Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
92
Далее подсчитывается контрольная сумма всего ПЗУ, и, если она
адекватна – происходит вызов процедуры, помещённой в ПЗУ со смещением 3. Эта
процедура обычно необходима для определения BIOS плат расширения,
находящихся в ПЭВМ.
В СЗИ НСД «Аккорд-АМДЗ» в этой процедуре происходит инициализация
внутреннего BIOS'а контроллера, захват точки загрузки и возврат в процесс
ROMscan. Этот алгоритм поддерживает корректное определение всех устройств
ПЭВМ. По факту завершения процедуры ROMscan, управление передается на
точку загрузки, и вот здесь уже начинает запускаться сама программа, находящаяся
в энергонезависимой памяти контроллера. Запускается собственная ОС СЗИ
«Аккорд АМДЗ», происходит выявление и определение пользователя,
отслеживается аппаратура и файлы на ЖД. Если происходит НСД или нарушении
целостности, возврат из процедуры не случается, и дальнейшая загрузка не
выполняется. Внутреннее ПО контроллера также запрещает загрузку ПЭВМ со
сменных носителей (флешки, портативного HDD, оптического диска) для
пользователей, не входящих в группу администрирования.
По факту предоставления персонального ID происходит определение
пользователя. Полученные данные становятся базой для вычисления хеш-функции,
и по этому значению происходит поиск уже активных пользователей в списке,
сохраненном в ЭНП контроллера. Если пользователь в контроллере АМДЗ
присутствует, то происходит контроль целостности находящихся в ПЭВМ (PC)
программных и технических средств по списку, созданному администратором сети.
Для реализации процедуры определения предусмотрен режим отображения
пароля в закрытом виде в процессе набора в виде символов <*>. Это также
затрудняет возможность раскрытия личного пароля, применения утраченного
(похищенного) ID.
Базой для достижения должного уровня функционирования системы защиты
становится контроль целостности программных и технических средств ПЭВМ (PC)
в начале каждого сеанса работы. Это позволяет избежать НСД и внедрения
дестабилизирующих воздействий (вирусов, шифровальщиков и т.д.).
Отслеживание целостности в СЗИ НСД «Аккорд-АМДЗ» реализовано на
аппаратном уровне (при помощи контроллера комплекса) с применением
93
алгоритма пошагового (ступенчатого) контроля целостности (подробнее описано в
Приложении 1), суть его заключается в следующем - для отслеживания данных на
i-м логическом уровне их отображения для чтения необходимо применение
предварительно утвержденных на целостность процедур i -1 - го уровня.
При этом поддерживается корректная работа комплекса с загрузчиками
разных файловых систем (Boot-менеджерами), что помогает поддержать
правильную загрузку всех ОС и прикладного ПО, при их одновременной установки
на разных дисках или виртуальных разделах одного диска ПЭВМ (PC).
ПО, поддерживающее механизм контроля целостности комплекса,
управления и контроля работы пользователей защищены от подмены и НСД за счет
их хранения в энергонезависимой памяти, которая защищается от записи извне. В
качестве средства шифрования жёстких дисков будем использовать программное
обеспечение «Аккорд-У».
Средство криптографической защиты информации Аккорд-У - это плата
расширения, в которой аппаратно реализован набор алгоритмов защиты
информации, а также набор драйверов и библиотек для использования
криптографических функций в различных прикладных программах. Аккорд-У
предназначен для применения на ПЭВМ (рабочих станциях и терминалах ЛВС)
типа IBMPC, функционирующих под управлением ОС MicrosoftWindows
2000/XP/2003/Vista/2008/7.
Аккорд-У базируется на контроллере Аккорд-АМДЗ, поэтому совмещает
криптографическую функциональность с функциями обеспечения доверенной
загрузки операционной системы.Аккорд-У используется для шифрования и/или
подписи файлов на жестком диске ПЭВМ или съемных носителях (флоппи дисках,
USB флэш-дисках и др.).
Комплекс "Аккорд-Win32" может применяться в произвольной и
функционально замкнутой программной среде, обеспечивая при этом:
• защиту от несанкционированного доступа к СВТ и их ресурсам;
• разграничение доступа к ресурсам СВТ, в т.ч. к внешним устройствам,
в соответствии с уровнем полномочий пользователей;
94
• защиту от несанкционированных модификаций программ и данных,
внедрения разрушающих программных воздействий (РПВ);
• защиту от несанкционированного изменения конфигурации
технических и программных средств СВТ;
• функциональное замыкание информационных систем с исключением
возможности несанкционированного входа в ОС и загрузки с внешнего носителя;
• регистрацию действий пользователей в системном журнале, доступ к
которому предоставляется только администратору БИ.
Плата контроллера "Аккорд-АМДЗ" из состава комплекса СЗИ НСД
"Аккорд" устанавливается в свободный слот материнской платы СВТ. После
регистрации администратора безопасности информации (супервизора)
производится загрузка ОС, установка драйвера устройства и инсталляция
специального программного обеспечения -подсистемы разграничения доступа в
среде Windows на жесткий диск СВТ. Активизация монитора разграничения
доступа, настройка комплекса, регистрация пользователей и установка правил
разграничения доступа (ПРД) выполняются только администратором БИ.
При регистрации пользователей администратором БИ определяются их
права доступа: список исполняемых программ и модулей, разрешенных к запуску
данным пользователем, и список прав доступа к объектам (ресурсам) с
использованием дискреционного и/или мандатного механизма разграничения.
С помощью утилиты ACED32.EXE в специальный файл данных вносятся
списки файлов, целостность которых будет проверяться при запуске СВТ данным
пользователем. После регистрации пользователю выдается на руки персональный
идентификатор, о чем делается запись в журнал учета носителей информации.
Особенностью и, несомненно, преимуществом комплексов АККОРД™
является проведение процедур идентификации, аутентификации и контроля
целостности (аппаратуры, файлов, системных областей диска) до загрузки
операционной системы. Это обеспечивается при помощи микропроцессора и
энергонезависимой памяти, установленных на плате контроллера комплекса.
Внутреннее программное обеспечение контроллера, которое выполняет эти
процедуры, защищено от модификации со стороны любого ПО, установленного на
СВТ, т.к. хранится в области памяти, защищенной от записи.
95
Контроллер "Аккорд-АМДЗ" из состава комплекса СЗИ НСД "Аккорд-
Win64" получает управление во время так называемой процедуры ROM-SCAN.
Суть данной процедуры заключается в следующем - в процессе начального старта,
после проверки основного оборудования, BIOS компьютера начинает поиск
внешних ПЗУ в диапазоне от С800:0000 до Е000:0000 с шагом в 2Kb. Признаком
наличия ПЗУ является наличие сигнатуры AA55 в первом слове проверяемого
интервала. Если данный признак обнаружен, то в следующем байте содержится
длина ПЗУ в страницах по 512 байт. Затем вычисляется контрольная сумма всего
ПЗУ, и если она корректна - будет произведен вызов процедуры, расположенной в
ПЗУ со смещением. Такая процедура обычно используется для инициализации
дополнительных устройств. В комплексе "Аккорд-АМДЗ" при выполнении этой
процедуры проводится идентификация/аутентификация пользователя и контроль
целостности, а при ошибке возврат из процедуры не происходит, т.е. загрузка
выполняться не будет.
2.2.2 Контрольный пример реализации проекта и его описание
Установка комплекса и его настройка с учетом особенностей политики
информационной безопасности, принятой на объекте информатизации (ОИ),
осуществляется, как правило, специалистами по защите информации организации
(предприятия, фирмы и т.д.) в соответствии с требованиями эксплуатационной
документации на комплекс.
Установка комплекса «Аккорд» включает:
1. Установку в СВТ аппаратной части комплекса - комплекса СЗИ НСД
"Аккорд-АМДЗ", его настройку с учетом конфигурации технических и
программных средств СВТ, в том числе, регистрацию администратора
безопасности информации (или нескольких администраторов) и пользователей.
Установка и настройка комплекса СЗИ НСД "Аккорд-АМДЗ"
осуществляется администратором БИ в соответствии с "Руководством по установке
ПАК СЗИ НСД "Аккорд-АМДЗ" (11443195.4012-006 98) и "Руководством
администратора" (11443195.4012-006 90).
96
2. Установку на жесткий диск СВТ специального программного
обеспечения разграничения доступа с дистрибутивных дискет (либо CD-ROM) и
активизацию подсистемы разграничения доступа с помощью программы
ACSETUP.EXE – осуществляется администратором БИ в соответствии с
"Руководством по установке комплекса СЗИ НСД "Аккорд-\Л/1п64"
(11443195.4012-037 98).
4. Настройку защитных механизмов комплекса в соответствии с
правилами разграничения доступа (ПРД) к информации, принятыми в организации
(- осуществляется администратором БИ в соответствии "Руководством
администратора" (11443195.4012-037 90).
5. Реализацию организационных мер защиты, рекомендованных в
эксплуатационной документации на комплекс.
Создаваемая структура защиты информации в ПЭВМ (АС) при применении
комплекса СЗИ НСД "Аккорд-АМДЗ" должна поддерживаться механизмом
установления полномочий пользователям ПЭВМ (АС) и управлением их доступом
к информации.
Для этого на предприятии создается служба безопасности информации
(СБИ) или назначается ответственное лицо (администратор безопасности
информации), на которых возлагается разработка и ввод в действие
организационно-правовых документов по применению ПЭВМ (РС) с внедренными
средствами защиты комплекса "Аккорд-АМДЗ". Этими документами
предусматривается ведение ряда учетных и объектовых документов (например,
"Журнал учета выданных идентификаторов", "Инструкции по применению ПЭВМ
с установленными комплексами СЗИ " Аккорд" для различных категорий
должностных лиц и др.).
Рассмотрим порядок установки программного модуля «Аккорд-АМДЗ».
Если в компьютер устанавливается новый контроллер АМДЗ, то при
загрузке выполняется инициализация и форматирование внутренней памяти. После
завершения этой операции на экран выводится стартовое меню администратора
(Рис. 2.2.).
97
Рисунок 2.2 Стартовое меню администратора
Главное окно программы состоит из следующих областей:
меню выбора объектов администрирования (левая вертикальная
панель);
панель управления выбранным объектом администрирования:
o панель инструментов (верхняя панель);
o рабочее поле.
Меню выбора объектов администрирования позволяет проводить операции
администрирования следующих объектов:
<Пользователи> - работа со списком пользователей и групп;
<Журнал> - работа с внутренним журналом регистрации событий;
<Аппаратура> - контроль целостности аппаратной части компьютера;
<Диски> - контроль целостности системных областей жестких дисков;
<Файлы> - контроль целостности файлов на жестких дисках;
<Реестр> - контроль целостности отдельных ветвей реестра;
98
<Настройки> - общие настройки комплекса;
<База данных> – выполнение процедур экспорта/импорта элементов базы
данных;
<Инфо> - информация о версии прошивки контроллера и контрольные
суммы ядра защиты.
В начале первого сеанса работы, помимо главного окна программы, на экран
также выводится сообщение с требованием выполнить процедуру настройки
параметров учетной записи Главного Администратора (рис. 2.3.), без выполнения
которой не доступны никакие функции «Аккорд-АМДЗ». Поэтому первое
действие, которое нужно выполнить - это регистрация пользователя с правами
администратора.
Рисунок 2.3 Сообщение с требованием настроить параметры Главного
Администратора
При инициализации контроллера в базе данных создается учетная запись
Главного Администратора (супервизора)1 – «Гл. Администратор» – которому
будут полностью доступны все функции администрирования. Но при этом
99
идентификатор для этого пользователя не зарегистрирован.
Рисунок 2.3 Список пользователей.
При инициализации контроллера создаются две зарезервированные группы
пользователей - "Администраторы" и "Обычные". Эти две группы нельзя ни
переименовать, ни удалить. Для каждой из групп можно задать общие параметры,
которые будут устанавливаться по умолчанию при создании пользователя в группе.
Для каждого зарегистрированного пользователя можно изменить данные
параметры при индивидуальной настройке. Такие же правила будут выполнятся и
для любой группы, созданной администратором. Для редактирования общих
параметров группы пользователей необходимо клавишами " стрелка" или мышью
установить курсор на строке заголовка группы и нажать <Enter>, или дважды
щелкнуть левой кнопкой мыши.
Для пользователя, у которого введен пароль, можно регулировать
следующие параметры пароля (Рис. 2.4.).
100
"Кто может менять пароль" - установка этого параметра позволяет
пользователю самому менять пароль после истечения времени действия, или смену
пароля может осуществлять только администратор.
• "Минимальная длина" - параметр определяет количество символов,
контролируемое при создании и смене пароля. Нельзя ввести пароль меньшей
длины. Если предполагается для авторизации пользователя использовать только
идентификатор, то этот параметр нужно установить в 0 (пароль задавать не
обязательно). По умолчанию длина пароля установлена равной 8 символам,
максимальное допустимое значение - 12 символов.
• "Время действия (дни)" - время действия пароля до смены в календарных
днях: от 0 (смены пароля не требуется) до 99 дней.
• "Попыток для смены" - количество попыток смены пароля: от 0 (не
ограничено) до 5. Этот параметр определяет допустимое число попыток смены
пароля, если пользователю разрешено самому выполнять такую операцию. Если за
отведенное число попыток пароль не сменен корректно, то работа данного
пользователя блокируется, и для разблокировки и смены пароля потребуется
вмешательство администратора (для выполнения смены пароля необходимо ввести
старый пароль, а затем дважды - новый).
• «Алфавит пароля» - определяет набор символов, которые обязательно
должны использоваться при вводе пароля. Например, если в алфавите заданы
цифры и буквы, то нельзя ввести пароль, состоящий из одних цифр. При установке
флага «Только генерировать» пароль будет генерироваться случайным образом из
символов заданного алфавита при смене пароля пользователя.
Для регистрации нового пользователя необходимо выполнить следующие
действия. Установите в списке пользователей курсор на заголовке группы "
Обычные". Выберите команду <Новый>, или нажмите клавишу <Insert>. На экран
выводится окно ввода имени пользователя. Введите имя нового пользователя.
Администратор должен присвоить каждому пользователю уникальное в данной
вычислительной среде (отдельный компьютер или локальная сеть) имя.
Рекомендуется использовать в качестве имени фамилию пользователя. На экран
101
выводится окно ввода-вывода "Параметры пользователя". Зарегистрируйте
идентификатор и пароль пользователя. При вводе нового пользователя общие
параметры, установленные для группы, присваиваются ему по умолчанию, но в
окне "Параметры пользователя" их можно изменить. Если администратор
безопасности изменяет общие параметры группы, то установить их для всех
пользователей группы можно по команде <Синхр.> (Синхронизировать).
Схема программного обеспечения с учетом элементов системы приведена на
рисунке 2.5.
СУБД
Microsoft
SQL Server
2010
Dr.Web
Enterprise
Security Suite
MS Office 2010
ПК сотрудников других
отделов
Сервер БД
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Windows 7
Сервер приложений
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Файловый сервер
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Маршрутизатор
Стандартный
набор ПО
ПК сотрудника бухгалтерии
1С Бухгалтерия 8
Стандартный
набор ПО
ПК сотрудника
Отдела ИТ
Radmin Viewer 3
Total Commander
INTERN
ET
PonyProg
Remote
Administrator v2.2
Windows 7
Windows 7
BIOS
контроллера
Аккорд-У
Аккорд-Win32
1С Бухгалтерия
8
Рисунок 2.5 Схема программного обеспечения с учетом элементов
криптографической системы защиты информации
Схема аппаратного обеспечения с учетом элементов криптографической
системы защиты информации приведена на рисунке 2.6.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран