC) определяется следующими свойствами:
все субъекты и объекты ИС идентифицированы; для всех объектов задан линейно упорядоченный набор меток кон-
фиденциальности (секретности) содержащейся в них информации;
всем субъектам присвоен линейно упорядоченный набор меток
конфиденциальности, определяющий уровень доверия к нему в ИС (уро­вень доступа);
субъект может получить доступ к объекту, если его метка безопас-
ности не ниже метки безопасности объекта;
порядок доступа субъектов к объектам зависит также от типа до-
ступа (операций).
Для реализации ММБ все информационные ресурсы ИС классифи­цируются по уровню конфиденциальности. Иерархия классов конфиденци­альности информационных ресурсов устанавливается на государственном уровне. Так, в военных ведомствах США применяется 4-уровневая иерар­хия классов конфиденциальности информационных ресурсов:
5. Методы и средства авторизации
72
совершенно секретно – СС; секретно – С; конфиденциально – К; несекретно – Н.
Соответственно субъекты доступа к конфиденциальным информа-
ционным ресурсам категорируются по уровням доверия (допуска) (допуск степени 1, допуск степени 2 и т. д.). При этом классификация уровней до­пуска субъектов соответствует классификации информационных ресурсов по степени конфиденциальности.
Ориентация ММБ на обработку секретной и конфиденциальной ин-
формации предопределила необходимость создания в ней механизма предотвращения утечки информации от объектов с высоким уровнем кон­фиденциальности к объектам с низким уровнем конфиденциальности. Для предотвращения такой утечки в модели устанавливаются и поддержива­ются два ограничения:
запрет чтения вверх (англ. no read up NRU); запрет записи вниз (англ. no write down NWD).
Ограничение NRU является логическим следствием мандатного прин-
ципа разграничения доступа, запрещая субъектам читать данные из объектов более высокой степени конфиденциальности, чем позволяет их допуск.
Ограничение NWD предотвращает перенос (утечку) конфиденци-
альной информации путем ее копирования из объектов с высоким уровнем конфиденциальности в объекты с меньшим уровнем конфиденциальности.
Ограничения NRU и NWD приводят к тому, что в ММБ по типам до­ступа «чтение», «удаление», «запись», с одной стороны, и «создание», с другой стороны, устанавливается разный порядок доступа субъектов к объектам.
В целом ограничения NRU, NWD препятствуют деградации защиты классифицированной информации.
Принцип построения ММБ для 4-уровневой иерархии классов иллю­стрирует рис. 5.4.
ММБ по своей сути ориентирована на ИС, в которых осуществля­ется обработка секретной и конфиденциальной информации, т.е. из трех составляющих безопасности информации (конфиденциальность, целост-
5.4. Мандатная модель безопасности
73
ность, доступность) определяющей является конфиденциальность (про­тиводействие НСД). Однако в тех случаях, когда в ИС осуществляется обработка конфиденциальной информации, относящейся к различным сферам деятельности, базовой модели может оказаться недостаточно. В таких ИС ММБ может дополняться дополнительными разграничитель­ными характеристиками конфиденциальной информации. В качестве та­ких характеристик чаще применяются категории «тематика» и «область».
Рис. 5.4. Принцип построения мандатной модели безопасности
для 4-уровневой иерархии классов
ММБ по своей сути ориентирована на ИС, в которых осуществля-
ется обработка секретной и конфиденциальной информации, т.е. из трех составляющих безопасности информации (конфиденциальность, целост­ность, доступность) определяющей является конфиденциальность (проти­водействие НСД). Однако в тех случаях, когда в ИС осуществляется обра­ботка конфиденциальной информации, относящейся к различным сферам деятельности, базовой модели может оказаться недостаточно. В таких ИС ММБ может дополняться дополнительными разграничительными характе­ристиками конфиденциальной информации. В качестве таких характери­стик чаще применяются категории «тематика» и «область».
Степень допуска 1
Степень допуска 2
Степень допуска 3
Степень допуска 4
Субъекты
Уровень
конфиденциальности 1
Уровень
конфиденциальности 2
Уровень
конфиденциальности 3
Уровень
конфиденциальности 4
Объекты
тип доступа: Ч, М, У; тип доступа С.
5. Методы и средства авторизации
74
Категория «тематика» позволяет в дополнение к уровню конфи­денциальности разделить информацию на тематические отсеки. В коммер­ческих приложениях такими отсеками могут быть «финансы», «кадры», «материальные ценности» и т.п. В военной сфере – «рода войск», «типы вооружений и военной техники» и т.п.
Категория «область» также является дополнительным средством деления информации на отсеки. На практике компонент «область» может действительно иметь географический смысл, обозначая, например, страну или регион, к которым относятся данные. В коммерческих прило­жениях «область» может обозначать типы местности (городская, сель­ская), городские районы, разные филиалы организации и т.п. В военных приложениях это могут быть страны, военные округа, места дислокации частей и т.п.
Дополнительное деление конфиденциальной информации на отсеки предоставляет более гибкие и точные инструменты настройки ИС при ра­боте с конфиденциальными сведениями и тем самым позволяет повысить степень защиты данных в ИС.
В рамках ММБ доказано важное утверждение, принципиально отли­чающее ее от ДМБ:
Утверждение. Если начальное состояние ИС безопасно и все пере- ходы ИС из одного состояния в другое не нарушают ограничений, сформу­лированных для ММД, то любое последующее состояние системы остается безопасным.
Использование ММБ позволяет также полностью исключить каналы утечки информации, свойственные ДМБ. Такие каналы могут возникнуть только в практических реализациях ММБ, имеющих отклонения от кано­нических принципов ММБ.
При всех преимуществах ММБ перед ДМБ точность настройки раз­граничения доступа в ММБ осуществляется до уровня классов безопасно­сти сущностей системы, т.е. с существенно меньшей степенью градации субъектов и объектов доступа, чем это принято с ДМБ. Во многих случаях это приводит к избыточности прав доступа конкретных субъектов в преде­лах соответствующих классов безопасности. Для устранения такой избы­точности прав доступа разграничение доступа на уровне классов безопас­ности может быть дополнено дискреционным принципом разграничения доступа внутри соответствующих классов безопасности.
5.5. Ролевая модель разграничения доступа
75
5.5. Ролевая модель разграничения доступа
Практика использования ДМБ и ММБ показала сложность их адми­нистрирования при большом количестве субъектов и объектов доступа. Число связей в этих моделях пропорционально произведению числа субъ­ектов на число объектов. Это обстоятельство натолкнуло исследователей на поиск других моделей разграничения доступа, которые бы позволяли упростить администрирование за счет сокращения числа связей между субъектами и объектами доступа.
Анализ различных управленческих и технологических структур пред­приятий и организаций, связанных с обработкой информации, показал, что для большинства сотрудников разграничение полномочий по доступу к ин­формационным ресурсам строится не персонально, а в соответствии с зани­маемой ими должностью. При этом многие должности объединяют доста­точно большие группы работников (потенциальных пользователей ИС), име­ющих одинаковые функциональные обязанности. Таким образом, в процес­сах обработки информации в ИС должность работника можно трактовать как роль, предоставляющую ему некоторые обобщенные права по доступу к дан­ным, которые свойственны целой группе пользователей ИС, имеющих такую же должность. При этом понятие роли позволяет предоставлять права до­ступа пользователям не на уровне разрешенных операций с данными, а на более высоком уровне некоторых обобщенных процедур работы с данными, относящихся к предметной области должности пользователя (например, стандартизированные методологические приемы бухгалтерского учета).
В результате такого анализа начиная с 70-х гг. в развитие политики избирательного управления доступом были предложены модели управления доступом на основе ролей (англ. Role Based Access Control, RBAC). Это мо- дели Феррайоло (англ. Ferraiolo) и Куна (англ. Kuhn) (1992) и позже усовер- шенствованная модель Санди, Койн, Фейнштейн и Йоман (1996). В 2001 г. Национальным институтом стандартов и технологий США был предложен проект ролевого управления доступом, ставший впоследствии стандартом.
В ролевой модели разграничения доступа субъектно-объектная мо­дель ИС дополняется новой категорией активных сущностей, названной ролью. При использовании ролевого управления доступом (РУД) права до- ступа субъектов к объектам ИС группируются в рамках определенной
5. Методы и средства авторизации
76
роли. При этом роль представляет собой некоторого «типового» субъекта доступа, с которым ассоциируется ряд конкретных пользователей. Пример фрагмента иерархии ролей в организации приведен на рис. 5.5.
Следует отметить, что РУД не является отдельной самодостаточной
моделью, регламентирующей все детали доступа ролевых субъектов к объ­ектам ИС. Детальная регламентация доступа авторизовавших себя под определенной ролью субъектов к объектам ИС по-прежнему осуществля­ется на основе ДМБ или ММБ. По этой причине РУД не выделяется в от­дельную модель, а рассматривается как внешний каркас, облегчающий ад­министрирование.
Рис. 5.5. Пример фрагмента иерархии ролей
При использовании РУД число ролей значительно меньше, чем
пользователей, что позволяет эффективно управлять процессом разграни­чения доступа при большом числе пользователей. Число администрируе­мых связей в РУД пропорционально сумме (а не произведению как ДМБ)) числа пользователей и объектов.
РУД оперирует следующими основными понятиями:
‒ пользователь; ‒ сеанс работы пользователя; ‒ роль; ‒ объект доступа; ‒ права доступа.
Один пользователь может выступать под несколькими ролями, каж-
дая из которых предоставляет ему определенные права доступа. В одной роли могут выступать многие пользователи. То есть роли являются проме-
Пользователь
Заместитель
директора
Директор
Главный инженер
Главный
технолог
Роли
Роли
5.5. Ролевая модель разграничения доступа
77
жуточными сущностями между многими пользователями и многими пра­вами доступа и реализуют отношение «многие ко многим» между пользо­вателями и правами доступа, рис. 5.6.
Рис. 5.6. Отношения «многие ко многим» между пользователями и правами
В каждом сеансе работы пользователь может активизировать мно­жество ролей, получая тем самым объединенные права, приписанные всем активным ролям. Пользователь может также одновременно открыть не­сколько сеансов РУД.
РУД в отличие от ДМБ и ММБ реализуется на основе двухэтапной процедуры предоставления прав доступа пользователям:
1. Создание ролей с определенными правами доступа к объектам ИС.
2. Назначение ролей определенным пользователям ИС.
РУД в отличие от ДМБ и ММБ требует разбиения процесса работы пользователя на сеансы, в каждом из которых есть две фазы:
1. Авторизация пользователя в данном сеансе в одной или несколь-
ких ролях.
2. Предоставление субъектам пользователя прав доступа к объектам
ИС в рамках соответствующих ролей, в которых в данном сеансе был авто­ризован пользователь.
Отображение множества пользователей на множество ролей в соче­тании с ограничениями, накладываемыми в каждом сеансе, приводит к необходимости разрешения ряда важных вопросов, влияющих на обеспе­чение безопасности данных:
Роль
M
Пользователь
1
Права доступа
1
Права доступа
2
Права доступа
N
Права доступа
3
Роль 1
Роль 2
Роль 3
. . .
Пользователь
2
Пользователь
L
. . .
5. Методы и средства авторизации
78
Сколько и какие роли может использовать один пользователь? Сколько и какие роли один пользователь может использовать в од-
ном сеансе работы?
Каковы отношения между ролями (учитывая возможное делегиро-
вание прав от одних ролей другим)?
В зависимости от вариантов разрешения данных вопросов выделяют
следующие разновидности РУД:
с иерархической организацией ролей; с взаимоисключающими на определенные сеансы ролями (модель
статического распределения обязанностей);
с взаимоисключающими на один сеанс ролями (модель динамиче-
ского распределения обязанностей);
с количественными ограничениями по ролям; с группированием ролей и полномочий.
5.6. Модель безопасности информационных потоков
Для исключения возможности возникновения в ИС неблагоприят­ных информационных потоков в этой модели все информационные потоки между объектами ИС разделяются на два непересекающихся подмноже­ства: благоприятные и неблагоприятные.
Модель безопасности информационных потоков, как и РУД, пред­ставляет собой дополнительный внешний каркас, обеспечивающий боль­шую безопасность данных. Детализированное разграничение доступа к данным в каждом из подмножеств информационных потоков в большин­стве случаев реализуется на основе ДМБ или ММБ.
5.7. Модель изолированной программной среды
Назначение этой модели состоит в создании такого безопасного взаимодействия субъектов ИС, при котором обеспечивается невозмож­ность их негативного воздействия на систему защиты, с целью изменения установленной политики разграничения доступа. Для этого предусмот­рена изоляция субъектов ИС и обязательный контроль порождения новых
Выводы
79
субъектов только из предопределенного списка. При этом контролиру­ется целостность объектов системы, влияющих на функциональность ак­тивизируемых субъектов.
5.8. Модель тематического доступа
Доступы субъектов к объектам задаются в соответствии с предопре­деленными для них тематическими направлениями информационных ре­сурсов. Объекты также подразделяются по тематическим направлениям информационных ресурсов. В результате субъекты, обращаясь к объектам, могут порождать информационные потоки только в соответствии с уста­новленными тематическими рубриками для субъектов и объектов.
Тематический принцип доступа, как и в ММБ, позволяет уменьшить гранулированность прав доступа через соотношение тематических направ­лений субъектов и объектов, что, по сравнению с ДМБ также существенно упрощает управление доступом.
Выводы
Перечисленные модели безопасности по определенным в них схемам формализуют принципы разграничения доступа, и их точная реализация по­рождает все свойственные этим моделям преимущества и недостатки.
В конкретных ИС разработчики при построении моделей безопасно­сти часто используют свои оригинальные программно-технические реше­ния, которые отличают их модели от канонических в части полного объема требований безопасности. Это подразумевает определенные ограничения на возможные области использования каждой модели. С течением времени эта тенденция усиливается, и в настоящее время модели безопасности фак­тически разрабатываются специально под определенные реализации ИС, что в целом не уменьшает их ценности в практическом плане, но одновре­менно и не гарантирует воспроизведение свойств канонических моделей в полном объеме.
6. Техническая защита информации
80
6. ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
Обычные штатные системы связи создаются для качественной пере­дачи информации от передатчика к приемнику по специально оборудован­ному каналу. В то же время при функционировании различных техниче­ских средств обработки информации в окружающем их пространстве воз­никают побочные излучения разной физической природы, которые в той или иной степени также могут способствовать передаче обрабатываемой информации, но уже по некоторой «побочной (нелегальной) системе связи», образованной источником излучения (технические средства обра­ботки информации), средой распространения и возможным приемником излучения, рис. 6.1.
Рис. 6.1. Образование побочной (нелегальной) системы связи
Мерой противодействия образованию побочной (нелегальной) си­стемы связи является максимально возможное ослабление побочных излу­чений технических средств обработки информации, способствующих об­разованию нелегального канала передачи информации.
В технических средствах защиты информации побочную систему связи называют техническим каналом утечки информации (ТКУИ).
Причинами образования ТКУИ могут быть:
несовершенство схемных конструктивных и технологических ре-
шений технических средств обработки информации;
эксплуатационный износ конструктивных элементов изделий (из-
менение параметров элементов, нештатный режим работы, аварийный вы­ход из строя);
Источник
излучения
Среда
распространения
Побочные излучения
Приемник
излучения
) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) )
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]