Телеграфные службы, сети и службы ПД - часть 23

 

  Главная      Учебники - Разные     Телеграфные службы, сети и службы ПД

 

поиск по сайту            правообладателям  

 

 

 

 

 

 

 

 

содержание   ..  21  22  23 

 

 

 

Телеграфные службы, сети и службы ПД - часть 23

 

 

обратной связью как методом, направленным на уменьшение

вероятности появления выпадений и вставок.

Методы и средства управления доступом к информационным и

вычислительным   ресурсам   [1].   В  современных   телекоммуни-

кационных   системах   используется   широкий   спектр   програм-

мных   и   аппаратных   средств   разграничения   доступа,   которые

основаны на различных подходах и методах, в том числе и на

применении   криптографии.   В   общем   случае   функции   раз-

граничения   доступа   выполняются   после   установления   под-

линности пользователя (аутентификации пользователя). Поэто-

му для более полного анализа возникающих при управлении

доступом   проблем   целесообразно   рассматривать   аутентифи-

кацию,   пользователя   как   элемент   механизма   разграничения

доступа.

Если сеть должна обеспечить управляемый доступ к своим

ресурсам, то устройства управления, связанные с этими ресур-

сами,   должны   некоторым   образом   определять   и   проверять

подлинность   пользователя,   выставившего   запрос.   При   этом

основное внимание уделяется следующим вопросам:

— установлению подлинности пользователей и устройств

сети;

— установлению подлинности процессов в сетевых устрой

ствах и ЭВМ;

— проверке атрибутов установления подлинности.

Аутентификация пользователей может основываться на:

— дополнительных сведениях, известных    полномочному

пользователю (пароль, код и т.д.);

— средствах, действующих аналогично физическому ключу,

открывающему доступ к системе, например карточке с поло

ской магнитного материала, на которой записаны необходимые

данные;

— индивидуальных характеристиках данного лица (голос,

почерк, отпечатки пальцев и т.п.).

Для большей надежности могут применяться комбинации

нескольких способов аутентификации пользователя.

Парольные схемы  являются наиболее  простыми с точки

зрения реализации, так как не требуют специальной аппарату-

ры   и   выполняются   с   помощью   программного   обеспечения

небольшого объема. В простейшем случае все пользователи

одной   категории   используют   один   и   тот   же   пароль.   Если

необходимо более строгое установление подлинности, то каж-

дый пользователь должен иметь индивидуальный секретный

код. В этом случае в информационный профиль пользователя

включаются:

— персональный код пользователя;

— секретный параметр доступа;

— возможные режимы работы в сети;

— категории контроля доступа к данным ресурсам сети.

Недостаток метода паролей и секретных кодов — возмож-

ность их использования без признаков того, что безопасность

нарушена.

Системы   аутентификации   на   базе   карточек   с   магнитной

записью или индивидуальных характеристик пользователей яв-

ляются   более   надежными,   однако   требуют   дополнительного

оборудования,   которое   подключается   к   сетевым   устройствам.

Сравнительные характеристики методов аутентификации поль-

зователей   приведены   в   табл.   17.1.   Во   всех   рассмотренных

методах аутентификации пользователя предполагается, что из-

вестны подлинная личность пользователя и информация, иден-

тифицирующая его. Например, пользователь может предъявить

свою магнитную карточку, персональный номер или характер-

-------------------------------------------------------------------------------------------------------------------------------------------------------------

ные   для   него   данные.   В   этой   операции   участвует   только

информация,   относящаяся   к   данному   лицу.   Использование

любого из этих подходов в целях установления личности, не-

известной заранее, весьма проблематично, так как это потре-

бовало бы выработки критериев оценки персональных харак-

теристик для выделения одного пользователя среди всех дру-

гих, имеющих возможность доступа к сети.

В заключение в качестве примера приведем краткую харак-

теристику системы защиты информации от несанкционирован-

ного доступа к данным, хранящимся и обрабатываемым на

ПК, под названием "Кобра" (Комплекс обеспечения безопас-

ности работ) [7]. Эта система соответствует требованиям 4-го

класс»   защищенности   для   средств   вычислительной   техники

(следует заметить, что применительно к средствам защиты от

несанкционированного   доступа   определены   семь   классов   за-

щищенности средств вычислительной техники). "Кобра" реа-

лизует идентификацию и разграничение полномочий пользова-

телей и криптографическое закрытие информации. При этом

она фиксирует искажения эталонного состояния рабочей среды

ПК   (вызванные   вирусами,   ошибками   пользователей,   техни-

ческими   сбоями   или   действиями   злоумышленника)   и   авто-

матически   восстанавливает   основные   компоненты   операци-

онной системы терминала.

Подсистема разграничения полномочий защищает инфор-

мацию   на   уровне   логических   дисков.   Каждому   законному

пользователю санкционируются индивидуальные полномочия

по  доступу  к  дискам  А,  В,  С,  D  ...  Z,  а  именно:  запрет

доступа, только чтение, полный доступ, суперзащита (шифро-

вание) .

Все абоненты разделены на четыре категории:

— суперпользователь (доступны все действия в системе);

— администратор (доступны все действия в системе, за

исключением изменения имени, статуса и полномочий супер

пользователя, ввода или исключения его из списка пользовате

лей);

— программист (может изменять лишь личный пароль);

— коллега (имеет право на доступ к ресурсам, установлен

ным ему суперпользователем).

Помимо   санкционирования   и   разграничения   доступа   к

логическим дискам, администратор устанавливает каждому поль-

зователю   полномочия  доступа  к   последовательному  и   парал-

лельному портам (есть доступ/нет доступа). Если закрыт пос-

ледовательный порт, то нельзя передать информацию с данно-

го ПК на другой терминал. Если нет доступа к параллельному

порту, то невозможен вывод на принтер.

Криптографические   возможности   оригинального   высоко-

скоростного алгоритма системы позволяют шифровать файлы,

каталоги, логические диски, дискеты и информацию, передава-

емую   по   каналам   связи.   Скорость   шифрования   (дешифро-

вания) для ПК с 386 процессором и тактовой частотой 40 МГц

при длине пароля 8 символов более 1,5 Мбит/с. Это более чем

на порядок превышает скорость известных аппаратных систем

(например,   криптоплат   серии   "Криптон"),   основанных   на

ГОСТ 28147-89 (аналоге американского стандарта шифрования

DES).

По   заявлению   разработчиков   "Кобры",   криптостойкость

используемого алгоритма шифрования оценивается на уровне

256

31

,   что   превышает   аналогичный   показатель   алгоритма   в

соответствии с ГОСТ 28174-89 (10

73

).

Следует отметить, что максимальная длина пароля 62 сим-

вола. Для коммерческих  приложений  целесообразно  исполь-

зовать 6—9 символов, служебных данных — 10—14, для кон-

фиденциальной (секретной) и особо важной информации —

15 символов и более.

Реализованный в "Кобре" системный журнал регистрации и

учета пользователей позволяет:

—определять длительность сеанса работы каждого пользо

вателя;

—регистрировать нарушения инструкции по работе с сис

темой;

—накапливать сведения за отчетный период (имя пользо

вателя,  дата  регистрации,   общее   время  работы,   начало   и

окончание последнего сеанса, количество нарушений).

"Кобра" функционирует в операционной среде MS DOS, PS

DOS, DR. DOS, Windows совместно с Super-Stor, dBase, Fox-

Pro, Clipper и т.д.

-------------------------------------------------------------------------------------------------------------------------------------------------------------

Контрольные вопросы

1. Что такое службы обеспечения безопасности информации?

2. Поясните сущность понятий: целостность информации, кон

фиденциальность и доступность.

3. Перечислите наиболее характерные угрозы безопасности ин

формации.

4.' Какие механизмы защиты предусматриваются рекомендация-

ми мсэ?

5. Дайте краткую характеристику правовых и организационных

аспектов информационной безопасности.

6. Каковы недостатки классического криптографического алго

ритма,  основанного на использовании секретных ключей

(одноключевых алгоритмов)?

7. Что дает использование двухключевых алгоритмов (алгорит

мов, основанных на использовании пары ключей — закры

тых и открытых)?

8. Каким ключом шифруется секретное сообщение в двухклю-

чевой системе (открытым или закрытым)?

Список литературы

1. Уставов Г.Н.  Обеспечение безопасности  информации  при  ее  передаче  в

телематических службах // Технологии электронных коммуникаций. — М.:

Эко-трендз, 1993. - Т.ЗЗ. - С. 244-288.

2. Беззубцев О.А., Ковалев А.Н. ФАПСИ — законодательное регулирование в

области защиты информации // Технологии и средства связи. — 1997. —

№ 1. - С. 94-96.

3. Закон "Об информации, информатизации и защите информации" от 20.02.95

№ 24-ФЗ.

4. Гостев И.М.  Информационное право.   Вопросы законодательного регули

рования // Технологии и средства связи. — 1997. — № 1. — С.98—102.

5. Демин В.В., Судов Е.В. Интегрированная система информационной безопас

ности // Сети и системы связи. — 1996. — № 9. — С. 132—133.

6. Барсуков В.С., Дворянкой С.В., Шеремет И.А. Безопасность связи в каналах

телекоммуникаций // Технологии электронных коммуникаций. — М.: Эко-

трендз, 1992. - Т.20. - 123 с.

7. Барсуков В.С. Обеспечение информационной безопасности (справочное по

собие) // Технологии электронных коммуникаций. — М.: ЭКО-ТРЕНДЗ,

1996. - Т.63. - 96 с.

8. Лагутин В.С., Петраков А.В. Утечка и защита информации в телефонных

каналах. — М.: Энергоатомиздат, 1996. — 304 с.

-------------------------------------------------------------------------------------------------------------------------------------------------------------

 

 

 

 

 

 

 

содержание   ..  21  22  23