Материал: Информатика. учебное пособие. Кисурин А.А., Беспаленко В.Д

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Файлы lmhosts и hosts

Файлы LMHOSTS и HOSTS обычно хранятся на клиентском компьютере. Эти файлы должны быть вручную созданы или изменены и помещены в соответствующий каталог (на­пример, WINDOWS па компьютере с Windows 95 или WINNT\SYSTEM32\DRIVERS\ETC на компьютере с Windows NT). Файл LMHOSTS обычно отвечает за разрешение имен NetBIOS в адреса IP. Файл HOSTS разрешает имена хостов и/или имена FDQN в адреса IP.

Ресурсы

Каждый ресурс идентифицируется по имени. Эти имена могут быть настолько бес­смысленными или конкретными, насколько пожелает лицо, предоставляющее ресурсы в об­щее пользование. «Принтер, присоединенный к порту LPT1» или «Высокоскоростной цветной принтер на втором этаже» — оба эти имени являются возможными именами для одного и того же ресурса. Оптимальным выбором является имя, которое позволяет пользователю легко понять, к какому объекту он получает доступ.

Планирование сетевой защиты

Планирование сети является необходимым условием ее правильного функ­ционирования. Планирование имеет еще большее значение в области безопасности. Необхо­димо создать стратегию и тактику защиты, основываясь на требованиях организации. Нужно убедиться, что схема сети удовлетворяет следующим требованиям:

  1. Соответствует потребностям компании.

  2. Устанавливает стратегии, соответствующие этим потребностям.

  3. Обеспечивает необходимое количество физической и логической безопасности.

Выяснение требований

Каждая организация имеет свои отличия от любой другой организации в мире. Она имеет уникальные персонал, стиль и идеологию управления. План обеспечения безопасности должен соответствовать стилю организации. Нужно решить, насколько тщательной и все­объемлющей должна быть защита вашей сети. Систему необходимо сделать как можно более легкой в использовании, насколько это возможно без нарушения исходных целей в области безопасности. Угрозы защите сети включают:

1. Неумышленное повреждение.

2. Умышленное повреждение.

3. Неавторизованный доступ.

4. Электронное вмешательство.

5. Кража.

Стратегия защиты должна адресоваться к каждой из этих угроз в подробностях.

Установка стратегии защиты

Стратегия безопасности организации должна описывать, кто, что, когда, где и, воз­можно, почему внедряет защиту вашей организации.

Многие пользователи чувствуют, что правила безопасности являются препятствиями для выполнения ими работы, и пытаются обойти эти правила. Необходимо пересмотреть их, и, взвесив преимущества более легкого выполнения работы по сравнению с пользой от вве­дения дополнительной защиты, решить, стоит изменить стратегию или оставить все как есть. Пользователи могут случайно или неумышленно повредить данные или саму сеть. Правила должны позволить пользователям легко и эффективно выполнить их работу, не позволяя им вызвать какие-либо повреждения.

Физическая и логическая защита

Вне зависимости от того, насколько хороша электронная защита ваших данных, ниче­го хорошего не будет, если компьютеры можно вынести за пределы здания. Вы отвечаете за все аспекты безопасности вашей сети, включая ее физическую защиту.

В одноранговых сетях, использующих разделенные ресурсы, каждый пользователь отвечает за безопасность своего компьютера. Ваша стратегия может быть простой: пользова­тели должны каждый вечер выключать свои компьютеры и запирать двери кабинетов. Неко­торые пользователи могут предпочитать оставлять свои компьютеры включенными на ночь, чтобы получать файлы из своего дома — вы должны решить, позволяет ли такую ситуацию ваша стратегия защиты. Вы должны соблюдать баланс между потребностями пользователей и требованиями безопасности сети.

Серверы

Необходимо предотвратить несанкционированный доступ — как извне, так и изнутри сети. Хорошо подготовившийся пользователь может вызвать невосстановимую потерю дан­ных, получив доступ к серверному шкафу. Нужно ограничить физический доступ к серверам, а также число пользователей и групп, имеющих право локальной регистрации на сервере.

Маршрутизаторы

К маршрутизаторам, как и к серверам, доступ должен быть ограничен. Пользователь может решить, что сеть работает странно, и выключить, а затем снова включить маршрути­затор, пытаясь решить проблему. В зависимости от изготовителя и модели маршрутизатора это может действительно помочь. Или он может удалить таблицы маршрутизации, тем самым, заставив маршрутизатор «забыть» их. Также, если организация достаточно велика, пользователь может добавить свой сетевой сегмент к маршрутизаторам. Это может оказаться первым шагом в крупном нарушении безопасности сети.

Кабели

Если данные достаточно чувствительны, может потребоваться ограничить количество электронных сигналов, которые излучают кабели. Также существует возможность, что кто-нибудь подключится непосредственно к медному кабелю и таким образом похитит данные. В середине семидесятых, в самый разгар «холодной войны», правительством США была раз­работана беспроводная технология, которая позволяла подслушивать электромагнитный сигнал, исходивший от компьютеров и сетевых кабелей.

Лучше ограничить доступ к кабелю, по которому проходят чувствительные данные. По возможности, можно использовать оптоволоконный кабель, который не излучает элек­трических сигналов и к которому значительно труднее подключиться, также можно проло­жить кабели внутри стен здания.

5.2. Модели безопасности

После того как сеть защищена физически, необходимо принять решение о программ­ной защите сети. Существуют два основных типа безопасности учетных записей: защита на уровне ресурсов (share-level security) и защита на уровне пользователей (user-level security).

Защита на уровне ресурсов

Защита на уровне ресурсов (share-level security) представляет собой такую технику защиты, при которой каждый владелец ресурса предоставляет ресурс в совместное пользова­ние под своим контролем и создает пароль для управления доступом к этому ресурсу. При­мером может послужить пользователь с присоединенным к его компьютеру цветным прин­тером. Он может предоставить принтер в совместное использование в сети и защитить его использование, установив пароль для использования принтера. Пользователи, знающие па­роль, могут использовать этот принтер. Windows 3.11 и Windows 95 являются примерами операционных систем, использующих такую технику. Обе эти системы разрешают доступ к ресурсам Только для чтения (Read-Only), Полный доступ (Full) и В зависимости от пароля (Depends on Password), каждый из которых объяснен ниже:

1. Только для чтения (Read-Only). Пользователям разрешено только просматри­вать файлы в разделенном каталоге. Они не могут изменять, удалять или добав­лять файлы в каталог. Они могут копировать файлы на свои компьютеры и печа­тать (или запускать) их.

2. Полный доступ (Full). Пользователи могут создавать, читать, записывать, удалять и изменять файлы в разделяемом каталоге.

3. В зависимости от пароля (Depends on Password). Разделенные ресурсы, исполь­зующие эту возможность, разрешают пользователям либо права Только для чтения (Read-Only), либо права Полный доступ (Full) в зависимости от введенного поль­зователем пароля.

Защита на уровне пользователей

Защита на уровне пользователей (user-level security) представляет собой такую техни­ку защиты, при которой каждому пользователю присвоено уникальное имя и пароль. Когда пользователь пытается войти в сеть, ему предлагается ввести свое имя пользователя и па­роль, которые сравниваются с базой данных защиты на удаленном сервере. Этот процесс на­зывается идентификацией (authentication). Если имя и пароль верны, сервер регистрирует пользователя в сети. Права и привилегии присваиваются на основе идентификатора пользо­вателя (User ID) и/или групп, к которым он может принадлежать.

В сети с выделенным сервером каждому пользователю предоставлены конкретные права, основанные на его потребностях и роли в организации. Как и пользователи одноран­говой сети, пользователи сети с выделенным сервером должны взять на себя часть ответст­венности за обеспечение защиты их персональных рабочих станций.

В Microsoft Windows NT эта техника используется для присвоения разрешений. Хоть пользователи могут иметь доступ к частям сети, они могут иметь, а могут и не иметь разре­шений на доступ к определенным ресурсам, или их тип разрешения может ограничивать их уровень взаимодействия с этими ресурсами. Вот эти типы разрешений:

1. Read (Чтение). Подобно разрешению Только для чтения (Read-Only) в Windows 3.11 или Windows 95, разрешение Read позволяет пользователям просматривать и запускать файлы в каталоге с совместным доступом. Они не могут изменять, уда­лять или добавлять файлы, однако они могут печатать и копировать файлы на свои компьютеры.

2. Execute (Выполнение). Разрешение Execute позволяет пользователям запускать файлы в каталоге с совместным доступом.

3. Write (Запись). Разрешение Write позволяет пользователям создавать, читать, за­писывать и изменять файлы в разделенном каталоге. Пользователи не могут за­пускать или удалять файлы.

4. Delete (Удаление). Разрешение Delete дает пользователям возможность удалять файлы из каталога с совместным доступом.

5. Full Control (Полный доступ). Доступ, Full Control позволяет пользователям чи­тать, исполнять, создавать, записывать, изменять и удалять файлы в разделенном каталоге.

6. No Access (Нет доступа). Пользователи лишены права получать доступ к катало­гу, если установлено разрешение No Access. В сочетании с другими разрешениями No Access имеет преимущество. Это означает, что если пользователь имеет к кон­кретному каталогу доступ Full Control и No Access, он имеет в результате доступ к каталогу No Access.

Управление учетными записями

Для того чтобы отслеживать пользователей и разрешения, администратор логически делит пользователей и ресурсы на управляемые группы и присваивает разрешения каждой из групп.

Например, организация, состоящая из управления, технического подразделения, отде­ла маркетинга, бухгалтерии и отдела кадров, легко может быть сгруппирована согласно специализации каждого из отделов. В этом примере администратор мог бы создать группы учетных записей (называемые в Windows NT глобальными группами), названные: Управле­ние, Инженеры, Маркетинг, Бухгалтерия и Кадры. Затем администратор мог бы поместить пользователей по каждому направлению в соответствующую группу. Так как каждой группе потребуется доступ к различным ресурсам, администратор мог бы создать группы ресурсов (называемые в Windows NT локальными группами) с разрешениями на доступ к следующим устройствам: высокоскоростной принтер, цветной принтер, принтер, принтер для систем ав­томатизированного проектирования, круглосуточно включенный принтер, принтер бухгалте­рии. Администратор мог бы затем создать следующие группы учетных записей: Высокоско­ростной принтер с группами Управление и Маркетинг, Цветной принтер с группой Марке­тинг, Основной принтер с группами Бухгалтерия, Инженеры и Кадры, Принтер для проектов с группой Инженеры, Круглосуточный принтер с группой Everyone, Принтер бухгалтерии с группой Бухгалтерия.

5.3. Дополнительные соглашения по безопасности

Оценки безопасности являются существенными для безопасности сети. Другими приемами являются аудит (auditing), бездисковые рабочие станции (diskless workstation), шифрование (encryption) и защита от вирусов (virus protection).

Аудит

Аудит (auditing) представляет собой способ отслеживания событий и действий поль­зователей. Прежде всего, аудит обеспечивает регистрационные записи, показывающие, кто, когда и что делал в сети. Например, большое количество неудачных попыток регистрации за очень короткий период времени может указывать на то, что неавторизованный пользователь пытается получить доступ к сети. Другие функции аудита обеспечивают основу для приня­тия обоснованных решений, например, где разместить сетевые ресурсы или какие дополни­тельные ресурсы могут потребоваться в будущем. Windows NT поставляется с мощными возможностями аудита и позволяет аудит либо удачного выполнения, либо неудачного вы­полнения, либо того и другого из следующего:

1. Вход в сеть (Logon) и выход из сети (Logoff). Пользователь вошел в сеть или вышел из нее, или создал, или оборвал сетевое соединение с сервером или локаль­ным сервером.

2. Доступ к файлам и объектам (File and Object Access). Пользователь получил доступ к каталогу, файлу или принтеру, который настроен на проведение аудита. Должен быть выбран аудит этого события для файловых ресурсов или ресурсов печати.

3. Использование прав пользователя (Use of User Rights). Пользователь использо­вал право (за исключением входа в сеть и выхода из нее).

4. Управление группами и пользователями (User and Group Management). Учет­ная запись пользователя или группы была создана, изменена или удалена; или учетная запись пользователя была переименована, заблокирована или разблокиро­вана, или пароль был установлен или изменен.

5. Изменение стратегии защиты (Security Policy Changes). Было произведено из­менение прав пользователя, аудита или стратегии отношений доверия.

6. Перезапуск (Restart), выключение (Shutdown) и системные события (System). Пользователь перезагрузил или выключил компьютер, или произошло событие, влияющее на безопасность системы или регистрационные записи защиты.

7. Отслеживание процессов (Process Tracking). Отслеживает информацию о раз­личных событиях, например активизации программ.

Источник: https://studfile.net/preview/16567074/