Az előadás letöltése folymat van. Kérjük, várjon

Az előadás letöltése folymat van. Kérjük, várjon

Budapesti Műszaki és Gazdaságtudományi Egyetem Méréstechnika és Információs Rendszerek Tanszék dr. Micskei Zoltán Biztonsági.

Hasonló előadás


Az előadások a következő témára: "Budapesti Műszaki és Gazdaságtudományi Egyetem Méréstechnika és Információs Rendszerek Tanszék dr. Micskei Zoltán Biztonsági."— Előadás másolata:

1 Budapesti Műszaki és Gazdaságtudományi Egyetem Méréstechnika és Információs Rendszerek Tanszék dr. Micskei Zoltán http://mit.bme.hu/~micskeiz Biztonsági alrendszer a Windowsban Operációs rendszerek (vimia219)

2 Copyright Notice  These materials are part of the Windows Operating System Internals Curriculum Development Kit, developed by David A. Solomon and Mark E. Russinovich with Andreas Polze  Microsoft has licensed these materials from David Solomon Expert Seminars, Inc. for distribution to academic organizations solely for use in academic environments (and not for commercial use)  http://www.academicresourcecenter.net/curriculum/pfv.aspx?ID=6191 http://www.academicresourcecenter.net/curriculum/pfv.aspx?ID=6191  © 2000-2005 David A. Solomon and Mark Russinovich 2

3 Kvíz SID HKLM 3 SACL

4 Biztonsági feladatok a Windowsban  Hitelesítés (authentication) o Birtok / tudás / biometria o Pl. bejelentkezési képernyő, hitelesítő ablakok  Engedélyezés (authorization) o Alapelv: mindig csoportnak osztunk jogot o Pl. biztonsági házirend, fájl ACL  Auditálás o Biztonsági naplózás 4

5 Biztonsági feladatok a Windowsban  Hitelesítés (authentication) o Birtok / tudás / biometria o Pl. bejelentkezési képernyő, hitelesítő ablakok  Engedélyezés (authorization) o Alapelv: mindig csoportnak osztunk jogot o Pl. biztonsági házirend, fájl ACL  Auditálás o Biztonsági naplózás 5

6 Biztonsági entitások 6

7 Security Identifier (SID)  Felhasználó / számítógép azonosítója  Pl. gép SID-je: S-1-5-21-2052111302-1677128483-839522115  Felhasználók, csoportok: o - o RID: relative identifier  Jól ismert SID-ek o Everyone: S-1-1-0 o Administrator: S-1-5- -500  Vista: szolgáltatások is kapnak SID-et 7

8 DEMO  psgetsid.exe gepnev  psgetsid.exe rendszergazda  psgetsid.exe Security identifier (SID) 8

9 Hitelesítés  Belépés o Winlogon saját ablakán keresztül o Secure Attention Sequence: Ctrl + Alt + Del  Jelszavak tárolása o Hash a registry-ben  Hálózati azonosítás o NTLM: NT LAN Manager o Kerberos: Windows 2000 óta, tartományi (domain) környezetben 9

10 Hitelesítés (Windows 8)  Microsoft account o Felhőben tárolt beállítások o Szinkronizáció  Picture password o Adott képen elvégzett műveletsor o Könnyebben megjegyezhető o Biztonság? 10

11 Hitelesítés – Hozzáférési token  Megszemélyesítés (impersonation) 11

12 DEMO  Felhasználói fiókok o Felhasználók és csoportok tulajdonságai  Security Account Manager DB o rendszerleíró adatbázis (registry) o HKEY_LOCAL_MACHINE\SAM Felhasználói adatbázis 12

13 Biztonsági feladatok a Windowsban  Hitelesítés (authentication) o Birtok / tudás / biometria o Pl. Bejelentkezési képernyő, hitelesítő ablakok  Engedélyezés (authorization) o Alapelv: mindig csoportnak osztunk jogot o Pl. Biztonsági házirend, fájl ACL  Auditálás o Biztonsági naplózás 13

14 Engedélyezés fajtái (ism.) Engedélyezés csoportosítása Kötelezőség Kötelező (Mandatory) Belátás szerint (Discretionary) Szint Rendszer szintű Erőforrás szintű Típus Címkézés Hozzáférési listák 14

15 Engedélyezési lehetőségek a Windowsban  Rendszerszintű jogosultságok  Discretionary Access Control  Mandatory Integrity Control 15

16 Rendszerszintű engedélyezés  Jogosultság (privilege) o operációs rendszer szintű jog o Pl.: számítógép leállítása, eszközmeghajtó betöltése o Név: SeShutdownPrivilege, SeLoadDriverPrivilege  Fiók jog (account right) o ki hogyan léphet be / nem léphet be o Pl.: interaktív, hálózaton keresztül… 16

17 DEMO  Jogosultságok o whomai /priv o Helyi házirend: Felhasználói jogok kiosztása  Helyi biztonsági házirend további elemei o Jelszóházirend o Fiókzárolás o Biztonsági beállítások Jogosultságok: Helyi biztonsági házirend 17

18 Engedélyezési lehetőségek a Windowsban  Rendszerszintű jogosultságok  Discretionary Access Control o belátás szerinti, erőforrás szintű, hozzáférési lista  Mandatory Integrity Control 18

19 Engedélyezés fajtái (ism.) Engedélyezés csoportosítása Kötelezőség Kötelező (Mandatory) Belátás szerint (Discretionary) Szint Rendszer szintű Erőforrás szintű Típus Címkézés Hozzáférési listák 19

20 Hozzáférés-vezérlési listák (ismétlés) SzereplőVédett objektumSzerep (Role) + mask +inherit + mask +inherit Engedély (Permission) * * *** * 1 20

21 Objektum szintű hozzáférési listák 21

22 Objektum szintű hozzáférési listák Windowsos objektum Pl. fájl, registry kulcs, pipe… Windowsos objektum Pl. fájl, registry kulcs, pipe… 22

23 Objektum szintű hozzáférési listák Biztonsági leíró Összefogja a többi elemet Biztonsági leíró Összefogja a többi elemet 23

24 Objektum szintű hozzáférési listák Tulajdonos Megváltoztathatja az objektum engedélyeit, akkor is ha nincs explicit joga Tulajdonos Megváltoztathatja az objektum engedélyeit, akkor is ha nincs explicit joga 24

25 Objektum szintű hozzáférési listák Discretionary Access Control List Hozzáférés szabályozása Discretionary Access Control List Hozzáférés szabályozása 25

26 Objektum szintű hozzáférési listák System Access Control List Biztonsági naplózás szabályozása System Access Control List Biztonsági naplózás szabályozása 26

27 Objektum szintű hozzáférési listák Típus megengedő, tiltó, audit Flag Pl. öröklődés SID kire vonatkozik Maszk végrehajtás | törlés | tulajdonos írása… Típus megengedő, tiltó, audit Flag Pl. öröklődés SID kire vonatkozik Maszk végrehajtás | törlés | tulajdonos írása… 27

28 Hozzáférés-vezérlési listák  Öröklődés flag o Konténer típusú objektumnál (pl. könyvtár) o Gyerek objektum megkapja azt az ACE-t  Kiértékelés menete o Egy SID-re több ACE is érvényes lehet o ACE-kból kapott engedélyek UNIÓJA számít o Kivéve a tiltást, az mindig magasabb prioritású 28

29 Hozzáférés-vezérlési listák - példa Objektum: C:\temp Leíró Tulajdonos: Rendszergazda DACL ACE2: megengedő, öröklődik, Administrators, könyvtár listázása | fájlok létrehozása ACE3: megengedő, nem öröklődik, Power Users, könyvtár listázása | attribútumok olvasása SACL 29 ACE1: tiltó, nem öröklődik, GipszJ, könyvtár listázása

30 DEMO  Csoport, felhasználó – elemi engedélyek  Öröklődés o Öröklés korlátozása  Tulajdonba vétel  Eredő engedély o Unió (csoportokból és felhasználótól), kivéve o Tiltás mindig érvényesül  Hibaelhárítás: Process Monitor Engedélyezés – Fájl hozzáférési listák 30

31 Engedélyezési lehetőségek a Windowsban  Rendszerszintű jogosultságok  Discretionary Access Control  Mandatory Integrity Control o kötelező, erőforrás szintű, címkézés 31

32 Engedélyezés fajtái (ism.) Engedélyezés csoportosítása Kötelezőség Kötelező (Mandatory) Belátás szerint (Discretionary) Szint Rendszer szintű Erőforrás szintű Típus Címkézés Hozzáférési listák 32

33 Mandatory Integraty Control  Probléma o DACL nem véd az általunk indított programok esetén o Folyamataink megkülönböztetése (pl. böngésző)  Megoldás o Folyamatok és fájlok címkézése o Címkék: System, High, Medium, Low o Kiértékelés: „No write up”  Fő felhasználás o Internet Explorer 33

34 DEMO  Vista funkció  Alapból minden fájlnak Medium címkéje van  Internet Explorer használja: o IE folyamata Low integritási szint (lásd Process Explorer, Integrity Level oszlop)  icacls /setintegritylevel H|M|L o „No write up” kipróbálása Mandatory Integrity Control 34

35 Biztonsági feladatok a Windowsban  Hitelesítés (authentication) o Birtok / tudás / biometria o Pl. Bejelentkezési képernyő, hitelesítő ablakok  Engedélyezés (authorization) o Alapelv: mindig csoportnak osztunk jogot o Pl. Biztonsági házirend, fájl ACL  Auditálás o Biztonsági naplózás 35

36 Eseménynapló  Rendszer és alkalmazás üzenetek  Bejegyzés: o Típus, idő, forrás, ID, leírás  Napló felülírása: o Ciklikus, időnként, soha 36

37 DEMO  Naplózási házirend  Biztonsági eseménynapló tartalma  Jogok, pl. SeSecurityPrivilege használata Auditálás 37

38 Egyéb biztonsági funkciók  Letöltött fájlok blokkolása (Properties / Unblock)  RunAs parancs  User Account Control (UAC) 38

39 User Account Control  Adminisztrátor felhasználó veszélyei  Megoldás: o Belépéskor két token: normál és admin o Admin használatához megerősítést kér 39

40 DEMO  Korlátozott felhasználóval dolgozni o Windows XP alatt kényelmetlen volt o Run as… és runas parancs o Ha nincs Run as..: bal SHIFT + jobb gomb  Vistaban tervezéskor figyeltek rá: UAC User Account Control, Runas 40

41 DEMO  Számítógép beállítások o Biztonsági beállítások o Rendszer komponensek. Pl. Windows Update  Felhasználó o Alkalmazások o Windows felülete  Sablonok  Felügyeleti sablonok  ~2500 beállítás Csoportházirend (Group Policy) 41

42 Összefoglalás  Hitelesítés o felhasználók tárolása, azonosítása, SID  Engedélyezés o Fajtái, jogosultságok, ACL-ek  Naplózás o Eseménynapló, házirendek 42

43 További információ  Mérés laboratórium 4. segédlet o http://www.mit.bme.hu/oktatas/targyak/vimia315/jegyzet/ Windows segédlet http://www.mit.bme.hu/oktatas/targyak/vimia315/jegyzet/ 43


Letölteni ppt "Budapesti Műszaki és Gazdaságtudományi Egyetem Méréstechnika és Információs Rendszerek Tanszék dr. Micskei Zoltán Biztonsági."

Hasonló előadás


Google Hirdetések