Открыть сервисСервис

Доступ к ресурсам компьютера

Доступ к ресурсам компьютера — это совокупность механизмов и правил, определяющих, какие субъекты (пользователи, программы, устройства) могут использовать конкретные ресурсы компьютерной системы (файлы, память, процессорное время, периферийные устройства, сетевые каналы) и в каком объёме. Механизмы доступа реализуются на уровне операционной системы, аппаратного обеспечения и программного обеспечения и являются основой информационной безопасности.

Уровни реализации доступа

Доступ к ресурсам контролируется на нескольких уровнях:

  • Аппаратный уровень — блокировка и разрешение обращений к устройствам и памяти через контроллеры, MMU (блок управления памятью), теги доступа.
  • Уровень операционной системы — файловые системы, диспетчеры процессов, механизмы прав доступа к объектам ядра.
  • Уровень приложений — собственные системы аутентификации и авторизации (например, в базах данных, веб-серверах).

Модели доступа

Модель DAC (Discretionary Access Control)

Дискреционная модель доступа — самая распространённая. Права определяет владелец ресурса: он может передавать или отзывать доступ другим субъектам. В UNIX-подобных системах реализована через владельца, группу и «прочих» с тремя типами прав (чтение, запись, исполнение). В Windows используется ACL (список контроля доступа) — набор записей, каждая из которых связывает субъект с набором разрешённых операций.

Модель MAC (Mandatory Access Control)

Мандатная модель — права назначаются централизованно администратором или политикой безопасности, владелец ресурса не может их изменить. Используется в системах с высокими требованиями к защите (например, SELinux, AppArmor в Linux, системы с уровнем секретности). Каждый субъект и объект получают метки уровня допуска, и доступ разрешается только при совпадении меток по заданному правилу (например, «не ниже»).

Модель RBAC (Role-Based Access Control)

Ролевая модель — права назначаются не напрямую пользователям, а ролям («бухгалтер», «администратор»), а пользователь получает доступ через принадлежность к роли. Упрощает администрирование в больших организациях.

Модель ABAC (Attribute-Based Access Control)

Атрибутивная модель — решение о доступе принимается на основе атрибутов субъекта, объекта, среды и действий (должность, время, место, устройство). Гибка, но сложна в настройке.

Аутентификация и авторизация

Доступ предполагает два последовательных шага:

В современных системах применяется многофакторная аутентификация (MFA), совмещающая несколько факторов: что-то известное (пароль), что-то имеющееся (токен, смарт-карта), что-то присущее (отпечаток пальца).

Файловые права в UNIX и Windows

В UNIX-системах каждому файлу назначены три класса прав (владелец, группа, остальные) и три типа операций (чтение r, запись w, исполнение x), записываемых в виде девяти символов, например -rwxr-xr--. Изменение прав выполняется командой chmod, смена владельца — chown.

В Windows права задаются через свойства файла на вкладке «Безопасность» и хранятся в ACL. Помимо стандартных прав (чтение, запись, изменение, полный доступ) существуют расширенные права (атрибуты, владение, удаление).

Привилегированный доступ и принцип минимальных привилегий

Принцип минимальных привилегий (least privilege) — субъект должен обладать ровно теми правами, которые необходимы для выполнения задачи, и не более. Нарушение принципа приводит к расширению поверхности атаки: скомпрометированная учётная запись с избыточными правами позволяет злоумышленнику получить доступ к ресурсам, к которым у него не было бы прав.

В UNIX-подобных системах для повышения привилегий используется механизм setuid/setgid, а также утилиты sudo и su. В Windows аналогом является запуск процессов с повышенными привилегиями и учётные записи группы «Администраторы».

Управление доступом в сетях

В сетевой среде доступ контролируется средствами:

  • Брандмауэров — фильтрация трафика по правилам (IP-адреса, порты, протоколы).
  • Систем обнаружения/предотвращения вторжений (IDS/IPS) — анализ трафика на аномалии.
  • Сегментации сети — разделение на зоны с разным уровнем доверия (DMZ, внутренние сети).
  • Сетевых протоколов аутентификации — RADIUS, TACACS+, 802.1X для контроля доступа к коммутаторам и Wi-Fi.

Виртуализация и изоляция

В виртуализированных средах доступ к ресурсам хоста контролируется гипервизором: виртуальные машины получают изолированные ресурсы (CPU, память, устройства), а контейнерные технологии (Docker, Kubernetes) ограничивают доступ средствами namespaces и cgroups ядра Linux.

Журналирование и аудит

Контроль доступа дополняется журналированием: операционная система фиксирует события (входы, обращения к файлам, изменение прав), что позволяет выявлять несанкционированные действия. В Windows ведётся журнал Security, в Linux — файлы /var/log/auth.log и /var/log/secure, а также подсистема auditd.

Источники

  • Таненбаум Э. Современные операционные системы.
  • Руфь Т. Операционные системы.
  • RFC 2903 — Generic Authentication Architecture.
  • Стандарты ГОСТ Р 50922-2006 «Защита информации. Термины и определения».
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru