Формальные модели
безопасности ОС
Общие сведения. Формальные модели
и моделирование безопасности современных ОС
О чём поговорим
- История развития компьютерной безопасности
- Основные понятия и определения
- Модели безопасности: DAC, MAC, RBAC
- Принципы построения защищённой ОС
- Архитектура подсистемы защиты
- Идентификация, аутентификация, авторизация
- Управление доступом к объектам ОС
К концу лекции вы будете знать
- историю развития теории и практики обеспечения компьютерной безопасности;
- основные модели безопасности;
- принципы построения защищённой операционной системы;
- подходы к построению защищённых ОС;
- идентификацию, аутентификацию и авторизацию субъектов доступа;
- принципы управления доступом к объектам операционной системы.
История развития
компьютерной
безопасности
Когда появилась задача защиты информации
Задачи обеспечения безопасности информации возникли в 1970-х годах в связи с созданием и внедрением автоматизированных информационных систем в процессы предприятий и организаций.
Защита компьютерной информации стоит на трёх китах
Появились исходные модели безопасности
- Технологии и протоколы парольной аутентификации;
- Криптографические методы и средства защиты информации;
- Модели дискреционного и мандатного разграничения доступа.
Эти модели легли в основу будущих стандартов безопасности.
Оранжевая книга
Модели DAC и MAC послужили методологической основой для разработки первых стандартов безопасности компьютерных систем — в частности, известной «Оранжевой книги», впервые опубликованной в 1983 году.
Что легло в основу теории
Эти модели стали отправной точкой для исследований 1980–1990-х годов.
Подключились отечественные исследователи
Основные понятия
и определения
Информационная безопасность
«Состояние защищённости информационной сферы (предприятия, организации, общества, государства) от внутренних и внешних угроз».
ГОСТ Р 50922-2006
«Защита информации. Основные термины и определения». Дата введения — 01.02.2008. Стандарт заменил ГОСТ Р 50922-96.
Применимость стандарта определяется нормативным и договорным контекстом; его нельзя объявлять безусловно обязательным для любой документации. Официальная карточка Росстандарта.
Защищаемая информация
Информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации.
Защита информации
Деятельность по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.
Защита от утечки
Деятельность по предотвращению неконтролируемого распространения защищаемой информации — от разглашения, несанкционированного доступа и получения её иностранными разведками.
Защита от НСВ
несанкционированного воздействия
Деятельность по предотвращению воздействия на информацию с нарушением правил, приводящего к её искажению, уничтожению, копированию, блокированию доступа, утрате или сбою функционирования носителя.
Защита от непреднамеренного воздействия
Предотвращение последствий ошибок пользователя, сбоев технических и программных средств, природных явлений и иных нецеленаправленных воздействий, приводящих к искажению, уничтожению или блокированию информации.
Защита от разглашения
Деятельность по предотвращению несанкционированного доведения защищаемой информации до неконтролируемого количества получателей.
Защита от НСД
несанкционированного доступа
Деятельность по предотвращению получения защищаемой информации заинтересованным субъектом с нарушением установленных правовыми документами или собственником прав или правил доступа.
Цель защиты информации
Желаемый результат защиты информации — предотвращение ущерба собственнику, владельцу или пользователю информации от возможной утечки и несанкционированного или непреднамеренного воздействия.
Деление по уровню важности
- Жизненно важная незаменимая — без неё организация не функционирует.
- Важная — может быть восстановлена, но это трудно и дорого.
- Полезная — трудно восстановить, но организация может работать без неё.
- Несущественная — больше не нужна организации.
Три группы относятся к информации по-разному
Административная или законодательная мера
Соответствует мере ответственности лица за утечку или потерю конкретной секретной информации.
Пирамида важности и секретности
Каждый слой делится по горизонтали — по функциональным обязанностям пользователей.
Модели
безопасности
Объект и субъект доступа
Модель помогает …
- Выбрать и обосновать базовые принципы архитектуры защиты;
- Доказать защищённость системы — формально;
- Составить формальную спецификацию политики безопасности.
Хорошая модель безопасности — абстрактная, простая и адекватная моделируемой системе.
Четыре подхода к разграничению доступа
Дискреционная модель: что есть что
- Пользователь
- Программа от имени пользователя
- Файлы и каталоги
- Внешние накопители (CD, DVD, USB)
- Принтер, сетевой адаптер
Закрытые и открытые системы
Три операции доступа
Для каждой пары «субъект — объект» устанавливается набор разрешённых операций.
drwxr-xr-x. 2 root root 4096 янв. 30 18:37 anaconda drwxr-x---. 2 root root 4096 апр. 1 21:27 audit -rw-r--r--. 1 root root 12094 апр. 2 03:33 boot.log -rw-------. 1 root utmp 384 апр. 2 15:25 btmp -rw-------. 1 root utmp 1536 марта 15 07:41 btmp-20120401 -rw--w----. 1 root 997 0 янв. 30 18:35 clamav-milter.log drwxr-xr-x. 2 root root 4096 янв. 30 14:44 ConsoleKit -rw-r--r--. 1 root root 267059 апр. 2 15:25 cron -rw-r--r--. 1 root root 1241791 апр. 1 03:22 cron-20120401 -r--------. 1 root root 94710 марта 13 12:51 dracut.l
ls -l: первые символы — тип файла и права для трёх категорий: владелец, группа, остальные.Что обозначает каждая строка
Пример: rwxr-xr--
У дискреционной модели есть свои стороны
- Простота реализации
- Гибкость — владелец сам управляет доступом
- Хорошая изученность
- Излишняя детализация → запутанность
- Сложность администрирования
- Возможность ошибки при назначении прав
- Нет защиты от утечки конфиденциальных данных
Одна из самых известных моделей безопасности
Это модель мандатного управления доступом. Знаменита двумя основными правилами безопасности — одно относится к чтению, другое к записи данных.
Свойство простой безопасности
Несекретный пользователь (или процесс от его имени) не может читать данные из секретного файла.
Свойство «не записывать вниз»
Пользователь с уровнем доступа к секретным данным не может записывать данные в несекретный файл.
Как работают правила в иерархии
Пользователи могут читать только документы не выше своего допуска и не могут создавать документы ниже уровня своего допуска.
Особенности модели Белла — ЛаПадулы
- Первая значительная модель политики безопасности для компьютеров;
- До сих пор применяется в военной отрасли (в изменённом виде);
- Полностью формализована математически;
- Основа модели — конфиденциальность;
- Игнорирует проблему изменения классификации.
Доступ — по ролям, а не по пользователям
Ролевой метод управления доступом контролирует доступ пользователей к информации на основе типов их активностей в системе — ролей.
Почему ролевая модель удобна
Примеры систем
Active Directory
Oracle
С помощью RBAC могут быть смоделированы дискреционные и мандатные системы управления доступом.
Угрозы
безопасности ОС
По каким аспектам можно классифицировать
Семь сценариев, к которым нужно быть готовым
- 1Сканирование файловой системы — перебор всех файлов в поисках доступных.
- 2Подбор пароля — перебор, словарь, знания о пользователе.
- 3Кража ключевой информации — смарт-карт, токенов, подсматривание паролей.
- 4Сборка мусора — восстановление удалённых, но не стёртых данных.
- 5Превышение полномочий — использование ошибок в ПО.
- 6Программные закладки — внедрение вредоносного кода.
- 7«Жадные» программы — захват ресурсов, приводящий к краху ОС.
ОС называют защищённой, если она …
- Содержит средства разграничения доступа пользователей к ресурсам;
- Содержит средства проверки подлинности пользователя;
- Содержит средства противодействия выводу ОС из строя.
Если ОС защищена не от всех классов угроз, её называют частично защищённой.
Архитектура
защищённой ОС
Два пути создания защищённой ОС
Основные функции подсистемы защиты ОС
Дополнительно: криптографические и сетевые функции.
Идентификация,
аутентификация,
авторизация
Перед началом работы пользователь проходит …
Чем доказывают свою личность
Разграничение
доступа к объектам
Кто, к чему, и как
Особые роли в модели доступа
Каким должно быть разграничение доступа
- Соответствует правилам, принятым в организации;
- Не допускает разрушающих воздействий на объекты ОС;
- У любого объекта есть владелец;
- Нет недоступных объектов — к каждому может обратиться хотя бы один субъект;
- Не допускает утечки информации конфиденциального характера.
Как ОС разграничивают доступ
Четыре правила DAC
- Для любого объекта существует владелец;
- Владелец может произвольно ограничивать доступ других субъектов;
- Для каждой тройки «субъект — объект — метод» доступ определён однозначно;
- Существует хотя бы один привилегированный пользователь (администратор).
Контейнер, в котором работает одна политика
Домен безопасности — часть автоматизированной системы, которая реализует одни и те же политики безопасности (ГОСТ Р ИСО/МЭК ТО 19791-2008).
отдела бухгалтерии
руководства
Правила MAC — с контролем потоков
- Для любого объекта существует владелец;
- Владелец может ограничивать доступ других субъектов;
- Для каждой четвёрки «субъект — объект — метод — процесс» возможность доступа определена однозначно;
- Существует привилегированный пользователь, имеющий возможность удалить любой объект.
У каждого объекта — гриф, у каждого субъекта — допуск
Доступ запрещён, если …
- Объект — объект полномочного разграничения доступа;
- Гриф секретности объекта выше уровня допуска субъекта;
- Субъект открывает объект в режиме чтения.
Доступ запрещён, если …
- Объект — объект полномочного разграничения доступа;
- Гриф секретности объекта ниже уровня конфиденциальности процесса;
- Субъект собирается записывать в объект.
Это правило предотвращает утечку секретной информации.
Что нужно учитывать при использовании
- Страдает производительность ОС: права проверяются при каждой операции чтения / записи;
- Возникают неудобства при работе с объектами разной секретности;
- Прикладное ПО должно быть разработано с учётом этой модели;
- Понизить гриф объекта может только субъект со специальной привилегией.
Вопросы
для проверки
Как называется деятельность по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на неё?
Как называется часть автоматизированной системы, которая реализует одни и те же политики безопасности?
В какой модели контролируется доступ субъектов к объектам, представляющим собой различные информационные ресурсы — файлы, приложения, устройства вывода?
Спасибо
за внимание
Авторская лекция В.А. Пикова
Курс «Основные сведения об ОС Astra Linux SE»
«Ты должен чётко понимать, чего ты хочешь добиться,
иначе ты просто течёшь по течению…»
“If you don’t have a goal, if you don’t have a vision,
you just drift around and you’re never going to end up anywhere…”
Пиков
Виталий
Александрович
- Общий стаж работы — более 26 лет
- Преподавательский стаж — более 10 лет
- Заслуженный доцент Российского нового университета
- Преподаватель высшей школы
- Автор более 40 научных публикаций
- Информационная безопасность и защита информации
- Информационные технологии
- Курсы по ОС Astra Linux Special Edition 1.8
Пиков
Виталий
Александрович
- Высшее инженерное образование по специальности «Автоматизированные системы обработки информации и управления»
- 2017 — МГТУ им. Н. Э. Баумана, «Информационная безопасность»
- 2019 — «Противодействие иностранным техническим разведкам»
- 2020 — «Педагогика профессионального обучения и образования»
- 2021 — ДПП «ТЗИ»
- 2022 — «Практическая психология»
- Microsoft Certifications: MCT, MCITP, MCPS, MCSA, MCTS
- Авторизованный преподаватель «Группы Астра» по ОС Astra Linux SE 1.8
- Постоянный спикер: Positive Hack Days, «Инфофорум», форум «АРМИЯ», InfoSecurity Russia