Логическая безопасность компьютерных систем и методы аутентификации
Logical security
Логическая безопасность: защита данных и систем от несанкционированного доступа. Идентификация пользователей, пароли, токены аутентификации и уровни доступа.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Подмножество компьютерной безопасности. Логическая безопасность включает программные средства защиты систем организации, такие как идентификация пользователей и доступ по паролю, аутентификация, права доступа и уровни полномочий. Эти меры предназначены для обеспечения того, чтобы только авторизованные пользователи могли выполнять действия или получать доступ к информации в сети или на рабочем месте. Это подмножество компьютерной безопасности.
Subset of computer security
Logical security consists of software safeguards for an organization's systems, including user identification and password access, authenticating, access rights and authority levels. These measures are to ensure that only authorized users are able to perform actions or access information in a network or a workstation. It is a subset of computer security.
Аутентификация токена
Токены аутентификации – это небольшие устройства, которые авторизованные пользователи компьютерных систем или сетей носят с собой для подтверждения личности при входе в компьютерную или сетевую систему. Они также могут хранить криптографические ключи и биометрические данные. Самый распространенный тип токена безопасности (RSA SecurID) отображает число, которое меняется каждую минуту. Пользователи аутентифицируются путем ввода персонального идентификационного номера (PIN-кода) и числа, отображаемого на токене. Токен содержит внутренние часы и уникальное начальное значение, а отображаемое число является криптографическим хешем этого начального значения и текущего времени. Компьютер, к которому осуществляется доступ, также использует тот же алгоритм и может сопоставить число, сравнив начальное значение пользователя и текущее время. Учитывается возможная погрешность во времени, и значения, отличающиеся на несколько минут, иногда принимаются. Другой аналогичный тип токена (Cryptogram) генерирует новое значение при каждом нажатии кнопки. Другие токены безопасности могут подключаться непосредственно к компьютеру через порты USB, для смарт-карт или Bluetooth, либо через специализированные интерфейсы. Мобильные телефоны и КПК также могут использоваться в качестве токенов безопасности при соответствующем программировании.
Token authentication are small devices that authorized users of computer systems or networks carry to assist in identifying that who is logging into a computer or network system is actually authorized. They can also store cryptographic keys and biometric data. The most popular type of security token (RSA SecurID) displays a number which changes every minute. Users are authenticated by entering a personal identification number and the number on the token. The token contains a time of day clock and a unique seed value, and the number displayed is a cryptographic hash of the seed value and the time of day. The computer which is being accessed also contains the same algorithm and is able to match the number by matching the user’s seed and time of day. Clock error is taken into account, and values a few minutes off are sometimes accepted. Another similar type of token (Cryptogram) can produce a value each time a button is pressed. Other security tokens can connect directly to the computer through USB, Smart card or Bluetooth ports, or through special purpose interfaces. Cell phones and PDA's can also be used as security tokens with proper programming.
Аутентификация паролем
Парольная аутентификация использует секретные данные для контроля доступа к определенному ресурсу. Как правило, пользователю, пытающемуся получить доступ к сети, компьютеру или компьютерной программе, предлагается ввести пароль, и доступ предоставляется или отклоняется в зависимости от правильности ввода. Пароли могут создаваться пользователем самостоятельно или назначаться, подобно именам пользователей. Однако после назначения пароля пользователю обычно предоставляется возможность изменить его на желаемый. В зависимости от ограничений системы или сети, пользователь может изменить свой пароль на любую буквенно-цифровую последовательность. Обычно ограничения при создании пароля включают ограничения по длине, требование наличия цифры, заглавной буквы или специального символа, а также запрет на использование последних четырех или пяти использованных паролей, связанных с именем пользователя. Кроме того, система может принудительно требовать от пользователя смены пароля через определенный промежуток времени.
Password authentication uses secret data to control access to a particular resource. Usually, the user attempting to access the network, computer or computer program is queried on whether they know the password or not, and is granted or denied access accordingly. Passwords are either created by the user or assigned, similar to usernames. However, once assigned a password, the user usually is given the option to change the password to something of his/her choice. Depending on the restrictions of the system or network, the user may change his/her password to any alphanumeric sequence. Usually, limitations to password creation include length restrictions, a requirement of a number, uppercase letter or special character, or not being able to use the past four or five changed passwords associated with the username. In addition, the system may force a user to change his/her password after a given amount of time.
Двусторонняя аутентификация
Двухфакторная аутентификация предполагает, что пользователь и система или сеть убеждают друг друга в знании общего пароля, не передавая сам пароль по какому-либо каналу связи. Это достигается путем использования пароля в качестве ключа шифрования для передачи случайно сгенерированного фрагмента информации, или "запроса". Другая сторона должна затем вернуть аналогично зашифрованное значение, являющееся предопределенной функцией исходного запроса, – его/ее "ответ", который подтверждает способность расшифровать запрос. Kerberos (протокол аутентификации компьютерной сети) является хорошим примером: он отправляет зашифрованное целое число N, а ответ должен представлять собой зашифрованное целое число N + 1.
Two way authentication involves both the user and system or network convincing each other that they know the shared password without transmitting this password over any communication channel. This is done by using the password as the encryption key to transmit a randomly generated piece of information, or “the challenge.” The other side must then return a similarly encrypted value which is some predetermined function of the originally offered information, his/her "response", which proves that he/she was able to decrypt the challenge. Kerberos (a computer network authentication protocol) is a good example of this, as it sends an encrypted integer N, and the response must be the encrypted integer N + 1.
Общая установка и права доступа
Права доступа и уровни полномочий — это права или возможности, предоставляемые пользователям для создания, изменения, удаления или просмотра данных и файлов в системе или сети. Эти права различаются для каждого пользователя и могут варьироваться от анонимных привилегий входа (гостевого) до привилегий суперпользователя (root). Гостевые и суперпользовательские учетные записи представляют собой две крайности, поскольку каждому пользователю могут быть индивидуально предоставлены или запрещены права доступа. Обычно только системный администратор (также известный как суперпользователь) имеет возможность предоставлять или запрещать эти права. Гостевые учетные записи, или анонимные входы, настраиваются таким образом, что несколько пользователей могут войти в учетную запись одновременно без пароля. Иногда пользователей просят ввести имя пользователя. Эта учетная запись имеет очень ограниченный доступ и часто разрешает доступ только к специальным общедоступным файлам. Как правило, анонимные учетные записи имеют только права на чтение в целях безопасности. Суперпользователь — это уровень полномочий, присваиваемый системным администраторам в большинстве компьютерных операционных систем. В Unix и связанных операционных системах этот уровень также называется root и обладает всеми правами доступа в системе, включая изменение владельца файлов. В системах, предшествующих Windows XP и NT (таких как DOS и Windows 9x), все пользователи фактически являются суперпользователями и обладают всеми правами доступа. В Windows NT и связанных системах (таких как Windows 2000 и XP) суперпользователь известен как учетная запись администратора. Однако эта учетная запись администратора может существовать или не существовать в зависимости от того, настроено ли разделение учетных записей.
Access rights and authority levels are the rights or power granted to users to create, change, delete or view data and files within a system or network. These rights vary from user to user, and can range from anonymous login (guest) privileges to superuser (root) privileges. Guest and superuser accounts are the two extremes, as individual access rights can be denied or granted to each user. Usually, only the system administrator (a. k. a. the superuser) has the ability to grant or deny these rights. Guest accounts, or anonymous logins, are set up so that multiple users can log into the account at the same time without a password. Users are sometimes asked to type a username. This account has very limited access, and is often only allowed to access special public files. Usually, anonymous accounts have read access rights only for security purposes. The superuser is an authority level assigned to system administrators on most computer operating systems. In Unix and related operating systems, this level is also called root and has all access rights in the system, including changing ownership of files. In pre Windows XP and NT systems (such as DOS and Windows 9x), all users are effectively superusers, and all users have all access rights. In Windows NT and related systems (such as Windows 2000 and XP), a superuser is known as the administrator account. However, this administrator account may or may not exist depending on whether separation up.