Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Безопасность информационных технологий. В 2 частях. Ч.1. Учебное пособие
.pdf
5.4. Мандатная модель безопасности
71
все субъекты доступа категорируются по N дискретным уровням
доверия (уровням допуска);
все объекты доступа категорируются по N дискретным уровням
конфиденциальности (секретности);
доступы субъектов к объектам и разрешенные типы доступа (опера-
ции) осуществляются в зависимости от соотношения: «уровень допуска
субъекта – тип доступа (операции) – уровень конфиденциальности объекта».
В отличие от ДМБ, в которой все разрешения на доступ и допусти-
мые операции с данными устанавливаются персонально для всех субъектов
и всех объектов, в ММД разграничение доступа строится на уровне групп
субъектов с одинаковым уровнем допуска (доверия) и групп объектов с
одинаковым уровнем конфиденциальности содержащейся в них информации. Существенное уменьшение степени гранулированности субъектов и
объектов доступа, принятое в ММД, позволяет упростить процедуру разграничения доступа при большом числе субъектов и объектов доступа.
Особо следует отметить, что ММД по своей сути ориентирована в
первую очередь на ИС, предназначенные для обработки особо важной информации различной степени секретности и конфиденциальности.
В ММБ управление доступом (англ. Mandatory Access Control –
МAC) определяется следующими свойствами:
все субъекты и объекты ИС идентифицированы;
для всех объектов задан линейно упорядоченный набор меток кон-
фиденциальности (секретности) содержащейся в них информации;
всем субъектам присвоен линейно упорядоченный набор меток
конфиденциальности, определяющий уровень доверия к нему в ИС (уровень доступа);
субъект может получить доступ к объекту, если его метка безопас-
ности не ниже метки безопасности объекта;
порядок доступа субъектов к объектам зависит также от типа до-
ступа (операций).
Для реализации ММБ все информационные ресурсы ИС классифицируются по уровню конфиденциальности. Иерархия классов конфиденциальности информационных ресурсов устанавливается на государственном
уровне. Так, в военных ведомствах США применяется 4-уровневая иерархия классов конфиденциальности информационных ресурсов:

5. Методы и средства авторизации
72
совершенно секретно – СС;
секретно – С;
конфиденциально – К;
несекретно – Н.
Соответственно субъекты доступа к конфиденциальным информа-
ционным ресурсам категорируются по уровням доверия (допуска) (допуск
степени 1, допуск степени 2 и т. д.). При этом классификация уровней допуска субъектов соответствует классификации информационных ресурсов
по степени конфиденциальности.
Ориентация ММБ на обработку секретной и конфиденциальной ин-
формации предопределила необходимость создания в ней механизма
предотвращения утечки информации от объектов с высоким уровнем конфиденциальности к объектам с низким уровнем конфиденциальности. Для
предотвращения такой утечки в модели устанавливаются и поддерживаются два ограничения:
запрет чтения вверх (англ. no read up – NRU);
запрет записи вниз (англ. no write down – NWD).
Ограничение NRU является логическим следствием мандатного прин-
ципа разграничения доступа, запрещая субъектам читать данные из объектов
более высокой степени конфиденциальности, чем позволяет их допуск.
Ограничение NWD предотвращает перенос (утечку) конфиденци-
альной информации путем ее копирования из объектов с высоким уровнем
конфиденциальности в объекты с меньшим уровнем конфиденциальности.
Ограничения NRU и NWD приводят к тому, что в ММБ по типам доступа «чтение», «удаление», «запись», с одной стороны, и «создание», с другой
стороны, устанавливается разный порядок доступа субъектов к объектам.
В целом ограничения NRU, NWD препятствуют деградации защиты
классифицированной информации.
Принцип построения ММБ для 4-уровневой иерархии классов иллюстрирует рис. 5.4.
ММБ по своей сути ориентирована на ИС, в которых осуществляется обработка секретной и конфиденциальной информации, т.е. из трех
составляющих безопасности информации (конфиденциальность, целост-

5.4. Мандатная модель безопасности
73
ность, доступность) определяющей является конфиденциальность (противодействие НСД). Однако в тех случаях, когда в ИС осуществляется
обработка конфиденциальной информации, относящейся к различным
сферам деятельности, базовой модели может оказаться недостаточно.
В таких ИС ММБ может дополняться дополнительными разграничительными характеристиками конфиденциальной информации. В качестве таких характеристик чаще применяются категории «тематика» и «область».
Рис. 5.4. Принцип построения мандатной модели безопасности
для 4-уровневой иерархии классов
ММБ по своей сути ориентирована на ИС, в которых осуществля-
ется обработка секретной и конфиденциальной информации, т.е. из трех
составляющих безопасности информации (конфиденциальность, целостность, доступность) определяющей является конфиденциальность (противодействие НСД). Однако в тех случаях, когда в ИС осуществляется обработка конфиденциальной информации, относящейся к различным сферам
деятельности, базовой модели может оказаться недостаточно. В таких ИС
ММБ может дополняться дополнительными разграничительными характеристиками конфиденциальной информации. В качестве таких характеристик чаще применяются категории «тематика» и «область».
Степень допуска 1
Степень допуска 2
Степень допуска 3
Степень допуска 4
Субъекты
Уровень
конфиденциальности 1
Уровень
конфиденциальности 2
Уровень
конфиденциальности 3
Уровень
конфиденциальности 4
Объекты
тип доступа: Ч, М, У;
тип доступа С.

5. Методы и средства авторизации
74
Категория «тематика» позволяет в дополнение к уровню конфиденциальности разделить информацию на тематические отсеки. В коммерческих приложениях такими отсеками могут быть «финансы», «кадры»,
«материальные ценности» и т.п. В военной сфере – «рода войск», «типы
вооружений и военной техники» и т.п.
Категория «область» также является дополнительным средством
деления информации на отсеки. На практике компонент «область» может
действительно иметь географический смысл, обозначая, например,
страну или регион, к которым относятся данные. В коммерческих приложениях «область» может обозначать типы местности (городская, сельская), городские районы, разные филиалы организации и т.п. В военных
приложениях это могут быть страны, военные округа, места дислокации
частей и т.п.
Дополнительное деление конфиденциальной информации на отсеки
предоставляет более гибкие и точные инструменты настройки ИС при работе с конфиденциальными сведениями и тем самым позволяет повысить
степень защиты данных в ИС.
В рамках ММБ доказано важное утверждение, принципиально отличающее ее от ДМБ:
Утверждение. Если начальное состояние ИС безопасно и все пере-
ходы ИС из одного состояния в другое не нарушают ограничений, сформулированных для ММД, то любое последующее состояние системы остается
безопасным.
Использование ММБ позволяет также полностью исключить каналы
утечки информации, свойственные ДМБ. Такие каналы могут возникнуть
только в практических реализациях ММБ, имеющих отклонения от канонических принципов ММБ.
При всех преимуществах ММБ перед ДМБ точность настройки разграничения доступа в ММБ осуществляется до уровня классов безопасности сущностей системы, т.е. с существенно меньшей степенью градации
субъектов и объектов доступа, чем это принято с ДМБ. Во многих случаях
это приводит к избыточности прав доступа конкретных субъектов в пределах соответствующих классов безопасности. Для устранения такой избыточности прав доступа разграничение доступа на уровне классов безопасности может быть дополнено дискреционным принципом разграничения
доступа внутри соответствующих классов безопасности.

5.5. Ролевая модель разграничения доступа
75
5.5. Ролевая модель разграничения доступа
Практика использования ДМБ и ММБ показала сложность их администрирования при большом количестве субъектов и объектов доступа.
Число связей в этих моделях пропорционально произведению числа субъектов на число объектов. Это обстоятельство натолкнуло исследователей
на поиск других моделей разграничения доступа, которые бы позволяли
упростить администрирование за счет сокращения числа связей между
субъектами и объектами доступа.
Анализ различных управленческих и технологических структур предприятий и организаций, связанных с обработкой информации, показал, что
для большинства сотрудников разграничение полномочий по доступу к информационным ресурсам строится не персонально, а в соответствии с занимаемой ими должностью. При этом многие должности объединяют достаточно большие группы работников (потенциальных пользователей ИС), имеющих одинаковые функциональные обязанности. Таким образом, в процессах обработки информации в ИС должность работника можно трактовать как
роль, предоставляющую ему некоторые обобщенные права по доступу к данным, которые свойственны целой группе пользователей ИС, имеющих такую
же должность. При этом понятие роли позволяет предоставлять права доступа пользователям не на уровне разрешенных операций с данными, а на
более высоком уровне некоторых обобщенных процедур работы с данными,
относящихся к предметной области должности пользователя (например,
стандартизированные методологические приемы бухгалтерского учета).
В результате такого анализа начиная с 70-х гг. в развитие политики
избирательного управления доступом были предложены модели управления
доступом на основе ролей (англ. Role Based Access Control, RBAC). Это мо-
дели Феррайоло (англ. Ferraiolo) и Куна (англ. Kuhn) (1992) и позже усовер-
шенствованная модель Санди, Койн, Фейнштейн и Йоман (1996). В 2001 г.
Национальным институтом стандартов и технологий США был предложен
проект ролевого управления доступом, ставший впоследствии стандартом.
В ролевой модели разграничения доступа субъектно-объектная модель ИС дополняется новой категорией активных сущностей, названной
ролью. При использовании ролевого управления доступом (РУД) права до-
ступа субъектов к объектам ИС группируются в рамках определенной

5. Методы и средства авторизации
76
роли. При этом роль представляет собой некоторого «типового» субъекта
доступа, с которым ассоциируется ряд конкретных пользователей. Пример
фрагмента иерархии ролей в организации приведен на рис. 5.5.
Следует отметить, что РУД не является отдельной самодостаточной
моделью, регламентирующей все детали доступа ролевых субъектов к объектам ИС. Детальная регламентация доступа авторизовавших себя под
определенной ролью субъектов к объектам ИС по-прежнему осуществляется на основе ДМБ или ММБ. По этой причине РУД не выделяется в отдельную модель, а рассматривается как внешний каркас, облегчающий администрирование.
Рис. 5.5. Пример фрагмента иерархии ролей
При использовании РУД число ролей значительно меньше, чем
пользователей, что позволяет эффективно управлять процессом разграничения доступа при большом числе пользователей. Число администрируемых связей в РУД пропорционально сумме (а не произведению как ДМБ))
числа пользователей и объектов.
РУД оперирует следующими основными понятиями:
‒ пользователь;
‒ сеанс работы пользователя;
‒ роль;
‒ объект доступа;
‒ права доступа.
Один пользователь может выступать под несколькими ролями, каж-
дая из которых предоставляет ему определенные права доступа. В одной
роли могут выступать многие пользователи. То есть роли являются проме-
Пользователь
Заместитель
директора
Директор
Главный
инженер
Главный
технолог
Роли
Роли

5.5. Ролевая модель разграничения доступа
77
жуточными сущностями между многими пользователями и многими правами доступа и реализуют отношение «многие ко многим» между пользователями и правами доступа, рис. 5.6.
Рис. 5.6. Отношения «многие ко многим» между пользователями и правами
В каждом сеансе работы пользователь может активизировать множество ролей, получая тем самым объединенные права, приписанные всем
активным ролям. Пользователь может также одновременно открыть несколько сеансов РУД.
РУД в отличие от ДМБ и ММБ реализуется на основе двухэтапной
процедуры предоставления прав доступа пользователям:
1. Создание ролей с определенными правами доступа к объектам ИС.
2. Назначение ролей определенным пользователям ИС.
РУД в отличие от ДМБ и ММБ требует разбиения процесса работы
пользователя на сеансы, в каждом из которых есть две фазы:
1. Авторизация пользователя в данном сеансе в одной или несколь-
ких ролях.
2. Предоставление субъектам пользователя прав доступа к объектам
ИС в рамках соответствующих ролей, в которых в данном сеансе был авторизован пользователь.
Отображение множества пользователей на множество ролей в сочетании с ограничениями, накладываемыми в каждом сеансе, приводит к
необходимости разрешения ряда важных вопросов, влияющих на обеспечение безопасности данных:
…
Роль
M
Пользователь
1
Права доступа
1
Права доступа
2
Права доступа
N
Права доступа
3
Роль 1
Роль 2
Роль 3
. . .
Пользователь
2
Пользователь
L
. . .

5. Методы и средства авторизации
78
Сколько и какие роли может использовать один пользователь?
Сколько и какие роли один пользователь может использовать в од-
ном сеансе работы?
Каковы отношения между ролями (учитывая возможное делегиро-
вание прав от одних ролей другим)?
В зависимости от вариантов разрешения данных вопросов выделяют
следующие разновидности РУД:
с иерархической организацией ролей;
с взаимоисключающими на определенные сеансы ролями (модель
статического распределения обязанностей);
с взаимоисключающими на один сеанс ролями (модель динамиче-
ского распределения обязанностей);
с количественными ограничениями по ролям;
с группированием ролей и полномочий.
5.6. Модель безопасности информационных потоков
Для исключения возможности возникновения в ИС неблагоприятных информационных потоков в этой модели все информационные потоки
между объектами ИС разделяются на два непересекающихся подмножества: благоприятные и неблагоприятные.
Модель безопасности информационных потоков, как и РУД, представляет собой дополнительный внешний каркас, обеспечивающий большую безопасность данных. Детализированное разграничение доступа к
данным в каждом из подмножеств информационных потоков в большинстве случаев реализуется на основе ДМБ или ММБ.
5.7. Модель изолированной программной среды
Назначение этой модели состоит в создании такого безопасного
взаимодействия субъектов ИС, при котором обеспечивается невозможность их негативного воздействия на систему защиты, с целью изменения
установленной политики разграничения доступа. Для этого предусмотрена изоляция субъектов ИС и обязательный контроль порождения новых

Выводы
79
субъектов только из предопределенного списка. При этом контролируется целостность объектов системы, влияющих на функциональность активизируемых субъектов.
5.8. Модель тематического доступа
Доступы субъектов к объектам задаются в соответствии с предопределенными для них тематическими направлениями информационных ресурсов. Объекты также подразделяются по тематическим направлениям
информационных ресурсов. В результате субъекты, обращаясь к объектам,
могут порождать информационные потоки только в соответствии с установленными тематическими рубриками для субъектов и объектов.
Тематический принцип доступа, как и в ММБ, позволяет уменьшить
гранулированность прав доступа через соотношение тематических направлений субъектов и объектов, что, по сравнению с ДМБ также существенно
упрощает управление доступом.
Выводы
Перечисленные модели безопасности по определенным в них схемам
формализуют принципы разграничения доступа, и их точная реализация порождает все свойственные этим моделям преимущества и недостатки.
В конкретных ИС разработчики при построении моделей безопасности часто используют свои оригинальные программно-технические решения, которые отличают их модели от канонических в части полного объема
требований безопасности. Это подразумевает определенные ограничения
на возможные области использования каждой модели. С течением времени
эта тенденция усиливается, и в настоящее время модели безопасности фактически разрабатываются специально под определенные реализации ИС,
что в целом не уменьшает их ценности в практическом плане, но одновременно и не гарантирует воспроизведение свойств канонических моделей в
полном объеме.

6. Техническая защита информации
80
6. ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
Обычные штатные системы связи создаются для качественной передачи информации от передатчика к приемнику по специально оборудованному каналу. В то же время при функционировании различных технических средств обработки информации в окружающем их пространстве возникают побочные излучения разной физической природы, которые в той
или иной степени также могут способствовать передаче обрабатываемой
информации, но уже по некоторой «побочной (нелегальной) системе
связи», образованной источником излучения (технические средства обработки информации), средой распространения и возможным приемником
излучения, рис. 6.1.
Рис. 6.1. Образование побочной (нелегальной) системы связи
Мерой противодействия образованию побочной (нелегальной) системы связи является максимально возможное ослабление побочных излучений технических средств обработки информации, способствующих образованию нелегального канала передачи информации.
В технических средствах защиты информации побочную систему
связи называют техническим каналом утечки информации (ТКУИ).
Причинами образования ТКУИ могут быть:
несовершенство схемных конструктивных и технологических ре-
шений технических средств обработки информации;
эксплуатационный износ конструктивных элементов изделий (из-
менение параметров элементов, нештатный режим работы, аварийный выход из строя);
Источник
излучения
Среда
распространения
Побочные
излучения
Приемник
излучения
) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) ) )
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
