Реферат: Методические указания к выполнению лабораторных работ по дисциплине информационная безопасность для студентов факультета Гуманитарных наук, информатики и управления



Министерство образования и науки Российской Федерации

Федеральное агентство по образованию

Южно-Российский государственный технический университет

(Новочеркасский политехнический институт)




Шахтинский институт (филиал)





МЕТОДИЧЕСКИЕ УКАЗАНИЯ


к выполнению лабораторных работ по дисциплине

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

для студентов факультета Гуманитарных наук, информатики и управления

специальностей

080505 «Управление персоналом»


Новочеркасск 2011

ОГЛАВЛЕНИЕ


ВВЕДЕНИЕ..........................................................................................

ЛАБОРАТОРНАЯ РАБОТА №1. АУДИТ ИНФОРМАЦИ-ОННЫХ ПРОЦЕССОВ ОПЕРАЦИОННЫХ СИСТЕМАХ WINDOWS 2000, XP..........................................................................

ЛАБОРАТОРНАЯ РАБОТА №2. АУДИТ РЕЕСТРА В ОПЕ-РАЦИОННОЙ СИСТЕМЕ WINDOWS 2000, XP............................



ЛАБОРАТОРНАЯ РАБОТА №3. КРИПТОГРАФИИ- ЧЕСКИЕ МЕТОДЫ ПРЕОБРАЗОВАНИЯ ИНФОРМАЦИИ. МЕТОДЫ ЗАМЕНЫ И ПОДСТАНОВКИ ......................................

ЛАБОРАТОРНАЯ РАБОТА №4. АНАЛИТИЧЕСКИЕ МЕТОДЫ ШИФРОВАНИЯ...............................................................

ЛАБОРАТОРНАЯ РАБОТА №5. ИССЛЕДОВАНИЕ ЭЛЕКТРОННО-ЦИФРОВОЙ ПОДПИСИ (ЭЦП) НА ОСНОВЕ АЛГОРИТМА RSA.............................................................................




Библиографический список..........................................................

5


6


25


34


46


51


55



ВВЕДЕНИЕ


Под защитой информации в информационных системах (ИС) понимается регулярное использование в них средств и методов, принятие мер и осуществление мероприятий с целью системного обеспечения требуемой надежности хранимой и обрабатываемой информации.

Средства защиты определяются как ресурс системы, выделенный полностью или частично для организации и обеспечения защиты данных в системе. Средства защиты можно подразделить на механические, электромеханические, оптические, радио, радиолокационные, электронные и другие устройства и системы способные выполнять самостоятельно или в комплексе с другими средствами функции защиты данных.

Программные средства защиты информации - это специальные средства защиты информации, встроенные в состав программного обеспечения системы и осуществляющие самостоятельно или в комплексе с другими средствами защиту информации в системе. Криптографические средства защиты информации – методы специального кодирования, шифрования или иного преобразования информации в результате которого содержимое становится недоступным без предъявления некоторой специальной информации и обратного преобразования.

Настоящие методические указания содержат некоторые теоретические сведения по методам защиты информации, а также порядок выполнения лабораторных работ по курсу. Студенты знакомятся с вопросами администрирования в WINDOWS 2000, XP, с криптографическими методами защиты информации, процедурой генерации электронно-цифровой подписи.

^ 1. ЛАБОРАТОРНАЯ РАБОТА №1


АУДИТ ИНФОРМАЦИОННЫХ ПРОЦЕССОВ

В ОПЕРАЦИОННЫХ СИСТЕМАХ WINDOWS 2000, XP


^ 1.1. Цель работы

знакомство с организацией аудита информа-ционных процессов в сетевых операционных системах Windows 2000, XP


^ 1.2. Теоретическая часть


1.2.1. Журналы событий


Аудит — это процесс, позволяющий фиксировать события, происхо-дящие в ОС. Сообщения о критических событиях таких, как переполнение жесткого диска или сбой в питании компьютера выдаются на экран дис-плея. Однако большинство событий записывается в три журнала событий (рис. 1.1).




Рис. 1.1. Журналы событий


системный журнал содержит информацию о событиях, относя-щихся к компонентам NT-XP, например, сообщения о сбое драйвера или службы при загрузке – мониторинг компонентов системы;

журнал безопасности - события, связанные с безопасностью – мониторинг изменений в системе защиты и предупреждение о возможно-сти возникновения "брешей" в этой системе;

журнал приложений - события, записываемые приложениями – мониторинг всех событий, вызванных работой приложений и программ.

Какие события будут зафиксированы в этом журнале, решают разработчики соответствующих приложений.

Просмотр событий – достаточно мощный инструмент, который может ответить на вопросы при возникновении затруднений в работе системы.

Чтобы открыть окно «Просмотр событий», нажмите кнопку ^ Пуск и выберите команды Настройка и Панель управления. Щелкните категорию Производительность и быстродействие, щелкните значок Администрирование, затем дважды щелкните значок Просмотр событий. Другой способ: Пуск Программы Администрирование Просмотр событий.

По умолчанию системный журнал и журнал приложений могут просматривать все пользователи, журнал безопасности — только администраторы. Пользователи с привилегией управления аудитом и журналом безопасности могут читать и очищать журнал безопасности (по умолчанию это только администраторы) (табл. 1.1).

Таблица 1.1

^ Права доступа пользователей

Права доступа

Журнал

Системный

Безопасности

Приложений

Чтение

Запись

Очистка

R

W

C

R

W

C

System

+

+

+

+

+

+

+

+

+

Администраторы

+

+

+

+




+

+

+

+

Операторы сервера

+




+










+

+

+

Все

+
















+

+





Журналы NT- XP находятся в папке Windows\system32\config в трех файлах:

AppEvent.еvt (журнал приложений);

SecEvent.evt (журнал безопасности);

SysEvent.evt (системный журнал).




Рис. 1.2. Свойства события


При запуске их открывает и блокирует ОС.

В журнал для событий записывается следующая информация.

тип события;

дата;

время;

источник, т.е. ПО, произведшее запись;

категория;

код события;

имя пользователя, действия которого привели к возникновению события;

имя компьютера, где произошло событие.


При нажатии левой клавиши мыши на определенном событии из журнала можно получить более детальную информацию о данном событии (рис. 1.2).

Командой «Сохранить файл журнала как» можно сохранить данные в текстовом виде.

В свойствах журнала можно определить действия при заполнении файла данного журнала (рис. 1.3):

затирать старые события при необходимости;

затирать событие старше N дней, иначе новые события будут проигнорированы;

не затирать события (очистка журнала вручную).

Для сортировки и фильтрации служит вкладка «Фильтр» свойств журнала (рис. 1.4).




Рис. 1.3. Окно свойств журнала




Рис. 1.4. Настройка фильтрации событий журнала


По умолчанию аудит безопасности не ведется. В Windows 2000, XP аудит включается администратором в оснастке «Локальные параметры безопасности».


1.2.2. Включение аудита доступа пользователей к файлам,

папкам и принтерам


Информационные записи системного аудита заносятся в журнал событий "Безопасность". Для включения системного аудита выполните следующие действия:

1. В меню "Пуск" выберите пункт "Панель управления", щелкните по ссылке "Производительность и обслуживание" и откройте группу программ "Администрирование".

2. Откройте элемент "Локальная политика безопасности".

3. Разверните элемент "Локальные политики".

4. Выберите папку "Политика аудита".

5. Двойным щелчком мыши откройте параметр "Аудит доступа к объектам".

6. Для отслеживания удачных попыток доступа к файлам, папкам и принтерам установите флажок "Успех".

7. Для отслеживания неудачных попыток доступа к файлам, папкам и принтерам установите флажок "Отказ".

8. Для отслеживания всех попыток доступа к объектам аудита установите оба флажка.

9. Нажмите кнопку "ОК".


1.2.3. Категории событий, регистрируемых системой

безопасности.


Аудит входа в систему (Audit loon events)


Событие успешной регистрации пользователя в системе имеет номер (ID) 528. Событие с номером 538 означает завершение сеанса, начало которого зафиксировано событием 528 (рис. 1.5).




Рис. 1.5. Свойства события


Событие номер 528 имеет несколько очень важных дополнительных параметров. Имя пользователя и домен определяют вошедшего в систему пользователя или то, чья учетная запись была при этом задействована.

Любому активному сеансу работы пользователя с системой присваивается уникальный код входа. Именно он будет записан в событии завершения сеанса, что позволяет определить общее время работы пользователя при анализе событий 528 и 538 с одинаковым кодом входа. В случае нескольких одновременных сессий одного пользователя (например, когда вошедший интерактивно пользователь подключился к своему компьютеру еще и через сервер SMB) данный идентификатор позволяет однозначно определить, в рамках какой сессии совершено то или иное событие.

Тип входа показывает, как пользователь вошел в систему:

2 - интерактивный вход с консоли, например, с помощью монитора и клавиатуры;

3 - сетевой вход , пользователь подключился по сети , к диску этого ПК или как-либо еще использует сетевой ресурс;

4- заданию на выполнение командного файла при использовании планировщика задач независимых компаний;

5 - фиксируется при запуске службы с указанием конкретной учетной записи пользователя;

7- разблокирование рабочей станции;

8 –сетевая регистрация незашифрованным паролем;

9 –ролевая (impersonated) регистрация.

В Windows NT событие 528 применялось для регистрации события любого типа. С Windows 2000 при подключении к диску на сервере, соединении с реестром сервера и выполнении других операций с использованием сетевой регистрации в журнал регистрируется новое событие ID 540. Это позволяет отделить сетевую регистрацию от других типов регистрации.

В событиях 540 следует обратить внимание на поле Пользователь. Обычная пользовательская учетная запись свидетельствует, что пользователь зарегистрировался в системе через сеть; на эти события следует обратить внимание. Запись SYSTEM, указывающая, что одна системная служба устанавливает соединение с другой службой на той же машине. Имя компьютера с символом $ означает, что системная служба на удаленной машине устанавливает связь с системными службами на данном компьютере. Например, рабочая станция Windows 2000 Professional немедленно после запуска связывается с контроллером DC, чтобы получить информацию из AD и обратиться к другим доменным службам.

В поле «Домен» события 528, 540 указывается NetBios имя домена, в котором расположена учетная запись пользователя. При регистрации с помощью локальной учетной записи в локальной базе SAM (диспетчер учетных записей), в имени «Домен» содержится имя NetBIOS компьютера.

С помощью полей «Процесс входа» и «Пакет проверки» события ID 540 можно определить используемый протокол аутентификации Windows 2000 (NTLM или Kerberos).

Фиксируются также все неудачные попытки входа в систему. Событие 529 соответствует указанию неверного имени пользователя или пароля.

Если учетная запись пользователя недоступна или заблокирована, то записывается событие с номером соответственно 531 или 539. Событие номер 530 указывает, что пользователь пытался войти в систему в недозволенное ему время или день недели. Если учетная запись пользователя просрочена или устарел пароль, то фиксируется соответственно событие 532 или 535. Если пользователь ограничен входом лишь на некоторые рабочие станции, а он пытается войти с другого компьютера, то запишется событие номер 533.

Можно ограничить права пользователя на выполнение определенных типов входа в различные системы. Если пользователь, которому запрещен доступ к какому-то компьютеру по сети, все же пытается обратиться к его ресурсу или реестру, то он получит отказ, а в журнал безопасности запишется событие с номером 534. Такое же событие будет зафиксировано при попытке пользователя войти в систему с консоли, если это ему запрещено. При попытке запустить службу с использованием учетной записи пользователя, не имеющей права на запуск служб (права «Вход в качестве службы»), также будет зафиксировано событие номер 534. Кроме того, событие 534 запишется и при попытке запуска задания с исполнением командного файла от имени учетной записи без права «Вход в качестве пакетного задания».

При всех других отказах в аутентификации фиксируется событие с номером 537 - отказ по неизвестной причине. Тип входа фиксируется при всех попытках входа в систему, независимо от их результата. События категории «Аудит входа в систему» регистрируются в локальном журнале безопасности рабочей станции.


^ Аудит событий входа в систему (Audit account logon events)


Появился с Windows 2000. Данная категория событий используется для отслеживания аутентификации пользователей на контроллерах доменов.

При использовании протокола аутентификации Kerberos Событие с ID 672 позволяет контролировать первичные подключения к домену, а событие с ID 673 контролирует доступ к сетевым службам. При вводе при аутентификации неправильного пароля контроллер домена записывает в журнал событие с ID 675 (ошибка предварительной аутентификации) с кодом ошибки 24. В сообщении указывается не только имя пользователя и имя домена, но и IP-адрес станции, с которой осуществлялась попытка несанкционированного доступа. Событие с ID 675 записывается еще и в том случае, если пользователь зарегистрировался на станции с одним именем, а затем пытался подключиться к серверу с другим.

При неправильном имени пользователя регистрируется событие с ID 676 с кодом ошибки 6. Код ошибки 12 указывает на попытку регистрации в неразрешенное время. Код ошибки 23 означает, что срок действия пароля пользователя истек. Код ошибки 18 указывает на завершения срока действия учетной записи или запрета администратора.

Событие 677 регистрируется, когда запрос на получение билета доступа к службе не удовлетворен.

При использовании протокола NTLM , когда контроллер домена успешно аутентифицировал пользователя, в журнал записывается событие с ID 680. В событии с ID 680 указывается имя пользователя и имя станции, откуда поступил запрос на подключение. Если аутентификация NTLM по каким-то причинам не может быть выполнена, то контроллер записывает в журнал событие с ID 681.


^ Аудит доступа к объектам


На дисках, отформатированных с файловой системой NTFS, можно проводить аудит доступа к отдельным файлам и папкам. Это позволяет отследить выполняемые действия, и идентифицировать пользователей, ответственных за эти действия.

Включение аудита доступа к объектам в политике аудита не приводит (в отличие от других категорий аудита) к автоматической регистрации событий, связанных с доступом к объектам. Администратору требуется сформировать SACL у объектов, к которым планируется осуществить аудит доступа.

ACL (Access Control List) – список контроля доступа, применяются администраторами для управления группами (добавления и удаления пользователей и разрешений).

В Windows XP Professional имеется два вида ACL.

Discretionary access control lists (DACL) - списки разграничительного контроля доступа. Используются для идентификации пользователей и групп, которым разрешен (или запрещен) доступ.

System access control lists (SACL) - системные списки контроля доступа, контролируют проверку доступа.

Списки контроля доступа являются удобным инструментом определения того, кто имеет доступ к конкретному объекту, и предоставляют возможность редактировать разрешения. Например, если вы считаете, что новый лазерный принтер не должен использоваться никем, кроме работников отделения маркетинга, то для приведения в действие этих ограничений можно использовать ACL.

В свойствах файла или папки необходимо выбрать вкладку «Безопасность», нажать кнопку «Дополнительно» и выбрать лист «Аудит».

Для настройки аудита для нового пользователя или группы нажмите кнопку «Добавить». Выберите имя нужного пользователя или группы. В окне «Элемент аудита» можно указать необходимые параметры аудита. В поле «Применить» укажите, где следует выполнять аудит (это поле ввода доступно только для папок). В группе «Доступ» укажите, какие события следует отслеживать: окончившиеся успехом или отказом или оба типа событий. Флажок «Применить этот аудит к объектам и контейнерам только в пределах данного контейнера» определяет, распространяются ли введенные вами настройки аудита на файлы и папки вниз по дереву каталогов файловой системы.

Для отключения аудита файла или папки в окне «Дополнительные параметры безопасности» выберите нужную запись и нажмите кнопку «Удалить». Если она недоступна, то настройки аудита наследуются от родительской папки. Если вы хотите просмотреть или изменить настройки аудита для уже существующего пользователя или группы, нажмите кнопку «Изменить».

Имеются взаимодополняющих друг друга событий - событие «Открытие объекта (560)» фиксирует открытие объекта, а событие «Закрытие дескриптора» (562) - его закрытие.


^ Аудит использования привилегий


Если сотрудник успешно воспользовался своей привилегией, то в журнал безопасности в зависимости от типа привилегии записывается событие 577 (вызов привилегированной службы) или 578 (операции с привилегированным объектом). Поле привилегии показывает условное обозначение использованной привилегии. Использование привилегий на регистрацию отражается категорией аудита входа в систему. Windows 2000/XP также не заносит в журнал информацию об использовании привилегий архивирования и восстановления файлов и каталогов и восстановления файлов и каталогов, вызываемых так часто, что они быстро переполнили бы журнал безопасности.


^ Аудит управления учетными записями


Позволяет определить какая учетная запись была изменена, добавлена или удалена и кем именно. Но какое именно свойство пользователя или группы было изменено, не сохраняется. События этой категории аудита записываются на той системе, где хранится учетная запись.

Так, при создании новой локальной учетной записи соответствующее событие записывается в журнал безопасности данного компьютера, а при изменении учетной записи пользователя домена в журнале на контроллере домена. В событии указывается учетная запись, с которой производилась операция, ее домен, код записи (Account ID), используемый для связи с кодом SID. По имени исполнителя можно определить пользователя, производившего действие с учетной записью. Его код входа позволяет встроить данное событие в цепочку других действий в данном сеансе.

Если пользователь изменил свой пароль, записывается событие 627, при этом отмечается, успешно или нет завершена данная операция. Это зависит от права пользователя на смену пароля и от политики формирования паролей в домене. При смене пароля администратором записывается событие 628.

При нескольких безуспешных попытках войти в систему учетная запись домена блокируется и записывает событие 644.

Любая учетная запись в Windows XP принадлежит к одному из четырех предопределенных типов:

^ 1. Администраторы компьютера. Группа Администраторы, по умолчанию содержащая учетную запись Администратор и все учетные записи, создаваемые в процессе установки Windows XP, имеет наивысший уровень доступа ко всем ресурсам системы. Администраторы компьютера могут:

создавать, изменять и удалять учетные записи и группы;

устанавливать программы;

устанавливать общий доступ к папкам;

назначать разрешения;

обращаться ко всем файлам;

становиться владельцами файлов;

выделять права другим учетным записям и самим себе;

устанавливать и удалять устройства;

входить в систему в защищенном режиме.

^ 2. Ограниченные учетные записи. Представители группы Пользователей считаются ограниченными в правах. По умолчанию учетные записи такого типа имеют право:

изменять пароль, изображение и соответствующий паспорт .NET для своей учетной записи;

пользоваться установленными на компьютере программами;

просматривать разрешения (если отключен простой общий доступ к файлам);

создавать, изменять и удалять файлы в своих папках документов;

просматривать файлы в общих папках документов.

3. Гости. К этому типу относятся учетные записи, принадлежащие к группе Гости. По умолчанию привилегии гостей совпадают с привилегиями ограниченных учетных записей. Пользователь, вошедший под учетной записью Гость (но не под другой учетной записью, принадлежащей к группе Гости), не может установить пароль для своей учетной записи.

4. Неизвестные. Тип записей, не принадлежащий к группам Администраторов, Пользователей или Гостей, считается неизвестным. Поскольку создаваемые с помощью окна Учетные записи пользователей, открывающегося из Панели управления, учетные записи автоматически добавляются в группы Администраторов или Пользователей, с записью неизвестного типа вы можете столкнуться только в том случае, если вы обновили одну из предыдущих версий Windows на своем компьютере. Запись такого типа может возникнуть и в том случае, если для ее создания вы воспользовались консолью Локальные пользователи и группы.

Такие средства, предоставляемые Windows XP, как профили пользователей и групповая политика, позволяют вам настраивать систему за пользователей, а также устанавливать ограничения, не дающие пользователям испортить настройку системы.

^ Профиль пользователя содержит все настройки и файлы рабочей среды пользователя. Сюда входят персональные значения параметров реестра для всех объектов, начиная с указателей мыши и заканчивая параметрами Microsoft Word, а также файлы данного пользователя, получаемые в процессе работы с Microsoft Internet Explorer, документы (в папке Мои документы и вложенных папках) и ярлыки для объектов сетевого окружения.

Windows XP Professional поддерживает три типа профилей:

1. ^ Локальные профили пользователей. Windows создает локальный профиль пользователя, когда этот пользователь входит в систему впервые. Если пользователь вносит изменения в свой профиль, они затрагивают только тот компьютер, на котором эти изменения производятся.

2. ^ Перемещаемые профили пользователей. Перемещаемые профили пользователей хранятся на сетевом сервере, откуда и загружаются, когда пользователь входит в систему на одном из компьютеров сети. Windows создает локальную копию профиля в момент первого входа пользователя в систему. Если пользователь вносит в свой профиль изменения, они добавляются в копию профиля, находящуюся на сервере при выходе пользователя из системы. Когда пользователь входит в систему в следующий раз, он получает возможность работать с обновленным профилем, за какой бы компьютер он ни сел.

3. ^ Обязательные профили пользователей. Обязательный профиль – это такой профиль, который позволено изменять только администраторам. Как и перемещаемый профиль, обязательный профиль хранится на сетевом сервере и копируется на рабочую станцию при входе данного пользователя в систему, но, в отличие от перемещаемого профиля, копия обязательного профиля на сервере не обновляется при выходе пользователя из системы. Это делает обязательные профили полезными не только для отдельных пользователей, которых вы хотите жестко ограничить, но и для множества других пользователей, которым вы хотите обеспечить единую рабочую среду. Множество пользователей может работать с обязательным профилем, не мешая друг другу. Пользователи, которым администратор назначил обязательный профиль, вправе изменять его параметры в процессе работы (если им не запрещают это политики), но копия на сервере остается неизменной. Хотя копия профиля остается на локальном компьютере и после выхода пользователя вместе со сделанными им изменениями, при следующем входе в систему Windows восстанавливает этот профиль по оригинальной его копии.

В таблице 1.2 приведены основные права, предоставляемые встроенным группам пользователей.


Таблица 1.2

^ Права и группы пользователей

Группа

Предопределенные права

Администраторы

Доступ к компьютеру из сети

Настройка квот памяти для процесса

Разрешение входа в систему через службу терминалов

Архивирование файлов и каталогов

Обход перекрестной проверки

Изменение системного времени

Создание файла подкачки

Отладка программ

Принудительное удаленное завершение

Увеличение приоритета диспечеризации

Загрузка и выгрузка драйверов устройств

Локальный вход в систему

Управление аудитом и журналом безопасности

Изменение параметров среды оборудования

Запуск операций по обслуживанию тома

Профилирование одного процесса

Профилирование загруженности системы

Извлечение компьютера из стыковочного узла

Восстановление файлов и каталогов

Завершение работы системы

Овладение файлами или иными объектами

Операторы архива

Доступ к компьютеру из сети

Архивация файлов и каталогов

Обход перекрестной проверки

Локальный вход в систему

Восстановление файлов и каталогов

Завершение работы системы

Все

Доступ к компьютеру из сети

Обход перекрестной проверки

Гость (учетная запись)

Отклонить локальный вход

Отказ в доступе к компьютеру из сети

Локальный вход в систему

Продолжение таблицы 1.2

Опытные пользователи

Доступ к компьютеру из сети

Обход перекрестной проверки

Изменение системного времени

Локальный вход в систему

Профилирование одного процесса

Извлечение компьютера из стыковочного узла

Завершение работы системы

Пользователи удаленного рабочего стола

Разрешение входа в систему через службу терминалов

Пользователи

Доступ к компьютеру из сети

Обход перекрестной проверки

Локальный вход в систему

Извлечение компьютера из стыковочного узла

Завершение работы системы

Не присвоены ни одной группе

Добавление рабочих станций к домену

Закрепление страниц в памяти

Запретить вход в систему через службу терминалов

Отказ во входе в качестве пакетного задания

Отказ во входе в качестве службы

Работа в режиме операционной системы

Разрешение доверия к учетным записям при делегировании

Синхронизация данных службы каталогов

Создание маркерного объекта

Создание постоянных объектов совместного использования


^ Аудит доступа к службе каталогов


Данная категория аудита впервые появилась в Windows 2000 и применяется только на контроллере домена. Данная категория генерирует события с кодом 565. Она позволяет определить, какое свойство объекта AD изменено. В событии указывается тип, имя объекта. Для определения кем изменена запись, используется поля имя клиента, домен клиента, код входа клиента. В поле «Свойства» показывается какое свойство изменено.


^ Аудит изменений политики


К данной категории относят следующие события:

добавление привилегии к учетной записи пользователя (608);

удаление привилегии от учетной записи пользователя (609);

установление новых доверительных отношений (610);

удаление доверительных отношений (611);

изменение информации о доверенном домене (620);

изменение политики аудита (612);

изменение политики Kerberos (617);

изменение политики восстановления файлов, зашифрованных с помощью EFS(618);

изменение политики безопасности IP (615,616) (рис. 1.6).




Рис. 1.6. Свойства события аудита изменений политики


Аудит системных событий


В данную категорию входят следующие события:

перезапуск операционной системы (512);

завершение работы операционной системы (513);

загрузка пакета проверки подлинности (514);

регистрация процесса проверки подлинности пользователя при входе в систему (515);

очистка журнала безопасности (517);

загрузка пакета уведомления обо всех изменениях в учетных записях пользователя (518).


^ Аудит отслеживания процессов


Данная категория позволяет проследить за тем, какие именно программы были запущены на рабочей станции и какие программы выполнялись на сервере.

В этой категории можно выделить следующие основные события:

создание процесса – 592;

завершение процесса - 593.

Найдя пару событий 592 и 593 с одинаковым кодом процесса, можно определить общее время работы того или иного приложения, которое указывается в поле имени файла образа. В поле имени пользователя хранится информация о том, кто запустил приложение. По поля кода входа можно отыскать соответствующее событие регистрации с кодом 528 и выяснить все подробности о сеансе, в котором запускалось приложение. Для идентификации процесса, запустившего новый процесс, можно использовать поле кода создателя процесса. Достаточно найти предыдущее событие с кодом 592 с этим же кодом процесса.


^ 1.3. Порядок выполнения работы


Познакомьтесь с программой просмотра событий. Познакомьтесь с различными видами журналов, их структурой. Приведите отрывки журналов в отчете, дайте интерпретацию отдельных записей журналов.

Познакомьтесь с возможностями настройки журналов, параметрами фильтрации записей. Сохраните журнал в текстовом виде и экспортируйте его в Excel.

Ознакомьтесь с аудитом доступа к объектам. Установите определенные права аудита на созданный Вами каталог и вложенные в него файлы. Приведите их в вашем отчете. Произведите операции с этими файлами, приведите их в отчете и проанализируйте события появляющиеся в журнале безопасности.

Включите аудит входов в систему и событий входа в систему, исследуйте события, отнесенные к данной категории аудита, дайте интерпретацию информации, выдаваемой для отдельных событий. Проведите анализ связи отдельных событий, сделайте выводы по результатам анализа.

Исследуйте аудит управления учетными записями.

Исследуйте аудит использования привилегий.

Исследуйте аудит изменения политик.

Познакомьтесь с аудитом системных событий

Исследуйте возможности аудита процессов.


^ 1.4. Требования к отчету


Отчет должен оформляться в электронном и печатном виде на листах формата А4 в соответствие с требованиями ЕСКД и содержать задание, краткие необходимые теоретические сведения, полученные по каждому пункту задания результаты и выводы.

Результаты исследования отдельных категорий аудита должны включать описание, как проводились исследования, примеры различных событий данной категории, интерпретацию информации, выдаваемой для отдельных событий, анализ связи отдельных событий, полученные результаты и сделанные результаты и выводы.


Контрольные вопросы


Назовите журналы, используемые в Windows 2000/XP.

Что отражается в журналах Windows 2000/XP?

Какие категории пользователей имеют возможность доступа к журналам Windows 2000/XP?

Где находятся журналы Windows 2000/XP?

В каком виде хранится информация в журналах. Как можно ее просмотреть?

Как сохранить журнал в текстовом виде?

Каков размер журналов? Как его можно изменить?

Какие возможны случаи при переполнении журнала?

По каким критериям может осуществляться фильтрация событий в журнале?

Что такое SACL?

Как происходит обработка ACL в SACL?

Как производится включение и настройка аудита в Windows 2000/XP?

Какие категории событий могут отслеживаться в Windows 2000/XP?

Как производится настройка аудита обращений к файлам?

Какие события, связанные с обращением к файлам могут отслеживаться?

Какая информация приводится в журналах?

Прокомментируйте записи в журнале безопасности, соответствующие входу в систему.

Прокомментируйте записи в журнале безопасности, соответствующие аудиту управления учетными записями.

Прокомментируйте записи в журнале безопасности, соответствующие изменению политики.
^ КРИПТОГРАФИЧЕСКИЕ МЕТОДЫ ПРЕОБРАЗОВАНИЯ ИНФОРМАЦИИ. МЕТОДЫ ЗАМЕНЫ И ПОДСТАНОВКИ



^ 3.1. Цели работы:

рассмотреть понятие криптографической защиты информации;




ознакомиться с классификацией методов криптографического преобразования информации;




изучить методы прямой и полиалфавитной замены;




изучить методы перестановок.


^ 3.2. Теоретическая часть


3.2.1. Классификация методов криптографического

преобразования информации


Под криптографической защитой информации понимается такое преобразование исходной информации, в результате которого она становится недоступной для ознакомления и использования лицами, не имеющими на это полномочий.

Известны различные подходы к классификации методов криптографического преобразования информации. По виду воздействия на исходную информацию методы криптографического преобразования информации могут быть разделены на четыре группы (рис. 3.1).





Рис. 3.1. Классификация методов криптографического

преобразования информации


Процесс шифрования заключается в проведении обратимых математических, логических, комбинаторных и других преобразований исходной информации, в результате которых зашифрованная информация представляет собой хаотический набор букв, цифр, других символов и двоичных кодов. Для шифрования информации используются алгоритм преобразования и ключ.

Шифрование - основной вид криптографического преобразования информации в КС. Под шифрованием понимается процесс преобразования открытой информации в зашифрованную информацию (шифртекст) или процесс обратного преобразования зашифрованной информации в открытую. Процесс преобразования открытой информации в закрытую получил название зашифрование, а процесс преобразования закрытой информации в открытую - расшифрование.

^ Методом шифрования (шифром) называется совокупность обратимых преобразований открытой информации в закрытую информацию в соответствии с алгоритмом шифрования. Большинство методов шифрования не выдержали проверку временем, а некоторые используются и до сих пор.

Все методы шифрования могут быть классифицированы по различным признакам. Один из вариантов классификации приведен на рис. 3.2.




Рис. 3.2. Классификация методов шифрования


Рассмотрим некоторые методы шифрования с симметричным ключом.


3.2.2. Метод прямой замены (моноалфавитной подстановки)


Сущность методов замены (подстановки) заключается в замене символов исходной информации, записанных в одном алфавите, символами из другого алфавита по определенному правилу. Самым простым является метод прямой замены. Символам S0i исходного алфавита А0, с помощью которых записывается исходная информация, однозначно ставятся в соответствие символы S1i; шифрующего алфавита A1. В простейшем случае оба алфавита могут состоять из одного и того же набора символов. Например, оба алфавита могут содержать буквы русского алфавита.

Задание соответствия между символами обоих алфавитов осуществляется с помощью преобразования числовых эквивалентов символов исходного текста Т0, длиной К символов, по определенному алгоритму.

Алгоритм моноалфавитной замены может быть представлен в виде последовательности шагов.

Шаг 1. Формирование числового кортежа L0h путем замены каждого символа s0iТ0(i=), представленного в исходном алфавите А0 размера [1R], на число h0i(s0i), соответствующее порядковому номеру символа S0iв алфавите А0.

Шаг 2. Формирование числового кортежа L1h путем замены каждого числа кортежа L0h на соответствующее число h1i; кортежа L1h, вычисляемое по формуле:

h1i, = (k1  h0i(s0i)+k2)(mod R),

где k1 - десятичный коэффици
еще рефераты
Еще работы по разное