С абстрактной точки зрения существует три компонента модели безопасности Notes: (физический) доступ к серверу, доступ к базе данных и доступ к данным. Сервер содержит базу данных, которая содержит данные, как показано на рис. 10.1.

(рис 10.2) Три компонента модели безопасности Notes(рис 10.1) Три типа аспектов безопасностиЗдесь можно выделить три типа общих аспектов безопасности, которые необходимо рассмотреть: физическая безопасность, сетевая безопасность и безопасность Notes. Это представлено на рис. 10.2.
Отсюда видим, что реализацию безопасности сервера необходимо осуществлять с точки зрения физической безопасности, сетевой безопасности и безопасности Notes, тогда как защиту базы данных и данных (в целях данной концепции безопасности) необходимо осуществлять только с точки зрения безопасности Notes. Для максимальной четкости мы рассмотрим каждый тип безопасности, а также советы и рекомендации по реализации безопасности в организациях.
При этом общая безопасность в нашей модели разделена на две основные категории: физическую безопасность и логическую безопасность. Эти темы подробно рассматриваются в последующих разделах.
Физическая безопасность главным образом связана с ограничением физического доступа к серверу и информации, которую он содержит, и является лишь одним из аспектов безопасности, который необходимо реализовать на сервере в нашей модели, как показано на рис. 10.3.
(рис 10.3) Физическая безопасностьКрайне важно обеспечить физическую безопасность сервера Domino. Физическая безопасность сервера позволяет защитить сервер и содержащиеся на нем данные от физического вмешательства.
Физическое вмешательство включает нежелательный доступ неавторизованных сторон, а также любые диверсии, нарушающие корректную работу сервера.
Вмешательство в данные включает доступ неавторизованных сторон для внесения несанкционированных и нетрассируемых перемещений баз данных, а также возможные изменения и удаления данных, содержащихся в базах данных.
Следует выполнить следующие основные условия для обеспечения физической защиты:
Логическая безопасность связана с ограничением доступа к сети и компонентам данных Notes, как показано на рис. 10.4.
(рис 10.4) Логическая безопасностьМы рассматриваем сетевую безопасность и безопасность Notes раздельно, так как они имеют свои характерные элементы, которые следует понимать и применять для обеспечения эффективности защиты в новой архитектуре.
Сетевая безопасность относится к технологиям и оборудованию, обеспечивающим обмен данными между устройствами. Обмен данными может осуществляться как между серверами, так и между клиентами и серверами. Что касается клиент-серверного обмена данными, он может происходить между клиентом Notes и сервером Domino либо между Web-браузером и сервером Domino. Хотя сети способны обеспечивать одноранговый обмен данными (т. е., сервер-сервер или клиент-клиент), в сетевой модели Notes не существует обмена данными по схеме Notes-Notes. Сфера применения сетевой безопасности представлена на рис. 10.5.
(рис 10.5) Сетевая безопасностьВ следующих разделах рассматриваются элементы, обеспечивающие сетевую безопасность.
Существует два вида брандмауэров: маршрутизаторы и шлюзы. Маршрутизаторы (routers) чаще всего используются в качестве брандмауэров, так как они контролируют сетевой доступ. Шлюзы (gateways) представляют собой программные брандмауэры, обеспечивающие контроль доступа, подключение пользователей и аутентификацию в сети.
Маршрутизатор представляет собой устройство, используемое для создания постоянного интернет-подключения к внешней
Маршрутизаторы всегда эффективно исключают все, что требуется. В сети Интернет используется множество протоколов, которые не обрабатываются должным образом сетевыми маршрутизаторами. К ним относятся такие протоколы, как FTP, DNS (Domain Name System) и X11.
Вторым типом брандмауэра является шлюз; в этом случае применяется компьютер, а не маршрутизатор. Этот тип брандмауэра предлагает больше возможностей, в частности регистрацию всей активности на шлюзе. Брандмауэр на основе маршрутизатора блокирует пакеты данных на уровне IP, тогда как шлюзы осуществляют контроль на прикладном уровне, на котором можно исследовать трафик более тщательно.
Использование шлюза в качестве брандмауэра требует применения специализированных программных приложений и сервисных прокси-серверов. Прокси-серверы представляют собой урезанные версии оригинальных программ. Например, если стандартная UNIX-утилита SendMail содержит приблизительно 20 000 строк кода, то прокси-сервер приложения SendMail может содержать до 700 строк. Прокси-сервер передает информацию после выполнения ее проверки на соответствие ограничениям программы.
Изолирующая сеть также может использоваться в качестве брандмауэра. Это подобно применению системы на основе хоста с той разницей, что создается еще одна подсеть. Эта подсеть располагается между внешней и внутренней сетями. Эта сеть сконфигурирована таким образом, чтобы к ней можно было получить доступ и из Интернета, и из частной сети, однако трафик через изолирующую сеть блокируется.
Этот тип брандмауэра может упростить создание и применение новых интернет-адресов. Это может быть полезно в больших сетях, так как при этом исчезает необходимость в выполнении большого объема операций реконфигурирования.
Классическим примером является демилитаризованная зона (demilitarized zone, DMZ), при использовании которой создается сеть, соединяющая внутреннюю частную сеть и внешнюю открытую сеть (обычно Интернет). Основная идея состоит в том, чтобы обеспечить буферную зону, препятствующую каким-либо внешним атакам. Внешние устройства могут подключаться только к устройствам изолирующей сети, которые, в свою очередь, подключаются исключительно к внутренней сети. Ни в коем случае внешние устройства не подключаются напрямую к внутренним устройствам.
Безопасность сетевого порта может использоваться для блокирования входных данных на порт Ethernet, Fast Ethernet, Gigabit Ethernet или Token Ring, когда MAC-адрес станции, пытающейся получить доступ к порту, отличается от MAC-адресов, определенных для этого порта.
В случае нарушения безопасности можно настроить переход порта в отключенный режим (shutdown mode) или ограниченный режим (restrictive mode). Отключенный режим можно дополнительно настроить, определив постоянное или временное отключение порта. По умолчанию в случае нарушения безопасности происходит постоянное отключение порта. Ограниченный режим позволяет настроить порт таким образом, чтобы он оставался включенным при нарушении безопасности и блокировал пакеты, поступающие от небезопасных узлов.
Когда защищенный порт получает пакет, исходный MAC-адрес пакета сравнивается со списком безопасных исходных адресов, вручную или автоматически настраиваемый для порта. Если MAC-адрес устройства, подключенного к порту, не входит в список безопасных адресов, порт либо выполняет постоянное отключение, либо выполняет отключение на определенный вами период времени, либо блокирует входящие пакеты с небезопасного узла. Режим работы порта зависит от настройки реакции порта на нарушение безопасности.
Безопасность сетевого порта также может быть реализована выше в семиуровневой модели безопасности OSI, в частности на уровне TCP/IP (транспортный и сетевой уровни), где можно открыть только порты TCP и UDP, необходимые для поддержки служб, для предоставления которых предназначен сервер. Закрытие всех остальных портов позволяет избежать распространенных атак.
Чтобы определить, какие порты следует открыть и какие следует закрыть, мы рекомендуем использовать инструмент
Nmap представляет собой утилиту с открытым исходным кодом для изучения сети или аудита безопасности. Она разработана для быстрого сканирования больших сетей, хотя хорошо работает и с одиночными узлами. Nmap использует IP-пакеты нестандартным образом, чтобы определить, какие узлы доступны в сети, какие службы (порты) они предлагают, какая операционная система (и версия ОС) на них выполняется, какие типы фильтров пакетов и брандмауэров они используют, а также множество других характеристик. Nmap работает на большинстве типов компьютеров; доступна консольная и графическая версия. Nmap представляет собой бесплатное программное обеспечение, распространяемое с полным исходным кодом на условиях GNU GPL.
Безопасность Notes связана с защитой сервера Domino, содержащихся на нем баз данных Notes и данных, содержащихся в этих базах данных Notes, как показано на рис. 10.6.
(рис 10.6) Безопасность NotesВ этом разделе описываются элементы безопасности Notes.
Notes использует концепцию идентификаторов Notes ID, основанных на криптографии открытого ключа и сертификатах. Сертификат представляет собой уникальный электронный штамп, идентифицирующий пользователя или сервер. Идентификаторы сервера и пользователя содержат один или несколько сертификатов Notes. Кроме того, идентификаторы пользователей могут содержать один или несколько интернет-сертификатов, идентифицирующих пользователей при употреблении SSL для подключения к серверу в Интернете или для отправки подписанного или зашифрованного почтового сообщения S/MIME.
Сертификат содержит:
Сертификаты хранятся в файлах идентификаторов, а также в документах Person, Server и Certifier в Domino Directory. Открытые ключи не являются секретными. Любой пользователь может просмотреть открытый ключ другого пользователя и применить его для отправления зашифрованных почтовых сообщений или для аутентификации пользователя. Важно то, что при просмотре открытого ключа можно быть уверенным в его надежности, так как Domino применяет его для идентификации. Пользователи должны иметь возможность получить открытый ключ центра сертификации, издавшего сертификат, прежде чем они смогут выполнять аутентификацию владельца сертификата. Если сертификат пользователя выдан тем же центром сертификации, что и сертификат другого пользователя или сервера, то первый пользователь может проверить открытый ключ для сертификата, после чего он будет точно знать открытый ключ, связанный с именем сервера или пользователя. Если сертификат пользователя был выдан другим центром сертификации, то для аутентификации потребуется кросс-сертификат.
Если пользователи и серверы зарегистрированы, Domino автоматически создает сертификат Notes для каждого идентификатора пользователя и сервера. Кроме того, для идентификаторов пользователей можно создавать интернет-сертификаты либо с применением центра сертификации Domino Certificate Authority (CA), либо с применением стороннего центра сертификации (Certificate Authority). Domino 6 создает интернет-сертификаты, используя формат сертификатов x.509v3, который включает поддержку расширений сертификатов x.509, списков отзыва сертификатов [Certificate Revocation Lists (CRL)] и пунктов распространения сертификатов [Certificate Distribution Points (CDP)].
Криптография – это наука и искусство тайнописи или, если точнее, хранения информации (на короткий или долгий период времени) в такой форме, которая допускает ее просмотр только теми лицами, которым вы позволяете это делать, скрывая ее от других. Криптосистема представляет собой метод выполнения этой задачи. Криптоанализ представляет собой практику нарушения таких попыток скрыть информацию либо посредством обнаружения математических недостатков таких систем (например, слабой энтропии), либо с использованием механизмов грубой силы (методов последовательного перебора) новыми способами. Криптография и криптоанализ вместе составляют криптологию.
Изначальная информация, подлежащая скрытию, называется открытым текстом. Скрытая информация называется шифротекстом (ciphertext). Шифрованием называется любая процедура преобразования открытого текста в шифротекст. Дешифрование – любая процедура преобразования шифротекста в открытый текст.
Криптосистема, в частности встроенная в Notes и Domino, разрабатывается таким образом, чтобы дешифрование осуществлялось только при определенных условиях, что обычно означает, что оно должно выполняться только владельцами механизма дешифрования (например, реализации RSA Security BSAFE Engine в Notes и Domino) и определенного фрагмента информации, называемого ключом дешифрования, который прилагается к механизму дешифрования в процессе дешифрования.
Открытый текст преобразуется в шифротекст средствами внутреннего механизма шифрования Notes и Domino с четко установленным способом функционирования (метод шифрования), на практике зависящим от определенного фрагмента информации (ключа шифрования), который оказывает существенное воздействие на выходные данные процесса шифрования.
Результат использования метода дешифрования и ключа дешифрования для расшифровки шифротекста, созданного с использованием метода шифрования и ключа шифрования, должен всегда соответствовать первоначальному открытому тексту (иногда допускаются незначительные различия).
В этом процессе ключ шифрования и ключ дешифрования могут быть как одинаковыми, так и неодинаковыми. Если они одинаковы, криптосистема называется системой симметричного ключа; в противном случае она называется системой несимметричного ключа. Notes и Domino используют для шифрования сочетание систем симметричного ключа и несимметричного ключа. Шифрование данных выполняется с использованием симметричного ключа, сам ключ шифруется открытым ключом целевого получателя и добавляется к зашифрованному сообщению. После получения получатель выполняет дешифрование симметричного ключа своим закрытым ключом, после чего осуществляет дешифрование сообщение расшифрованным симметричным ключом.
Такое использование систем симметричного и асимметричного шифрования устраняет необходимость использования дополнительного метода распространения симметричных ключей. Кроме того, в Notes, механизм шифрования полностью прозрачен для пользователей Notes.
Цифровые подписи представляют собой "побочный продукт" шифрования; они предлагают другую форму защиты, удостоверяя получателя подписанного сообщения электронной почты в том, что сообщение было отправлено стороной, его подписавшей, и что его содержимое не было изменено в процессе передачи (то же относится и к подписанному документу, хранящемуся в базе данных, где цифровая подпись удостоверяет, что документ аутентичен и не был никем и никоим образом изменен). Кроме того, при использовании цифровых подписей тот, кто подписал сообщение (или автор документа), не может сказать, что он не отправлял сообщение (или не писал документ). Это называется термином "non-repudiation" (невозможность отказа от авторства).
Как и шифрование, обработка цифровых подписей прозрачна для пользователя. Обработка цифровых подписей (в данном примере – для сообщений электронной почты) выполняется следующим образом:
Каждая база данных содержит таблицу управления доступом, или, по-другому, список контроля доступа [access control list, (ACL)], которая используется в Domino для определения уровня доступа пользователей и серверов к базе данных. Когда пользователь открывает базу данных, Domino классифицирует пользователя в соответствии с уровнем доступа, определяющим привилегии. Уровень доступа для пользователя в различных базах данных может варьироваться.
Уровень доступа, назначенный пользователю, определяет задачи, которые пользователь может выполнять в базе данных. Уровень доступа, назначенный серверу, определяет, какую информацию сервер может реплицировать в определенной базе данных. Только пользователь с доступом Manager может создать или изменить ACL базы данных, находящейся на сервере.
Существуют следующие уровни управления доступом (перечислены в порядке возрастания привилегий): No Access, Depositor, Reader, Author, Editor, Designer, Manager.
ECL, впервые реализованный в Notes 4.5, дает возможность пользователям осуществлять защиту своих данных от почтовых бомб (e-mail bombs), вирусов, троянских коней (Trojan horses) и нежелательного вмешательства приложений. ECL обеспечивает механизм управления разрешением на выполнение таких программ или кода, а также предоставляемым им уровнем доступа.
Управление ECL осуществляется для каждого пользователя в отдельности и может контролироваться на очень тонком уровне. Например, пользователь может указать, что если документ подписан определенными доверенными коллегами, то программы, выполняемые кодом в документе, могут осуществлять доступ к документам и базам данных и изменять переменные окружения, но не могут осуществлять доступ к файловой системе или внешним программам.
ECL использует цифровые подписи для проверки выполняемого кода. При попытке выполнить фрагмент кода, Notes проверяет цифровую подпись для этого кода, после чего просматривает параметры ECL пользователя, чтобы определить, можно ли выполнить определенное действие или же следует спросить пользователя. Если пользователь, подписавший код, указан в ECL пользователя (либо явно, в составе организации, например: */Lotus, либо через Default) и включена соответствующая возможность, то происходит прямое выполнение кода. Если ECL не содержит имени пользователя, подписавшего код, или если оно есть, но данная возможность не включена, пользователю будет выдано диалоговое окно, сообщающее о выполняемом действии, подписавшем его пользователе (и способе проверки подписи), а также о возможности, не разрешенной текущими параметрами ECL. Пользователь имеет следующие варианты: Abort (Отмена), Execute Once (Выполнить однократно) или Trust Signer (Доверять подписавшему пользователю). Если код не подписан, тогда для определения разрешенных возможностей будет использоваться запись No Signature (Нет подписи) для клиентского ECL.
Это понятие связано со способностью шифрования целой базы данных с применением ID-файла. На сервере шифрование базы данных выполняется с использованием файла идентификатора сервера Notes. На локальной рабочей станции шифрование базы данных осуществляется с применением файла идентификатора пользователя Notes.
Это не позволит людям, каким-то образом получившим копию базы данных, просмотреть ее содержимое, если у них нет идентификатора Notes ID, который применялся при ее шифровании. Этот метод называется многоуровневой защитой, когда средства и инструменты защиты совместно используются для усиления существующих служб обеспечения конфиденциальности. В данном случае вам необходимо иметь как базу данных, так и идентификатор Notes.
Как говорилось выше, файл идентификатора необходим для доступа к зашифрованным данным в базе данных, за исключением тех случаев, когда она находится на сервере. Если база данных зашифрована идентификатором Notes сервера и пользователи попытаются получить доступ к базе данных через механизм сервера базы данных Domino, база данных будет расшифрована и представлена пользователям открытым текстом. В этом случае, если информация имеет более конфиденциальный характер, может иметь смысл шифровать данные на коммуникационном порте.
В этой лекции был представлен обзор основных концепций безопасности, реализованных в Lotus Notes и Domino. В следующих двух лекциях мы представим пошаговые инструкции и более подробное описание защиты и ее применения.
С абстрактной точки зрения существует три компонента модели безопасности Notes: (физический) доступ к серверу, доступ к базе данных и доступ к данным. Сервер содержит базу данных, которая содержит данные, как показано на рис. 10.1.

(рис 10.2) Три компонента модели безопасности Notes(рис 10.1) Три типа аспектов безопасностиЗдесь можно выделить три типа общих аспектов безопасности, которые необходимо рассмотреть: физическая безопасность, сетевая безопасность и безопасность Notes. Это представлено на рис. 10.2.
Отсюда видим, что реализацию безопасности сервера необходимо осуществлять с точки зрения физической безопасности, сетевой безопасности и безопасности Notes, тогда как защиту базы данных и данных (в целях данной концепции безопасности) необходимо осуществлять только с точки зрения безопасности Notes. Для максимальной четкости мы рассмотрим каждый тип безопасности, а также советы и рекомендации по реализации безопасности в организациях.
При этом общая безопасность в нашей модели разделена на две основные категории: физическую безопасность и логическую безопасность. Эти темы подробно рассматриваются в последующих разделах.
Физическая безопасность главным образом связана с ограничением физического доступа к серверу и информации, которую он содержит, и является лишь одним из аспектов безопасности, который необходимо реализовать на сервере в нашей модели, как показано на рис. 10.3.
(рис 10.3) Физическая безопасностьКрайне важно обеспечить физическую безопасность сервера Domino. Физическая безопасность сервера позволяет защитить сервер и содержащиеся на нем данные от физического вмешательства.
Физическое вмешательство включает нежелательный доступ неавторизованных сторон, а также любые диверсии, нарушающие корректную работу сервера.
Вмешательство в данные включает доступ неавторизованных сторон для внесения несанкционированных и нетрассируемых перемещений баз данных, а также возможные изменения и удаления данных, содержащихся в базах данных.
Следует выполнить следующие основные условия для обеспечения физической защиты:
Логическая безопасность связана с ограничением доступа к сети и компонентам данных Notes, как показано на рис. 10.4.
(рис 10.4) Логическая безопасностьМы рассматриваем сетевую безопасность и безопасность Notes раздельно, так как они имеют свои характерные элементы, которые следует понимать и применять для обеспечения эффективности защиты в новой архитектуре.
Сетевая безопасность относится к технологиям и оборудованию, обеспечивающим обмен данными между устройствами. Обмен данными может осуществляться как между серверами, так и между клиентами и серверами. Что касается клиент-серверного обмена данными, он может происходить между клиентом Notes и сервером Domino либо между Web-браузером и сервером Domino. Хотя сети способны обеспечивать одноранговый обмен данными (т. е., сервер-сервер или клиент-клиент), в сетевой модели Notes не существует обмена данными по схеме Notes-Notes. Сфера применения сетевой безопасности представлена на рис. 10.5.
(рис 10.5) Сетевая безопасностьВ следующих разделах рассматриваются элементы, обеспечивающие сетевую безопасность.
Существует два вида брандмауэров: маршрутизаторы и шлюзы. Маршрутизаторы (routers) чаще всего используются в качестве брандмауэров, так как они контролируют сетевой доступ. Шлюзы (gateways) представляют собой программные брандмауэры, обеспечивающие контроль доступа, подключение пользователей и аутентификацию в сети.
Маршрутизатор представляет собой устройство, используемое для создания постоянного интернет-подключения к внешней
Маршрутизаторы всегда эффективно исключают все, что требуется. В сети Интернет используется множество протоколов, которые не обрабатываются должным образом сетевыми маршрутизаторами. К ним относятся такие протоколы, как FTP, DNS (Domain Name System) и X11.
Вторым типом брандмауэра является шлюз; в этом случае применяется компьютер, а не маршрутизатор. Этот тип брандмауэра предлагает больше возможностей, в частности регистрацию всей активности на шлюзе. Брандмауэр на основе маршрутизатора блокирует пакеты данных на уровне IP, тогда как шлюзы осуществляют контроль на прикладном уровне, на котором можно исследовать трафик более тщательно.
Использование шлюза в качестве брандмауэра требует применения специализированных программных приложений и сервисных прокси-серверов. Прокси-серверы представляют собой урезанные версии оригинальных программ. Например, если стандартная UNIX-утилита SendMail содержит приблизительно 20 000 строк кода, то прокси-сервер приложения SendMail может содержать до 700 строк. Прокси-сервер передает информацию после выполнения ее проверки на соответствие ограничениям программы.
Изолирующая сеть также может использоваться в качестве брандмауэра. Это подобно применению системы на основе хоста с той разницей, что создается еще одна подсеть. Эта подсеть располагается между внешней и внутренней сетями. Эта сеть сконфигурирована таким образом, чтобы к ней можно было получить доступ и из Интернета, и из частной сети, однако трафик через изолирующую сеть блокируется.
Этот тип брандмауэра может упростить создание и применение новых интернет-адресов. Это может быть полезно в больших сетях, так как при этом исчезает необходимость в выполнении большого объема операций реконфигурирования.
Классическим примером является демилитаризованная зона (demilitarized zone, DMZ), при использовании которой создается сеть, соединяющая внутреннюю частную сеть и внешнюю открытую сеть (обычно Интернет). Основная идея состоит в том, чтобы обеспечить буферную зону, препятствующую каким-либо внешним атакам. Внешние устройства могут подключаться только к устройствам изолирующей сети, которые, в свою очередь, подключаются исключительно к внутренней сети. Ни в коем случае внешние устройства не подключаются напрямую к внутренним устройствам.
Безопасность сетевого порта может использоваться для блокирования входных данных на порт Ethernet, Fast Ethernet, Gigabit Ethernet или Token Ring, когда MAC-адрес станции, пытающейся получить доступ к порту, отличается от MAC-адресов, определенных для этого порта.
В случае нарушения безопасности можно настроить переход порта в отключенный режим (shutdown mode) или ограниченный режим (restrictive mode). Отключенный режим можно дополнительно настроить, определив постоянное или временное отключение порта. По умолчанию в случае нарушения безопасности происходит постоянное отключение порта. Ограниченный режим позволяет настроить порт таким образом, чтобы он оставался включенным при нарушении безопасности и блокировал пакеты, поступающие от небезопасных узлов.
Когда защищенный порт получает пакет, исходный MAC-адрес пакета сравнивается со списком безопасных исходных адресов, вручную или автоматически настраиваемый для порта. Если MAC-адрес устройства, подключенного к порту, не входит в список безопасных адресов, порт либо выполняет постоянное отключение, либо выполняет отключение на определенный вами период времени, либо блокирует входящие пакеты с небезопасного узла. Режим работы порта зависит от настройки реакции порта на нарушение безопасности.
Безопасность сетевого порта также может быть реализована выше в семиуровневой модели безопасности OSI, в частности на уровне TCP/IP (транспортный и сетевой уровни), где можно открыть только порты TCP и UDP, необходимые для поддержки служб, для предоставления которых предназначен сервер. Закрытие всех остальных портов позволяет избежать распространенных атак.
Чтобы определить, какие порты следует открыть и какие следует закрыть, мы рекомендуем использовать инструмент
Nmap представляет собой утилиту с открытым исходным кодом для изучения сети или аудита безопасности. Она разработана для быстрого сканирования больших сетей, хотя хорошо работает и с одиночными узлами. Nmap использует IP-пакеты нестандартным образом, чтобы определить, какие узлы доступны в сети, какие службы (порты) они предлагают, какая операционная система (и версия ОС) на них выполняется, какие типы фильтров пакетов и брандмауэров они используют, а также множество других характеристик. Nmap работает на большинстве типов компьютеров; доступна консольная и графическая версия. Nmap представляет собой бесплатное программное обеспечение, распространяемое с полным исходным кодом на условиях GNU GPL.
Безопасность Notes связана с защитой сервера Domino, содержащихся на нем баз данных Notes и данных, содержащихся в этих базах данных Notes, как показано на рис. 10.6.
(рис 10.6) Безопасность NotesВ этом разделе описываются элементы безопасности Notes.
Notes использует концепцию идентификаторов Notes ID, основанных на криптографии открытого ключа и сертификатах. Сертификат представляет собой уникальный электронный штамп, идентифицирующий пользователя или сервер. Идентификаторы сервера и пользователя содержат один или несколько сертификатов Notes. Кроме того, идентификаторы пользователей могут содержать один или несколько интернет-сертификатов, идентифицирующих пользователей при употреблении SSL для подключения к серверу в Интернете или для отправки подписанного или зашифрованного почтового сообщения S/MIME.
Сертификат содержит:
Сертификаты хранятся в файлах идентификаторов, а также в документах Person, Server и Certifier в Domino Directory. Открытые ключи не являются секретными. Любой пользователь может просмотреть открытый ключ другого пользователя и применить его для отправления зашифрованных почтовых сообщений или для аутентификации пользователя. Важно то, что при просмотре открытого ключа можно быть уверенным в его надежности, так как Domino применяет его для идентификации. Пользователи должны иметь возможность получить открытый ключ центра сертификации, издавшего сертификат, прежде чем они смогут выполнять аутентификацию владельца сертификата. Если сертификат пользователя выдан тем же центром сертификации, что и сертификат другого пользователя или сервера, то первый пользователь может проверить открытый ключ для сертификата, после чего он будет точно знать открытый ключ, связанный с именем сервера или пользователя. Если сертификат пользователя был выдан другим центром сертификации, то для аутентификации потребуется кросс-сертификат.
Если пользователи и серверы зарегистрированы, Domino автоматически создает сертификат Notes для каждого идентификатора пользователя и сервера. Кроме того, для идентификаторов пользователей можно создавать интернет-сертификаты либо с применением центра сертификации Domino Certificate Authority (CA), либо с применением стороннего центра сертификации (Certificate Authority). Domino 6 создает интернет-сертификаты, используя формат сертификатов x.509v3, который включает поддержку расширений сертификатов x.509, списков отзыва сертификатов [Certificate Revocation Lists (CRL)] и пунктов распространения сертификатов [Certificate Distribution Points (CDP)].
Криптография – это наука и искусство тайнописи или, если точнее, хранения информации (на короткий или долгий период времени) в такой форме, которая допускает ее просмотр только теми лицами, которым вы позволяете это делать, скрывая ее от других. Криптосистема представляет собой метод выполнения этой задачи. Криптоанализ представляет собой практику нарушения таких попыток скрыть информацию либо посредством обнаружения математических недостатков таких систем (например, слабой энтропии), либо с использованием механизмов грубой силы (методов последовательного перебора) новыми способами. Криптография и криптоанализ вместе составляют криптологию.
Изначальная информация, подлежащая скрытию, называется открытым текстом. Скрытая информация называется шифротекстом (ciphertext). Шифрованием называется любая процедура преобразования открытого текста в шифротекст. Дешифрование – любая процедура преобразования шифротекста в открытый текст.
Криптосистема, в частности встроенная в Notes и Domino, разрабатывается таким образом, чтобы дешифрование осуществлялось только при определенных условиях, что обычно означает, что оно должно выполняться только владельцами механизма дешифрования (например, реализации RSA Security BSAFE Engine в Notes и Domino) и определенного фрагмента информации, называемого ключом дешифрования, который прилагается к механизму дешифрования в процессе дешифрования.
Открытый текст преобразуется в шифротекст средствами внутреннего механизма шифрования Notes и Domino с четко установленным способом функционирования (метод шифрования), на практике зависящим от определенного фрагмента информации (ключа шифрования), который оказывает существенное воздействие на выходные данные процесса шифрования.
Результат использования метода дешифрования и ключа дешифрования для расшифровки шифротекста, созданного с использованием метода шифрования и ключа шифрования, должен всегда соответствовать первоначальному открытому тексту (иногда допускаются незначительные различия).
В этом процессе ключ шифрования и ключ дешифрования могут быть как одинаковыми, так и неодинаковыми. Если они одинаковы, криптосистема называется системой симметричного ключа; в противном случае она называется системой несимметричного ключа. Notes и Domino используют для шифрования сочетание систем симметричного ключа и несимметричного ключа. Шифрование данных выполняется с использованием симметричного ключа, сам ключ шифруется открытым ключом целевого получателя и добавляется к зашифрованному сообщению. После получения получатель выполняет дешифрование симметричного ключа своим закрытым ключом, после чего осуществляет дешифрование сообщение расшифрованным симметричным ключом.
Такое использование систем симметричного и асимметричного шифрования устраняет необходимость использования дополнительного метода распространения симметричных ключей. Кроме того, в Notes, механизм шифрования полностью прозрачен для пользователей Notes.
Цифровые подписи представляют собой "побочный продукт" шифрования; они предлагают другую форму защиты, удостоверяя получателя подписанного сообщения электронной почты в том, что сообщение было отправлено стороной, его подписавшей, и что его содержимое не было изменено в процессе передачи (то же относится и к подписанному документу, хранящемуся в базе данных, где цифровая подпись удостоверяет, что документ аутентичен и не был никем и никоим образом изменен). Кроме того, при использовании цифровых подписей тот, кто подписал сообщение (или автор документа), не может сказать, что он не отправлял сообщение (или не писал документ). Это называется термином "non-repudiation" (невозможность отказа от авторства).
Как и шифрование, обработка цифровых подписей прозрачна для пользователя. Обработка цифровых подписей (в данном примере – для сообщений электронной почты) выполняется следующим образом:
Каждая база данных содержит таблицу управления доступом, или, по-другому, список контроля доступа [access control list, (ACL)], которая используется в Domino для определения уровня доступа пользователей и серверов к базе данных. Когда пользователь открывает базу данных, Domino классифицирует пользователя в соответствии с уровнем доступа, определяющим привилегии. Уровень доступа для пользователя в различных базах данных может варьироваться.
Уровень доступа, назначенный пользователю, определяет задачи, которые пользователь может выполнять в базе данных. Уровень доступа, назначенный серверу, определяет, какую информацию сервер может реплицировать в определенной базе данных. Только пользователь с доступом Manager может создать или изменить ACL базы данных, находящейся на сервере.
Существуют следующие уровни управления доступом (перечислены в порядке возрастания привилегий): No Access, Depositor, Reader, Author, Editor, Designer, Manager.
ECL, впервые реализованный в Notes 4.5, дает возможность пользователям осуществлять защиту своих данных от почтовых бомб (e-mail bombs), вирусов, троянских коней (Trojan horses) и нежелательного вмешательства приложений. ECL обеспечивает механизм управления разрешением на выполнение таких программ или кода, а также предоставляемым им уровнем доступа.
Управление ECL осуществляется для каждого пользователя в отдельности и может контролироваться на очень тонком уровне. Например, пользователь может указать, что если документ подписан определенными доверенными коллегами, то программы, выполняемые кодом в документе, могут осуществлять доступ к документам и базам данных и изменять переменные окружения, но не могут осуществлять доступ к файловой системе или внешним программам.
ECL использует цифровые подписи для проверки выполняемого кода. При попытке выполнить фрагмент кода, Notes проверяет цифровую подпись для этого кода, после чего просматривает параметры ECL пользователя, чтобы определить, можно ли выполнить определенное действие или же следует спросить пользователя. Если пользователь, подписавший код, указан в ECL пользователя (либо явно, в составе организации, например: */Lotus, либо через Default) и включена соответствующая возможность, то происходит прямое выполнение кода. Если ECL не содержит имени пользователя, подписавшего код, или если оно есть, но данная возможность не включена, пользователю будет выдано диалоговое окно, сообщающее о выполняемом действии, подписавшем его пользователе (и способе проверки подписи), а также о возможности, не разрешенной текущими параметрами ECL. Пользователь имеет следующие варианты: Abort (Отмена), Execute Once (Выполнить однократно) или Trust Signer (Доверять подписавшему пользователю). Если код не подписан, тогда для определения разрешенных возможностей будет использоваться запись No Signature (Нет подписи) для клиентского ECL.
Это понятие связано со способностью шифрования целой базы данных с применением ID-файла. На сервере шифрование базы данных выполняется с использованием файла идентификатора сервера Notes. На локальной рабочей станции шифрование базы данных осуществляется с применением файла идентификатора пользователя Notes.
Это не позволит людям, каким-то образом получившим копию базы данных, просмотреть ее содержимое, если у них нет идентификатора Notes ID, который применялся при ее шифровании. Этот метод называется многоуровневой защитой, когда средства и инструменты защиты совместно используются для усиления существующих служб обеспечения конфиденциальности. В данном случае вам необходимо иметь как базу данных, так и идентификатор Notes.
Как говорилось выше, файл идентификатора необходим для доступа к зашифрованным данным в базе данных, за исключением тех случаев, когда она находится на сервере. Если база данных зашифрована идентификатором Notes сервера и пользователи попытаются получить доступ к базе данных через механизм сервера базы данных Domino, база данных будет расшифрована и представлена пользователям открытым текстом. В этом случае, если информация имеет более конфиденциальный характер, может иметь смысл шифровать данные на коммуникационном порте.
В этой лекции был представлен обзор основных концепций безопасности, реализованных в Lotus Notes и Domino. В следующих двух лекциях мы представим пошаговые инструкции и более подробное описание защиты и ее применения.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.