Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ВСЕ ТОКБ.doc
Скачиваний:
36
Добавлен:
24.12.2018
Размер:
604.67 Кб
Скачать

Вопрос 30. Парольные системы. Назначение и структура парольных систем. Угрозы для парольных систем.

Парольная система – программно-аппаратный комплекс, реализующий идентификацию и аутентификацию пользователей автоматизированной системы с использованием одноразовых и многоразовых паролей.

Система разграничения доступа

Система регистрации событий

Основные компоненты ПС:

–Интерфейс пользователя

–Интерфейс администратора

–Модуль сопряжения с другими системами безопасности

–База данных учетных записей

Угрозы безопасности:

  1. разглашение параметров учетной записи - через подбор, перехват, через базу данных, хранение пароля в доступном месте

  2. Вмешательство злоумышленников в функционирование ПС – внедрение программных закладок, обнаружение и использование уязвимостей, выведение из строя ПС

Вопрос 31. Парольные системы. Выбор пароля. Требования к паролю. Количественные характеристики пароля.

Парольная система – программно-аппаратный комплекс, реализующий идентификацию и аутентификацию пользователей автоматизированной системы с использованием одноразовых и многоразовых паролей.

Выбор паролей:

а) Сам пользователь выбирает

б) пароли централизовано распределяются администратором

Требования к выбору и использования пароля:

  1. Установление минимальной длины пароля. Затруднение подбора пароля методом прямого перебора

  2. Использование различных групп специальных символов

  3. Проверка паролей по словарю

  4. Установление максимального и минимального срока действия пароля

  5. Установление минимального срока действия пароля и ЗАПРЕТ на использование старых паролей

  6. Ведение журнала истории паролей

  7. Ограничение количества попыток ввода паролей

  8. Использование временных задержек при вводе неправильного пароля

  9. Принудительная смена пароля при первой регистрации

  10. Принудительная смена пароля при истечении срока действия

  11. использование эвристического анализа пароля.

Вопрос 32. Парольные системы. Хранение и передача пароля по сети

Парольные системы в большей степени относятся к не технологическим средствам защиты, и отчасти могут быть отнесены к организационным мерам. Существую следующие варианты хранения паролей:

1. В открытом виде 2. в виде проверочных значений 3. шифрование паролей.

Самый не стойкий первый вариант, чаще используют второй и третий.

Второй получается как правило с использованием КЭШ функции (однонаправленная функция по результатам вычислений которой нельзя восстановить исходные данные). У этих функций есть возможность возникновения коллизий, т.е. одно и то же значение может быть получено от двух последовательных паролей. Нужно обеспечить такой алгоритм что бы коллизии не возникали. Шифрование паролей считается более надежным, но при использовании шифрования нужно учитывать: способ генерации ключа шифрования, организация расшифрования. Самая безопасная комбинация второго и третьего варианта хранения паролей. Стойкость парольной системы зависит от того какие алгоритмы используются.

Передача паролей по сети

Для защиты сети используют: 1. Меры и средства физической защиты, ограниченя доступа к линиям связи и оборудование передачи данных.

2. Шифрование. Разделено на две группы. В зависимости от того в каком компоненте сети происходит шифрование: а) абонентское шифрование, его реализует пользователь перед передачей данных. б) шифрование пакета, реализуется прозрачным для пользователя. Данные отправляются в открытом виде и зашифровываются с помощью специальных программных или программно-аппаратных средств перед передачей в линии связи.

При защите паролей в случае передачи их в распределенных сетях используются следующие методы: Кэширование, шифрование, доказательство с нулевым разглашением, использование одноразовых паролей.

Основные угрозы

1.перехват, повторное использование паролей. Для защиты от такой угрозы применяется система с одноразовыми паролями. 2. перехват и модификация 3. подделка пароля (имитация действия авторизированного пользователя). Для организации систем с одноразывыми паролями пользователь выбирает по порядку пароль из списка, пароль помечается, список удаляется.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]