СОДЕРЖАНИЕ
ВСТУПЛЕНИЕ
.МЕХАНИЗМЫ ШИФРОВАНИЯ ДАННЫХ В ОС LINUX MINT
.1 Полное шифрование диска в Linux Mint
.2 Шифрование домашнего каталога в Linux Mint
1.3 -Шифрование в GNOME Seahorse <#"784678.files/image001.jpg">
Рисунок 1.1 - Реализация FDE в интерфейсе
инсталлятора Linux Mint
Конечный пользователь не имеет возможности
перенастроить механизм шифрования. FDE предотвращает несанкционированный доступ
к данным с помощью механизма аутентификации (имя/пароль). При вводе правильного
сочетания имя/пароль система извлекает ключ, необходимый для расшифровки файлов
на жестком диске. Фактически это добавляет дополнительный уровень безопасности,
поскольку зашифрованные данные будут бесполезны для злоумышленника после
уничтожения криптографического ключа.
Рисунок 1.2 - Принцип работы FDE
.2 Шифрование домашнего каталога в Linux Mint
Шифрование домашнего каталога обеспечивает надежную защиту данных, хранящихся на жёстком диске или ином носителе. Шифрование особенно актуально на переносных ПК, на компьютерах с множественным доступом, а также в любых других условиях. Шифрование домашнего каталога предлагается при установке Linux Mint.
Основная загвоздка при полном шифровании домашнего каталога состоит в том, что необходимо «вынести» каталог с зашифрованными данными за пределы точки монтирования.
Производительность снижается незначительно, по крайней мере пока не пользуется SWAP. SWAP - это специальный раздел на диске или файл в который операционная система перемещает отдельные блоки оперативной памяти в случае когда оперативной памяти не хватает для работы приложений. SWAP тоже шифруется, если в инсталляторе выбрать шифрование домашнего каталога, и при этом перестает работать спящий режим.
Не шифровать SWAP при шифрованном домашнем каталоге - потенциально опасно, так как там могут оказаться данные из шифрованных файлов в открытом виде - весь смысл шифрования теряется.
Начиная с 14-ой версти Linux Mint, при установке
есть возможность выбрать вариант шифрования всего диска. Этот вариант наиболее
подходит для сохранения персональных данных на переносных устройствах (у
которых, как правило, только один пользователь).
1.3 -Шифрование в GNOME Seahorse <#"784678.files/image003.jpg">
Рисунок 1.3 - Работа с CryptKeeper
Для вступления изменений в силу, нужно сначала отсоединить папку затем снова присоединить к файловому менеджеру, подтвердив права доступа вводом пароля. После этого можно спокойно копировать в хранилище все данные, которые сочтете конфиденциальными.
В итоге, как и было отмечено ранее, на стороне
пользователя оказывается простота и скорость исходного процесса. Кроме того
возможность указания времени доступа к хранилищу дает программе некоторое
преимущество перед стандартным методом установки пароля на папки пользователя.
2.ЛОКАЛЬНАЯ БЕЗОПАСНОСТЬ В ОС LINUX MINT
Локальная безопасность - это правила, меры и усилия, направленные на защиту системы изнутри, от локальных пользователей. Получение доступа как локальный пользователь - это один из первых шагов, которые попытается сделать взломщик на пути к получению счета администратора. Локальные пользователи также могут причинить достаточно вреда в системе.
ОС Linux является полноценной
многопользовательской системой с простой и распределенной архитектурой.
Архитектура ОС Linux приведена на рисунке 2.1.
Рисунок 2.1 - Архитектура ОС Linux
является многопользовательской системой, и тот
факт, что в систему могут иметь одновременный доступ огромное число людей, как
доверенных, так и нет, представляется более чем очевидным.
2.1 Группы и пользователи
В Linux Mint существует как минимум 2 способа создания новой учетной записи:
При помощи графического интерфейса.
Для создания новой учетной записи в меню запускается утилита «Пользователи и группы». Здесь отображаются все учетные записи пользователей, которые присутствуют в системе. Для добавления, необходимо нажать на «Добавить». Необходимо выбрать тип учётной записи.
Существует 3 вида учетной записи:
Администратор (root) - пользователь может администрировать систему
Пользователь - пользователь может работать в системе, но не может администрировать её (использовать команду sudo, устанавливать программы, управлять пользователями и т.д., т.п.)
Прочие - эта учетная запись с особыми параметрами доступа, которые устанавливаются вручную. Для этого нужно воспользоваться вкладкой «Дополнительные параметры». На вкладке «Привилегии пользователя» можно задать, какие операции может выполнять пользователь, а какие - нет.
Далее необходимо ввести полное имя и имя пользователя, которое будет служить как логин.
В следующем окне необходимо ввести пароль и
подтвердить его. Выполнив все выше описанные действия будет создана новая
учетная запись. Для добавления её в разные группы, необходимо просто нажать на
те группы в которых данный пользователь состоит и в представленном перечне
выбрать необходимые группы. Если пользователь не входит в группу admin, то он
не сможет, к примеру запустить утилиту «Пользователи и группы», если не входит
в группу sudo, то не сможет использовать команду sudo в терминале, если не
входит в группу cdrom, то не сможет использовать пользоваться записью дисков.
Linux Mint содержит более 40 подобных групп.
Рисунок 2.2 - Перечень групп
Чтобы все предыдущие действия вступили в силу необходимо перезагрузить компьютер. На входе в систему будет предложено, под какой учётной записью войти в систему.
Через терминал.
Для создания новой учетной записи необходимо
запустить терминал и ввести следующую команду:adduser student
Рисунок 2.3 - Создание учётной записи через терминал
Если необходимо добавить пользователя в разные группы, то необходимо записать команду:gpasswd -a student admin
В данном случае, пользователю student был добавлен в группу admin.
Иногда, для удобства работы, пользователей
объединяют в группы. По умолчанию один пользователь не имеет доступа к
домашнему каталогу другого пользователя. Но если нескольких пользователей
объединить в одну группу, то у каждого из них будет доступ не только к своему
домашнему каталогу, но и к домашним каталогам других пользователей. Полезность
таких объединений очевидна. Создаётся новая группа таким же образом что и
учётные записи.
.2 Пользователь Root
Как su, так и sudo используются для запуска команд с привилегиями root. Пользователь root в целом эквивалентен администратору в Windows - он имеет наибольшие права и может делать с системой практически все. Обычные пользователи в Linux Mint имеют намного меньшие возможности - например, они не могут устанавливать программы или записывать в системные директории.
Если нужно сделать что-то, требующее таких прав, то можно получить их с поомощью su или sudo.
При выполнении команды su без дополнительных опций она переключает использовавшего её в сеанс суперпользователя. Для этого необходимо знать пароль root. Но это не все, что может делать команда su, на самом деле она может использоваться для переключения в любой пользовательский аккаунт. После ввода команды su Arty, будет предложено ввести пароль пользователя Arty, и оболочка переключится в его аккаунт.запускает с правами root только одну команду. При выполнении команды sudo система будет запрашивать текущий пользовательский пароль, а затем запустит команду на выполнение от имени root.
Это ключевое различие между su и sudo. Su
переключает вас в аккаунт root и требует пароля root. Sudo запускает с
привилегиями root одну команду - она не переключает вас в аккаунт
суперпользователя и не требует отдельного пароля root.Mint также поддерживает
графические версии Su и Sudo, которые запрашивают у пользователя пароль в
графическом окружении. Например, с помощью приведенной ниже команды можно
получить графический запрос пароля и запустить файловый менеджер Nautilus с
привилегиями root. Для этого необходимо нажать Alt-F2, чтобы запустить команду
в графическом диалоговом окне без терминала.
Рисунок 2.4 - Использование Su и Sudo через
графический интерфейс
Команда gksu также имеет несколько тузов в
рукаве. Она запоминает текущие настройки рабочего стола, поэтому графические
программы при их запуске от имени другого пользователя не будут выглядеть
неожиданно. Такие программы, как gksu являются предпочтительным способом
запуска графических программ с привилегиями root. Gksu использует su или sudo,
в зависимости от дистрибутива.
.3 Права доступа
Файлы в Linux Mint, как, впрочем, и процессы, созданные пользователем, имеют двух владельцев: пользователя и группу-пользователя. Кроме этого определяются права для прочих, то есть тех, которые не вошли в первые два списка.
Каждый пользователь может быть членом сразу нескольких групп, одна из которых называется первичной, а все остальные - дополнительными. Наличие групп дает определенную гибкость в организации доступа к конкретному файлу. Например, чтобы разрешить запись дисков в Linux Mint, достаточно добавить пользователя в группу cdrom. Аналогично можно организовать совместное использование некоторого ресурса: достаточно создать новую группу и включить в нее всех, кому это действительно необходимо. Обычно владельцем файла является пользователь, который его создал, а владелец-группа устанавливается равной первичной группе пользователя, создавшего файл.
Просмотреть текущие права можно при помощи команды ls -l:-l sound.mрЗ
Чтобы изменить владельцев файла, используется команда chown, принимающая в качестве параметров имя нового владельца или группу и список файлов. Формат такой:chown new_owner file1 file2 ...
На месте названия файла может быть и имя каталога, но при этом владелец файлов внутри каталога не изменится, а чтобы это произошло, добавляем флаг -R. При использовании любой команды оболочки можно пользоваться регулярными выражениями, если есть необходимость отобрать файлы, удовлетворяющие определенному критерию:chown -R Artem *
В примере владельцем всех файлов в текущем каталоге и подкаталогах будет пользователь Artem. Команда chown позволяет установить и группу-владельца. Для этого нужно сразу за именем владельца без пробелов и других знаков поставить двоеточие и написать название необходимой группы:
sudo chown - R artem:video *
Допускается и такой вариант записи:- R :video *.
Кроме chown для изменения владельца группы можно использовать команду chgrp, синтаксис использования данной команды аналогичен предыдущей:audio /home/Artem /*
Владение файлом определяет те операции, которые тот или иной пользователь может совершить над файлом. Самые очевидные из них - это изменение владельца и группы для некоторого файла. Данные операции может проделать суперпользователь и владелец файла (для некоторых - только суперпользователь).
Все эти ограничения введены по нескольким причинам. Во-первых, для того чтобы никто не мог подсунуть какой-нибудь зловредный файл или скрипт, а во-вторых, чтобы, если на компьютере установлен лимит дискового пространства для конкретного пользователя, нельзя было превысить его, просто переопределив владельца.
Кроме владения файлом права доступа определяют базовые операции, которые можно совершить над файлом. Их три:
• Read - доступ на чтение;
• Write - доступ на запись;
• eXecute - доступ на выполнение.
Таблица 2.1 - Режимы файлов
Таким образом, команда755 file
устанавливает следующие права доступа: если это исполняемый файл, то запустить его на выполнение и прочитать содержимое имеют право все (то есть владелец, группа и остальные), а владелец дополнительно имеет право на изменение содержимого - запись.
Относительная форма команды требует конкретного указания классов доступа (и - владелец, g - группа, о - остальные, а - все вместе), соответствующие права доступа (r - чтение, w - запись, х - выполнение) и операцию, которую необходимо произвести для списка файлов (+ -добавить, - - удалить, = - присвоить) для соответствующего списка файлов. Например, командаchmod u+w, ug+r, a+x file
Добавляет к имеющимся право запустить файл на выполнение, группа и владелец смогут прочесть содержимое, а владелец, кроме того, и изменить содержание. Применение = относится, скорее, к абсолютному заданию прав доступа, так как устанавливает соответствующие права вместо имеющихся.
К слову, вызвав свойства файла или каталога и
перейдя на вкладку Права, можно изменить группу и параметры доступа к файлу для
тех объектов, владельцем которых является данный пользователь.
Рисунок 2.5 - Графический интерфейс прав доступа
Для каталогов права доступа имеют немного другой смысл. Каталог - это файл, содержащий имена всех файлов, которые имеются в данном каталоге. Право на чтение каталога позволяет всего лишь получить имена файлов, находящихся в данном каталоге. А вот для того, чтобы получить другую дополнительную информацию, нужно право на исполнение. Чтобы перейти внутрь каталога, необходимо иметь право на выполнение. Кстати, из-за наличия этих особенностей можно добиться так называемого эффекта dark directory, когда создаем в каталоге файлы, которые доступны, только если пользователь знает точно имя соответствующего файла. Право на запись для каталога позволяет изменять его содержимое, то есть удалять и записывать файлы, при этом права доступа к конкретному файлу игнорируются.
Права на доступ проверяются в следующей последовательности: суперпользователь, владелец, группа-владелец и прочие. Система при запросе нужного ресурса проверит, кем он запрашивается в приведенной выше последовательности, и допустит только к разрешенным операциям, дальнейшая проверка прав просто не будет проводиться.
Группу, в которую входит пользователь, можно изменить, отредактировав файл /etc/group. Внутри файл состоит из ряда строк вида: х : 24 : oem
то есть в данной строке описана группа cdrom, в которую входит пользователь oem. Чтобы добавить в эту группу пользователя Artem, просто дописываем его логин через запятую:: х : 24 : oem, Artem
Цифра 24 означает GID (group id) - цифровое значение группы. Новая группа создается командой addgroup, учетная запись - adduser.
Кроме этого Linux Mint предлагает графический инструмент управления группами и учетными записями, который можно вызвать из меню «Администрирование» > «Пользователи и группы».
С его помощью можно очень просто добавить новую учетную запись или группу и установить членство в группах.
Данные об учетной записи хранятся в файле /etc/passwd. Формат такой:name : пароль : uid : gid : uid коментарий:домашний каталог:shell
Например:: х : 1000 : 1000 : Artem , , , : / home / Artem: / bin / bash
Все обычные учетные записи имеют UID начиная с 1000.