Введение

Подмножество компьютерной безопасности. Логическая безопасность включает программные средства защиты систем организации, такие как идентификация пользователей и доступ по паролю, аутентификация, права доступа и уровни полномочий. Эти меры предназначены для обеспечения того, чтобы только авторизованные пользователи могли выполнять действия или получать доступ к информации в сети или на рабочем месте. Это подмножество компьютерной безопасности.

Аутентификация токена

Токены аутентификации – это небольшие устройства, которые авторизованные пользователи компьютерных систем или сетей носят с собой для подтверждения личности при входе в компьютерную или сетевую систему. Они также могут хранить криптографические ключи и биометрические данные. Самый распространенный тип токена безопасности (RSA SecurID) отображает число, которое меняется каждую минуту. Пользователи аутентифицируются путем ввода персонального идентификационного номера (PIN-кода) и числа, отображаемого на токене. Токен содержит внутренние часы и уникальное начальное значение, а отображаемое число является криптографическим хешем этого начального значения и текущего времени. Компьютер, к которому осуществляется доступ, также использует тот же алгоритм и может сопоставить число, сравнив начальное значение пользователя и текущее время. Учитывается возможная погрешность во времени, и значения, отличающиеся на несколько минут, иногда принимаются. Другой аналогичный тип токена (Cryptogram) генерирует новое значение при каждом нажатии кнопки. Другие токены безопасности могут подключаться непосредственно к компьютеру через порты USB, для смарт-карт или Bluetooth, либо через специализированные интерфейсы. Мобильные телефоны и КПК также могут использоваться в качестве токенов безопасности при соответствующем программировании.

Аутентификация паролем

Парольная аутентификация использует секретные данные для контроля доступа к определенному ресурсу. Как правило, пользователю, пытающемуся получить доступ к сети, компьютеру или компьютерной программе, предлагается ввести пароль, и доступ предоставляется или отклоняется в зависимости от правильности ввода. Пароли могут создаваться пользователем самостоятельно или назначаться, подобно именам пользователей. Однако после назначения пароля пользователю обычно предоставляется возможность изменить его на желаемый. В зависимости от ограничений системы или сети, пользователь может изменить свой пароль на любую буквенно-цифровую последовательность. Обычно ограничения при создании пароля включают ограничения по длине, требование наличия цифры, заглавной буквы или специального символа, а также запрет на использование последних четырех или пяти использованных паролей, связанных с именем пользователя. Кроме того, система может принудительно требовать от пользователя смены пароля через определенный промежуток времени.

Двусторонняя аутентификация

Двухфакторная аутентификация предполагает, что пользователь и система или сеть убеждают друг друга в знании общего пароля, не передавая сам пароль по какому-либо каналу связи. Это достигается путем использования пароля в качестве ключа шифрования для передачи случайно сгенерированного фрагмента информации, или "запроса". Другая сторона должна затем вернуть аналогично зашифрованное значение, являющееся предопределенной функцией исходного запроса, – его/ее "ответ", который подтверждает способность расшифровать запрос. Kerberos (протокол аутентификации компьютерной сети) является хорошим примером: он отправляет зашифрованное целое число N, а ответ должен представлять собой зашифрованное целое число N + 1.

Общая установка и права доступа

Права доступа и уровни полномочий — это права или возможности, предоставляемые пользователям для создания, изменения, удаления или просмотра данных и файлов в системе или сети. Эти права различаются для каждого пользователя и могут варьироваться от анонимных привилегий входа (гостевого) до привилегий суперпользователя (root). Гостевые и суперпользовательские учетные записи представляют собой две крайности, поскольку каждому пользователю могут быть индивидуально предоставлены или запрещены права доступа. Обычно только системный администратор (также известный как суперпользователь) имеет возможность предоставлять или запрещать эти права. Гостевые учетные записи, или анонимные входы, настраиваются таким образом, что несколько пользователей могут войти в учетную запись одновременно без пароля. Иногда пользователей просят ввести имя пользователя. Эта учетная запись имеет очень ограниченный доступ и часто разрешает доступ только к специальным общедоступным файлам. Как правило, анонимные учетные записи имеют только права на чтение в целях безопасности. Суперпользователь — это уровень полномочий, присваиваемый системным администраторам в большинстве компьютерных операционных систем. В Unix и связанных операционных системах этот уровень также называется root и обладает всеми правами доступа в системе, включая изменение владельца файлов. В системах, предшествующих Windows XP и NT (таких как DOS и Windows 9x), все пользователи фактически являются суперпользователями и обладают всеми правами доступа. В Windows NT и связанных системах (таких как Windows 2000 и XP) суперпользователь известен как учетная запись администратора. Однако эта учетная запись администратора может существовать или не существовать в зависимости от того, настроено ли разделение учетных записей.