Диплом: Методы и средства защиты информации в сетях на примере ООО "ДЕСТЕНИ МЕДИА"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
прав. Следовательно, разграничение доступа следует осуществлять, учитывая
возможности выполнения определенных операций с ресурсами в АСОД для
всех должностей, и работника компании, который занимает конкретную
должность.
Проанализировав структуру каталогов и структуру должностей,
необходимо перейти к формированию модели разграничения доступа.
Рисунок 5 отражает модель разграничения доступа для ООО «ДЕСТЕНИ
МЕДИА», которая наглядно изображает права доступа на ресурсы
находящиеся на файловом сервере для пользователей. На основании данной
модели, пользователи (П) группы 1 (Гр
1
) получают доступ на запись лишь к
своим каталогам (К
n
). Пользователи, которые входят в группу 2 (Гр
2
-
начальники отделов) кроме прав на запись своих каталогов, получают право
доступа к чтению каталогов сотрудников других отделов. Пользователи,
который входят в состав группы 3 (Гр
3
-директор) аналогично с
пользователями Гр
1
получают право доступа на запись в своем каталоге, а
также право доступа на чтение каждого каталога расположенного на
файловом сервере.
1 Сотрудник
отдела1
Начальник
1 отдела
Начальник
5 отдела
N Сотрудник
отдела1
1 Сотрудник
отдела 5
N Сотрудник
отдела 5
Системный
администратор
Директор
Рисунок 11 Структура должностей компании ООО «ДЕСТЕНИ
МЕДИА»
Итоги разграничения доступа должны быть записаны, что приводит к
изменениям, в списках доступа АСL, представляющих собой прямоугольную
62
матрицу в виде таблицы, строки которой соответствуют субъектам доступа,
столбцы объектам доступа, а в ячейках записаны разрешенные операции
конкретного субъекта над конкретным объектом (таблица 8).
Указанные в ячейках матрицы права доступа в форме
разрешенных операций над объектами выявляют типы безопасных доступов
конкретного субъекта к конкретному объекту. Для того чтобы выразить вид
разрешенных операций применяются особые обозначения, которые
формируют основу (алфавит) определенного языка описания политики
разграничения. Следовательно, в разрезе дискреционной политики все
ячейки агрегируют определенное подмножество троек "субъект-
операция(поток)-объект".
Таблица 8 Матрица права доступа
Объекты доступа
Субъекты доступа
r
r
w
r
w
r
r
w
….
r
w
r
w
….
w
е
w
r
Далее следует охарактеризовать модель разграничения доступа
посредством математических методов.
ПТ ОД
Запись
Чтение
Запись
Запись
Запись
Запись
Чтение
Чтение
Чтение
Чтение
Чтение
Чтение
П
1
П
2
П
3
П
4
П
n
Группа 1Группа 2Группа 3
К
1
К
2
К
3
К
4
К
n
Рисунок 12 Модель разграничения доступа для «ORIOL»
63
Итоговым результатом созданной модели станет массив, содержащий
в себе имена пользователей, относящиеся к ним ресурсы, категории прав
доступа m, и обязательный элемент - наименование учетной записи
системного администратора и категория прав доступа m ко всем ресурсам,
которая полностью ему соответствует.
Далее необходимо проанализировать модель разграничения доступа,
выраженную языком реляционной алгебры.
k – множество групп;
l – множество пользователей;
m – множество ресурсов (каталогов);
n – множество категорий прав доступа;
о –имя системного администратора в АС.
Требуется получить список групп k и пользователей l, которые входят
в данные группы (формула 1). При этом .
{ ; } (1)
Выявление администратора о АС из совокупности пользователей l
(формула 2).
(2)
Для администратора о, права доступа n всегда «f».
Следовательно, осуществляется интеграция множества пользователей
и групп, к которым относятся первые, и имя администратора с правами «f»,
что отражается формулой 3.
{ ; = { ; } (3)
Далее следует выявить категории прав доступа, иначе говоря,
установить соответствие группам пользователей соответствующих категорий
прав доступа n. Для этого необходимо назначить соответствующую группу
пользователей соответствующей категории прав доступа. В наличии уже
64
имеется список групп k, поэтому далее необходимо определить для каждого
определенные категории прав .
(4)
Далее важно выявить каталоги, которые принадлежат группам. С этой
целью необходимо осуществить поиск каталогов, которые принадлежат i
группе. Для всех пользователей определим каталоги, которые им
принадлежит (формула 5). И запишем их во временный файл К.
(5)
Затем из полученного перечня необходимо выбрать первый путь
каталога , который разбивается на элементы (формула 6).
(6)
Далее а,b,с, присваивается номер категории прав доступа: а=1, b=2,
с=3.
Если для группы соответствует категория прав и i = 1, то
произведем поиск по а, если i = 2, то поиск по b, если i = 3 то поиск по с, т.е.
в переменной х присваиваем значение а или b или с (формула 7).
(7)
Все достигнутые результаты следует внести
во временный файл К. Формулу 8 отражает организацию полученных
итоговых значений. [6,с.288]
(8)
В результате получения выражения при помощи формулы 8, мы
имеем все нужные сведения для того, чтобы осуществить назначение прав
доступа пользователям k на ресурсы m. Осуществим запись прав доступа n
на каталоги m для пользователей k в таблице доступа АCL, посредством
встроенного утилита сасls.ехе.
Создание алгоритма программы.
Функциями был создан алгоритм программного средства управления
65
доступом, представленный на рисунке 13.
На основе созданного алгоритма, программное средство
функционирует определенным образом: на начальном этапе осуществляется
установление времени запуска программы, затем программа ожидает
значения заданного времени, как только значение становится заданным,
программа осуществляет запрос перечня каталогов, которые располагаются
на файловом сервере. В ходе первого запуска формируется файл, который
содержит в себя перечень каталогов сервера.
Содержимое этого файла сопоставляется с полученными результатами
запроса, а при появлении новых каталогов, осуществляется добавление в
файл перечня каталогов. Затем производится запрос к АD, для доступа к
списку пользователей и их групп. После чего осуществляется сравнение
каталогов и пользователей. Итоги сравнения необходимо отразить в
отдельном файле. Применяя итоги сравнения, отраженные в отдельном
файле, реализуется редактирование списков АСL.
Начало
Получение списка пользователей и
групп из Active Directory
Установка времени запуска
Получение списка каталогов
пользователей
Появления новых папок
Время равно
установленному
Сопоставление пользователей и
папок пользователей
Установка прав доступа
пользователям на соответствующие
папки
Конец
нет
нет
да
да
Рисунок 13 Алгоритм программного средства назначения прав
доступа
66
Процедура формирования прав пользователям и группам реализуется
на основании модели разграничения прав доступа. Алгоритм этого процесса
отражается посредством рисунка 14.
На начальном этапе осуществляется загрузка полученных перечней
групп «k» и пользователей «l». Соответственно, что каждому пользователь
«l» входи в группу «k», т.е. записывается в виде массива: группа1;
пользователь 1; группа1; пользователь 2; группа1; пользователь n-1; группа2;
пользователь n; группа2; пользователь n+1; группа m; пользователь х.
Затем среди пользователей необходимо определить администратора,
имя которого будет записано посредством отдельной переменной «о», и так
же переменной «р» присваивается права доступа «f», что определяет для
данного пользователя полный доступ на совокупность ресурсов сервера.
Итоговые результаты поиска администратора необходимо отразить в
переменном файле с массивом: группа1; пользователь 1; администратор ; «f»
; группа1; пользователь 2; администратор ; «f» ; группа1; пользователь n-1;
администратор ; «f» ; группа2; пользователь n; администратор ; «f» ; группа2;
пользователь n+1; администратор ; «f» ; группа m; пользователь х;
администратор ; «f».
Затем при помощи алгоритма осуществляется обращение к
текстовому файлу, который содержит перечень групп и соответствующих для
них прав доступа. В ситуации если файл отсутствует, а это происходит, как
правило, в процессе первого запуска, осуществляется формирование файла, и
загрузка в него перечня групп, посредством выборки их из переменного
файла. Затем этот файл автоматически открывается, с той целью, чтобы
системный администратор смог записать права для групп пользователей,
внимательно продумав, кому, что будет разрешено.
Теперь обладая правами групп, осуществляется запись данных прав
каждому пользователю в массив переменного файла, на основании факта
вхождения в конкретную группу. В связи с этим для начала необходимо
67
осуществить выборку, сравнение пользователями их личных каталогов и
всю совокупность этих результатов записать в переменный файл в
следующем виде: группа1; пользователь 1; путь 1; администратор; «f»;
группа1; пользователь 2; путь 2; администратор; «f»; группа1; пользователь
n-1; путь n-1; администратор; «f»; группа2; пользователь n; путь n;
администратор; «f»; группа2; пользователь n+1; путь n+1; администратор;
«f»; группа m; пользователь х; путь х; администратор; «f».
Далее пути необходимо разбить на уровни вложенности каталогов:
Х:/а/b/с/…
Начало
Проверка наличия файла со
списком групп и соответствующих
им прав доступа
Конец
нет
да
Получение групп k
пользователей l
Установка задержки на 60мин
Получение списка
каталогов m
Создание файла со списком
групп и его открытие
Ввод соответствующих
прав доступа n
o:=lj;
p:=”f”
lj = «администратор»
нет
да
нет
ki =ni
да
[ki,lj,mj,o,p]
1
[k1,lj,mj,ni,o,p]
lj входит в m
x входит в m
нет
mj=[а/b/c/...]
x:=b
записать в mj
да
1
да
нет
Рисунок 14 Алгоритм разграничения прав доступа
Определенному уровню вложенности соответствуют конкретные
права на доступ для той или иной группы, т.е. в рассматриваемой
организации имеются 3 группы: директор, начальник отдела и сотрудник. На
основании этого, пользователь, который состоит в конкретной группе,
68
обладает рядом прав на свой каталог и остальные каталоги, которые ему не
принадлежат, естественно, помимо тех пользователей, которые являются
рядовыми сотрудниками компании. Из этого следует, что независимо от прав
на собственный каталог, две первые группы облают правом на каталоги,
уровни, вложенности которых полностью соответствуют данной группе, т.е.
первая группа обладает правами на каталоги уровень вложенности которых
равен «а», и всю совокупность каталогов ниже этого уровня, а второй группе
«b» и вся совокупность каталогов ниже, но с учетом отдела. Для
руководителя все просто, он обладает правами на корневой каталог, а в
полномочия начальников отдела входят права на каталоги, принадлежащие
данному отделу, поэтому необходимо произвести дополнительную выборку
каталогов, на которые имеют право доступа пользователи, включенные в
состав группы начальника отдела. Для этого из пути, который принадлежит
пользователю и предварительно разбит на уровни вложенности, в
переменную «х» следует записать значение уровня вложенности «b» и
произвести поиск вхождения «х» в перечень всех каталогов. Таким образом,
становится известен путь к каталогам, находящимся в юрисдикции
начальников отделов. В завершении необходимо лишь дописать эти пути в
массив, посредством добавления новой строки в массив, а также добавить
соответствующие права доступа для групп:
группа1; пользователь 1; каталог 1; права 1; администратор; «f»;
группа2; пользователь 2; каталог 1; права 2; администратор; «f»;
группа2; пользователь 2; каталог 2; права 2; администратор; «f»;
группа2; пользователь 3; каталог 3; права 2; администратор; «f»;
группа2; пользователь n-1; каталог n-1; права 2; администратор; «f»;
группа2; пользователь n; каталог n; права 2; администратор; «f»;
группа2; пользователь n+1; каталог n+1; права 2; администратор; «f»;
группа 3; пользователь х; каталог х; права 3; администратор; «f»;
Таким образом, сравнив пользователей, каталоги, и права
69
пользователей на данные каталоги, следует начать применение прав доступа.
Для этого принято использовать алгоритм, который наглядно отражен на
рисунке 15.
Использование прав реализуется посредством программы сасls.ехе.,
которая встроена в ОС Miсrоsоft Windоws. Синтаксис этой программы
обладает следующим видом: сасls имя_файла [/t] [/е] [/с] [/g пользователь:
разрешение] [/r пользователь [...]] [/р пользователь: разрешение [...]] [/d
пользователь [...]]
Ниже укажем параметры программного средства.
имя_файла – обязательный параметр. Вывод избирательных таблиц
управления доступом (DACL) указанных файлов.
/t корректировка избирательных таблиц контроля доступа (DACL)
указанных файлов в данном каталоге и каждом подкаталоге.
/е – изменение избирательной таблицы управления доступом (ACL)
вместо ее замены.
продолжение реализации изменений в избирательные таблицы
управления доступом (ACL) с игнорированием ошибок.
/g пользователь: разрешениепредоставление прав доступа
конкретному пользователю.
Начало
Конец
cаcls.exe mi domain/lj /G:ni
domain/o /G:p
[k1,lj,mj,ni,o,p]
Запись в списки доступа
АСL
Вызов программы сасls.exe
Рисунок 15 Алгоритм использования прав пользователя
70
В случае если пользователи представляют собой доменных
пользователей, следует отразить домен, в состав которого включен этот
пользователь. С этой целью параметр пользователь должен быть записан в
форме: домен/пользователей.
На основании алгоритма программного средства, для получения
перечня пользователей из АD – реализуется запрос к АD, а также запрос
списка каталогов на сервере файлов. Посредством командной строки
реализовать эти операции невозможно, поэтому следует подобрать
дополнительную среду программирования для осуществления таких
запросов.
В таблице 9 отражен сравнительный анализ скриптовых языков
программирования VBSсriрt и JаvаSсriрt.
Таблица 9 Сравнительный анализ скриптовых языков
программирования
Параметры
VBSсriрt
JаvаSсriрt
Деятельность с массивами:
Сортировка
+
+
Модификация массива в строковую переменную
+
+
Операторы
Сопоставления (<, >, <=, >=, <>)
+
+
Логические и булевы (AND, OR, XOR)
+
+
Равенство и неравенство объектов
+
+
Объединение строк
+
+
Математические операции:
Сопоставление объектов
+
+
Деятельность со строковыми переменными:
Извлечение подстрок
+
+
Извлечение части строки с определенной позиции
+
-
Разбиение строки
+
+
Сопоставление с использованием фильтров
+
-
Поиск и замена внутри строки
+
-
Управление форматом вывода строки
+
-
Операции ввода и вывода

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран