Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебник (рукопись) ''Информационная безопасност...doc
Скачиваний:
26
Добавлен:
27.09.2019
Размер:
2.77 Mб
Скачать

4.3.1.6. Виуд, привязанная к инициатору

ВИУД, привязанная к инициатору, может включать ВИУД об инициа­торе, часть ВИУД о целевом объекте и некоторые контекстно-зависимые дан­ные. ВИУД, привязанная к инициатору, может быть представлена в форме ме­ток безопасности, мандатов доступа и сертификатов УД (СЕРТ|УД). Примеры:

  1. ВИУД об инициаторе;

  2. параметр подлинности для УД к целевому объекту и разрешённые вари­анты доступа к целевому объекту (то есть, мандат доступа);

  3. местонахождение инициатора.

4.3.1.7. Виуд, привязанная к целевому объекту

ВИУД, привязанная к целевому объекту, может включать часть ВИУД об инициаторе, ВИУД о целевом объекте и некоторые контекстно-зависимые дан­ные. ВИУД, привязанная к целевому объекту, может быть представлена в форме меток или списков УД. Примеры:

  1. индивидуальные параметры подлинности инициаторов для УД и разрешён­ные или запрещённые варианты доступа инициаторов к целе­вому объекту;

  2. параметры подлинности членов иерархической группы для УД и разрешён­ные или запрещённые варианты доступа членов группы к целе­вому объекту;

  3. параметры подлинности членов функциональной группы для УД и разре­шённые или запрещённые варианты доступа членов группы к целевому объекту;

  4. ролевые параметры подлинности для УД и разрешённые или запрещён­ные варианты доступа ролевых объектов к целевому объекту;

  5. полномочные органы и варианты авторизованного доступа к ним.

4.3.1.8. Виуд, привязанная к запросу доступа

ВИУД, привязанная к запросу доступа, может включать ВИУД об ини­циаторе, ВИУД о целевом объекте и контекстно-зависимые данные. Примеры:

  1. пары инициатор/целевой объект, которым разрешено участвовать в проце­дуре предоставления доступа;

  2. целевые объекты, которым разрешено участвовать в процедуре предостав­ления доступа;

  3. инициаторы, которым разрешено участвовать в процедуре предоставле­ния доступа.

4.3.2. Защита виуд

4.3.2.1. Сертификаты для уд

ВИУД, которой обмениваются между собой реальные системы, требует защиты от угроз УД (§4.1.5). Полномочный орган (удостоверяющий центр — УЦ), который предоставил ВИУД, должен быть проверяемым на достоверность со стороны ФПРР-модуля, использующего ВИПР, извлечённую из этой ВИУД. Одним из способов обеспечения такой проверки на достоверность является размещение ВИУД в СЕРТ|ИБ, который подписывается или защищается с по­мощью КПС УЦ, выдавшим СЕРТ|ИБ. Такой СЕРТ|ИБ называется СЕРТ|УД.

СЕРТ|УД может содержать информацию в различных форматах. Боль­шинство из защищаемых СЕРТ|ИБ рассматриваются в Главе 2.

Следующие элементы данных, характеризующие инициатора, могут быть включены в СЕРТ|УД:

  • ВИУД об инициаторе;

  • способ проверки подлинности привязки СЕРТ|УД к определённому инициа­тору, и при этом такой, что им не мог бы воспользоваться другой инициатор;

  • идентификатор клиента, которому может быть предоставлен (разрешён) доступ;

  • идентификаторы объектов, которые являются ответственными за предос­тавление доступа при проведении процедур отчётности или аудиторских проверок;

  • число процедур запроса доступа, при которых инициатор может воспользо­ваться СЕРТ|УД.

Следующие элементы данных, характеризующие целевой объект, могут быть включены в СЕРТ|УД:

  • ВИУД о целевом объекте;

  • способ проверки подлинности привязки СЕРТ|УД к определённому целе­вому объекту, и при этом такой, что им не возможно было воспользо­ваться в процедуре запроса доступа к другому целевому объекту;

  • число процедур запроса доступа, при которых соответствующий инициа­тор может воспользоваться СЕРТ|УД.

Следующие элементы данных, характеризующие запрос доступа, могут быть включены в СЕРТ|УД:

  • способ проверки подлинности привязки СЕРТ|УД к определённому за­просу доступа, и при этом такой, что им не возможно было воспользо­ваться в другом запросе доступа;

  • способ проверки подлинности привязки СЕРТ|УД к одному или несколь­ким запросам доступа, и при этом такой, что им можно было воспользо­ваться в других запросах доступа (например, при ретрансляции запроса доступа);

  • число процедур запроса доступа к соответствующему целевому объекту, при которых может использоваться СЕРТ|УД;

  • ВИУД о запросе доступа.