Открыть сервис

Resource Access Control Facility

Resource Access Control Facility (RACF) — это программный продукт класса систем управления доступом к ресурсам (Security Access Manager), разработанный корпорацией IBM для операционных систем z/OS и их предшественников (OS/390, MVS). RACF обеспечивает защиту данных, программ и других ресурсов мейнфрейма путём аутентификации пользователей, авторизации их доступа к защищаемым объектам и ведения журнала аудита. Является одним из основных компонентов подсистемы безопасности IBM z/OS.

История

Разработка RACF началась в конце 1960-х годов в ответ на растущие потребности в безопасности крупных корпоративных вычислительных систем. Первая версия продукта была выпущена IBM в 1972 году для операционной системы MVS (Multiple Virtual Storage). В то время большинство систем мэйнфреймов использовали простые парольные механизмы, не обеспечивавшие гранулярного контроля доступа.

В 1970-х годах RACF стал стандартом де-факто для защиты ресурсов в среде IBM. В 1980-х годах продукт был интегрирован с операционной системой MVS/XA, а затем с MVS/ESA. В 1990-х годах, с появлением OS/390, RACF был включён в состав базовой поставки операционной системы, что сделало его доступным для всех пользователей мейнфреймов IBM.

В 2000-х годах, с переходом на z/OS, RACF получил поддержку новых технологий, включая шифрование данных, управление цифровыми сертификатами и интеграцию с LDAP-каталогами. По состоянию на 2024 год RACF остаётся основным средством управления доступом в z/OS, хотя существуют и альтернативные решения, например, Top Secret (компании CA Technologies, ныне Broadcom) и ACF2 (также Broadcom).

Архитектура и принцип работы

RACF функционирует как компонент операционной системы, работающий в привилегированном режиме. Его архитектура включает несколько ключевых элементов:

База данных RACF

RACF хранит информацию о пользователях, группах, ресурсах и правилах доступа в специализированной базе данных, которая может быть организована на дисковых томах (DASD) или в виртуальной памяти. База данных состоит из записей (records), каждая из которых описывает один объект: пользователя, группу, профиль ресурса или общие правила.

Профили ресурсов

Центральным понятием RACF является профиль ресурсазапись, определяющая, кто и каким образом может получить доступ к конкретному ресурсу. Ресурсы классифицируются по классам (например, DATASET для файлов, TERMINAL для терминалов, PROGRAM для программ). Каждый профиль содержит список пользователей или групп с указанием разрешённых уровней доступа (чтение, запись, выполнение, управление).

Аутентификация

При входе пользователя в систему RACF проверяет его идентификатор (USERID) и пароль. Пароли хранятся в зашифрованном виде с использованием алгоритмов, совместимых с DES или AES. Для повышения безопасности поддерживаются политики смены паролей, блокировки учётных записей после нескольких неудачных попыток и использование одноразовых паролей (OTP).

Авторизация

При попытке доступа к ресурсу (например, открытии файла или запуске программы) RACF проверяет, имеет ли пользователь соответствующие права. Проверка осуществляется путём сравнения атрибутов пользователя (групп, привилегий) с правилами, заданными в профиле ресурса. Если доступ разрешён, операция выполняется; в противном случае генерируется сообщение об ошибке, и событие может быть зафиксировано в журнале аудита.

Аудит

RACF ведёт подробные журналы (SMF-записи) всех событий безопасности: успешных и неудачных попыток входа, доступа к ресурсам, изменений в базе данных RACF. Эти записи могут быть проанализированы для выявления нарушений безопасности или для соответствия требованиям регуляторов (например, SOX, PCI DSS).

Классификация ресурсов

RACF поддерживает множество классов ресурсов, которые можно разделить на несколько групп:

  • Классы данных (DATASET, GDG, TAPEVOL): защита файлов и томов.
  • Классы терминалов (TERMINAL, CONSOLE): управление доступом к устройствам ввода-вывода.
  • Классы программ (PROGRAM, LOADLIB): контроль запуска исполняемых модулей.
  • Классы приложений (APPL, CICS, IMS): защита транзакционных систем.
  • Классы сервисов (SERVICES, OPERCMDS): управление системными командами и утилитами.
  • Классы сертификатов (DIGTCERT, DIGTRING): управление цифровыми сертификатами и ключами.

Управление пользователями и группами

RACF использует иерархическую модель групп. Каждый пользователь может быть членом одной или нескольких групп. Группы могут быть вложенными, что позволяет строить сложные структуры доступа, соответствующие организационной структуре предприятия.

Привилегии

Помимо обычных пользователей, RACF выделяет несколько категорий привилегированных пользователей:

  • SPECIAL (специальные): имеют полный доступ ко всем ресурсам, кроме системных.
  • OPERATIONS (операторы): могут выполнять определённые административные действия (например, изменять пароли).
  • AUDITOR (аудиторы): имеют право просматривать журналы аудита, но не могут изменять политики.
  • ROAUDIT (аудиторы ресурсов): могут просматривать профили ресурсов, но не изменять их.

Применение

RACF используется в организациях, эксплуатирующих мейнфреймы IBM, в первую очередь в следующих отраслях:

  • Финансовый сектор: банки, страховые компании, биржи — для защиты транзакционных систем и персональных данных клиентов.
  • Государственные учреждения: для обеспечения безопасности государственных информационных систем и секретных данных.
  • Промышленность: крупные производственные предприятия, использующие мейнфреймы для управления цепочками поставок.
  • Телекоммуникации: операторы связи, обрабатывающие большие объёмы данных о клиентах.

Интеграция с другими системами

RACF может быть интегрирован с внешними системами управления идентификацией и доступом (IAM) через протоколы LDAP, Kerberos и SAML. Это позволяет использовать RACF в качестве backend-хранилища для корпоративных порталов и веб-приложений. Кроме того, RACF поддерживает API для программного управления политиками безопасности.

Сравнение с альтернативами

На рынке систем безопасности для мейнфреймов IBM RACF конкурирует с продуктами Top Secret и ACF2 компании Broadcom. Основные отличия:

  • RACF: тесно интегрирован с z/OS, поставляется в составе операционной системы, использует модель профилей ресурсов.
  • Top Secret: ориентирован на упрощённое администрирование, использует модель «по умолчанию запрещено» и поддерживает более гибкие правила доступа.
  • ACF2: использует модель «правил доступа» (access rules), которая позволяет задавать сложные условия на основе атрибутов пользователя и ресурса.

Выбор между этими системами часто определяется историческими предпочтениями организации, требованиями к производительности и сложностью миграции.

Критика

Основные недостатки RACF, отмечаемые специалистами:

  • Сложность администрирования: для эффективного управления RACF требуется высокая квалификация персонала, знание JCL (Job Control Language) и командной строки z/OS.
  • Громоздкость базы данных: при большом количестве пользователей и ресурсов база данных RACF может стать узким местом, замедляя операции входа и доступа.
  • Ограниченная поддержка современных протоколов: хотя RACF поддерживает LDAP и Kerberos, интеграция с современными облачными и веб-приложениями может быть сложной.
  • Отсутствие встроенной поддержки многофакторной аутентификации (MFA): для реализации MFA требуется использование дополнительных продуктов, например, IBM Tivoli Identity Manager.

Интересные факты

  • RACF является одним из старейших коммерческих продуктов для управления доступом, непрерывно развивающимся с 1972 года.
  • В 1990-х годах RACF был портирован на платформу Linux для мейнфреймов (z/Linux), но не получил широкого распространения в этой среде.
  • В 2018 году IBM выпустила версию RACF с поддержкой шифрования данных на уровне файлов (z/OS Data Set Encryption), что позволило защитить данные даже в случае физического доступа к дискам.

Источники

  • IBM z/OS Security Server RACF: System Programmer's Guide (IBM Redbooks)
  • IBM z/OS RACF: General User's Guide (IBM Documentation)
  • «RACF: A Security Administrator's Guide» by IBM (IBM Redbooks)
  • «Mainframe Security: A Practical Guide to RACF» by David B. Smith (IBM Press)
  • Статья «RACF vs ACF2 vs Top Secret: A Comparison» на сайте Mainframe Security Forum

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →