Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лекции ПАМЗИ.docx
Скачиваний:
263
Добавлен:
15.05.2015
Размер:
603.86 Кб
Скачать

6. Обеспечение замкнутости программной среды

Механизм замкнутой программной среды реализуется в СЗИ «Dallas Lock» путем установки для пользователей глобального запрета на запуск программ и разрешения запуска лишь определенных исполняемых файлов.

Стратегия может быть следующей:

1. Определить, какие исполняемые файлы должны запускаться для нормальной

работы операционной системы;

2. Решить, какие файлы разрешается запускать пользователям для работы;

3. Запретить запуск всех исполняемых файлов для сменных дисков;

4. Запретить запуск всех исполняемых файлов для каждого из фиксированных логических дисков, доступных операционной системе;

5. Установить разрешение на исполнение выбранных файлов для конкретных пользователей или групп пользователей.

Очевидно, что пользователю должно быть запрещено изменение файлов, которые он имеет право запускать на выполнение.

Для установки глобального запрета на запуск программ на сменных носителях необходимо в программе «Администратор DL 7.0» в группе параметров безопасности «Параметры ресурсов» выбрать «Параметры сменных дисков по умолчанию» (рис. 3.36). Диалоговое окно с настройками разрешений аналогично показанному на рис. 3.35. В этом окне необходимо установить запрет на выполнение для группы пользователей «Все», а также разрешить выполнение для группы «Администраторы». В результате все пользователи, за исключением администраторов, не смогут запускать исполняемые файлы, находящиеся на сменных носителях (CD-ROM, дискеты).

Установка запрета на запуск файлов, находящихся на фиксированных носителях, производится через контекстное меню объекта (пункт меню Dallas Lock 7.0»). Запрет запуска при помощи «Администратора DL 7.0» (как в случае со сменными носителями) недопустим, так как он не вступает в силу. Чтобы обеспечить возможность нормальной загрузки и работы операционной системы, необходимо разрешить выполнение файлов, находящихся в каталоге «%SystemRoot%\system32», а также файла «%SystemRoot%\explorer.exe».

7. Контроль целостности

СЗИ «Dallas Lock 7.0» включает в свой состав подсистему проверки целостности. Она запускается до загрузки ОС и обеспечивает проверку целостности BIOS, CMOS и MBR жесткого диска, а также проверку дисков, каталогов и файлов в случае установки соответствующих параметров.

Включение контроля целостности BIOS, CMOS, MBR и загрузочного сектора производится с использованием программы «Администратор DL 7.0» (группа настроек Параметры безопасности Контроль целостности ПЭВМ). Чтобы включить контроль целостности для файла или каталога, необходимо в контекстном меню выбрать пункт «Dallas Lock 7.0», и в открывшемся диалоговом окне открыть вкладку «Контроль целостности».

Для расчета контрольной суммы могут использоваться следующие алгоритмы: CRC32, хэш по ГОСТ Р 34.11–94 или хэш MD5. Если для объекта файловой системы задан контроль целостности, то система не позволит изменить этот объект, и он будет доступен только для чтения и выполнения.

Проверка целостности осуществляется при загрузке компьютера до начала загрузки операционной системы. При нарушении целостности хотя бы одного файла, загрузка компьютера блокируется для всех пользователей, кроме администратора безопасности (пользователя Администратор). Возможно возникновение ситуации, когда файл, для которого был установлен контроль целостности, удаляется администратором безопасности (остальные пользователи изменить этот файл не смогут). При попытке сверить контрольную сумму этого файла с эталонной будет принято решение о нарушении целостности, так как файла вообще не будет найдено. В результате загрузка всех пользователей, кроме администратора безопасности, будет заблокирована.

Ситуация является ошибочной, так как администратор не сможет отключить контроль целостности несуществующего файла. Чтобы обойти подобную ситуацию в СЗИ «Dallas Lock» предусмотрена функция пересчета списка дескрипторов. Активизация этой функции производится в программе «Администратор DL 7.0» командой меню Файл Перестроить список дескрипторов.