Құпиясөздер, қол жеткізу құқықтары, логикалық қауіпсіздік – компьютер жүйелерін қорғаудың маңызды бөлігі. Токендер мен биометриялық деректер туралы біліңіз.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Компьютерлік қауіпсіздіктің бір бөлігі Логикалық қауіпсіздік – ұйым жүйелерінің бағдарламалық қамтамасыз етумен қорғалуы, оның ішінде пайдаланушыларды анықтау және парольдік кіру, растау, кіру құқықтары мен өкілеттік деңгейлері. Бұл шаралар желіде немесе жұмыс станциясында тек қана рұқсат етілген пайдаланушылардың ғана әрекеттер орындауын немесе ақпаратқа қол жеткізуін қамтамасыз етеді. Бұл компьютерлік қауіпсіздіктің құрамына кіретін бір бөлігі.
Subset of computer security
Logical security consists of software safeguards for an organization's systems, including user identification and password access, authenticating, access rights and authority levels. These measures are to ensure that only authorized users are able to perform actions or access information in a network or a workstation. It is a subset of computer security.
Токенді аутентификациялау
Токендік аутентификация – компьютерлік жүйелер немесе желілердің уәкілетті пайдаланушыларының кімнің кіріп отырғанын анықтауға көмектесетін шағын құрылғылар. Олар компьютерге немесе желіге кіруге рұқсат етілген адамды сәйкестендіруге көмектеседі. Сонымен қатар, олар криптографиялық кілттерді және биометриялық деректерді сақтай алады. Қауіпсіздік токенінің ең танымал түрі (RSA SecurID) әр минут сайын өзгеретін нөмірді көрсетеді. Пайдаланушылар жеке сәйкестендіру нөмірін және токендегі нөмірді енгізу арқылы куәландырылады. Токенде күннің уақыты мен бірегей тұқымдық мәні болады, ал көрсетілген нөмір – тұқымдық мән мен уақыттың криптографиялық хэші. Қолданылатын компьютерде де осы алгоритм бар және ол пайдаланушының тұқымын және уақытын сәйкестендіре отырып, нөмірді тексеруге мүмкіндік береді. Уақыттың қатесі ескеріледі және бірнеше минутқа дейінгі ауытқулар қабылдануы мүмкін. Тағы бір ұқсас типтегі токен (Cryptogram) әр түйме басылғанда мән шығарады. Басқа қауіпсіздік токендері USB, смарт-карта немесе Bluetooth порттары арқылы немесе арнайы интерфейстер арқылы компьютерге тікелей қосылуы мүмкін. Дұрыс бағдарламаланған жағдайда ұялы телефондар мен PDA-лар да қауіпсіздік токендері ретінде қолданылуы мүмкін.
Token authentication are small devices that authorized users of computer systems or networks carry to assist in identifying that who is logging into a computer or network system is actually authorized. They can also store cryptographic keys and biometric data. The most popular type of security token (RSA SecurID) displays a number which changes every minute. Users are authenticated by entering a personal identification number and the number on the token. The token contains a time of day clock and a unique seed value, and the number displayed is a cryptographic hash of the seed value and the time of day. The computer which is being accessed also contains the same algorithm and is able to match the number by matching the user’s seed and time of day. Clock error is taken into account, and values a few minutes off are sometimes accepted. Another similar type of token (Cryptogram) can produce a value each time a button is pressed. Other security tokens can connect directly to the computer through USB, Smart card or Bluetooth ports, or through special purpose interfaces. Cell phones and PDA's can also be used as security tokens with proper programming.
Парольді аутентификациялау
Парольді аутентификациялау белгілі бір ресурсқа қол жеткізуді бақылау үшін құпия деректерді пайдаланады. Әдетте, желіге, компьютерге немесе компьютерлік бағдарламаға кіруге тырысатын пайдаланушыдан оның парольді білетінін сұрайды және оған сәйкес қол жеткізуге рұқсат беріледі немесе рұқсат етілмейді. Парольдерді пайдаланушы өзі құрайды немесе олар пайдаланушы аттары сияқты тағайындалады. Бірақ, пароль тағайындалғаннан кейін, пайдаланушыға оны өз қалауынша өзгерту мүмкіндігі беріледі. Жүйенің немесе желінің шектеулеріне байланысты, пайдаланушы өзінің паролін кез келген әріп-сандық тізбекке өзгерте алады. Көбінесе, пароль құру шектеулері ұзындық талаптарын, сан, үлкен әріп немесе арнайы символдың болуын талап етуді, немесе пайдаланушы атымен байланысты алдыңғы төрт немесе бес өзгертілген парольдерді пайдалануға тыйым салуды қамтиды. Сонымен қатар, жүйе пайдаланушыны белгілі бір уақыт өткен соң паролін өзгертуге міндеттей алады.
Password authentication uses secret data to control access to a particular resource. Usually, the user attempting to access the network, computer or computer program is queried on whether they know the password or not, and is granted or denied access accordingly. Passwords are either created by the user or assigned, similar to usernames. However, once assigned a password, the user usually is given the option to change the password to something of his/her choice. Depending on the restrictions of the system or network, the user may change his/her password to any alphanumeric sequence. Usually, limitations to password creation include length restrictions, a requirement of a number, uppercase letter or special character, or not being able to use the past four or five changed passwords associated with the username. In addition, the system may force a user to change his/her password after a given amount of time.
Екі жақты аутентификация
Екі факторлы аутентификацияда пайдаланушы мен жүйе немесе желі бір-бірін ортақ құпия сөзді ешқандай байланыс арнасы арқылы жібермей, оны білетіндеріне көндіреді. Бұл құпия сөзді шифрлау кілті ретінде пайдаланып, кездейсоқ түрде жасалған ақпарат бөлігін немесе "шақыруды" жіберу арқылы іске асырылады. Екінші тарап бастапқы шақыруға сәйкес, алдын ала белгіленген функция бойынша алынған, ұқсас шифрланған мәнді – "жауапты" қайтаруы керек, бұл оның шақыруды шеше алғанын көрсетеді. Керберос (компьютерлік желі аутентификация протоколы) осыған жақсы мысал, себебі ол шифрланған N бүтін санын жібереді, ал жауап шифрланған N + 1 бүтін саны болуы тиіс.
Two way authentication involves both the user and system or network convincing each other that they know the shared password without transmitting this password over any communication channel. This is done by using the password as the encryption key to transmit a randomly generated piece of information, or “the challenge.” The other side must then return a similarly encrypted value which is some predetermined function of the originally offered information, his/her "response", which proves that he/she was able to decrypt the challenge. Kerberos (a computer network authentication protocol) is a good example of this, as it sends an encrypted integer N, and the response must be the encrypted integer N + 1.
Ортақ орнату және қолжетімділік құқықтары
Кіру құқықтары мен билік деңгейлері – жүйе немесе желідегі деректер мен файлдарды құру, өзгерту, жою немесе қарау үшін пайдаланушыларға берілген құқықтар немесе өкілеттіктер. Бұл құқықтар пайдаланушыдан пайдаланушыға әр түрлі болады және анонимді кіру (қонақ) құқықтарынан бастап суперпайдаланушы (түптік) құқықтарына дейін жете алады. Қонақ және суперпайдаланушы тіркелгілері екі шеткі нүкте, себебі әрбір пайдаланушыға жеке қолжетімділік құқықтары берілуі немесе берілмеуі мүмкін. Әдетте, тек жүйе әкімшісі (яғни суперпайдаланушы) ғана осы құқықтарды беру немесе жою мүмкіндігіне ие. Қонақ шоттары немесе анонимді кірулер бірнеше пайдаланушының парольсіз бір уақытта кіруіне мүмкіндік береді. Кейде пайдаланушылардан пайдаланушы атын енгізу сұралады. Бұл тіркелгіге кіру мүмкіндігі шектеулі, көбінесе тек арнайы ашық файлдарға ғана рұқсат етіледі. Әдетте, анонимді есептік жазбаларда қауіпсіздік мақсатында тек оқу құқығы ғана болады. Суперпайдаланушы – компьютерлік операциялық жүйелердің көпшілігінде жүйе әкімшілеріне тағайындалған билік деңгейі. Unix және оған ұқсас операциялық жүйелерде бұл деңгей түбір деп те аталады және жүйедегі барлық қолжетімділік құқықтарына ие, соның ішінде файлдардың иесін өзгертуге де. Windows XP және NT-ге дейінгі жүйелерде (мысалы, DOS және Windows 9x) барлық пайдаланушылар тиімді түрде суперпайдаланушылар болып табылады және барлық пайдаланушылардың барлық қолжетімділік құқықтары бар. Windows NT және оған ұқсас жүйелерде (Windows 2000 және XP сияқты) суперпайдаланушы әкімші тіркелгісі деп аталады. Дегенмен, бұл әкімшілік есептік жазба бөлініс конфигурациясына байланысты болуы немесе болмауы мүмкін.
Access rights and authority levels are the rights or power granted to users to create, change, delete or view data and files within a system or network. These rights vary from user to user, and can range from anonymous login (guest) privileges to superuser (root) privileges. Guest and superuser accounts are the two extremes, as individual access rights can be denied or granted to each user. Usually, only the system administrator (a. k. a. the superuser) has the ability to grant or deny these rights. Guest accounts, or anonymous logins, are set up so that multiple users can log into the account at the same time without a password. Users are sometimes asked to type a username. This account has very limited access, and is often only allowed to access special public files. Usually, anonymous accounts have read access rights only for security purposes. The superuser is an authority level assigned to system administrators on most computer operating systems. In Unix and related operating systems, this level is also called root and has all access rights in the system, including changing ownership of files. In pre Windows XP and NT systems (such as DOS and Windows 9x), all users are effectively superusers, and all users have all access rights. In Windows NT and related systems (such as Windows 2000 and XP), a superuser is known as the administrator account. However, this administrator account may or may not exist depending on whether separation up.