Главная    Почта    Новости    Каталог    Одноклассники    Погода    Работа    Игры     Рефераты     Карты
  
по Казнету new!
по каталогу
в рефератах

Защита информации в локальных сетях

ами,
выходящими за пределы помещения.
      Монтаж заземлении от периферийного  оборудования  необходимо  вести  в
пределах   контролируемой   зоны.   Нельзя   допускать,   чтобы   заземление
пересекалось с другими проводниками.
      Все соединения ПЭВМ  с  “внешним  миром”  необходимо  проводить  через
электрическую развязку.
      Основными сервисами безопасности являются:
      •идентификация и аутентификация,
      •управление доступом,
      •протоколирование и аудит,
      •криптография,
      •экранирование.

      Идентификация и аутентификация

      Идентификацию  и  аутентификацию  можно  считать  основой  программно-
технических средств безопасности, поскольку остальные сервисы рассчитаны  на
обслуживание именованных субъектов. Идентификация  и  аутентификация  -  это
первая линия обороны, "проходная" информационного пространства  организации.

      Идентификация  позволяет  субъекту  -   пользователю   или   процессу,
действующему от имени  определенного  пользователя,  назвать  себя,  сообщив
свое имя. Посредством аутентификации вторая сторона убеждается, что  субъект
действительно  тот,  за  кого  себя  выдает.  В  качестве   синонима   слова
"аутентификация"  иногда  используют   сочетание   "проверка   подлинности".
Субъект может подтвердить свою подлинность, если предъявит по  крайней  мере
одну из следующих сущностей:
      •нечто,  что  он  знает:  пароль,  личный   идентификационный   номер,
      криптографический ключ и т.п.,
      •нечто,  чем  он  владеет:  личную  карточку   или   иное   устройство
      аналогичного назначения,
      •нечто, что является частью его самого:  голос,  отпечатки  пальцев  и
      т.п., то есть свои биометрические характеристики,
      •нечто, ассоциированное с ним, например координаты.
      Надежная   идентификация   и   аутентификация   затруднена   по   ряду
принципиальных  причин.  Во-первых,  компьютерная  система  основывается  на
информации в том виде, в каком она была получена;  строго  говоря,  источник
информации остается неизвестным. Например, злоумышленник  мог  воспроизвести
ранее перехваченные  данные.  Следовательно,  необходимо  принять  меры  для
безопасного  ввода  и  передачи   идентификационной   и   аутентификационной
информации; в сетевой среде это сопряжено с особыми трудностями.  Во-вторых,
почти все аутентификационные сущности можно узнать, украсть  или  подделать.
В-третьих, имеется противоречие между  надежностью  аутентификации  с  одной
стороны, и удобствами пользователя и  системного  администратора  с  другой.
Так, из соображений безопасности необходимо с определенной частотой  просить
пользователя повторно вводить аутентификационную  информацию  (ведь  на  его
место мог сесть другой человек), а это  повышает  вероятность  подглядывания
за вводом. В-четвертых, чем надежнее средство защиты, тем оно дороже.
      Необходимо искать компромисс между надежностью, доступностью по цене и
удобством  использования  и  администрирования   средств   идентификации   и
аутентификации. Обычно компромисс достигается за  счет  комбинирования  двух
первых из перечисленных базовых механизмов проверки подлинности.
      Наиболее распространенным средством  аутентификации  являются  пароли.
Система сравнивает введенный  и  ранее  заданный  для  данного  пользователя
пароль; в случае совпадения подлинность пользователя  считается  доказанной.
Другое  средство,  постепенно  набирающее  популярность   и   обеспечивающее
наибольшую    эффективность,    -    секретные    криптографические    ключи
пользователей.
      Главное достоинство парольной аутентификации - простота и привычность.
Пароли давно встроены в операционные системы и иные сервисы. При  правильном
использовании пароли могут  обеспечить  приемлемый  для  многих  организаций
уровень безопасности. Тем не менее по совокупности характеристик их  следует
признать самым слабым средством  проверки  подлинности.  Надежность  паролей
основывается на способности помнить их и хранить в тайне. Ввод пароля  можно
подсмотреть. Пароль можно  угадать  методом  грубой  силы,  используя,  быть
может, словарь. Если файл паролей зашифрован, но  доступен  на  чтение,  его
можно  перекачать  к  себе  на  компьютер  и  попытаться  подобрать  пароль,
запрограммировав полный перебор.
      Пароли уязвимы по отношению к электронному перехвату  -  это  наиболее
принципиальный  недостаток,   который   нельзя   компенсировать   улучшением
администрирования  или  обучением  пользователей.  Практически  единственный
выход - использование криптографии для шифрования  паролей  перед  передачей
по линиям связи или вообще их не передавать,  как  это  делается  в  сервере
аутентификации Kerberos.
      Тем не менее следующие меры позволяют значительно повысить  надежность
парольной защиты:
      •наложение технических ограничений  (пароль  должен  быть  не  слишком
      коротким, он должен содержать буквы, цифры, знаки пунктуации и т.п.);
      •управление сроком действия паролей, их периодическая смена;
      •ограничение доступа к файлу паролей;
      •ограничение числа неудачных попыток входа в  систему,  что  затруднит
      применение метода грубой силы;
      •обучение и воспитание пользователей;
      •использование программных генераторов паролей,  которые,  основываясь
      на  несложных  правилах,  могут  порождать  только   благозвучные   и,
      следовательно, запоминающиеся пароли.
      Перечисленные меры целесообразно применять всегда, даже если наряду  с
паролями используются другие методы  аутентификации,  основанные,  например,
на применении токенов.
      Токен - это предмет  или  устройство,  владение  которым  подтверждает
подлинность пользователя. Различают токены  с  памятью  (пассивные,  которые
только хранят, но не  обрабатывают  информацию)  и  интеллектуальные  токены
(активные).
      Самой  распространенной  разновидностью  токенов  с  памятью  являются
карточки с магнитной полосой. Для использования подобных токенов  необходимо
устройство  чтения,  снабженное  также  клавиатурой  и  процессором.  Обычно
пользователь набирает  на  этой  клавиатуре  свой  личный  идентификационный
номер, после чего процессор проверяет его совпадение с тем, что записано  на
карточке,  а  также  подлинность  самой  карточки.  Таким   образом,   здесь
фактически применяется комбинация  двух  способов  защиты,  что  существенно
затрудняет действия злоумышленника.
      Необходима обработка аутентификационной информации  самим  устройством
чтения, без передачи в компьютер - это  исключает  возможность  электронного
перехвата.
      Иногда (обычно для физического контроля  доступа)  карточки  применяют
сами по себе, без запроса личного идентификационного номера.
      Как известно, одним из самых мощных  средств  в  руках  злоумышленника
является изменение программы аутентификации, при котором  пароли  не  только
проверяются,  но  и  запоминаются  для   последующего   несанкционированного
использования.
      Интеллектуальные   токены   характеризуются    наличием    собственной
вычислительной  мощности.  Они  подразделяются  на  интеллектуальные  карты,
стандартизованные ISO  и  прочие  токены.  Карты  нуждаются  в  интерфейсном
устройстве, прочие токены обычно обладают  ручным  интерфейсом  (дисплеем  и
клавиатурой) и по внешнему виду напоминают калькуляторы. Чтобы  токен  начал
работать, пользователь должен ввести свой личный идентификационный номер.
      По  принципу  действия  интеллектуальные  токены  можно  разделить  на
следующие категории.
      •Статический обмен паролями: пользователь обычным  образом  доказывает
      токену  свою  подлинность,  затем   токен   проверяется   компьютерной
      системой.
      •Динамическая генерация паролей: токен генерирует пароли, периодически
      изменяя  их.  Компьютерная  система  должна  иметь  синхронизированный
      генератор паролей. Информация  от  токена  поступает  по  электронному
      интерфейсу или набирается пользователем на клавиатуре терминала.
      •Запросно-ответные системы: компьютер выдает случайное число,  которое
      преобразуется криптографическим механизмом, встроенным в токен,  после
      чего результат возвращается в  компьютер  для  проверки.  Здесь  также
      возможно  использование  электронного  или   ручного   интерфейса.   В
      последнем  случае  пользователь  читает  запрос  с  экрана  терминала,
      набирает его на клавиатуре токена (возможно, в это  время  вводится  и
      личный номер), а на дисплее токена видит  ответ  и  переносит  его  на
      клавиатуру терминала.
      Главным достоинством интеллектуальных токенов является возможность  их
применения при аутентификации по открытой сети. Генерируемые или  выдаваемые
в ответ пароли постоянно  меняются,  и  злоумышленник  не  получит  заметных
дивидендов, даже  если  перехватит  текущий  пароль.  С  практической  точки
зрения, интеллектуальные токены реализуют механизм одноразовых паролей.
      Еще одним достоинством  является  потенциальная  многофункциональность
интеллектуальных  токенов.  Их  можно  применять   не   только   для   целей
безопасности, но и, например, для финансовых операций.
      Устройства контроля биометрических характеристик  сложны  и  недешевы,
поэтому пока они применяются только в специфических организациях с  высокими
требованиями к безопасности.
      В последнее время набирает популярность аутентификация путем выяснения
координат пользователя. Идея  состоит  в  том,  чтобы  пользователь  посылал
координаты спутников системы GPS (Global Positioning System), находящихся  в
зоне прямой видимости. Сервер аутентификации знает  орбиты  всех  спутников,
поэтому может с точностью до метра определить положение пользователя.
      Поскольку орбиты спутников под
12345След.
скачать работу

Защита информации в локальных сетях

 

Отправка СМС бесплатно

На правах рекламы


ZERO.kz
 
Модератор сайта RESURS.KZ