Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа ООО «РН-Эксплорейшн»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
Каждое информационное пространство можно описать языком
формальных состояний или действий пользователей:
- принимается положительное решение идентификации и аутентификации,
если пользователь прошел проверку в информационных пространствах
1
X
,
2
X
,
3
X
;
- принимается решение о том, что процесс идентификации и
аутентификации не пройден, если пользователь не прошел проверку в
информационных пространствах
1
X
,
2
X
,
3
X
;
- принимается решение о том, что процесс идентификации и
аутентификации требует дополнительной проверки, если пользователь частично
прошел проверку в информационных пространствах
1
X
,
2
X
,
3
X
. В этом случае
принятое решение будет передаваться в узел управления.
Поскольку длина таких информационных последовательностей не
зафиксирована, то теоретически эти последовательности могут иметь
бесконечный характер.
Алгоритм поиска запретов будет заключаться в определении частоты
совпадения ответов пользователя. В соответствии с этим каждое из этих слов
будет запоминаться в лексикографическом порядке. При этом все слова,
имеющие частоту, равную 0 будут выступать запретами для получения доступа к
операционной системе [46, c.163].
Создание информационного пространства дополнительных проверок
данных пользователя позволит усилить защищенность операционной системы и
создать преграды для злоумышленников.
Также на этом этапе предлагаем ООО «РН-Эксплорейшн» внедрить
средства расширенной аналитики угроз (АТА) для укрепления защиты
контроллеров домена.
Средства расширенной аналитики угроз (ATA) позволят ООО «РН-
Эксплорейшн» выявлять аномальное поведение в работе операционной системы
на основании формирования профилей поведения пользователей.
Таким образом, план повышения уровня защищенности операционной
системы Windows Server 2016 ООО «РН-Эксплорейшн» после реализации
второго этапа будет иметь вид, приведенный на рис. 32.
73
Рис.32. План повышения уровня защищенности операционной системы Windows
Server 2016 ООО «РН-Эксплорейшн»
Таким образом, в стратегии защиты привилегированного доступа
предлагаем:
- увеличить количество рабочих станций и создать отдельное рабочее
место администратора для реализации технологий Credential Guard и
ограниченного администрирования RDP (1);
- внедрить механизмы ограничения прав доступа по времени (2) и
многофакторной проверки подлинности для привилегированного доступа (3);
- использовать технологию JEA в процессах обслуживания контроллеров
домена (4);
- ограничить уязвимые места в доменах (5) и внедрить средства для
обнаружения атак на сервер и контроллеры домена (6).
На третьем этапе предлагаем усилить защиту за счет модернизации ролей,
создания отдельного леса в Active Directory для администраторов, внедрения
политики проверки целостности программного кода для контроллеров домена
Windows Server 2016 и использования экранных виртуальных машин для
контроллеров домена в структуре виртуального сервера Hyper-V.
Как было установлено, в деятельности ООО «РН-Эксплорейшн»
применяется система электронного документооборота «Тезис», которая
позволяет обеспечивать защиту документов с помощью электронной подписи.
Для повышения защиты документооборота предлагаем ООО «РН-
Эксплорейшн» внедрить технологию речевой подписи, основанную на
биометрических технологиях.
74
Схема реализации предложенной технологии речевой подписи приведена
на рис.33.
Рис.33. Схема реализации предложенной технологии речевой подписи
Сущностью этой технологии является то, что автор защищенного
документа формирует аудиофайл, в котором записан прочитанный им текст,
включающий основные моменты защищенного документа.
После этого автору необходимо из полученного аудиофайла
сформировать аудиомаркер или речевую подпись, которая в дальнейшем будет
использоваться для распознавания документа. Далее необходимо скопировать
изображение получившейся речевой подписи и вставить в защищенный
документ [47, c.79].
Внедрение технологии защиты документов на основании речевой подписи
позволит усилить защиту документов, поскольку в этом случае злоумышленнику
необходимо получить доступ к биометрическим данным автора документа,
которые меняются в каждом электронном документе.
В технологии речевой подписи аудиомаркер выступает изображением
спектрограммы акустического сигнала с границами для распознавания.
75
Для того чтобы получить спектрограмму звукового сигнала используется
математический аппарат кратковременного анализа Фурье. Основой
кратковременного анализа является то, что в пределах некоторого относительно
короткого интервала речь представлена в виде стационарного процесса.
Функция спектральной плотности сигнала при построении речевой
подписи имеет следующий вид [48, c.415]:
   
nlNi
MN
MNn
ekstnxnwtwS




/2
12/
2/)(
),(
, (1)
где
 
nw
v
kst
t
N
v
w ;;2
 
- оконная функция;
)(nx
- функция для описания дискретизированного аудиосигнала;
 
twS ,
- уровень спектральной плотности сигнала на частоте
w
в момент
времени
t
;
v
- частота дискретизации аудиосигнала, равная 8кГц;
st
- шаг анализа Фурье;
N
- база Фурье.
В анализе речевого сигнала применение его Фурье образа позволяет его
представить в виде синусоиды или комплексных экспонент.
В качестве оконной функции применяется окно Гаусса, которое
описывается функцией [1, c.7]:
 
.
2
2
1

A
An
enw
(2)
Для описания аудиомаркера речевой подписи используется следующая
функция:
     
 
  
  
i
N
sjiSjiSjip
2
1argargsin255 
. (3)
76
Соответственно, если в этой спектрограмме образовать границы для
озвучивания аудио маркера, то получится изображение речевой подписи
приведенной на рис. 34.
Рис.34. Изображение речевой подписи
Для реализации технологии речевой подписи необходимо будет
сформировать базу данных с образцами голосов работников ООО «РН-
Эксплорейшн».
3.2. Предложения по совершенствованию методов защиты от
несанкционированного доступа
Для повышения уровня защищенности операционной системы Windows
Server 2016 от несанкционированного доступа предлагаем ООО «РН-
Эксплорейшн» использовать смарт-карты ридеры ASEDrive Bio Keyboard,
основанные на биометрических технологиях отпечатка пальца. Внешний вид
смарт-карты ридера ASEDrive Bio Keyboard приведен на рис.35.
Рис.35. Внешний вид смарт-карты ридера ASEDrive Bio Keyboard
Смарт-карта ASEDrive Bio Keyboard позволит ООО «РН-Эксплорейшн»
организовать систему многофакторной аутентификации. Положительной
77
стороной является то, что биометрический контроль может использоваться
совместно с PIN-кодом и тем самым организации трехфакторной системы
аутентификации [3, c.16].
При этом шаблоны отпечатков пальцев хранятся внутри чипа смарт-карты
ASEDrive Bio Keyboard, а не на компьютере, что существенно повысит защиту
данных при входе в систему.
Кроме смарт-карт ASEDrive Bio Keyboard для повышения защищенности
операционной системы предлагаем работникам ООО «РН-Эксплорейшн»
использовать токены eToken PASS, компании «Аладдин Р. Д.», основанные не
технологии одноразовых паролей. Внешний вид токена eToken PASS приведен
на рис.36.
Рис.36. Внешний вид токена eToken PASS
Для расчета значения одноразового пароля в eToken PASS применяется
секретный ключ и текущее значение счётчика. Начальные параметры защиты
размещены в системе eToken TMS. Увеличение счетчика токена осуществляется
после генерации одноразового пароля.
Для увеличения безопасности система eToken TMS формирует
дополнительное значение OTP-PIN. В этом случае для аутентификации работник
ООО «РН-Эксплорейшн» будет использовать одноразовый пароль и
дополнительный секретный OTP-PIN.
Кроме методов идентификации по отпечаткам пальцев рекомендуем ООО
«РН-Эксплорейшн» использовать биометрические методы идентификации
личности по радужной оболочке глаз, которые включают:
- устройство захвата и обработки изображения;
78
- вычислитель, выполняющий сравнение сформированного изображения с
шаблоном, находящимся в базе данных;
- исполнительное устройство для предоставления доступа
идентифицированному лицу.
Время первичной обработки считанных данных в системе контроля и
управления доступом составляет от 300 мс до 500 мс, а скорость сравнения
полученного изображения радужной оболочки глаз с базой находится в пределах
от 50000 до 150000 сравнений в секунду.
Алгоритмы идентификации личности по радужной оболочке глаз
основаны на преобразовании необработанных видеоизображений глаз
уникальный идентификационный двоичный код, получивший название Iris-код.
Процесс получения Iris-кода предусматривает определение позиции и границ
радужки, выполнение математических операций, позволяющих описать текстуру
радужки и представить ее в виде последовательности, аналогичной штрих-коду.
Методы идентификации личности по радужной оболочке глаз основаны
на принципе выделения частотной информации о текстуре радужки из
полученного изображения и сохранение этих данных в виде специального Iris-
кода. Процесс построения Iris-кода предусматривает отделение радужной
оболочки глаз от общего изображения, обработку и улучшение качества
полученного изображения.
Характеристика методов составления кода при идентификации по
радужной оболочке глаз приведена в табл. 8.
Таблица 8
Характеристика методов составления кода при идентификации по радужной
оболочке глаз
Система составления
кода
Описание
Система Daugman
Применяются фильтры Габора. В качестве критерия сравнения
выступает расстояние Хэмминга
Система Wildes
Для локализации применяются преобразования Хафа, а для
составления кода фильтры Гаусса
Система Boles
Изображение представлено в виде одномерной функции,
фильтрация которой осуществляется с применением вейвлетов
специального вида
Система Noh
Анализ независимых компонент, имеющих переменную
разрешающую способность
79
Для выбора метода распознавания характеристики приведенных в таблице
8 систем более детально. В системе Daugman для распознавания применяются
изображения, которые получены в ближайшем инфракрасном диапазоне. Выбор
этого диапазона обосновывается поглощающей способностью меланина,
формирующего пигментацию радужной оболочки глаз и чувствительностью
ПЗС-матрицы.
В своей работе Daugman доказал, что при длине волны более 700 нм
меланином фактически не поглощается излучение, а сенсоры имеют
достаточную для идентификации чувствительность.
После получения изображения в инфракрасном диапазоне происходит
локализация радужной оболочки глаз. В качестве границ радужной оболочки
глаз выступают окружности для определения, которых используют функцию:
,
2
),(
)(
0
 ds
r
yxI
r
rG
(4)
где
),( yxI
- функция для описания полученного изображения;
)(
0
rG
- сглаживающая функция Гаусса, имеющая нулевое математическое
ожидание и дисперсию
2
.
После определения границ радужки, полученное изображение
нормализуется с помощью координатной сетки, приведенной на рис.37.
Рис.37. Процесс нормализации изображения радужной оболочки глаз
80
Процесс нормализации считается завершенным, если центры граничных
окружностей совпадают. После этого осуществляется вычисление
информативных признаков и их обработка фильтром Габора.
На заключительном этапе выполняется процесс идентификации,
сравнение полученного изображения с шаблонами, хранящимися в базе данных
с применением. В качестве критерия сравнения выступает расстояние Хэмминга.
Для того чтобы локализировать радужную оболочку глаза в системе
Wildes предусмотрено специальное оборудование, позволяющее захватить и
расположить радужку в центре изображения. Для того чтобы получить
изображение требуемого качества в некоторых случаях делают дополнительный
снимок инфракрасной камерой.
Для отделения радужки от основного изображения используют методы
выделения краев, аппроксимации границ радужки. Выделение окружности
зрачка и поиск внешней границы радужки осуществляется методом Хафа.
На основании выполненного анализа методов распознания рекомендуем
ООО «РН-Эксплорейшн» выбрать Daugman. Для реализации этого метода
предлагаем внедрить системы идентификации Iris Access 3000 компании LG.
Она позволяет выполнить сканирование рисунка радужной оболочки глаз менее
чем за 1 секунду, обработать и сравнить его с 4 тыс. других записей базы данных
с последующей отправкой сигнала в систему контроля и управления доступом.
Система идентификации Iris Access 3000 включает оптическое устройство
для внесения данных в реестр EOU 3000, удаленное оптическое устройство ROU
3000, контрольное устройство опознавания ICLI3000, плату захвата
изображения, дверную интерфейсную плату и PC-сервер.
Преимуществом сканеров радужной оболочки глаз является то, что
идентификация происходит на расстоянии менее 1 метра, а недостатком –
высокая цена и низкая доступность. Поэтому степень развития биометрической
технологии идентификации по радужной оболочке глаз на мировом уровне в
настоящее время составляет 9%.
В случае идентификации по сетчатке глаза производится измерение
углового распределения кровеносных сосудов на поверхности сетчатки
81
относительно слепого пятна глаза. Идентификационным признаком выступает
капиллярный рисунок сетчатки.
Для сканирования сетчатки применяют инфракрасное излучение,
имеющее низкую интенсивность. Оно направляется через зрачок к кровеносным
сосудам на задней стенке глаза.
В процессах идентификации применяется биокулярный объектив,
позволяющий сфокусировать взгляд человека на изображении красного цвета.
Для фиксации отраженного от ретины излучения применяется специальная
чувствительная камера.
Для выполнения замеров изображения применяется до 320 точек
фотодатчика, поступающие на микропроцессор для преобразования в цифровой
вид. Процесс чтения полученного изображения основан на алгоритмах быстрого
преобразования Фурье.
Среди преимуществ систем идентификации по сетчатке глаза следует
выделить высокий уровень статической надежности. С точки зрения
безопасности для этой системы идентификации характерно не большое
количество ошибок и наличие специального атрибута, который сложно
подменить злоумышленнику.
Таким образом, ООО «РН-Эксплорейшн» было предложено внедрить:
- стратегию защиты привилегированного доступа, которая позволит
снизить количество атак на операционную систему;
- систему многофакторной проверки подлинности для
привилегированного доступа с созданием промежуточного узла, который будет
привязан к определенному пользователю;
- средства расширенной аналитики угроз (АТА) для укрепления защиты
контроллеров домена;
- технологию речевой подписи, основанную на биометрических
технологиях для защиты электронного документооборота;
- смарт-карты ASEDrive Bio Keyboard, основанные на биометрических
технологиях отпечатка пальца и систему идентификации по радужно оболочки
глаза Iris Access 3000 компании LG.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран