Служба безопасности (телекоммуникации)
Служба безопасности — это сервис, предоставляемый уровнем взаимодействующих открытых систем, обеспечивающий необходимый уровень защиты систем или передачи данных[1] согласно рекомендации МЭС X.800. Стандарт X.800 и ISO 7498-2[2] технически согласованы. Эта модель широко признана по всему миру[3][4].
Описание
Более широкое определение содержится в Инструкции №4009 от 26 апреля 2010 года Комитета национальных систем безопасности США[5]:
- Возможность, предназначенная для поддержки одной или нескольких требований безопасности (конфиденциальность, целостность, доступность). Примерами служб безопасности являются управление ключами, управление доступом и аутентификация.
Авторитетное определение также дано в W3C-глоссарии по веб-сервисам[6], принятом Национальным институтом стандартов и технологий США в публикации SP 800-95[7]:
- Сервис обработки или коммуникации, предоставляемый системой для обеспечения определённой защиты ресурсов, при этом ресурсы могут находиться как в данной системе, так и в других системах. Например, служба аутентификации или сервис атрибуции и аутентификации документов на основе инфраструктуры открытых ключей (PKI). Служба безопасности является надмножеством сервисов AAA (аутентификация, авторизация, учёт). Обычно службы безопасности реализуют части политик безопасности и основываются на защитных механизмах.
Основные термины по безопасности
Информационная безопасность и Компьютерная безопасность — это области, занимающиеся вопросами обеспечения конфиденциальности, целостности и доступности (так называемой триады CIA) информационных активов организации (компании или учреждения), а также информации, обрабатываемой компьютерами.
Существуют угрозы, которые могут осуществлять атаки на ресурсы (информацию или устройства для её обработки), используя одну или несколько уязвимостей. Ресурсы могут быть защищены при помощи одной или нескольких контрмер или мер управления безопасностью[8].
Таким образом, службы безопасности реализуют часть контрмер, стремясь обеспечить выполнение требований к безопасности организации[3][9].
Основные термины OSI
Чтобы различные устройства (компьютеры, маршрутизаторы, мобильные телефоны) могли обмениваться данными в стандартизированной форме, были определены протоколы связи.
МЭС опубликовал множество таких протоколов. Общая архитектура этих протоколов определена в рекомендации X.200[10].
Различные способы (эфир, кабель) и методы (протоколы и стек протоколов) передачи данных объединяются понятием сеть связи.
Требования безопасности применимы к информации, передаваемой по сети. Направление, занимающееся вопросами защиты данных в сетях, называется сетевой безопасностью[11].
Рекомендация X.800[1]:
- даёт общее описание служб безопасности и связанных с ними механизмов, которые могут быть реализованы в рамках эталонной модели;
- определяет положения в Эталонной модели, где могут быть предоставлены эти службы и механизмы.
Данная рекомендация расширяет область применения X.200, включая защищённую связь между открытыми системами.
Согласно рекомендации X.200, в так называемой эталонной модели OSI выделяют 7 уровней, каждый из которых обозначается как уровень N. Сущность N+1 запрашивает услуги передачи у сущности N[10].
На каждом уровне два объекта (N-сущности) взаимодействуют посредством протокола уровня N, передавая блоки данных протокола (PDU). SDU — это определённая единица данных, переданная сверху на OSI-уровень ниже и ещё не инкапсулированная в PDU этим уровнем. Все данные из SDU инкапсулируются в PDU нижнего уровня; заголовки или окончания, добавляемые на этом этапе, необходимы для маршрутизации данных от источника к получателю[10].
Описание служб безопасности OSI
В рамках Эталонной модели OSI выделяют следующие службы безопасности, которые могут быть реализованы опционально. Службы аутентификации требуют информации для аутентификации, которая состоит из локально хранимых и передаваемых (учётных) данных[1][4]:
- Аутентификация
- Эти службы обеспечивают аутентификацию взаимодействующей сущности и источника данных.
- Аутентификация стороны
- Когда эта служба предоставляется на уровне N, она обеспечивает сущности N+1 подтверждение того, что партнёр по общению действительно является заявленным объектом N+1.
- Аутентификация происхождения данных
- Эта служба на уровне N предоставляет объекту N+1 подтверждение источника получаемых данных.
- Управление доступом
- Обеспечивает защиту от несанкционированного использования ресурсов, доступных через OSI. Меры могут применяться к разным типам доступа (использование канала, чтение, запись, удаление информации, исполнение вычислительного ресурса) или ко всем видам доступа.
- Конфиденциальность данных
- Эти службы обеспечивают защиту данных от несанкционированного раскрытия:
- Конфиденциальность соединения
- Гарантирует конфиденциальность всех пользовательских (N)-данных по каналу.
- Без соединения (конфиденциальность отдельного блока)
- Гарантирует конфиденциальность всех пользовательских (N)-данных в одной независимой SDU без соединения.
- Избирательная конфиденциальность полей
- Гарантирует конфиденциальность выбранных полей внутри пользовательских (N)-данных по соединению или в отдельной SDU.
- Конфиденциальность трафика
- Обеспечивает защиту от утечки информации, которую можно получить при наблюдении за потоками трафика.
- Целостность данных
- Данные службы противостоят активным угрозам и могут реализовываться в формах:
- Целостность соединения с восстановлением
- Контроль и восстановление целостности всех пользовательских (N)-данных по каналу; определение изменений, вставок, удаления или повтора данных во всей последовательности SDU (с попыткой восстановления).
- Целостность соединения без восстановления
- Как и предыдущая, но без попытки восстановления.
- Избирательная целостность полей соединения
- Контроль целостности выбранных полей данных в SDU по соединению (определение изменений, вставок, удаления, повторов).
- Целостность без соединения
- Гарантия целостности однократной SDU; определение, были ли полученные данные изменены, а также часть детекции повторов.
- Избирательная целостность полей без соединения
- Обеспечивает контроль целостности выбранных полей внутри одной соединённой SDU.
- Неподписываемость (невозможность отказа)
- Может включать:
- С доказательством отправления
- Получатель получает доказательство источника; предотвращает отрицание отправителем факта отправки данных.
- С доказательством доставки
- Отправитель получает доказательство доставки; предотвращает отрицание получателем факта получения.
Основные защитные механизмы
Службы безопасности могут реализовываться с помощью специальных защитных механизмов[1][3][4]:
- Шифрование
- Цифровая подпись
- Управление доступом
- Контроль целостности
- Обмен аутентификацией
- Маскировка трафика
- Управление маршрутизацией
- Нотариальные действия
Таблица ниже показывает взаимосвязи между службами и защитными механизмами (по X.800):
| Служба | Механизм | |||||||
| Шифрование | Цифровая подпись | Контроль доступа | Целостность | Обмен аутентификацией | Маскировка трафика | Управление маршрутизацией | Нотариат | |
| Аутентификация стороны | Y | Y | · | · | Y | · | · | · |
| Аутентификация происхождения данных | Y | Y | · | · | · | · | · | · |
| Служба управления доступом | · | · | Y | · | · | · | · | · |
| Конфиденциальность соединения | Y | · | · | · | · | · | Y | · |
| Конфиденциальность без соединения | Y | · | · | · | · | · | Y | · |
| Избирательная конфиденциальность полей | Y | · | · | · | · | · | · | · |
| Конфиденциальность трафика | Y | · | · | · | · | Y | Y | · |
| Целостность соединения с восстановлением | Y | · | · | Y | · | · | · | · |
| Целостность соединения без восстановления | Y | · | · | Y | · | · | · | · |
| Избирательная целостность полей соединения | Y | · | · | Y | · | · | · | · |
| Целостность без соединения | Y | Y | · | Y | · | · | · | · |
| Избирательная целостность полей без соединения | Y | Y | · | Y | · | · | · | · |
| Неподписываемость (отправитель) | · | Y | · | Y | · | · | · | Y |
| Неподписываемость (доставка) | · | Y | · | Y | · | · | · | Y |
Часть из этих механизмов применяется к протоколам с установлением соединения, часть — к протоколам без него, некоторые — в обоих случаях.
Следующая таблица иллюстрирует соответствие служб безопасности и уровней OSI[4]:
| Служба | Уровень | ||||||
| 1 | 2 | 3 | 4 | 5 | 6 | 7* | |
| Аутентификация стороны | · | · | Y | Y | · | · | Y |
| Аутентификация происхождения данных | · | · | Y | Y | · | · | Y |
| Служба управления доступом | · | · | Y | Y | · | · | Y |
| Конфиденциальность соединения | Y | Y | Y | Y | · | Y | Y |
| Конфиденциальность без соединения | · | Y | Y | Y | · | Y | Y |
| Избирательная конфиденциальность полей | · | · | · | · | · | Y | Y |
| Конфиденциальность трафика | Y | · | Y | · | · | · | Y |
| Целостность соединения с восстановлением | · | · | · | Y | · | · | Y |
| Целостность соединения без восстановления | · | · | Y | Y | · | · | Y |
| Избирательная целостность полей соединения | · | · | · | · | · | · | Y |
| Целостность без соединения | · | · | Y | Y | · | · | Y |
| Избирательная целостность полей без соединения | · | · | · | · | · | · | Y |
| Неподписываемость (отправитель) | · | · | · | · | · | · | Y |
| Неподписываемость (доставка) | · | · | · | · | · | · | Y |
Примечания
- ↑ 1 2 3 4 X.800 : Security architecture for Open Systems Interconnection for CCITT applications (англ.). itu.int. Международный союз электросвязи. Дата обращения: 20 июня 2024. Архивировано 23 июня 2019 года.
- ↑ ISO 7498-2 (Информационные системы обработки данных — Взаимосвязь открытых систем — Эталонная модель — Часть 2: Архитектура безопасности) (англ.). iso.org. ISO. Дата обращения: 20 июня 2024. Архивировано 3 октября 2012 года.
- ↑ 1 2 3 Уильям Столлингс. Криптография и безопасность сетей : [итал.]. — Pearson, 2006. — ISBN 88-386-6377-7.
- ↑ 1 2 3 4 Стивен Фернелл, Сократис Кацикас, Хавьер Лопес. Securing information and communications systems: principles, technologies, and applications : [англ.]. — Artech House, 2008. — P. 362.
- ↑ CNSS Instruction No. 4009 (англ.). cnss.gov. CNSS (26 апреля 2010). Дата обращения: 20 июня 2024. Архивировано 28 июня 2013 года.
- ↑ W3C Web Services Glossary (англ.). w3.org. W3C. Дата обращения: 20 июня 2024. Архивировано 21 августа 2025 года.
- ↑ NIST Special Publication 800-95 Guide to Secure Web Services (англ.). csrc.nist.gov. NIST. Дата обращения: 20 июня 2024. Архивировано 12 сентября 2007 года.
- ↑ Internet Security Glossary (RFC 2828) (англ.). datatracker.ietf.org. IETF. Дата обращения: 20 июня 2024. Архивировано 2 сентября 2025 года.
- ↑ William Stallings. Network security essentials: applications and standards : [англ.]. — Prentice Hall, 2007. — P. 413.
- ↑ 1 2 3 X.200: Information technology - Open Systems Interconnection - Basic Reference Model: The basic model (англ.). itu.int. МЭС. Дата обращения: 20 июня 2024. Архивировано 5 октября 2025 года.
- ↑ Simmonds, A; Sandilands, P; van Ekert, L (2004). “An Ontology for Network Security Attacks”. Lecture Notes in Computer Science [англ.]. 3285: 317—323.
Литература
- Уильям Столлингс. Криптография и безопасность сетей : [итал.]. — Pearson, 2006. — ISBN 88-386-6377-7.
- Стивен Фернелл, Сократис Кацикас, Хавьер Лопес. Securing information and communications systems: principles, technologies, and applications : [англ.]. — Artech House, 2008. — P. 362.
- William Stallings. Network security essentials: applications and standards : [англ.]. — Prentice Hall, 2007. — P. 413.