Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
BOS.doc
Скачиваний:
12
Добавлен:
21.12.2018
Размер:
1.25 Mб
Скачать

Вопрос 40. Аудит в Windows nt.

Журнал аудита

Расположен по адресу: / System 32/ Config/ SecEvent.evt

Формат файла не документирован, информация в открытом виде, защита журнала организовывается сред­ствами системы организации доступа.

Для просмотра существуют утилиты. По умолчанию, позволяет читать журнал аудита администратору и аудиторам.

Все пользователи, которые могут читать, могут очищать его. Факт очистки журнала фиксируется сразу.

Максимальный размер 512 КБ. Может быть меньше. Шаг 64 КБ.

При переполнении журнала система может поступить следующим образом:

старые события стираются по мере необходимости.

если самое старое событие в журнале зафиксировано более n дней назад (n задается администрато­ром), одно или несколько самых старых событий стираются. В противном случае новые события не будут регистрироваться (т.е. n дней не прошло, а журнал переполнен).

Если значение в реестре, записывается в реестр:

/ Registry/ Machine/ System/ Current Countable/ Control/ OSA/ Crash ON Audit FALE = 1

Если значение равно 1, при переполнении журнала это значение становится равным 2, после чего происходит крах ОС. При следующей загрузке в ОС, вход возможен только с правами администратора, который принудительно очищает журнал, возвращает значение в 1 и перезагружает компьютер.

Для обновления записи журнал аудита Win 32 API вводятся следующие функции: •Object Open Audit Alarm •Object Close Audit Alarm •Object Privilege Audit Alarm •Privileged Service Audit Alarm •Access Check And Audit Alarm

Политика аудита

NT позволяет регистрировать в журнале событий: •Вход \ выход пользователя в ОС •Доступ субъекта к объекту •Изменение в списке пользователя •Изменения в политике безопасности •Системное событие •Запуск и завершение процессов •Использование субъектами доступа опасных привилегий •Для каждого класса событий могут регистрироваться только успешные события, только неуспешные собы­тия, и те, и те, или никакие события.

Для NT опасными считаются следующие привилегии: •Получение оповещения от файловой системы •Добавление записи в журнал аудита •Создание МД •Назначение МД процессам •Отладка программ •Создание резервной копии информации и восстановление •Стандартное программное обеспечение регистрирует события в журнале аудита 52 типов.

Требования: адекватность политики заключается в том, что регистрируются те события, которые необходимы.

Желательно регистрировать: •вход- выход пользователя (успешные и неуспешные попытки) •доступ субъекта к объекту (целесообразно регистрировать, если есть по­дозрение злоупотребления использования объекта) •успешные попытки изменения списка пользователей должны регистриро­ваться всегда •изменения в политике безопасности должны регистрироваться всегда •системные события нецелесообразно регистрировать (их слишком много) •запуск и завершение процесса регистрировать целесообразно, если есть подозрение на вирус или вражескую программу

Достоинства: Возможность аудита.

Недостатки:

  • Журнал защищен от несанкционированного доступа только средствами разграничения доступа.

  • Отсутствие удобных и эффективных средств для отделения пользователей аудитора от пользовате­лей администратора.

  • Количество категорий событий аудита недостаточно.

  • Многие важные с точки зрения безопасности системы события не могут быть зарегистрированы в журнале.

Порядок функционирования системы безопасности определяется большим числом настроек кото­рые при инсталляции по умолчанию установятся таким образом, что решению задач защиты ин­формации отводится второстепенная роль.

Угроза безопасности конфиденциальности информации

Атака, реализуемая через воздействие на подсистему аутоидентификации.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]