Слайд 2Главные задачи
Аутентификация пользователей
Авторизация доступа к ресурсам
Конфиденциальность информации
Целостность информации
Невозможность отказа от совершенных действий
![Главные задачи Аутентификация пользователей Авторизация доступа к ресурсам Конфиденциальность информации Целостность информации](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-1.jpg)
Слайд 3Компоненты системы безопасности
Windows 2000
Средства шифрования
![Компоненты системы безопасности Windows 2000 Средства шифрования](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-2.jpg)
Слайд 5Общие принципы
Прежде чем допустить пользователя к ресурсам система должна его идентифицировать
Учетная запись
Имя
![Общие принципы Прежде чем допустить пользователя к ресурсам система должна его идентифицировать](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-4.jpg)
пользователя
Пароль пользователя
Локальная регистрация на рабочей станции
Протокол NTLM
Регистрация в домене Active Directory
Протокол Kerberos v5 rev6
Слайд 6Архитектура
SSPI
LSA
Kerberos
SSP
Schannel
SSP
NTLM
SSP
Negotiate
Kerberos
package
MSV1_0
SSP
Winlogon
GINA
Third-
party
SSP
Third-party
package
Приложение
![Архитектура SSPI LSA Kerberos SSP Schannel SSP NTLM SSP Negotiate Kerberos package](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-5.jpg)
Слайд 8Субъект
Привилегии
Возможность выполнять ту или иную операцию на данном компьютере
Ассоциированы с пользователем
Права
Запреты и
![Субъект Привилегии Возможность выполнять ту или иную операцию на данном компьютере Ассоциированы](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-7.jpg)
разрешения на выполнение тех или иных действий с объектом
Ассоциированы с объектом
Пользователь
Однозначно определяется своей учетной записью в каталоге
Security Identifier (SID) пользователя
Слайд 9Маркер доступа
Маркер доступа субъекта
Формируется для каждого субъекта
Ассоциируется с каждым потоком, исполняемым от
![Маркер доступа Маркер доступа субъекта Формируется для каждого субъекта Ассоциируется с каждым](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-8.jpg)
имени пользователя
Важнейшие компоненты
SID пользователя
SID-ы всех групп, в которые пользователь входит
Установленные на данном компьютере привилегии пользователю и группам, в которые он входит
Слайд 10Объект
Объекты файловой системы
Файлы
Папки
Объекты каталога Active Directory
Пользователи
Компьютеры
Принтеры
Контейнеры
Свойства объекта определяются набором атрибутов
![Объект Объекты файловой системы Файлы Папки Объекты каталога Active Directory Пользователи Компьютеры](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-9.jpg)
Слайд 11Дескриптор безопасности объекта
Discretionary Access Control List, DACL
Список запретов и разрешений, установленных
![Дескриптор безопасности объекта Discretionary Access Control List, DACL Список запретов и разрешений,](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-10.jpg)
для данного объекта
System Access Control List, SACL
Список назначений аудита
Access Control Entry, ACE
Каждая ACE содержит назначение прав для конкретного SID
ACL объекта Active Directory может содержать строки ACE, назначенные отдельным атрибутам
Слайд 12OU 12
Наследование
Формирование ACL объекта в иерархии
Явные назначения
Наследование с верхних уровней
Статический механизм наследования
Делегирование
![OU 12 Наследование Формирование ACL объекта в иерархии Явные назначения Наследование с](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-11.jpg)
полномочий
OU 1
ACL1
ACL1
ACL2
ACL3
Слайд 13Проверка прав
Унаследованные строки
Явные назначения
SID 65
SID 141
SID 172
SID 199
Пользователь
Объект
Access
Denied
✔
![Проверка прав Унаследованные строки Явные назначения SID 65 SID 141 SID 172](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-12.jpg)
Слайд 15CSP и CryptoAPI
CryptoAPI
Программные интерфейсы к криптографическим службам Windows 2000
Cryptographic Service Provider
Криптографические операции
Генерация
![CSP и CryptoAPI CryptoAPI Программные интерфейсы к криптографическим службам Windows 2000 Cryptographic](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-14.jpg)
и хранение ключей
Microsoft CSPs
Базовый набор
High Encryption Pack
Слайд 16CSP и CryptoAPI
CSP #1
Advapi32.dll
Crypt32.dll
Приложение A
CSP #2
CSP #3
CSP #4
Приложение A
Приложение A
Слой
приложений
Системный
слой
Слой
поставщиков
CryptoAPI
CryptoSPI
![CSP и CryptoAPI CSP #1 Advapi32.dll Crypt32.dll Приложение A CSP #2 CSP](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-15.jpg)
Слайд 17Встроенные CSP
Стандартные криптопровайдеры
Microsoft Base CSP
Microsoft DSS CSP
Microsoft DSS and Diffie-Hellman CSP
Microsoft DSS
![Встроенные CSP Стандартные криптопровайдеры Microsoft Base CSP Microsoft DSS CSP Microsoft DSS](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-16.jpg)
and
Diffie-Hellman/Schannel CSP
Microsoft RSA/Schannel CSP
Schlumberger CSP
GemPlus CSP
High Encryption Pack
Microsoft Strong CSP
Microsoft Enhanced CSP
Слайд 18Алгоритмы
Симметричное шифрование
Data Encryption Standard (DES)
DES: 56 бит
DESX: 128 бит
Triple DES: 112 бит,
![Алгоритмы Симметричное шифрование Data Encryption Standard (DES) DES: 56 бит DESX: 128](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-17.jpg)
168 бит
Rivest’s Cipher (RC)
RC2, RC4: 40 бит, 56 бит, 128 бит
Обмен ключами
Diffie-Hellman Key Agreement
RSA Key Exchange
Слайд 19Алгоритмы
Хеширование
Message Digest (MD)
MD2, MD4, MD5
Secure Hash Algorithm (SHA-1)
Hashed Message Authentication Code (HMAC)
Цифровая
![Алгоритмы Хеширование Message Digest (MD) MD2, MD4, MD5 Secure Hash Algorithm (SHA-1)](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-18.jpg)
подпись
Digital Signature Algorithm (DSA)
RSA Digital Signature
Слайд 20Разработка CSP
Создание и тестирование модуля CSP с помощью
Microsoft Cryptographic Service Provider
![Разработка CSP Создание и тестирование модуля CSP с помощью Microsoft Cryptographic Service](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-19.jpg)
Developer’s Kit (CryptoSDK)
http://msdn.microsoft.com/downloads/
Раздел “Security”
Цифровая подпись Microsoft
Модуль c описанием нужно передать Microsoft
Процесс подписи занимает
1 – 2 рабочих дня
Слайд 22Сертификат
Цифровое удостоверение
Стандарт X.509 версия 3
Информация, однозначно идентифицирующая субъекта
Его открытый ключ
Допустимые режимы использования
Информация,
![Сертификат Цифровое удостоверение Стандарт X.509 версия 3 Информация, однозначно идентифицирующая субъекта Его](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-21.jpg)
необходимая для проверки сертификата
Срок действия сертификата
Информация о службе, выдавшей сертификат
Цифровая подпись CA
Слайд 23Microsoft
Certificate Services
Certification Authority
Выдача сертификатов клиентам
Генерация ключей, если нужно
Отзыв сертификатов
Публикация Certificate Revocation
![Microsoft Certificate Services Certification Authority Выдача сертификатов клиентам Генерация ключей, если нужно](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-22.jpg)
List
Хранение истории всех выданных сертификатов
Web Enrollment Support
Запрос и получение сертификата через Web-интерфейс
Слайд 24Архитектура CA
Certificate
Services
Exit
Module
Entry
Module
Certificate
Templates
Policy Module
Protected Store
CSP
Личные ключи
Открытые ключи
Certificate
Database
Запросы
PKCS10
Сертификаты
CRL
![Архитектура CA Certificate Services Exit Module Entry Module Certificate Templates Policy Module](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-23.jpg)
Слайд 25Microsoft CA
Enterprise CA
Интегрирован с Active Directory
Выдает сертификаты только объектам, имеющим учетные записи
![Microsoft CA Enterprise CA Интегрирован с Active Directory Выдает сертификаты только объектам,](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-24.jpg)
в каталоге
Использует шаблоны сертификатов
Stand-Alone CA
Не зависит от Active Directory
Может использоваться в качестве независимого центра сертификации для любых объектов
Слайд 26Иерархия CA
Intermediate CA
Issuing CA
Issuing CA
Issuing CA
Certification Path
![Иерархия CA Intermediate CA Issuing CA Issuing CA Issuing CA Certification Path](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-25.jpg)
Слайд 28Службы, базирующиеся на Windows 2000 PKI
![Службы, базирующиеся на Windows 2000 PKI](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-27.jpg)
Слайд 29Secure Channel
“Microsoft Unified Security Support Provider”
Secure Sockets Layer (SSL) 3.0
SSL 2.0
Transport Layer
![Secure Channel “Microsoft Unified Security Support Provider” Secure Sockets Layer (SSL) 3.0](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-28.jpg)
Security (TLS) 1.0
Private Communication Technology
(PCT) 1.0
Аутентификация и защита данных при связи через публичные сети
TLS - основной (рекомендуемый) протокол
Модернизация протокола SSL
Слайд 30Концепции SSL/TLS
При установлении защищенного сеанса участники
Договариваются, какие криптографические алгоритмы будут использоваться в
![Концепции SSL/TLS При установлении защищенного сеанса участники Договариваются, какие криптографические алгоритмы будут](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-29.jpg)
рамках сеанса
RSA – при обмене ключами
RC4 – для шифрования данных
SHA и MD5 – для хеширования
Взаимно аутентифицируют друг друга с помощью сертификатов
Вырабатывают ключи для шифрования и хеширования
Слайд 31Смарт-карты
Микрочип, интегрированный в пластиковую карточку
Сертификат пользователя
Личный ключ пользователя
Идентификация владельца
Персональный идентификационный номер
![Смарт-карты Микрочип, интегрированный в пластиковую карточку Сертификат пользователя Личный ключ пользователя Идентификация](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-30.jpg)
(PIN)
Поддержка Smart Cards
в Windows 2000
Gemplus
Schlumberger
Слайд 32Аутентификация
Сертификат вместо пароля
Надежность аутентификации Kerberos зависит от качества паролей
PKINIT
Расширение Kerberos для интерактивной
![Аутентификация Сертификат вместо пароля Надежность аутентификации Kerberos зависит от качества паролей PKINIT](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-31.jpg)
аутентификации с помощью Smart Card
Соответствие сертификата учетной записи домена
SSL/TLS, EAP-TLS
Возможна аутентификация пользователей, не имеющих учетных записей в домене
Слайд 33Шифрующая файловая система (EFS)
Шифрование данных, на уровне файловых операций NTFS
Прозрачный доступ к
![Шифрующая файловая система (EFS) Шифрование данных, на уровне файловых операций NTFS Прозрачный](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-32.jpg)
зашифрованным данным из приложений
Возможность восстановления зашифрованных данных
Emergency Data Recovery Policy
Слайд 34Архитектура EFS
Вызовы
File System Run-Time Library (FSRTL)
I/O Manager
EFS.SYS
Win32 subsystem
User mode
Kernel mode
NTFS
CryptoAPI
Взаимодействие через
![Архитектура EFS Вызовы File System Run-Time Library (FSRTL) I/O Manager EFS.SYS Win32](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-33.jpg)
Слайд 35Безопасность IP (IPSec)
Защита данных на уровне сетевых пакетов
Прозрачно для приложений
Два уровня защиты
Обеспечение
![Безопасность IP (IPSec) Защита данных на уровне сетевых пакетов Прозрачно для приложений](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-34.jpg)
целостности пакета
Authentication Header (AH)
Шифрование данных, передаваемых в пакете
Encapsulating Security Payload (ESP)
Возможность туннелирования
Защищенный канал между маршрутизаторами удаленных подсетей
Слайд 36Процессы IPSec
IKE
IPSec Driver
IPSec Filter
IPSecPolicy
IPSec Driver
IPSec Filter
IKE
Инициация переговоров
Переговоры и генерация SA
IPSecPolicy
Защищенные
![Процессы IPSec IKE IPSec Driver IPSec Filter IPSecPolicy IPSec Driver IPSec Filter](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-35.jpg)
пакеты
Слайд 37Система безопасности Windows 2000
Защита на всех уровнях
Аутентификация
Контроль доступа к ресурсам
Конфиденциальность данных в
![Система безопасности Windows 2000 Защита на всех уровнях Аутентификация Контроль доступа к](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/476732/slide-36.jpg)
хранилище
Конфиденциальность и целостность коммуникаций
Модульность и возможность расширения
Подключение модулей шифрования CSP
Собственные механизмы аутентификации