Доступ к ресурсам компьютера¶
Доступ к ресурсам компьютера — это совокупность механизмов и правил, определяющих, какие субъекты (пользователи, программы, устройства) могут использовать конкретные ресурсы компьютерной системы (файлы, память, процессорное время, периферийные устройства, сетевые каналы) и в каком объёме. Механизмы доступа реализуются на уровне операционной системы, аппаратного обеспечения и программного обеспечения и являются основой информационной безопасности.
¶Уровни реализации доступа
Доступ к ресурсам контролируется на нескольких уровнях:
- Аппаратный уровень — блокировка и разрешение обращений к устройствам и памяти через контроллеры, MMU (блок управления памятью), теги доступа.
- Уровень операционной системы — файловые системы, диспетчеры процессов, механизмы прав доступа к объектам ядра.
- Уровень приложений — собственные системы аутентификации и авторизации (например, в базах данных, веб-серверах).
¶Модели доступа
¶Модель DAC (Discretionary Access Control)
Дискреционная модель доступа — самая распространённая. Права определяет владелец ресурса: он может передавать или отзывать доступ другим субъектам. В UNIX-подобных системах реализована через владельца, группу и «прочих» с тремя типами прав (чтение, запись, исполнение). В Windows используется ACL (список контроля доступа) — набор записей, каждая из которых связывает субъект с набором разрешённых операций.
¶Модель MAC (Mandatory Access Control)
Мандатная модель — права назначаются централизованно администратором или политикой безопасности, владелец ресурса не может их изменить. Используется в системах с высокими требованиями к защите (например, SELinux, AppArmor в Linux, системы с уровнем секретности). Каждый субъект и объект получают метки уровня допуска, и доступ разрешается только при совпадении меток по заданному правилу (например, «не ниже»).
¶Модель RBAC (Role-Based Access Control)
Ролевая модель — права назначаются не напрямую пользователям, а ролям («бухгалтер», «администратор»), а пользователь получает доступ через принадлежность к роли. Упрощает администрирование в больших организациях.
¶Модель ABAC (Attribute-Based Access Control)
Атрибутивная модель — решение о доступе принимается на основе атрибутов субъекта, объекта, среды и действий (должность, время, место, устройство). Гибка, но сложна в настройке.
¶Аутентификация и авторизация
Доступ предполагает два последовательных шага:
- Аутентификация — подтверждение личности субъекта (по паролю, биометрии, ключу, сертификату).
- Авторизация — определение объёма прав после успешной аутентификации.
В современных системах применяется многофакторная аутентификация (MFA), совмещающая несколько факторов: что-то известное (пароль), что-то имеющееся (токен, смарт-карта), что-то присущее (отпечаток пальца).
¶Файловые права в UNIX и Windows
В UNIX-системах каждому файлу назначены три класса прав (владелец, группа, остальные) и три типа операций (чтение r, запись w, исполнение x), записываемых в виде девяти символов, например -rwxr-xr--. Изменение прав выполняется командой chmod, смена владельца — chown.
В Windows права задаются через свойства файла на вкладке «Безопасность» и хранятся в ACL. Помимо стандартных прав (чтение, запись, изменение, полный доступ) существуют расширенные права (атрибуты, владение, удаление).
¶Привилегированный доступ и принцип минимальных привилегий
Принцип минимальных привилегий (least privilege) — субъект должен обладать ровно теми правами, которые необходимы для выполнения задачи, и не более. Нарушение принципа приводит к расширению поверхности атаки: скомпрометированная учётная запись с избыточными правами позволяет злоумышленнику получить доступ к ресурсам, к которым у него не было бы прав.
В UNIX-подобных системах для повышения привилегий используется механизм setuid/setgid, а также утилиты sudo и su. В Windows аналогом является запуск процессов с повышенными привилегиями и учётные записи группы «Администраторы».
¶Управление доступом в сетях
В сетевой среде доступ контролируется средствами:
- Брандмауэров — фильтрация трафика по правилам (IP-адреса, порты, протоколы).
- Систем обнаружения/предотвращения вторжений (IDS/IPS) — анализ трафика на аномалии.
- Сегментации сети — разделение на зоны с разным уровнем доверия (DMZ, внутренние сети).
- Сетевых протоколов аутентификации — RADIUS, TACACS+, 802.1X для контроля доступа к коммутаторам и Wi-Fi.
¶Виртуализация и изоляция
В виртуализированных средах доступ к ресурсам хоста контролируется гипервизором: виртуальные машины получают изолированные ресурсы (CPU, память, устройства), а контейнерные технологии (Docker, Kubernetes) ограничивают доступ средствами namespaces и cgroups ядра Linux.
¶Журналирование и аудит
Контроль доступа дополняется журналированием: операционная система фиксирует события (входы, обращения к файлам, изменение прав), что позволяет выявлять несанкционированные действия. В Windows ведётся журнал Security, в Linux — файлы /var/log/auth.log и /var/log/secure, а также подсистема auditd.
¶Источники
- Таненбаум Э. Современные операционные системы.
- Руфь Т. Операционные системы.
- RFC 2903 — Generic Authentication Architecture.
- Стандарты ГОСТ Р 50922-2006 «Защита информации. Термины и определения».
