Основы ИБ
.pdfесли уровни безопасности субъекта и объекта доступа несравнимы, то никакие запросы субъекта не выполняются.
Подводя итог рассмотрению двух классов моделей защиты информации, отметим, что преимущество матричных моделей состоит в том, что они обеспечивают легкость представ-
ления широкого спектра правил контроля и разграничения доступа. Основной же недостаток этих моделей состоит в отсутствии контроля потоков информации. Со своей стороны, глав-
ным недостатком многоуровневых моделей является невозможность управления доступом к конкретным объектам на основе учета индивидуальных особенностей каждого из субъектов.
Следовательно, оба подхода как бы предполагают поиск различных компромиссов между эффективностью, гибкостью и безопасностью. Очевидно, что оптимальное решение вопро-
сов безопасности должно вырабатываться с применением обоих видов моделей защиты.
3.3.2 Способы контроля и управления доступом
Развитие и обобщение моделей защиты информации от НСД, их практическая реали-
зация в настоящее время сформировали два базовых способа контроля и управления досту-
пом, которые нашли своѐ отражение в Руководящих документах Гостехкомиссии России
[3.10].
.Дискреционное управление доступом – разграничение доступа между поименован-
ными субъектами и поименованными объектами. Субъект с определенным правом доступа может передать это право любому другому субъекту. Передача прав доступа к объектам ме-
жду субъектами производится при дискреционном (произвольном по усмотрению) способе управления доступом в соответствии с правами доступа субъектов к объектам на основании правил, определѐнных конкретной дискреционной моделью.
Для описания дискреционного управления доступом используются матричные моде-
ли, которые, как это было рассмотрено ранее, специфицируют права доступа субъекта по от-
ношению к каждому объекту. Целью управления является обеспечение авторизации только тех операций с правами доступа, которые определены в матрице доступа.
В реальных сложных системах обработки данных матрица доступа может иметь дос-
таточно большой размер, но, при этом, большинство еѐ клеток, являющихся пересечением строк и столбцов (субъектов и объектов доступа), остаются пустыми. Поэтому в системе она может храниться в более компактной форме.
Возможно хранение матрицы по строкам. В этом случае для каждого авторизуемого в системе субъекта подготавливается список объектов, к которым он имеет право доступа.
Причѐм права доступа включают в себя и его полномочия на выполнение определѐнных дей-
ствий по отношению к объекту доступа. Такой вид хранения матрицы использовался на на-
чальном этапе внедрения дискреционного способа управления доступом в операционных системах 70-х годов и не нашѐл своего дальнейшего коммерческого развития.
При хранении матрицы по столбцам наоборот объекты доступа связываются с права-
ми доступа субъектов к ним.
При реализации такого представления матрицы доступа возможно применение па-
рольных систем, когда пользователь использует отдельные пароли для доступа и реализации своих полномочий на действия с каждым объектом. Такая реализация была осуществлена в операционной системе IBM MVS, но данный способ реализации оказался неудобным и не-
достаточно надѐжным по ряду технологических и специальных причин.
Возможно создание каждому объекту доступа списка допущенных к нему субъектов,
для каждого из которых указываются его полномочия действий по отношению к данному объекту (так называемая технология Access Control List – ACL). Еѐ основные недостатки в больших временных затратах на обработку списков, несмотря на использование дополни-
тельных приѐмов оптимизации: группирования, умолчания, создания шаблонов и других ме-
тодов.
Следующий метод реализации управления доступом, ассоциированный с хранением матрицы доступа по столбцам, применѐн в технологии защиты от НСД операционных систем
UNIX, где используются так называемые биты доступа для субъекта доступа, соотносимого с объектом доступа. Биты доступа назначаются на каждый объект доступа для каждого вида полномочий субъекта (чтение, запись, выполнение) в рамках статуса этого субъекта по от-
ношению к объекту доступа (владелец объекта, члены группы владельца, все пользователи).
Схема назначения битов для объекта показана в виде таблицы на рисунке 3.5.
Владелец |
|
Группа |
|
Все пользователи |
||||
|
|
|
|
|
|
|
|
|
|
З |
Вы- |
|
З |
Вы |
|
З |
Вы |
тение |
апись |
полне- |
тение |
апись |
полне- |
тение |
апись |
полне- |
|
|
|
|
|
|
|
|
|
|
|
ние |
|
|
|
|
ни |
|
|
|
|
ние |
|
|
|
|
|
|
|
е |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
БИТ |
|
|
|
|
БИ |
|
|
|
|
БИ |
ИТ |
ИТ |
|
ИТ |
|
ИТ |
|
Т |
ИТ |
|
ИТ |
|
Т |
|
|
|
|
|
|
|
|
|
|
|
|
|
1 |
2 |
3 |
|
4 |
|
5 |
6 |
|
7 |
|
8 |
9 |
|
|
|
|
|
|
|
|
|
|
|
|
|
Рис.3.5. Схема назначения битов доступа в ОС UNIX
Достоинством и одновременно недостатком (в зависимости от политики разграниче-
ния доступа) использования битов доступа является неполная реализация произвольного по усмотрению контроля доступа, так как доступ к объекту нельзя разрешить или запретить для отдельных пользователей.
Фундаментальным недостатком дискреционного управления доступа является отсут-
ствие возможности контроля потоков информации между субъектами и объектами, следова-
тельно, появляется возможность применения так называемых «троянских программ», позво-
ляющих скрытно нарушать политику разграничения доступа [3.1].
Мандатное управление доступом - разграничение доступа субъектов к объектам, ос-
нованное на характеризуемой меткой конфиденциальности информации, содержащейся в объектах, и официальном разрешении (допуске) субъектов обращаться к информации с соот-
ветствующей меткой уровня конфиденциальности.
Классической моделью мандатного (нормативного) управления доступа является выше рассмотренная модель Бэлла - Ла Падула, в которой в качестве метки конфиденциаль-
ности принимается иерархический атрибут – уровень секретности информации, а официаль-
ное разрешение связано с уровнем безопасности субъекта и объекта, то есть категорией предметной области.
В общем случае метка конфиденциальности ассоциирует с сущностью компьютерной системы для обозначения степени еѐ критичности в части информационной безопасности, с
оценкой ценности или важности по определѐнному критерию информационных ресурсов.
Уровень безопасности – это практически степень доверия, то есть атрибут, опреде-
ляющий уровень секретности субъекта, который позволяет ему быть допущенным к любой информации меньшего уровня секретности.
В мандатных схемах управления доступом защитный механизм объекта реагирует на некоторый мандат, и субъект должен иметь набор мандатов для доступа ко всем необходи-
мым ему объектам.
3.3.3 Механизмы контроля и разграничения доступа
Разнообразие логических механизмов контроля и разграничения доступа к информа-
ции и техническим ресурсам АС, которые можно реализовать в программной или аппаратно-
программной среде, весьма велико. Они отличаются в способах задания прав доступа и их проверки с целью авторизации процесса доступа. Рассмотрим некоторые из них. При этом введѐм ряд определений, прежде всего понимая, что все логические механизмы строятся в отношении объектов разграничения доступа (ОРД) при обращении к ним субъектов (поль-
зователей, администраторов, активных элементов программно-технической среды АС).
Простой объект разграничения доступа - отдельный ресурс программно-
технического комплекса, телекоммуникационной системы АС или отдельный информацион-
ный объект, выделяемый по определѐнному признаку из информационных ресурсов АС.
Простой ОРД является единичным объектом, с которым устанавливаются отношения досту-
па со стороны субъекта.
Сложный объект разграничения доступа – функционально связанная в технологиче-
ском процессе обработки или передачи информации последовательность простых ОРД.
Интегрированный объект разграничения доступа – совокупность информационных объектов (простых ОРД), интегрированных в информационный массив из других информа-
ционных массивов, в отношении которых авторизованные пользователи имеют различные права доступа.
В качестве примера логических механизмов контроля и разграничения доступа к про-
стым ОРД рассмотрим следующие механизмы:
разграничение доступа по списку;
разграничение доступа по классу;
разграничение доступа по уровню;
разграничение доступа по коду доступа.
Разграничение доступа по списку. Механизм контроля и разграничения доступа по списку является классическим вариантом реализации дискреционного управления доступа,
когда основой является непосредственное описание отношений доступа между поименован-
ными субъектами (инициаторами доступа) и поименованными ОРД в виде списков. По су-
ществу список атрибутов доступа к объектам для каждого субъекта или атрибутов доступа всех допущенных субъектов для каждого ОРД – это способ представления и хранения мат-
рицы доступа в памяти компьютера и еѐ логической обработки.
Механизмы разграничения доступ к простым ОРД можно наглядно представлять в виде композиционной логической схемы. Введѐм понятие поля ОРД как конечное множество
объектов разграничения доступа для рассматриваемой АС – множество{O}. В общем случае множество {C} – конечное множество субъектов - авторизованных инициаторов доступа.
Для примера положим, что рассматриваются, во-первых, три авторизованных инициа-
тора доступа – инициаторы А, В и С. Во-вторых, список составляется в отношении субъек-
тов, то есть инициаторов доступа, для которых в списке перечисляются разрешѐнные для их доступа ОРД и атрибуты доступа к ним (полномочия на действия). Тогда каждому из ини-
циаторов доступа соответствуют выделенные в поле ОРД подмножества доступных ОРД – области доступа {OА}, {OВ} и {OС} с атрибутами доступа для каждого ОРД.
Общая картина возможностей доступа представлена на рисунке 3.6.
Рис.3.6. Логическая схема разграничения доступа по списку
Возможны следующие варианты разрешения доступа:
1.В области ОРД {ОС} доступны все объекты для инициатора доступа C, в том числе и объекты, доступные инициаторам доступа А и В.
2.В области ОРД , представляющей собой разность подмножеств{OА} и {OВ}, то есть {
ОА\ОВ }, доступны все объекты для инициаторов доступа А и С.
3.В области ОРД , представляющей собой разность подмножеств {OВ} и {OА}, то есть
{ОВ\ОА}, доступны все объекты для инициаторов доступа В и С.
4.В области ОРД , представляющей собой пересечение подмножеств {OА} и {OВ}, то есть { ОА∩ОВ}, доступны все объекты для инициаторов доступа А, В и С.
Общее решающее правило о доступе имеет следующее содержание:
При обращении авторизованного пользователя к ОРД осуществляется поиск в спи-
ске доступа записи либо пользователя, если список делается по строкам матрицы доступа,
либо ОРД, к которому обращается пользователь, если список делается по столбцам мат-
рицы доступа. Если для данного пользователя запрашиваемый ОРД и запрашиваемые атри-
буты доступа соответствуют зафиксированным в списке данным, доступ разрешается, в
противном случае – доступ запрещѐн.
Механизм разграничения доступа по списку реализует наиболее общий случай зада-
ния прав доступа и их проверки. При этом возможно учитывать не только связи между ини-
циаторами и ОРД, но и иерархические зависимости в части доступа к ОРД между инициато-
рами.
Данный механизм отличается простотой формирования и поддержания списков (уста-
новление непосредственных отношений доступа между инициаторами доступа и ОРД). В ка-
честве недостатка следует отметить - при больших количествах инициаторов доступа и ОРД появляется значительный объѐм избыточной (повторяющейся в списках) информации, сле-
довательно предъявляются дополнительные требования к памяти для еѐ размещения, а также увеличиваются ресурсные затраты на работу со списками в процессе принятия решения о
допуске.
Разграничение доступа по классу. В качестве механизма задания прав доступа и их проверки используется логика предикатов. На множестве ОРД {O} выделяются подмножест-
ва ОРД по определѐнным признакам. Тогда:
Ci |
C – инициатор доступа; |
Oi |
O – подмножество доступных ОРД для Сi; |
Р (Х) одноместный предикат, где Х → некоторая характеристика (признак) совокуп-
ности ОРД.
Определенное значение Х присваивается также и инициатору доступа. Те элементы множества ОРД, для которых при подстановке конкретного значения предикат Р (Х)→ “ис-
тина”, образуют Oi → подмножество ОРД, доступных данному инициатору Ci, т.е. его права доступа.
В качестве определения значения предиката Р(Х) = 1 («истина») используется выска-
зывание - “класс ОРД равен классу инициатора”.
Класс отождествляется со значением характеристик X, которые однозначно отличают совокупность Oi и Oj.
Проверка права доступа инициатора заключается в проверке равенства класса ини-
циатора и классу ОРД. Фактически выделяются непересекающиеся подмножества ОРД . На рисунке 3.7 представлена логическая схема разграничения доступа по уровню для инициато-
ров доступа А, В и С.
Рис.3.7. Логическая схема разграничения доступа по классу
При использовании этого механизма уменьшается объем информации для принятия решения (по сравнению с методом разграничения доступа по списку). Недостаток - снижение гибкости разграничения доступа, поэтому разграничение по классам целесообразно приме-
нять в системах, где присутствует четкое разделение ОРД по независимым классификацион-
ным группам.
Разграничение доступа по уровню. В данном случае в качестве определения значения предиката Р(Х) = 1 («истина») используется высказывание - “уровень ОРД не больше уровня инициатора”.
X уровень → некоторая характеристика ОРД, устанавливающая иерархическую упо-
рядоченность ОРД с точки зрения защиты. Уровень инициатора - максимальный уровень ОРД, к которому разрешен доступ этому инициатору.
Принятие решения осуществляется путѐм сравнения уровня инициатора доступа и уровня запрашиваемого ОРД.
Данный метод позволяет отслеживать простые иерархические зависимости между инициаторами, поскольку выделяемые подмножества ОРД являются вложенными (рисунок
3.8):
ОРД, входящие в { OА } доступны инициаторам A,B и C;
ОРД {OВ\OА} доступны только инициаторам B и C;
ОРД {OС\OВ} доступны только инициатору C.
Рис.3.8. Логическая схема разграничения доступа по уровню
Разграничение доступа по коду доступа. Права инициатора доступа могут включать,
кроме собственных прав, права других инициаторов, находящихся в подчинении (админист-
ративном, функциональном, тематическом и пр.). Включение прав доступа нескольких ини-
циаторов некоторому другому инициатору осуществляется по коду доступа.
Код доступа - сложная позиционная характеристика, позволяющая выделить под-
множество доступных инициатору ОРД в зависимости от места в “дереве полномочий”, каж-
дой вершине которого присваивается код доступа.
ОРД, имеющий определенный код доступа, доступен инициатору, а также всем ини-
циаторам, расположенным на более высоком уровне в “дереве полномочий”.
Рис.3.9. «Дерево полномочий» при разграничении доступа по коду доступа
Ситуация отражается соответствующими значениями позиций кода доступа инициа-
тора и кода доступа ОРД, как это показано на рисунке 3.9.
Используя этот механизм разграничения доступа, возможно построение сложных ие-
рархических зависимостей.
Контекстное разграничение доступа. Часто целесообразность и возможность раз-
граничения доступа может основываться на анализе смыслового содержания самих инфор-
мационных объектов, входящих в текст того или иного законченного в смысловом отноше-
нии информационного ресурса (документа, именованного массива информации и т.д.). Ин-
формационный объект в данном случае является либо лексическим элементом документа,
массива информации, либо числовым элементом. При этом для анализа и принятия решения о доступе используются подходы, аналогичные методам разграничения доступа по классу и уровню.
Методы разграничения доступа по классу и уровню основаны на логических операци-
ях сравнения характеристик ОРД и инициатора, соответственно “=” (по классу) и “<” (по уровню). Использование операций требует специальные средства для присвоения класса или уровня ОРД и реализации механизма разграничения доступа.
При контекстном разграничении доступа для назначения класса и уровня, реализации операций не обязательно создавать специальный логический инструмент, хранить значения классов и уровней в специальных разделах памяти. В этом случае используется тот факт, что в тексте имеется некоторый информационный объект, который сам несѐт в себе эти характе-
ристики.
В качестве примеров реализации контекстного разграничения доступа можно привес-
ти следующие механизмы:
В документальных АИС слово «Москва» может быть не только релевантным инфор-
мационным объектом при поисковом запросе пользователя, но и ОРД, определяющим воз-
можность доступа данного пользователя к запрашиваемой информации - реализация класса доступа.
В фактографических кадровых или финансовых АС, работающих со структурирован-
ной информацией, доступ к информационному объекту «заработная плата», как к ОРД, раз-
решается только в том случае, если текущее значение объекта “заработная плата” больше не-
которой определенной для данного инициатора суммы (числа) – реализация уровня доступа.
Разграничение доступа к сложным ОРД. В соответствии с определением, данным в разделе 3.3.3, сложным ОРД является функционально связанная в технологическом процессе обработки или передачи информации последовательность (цепочка) простых ОРД.
Например, пользователю разрешено работать с некоторым массивом данных в рамках определѐнной функциональной задачи только с помощью определенной программы, но за-
прещено обрабатывать эту информацию с помощью любой иной программы (хотя эта про-
грамма доступна ему для обработки другой информации).
Возникает разрешѐнная цепочка отношений – сложный ОРД: «инициатор доступа – функциональная задача - именованная программа - именованный массив данных». В этих случаях при обращении к именованному массиву данных, как к простому ОРД, необходима проверка: какой пользователь (инициатор доступа), в рамках какой функциональной задачи,
применяя какую программу, обращается к именованному массиву данных.
Необходимо прослеживать историю обработки задания и за счет этого строить соот-
ветствующую цепочку ОРД, которая затем оценивается с цепочками ОРД, доступными ини-
циатору.
Разграничение доступа к интегрированному ОРД. Интегрированный объект разгра-
ничения доступа представляет собой совокупность информационных объектов (простых ОРД), интегрированных в информационный массив из других информационных массивов, в
отношении которых авторизованные пользователи имеют различные права доступа.
Практически интегрированный ОРД – это результат запроса в АИС или обработки информации в АС из различных источников (от различных обладателей информации). По-
этому основной задачей разграничения доступа является организация процесса принятия решения, который включает в себя два этапа:
этап I – для инициатора доступа проверяется доступность каждого простого ОРД, информация из которого поступила в интегрированный ОРД;
этап II - для инициатора доступа проверяется доступность интегрированного
ОРД в целом и принимается решение о порядке предоставления информации.
Порядок представления информации может включать в себя следующие правила при-
нятия решения:
1.Инициатору доступны все ОРД, из которых состоит интегрированный ОРД, тогда доступ разрешен.
2.Инициатору недоступны все ОРД, из которых состоит интегрированный ОРД, в
этом случае доступ запрещѐн.
3.Инициатору доступна часть простых ОРД: принятие решения о доступе осуществ-
ляется по конкретному решающему правилу (сигнальная информация с сохране-
нием интегрированного ОРД, исключение недоступных ОРД, ожидание разового разрешения и т.д.).
