Методы мониторинга несанкционированные действий

Методы ограничения доступа к информации

В модель информационной безопасности введены определения объекта и субъекта доступа. Каждый объект имеет некоторые опера­ции, которые над ним может производить субъект доступа, и кото­рые могут быть разрешены или запрещены данному субъекту или множеству субъектов. Возможность доступа обычно выясняется на уровне операционной системы и определяется архитектурой опе­рационной системы и текущей политикой безопасности.

Существует несколько моделей разграничения доступа. Наибо­лее распространенными являются:

– дискреционная модель разграничения доступа;

– полномочная (мандатная) модель разграничения доступа.

Дискреционнаямодель, или избирательное разграничение досту­па, характеризуется следующим набором правил:

– для любого объекта существует владелец;

– владелец может произвольно ограничивать доступ субъектов к данному объекту;

– для каждой тройки субъект–объект–метод возможность доступа определена однозначно;

– существует хотя бы один привилегированный пользователь (администратор), имеющий возможность обратиться к любому объекту по любому методу доступа.

В этой модели для определения прав доступа используется мат­рица доступа, строки которой – субъекты, а столбцы – объекты. В каждой ячейке хранится набор прав доступа данного субъекта к данному объекту. Типичный объем матрицы доступа для современ­ной операционной системы составляет десятки мегабайт.

Полномочная (мандатная) модель характеризуется следующим набором правил:

– каждый объект имеет гриф секретности. Чем выше его числовое значение, тем секретнее объект;

– каждый субъект доступа имеет уровень допуска.

Допуск субъекта к объекту в этой модели разрешен только в том случае, если субъект имеет значение уровня допуска не менее, чем значение грифа секретности объекта. Достоинством этой модели яв­ляется отсутствие необходимости хранить большие объемы инфор­мации о разграничении доступа. Каждый субъект хранит только зна­чение своего уровня доступа, а каждый объект — значение своего грифа секретности.

Отметим, что политика безопасности такой популярной опера­ционной системы, как Windows XP, поддерживает обе модели разгра­ничения прав доступа.

Политика безопасности предполагает контроль за работой КС и ее компонентов, который заключается в фиксировании и последую­щим анализе событий в специальных журналах - журналах аудита.

Периодически журнал просматривается администратором операци­онной системы или специальным пользователем - аудитором, кото­рые анализируют сведения, накопленные в нем.

Если обнаружится успешная атака, то очень важно выяснить, когда и как она была проведена, не исключено, что это можно будет сделать по журналу аудита.

К подсистеме аудита предъявляются следующие требования:

1. Только сама КС может добавлять записи в журнал аудита. Это исключит возможность компрометации аудитором других пользователей.

2. Ни один субъект доступа, в том числе и сама КС, не может ре­дактировать или удалять записи в журнале.

3. Журнал могут просматривать только аудиторы, имеющие соот­ветствующую привилегию.

4. Только аудиторы могут очищать журнал. После очистки в него обязательно вносится запись о времени и имени пользователя, очистившего журнал. Должна поддерживаться страховая копия журнала, создаваемая перед очисткой. При переполнении жур­нала операционная система прекращает работу и дальнейшая работа может осуществляться до очистки журнала только ауди­тором.

5. Для ограничения доступа должны применяться специальные средства защиты, которые предотвращают доступ администрато­ра и его привилегии по изменению содержимого любого файла. Желательно страховую копию журнала сохранять на WORM-CD, исключающих изменение данных.

Для обеспечения надежной защиты операционной системы в журнале должны регистрироваться следующие события:

– попытки входа/выхода пользователей из системы;

– попытки изменения списка пользователей;

– попытки изменения политики безопасности, в том числе и по­литики аудита.

Окончательный выбор набора событий, фиксируемых в журна­ле, возлагается на аудитора и зависит от специфики информации, обрабатываемой системой. Слишком большой набор регистрируемых событий не повышает безопасность, а уменьшает, так как среди мно­жества записей можно просмотреть записи, представляющие угрозы безопасности.