5.4. Средства идентификации и аутентификации

Обычно стороны, вступающие в информационный обмен, нуждаются во взаимной проверке подлинности (аутентификации) друг друга. Этот процесс взаимной аутентификации выполняют в начале сеанса связи.

После того как соединение установлено, необходимо обеспечить выпол­нение следующих требований при обмене данными [40]:

•   получатель должен быть уверен в подлинности источника данных;

•   получатель должен быть уверен в подлинности получаемых данных;

•   отправитель должен быть уверен в доставке данных получателю;

•   отправитель должен быть уверен в подлинности доставленных данных;

•   отправитель и получатель должны быть уверены в том, что в процессе передачи действительные значения секретных данных были недоступны по­сторонним лицам.

В число открытых данных могут входить идентификатор пользователя-отправителя, сообщение и уведомление отправителя о доставке сообщения, а секретных - пароль и сообщение. При этом уведомление посылается от­правителю после проведения получателем процедуры приема сообщения.

Выполнение первых двух требований обеспечивается процедурой аутен­тификации и цифровой подписью данных; третьего и четвертого требований -уведомлением, подписанным цифровой подписью получателя; пятого тре­бования - специальным алгоритмом аутентификации пароля и шифровани­ем данных.

Электронная цифровая подпись при удаленном обмене поставленные за­дачи решает только совместно с другими механизмами защиты. Считается, что процедура аутентификации достаточно легко реализуется путем обмена случайными числами, шифрованными или хэшированными на общем ключе участников обмена данными. Надежность данной процедуры требует выпол­нения непрерывности сеанса связи по причине возможности в другом случае подключения нарушителя после окончания процедуры аутентификации до начала передачи содержательной части сообщения.

Рассмотрим в качестве примера процедуру аутентификации для двух пользователей А и В. (Такая же процедура используется, когда вступающие в связь стороны не являются пользователями). Пусть применяется симметрич­ная криптосистема. Пользователи А и В в исходном состоянии имеют одина­ковые алгоритмы шифрованияи дешифрования, секретный ключи одностороннюю функцию. Вся процедура показана на рис. 5.7 [65].

•   Пусть пользователь А инициирует процедуру аутентификации пользо­вателя В, отправляя ему свой идентификаторв открытой форме.

•   Пользователь В, получив идентификатор, находит в своей базе дан­ных секретный ключи вводит его в свою криптосистему.

•  Тем временем пользователь А с помощью псевдослучайного генерато­ра PG генерирует случайную последовательность S, шифрует ее на ключе

и отправляет ее пользователю В в виде криптограммы

•   Пользователь В расшифровывает эту криптограмму и раскрывает ис­ходный вид последовательности

•  Затем оба пользователя А и В преобразуют соответственно последова­тельности, используя открытую одностороннюю функцию

•   Пользователь В шифрует сообщениеи отправляет пользователю А криптограмму

•   Наконец, пользователь А расшифровывает эту криптограмму и срав­нивает полученное сообщениес исходным. Если эти сообщения равны, пользователь А признает подлинность пользователя В.

Очевидно, пользователь В проверяет подлинность пользователя А таким же способом. Обе эти процедуры образуют процедуру взаимной аутентифи­кации - «рукопожатия», которая обычно выполняется в самом начале любо­го сеанса связи между любыми двумя сторонами в компьютерных сетях.

Достоинством такой процедуры является то, что ни один из участников сеанса связи не передает и не получает никакой секретной информации.

В целях защиты от вмешательства нарушителя в процесс обмена полезно объединить процессы аутентификации и передачи сообщения и тем самым получить непрерывную проверку подлинности отправителей в течение всего сеанса связи. Один из простейших способов непрерывной проверки подлин­ности показан на рис. 5.8 [65]. Передаваемая криптограмма имеет вид  , где- идентификатор отправителя А; М - сообщение.

Получатель В, принявший эту криптограмму, расшифровывает ее и рас­крывает пару. Если принятый идентификаторсовпадает с хра­нимым значением, получатель В признает эту криптограмму.

Другой вариант непрерывной проверки подлинности использует вместо идентификатора отправителя его секретный пароль, а идентификатор пере­дается в открытом виде. С позиций стойкости к компрометации и простоты исполнения представляется приемлемым вариант аутентификации, приведен­ный на рис. 5.9 [2 ].

Если инициатором обмена является объект В, то он генерирует случайное числои посылает его объекту А в открытой форме. А посылает хэширован-ное на ключе К значение приписанных аргументов: адреса объекта В, своего адреса (А) и полученного числа, т.е.. Объект В при получении

сравнивает его со значением, вычисленным у себя на том же ключе тех же ар­гументов. Совпадение означает, что объект А аутентифицирован. Аналогич­но аутентифицируется объект В. Для усиления защиты в число аргументов можно включить время события. Но при проверке его необходимо учитывать поправку на ожидаемое время обработки и передачи сигналов.

Операция хэширования выполняется проще, чем операция шифрования. От нее не требуется свойство обратимости при известном ключе К. Свойство необратимости играет положительную роль в том, что пары соответствий S  практически бесполезны для нарушителя при разрядности чисел S,  более 95 двоичных знаков. Учитывая время жизни передаваемой ин­формации в конкретной автоматизированной системе, количество этих зна­ков можно сократить. Кроме того, данная схема защищена от атак с несанк-

ционированным параллельным протоколом. Разумеется, при передаче сооб­щения (после аутентификации) его вместе с адресами отправителя и получа­теля необходимо подписать цифровой подписью, а сообщение зашифровать.

Протоколы взаимной аутентификации применяются в вычислительных сетях в режиме с установлением соединения. В режиме без установления соеди­нения информация передается разделенной на блоки данных в виде пакетов, которые могут передаваться по одному адресу разными маршрутами. В этом случае возможна лишь одностороняя аутентификация принимающей сторо­ной. Подлинность блока данных обеспечивается цифровой подписью отпра­вителя. По получении информации принимающая сторона передает отпра­вителю уведомление-квитанцию о получении, зашифрованное на общем клю­че и подписанное своей цифровой подписью. Для усложнения задачи нарушителя в уведомление целесообразно включить свой адрес, время при­ема последнего блока данных и случайное число, размер которого доводил бы объем уведомления до величины, приемлемой для обеспечения стойкости цифровой подписи к компрометации.

Возможны и другие алгоритмы идентификации и аутентификации, на­пример Kerberos и стандарт Х.509. За рубежом широкое распространение получил первый алгоритм. Однако специалисты отмечают его недостатки.

Для успешной работы Kerberos критически важны временные штампы. Время на машине-источнике и целевой машине должно быть точно согласо­ванным, иначе возможен отказ в услуге законному пользователю. Это обсто­ятельство затрудняет его применение в региональных и глобальных сетях. Кроме того, требование к синхронизации означает, что необходимо защи­щать протоколы, которые устанавливают время, так чтобы нарушитель не мог установить время по своему желанию через этот механизм или просто нарушить работу системы. Основной задачей Kerberos является аутентифи­кация пользователя в системе «клиент-сервер». Kerberos не является систе­мой обращения равных с равным, предназначенной для использования связи одного компьютера с другим. В этой системе билеты разрешения допуска базируются на системном адресе идентификации личности. В системах со многими адресами и сетевыми интерфейсами это может вызвать проблему, поскольку билет действителен для одного из этих интерфейсов.

Kerberos применяет при передаче любой управляющей информации в сети сложную систему многократного шифрования с использованием комплекса секретных ключей, что не отвечает требованиям простоты защиты, усложня­ет работу администратора безопасности и поиск причины конфликтных си­туаций и отказов системы.

Выбор того или иного алгоритма аутентификации зависит от требова­ний к безопасности информации в конкретной автоматизированной систе­ме. Для надежной аутентификации обычно ипользуется несколько призна­ков доказывающего в целях защиты от нескольких несанкционированных действий нарушителя, возможных при конкретной реализации системы из числа приведенных в табл. 3.4. Любой метод аутентификации предполагает некоторый уровень доверия между участниками протокола: проверяющим, доказывающим и центром управления и контроля за процессом.

Аутентификация осуществляется в локальной сети между пользователя­ми, пользователями и сервером, в сложной локальной сети - между сервера­ми и рабочими станциями, в региональной и глобальной сетях - при обмене

5.5. Средства контроля и разграничения доступа

После того как объект аутентифицирован и подтверждена его подлин­ность, необходимо определить судьбу его сообщения и сферу его действия, доступные ему ресурсы и данные, т.е. его полномочия. Решение этих вопро­сов зависит от вида автоматизированной системы, элементом которой явля­ется аутентифицированный объект, полномочий объекта-получателя и со­держания сообщения.

Если объект является пользователем локальной вычислительной сети, об­ратившимся к пользователю этой же сети, то в зависимости от ее принципов построения его полномочия реализует программа контроля и разграничения доступа рабочей станции пользователя-адресата либо сервера (см. разд. 4).

Если пользователь комплекса средств автоматизации (локальной вычис­лительной сети), являющегося(ейся) элементом региональной или глобаль­ной автоматизированной системы, обратился в другой комплекс средств ав­томатизации (локальную вычислительную сеть), являющийся(юся) элемен­том этой же системы, то его аутентификацию и проверку полномочий осуществляет межсетевой экран, установленный на выходе первого комплек­са. Если результат положительный, обращение через маршрутизатор соглас­но сетевому адресу направляется на второй комплекс (локальную вычисли­тельную сеть). На его (ее) входе установлен другой экран, который осуще­ствляет регистрацию, аутентификацию и проверку полномочий и других параметров обращения. При положительном результате оно пропускается согласно содержанию обращения на вычислительный комплекс, рабочую станцию или сервер, где также проверяется на подлинность и объем полно­мочий на доступ, после чего принимается в обработку.

 

3.5.4. Построение системы безопасности информации КСА

Приведенные выше средства защиты информации, обладающие высокой эффективностью каждое в отдельности, могут оказаться недостаточными, если они не будут объединены в единый постоянно действующий механизм - сис­тему безопасности информации (СБИ). Задачу объединения выполняют спе­циально выделенные централизованные средства управления и контроля, ко­торые назовем средствами управления безопасностью информации (СУБИ).

Средства управления безопасностью информации в КСА должны обес­печивать возможность выполнения для I класса защиты примерного перечня следующих функций:

•   ввод в систему списка имен пользователей и терминалов, допущенных к информации КСА;

•   подготовку и ввод в систему, запись паролей пользователей на носите­ли;

•   ввод в систему назначенных полномочий пользователей и терминалов;

•   раздачу пользователям носителей с паролями и значений паролей, за­поминаемых и вводимых пользователями вручную с клавиатуры;

•   сбор сигналов несовпадения паролей и нарушения полномочий пользо­вателей;                                                                       

•   установление времени, места и причины НСД;  

•   анализ ситуации, принятие адекватных мер и восстановление нормаль­ного функционирования КСА;                                                               

•   контроль конфигурации системы;                                                '

      • сбор сигналов вскрытия аппаратуры и контроль ввода (вывода) аппа­ратуры в (из) ремонт (а) и на (из) профилактику(и);

•   контроль журнала регистрации доступа к информации КСА и перио­дический вызов справок из него;

     • взаимодействие со службой функционального контроля КСА;         • контроль функционирования системы защиты;

      • подготовку ключей, контроль и обеспечение функционирования средств шифрования информации;

•   контроль стирания и уничтожения остатков секретной информации на машинных и бумажных носителях;

•   регистрацию, учет и разграничение доступа к носителям информации и ПО;

•   ведение статистики и прогнозирование НСД.

Выполнение перечисленных функций должно осуществляться с помощью специальных программных и аппаратных средств, входящих в состав техни­ческих средств КСА, и организационных мероприятий, включаемых в отдель­ную инструкцию по эксплуатации средств защиты информации в КСА. Уп­равление и контроль безопасностью информации осуществляет специальная служба объекта-потребителя КСА.

В результате мы можем построить систему безопасности информации (СБИ) КСА, пример структуры которой в КСА с сосредоточенной обработ­кой информации представлен на рис. 3.10. В состав СБИ КСА с сосредото-

 

■   весьма развитый арсенал технических средств за­щиты информации, производимых на промышлен­ной основе;

■   значительное число фирм, специализирующихся на решении вопросов защиты информации;

■  достаточно четко очерченная система взглядов на эту проблему;

■   наличие значительного практического опыта и другое.

И тем не менее, как свидетельствует отечествен­ная и зарубежная печать, злоумышленные действия над информацией не только не уменьшаются, но и имеют достаточно устойчивую тенденцию к росту.

Опыт показывает, что для борьбы с этой тенден­цией необходима стройная и целенаправленная орга­низация процесса защиты информационных ресурсов. Причем в этом должны активно участвовать профес­сиональные специалисты, администрация, сотрудни­ки и пользователи, что и определяет повышенную зна­чимость организационной стороны вопроса.

Опыт также показывает, что:

■   обеспечение безопасности информации не может быть одноразовым актом. Это непрерывный про­цесс, заключающийся в обосновании и реализа­ции наиболее рациональных методов, способов и путей совершенствования и развития системы защиты, непрерывном контроле ее состояния, выявлении ее узких и слабых мест и противоправ­ных действий;

■   безопасность информации может быть обеспечена лишь при комплексном использовании всего арсе­нала имеющихся средств защиты во всех структур­ных элементах производственной системы и на всех этапах технологического цикла обработки ин­формации. Наибольший эффект достигается тогда, когда все используемые средства, методы и меры объединяются в единый целостный механизм — систему защиты информации (СЗИ). При этом функ­ционирование системы должно контролироваться, обновляться и дополняться в зависимости от изме­нения внешних и внутренних условий;

■   никакая СЗИ не может обеспечить требуемого уровня безопасности информации без надлежащей

подготовки пользователей и соблюдения ими всех установленных правил, направленных на ее защи­ту (рис. 1).

С учетом накопленного опыта можно определить систему защиты информации как организованную совокупность специальных органов, средств, методов и мероприятий, обеспечивающих защиту информации от внутренних и внешних угроз.

С позиций системного подхода к защите инфор­мации предъявляются определенные требования. ,,За­щита информации должна быть:

- ■ непрерывной. Это требование проистекает из того, что злоумышленники только и ищут возмож­ность, как бы обойти защиту интересующей их ин­формации;

■   плановой. Планирование осуществляется путем разработки каждой службой детальных планов за­щиты информации в сфере ее компетенции с уче­том общей цели предприятия (организации);

■   целенаправленной. Защищается то, что должно за­щищаться в интересах конкретной цели, а не все подряд;

■  конкретной. Защите подлежат конкретные данные, объективно подлежащие охране, утрата которых мо­жет причинить организации определенный ущерб;

■  активной. Защищать информацию необходимо с достаточной степенью настойчивости;

■   надежной. Методы и формы защиты должны на­дежно перекрывать возможные пути неправомер­ного доступа к охраняемым секретам, независимо от формы их представления, языка выражения и вида физического носителя, на котором они закреп­лены;

■  универсальной. Считается, что в зависимости от вида канала утечки или способа несанкциониро­ванного доступа его необходимо перекрывать, где бы он ни проявился, разумными и достаточными средствами, независимо от характера, формы и вида информации;

■  комплексной. Для защиты информации во всем многообразии структурных элементов должны применяться все виды и формы защиты в полном объеме. Недопустимо применять лишь отдельные формы или технические средства. Комплексный характер защиты проистекает из того, что защи­та — это специфическое явление, представляющее собой сложную систему неразрывно взаимосвя­занных и взаимозависимых процессов, каждый из которых в свою очередь имеет множество различ­ных взаимообусловливающих друг друга сторон, свойств, тенденций.

Зарубежный и отечественный опыт показывает, что для обеспечения выполнения столь многогран­ных требований безопасности система защиты ин­формации должна удовлетворять определенным ус­ловиям:

■   охватывать весь технологический комплекс инфор­мационной деятельности;

■   быть разнообразной по используемым средствам, многоуровневой с иерархической последователь­ностью доступа;

■   быть открытой для изменения и дополнения мер обеспечения безопасности информации;

■  быть нестандартной, разнообразной. При выборе средств защиты нельзя рассчитывать на неосве­домленность злоумышленников относительно ее возможностей;

■   быть простой для технического обслуживания и удобной для эксплуатации пользователями;

• быть надежной. Любые поломки технических средств являются причиной появления неконтро­лируемых каналов утечки информации;

■  быть комплексной, обладать целостностью, озна­чающей, что ни одна ее часть не может быть изъя­та без ущерба для всей системы.

К системе безопасности информации предъявля­ются также определенные требования:

■  четкость определения полномочий и прав пользо­вателей на доступ к определенным видам инфор­мации;

■  предоставление пользователю минимальных пол­номочий, необходимых ему для выполнения пору­ченной работы;

■   сведение к минимуму числа общих для несколь­ких пользователей средств защиты;

■  учет случаев и попыток несанкционированного до­ступа к конфиденциальной информации;

■   обеспечение оценки степени конфиденциальной информации;

■   обеспечение контроля целостности средств защи­ты и немедленное реагирование на их выход из строя.

Система защиты информации, как любая система, должна иметь определенные виды собственного обес­печения, опираясь на которые она будет выполнять свою целевую функцию. С учетом этого СЗИ может иметь:

■   правовое обеспечение. Сюда входят нормативные документы, положения, инструкции, руководства, требования которых являются обязательными в рамках сферы их действия;

Сайт управляется системой uCoz