Конференция Персональные данные 2012: проблемы и решения

Вы здесь: Главная РУБРИКАТОР Безопасность операционных систем семейства UNIX Средства контроля доступа ОС Solaris 7 на уровне системы

Вход Регистрация



Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …

Средства контроля доступа ОС Solaris 7 на уровне системы

Send this page to somebody Print this page

Защита входа в систему, специальные системные пользовательские бюджеты, получение информации о статусе пользователя

Средства контроля доступа на уровне системы ОС Solaris выполняют следующие функции:

  • просмотр информации о статусе пользователей
  • просмотр пользователей не имеющих пароля
  • временное блокирование пользовательских бюджетов
  • регистрация неудачных попыток входа  в систему
  • создание паролей для удаленного входа в систему
  • временное блокирование удаленного входа в систему
  • ограничение устройств, с которых суперпользователь может осуществлять регистрацию в системе, системной консолью
  • мониторинг событий связанных с использованием команды su
  • вывод на системную консоль сообщений о попытках регистрации в системе в качестве суперпользователя

Защита входа в систему

При регистрации пользователя в системе, программа login осуществляет проверку регистрационных данных пользователя на основении информации, содержащейся в регистрационной записи пользователя. Местонахождения регистрационных записей пользователей определяется в файле /etc/nsswitch.conf. Записи этого файла могут содержать следующие ключевые слова:

  • files (указывает на /etc файлы)
  • nis (указывает на базу данных NIS)
  • nisplus (указывает на базу данных NIS+)

Программа login проверяет введенные пользователем имя и пароль. Если введенное пользователем имя отсутствует в файле паролей или если введенный пароль не соответствует имени, то вход в систему запрещается. Если введенное пользователем имя присутствует в файле паролей и введенный пользователем пароль соответствует имени, то пользователю предоставляется доступ к системе.

Специальные системные пользовательские бюджеты

Существует два основных способы входа в систему: используя бюджет обычного пользователя и используя бюджет суперпользователя. Кроме того, существуют специальные системные пользовательские бюджеты, позволяющие выполнять различные задачи по сопровождению и администрированию системы, не используя бюджет суперпользователя. Пароли специальных системных бюджетов назначаются администратором. Следующая таблица содержит список специальных системных пользовательских бюджетов и  их назначение. Системные бюджеты предназначены для выполнения специальных системных задач и каждому из них сопоставлен соответствующий идентификатор группы (GID). Каждому из этих бюджетов назначается свой собственный пароль, который может предоставляться пользователям по мере необходимости.

Таблица 13 Специальные системные пользовательские бюджеты

Систеный бюджет

GID

Назначение

root

0

Суперпользователь обладает практически неограниченными полномочиями по доступу ко всем системным ресурсам и на него не распространяются установленные в системе правила разграничения доступа. Пароль суперпользователя должен быть защищен особенно тщательно.

daemon

1

Управляет выполнением задач в фоновом режиме. Файлы, которые должны принадлежать ОС, а не конкретному пользователю, часто назначаются этому пользователю, чтобы уменьшить угрозу безопасности.

bin

2

Является владельцем большинства системных команд, а также большинства выполняемых файлов.

sys

3

Является владельцем многих системных файлов.

adm

4

Является владельцем некоторых конфигурационных файлов, используемых при администрировании.

lp

71

Является владельцем системных файлов, используемых для выполнения заданий печати.

uucp

5

Является владельцем системных файлов,  используемых программой UUCP.

nuucp

9

Используется удаленными системами для установки соединения и передачи файлов.

Получение информации о статусе пользователя

Для того, чтобы получить информацию о статусе пользователя необходимо выполнить следующие действия:

1. Получить права доступа администратора системы

2. Получить сведения о статусе пользователя при помощи команды logins.

# logins -x -l username

здесь:

-x : Отображение расширенного набора сведений о статусе пользователя.

-l username : Отображение сведений о данном пользователе. username представляет собой идентификатор пользователя. Если используется несколько идентификаторов, то они должны быть разделены запятыми.

Отображаемую информацию команда logins считывает из файла /etc/passwd и баз данных паролей NIS или NIS+.

Далее приведен пример, отображающий информацию о статусе пользователя rimmer.

# logins -x -l rimmer
rimmer  500  staff  10  Arnold  J. Rimmer
             /export/home/rimmer
             /bin/sh
             PS 010170 10 7 –1

Параметры команды logins приведены в таблице 14

Таблица 14 Описание используемых параметров команды logins

Rimmer

 Имя пользователя

500

Идентификатор пользователя

Staff

 Основная группа пользователя

10

Идентификатор группы пользователя

Arnold J. Rimmer

Комментарии

/export/home/rimmer

Home - каталог пользователя

/bin/sh

Определение login shell

PS 010170 10 7 -1

Временные пределы использования пароля:

• Дата последнего изменения пароля

• Требуемый промежуток времени между изменениями пароля (в днях)

• Максимально допустимый промежуток времени между изменениями пароля (в днях)

• Период, предшествующий обязательной смене пароля, в течение которого будет выдаваться предупреждение.

 

В обязанности администратора системы входит осуществление контроля за тем, чтобы все пользователи имели надежный пароль. Для определения пользователей, не имеющих пароля служит команда logins -p. Правом на ее использование обладает только администратор системы.


30-05-2012
Positive Hack Days 2012
Москва, Дмитровское ш., д. 27 к. 1, Клуб "Молодая гвардия"
30-05-2012
VIII-й Специализированный форум «Современные системы безопасности — Антитеррор»
Россия, Красноярск, ул. Авиаторов, 19, МВДЦ «Сибирь».
31-05-2012
Информационная безопасность: новые потребности рынка
07-06-2012
IT & Security Forum 2012 Kazan
Казань, отель Корстон, ул. Николая Ершова 1А
07-06-2012
8-й Евразийский форум информационной безопасности и электронного взаимодействия «ИНФОФОРУМ-Евразия»
Москва, здание Правительства Москвы (ул. Новый Арбат, 36)

< Май 2012 >
Пн Вт Ср Чт Пт Сб Вс
12 3456
78910111213
1415 16 17 18 19 20
21222324252627
282930 31
Рассылка

Пресс-релизы компаний
Новости портала
Антивирусный вестник



©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex