Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа ООО «РН-Эксплорейшн»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
- формирование шаблона на основании базы данных;
- сравнение полученного шаблона с полученными при идентификации
физическими параметрами.
Классификация биометрических идентификаторов применяемых в
методах биометрической аутентификации приведена в приложении 1.
Как видно из приложения 1, биометрические идентификаторы в
зависимости от принципа действия бывают статическими, динамическими и
комбинированными. При этом основой разделения выступает признак
идентификации.
Для создания биометрических идентификаторов используются оптико-
электронные, полупроводниковые, ультразвуковые, пироэлектрические,
электрооптические, комбинированные, телевизионные и тепловизионные
технологии.
В состав статических биометрических идентификаторов входят средства,
позволяющие установить личность по коду ДНК, форме кисти, папиллярным
линиям пальца, форме лица, сетчатке глаз и радужной оболочке глаз [33, c.40].
Наиболее распространенным статическим методом биометрического
доступа выступает метод идентификации по рисунку папиллярных линий. Для
сравнения полученного кода с базой шаблонов применяют:
- метод сравнения по характерным точкам;
- метод сравнения по рельефу всей поверхности пальца.
В случае применения метода сравнения по характерным точкам
выделяются характерные участки с запоминанием их взаиморасположения, а в
случае применения метода сравнения по рельефу происходит запоминание всего
изображения в целом.
Дополнительно используется информация о структуре отпечатка пальца с
выделением положения замкнутых линий папиллярного узора, спиральных
линий, «арочных».
При сканирование отпечатков пальцев возможно смещение или поворот
полученного изображения отпечатков пальцев сравнении с тем, который уже
хранятся в базе данных. Эта погрешность оказывает влияние на результаты
распознания полученного изображения. Также можно использовать различные
13
преобразования, что позволит компенсировать влияние параллельного переноса
и поворота отпечатков пальцев при сканировании.
В этой системе происходит конвертация градиента электрического поля в
оптическое изображение, имеющее высокое разрешение. Полученное
изображение преобразуется в цифровой формат и передается по параллельному
порту или USB-интерфейсу [45, c.53].
Сравнение существующих систем идентификации по отпечаткам пальцев
приведено в табл. 3.
Таблица 3
Сравнение существующих систем идентификации по отпечаткам пальцев
Критерий
сравнения
Полупроводников
ая технология
Оптическая
система
Электрооптический
полимер
Прочность
поверхности
Низкая
Средняя
Высокая
Небольшие
размеры
Да
Нет
Да
Восприимчивость
к сухой коже
Да
Нет
Да
Цена
Высокая
Средняя
Низкая
Энергопотреблен
ие
Низкое
Среднее
Низкое
На основании сравнительного анализа приведенного в табл. 3, можно
сказать, что наилучшие характеристики имеет система идентификации по
отпечаткам пальцев на электрооптическом полимере.
К основным понятиям методов разграничения доступа к объектам
операционной системы относятся объект, субъект, метод доступа [49, c.22].
Для каждого объекта доступа должен быть определен владелец или
субъект, который несет ответственность за конфиденциальность находящейся в
объекте информации, а также за доступность и целостность объекта. Также
владелец может ограничить права получения доступа к объекту других
субъектов.
Правом доступа называют право на выполнение доступа к объекту по
определенному методу или группе методов. Например, если у пользователя
14
существует возможность чтения файла, то говорят, что он имеет права на чтение
этого файла [24, c.17].
Процесс разграничения доступа субъектами к объектам представлен в
виде системы правил, позволяющих определить разрешение или запрет доступа.
При этом для каждого из групповых элементов производится классификация
информационных объектов. В этой системе можно использовать возможность
разграничения доступа.
На рис. 3 представлена иерархическая классификация объектов и
субъектов.
Рис. 3. Иерархическая классификация объектов
Правила разграничения доступа должны удовлетворять следующим
требованиям:
- соответствовать правилам защиты операционной системы;
- любой объект доступа должен иметь владельца;
- не разрешается присутствие недоступных объектов, к которым не может
обратиться ни один субъект;
- исключаются утечки конфиденциальной информации.
В настоящее время применяются две модели разграничения доступа [31,
c.68]:
- избирательная или дискреционная модель разграничения доступа;
- полномочно-мандатная модель разграничения доступа.
Высокий уровень
доступа
Средний уровень
доступа
Низкий уровень
доступа
Субъект
Объект
Высокий уровень
доступа
Средний уровень
доступа
Низкий уровень
доступа
15
В случае применения избирательной модели разграничения доступа
выполнение операций над ресурсами запрещается или разрешается субъектами
или группами субъектов. Большая часть операционных систем реализуют метод
избирательного разграничения.
Правила разграничения доступа в соответствии с избирательной моделью
разграничения доступа приведены на рис. 4.
Рис. 4. Правила разграничения доступа в соответствии с избирательной моделью
разграничения доступа
Для определения прав доступа субъектов к объектам при избирательном
разграничении доступа применяется матрица доступа или домен безопасности.
Он позволяет определить набор объектов и типов операций, которые могут
осуществляться над каждым объектом операционной системы.
Связь между определенными субъектами операционной системе
реализуется следующим образом [12, c.57]:
- каждый пользователь может быть представлен в виде домена. В этом
случае набор объектов, по которым осуществляется организация доступа,
зависит от идентификации пользователя;
- каждый процесс может быть представлен доменом. В этом случае набор
доступных объектов зависит от идентификации процесса;
1
• Для любого объекта операционной системы назначается владелец
2
• Владелец объекта может ограничивать доступ других субъектов к этому
объекту
3
• Для каждой тройки «субъект», «объект», «метод» существует возможность
доступа
4
• Существует хотя бы один привилегированный пользователь
(администратор), который имеет возможность обращения к любому
объекту или любому методу доступа
16
- каждая процедура может выступать доменом. В этом случае набор
доступных объектов должен соответствовать локальным переменным, которые
определены внутри процедуры.
Расширением модели избирательного разграничения является замкнутая
изолированная программная среда. При использовании изолированной
программной среды право субъекта на получение доступа к объекту
определяется не только по правам и привилегиям субъекта, но и по процессу
обращения субъектом к объекту. Изолированная программная среда позволяет
повысить защищенность операционной системы от угроз, (программные
закладки, компьютерные вирусы).
В основе работы полномочно-мандатной модели разграничения доступа
находится то, что объектам назначаются уровни конфиденциальности [10, c.114].
В этом случае все субъекты разделяют на группы по уровню получения
доступа к информации, и такая модель получила название многоуровневой
модели безопасности.
Правила разграничения доступа по полномочно-мандатной модели
приведены на рис. 5.
Рис. 5. Правила разграничения доступа по полномочно-мандатной модели
Недостатком мандатного метода является сложность централизованного
контроля. Также при использовании этой модели разграничения доступа
существенно снижается производительность операционной системы, поскольку
1
• Для любого объекта операционной системы существует владелец
2
• Владелец объекта может быть ограничен от других субъектов
3
• Для каждой четверки «субъект», «объект», «метод», «процесс» существует
возможность определения доступа в любой момент времени
4
• Существует хотя бы один привилегированный пользователь
(администратор), который имеет возможность удалить объект
5
• Доступ субъекта к объекту должен быть запрещен независимо от матрицы
состояния доступа
6
• Каждый процесс операционной системы имеет определенный уровень
конфиденциальности
17
права доступа к объекту должны проверяться не только при открытии объекта,
но и при выполнении каждой операции чтения записи.
1.2. Аппаратные и программные методы защищенности ОС
В состав аппаратных средств защиты операционной системы входят
различные электромеханические, электронные и электронно-оптические
устройства. Примерами аппаратных средств выступают устройства,
позволяющие измерять индивидуальные характеристики человека (например,
голос, сетчатку глаза, отпечатки пальцев) с целью его идентификации, а также
устройство для шифрования информации, основанное на криптографических
методах. В качестве примера можно привести электронные ключи Соболь,
eToken, HASP.
Среди преимуществ аппаратных средств можно выделить их надежность,
высокую устойчивость к модификации и независимость от внешних факторов.
Недостатками аппаратных средств защиты операционной среды является
недостаточная гибкость, относительно высокая стоимость.
Достоинствами программных средств выступают гибкость,
универсальность, надежность, простота установки и возможность модификации
[17, c.34].
Среди недостатков следует отметить ограниченную функциональность,
зависимость от ресурсов сервера и рабочих станций, высокую чувствительность
к преднамеренным и случайным изменениям, а также зависимость от ресурсов
персонального компьютера.
В настоящее время в программных средствах защиты наибольшую
популярность получили антивирусные программы, которые позволяют:
- обнаруживать компьютерные вирусы в операционной системе и их
устранять без нанесения вреда другим объектам;
- выполнять профилактику по предотвращению проникновения
вредоносного программного обеспечения в файлы операционной системы;
- вести мониторинг защиты в режиме реального времени с обновлением
базы сигнатур;
18
- предотвращать попытки получения несанкционированного доступа к
ресурсам персонального компьютера;
- производить очистку зараженных файлов.
Характеристика модулей антивирусной программы приведена в табл. 4.
Таблица 4
Характеристика модулей антивирусной программы
Название модуля
Описание
Модуль
«Детектор»
Позволяет обнаруживать вирусы и в случае их выявления
формировать определенное сообщение
Модуль «Доктор»
Позволяет лечить поврежденные файлы посредством
удаления из них вредоносного программного кода и
возвращение их в исходное состояние
Модуль
«Ревизор»
Запоминает исходное состояние программного обеспечения и
системных файлов еще до заражения вирусом, а затем он
периодически сравнивает текущее состояние с исходным.
Сравнение производится после загрузки операционной
системы.
Модуль «Фильтр»
Представлен в виде межсетевого экрана, который позволяет
посылать пользователю сообщение на разрешение или прием
файла
Наиболее известными антивирусными программными продуктами
выступают Panda компании «Panda Security», Dr.Web, Антивирус Касперского
компании «Лаборатория Касперского», Avast компании «Avast Software».
В журнале Softonic была выполнена оценка наиболее популярных
антивирусных программ по таким критериям как нагрузка на оперативную
память, процессор и возможность распознания наиболее популярных вирусов.
Результаты исследования приведены на рис. 6.
19
Рис. 6. Сравнительный анализ надежности антивирусных программ
Как видно из рис. 6, по наибольшим параметрам в настоящее время
наилучшими антивирусными программами являются Norton, Kaspersky и AVG.
Для защиты операционной системы свою популярность получили
межсетевые экраны или брандмауэры это специальные серверы, которые
размещаются между локальной сетью и сетью Интернет. За счет их применения
выполняется фильтрация и анализ входящего трафика на транспортном и
сетевом уровне. Брандмауэры позволяют предотвратить угрозы
несанкционированного доступа к операционной системе.
В зависимости от уровня модели OSI выделяют следующие виды
межсетевых экранов [21, c.43]:
- межсетевые экраны, работающие на сетевом уровне. В этом случае
фильтрация выполняется на основе IP-адресов отправителя и получателя
пакетов;
- межсетевые экраны, работающие на сеансовом уровне. В этом случае
межсетевым экраном ведется контроль сеансов между приложениями. В случае
угрозы он не пропускает пакеты, нарушающие требования спецификации
TCP/IP;
- межсетевые экраны, работающие на уровне приложений. В этом случае
фильтрация выполняется на основании анализа передаваемых внутри сети
пакетов. Этот межсетевой экран блокирует передачу нежелательной и опасной
6,5
7
7,5
8
8,5
9
8,75
8,4
8,2
8,1
7,8
7,7
7,6
7,4
баллы
20
информации на основании настроек политики безопасности операционной
системы.
В зависимости от способа отслеживания активных соединений выделяют
[32, c.133]:
- межсетевые экраны с простой фильтрацией. Они не выполняют контроль
текущих соединений и фильтруют поток данных на основании статических
условий;
- межсетевые экраны с фильтрацией и учетом контента. Они выполняют
контроль соединений и пропускают только те пакеты, которые удовлетворяют
логике их работы.
Наиболее известными производителями межсетевых экранов выступают
компании Cisco, D-Link, ZyXEL.
Компанией MatouSec.com был выполнен сравнительный анализ
межсетевых экранов и результаты исследования приведены на рис. 7.
Рис. 7. Сравнительный анализ межсетевых экранов
Как видно из рис. 7, в наибольшей степени предотвращать попытки
несанкционированного доступа позволяют межсетевые экраны Comodo, Outpost
и Kaspersky.
Прокси-серверы представляют собой программные средства,
позволяющие фильтровать любой трафик между локальной сетью и сетью
Интернет. В этом случае все обмен данными осуществляется через прокси
сервер.
0
1
2
3
4
5
6
7
8
9
10
Comodo Outpost Kaspersky ESET eScan Dr.Web WebRoot K7
9,1
9
8,7
3,3
1,2
1
0,9
0,8
баллы
21
Недостатком этого метода является то, что он не позволяет обеспечить
достаточную защиту операционной системы в случае возникновения серьезных
атак на уровне приложений. В качестве примера можно привести прокси-сервера
3proxy, CoolProxy, HandyCache [27, c.528].
VPN (виртуальная частная сеть), которая позволяет передавать через сеть
конфиденциальную информацию. В технологиях виртуальной частной сети
применяются протоколы PPTP, PPPoE и IPSec. В качестве примеров VPN сетей
выступают FineVPN, ZorroVPN.
VPN-группы – это устройства, которые позволяют организовать
взаимодействие между собой на канальном уровне. Их могут использовать
любые абоненты, подключенные к сетевому коммутатору. Возможности
создания VPN-групп поддерживают коммутаторы как HP ProCurve, Cisco, D-link.
Средство защиты IDS-система обнаружения вторжений - аппаратный или
программный комплекс, позволяющий выявлять факты получения не
авторизированного доступа в операционную систему через сеть Интернет. В
этом случае можно отметить такие решения как Intruder Alert, Centrax, Net
Prowler и другие.
Журналом Anti-Malware были проведены исследования по оценке IDS-
систем по таким параметрам как защита от атак типа Remote Code Execution,
DOS-атак и сканирования портов и полученные результаты приведены на рис. 8.
Рис. 8. Оценка наиболее популярных IDS-систем
Как видно из рис. 8, наибольшие возможности по обнаружению
вторжений предоставляют такие IDS-средства как Intruder Alert, Centrax и Net
Prowler.
0
2
4
6
8
10
Intruder
Alert
Centrax Net
Prowler
RealSecure NetProwler Dragon
IDS
9,2
8,2
7 7
6,8
5,8
баллы

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран