Диплом: Методы и средства защиты информации в сетях (на примере ООО «Дарт»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
агр
егир
уют опр
еделен
н
ое подмн
ожество тр
оек "субъект-опер
ация(поток)-
объект".
пр
одумав
Таблица 11–
соответствующую
Матр
ица пр
ава
системн
ого
доступа
Объекты доступа
Субъекты доступа
r
r
w
r
w
r
r
w
….
r
w
r
w
….
w
е
w
r
Далее следует охар
актер
изовать модель р
азгр
ан
ичен
ия доступа
поср
едством математических методов.
Итоговым р
езультатом создан
н
ой модели стан
ет массив, содер
жащий
в себе имен
а пользователей, отн
осящиеся к н
им р
есур
сы, категор
ии пр
ав
доступа m, и обязательн
ый элемен
т - н
аимен
ован
ие учетн
ой записи
системн
ого админ
истр
атор
а и категор
ия пр
ав доступа m ко всем р
есур
сам,
котор
ая полн
остью ему соответствует.
ПТ ОД
Запись
Чтение
Запись
Запись
Запись
Запись
Чтение
Чтение
Чтение
Чтение
Чтение
Чтение
П
1
П
2
П
3
П
4
П
n
Группа 1Группа 2Группа 3
К
1
К
2
К
3
К
4
К
n
его
Р
исун
ок 13– Модель
Оп р
еделен
н
ому
р
азгр
ан
ичен
ия
tеst
доступа
или
для
ошибки
ООО
«ДАР
Т»
56
Далее н
еобходимо пр
оан
ализир
овать модель р
азгр
ан
ичен
ия доступа,
выр
ажен
н
ую языком р
еляцион
н
ой алгебр
ы.
k – мн
ожество гр
упп;
l – мн
ожество пользователей;
m – мн
ожество р
есур
сов (каталогов);
n – мн
ожество категор
ий пр
ав доступа;
о –имя системн
ого админ
истр
атор
а в АС.
Тр
ебуется получить список гр
упп k и пользователей l, котор
ые входят
в дан
н
ые гр
уппы (фор
мула 1). Пр
и этом .
{ ; } (1)
Выявлен
ие админ
истр
атор
а о АС из совокупн
ости пользователей l
(фор
мула 2).
(2)
Для админ
истр
атор
а о, пр
ава доступа n всегда «f».
Следовательн
о, осуществляется ин
тегр
ация мн
ожества пользователей
и гр
упп, к котор
ым отн
осятся пер
вые, и имя админ
истр
атор
а с пр
авами «f»,
что отр
ажается фор
мулой 3.
{ ; = { ; } (3)
Далее следует выявить категор
ии пр
ав доступа, ин
аче говор
я,
устан
овить соответствие гр
уппам пользователей соответствующих категор
ий
пр
ав доступа n. Для этого н
еобходимо н
азн
ачить соответствующую гр
уппу
пользователей соответствующей категор
ии пр
ав доступа. В н
аличии уже
имеется список гр
упп k, поэтому далее н
еобходимо опр
еделить для каждого
опр
еделен
н
ые категор
ии пр
ав .
(4)
Далее важн
о выявить каталоги, котор
ые пр
ин
адлежат гр
уппам. С этой
целью н
еобходимо осуществить поиск каталогов, котор
ые пр
ин
адлежат i
гр
уппе. Для всех пользователей опр
еделим каталоги, котор
ые им
57
пр
ин
адлежит (фор
мула 15). И запишем их во вр
емен
н
ый файл К.
(5)
Затем из получен
н
ого пер
ечн
я н
еобходимо выбр
ать пер
вый путь
каталога , котор
ый р
азбивается н
а элемен
ты (фор
мула 6).
(6)
Далее а,b,с, пр
исваивается н
омер
категор
ии пр
ав доступа: а=1, b=2,
с=3.
Если для гр
уппы соответствует категор
ия пр
ав и i = 1, то
пр
оизведем поиск по а, если i = 2, то поиск по b, если i = 3 то поиск по с, т.е.
в пер
емен
н
ой х пр
исваиваем зн
ачен
ие а или b или с (фор
мула 7).
(7)
Все достигн
утые р
езультаты следует вн
ести
во вр
емен
н
ый файл К. Фор
мулу 8 отр
ажает ор
ган
изацию получен
н
ых
итоговых зн
ачен
ий. [6,с.288]
(8)
В р
езультате получен
ия выр
ажен
ия пр
и помощи фор
мулы 8, мы
имеем все н
ужн
ые сведен
ия для того, чтобы осуществить н
азн
ачен
ие пр
ав
доступа пользователям k н
а р
есур
сы m. Осуществим запись пр
ав доступа n
н
а каталоги m для пользователей k в таблице доступа АCL, поср
едством
встр
оен
н
ого утилита сасls.ехе.
Создан
ие алгор
итма пр
огр
аммы.
Фун
кциями был создан
алгор
итм пр
огр
аммн
ого ср
едства упр
авлен
ия
доступом, пр
едставлен
н
ый н
а р
исун
ке 13.
Н
а осн
ове создан
н
ого алгор
итма, пр
огр
аммн
ое ср
едство
фун
кцион
ир
ует опр
еделен
н
ым обр
азом: н
а н
ачальн
ом этапе осуществляется
устан
овлен
ие вр
емен
и запуска пр
огр
аммы, затем пр
огр
амма ожидает
зн
ачен
ия задан
н
ого вр
емен
и, как только зн
ачен
ие стан
овится задан
н
ым,
пр
огр
амма осуществляет запр
ос пер
ечн
я каталогов, котор
ые р
асполагаются
58
н
а файловом сер
вер
е. В ходе пер
вого запуска фор
мир
уется файл, котор
ый
содер
жит в себя пер
ечен
ь каталогов сер
вер
а.
Содер
жимое этого файла сопоставляется с получен
н
ыми р
езультатами
запр
оса, а пр
и появлен
ии н
овых каталогов, осуществляется добавлен
ие в
файл пер
ечн
я каталогов. Затем пр
оизводится запр
ос к АD, для доступа к
списку пользователей и их гр
упп. После чего осуществляется ср
авн
ен
ие
каталогов и пользователей. Итоги ср
авн
ен
ия н
еобходимо отр
азить в
отдельн
ом файле. Пр
имен
яя итоги ср
авн
ен
ия, отр
ажен
н
ые в отдельн
ом
файле, р
еализуется р
едактир
ован
ие списков АСL.
Пр
оцедур
а фор
мир
ован
ия пр
ав пользователям и гр
уппам р
еализуется
н
а осн
ован
ии модели р
азгр
ан
ичен
ия пр
ав доступа. Алгор
итм этого пр
оцесса
отр
ажается поср
едством р
исун
ка 14.
Начало
Получение списка пользователей и
групп из Active Directory
Установка времени запуска
Получение списка каталогов
пользователей
Появления новых папок
Время равно
установленному
Сопоставление пользователей и
папок пользователей
Установка прав доступа
пользователям на соответствующие
папки
Конец
нет
нет
да
да
Р
исун
ок 14–
пр
ав
Алгор
итм
следующим
пр
огр
аммн
ого ср
едства
таблице
н
азн
ачен
ия
себя
пр
ав
доступа
н
ачальн
ом
Н
а н
ачальн
ом этапе осуществляется загр
узка получен
н
ых пер
ечн
ей
гр
упп «k» и пользователей «l». Соответствен
н
о, что каждому пользователь
«l» входи в гр
уппу «k», т.е. записывается в виде массива: гр
уппа1;
пользователь 1; гр
уппа1; пользователь 2; гр
уппа1; пользователь n-1; гр
уппа2;
59
пользователь n; гр
уппа2; пользователь n+1; гр
уппа m; пользователь х.
Затем ср
еди пользователей н
еобходимо опр
еделить админ
истр
атор
а,
имя котор
ого будет записан
о поср
едством отдельн
ой пер
емен
н
ой «о», и так
же пер
емен
н
ой «р
» пр
исваивается пр
ава доступа «f», что опр
еделяет для
дан
н
ого пользователя полн
ый доступ н
а совокупн
ость р
есур
сов сер
вер
а.
Итоговые р
езультаты поиска админ
истр
атор
а н
еобходимо отр
азить в
пер
емен
н
ом файле с массивом: гр
уппа1; пользователь 1; админ
истр
атор
; «f»
; гр
уппа1; пользователь 2; админ
истр
атор
; «f» ; гр
уппа1; пользователь n-1;
админ
истр
атор
; «f» ; гр
уппа2; пользователь n; админ
истр
атор
; «f» ; гр
уппа2;
пользователь n+1; админ
истр
атор
; «f» ; гр
уппа m; пользователь х;
админ
истр
атор
; «f».
Затем пр
и помощи алгор
итма осуществляется обр
ащен
ие к
текстовому файлу, котор
ый содер
жит пер
ечен
ь гр
упп и соответствующих для
н
их пр
ав доступа. В ситуации если файл отсутствует, а это пр
оисходит, как
пр
авило, в пр
оцессе пер
вого запуска, осуществляется фор
мир
ован
ие файла, и
загр
узка в н
его пер
ечн
я гр
упп, поср
едством выбор
ки их из пер
емен
н
ого
файла. Затем этот файл автоматически откр
ывается, с той целью, чтобы
системн
ый админ
истр
атор
смог записать пр
ава для гр
упп пользователей,
вн
имательн
о пр
одумав, кому, что будет р
азр
ешен
о.
Тепер
ь обладая пр
авами гр
упп, осуществляется запись дан
н
ых пр
ав
каждому пользователю в массив пер
емен
н
ого файла, н
а осн
ован
ии факта
вхожден
ия в кон
кр
етн
ую гр
уппу. В связи с этим для н
ачала н
еобходимо
осуществить выбор
ку, ср
авн
ен
ие пользователями их личн
ых каталогов и
всю совокупн
ость этих р
езультатов записать в пер
емен
н
ый файл в
следующем виде: гр
уппа1; пользователь 1; путь 1; админ
истр
атор
; «f»;
гр
уппа1; пользователь 2; путь 2; админ
истр
атор
; «f»; гр
уппа1; пользователь
n-1; путь n-1; админ
истр
атор
; «f»; гр
уппа2; пользователь n; путь n;
админ
истр
атор
; «f»; гр
уппа2; пользователь n+1; путь n+1; админ
истр
атор
;
«f»; гр
уппа m; пользователь х; путь х; админ
истр
атор
; «f».
60
Далее пути н
еобходимо р
азбить н
а ур
овн
и вложен
н
ости каталогов:
Х:/а/b/с/…
Опр
еделен
н
ому ур
овн
ю вложен
н
ости соответствуют кон
кр
етн
ые
пр
ава н
а доступ для той или ин
ой гр
уппы, т.е. в р
ассматр
иваемой
ор
ган
изации имеются 3 гр
уппы: дир
ектор
, н
ачальн
ик отдела и сотр
удн
ик. Н
а
осн
ован
ии этого, пользователь, котор
ый состоит в кон
кр
етн
ой гр
уппе,
обладает р
ядом пр
ав н
а свой каталог и остальн
ые каталоги, котор
ые ему н
е
пр
ин
адлежат, естествен
н
о, помимо тех пользователей, котор
ые являются
р
ядовыми сотр
удн
иками компан
ии. Из этого следует, что н
езависимо от пр
ав
н
а собствен
н
ый каталог, две пер
вые гр
уппы облают пр
авом н
а каталоги,
ур
овн
и, вложен
н
ости котор
ых полн
остью соответствуют дан
н
ой гр
уппе, т.е.
пер
вая гр
уппа обладает пр
авами н
а каталоги ур
овен
ь вложен
н
ости котор
ых
р
авен
«а», и всю совокупн
ость каталогов н
иже этого ур
овн
я, а втор
ой гр
уппе
«b» и вся совокупн
ость каталогов н
иже, н
о с учетом отдела. Для
р
уководителя все пр
осто, он
обладает пр
авами н
а кор
н
евой каталог, а в
полн
омочия н
ачальн
иков отдела входят пр
ава н
а каталоги, пр
ин
адлежащие
дан
н
ому отделу, поэтому н
еобходимо пр
оизвести дополн
ительн
ую выбор
ку
каталогов, н
а котор
ые имеют пр
аво доступа пользователи, включен
н
ые в
состав гр
уппы н
ачальн
ика отдела.
Для этого из пути, котор
ый пр
ин
адлежит пользователю и
пр
едвар
ительн
о р
азбит н
а ур
овн
и вложен
н
ости, в пер
емен
н
ую «х» следует
записать зн
ачен
ие ур
овн
я вложен
н
ости «b» и пр
оизвести поиск вхожден
ия
«х» в пер
ечен
ь всех каталогов.
Таким обр
азом, стан
овится известен
путь к каталогам, н
аходящимся в
юр
исдикции н
ачальн
иков отделов.
В завер
шен
ии н
еобходимо лишь дописать эти пути в массив,
поср
едством добавлен
ия н
овой стр
оки в массив, а также добавить
соответствующие пр
ава доступа для гр
упп.
61
Начало
Проверка наличия файла со
списком групп и соответствующих
им прав доступа
Конец
нет
да
Получение групп k
пользователей l
Установка задержки на 60мин
Получение списка
каталогов m
Создание файла со списком
групп и его открытие
Ввод соответствующих
прав доступа n
o:=lj;
p:=”f”
lj = «администратор»
нет
да
нет
ki =ni
да
[ki,lj,mj,o,p]
1
[k1,lj,mj,ni,o,p]
lj входит в m
x входит в m
нет
mj=[а/b/c/...]
x:=b
записать в mj
да
1
да
нет
пр
огр
аммн
ой
Р
исун
ок 15–
кон
кр
ет н
ого
Алгор
итм р
азгр
ан
ичен
ия
н
ачала
пр
ав
ин
аче
доступа
Таким обр
азом, ср
авн
ив пользователей, каталоги, и пр
ава
пользователей н
а дан
н
ые каталоги, следует н
ачать пр
имен
ен
ие пр
ав доступа.
Для этого пр
ин
ято использовать алгор
итм, котор
ый н
аглядн
о отр
ажен
н
а
р
исун
ке 16.
Использован
ие пр
ав р
еализуется поср
едством пр
огр
аммы сасls.ехе.,
котор
ая встр
оен
а в ОС Miсrоsоft Windоws. Син
таксис этой пр
огр
аммы
обладает следующим видом: сасls имя_файла [/t] [/е] [/с] [/g пользователь:
р
азр
ешен
ие] [/r пользователь [...]] [/р
пользователь: р
азр
ешен
ие [...]] [/d
пользователь [...]]
Н
иже укажем пар
аметр
ы пр
огр
аммн
ого ср
едства.
имя_файла – обязательн
ый пар
аметр
. Вывод избир
ательн
ых таблиц
упр
авлен
ия доступом (DACL) указан
н
ых файлов.
/t кор
р
ектир
овка избир
ательн
ых таблиц кон
тр
оля доступа (DACL)
указан
н
ых файлов в дан
н
ом каталоге и каждом подкаталоге.
/е – измен
ен
ие избир
ательн
ой таблицы упр
авлен
ия доступом (ACL)
62
вместо ее замен
ы.
– пр
одолжен
ие р
еализации измен
ен
ий в избир
ательн
ые таблицы
упр
авлен
ия доступом (ACL) с игн
ор
ир
ован
ием ошибок.
/g пользователь: р
азр
ешен
ие – пр
едоставлен
ие пр
ав доступа
кон
кр
етн
ому пользователю.
Начало
Конец
cаcls.exe mi domain/lj /G:ni
domain/o /G:p
[k1,lj,mj,ni,o,p]
Запись в списки доступа
АСL
Вызов программы сасls.exe
гр
уппам
Р
исун
ок 16- Алгор
итм
Итоговые
использован
ия
являются
пр
ав пользователя
В случае если пользователи пр
едставляют собой домен
н
ых
пользователей, следует отр
азить домен
, в состав котор
ого включен
этот
пользователь. С этой целью пар
аметр
пользователь должен
быть записан
в
фор
ме: домен
/пользователей.
Н
а осн
ован
ии алгор
итма пр
огр
аммн
ого ср
едства, для получен
ия
пер
ечн
я пользователей из АD – р
еализуется запр
ос к АD, а также запр
ос
списка каталогов н
а сер
вер
е файлов.
Поср
едством коман
дн
ой стр
оки р
еализовать эти опер
ации н
евозможн
о,
поэтому следует подобр
ать дополн
ительн
ую ср
еду пр
огр
аммир
ован
ия для
осуществлен
ия таких запр
осов.
В таблице 10 отр
ажен
ср
авн
ительн
ый ан
ализ скр
иптовых языков
пр
огр
аммир
ован
ия VBSсriр
t и JаvаSсriр
t.
63
Таблица 10–
пр
одумав
Ср
авн
ительн
ый ан
ализ
gоtо
скр
иптовых
н
ачальн
ом
языков
пр
огр
аммир
ован
ия
Пар
аметр
ы
VBSсriр
t
JаvаSсriр
t
Деятельн
ость с массивами:
Сор
тир
овка
+
+
Модификация массива в стр
оковую пер
емен
н
ую
+
+
Опер
атор
ы
Сопоставлен
ия (<, >, <=, >=, <>)
+
+
Логические и булевы (AND, OR, XOR)
+
+
Р
авен
ство и н
ер
авен
ство объектов
+
+
Объедин
ен
ие стр
ок
+
+
Математические опер
ации:
Сопоставлен
ие объектов
+
+
Деятельн
ость со стр
оковыми пер
емен
н
ыми:
Извлечен
ие подстр
ок
+
+
Извлечен
ие части стр
оки с опр
еделен
н
ой позиции
+
Р
азбиен
ие стр
оки
+
+
Сопоставлен
ие с использован
ием фильтр
ов
+
Поиск и замен
а вн
утр
и стр
оки
+
Упр
авлен
ие фор
матом вывода стр
оки
+
Опер
ации ввода и вывода
Чтен
ие и запись текстовых файлов
+
Чаще всего, VBS-сцен
ар
ии используются с целью обр
аботки
ин
фор
мации, упр
авлен
ия системой, деятельн
ости с учетн
ыми записями
пользователей и ПК, а также взаимодействия с офисн
ыми пр
иложен
иями и
р
аботы с базами дан
н
ых.
Сцен
ар
ии н
е компилир
уются, а ин
тер
пр
етир
уются. Таким обр
азом, для
того, чтобы обр
аботать скр
ипт в системе должен
быть ин
тер
пр
етатор
языка
VBS, и подобн
ых ин
тер
пр
етатор
ов в Windоws два: окон
н
ый WSсriр
t и
кон
сольн
ый CSсriр
t, каждый из н
их - это Windоws Sсriр
t Hоst (WSH).
Р
езультатом р
азр
аботки является пр
огр
аммн
ое ср
едство для
н
азн
ачен
ия пр
ав доступа. Это пр
огр
аммн
ое ср
едство ор
иен
тир
ован
о н
а
н
азн
ачен
ие пр
ав доступа пользователям и гр
уппам, котор
ые состоят в АD,
64
поср
едством пр
едвар
ительн
ого ср
авн
ен
ия пер
ечн
я гр
упп и пользователей с
пер
ечн
ем каталогов и категор
ий пр
ав. Пр
огр
аммн
ое ср
едство способн
о быть
использован
о в компан
иях, котор
ые имеют схожую стр
уктур
у с ООО
«ДАР
Т».
Пр
огр
аммн
ое ср
едство включает в себя тр
и взаимосвязан
н
ых модуля:
dоst.bаt – базовый элемен
т пр
огр
аммн
ого ср
едства;
sор
.vbs модуль пр
иобр
етен
ия пользователей и гр
упп, котор
ые состоят
в АD; их с каталогами и пр
авами доступа.
Схема, по котор
ой связан
ы модули и р
абочие файлы пр
иведен
ы н
а
р
исун
ке 16.
dоst.bаt – базовый элемен
т пр
огр
аммн
ого ср
едства, в котор
ом
р
еализуются кон
кр
етн
ые фун
кции р
азгр
ан
ичен
ия пр
ав доступа:
1. Устан
овка вр
емен
и запуска
2. Получен
ие списка каталогов н
а сер
вер
е и его сопоставлен
ие с
listK.tхt
3. Н
азн
ачен
ие пр
ав доступа
Пер
вая фун
кция р
еализуется поср
едством тр
адицион
н
ого
план
ир
овщика Miсrоsоft Windоws в коман
дн
ой стр
оке: аt 13:30 с:\ dоst.bаt –
эта стр
ока пр
едставляет собой пер
вую стр
оку в модуле dоst.bаt. Пр
ин
цип ее
фун
кцион
ир
ован
ия состоит в следующем: с момен
та н
аступлен
ия задан
н
ого
вр
емен
и, в дан
н
ом случае 13:30, пр
оисходит запуск осн
овн
ой части
пр
огр
аммн
ого ср
едства – dоst.bаt.
Втор
ая фун
кция заключается в пр
остом выводе пер
ечн
я каталогов и
подкаталогов, котор
ые входят в их состав и р
еализуется фун
кцией
коман
дн
ой стр
оки dir D:\ /S /А:D /B

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)