Куда я попал?
Цель: реализация многоуровневой политики безопасности для защиты конфиденциальной информации в системах с высоким уровнем критичности. Обеспечение строгого контроля информационных потоков на основе формальных правил, которые не могут быть изменены пользователями. Предотвращение утечки данных с более высокого уровня конфиденциальности на более низкий (защита от "чтения вверх" и "записи вниз").
Мандатное управление доступом (Mandatory Access Control, MAC) - это метод разграничения доступа, при котором решение о предоставлении доступа к объекту (файлу, процессу, устройству) принимается системой автоматически на основе сопоставления меток безопасности (меток конфиденциальности) субъекта и объекта.
Мандатное управление доступом (Mandatory Access Control, MAC) - это метод разграничения доступа, при котором решение о предоставлении доступа к объекту (файлу, процессу, устройству) принимается системой автоматически на основе сопоставления меток безопасности (меток конфиденциальности) субъекта и объекта.
- Субъекты (пользователи, процессы) имеют уровень допуска.
- Объекты (файлы, папки, устройства) имеют категорию конфиденциальности.
Доступ разрешается только в том случае, если уровень допуска пользователя соответствует или превышает категорию конфиденциальности объекта, а также если пользователь входит в список разрешенных для данной категории. В отличие от дискреционного управления (DAC, где владелец файла сам решает, кому дать доступ), в мандатном подходе правила устанавливаются централизованно администратором безопасности и применяются ко всем без исключения.
Состав защитной меры:
- Назначение меток безопасности: Присвоение каждому субъекту и объекту в системе уникального набора атрибутов (уровень конфиденциальности, категории доступа).
- Определение политики безопасности: Формулирование правил, по которым система принимает решения о доступе (например, модель Белла-Лападулы).
- Механизм принудительного контроля: Подсистема безопасности, которая перехватывает все попытки доступа и проверяет их соответствие политике.
- Централизованное управление: Управление всеми метками и политиками осуществляется исключительно уполномоченным администратором безопасности.
- Аудит: Протоколирование всех попыток доступа, как успешных, так и заблокированных.
Примеры реализации
1. На уровне операционных систем общего назначения
- Штатные средства: Большинство ОС (Windows, Linux) используют дискреционную модель (DAC). Реализация чистого мандатного доступа штатными средствами крайне ограничена.
- СЗИ от НСД (Средства защиты информации от несанкционированного доступа): Это основной класс решений для реализации мандатного доступа в современных информационных системах.
- Dallas Lock (Конфидент): Устанавливает в систему свой собственный монитор обращений. Он перехватывает запросы к файловой системе и проверяет наличие у процесса (субъекта) метки, позволяющей работать с файлом (объектом) с определенной меткой конфиденциальности. Администратор через консоль управляет этими метками. Мандатное разграничение доступа реализуется поверх стандартных механизмов ОС Windows. Позволяет создавать иерархическую структуру уровней доступа и назначать их пользователям и ресурсам.
- Secret Net Studio (Код Безопасности): Предоставляет инструменты для создания и управления мандатными метками, обеспечивая контроль доступа к объектам файловой системы, устройствам и сетевым ресурсам.
2. На уровне специализированных защищенных ОС
- Astra Linux Special Edition: Имеет встроенный механизм мандатного контроля доступа, тесно интегрированный с ядром ОС. Является одним из самых распространенных решений в государственных структурах РФ. Позволяет гибко настраивать уровни доступа и категории.
Рекомендации к заполнению карточки:
- Добавьте в Модуль активов в реестр средств защиты информации; используемое средство для мандатного разграничения доступа;
- Укажите используемое СЗИ в качестве инструмента к мере;
- Создайте задачу (ежегодную, ежеквартальную) на актуализацию прав доступа субъектов к объектам.
- Приложите в карточку меры скриншот настройки политики разграничения доступа.
Область действия: Вся организация
Классификация
Тип
Техническая
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
КЦД
STRIDE
Подмена пользователя
Искажение
Отрицание
Раскрытие информации
Отказ в обслуживании
Повышение привилегий
Вид ущерба
Иное
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.