Студопедия

КАТЕГОРИИ:


Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748)

Доступ на основе учетных записей




Регламентация доступа к данным

Примеры программных продуктов

Антивирусы:

DrWeb, Kaspersky Antivirus, ClamAv

Поиск “шпионских” программ:

AdAware 2007, SpyWare Remove

Общий подход, применяемый для разграничения, состоит в том, что операции выполняются только после проверки наличия прав на их осуществление. Если право не предоставлено или действие запрещено — операция выполнена не будет, то есть область действия пользователя должна быть ограничена его задачами.

Наиболее известны два способа разграничения доступа:

1. На основе каких-либо данных, известных только уполномоченным (пароля доступа). К сожалению, способ не слишком удобен в реальных крупных задачах. В частности, таким образом очень трудно организовать работу большого количества людей и сетевых ресурсов.

Поэтому в подавляющем большинстве случаев используется другой способ регламентации доступа.

При этом способе используется специальная база данных, в которой на каждого пользователя создается запись, которая называется “ учетной записью ”. Для удобства пользователя каждая такая запись содержит пользовательское имя (название “счета” — Account) — такое, чтобы человек мог его запомнить4. Право выполнения тех или иных операций5 предоставляется только определенным учетным записям.

Учетные записи могут быть созданы как на отдельных пользователей, так и на целые группы. В этом случае учетная запись содержит информацию о других учетных записях (пользовательских), входящих в нее.

Рабочий сеанс (сессия) начинается с процедуры аутентификации — установления соответствия между пользователем и его учетной записью. Для этого пользователь должен указать имя учетной записи (поскольку речь идет о “входе” в систему, то имя называется на английском “log in” — “отметить начало”) и подтвердить свою личность, вводя пароль. Учетные данные пользователя сохраняются в течение его сеанса.

В ОС линии Windows после процедуры аутентификации создается маркер доступа — список всех идентификаторов учетных записей (индивидуальной и групповых), с которыми пользователь ассоциируется.

Ввод пароля — не единственный и не самый надежный способ аутентификации. Для усиления защиты могут использоваться методы двухфакторной аутентификации, т.е. такие, где секретная информация — только часть условия, а еще должен присутствовать некоторый носитель (магнитная карта6, смарт-карта, USB-ключ), с которого считывается дополнительная информация.

И все же пароль — наиболее часто используемое средство для выполнения аутентификации. Его нераспространение — существенное условие сохранения информации. Естественно, в значительном числе случаев пароль оказывается “мишенью”. Одной из наиболее простых атак, предназначенных для получения несанкционированного доступа, является подбор пароля.

Но и меры защиты тоже достаточно просты:

1. НЕ РАЗГЛАШАТЬ пароль7. Для этого пароли, как правило, не показываются при наборе на экране (только “звездочки”). Техническим службам при правильно организованной работе никогда не понадобится ваш пароль. Тем более они не станут его запрашивать по электронной почте или аналогам ICQ. Пароль должны знать только вы.

2. Не использовать простые пароли. Простыми считаются короткие пароли (1–3 символа), пароли, состоящие только из одной группы символов (особенно — только из цифр), пароли предсказуемые — например, сочетания типа “qwerty”, “qaz” и т.п.

3. Не использовать легко отгадываемые пароли — год рождения, свое имя, имена родственников в разных формах и т.п.

4. Нежелательно использовать осмысленные слова.

5. Время от времени пароли нужно менять (раз в два месяца, например).

6. Многие системы ограничивают число попыток неправильного набора пароля за определенный промежуток времени: например, блокируют работу на 30–40 минут после нескольких подряд идущих неудачных попыток.

7. Наконец, очень полезно думать, стоит ли сохранять пароль на локальной машине и/или вообще передавать его через сеть, в которой вы работаете.

Соблюдение таких простых правил существенно затруднит атаки на ваш пароль. Однако создать запоминающийся и соответствующий всем этим правилам пароль довольно трудно, поэтому применяются генераторы паролей. Генератор паролей — программа, которая порождает случайные пароли заданной длины. Для улучшения запоминаемости пароли делаются “произносимыми” — состоящими из слогов.

После начала сеанса при выполнении любой операции должна быть проведена авторизация, то есть проверка, может ли пользователь выполнить эту операцию.

Процедуры проверки и назначения прав в разных операционных системах и продуктах сильно различаются, но принцип совпадает.

Подавляющее большинство современных операционных систем имеют в своем составе встроенные средства контроля за выполняемыми операциями.

С каждым объектом (чаще всего — с файлом) связывается список контроля доступа (в ОС линии Unix — атрибут безопасности), в котором указывается, какие пользователи какие операции с этим объектом могут производить.

Перед выполнением операции ОС производит проверку: разрешается ли пользователю в рамках текущего сеанса выполнять эту операцию.

Необходимо помнить, что большинство устройств и программ, опирающихся на тот или иной вариант аутентификации и авторизации, изначально поставляется с именами и паролями, заданными “по умолчанию”. Эти имена и пароли отражены в документации к ним, а саму документацию никак нельзя назвать секретной.




Поделиться с друзьями:


Дата добавления: 2014-12-16; Просмотров: 481; Нарушение авторских прав?; Мы поможем в написании вашей работы!


Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет



studopedia.su - Студопедия (2013 - 2024) год. Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав! Последнее добавление




Генерация страницы за: 0.009 сек.