Файлы LMHOSTS и HOSTS обычно хранятся на клиентском компьютере. Эти файлы должны быть вручную созданы или изменены и помещены в соответствующий каталог (например, WINDOWS па компьютере с Windows 95 или WINNT\SYSTEM32\DRIVERS\ETC на компьютере с Windows NT). Файл LMHOSTS обычно отвечает за разрешение имен NetBIOS в адреса IP. Файл HOSTS разрешает имена хостов и/или имена FDQN в адреса IP.
Каждый ресурс идентифицируется по имени. Эти имена могут быть настолько бессмысленными или конкретными, насколько пожелает лицо, предоставляющее ресурсы в общее пользование. «Принтер, присоединенный к порту LPT1» или «Высокоскоростной цветной принтер на втором этаже» — оба эти имени являются возможными именами для одного и того же ресурса. Оптимальным выбором является имя, которое позволяет пользователю легко понять, к какому объекту он получает доступ.
Планирование сети является необходимым условием ее правильного функционирования. Планирование имеет еще большее значение в области безопасности. Необходимо создать стратегию и тактику защиты, основываясь на требованиях организации. Нужно убедиться, что схема сети удовлетворяет следующим требованиям:
Соответствует потребностям компании.
Устанавливает стратегии, соответствующие этим потребностям.
Обеспечивает необходимое количество физической и логической безопасности.
Каждая организация имеет свои отличия от любой другой организации в мире. Она имеет уникальные персонал, стиль и идеологию управления. План обеспечения безопасности должен соответствовать стилю организации. Нужно решить, насколько тщательной и всеобъемлющей должна быть защита вашей сети. Систему необходимо сделать как можно более легкой в использовании, насколько это возможно без нарушения исходных целей в области безопасности. Угрозы защите сети включают:
1. Неумышленное повреждение.
2. Умышленное повреждение.
3. Неавторизованный доступ.
4. Электронное вмешательство.
5. Кража.
Стратегия защиты должна адресоваться к каждой из этих угроз в подробностях.
Стратегия безопасности организации должна описывать, кто, что, когда, где и, возможно, почему внедряет защиту вашей организации.
Многие пользователи чувствуют, что правила безопасности являются препятствиями для выполнения ими работы, и пытаются обойти эти правила. Необходимо пересмотреть их, и, взвесив преимущества более легкого выполнения работы по сравнению с пользой от введения дополнительной защиты, решить, стоит изменить стратегию или оставить все как есть. Пользователи могут случайно или неумышленно повредить данные или саму сеть. Правила должны позволить пользователям легко и эффективно выполнить их работу, не позволяя им вызвать какие-либо повреждения.
Вне зависимости от того, насколько хороша электронная защита ваших данных, ничего хорошего не будет, если компьютеры можно вынести за пределы здания. Вы отвечаете за все аспекты безопасности вашей сети, включая ее физическую защиту.
В одноранговых сетях, использующих разделенные ресурсы, каждый пользователь отвечает за безопасность своего компьютера. Ваша стратегия может быть простой: пользователи должны каждый вечер выключать свои компьютеры и запирать двери кабинетов. Некоторые пользователи могут предпочитать оставлять свои компьютеры включенными на ночь, чтобы получать файлы из своего дома — вы должны решить, позволяет ли такую ситуацию ваша стратегия защиты. Вы должны соблюдать баланс между потребностями пользователей и требованиями безопасности сети.
Необходимо предотвратить несанкционированный доступ — как извне, так и изнутри сети. Хорошо подготовившийся пользователь может вызвать невосстановимую потерю данных, получив доступ к серверному шкафу. Нужно ограничить физический доступ к серверам, а также число пользователей и групп, имеющих право локальной регистрации на сервере.
К маршрутизаторам, как и к серверам, доступ должен быть ограничен. Пользователь может решить, что сеть работает странно, и выключить, а затем снова включить маршрутизатор, пытаясь решить проблему. В зависимости от изготовителя и модели маршрутизатора это может действительно помочь. Или он может удалить таблицы маршрутизации, тем самым, заставив маршрутизатор «забыть» их. Также, если организация достаточно велика, пользователь может добавить свой сетевой сегмент к маршрутизаторам. Это может оказаться первым шагом в крупном нарушении безопасности сети.
Кабели
Если данные достаточно чувствительны, может потребоваться ограничить количество электронных сигналов, которые излучают кабели. Также существует возможность, что кто-нибудь подключится непосредственно к медному кабелю и таким образом похитит данные. В середине семидесятых, в самый разгар «холодной войны», правительством США была разработана беспроводная технология, которая позволяла подслушивать электромагнитный сигнал, исходивший от компьютеров и сетевых кабелей.
Лучше ограничить доступ к кабелю, по которому проходят чувствительные данные. По возможности, можно использовать оптоволоконный кабель, который не излучает электрических сигналов и к которому значительно труднее подключиться, также можно проложить кабели внутри стен здания.
После того как сеть защищена физически, необходимо принять решение о программной защите сети. Существуют два основных типа безопасности учетных записей: защита на уровне ресурсов (share-level security) и защита на уровне пользователей (user-level security).
Защита на уровне ресурсов (share-level security) представляет собой такую технику защиты, при которой каждый владелец ресурса предоставляет ресурс в совместное пользование под своим контролем и создает пароль для управления доступом к этому ресурсу. Примером может послужить пользователь с присоединенным к его компьютеру цветным принтером. Он может предоставить принтер в совместное использование в сети и защитить его использование, установив пароль для использования принтера. Пользователи, знающие пароль, могут использовать этот принтер. Windows 3.11 и Windows 95 являются примерами операционных систем, использующих такую технику. Обе эти системы разрешают доступ к ресурсам Только для чтения (Read-Only), Полный доступ (Full) и В зависимости от пароля (Depends on Password), каждый из которых объяснен ниже:
1. Только для чтения (Read-Only). Пользователям разрешено только просматривать файлы в разделенном каталоге. Они не могут изменять, удалять или добавлять файлы в каталог. Они могут копировать файлы на свои компьютеры и печатать (или запускать) их.
2. Полный доступ (Full). Пользователи могут создавать, читать, записывать, удалять и изменять файлы в разделяемом каталоге.
3. В зависимости от пароля (Depends on Password). Разделенные ресурсы, использующие эту возможность, разрешают пользователям либо права Только для чтения (Read-Only), либо права Полный доступ (Full) в зависимости от введенного пользователем пароля.
Защита на уровне пользователей
Защита на уровне пользователей (user-level security) представляет собой такую технику защиты, при которой каждому пользователю присвоено уникальное имя и пароль. Когда пользователь пытается войти в сеть, ему предлагается ввести свое имя пользователя и пароль, которые сравниваются с базой данных защиты на удаленном сервере. Этот процесс называется идентификацией (authentication). Если имя и пароль верны, сервер регистрирует пользователя в сети. Права и привилегии присваиваются на основе идентификатора пользователя (User ID) и/или групп, к которым он может принадлежать.
В сети с выделенным сервером каждому пользователю предоставлены конкретные права, основанные на его потребностях и роли в организации. Как и пользователи одноранговой сети, пользователи сети с выделенным сервером должны взять на себя часть ответственности за обеспечение защиты их персональных рабочих станций.
В Microsoft Windows NT эта техника используется для присвоения разрешений. Хоть пользователи могут иметь доступ к частям сети, они могут иметь, а могут и не иметь разрешений на доступ к определенным ресурсам, или их тип разрешения может ограничивать их уровень взаимодействия с этими ресурсами. Вот эти типы разрешений:
1. Read (Чтение). Подобно разрешению Только для чтения (Read-Only) в Windows 3.11 или Windows 95, разрешение Read позволяет пользователям просматривать и запускать файлы в каталоге с совместным доступом. Они не могут изменять, удалять или добавлять файлы, однако они могут печатать и копировать файлы на свои компьютеры.
2. Execute (Выполнение). Разрешение Execute позволяет пользователям запускать файлы в каталоге с совместным доступом.
3. Write (Запись). Разрешение Write позволяет пользователям создавать, читать, записывать и изменять файлы в разделенном каталоге. Пользователи не могут запускать или удалять файлы.
4. Delete (Удаление). Разрешение Delete дает пользователям возможность удалять файлы из каталога с совместным доступом.
5. Full Control (Полный доступ). Доступ, Full Control позволяет пользователям читать, исполнять, создавать, записывать, изменять и удалять файлы в разделенном каталоге.
6. No Access (Нет доступа). Пользователи лишены права получать доступ к каталогу, если установлено разрешение No Access. В сочетании с другими разрешениями No Access имеет преимущество. Это означает, что если пользователь имеет к конкретному каталогу доступ Full Control и No Access, он имеет в результате доступ к каталогу No Access.
Для того чтобы отслеживать пользователей и разрешения, администратор логически делит пользователей и ресурсы на управляемые группы и присваивает разрешения каждой из групп.
Например, организация, состоящая из управления, технического подразделения, отдела маркетинга, бухгалтерии и отдела кадров, легко может быть сгруппирована согласно специализации каждого из отделов. В этом примере администратор мог бы создать группы учетных записей (называемые в Windows NT глобальными группами), названные: Управление, Инженеры, Маркетинг, Бухгалтерия и Кадры. Затем администратор мог бы поместить пользователей по каждому направлению в соответствующую группу. Так как каждой группе потребуется доступ к различным ресурсам, администратор мог бы создать группы ресурсов (называемые в Windows NT локальными группами) с разрешениями на доступ к следующим устройствам: высокоскоростной принтер, цветной принтер, принтер, принтер для систем автоматизированного проектирования, круглосуточно включенный принтер, принтер бухгалтерии. Администратор мог бы затем создать следующие группы учетных записей: Высокоскоростной принтер с группами Управление и Маркетинг, Цветной принтер с группой Маркетинг, Основной принтер с группами Бухгалтерия, Инженеры и Кадры, Принтер для проектов с группой Инженеры, Круглосуточный принтер с группой Everyone, Принтер бухгалтерии с группой Бухгалтерия.
Оценки безопасности являются существенными для безопасности сети. Другими приемами являются аудит (auditing), бездисковые рабочие станции (diskless workstation), шифрование (encryption) и защита от вирусов (virus protection).
Аудит
Аудит (auditing) представляет собой способ отслеживания событий и действий пользователей. Прежде всего, аудит обеспечивает регистрационные записи, показывающие, кто, когда и что делал в сети. Например, большое количество неудачных попыток регистрации за очень короткий период времени может указывать на то, что неавторизованный пользователь пытается получить доступ к сети. Другие функции аудита обеспечивают основу для принятия обоснованных решений, например, где разместить сетевые ресурсы или какие дополнительные ресурсы могут потребоваться в будущем. Windows NT поставляется с мощными возможностями аудита и позволяет аудит либо удачного выполнения, либо неудачного выполнения, либо того и другого из следующего:
1. Вход в сеть (Logon) и выход из сети (Logoff). Пользователь вошел в сеть или вышел из нее, или создал, или оборвал сетевое соединение с сервером или локальным сервером.
2. Доступ к файлам и объектам (File and Object Access). Пользователь получил доступ к каталогу, файлу или принтеру, который настроен на проведение аудита. Должен быть выбран аудит этого события для файловых ресурсов или ресурсов печати.
3. Использование прав пользователя (Use of User Rights). Пользователь использовал право (за исключением входа в сеть и выхода из нее).
4. Управление группами и пользователями (User and Group Management). Учетная запись пользователя или группы была создана, изменена или удалена; или учетная запись пользователя была переименована, заблокирована или разблокирована, или пароль был установлен или изменен.
5. Изменение стратегии защиты (Security Policy Changes). Было произведено изменение прав пользователя, аудита или стратегии отношений доверия.
6. Перезапуск (Restart), выключение (Shutdown) и системные события (System). Пользователь перезагрузил или выключил компьютер, или произошло событие, влияющее на безопасность системы или регистрационные записи защиты.
7. Отслеживание процессов (Process Tracking). Отслеживает информацию о различных событиях, например активизации программ.