Диплом: Анализ функционирования АРМ экономиста предприятия (на примере ООО "Омега")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
- защита от несанкционированной загрузки ОС со съемных носителей:
USB-устройств, магнитооптических и оптических дисков, ZIP- устройств,
дискет и пр.;
- аутентификация и идентификация пользователей ПК в процессе их
входа в систему при помощи персональных электронных идентификаторов
Rutoken RF, Rutoke, iKey 2032, eToken PRO (Java), eToken PRO, iButton;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК до загрузки ОС:
* компонентов системного реестра ПК;
* файлов и физических секторов жесткого диска;
* журнала транзакций;
* конфигурации оперативной памяти;
* таблиц ACPI;
* структур SMBIOS;
* PCI-устройств;
- совместное функционирование с СЗИ Secret Net, АПКШ "Континент",
СЗИ vGate-S R2, СЗИ vGate R2, СКЗИ "Континент-АП" и СКЗИ "КриптоПро
CSP", СЗИ Security Studio Honeypot Manager;
- регистрация событий, которые касаются безопасности системы;
- контроль работоспособности ключевых элементов комплекса:
персональных электронных идентификаторов, энергонезависимой памяти,
датчика случайных чисел;
- блокирование ПК при условии, что после его включения
администрирование не будет передаваться расширению BIOS "Соболя".
Действие данного комплекса заключается в проверке пользовательских
полномочий на вход в систему. Когда предоставлены необходимые атрибуты
— пароль и персональный идентификатор, пользователь имеет право на вход.
Если они отсутствуют, то данному пользователю запрещается вход в систему.
В "Соболе" реализованы такие важнейшие защитные механизмы:
- регистрация событий, касающихся безопасности системы;
67
- сторожевой таймер;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК;
- блокирование загрузки ОС со съемных носителей;
- аутентификация и идентификация пользователей.
Работает комплекс "Соболь" в двух режимах — инициализации и
эксплуатации (рабочем режиме) [31].
Рисунок 11 - Месторасположение разъемов на плате PCI-E/PCI
Первый режим предназначен, чтобы подготовить комплекс к
эксплуатации. В "Соболе" реализованы два метода инициализации —
программный и аппаратный. До начала рабочего режима комплекса
выполняется аппаратная инициализация. Она состоит в реализации таких
ключевых операций: переключение платы данного комплекса в режим
инициализации (рис. 11-12), настройка общих параметров (рис. 13-14),
68
настройка контроля целостности (рис. 15), регистрация администратора (рис.
16-17).
Рисунок 12 - Месторасположение разъемов на плате Mini PCI-E и
на адаптере для платы Mini PCI-E
Рисунок 13 - Запуск процедуры инициализации
69
Рисунок 14 - Диалог настройки общих параметров (режим
инициализации)
Рисунок 15 - Настройка контроля целостности
Рисунок 16 - Вход в систему
70
Рисунок 17 - Меню администратора
Рисунок 18 - Диалог настройки общих параметров (режим
эксплуатации)
Рисунок 18 - Окно "Зарегистрированные пользователи"
71
Отличие программной инициализации от аппаратной состоит в том, что
она реализовывается в период рабочего режима функционирования этого
комплекса и переключения платы в режим инициализации не требует.
Аналогично реализуются и остальные процедуры.
Механизмом аутентификации и идентификации обеспечивается
проверка при попытке входа в систему пользовательских полномочий на вход.
Аутентификация (проверка подлинности) и идентификация
(распознавание) пользователей выполняется в процессе каждого
пользовательского входа в систему.
Чтобы идентифицировать пользователей в "Соболе" используют
уникальные номера аппаратных устройств, так называемые идентификаторы.
При аутентификации проверяется правильность указанного
пользовательского пароля с применением аутентификатора пользователя.
USB-ключи, USB-считыватели Athena ASEDrive IIIe USB V2/V3 смарт-
карт eToken PRO подключаются к штатным USB-разъемам компьютера.
Идентификаторы iButton подключаются к контактному устройству
(считывателю) для iButton.
В зависимости от вида предъявляемого идентификатора в "Соболе"
поддерживаются двухфакторный (для Rutoken RF, Rutoken, iKey 2032,
iButton), а также двухфакторный усиленный (для eToken PRO (Java), eToken
PRO) методы аутентификации.
При осуществлении двухфакторной аутентификации вначале
предъявляют персональный идентификатор iButton/iKey
2032/Rutoken/Rutoken RF, потом вводят пользовательский пароль.
При реализации двухфакторной усиленной аутентификации вначале
предъявляют персональный идентификатор eToken PRO/PRO (Java), потом
вводят его PIN-код и пользовательский пароль.
Для всех без исключения идентификаторов eToken PRO (Java) и eToken
PRO производитель устанавливает по умолчанию PIN- код — 1234567890,
обеспечивающий, если его предъявить, в автоматическом режиме доступ к
72
памяти идентификатора. Чтобы повысить эффективность защиты информации
от НСД администратору комплекса необходимо установить PIN-код, который
будет отличаться от PIN-кода, установленного по умолчанию. В таком случае
после того, как предъявлен eToken PRO/PRO (Java) комплексом обязательно
запрашивается его значение. Следует установленный PIN-код ввести и нажать
на <Enter>.
Если предъявляется персональный идентификатор, который в системе
не зарегистрирован, то:
- запрещается вход пользователя в систему;
- попытка НСД к ПК фиксируется в журнале регистрации событий.
Если вводится пароль, который не соответствует предъявленному
идентификатору, то:
- запрещается вход пользователя в систему;
- на единицу увеличивается счетчик безуспешных пользовательских
попыток входа в систему;
- попытка НСД к ПК фиксируется в журнале регистрации событий.
Служебные сведения о регистрации пользователя (номер персонального
идентификатора, который присвоен, имя и др.) хранятся в энергонезависимой
памяти данного комплекса.
Администратору комплексом "Соболь" предоставляются такие
дополнительные возможности по администрированию процедурой
аутентификации и идентификации, а также процедурами по смене
аутентификатора и пароля пользователя:
- ограничивать минимально допустимую длину;
- режим применения случайных паролей для процедур по смене
администратора и пользовательского пароля, а также процедуры по
регистрации нового пользователя;
- ограничивать время действия аутентификатора и пароля и
пользователя, по окончании которого пользователю необходимо сменить свой
аутентификатор и пароль;
73
- ограничивать время, которое отводится пользователю при входе в
систему, чтобы предъявить персональный идентификатор и ввести пароль.
Блокирование несанкционированной загрузки ОС с внешних съемных
носителей (USB-устройств, магнитооптических дисков, ZIP-устройств,
оптических дисков, дискет и пр.) осуществляется при помощи блокировки
доступа к перечисленным устройствам от включения ПК и до окончания
процедуры загрузки штатной копии ОС. Если загрузка такой копии ОС
произведена успешно, доступ к данным устройствам будет восстановлен.
Распространяется запрет на всех без исключения пользователей ПК,
исключая администратора.
При помощи механизма контролирования целостности обеспечивается
контролирование целостности программных и аппаратных ресурсов ПК до
загрузки его ОС. Контролирование целостности является функцией,
предназначенной для наблюдения изменений характеристик заданных
ресурсов.
Реализованный в ПАК "Соболь" механизм по контролю целостности в
своем составе содержит программные элементы, успешное
функционирование которых находится в зависимости от операционной
системы ПК.
Реализация контроля целостности в данном комплексе основывается на
вычислении некоторых контрольных значений проверяемых объектов и их
сравнении с рассчитанными ранее для каждого такого объекта эталонными
значениями.
Составление перечня подлежащих контролю объектов выполняется при
помощи программы администрирования шаблонами контроля целостности.
Такая программа включена в комплект поставки этого комплекса. Перечни
подлежащих контролю объектов, а также значения их контрольных сумм
сохраняются на жестком диске ПК в форме файлов-шаблонов. Пути к таким
файлам-шаблонам содержатся в защищенной памяти платы ПАК.
74
При помощи механизма контролирования целостности можно
осуществлять контроль:
- неизменности одиночных файлов, групп файлов, каталогов и
подкаталогов, расположенных на жестком диске ПК;
- целостности служебных областей жесткого диска (Master Boot Record,
NTFS Boot Sector и др.);
- таких элементов (объектов) системного реестра ОС Windows, как
ключи реестра и параметры (переменные);
- целостности PCI-устройств, которая заключается в контроле
устройств, использующих шины стандарта Mini PCI Express, PCI-X, PCI, PCI
Express, с установленными в системе соответствующими драйверами.
В ПАК "Соболь" реализованы три режима контроля: упрощенный —
заключается в контроле наличия/отсутствия PCI-устройства; стандартный —
контролируется стандартное 256-байтное конфигурационное адресное
пространство, выделяемое каждому PCI- устройству; расширенный —
контролируется стандартное 256-байтное и расширенное 4-килобайтное
конфигурационное адресное пространство, выделяемое каждому PCI-
устройству;
- контроль целостности структур SMBIOS, содержащих информацию о
компонентах системной платы (сведения о производителе, системной плате,
процессоре, системных слотах, памяти, BIOS и др.);
- контроль неизменности содержимого таблиц ACPI. В таблицах
содержатся данные об аппаратном и программном интерфейсах,
обеспечивающих учет и конфигурирование компонентов системной платы
ПК;
- контроль целостности оперативной памяти компьютера, который
заключается в контроле неизменности распределения адресного пространства
памяти;
- контроль целостности проверки сведений о незавершенных операциях
в журнале транзакций EXT4, EXT3, NTFS для версии 1.0.180, NTFS, EXT3 для
75
версий 1.0.99, 1.0.991. Предшествует процедуре контроля целостности
секторов и файлов.
Только администратор комплекса "Соболь" имеет возможность расчета
контрольных сумм. В процессе расчета значения контрольных сумм объектов,
подлежащих контролю, заносятся в файлы-шаблоны. Далее рассчитываются
контрольные суммы этих файлов-шаблонов, и их значения сохраняются в
защищенной памяти платы данного комплекса. Рассчитываются значения
контрольных сумм в соответствии с алгоритмом ГОСТа 28147–89 в режиме
формирования имитовставки.
Контрольные суммы контролируемых объектов проверяются при входе
пользователей и администратора в систему. Процесс контроля целостности
вначале производит расчет контрольных сумм файлов-шаблонов и
сопоставляет их со значениями, которые сохранены в защищенной памяти
платы ПАК. Далее производится расчет и проверка контрольных сумм
абсолютно всех контролируемых объектов. В случае обнаружения нарушений
целостности файлов-шаблонов либо контролируемых объектов в журнале
событий фиксируется событие "Ошибка при контроле целостности".
Механизмом контроля целостности реализуются два режима: мягкий и
жесткий. Администратор устанавливает режим работы индивидуально для
каждого из пользователей ПК.
В жестком режиме, в случае обнаружения нарушений целостности
файлов-шаблонов либо контролируемых объектов, пользователю запрещается
вход в систему, ПК блокируется, в мягком же режиме — разрешается вход
пользователя.
Механизмом сторожевого таймера обеспечивается блокировка доступа
к ПК если, после включения ПК и по окончании заданного промежутка
времени, который называется временем ожидания сторожевого таймера, не
передано управление расширению BIOS продукта "Соболь".
Блокировку доступа к ПК осуществляют двумя способами:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)