С момента выхода версии 3.1 осенью 1993 года в Windows NT
гарантировалось соответствие уровню безопасности C2. В настоящее
время (точнее, в 1999 г.) сертифицирована версия NT 4 с Service
Pack 6a с использованием файловой системы NTFS в автономной и
сетевой конфигурации. Следует помнить, что этот уровень
безопасности не подразумевает защиту информации, передаваемой по
сети, и не гарантирует защищенности от физического доступа.
Компоненты защиты NT частично встроены в ядро, а частично
реализуются подсистемой защиты. Подсистема защиты контролирует
доступ и учетную информацию. Кроме того, Windows NT имеет
встроенные средства, такие как поддержка резервных копий данных и
управление источниками бесперебойного питания, которые не требуются
"Оранжевой книгой", но в целом повышают общий уровень
безопасности.
ОС Windows 2000 сертифицирована по стандарту Common Criteria. В
дальнейшем линейку продуктов Windows NT/2000/XP, изготовленных по
технологии NT, будем называть просто Windows NT.
Ключевая цель системы защиты Windows NT - следить за тем, кто и к
каким объектам осуществляет доступ. Система защиты хранит
информацию, относящуюся к безопасности для каждого пользователя,
группы пользователей и объекта. Единообразие контроля доступа к
различным объектам (процессам, файлам, семафорам и др.)
обеспечивается тем, что с каждым процессом связан маркер доступа, а
с каждым объектом - дескриптор защиты. Маркер доступа в качестве
параметра имеет идентификатор пользователя, а дескриптор защиты -
списки прав доступа. ОС может контролировать попытки доступа,
которые производятся процессами прямо или косвенно инициированными
пользователем.
Windows NT отслеживает и контролирует доступ как к объектам,
которые пользователь может видеть посредством интерфейса (такие,
как файлы и принтеры), так и к объектам, которые пользователь не
может видеть (например, процессы и именованные каналы).
Любопытно,
что, помимо разрешающих записей, списки прав доступа содержат и
запрещающие записи, чтобы пользователь, которому доступ к
какому-либо объекту запрещен, не смог получить его как член
какой-либо группы, которой этот доступ предоставлен.
Система защиты ОС Windows NT состоит из следующих компонентов:
Процедуры регистрации (Logon Processes), которые обрабатывают
запросы пользователей на вход в систему. Они включают в себя
начальную интерактивную процедуру, отображающую начальный диалог с
пользователем на экране и удаленные процедуры входа, которые
позволяют удаленным пользователям получить доступ с рабочей станции
сети к серверным процессам Windows NT. Подсистемы локальной
авторизации (Local Security Authority, LSA), которая гарантирует,
что пользователь имеет разрешение на доступ в систему. Этот
компонент - центральный для системы защиты Windows NT. Он порождает
маркеры доступа, управляет локальной политикой безопасности и
предоставляет интерактивным пользователям аутентификационные
услуги. LSA также контролирует политику аудита и ведет журнал, в
котором сохраняются сообщения, порождаемые диспетчером доступа.
Менеджера учета (Security Account Manager, SAM), который управляет
базой данных учета пользователей. Эта база данных содержит
информацию обо всех пользователях и группах пользователей. SAM
предоставляет услуги по легализации пользователей, применяющиеся в
LSA. Диспетчера доступа (Security Reference Monitor, SRM), который
проверяет, имеет ли пользователь право на доступ к объекту и на
выполнение тех действий, которые он пытается совершить. Этот
компонент обеспечивает легализацию доступа и политику аудита,
определяемые LSA. Он предоставляет услуги для программ
супервизорного и пользовательского режимов, для того чтобы
гарантировать, что пользователи и процессы, осуществляющие попытки
доступа к объекту, имеют необходимые права. Данный компонент также
порождает сообщения службы аудита, когда это необходимо. Microsoft
Windows NT - относительно новая ОС, которая была спроектирована для
поддержки разнообразных защитных механизмов, от минимальных до C2,
и безопасность которой наиболее продумана. Дефолтный уровень
называется минимальным, но он легко может быть доведен системным
администратором до желаемого уровня.
Windows NT/2000/XP
210
0
2 минуты
Темы:
Понравилась работу? Лайкни ее и оставь свой комментарий!
Для автора это очень важно, это стимулирует его на новое творчество!