Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебник (рукопись) ''Информационная безопасност...doc
Скачиваний:
27
Добавлен:
27.09.2019
Размер:
2.77 Mб
Скачать

4.1.3. Распределение компонентов уд

ФПРИ- или ФПРР-модуль может состоять из одного или нескольких ком­понентов УД. Функции УД могут быть распределены между этими компонен­тами на основе требований ПЛУД. Рассмотренные ранее базовые функции УД не зависят от условий расположения компонентов, связей между ними или их воз­можного распределения.

В каждом случае ФПРИ-модуль размещается между инициатором и целе­вым объектом, при этом инициатор может взаимодействовать с целевым объек­том только через ФПРИ-модуль. Существует несколько возможных практиче­ских реализаций ФПРИ- или ФПРР-модулей. ФПРР-модуль может быть со­вмещён (сильно связан) с ФПРИ-модулем, либо нет. ФПРР-модуль может об­служивать один или несколько ФПРИ-модулей. Аналогично, ФПРИ-модуль может использовать один или несколько ФПРР-модулей.

Совмещение (сильная связность) ФПРИ- и ФПРР-модулей может дать преимущества, касающиеся эффективности и своевременности (снижение за­держки), и также может отменить необходимую защиту соединений между ФПРИ- и ФПРР-модулями. ФПРР-модули, которые обслуживают ФПРИ-мо­дули, могут быть полезными, с точки зрения, уменьшения необходимости в распределении ВИУД и в реализации некоторых связанных функций по обес­печению безопасности, таких как аудит, с точки зрения, снижения сложности их реализации.

Размещение компонентов может осуществляться по следующим сообра­жениям.

4.1.3.1. Уд на основе входящих запросов

ЦБ ССБ может полагать, что УД на входе целевого объекта является вполне достаточным. В этом случае, ФПРИ-модуль целевого объекта «навязы­вает» ПЛУД на основе входящих запросов, а целевой объект не может принять запрос, который не согласуется с ПЛУД для этого целевого объекта. Это озна­чает, что передаваемые инициатором запросы доступа будут достигать ФПРИ-модуля и становиться объектами проверки со стороны ФПРИ-модуля, который будет проверять, что они удовлетворяют ПЛУД, установленной ФПРР-моду­лем.

4.1.3.2. Уд на основе исходящих запросов

ЦБ ССБ может полагать, что наиболее важным является парирование по­пыток неавторизованного доступа к целевым объектам за счёт использования компонентов УД, размещённых у инициатора (например, когда практическая реализация системы УД, размещённая в целевом объекте, не обладает высоким качеством, или, когда доступные сетевые ресурсы не целесообразно предостав­лять без первичной проверки, чтобы запрашиваемый доступ был санкциониро­ванным), и в таком случае необходимо УД на основе исходящих запросов, реа­лизуемое ФПРИ-модулем, размещённым у инициатора. В данной ситуации инициатор не может получить доступ, который не согласуется с ПЛУД, приме­няемой в ССБ инициатора.

4.1.3.3. Промежуточное уд

ЦБ ССБ может принять решение, что наиболее важным является фильт­рация запросов доступа между инициаторами и целевыми объектами, и в таком случае ФПРИ-модуль размещается между инициатором и целевым объектом. В последствие промежуточный ФПРИ-модуль может требовать исполнения обеих ПЛУД, основанных на входящих и исходящих запросах доступа. Такие ПЛУД мо­гут быть независимы от ПЛУД, принятых в ССБ, в которых расположены ини­циатор и целевой объект, соответственно.