Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы ИБ

.pdf
Скачиваний:
150
Добавлен:
05.06.2015
Размер:
2 Мб
Скачать
☆

если уровни безопасности субъекта и объекта доступа несравнимы, то никакие запросы субъекта не выполняются.

Подводя итог рассмотрению двух классов моделей защиты информации, отметим, что преимущество матричных моделей состоит в том, что они обеспечивают легкость представ-

ления широкого спектра правил контроля и разграничения доступа. Основной же недостаток этих моделей состоит в отсутствии контроля потоков информации. Со своей стороны, глав-

ным недостатком многоуровневых моделей является невозможность управления доступом к конкретным объектам на основе учета индивидуальных особенностей каждого из субъектов.

Следовательно, оба подхода как бы предполагают поиск различных компромиссов между эффективностью, гибкостью и безопасностью. Очевидно, что оптимальное решение вопро-

сов безопасности должно вырабатываться с применением обоих видов моделей защиты.

3.3.2 Способы контроля и управления доступом

Развитие и обобщение моделей защиты информации от НСД, их практическая реали-

зация в настоящее время сформировали два базовых способа контроля и управления досту-

пом, которые нашли своѐ отражение в Руководящих документах Гостехкомиссии России

[3.10].

.Дискреционное управление доступом – разграничение доступа между поименован-

ными субъектами и поименованными объектами. Субъект с определенным правом доступа может передать это право любому другому субъекту. Передача прав доступа к объектам ме-

жду субъектами производится при дискреционном (произвольном по усмотрению) способе управления доступом в соответствии с правами доступа субъектов к объектам на основании правил, определѐнных конкретной дискреционной моделью.

Для описания дискреционного управления доступом используются матричные моде-

ли, которые, как это было рассмотрено ранее, специфицируют права доступа субъекта по от-

ношению к каждому объекту. Целью управления является обеспечение авторизации только тех операций с правами доступа, которые определены в матрице доступа.

В реальных сложных системах обработки данных матрица доступа может иметь дос-

таточно большой размер, но, при этом, большинство еѐ клеток, являющихся пересечением строк и столбцов (субъектов и объектов доступа), остаются пустыми. Поэтому в системе она может храниться в более компактной форме.

Возможно хранение матрицы по строкам. В этом случае для каждого авторизуемого в системе субъекта подготавливается список объектов, к которым он имеет право доступа.

Причѐм права доступа включают в себя и его полномочия на выполнение определѐнных дей-

ствий по отношению к объекту доступа. Такой вид хранения матрицы использовался на на-

чальном этапе внедрения дискреционного способа управления доступом в операционных системах 70-х годов и не нашѐл своего дальнейшего коммерческого развития.

При хранении матрицы по столбцам наоборот объекты доступа связываются с права-

ми доступа субъектов к ним.

При реализации такого представления матрицы доступа возможно применение па-

рольных систем, когда пользователь использует отдельные пароли для доступа и реализации своих полномочий на действия с каждым объектом. Такая реализация была осуществлена в операционной системе IBM MVS, но данный способ реализации оказался неудобным и не-

достаточно надѐжным по ряду технологических и специальных причин.

Возможно создание каждому объекту доступа списка допущенных к нему субъектов,

для каждого из которых указываются его полномочия действий по отношению к данному объекту (так называемая технология Access Control List – ACL). Еѐ основные недостатки в больших временных затратах на обработку списков, несмотря на использование дополни-

тельных приѐмов оптимизации: группирования, умолчания, создания шаблонов и других ме-

тодов.

Следующий метод реализации управления доступом, ассоциированный с хранением матрицы доступа по столбцам, применѐн в технологии защиты от НСД операционных систем

UNIX, где используются так называемые биты доступа для субъекта доступа, соотносимого с объектом доступа. Биты доступа назначаются на каждый объект доступа для каждого вида полномочий субъекта (чтение, запись, выполнение) в рамках статуса этого субъекта по от-

ношению к объекту доступа (владелец объекта, члены группы владельца, все пользователи).

Схема назначения битов для объекта показана в виде таблицы на рисунке 3.5.

Владелец

 

Группа

 

Все пользователи

 

 

 

 

 

 

 

 

 

 

З

Вы-

 

З

Вы

 

З

Вы

тение

апись

полне-

тение

апись

полне-

тение

апись

полне-

 

 

 

 

 

 

 

 

 

 

 

ние

 

 

 

 

ни

 

 

 

 

ние

 

 

 

 

 

 

 

е

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

БИТ

 

 

 

 

БИ

 

 

 

 

БИ

ИТ

ИТ

 

ИТ

 

ИТ

 

Т

ИТ

 

ИТ

 

Т

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

 

4

 

5

6

 

7

 

8

9

 

 

 

 

 

 

 

 

 

 

 

 

 

Рис.3.5. Схема назначения битов доступа в ОС UNIX

Достоинством и одновременно недостатком (в зависимости от политики разграниче-

ния доступа) использования битов доступа является неполная реализация произвольного по усмотрению контроля доступа, так как доступ к объекту нельзя разрешить или запретить для отдельных пользователей.

Фундаментальным недостатком дискреционного управления доступа является отсут-

ствие возможности контроля потоков информации между субъектами и объектами, следова-

тельно, появляется возможность применения так называемых «троянских программ», позво-

ляющих скрытно нарушать политику разграничения доступа [3.1].

Мандатное управление доступом - разграничение доступа субъектов к объектам, ос-

нованное на характеризуемой меткой конфиденциальности информации, содержащейся в объектах, и официальном разрешении (допуске) субъектов обращаться к информации с соот-

ветствующей меткой уровня конфиденциальности.

Классической моделью мандатного (нормативного) управления доступа является выше рассмотренная модель Бэлла - Ла Падула, в которой в качестве метки конфиденциаль-

ности принимается иерархический атрибут – уровень секретности информации, а официаль-

ное разрешение связано с уровнем безопасности субъекта и объекта, то есть категорией предметной области.

В общем случае метка конфиденциальности ассоциирует с сущностью компьютерной системы для обозначения степени еѐ критичности в части информационной безопасности, с

оценкой ценности или важности по определѐнному критерию информационных ресурсов.

Уровень безопасности – это практически степень доверия, то есть атрибут, опреде-

ляющий уровень секретности субъекта, который позволяет ему быть допущенным к любой информации меньшего уровня секретности.

В мандатных схемах управления доступом защитный механизм объекта реагирует на некоторый мандат, и субъект должен иметь набор мандатов для доступа ко всем необходи-

мым ему объектам.

3.3.3 Механизмы контроля и разграничения доступа

Разнообразие логических механизмов контроля и разграничения доступа к информа-

ции и техническим ресурсам АС, которые можно реализовать в программной или аппаратно-

программной среде, весьма велико. Они отличаются в способах задания прав доступа и их проверки с целью авторизации процесса доступа. Рассмотрим некоторые из них. При этом введѐм ряд определений, прежде всего понимая, что все логические механизмы строятся в отношении объектов разграничения доступа (ОРД) при обращении к ним субъектов (поль-

зователей, администраторов, активных элементов программно-технической среды АС).

Простой объект разграничения доступа - отдельный ресурс программно-

технического комплекса, телекоммуникационной системы АС или отдельный информацион-

ный объект, выделяемый по определѐнному признаку из информационных ресурсов АС.

Простой ОРД является единичным объектом, с которым устанавливаются отношения досту-

па со стороны субъекта.

Сложный объект разграничения доступа – функционально связанная в технологиче-

ском процессе обработки или передачи информации последовательность простых ОРД.

Интегрированный объект разграничения доступа – совокупность информационных объектов (простых ОРД), интегрированных в информационный массив из других информа-

ционных массивов, в отношении которых авторизованные пользователи имеют различные права доступа.

В качестве примера логических механизмов контроля и разграничения доступа к про-

стым ОРД рассмотрим следующие механизмы:

разграничение доступа по списку;

разграничение доступа по классу;

разграничение доступа по уровню;

разграничение доступа по коду доступа.

Разграничение доступа по списку. Механизм контроля и разграничения доступа по списку является классическим вариантом реализации дискреционного управления доступа,

когда основой является непосредственное описание отношений доступа между поименован-

ными субъектами (инициаторами доступа) и поименованными ОРД в виде списков. По су-

ществу список атрибутов доступа к объектам для каждого субъекта или атрибутов доступа всех допущенных субъектов для каждого ОРД – это способ представления и хранения мат-

рицы доступа в памяти компьютера и еѐ логической обработки.

Механизмы разграничения доступ к простым ОРД можно наглядно представлять в виде композиционной логической схемы. Введѐм понятие поля ОРД как конечное множество

объектов разграничения доступа для рассматриваемой АС – множество{O}. В общем случае множество {C} – конечное множество субъектов - авторизованных инициаторов доступа.

Для примера положим, что рассматриваются, во-первых, три авторизованных инициа-

тора доступа – инициаторы А, В и С. Во-вторых, список составляется в отношении субъек-

тов, то есть инициаторов доступа, для которых в списке перечисляются разрешѐнные для их доступа ОРД и атрибуты доступа к ним (полномочия на действия). Тогда каждому из ини-

циаторов доступа соответствуют выделенные в поле ОРД подмножества доступных ОРД – области доступа {OА}, {OВ} и {OС} с атрибутами доступа для каждого ОРД.

Общая картина возможностей доступа представлена на рисунке 3.6.

Рис.3.6. Логическая схема разграничения доступа по списку

Возможны следующие варианты разрешения доступа:

1.В области ОРД {ОС} доступны все объекты для инициатора доступа C, в том числе и объекты, доступные инициаторам доступа А и В.

2.В области ОРД , представляющей собой разность подмножеств{OА} и {OВ}, то есть {

ОА\ОВ }, доступны все объекты для инициаторов доступа А и С.

3.В области ОРД , представляющей собой разность подмножеств {OВ} и {OА}, то есть

{ОВ\ОА}, доступны все объекты для инициаторов доступа В и С.

4.В области ОРД , представляющей собой пересечение подмножеств {OА} и {OВ}, то есть { ОА∩ОВ}, доступны все объекты для инициаторов доступа А, В и С.

Общее решающее правило о доступе имеет следующее содержание:

При обращении авторизованного пользователя к ОРД осуществляется поиск в спи-

ске доступа записи либо пользователя, если список делается по строкам матрицы доступа,

либо ОРД, к которому обращается пользователь, если список делается по столбцам мат-

рицы доступа. Если для данного пользователя запрашиваемый ОРД и запрашиваемые атри-

буты доступа соответствуют зафиксированным в списке данным, доступ разрешается, в

противном случае – доступ запрещѐн.

Механизм разграничения доступа по списку реализует наиболее общий случай зада-

ния прав доступа и их проверки. При этом возможно учитывать не только связи между ини-

циаторами и ОРД, но и иерархические зависимости в части доступа к ОРД между инициато-

рами.

Данный механизм отличается простотой формирования и поддержания списков (уста-

новление непосредственных отношений доступа между инициаторами доступа и ОРД). В ка-

честве недостатка следует отметить - при больших количествах инициаторов доступа и ОРД появляется значительный объѐм избыточной (повторяющейся в списках) информации, сле-

довательно предъявляются дополнительные требования к памяти для еѐ размещения, а также увеличиваются ресурсные затраты на работу со списками в процессе принятия решения о

допуске.

Разграничение доступа по классу. В качестве механизма задания прав доступа и их проверки используется логика предикатов. На множестве ОРД {O} выделяются подмножест-

ва ОРД по определѐнным признакам. Тогда:

Ci

C – инициатор доступа;

Oi

O – подмножество доступных ОРД для Сi;

Р (Х) одноместный предикат, где Х → некоторая характеристика (признак) совокуп-

ности ОРД.

Определенное значение Х присваивается также и инициатору доступа. Те элементы множества ОРД, для которых при подстановке конкретного значения предикат Р (Х)→ “ис-

тина”, образуют Oi → подмножество ОРД, доступных данному инициатору Ci, т.е. его права доступа.

В качестве определения значения предиката Р(Х) = 1 («истина») используется выска-

зывание - “класс ОРД равен классу инициатора”.

Класс отождествляется со значением характеристик X, которые однозначно отличают совокупность Oi и Oj.

Проверка права доступа инициатора заключается в проверке равенства класса ини-

циатора и классу ОРД. Фактически выделяются непересекающиеся подмножества ОРД . На рисунке 3.7 представлена логическая схема разграничения доступа по уровню для инициато-

ров доступа А, В и С.

Рис.3.7. Логическая схема разграничения доступа по классу

При использовании этого механизма уменьшается объем информации для принятия решения (по сравнению с методом разграничения доступа по списку). Недостаток - снижение гибкости разграничения доступа, поэтому разграничение по классам целесообразно приме-

нять в системах, где присутствует четкое разделение ОРД по независимым классификацион-

ным группам.

Разграничение доступа по уровню. В данном случае в качестве определения значения предиката Р(Х) = 1 («истина») используется высказывание - “уровень ОРД не больше уровня инициатора”.

X уровень → некоторая характеристика ОРД, устанавливающая иерархическую упо-

рядоченность ОРД с точки зрения защиты. Уровень инициатора - максимальный уровень ОРД, к которому разрешен доступ этому инициатору.

Принятие решения осуществляется путѐм сравнения уровня инициатора доступа и уровня запрашиваемого ОРД.

Данный метод позволяет отслеживать простые иерархические зависимости между инициаторами, поскольку выделяемые подмножества ОРД являются вложенными (рисунок

3.8):

ОРД, входящие в { OА } доступны инициаторам A,B и C;

ОРД {OВ\OА} доступны только инициаторам B и C;

ОРД {OС\OВ} доступны только инициатору C.

Рис.3.8. Логическая схема разграничения доступа по уровню

Разграничение доступа по коду доступа. Права инициатора доступа могут включать,

кроме собственных прав, права других инициаторов, находящихся в подчинении (админист-

ративном, функциональном, тематическом и пр.). Включение прав доступа нескольких ини-

циаторов некоторому другому инициатору осуществляется по коду доступа.

Код доступа - сложная позиционная характеристика, позволяющая выделить под-

множество доступных инициатору ОРД в зависимости от места в “дереве полномочий”, каж-

дой вершине которого присваивается код доступа.

ОРД, имеющий определенный код доступа, доступен инициатору, а также всем ини-

циаторам, расположенным на более высоком уровне в “дереве полномочий”.

Рис.3.9. «Дерево полномочий» при разграничении доступа по коду доступа

Ситуация отражается соответствующими значениями позиций кода доступа инициа-

тора и кода доступа ОРД, как это показано на рисунке 3.9.

Используя этот механизм разграничения доступа, возможно построение сложных ие-

рархических зависимостей.

Контекстное разграничение доступа. Часто целесообразность и возможность раз-

граничения доступа может основываться на анализе смыслового содержания самих инфор-

мационных объектов, входящих в текст того или иного законченного в смысловом отноше-

нии информационного ресурса (документа, именованного массива информации и т.д.). Ин-

формационный объект в данном случае является либо лексическим элементом документа,

массива информации, либо числовым элементом. При этом для анализа и принятия решения о доступе используются подходы, аналогичные методам разграничения доступа по классу и уровню.

Методы разграничения доступа по классу и уровню основаны на логических операци-

ях сравнения характеристик ОРД и инициатора, соответственно “=” (по классу) и “<” (по уровню). Использование операций требует специальные средства для присвоения класса или уровня ОРД и реализации механизма разграничения доступа.

При контекстном разграничении доступа для назначения класса и уровня, реализации операций не обязательно создавать специальный логический инструмент, хранить значения классов и уровней в специальных разделах памяти. В этом случае используется тот факт, что в тексте имеется некоторый информационный объект, который сам несѐт в себе эти характе-

ристики.

В качестве примеров реализации контекстного разграничения доступа можно привес-

ти следующие механизмы:

В документальных АИС слово «Москва» может быть не только релевантным инфор-

мационным объектом при поисковом запросе пользователя, но и ОРД, определяющим воз-

можность доступа данного пользователя к запрашиваемой информации - реализация класса доступа.

В фактографических кадровых или финансовых АС, работающих со структурирован-

ной информацией, доступ к информационному объекту «заработная плата», как к ОРД, раз-

решается только в том случае, если текущее значение объекта “заработная плата” больше не-

которой определенной для данного инициатора суммы (числа) – реализация уровня доступа.

Разграничение доступа к сложным ОРД. В соответствии с определением, данным в разделе 3.3.3, сложным ОРД является функционально связанная в технологическом процессе обработки или передачи информации последовательность (цепочка) простых ОРД.

Например, пользователю разрешено работать с некоторым массивом данных в рамках определѐнной функциональной задачи только с помощью определенной программы, но за-

прещено обрабатывать эту информацию с помощью любой иной программы (хотя эта про-

грамма доступна ему для обработки другой информации).

Возникает разрешѐнная цепочка отношений – сложный ОРД: «инициатор доступа – функциональная задача - именованная программа - именованный массив данных». В этих случаях при обращении к именованному массиву данных, как к простому ОРД, необходима проверка: какой пользователь (инициатор доступа), в рамках какой функциональной задачи,

применяя какую программу, обращается к именованному массиву данных.

Необходимо прослеживать историю обработки задания и за счет этого строить соот-

ветствующую цепочку ОРД, которая затем оценивается с цепочками ОРД, доступными ини-

циатору.

Разграничение доступа к интегрированному ОРД. Интегрированный объект разгра-

ничения доступа представляет собой совокупность информационных объектов (простых ОРД), интегрированных в информационный массив из других информационных массивов, в

отношении которых авторизованные пользователи имеют различные права доступа.

Практически интегрированный ОРД – это результат запроса в АИС или обработки информации в АС из различных источников (от различных обладателей информации). По-

этому основной задачей разграничения доступа является организация процесса принятия решения, который включает в себя два этапа:

этап I – для инициатора доступа проверяется доступность каждого простого ОРД, информация из которого поступила в интегрированный ОРД;

этап II - для инициатора доступа проверяется доступность интегрированного

ОРД в целом и принимается решение о порядке предоставления информации.

Порядок представления информации может включать в себя следующие правила при-

нятия решения:

1.Инициатору доступны все ОРД, из которых состоит интегрированный ОРД, тогда доступ разрешен.

2.Инициатору недоступны все ОРД, из которых состоит интегрированный ОРД, в

этом случае доступ запрещѐн.

3.Инициатору доступна часть простых ОРД: принятие решения о доступе осуществ-

ляется по конкретному решающему правилу (сигнальная информация с сохране-

нием интегрированного ОРД, исключение недоступных ОРД, ожидание разового разрешения и т.д.).