logo
ИнфСборник по ЗИ и ИБ

Этапы разработки политики доступа к службам.

Как уже отмечалось, Firewallявляется непосредственной реализацией политики сетевого доступа к службам. Порядок доступа к службам в значительной степени определяется политикой, лежащей в основе Firewall.Обычно это политика типа запрещено все, что не разрешено. Такая политика более безопасна и, следовательно, более предпочтительна.

Выше отмечалось, что некоторые схемы организации защиты сетей на основе Firewallмогут реализовывать обе политики безопасности, а Firewallс простым шлюзом заведомо является "запрещающим все". Рассмотренные примеры показывают и то, что системы, требующие таких служб, которые не пропускает Firewall,можно разместить в экранированных подсетях отдельно от других систем сети. Поэтому, в зависимости от требований безопасности и гибкости, одни типы Firewallболее предпочтительны, чем другие. Это означает, что сначала надо выбрать политику безопасности, а затем уже приступать к реализации Firewall.

При выборе политики доступа к Internet, NIST рекомендует брать сначала наиболее безопасную политику, т.е. запрещать все службы, кроме специально разрешенных. Затем разработчик политики должен ответить на следующие вопросы:

какие из служб Internetорганизация собирается пользовать (например, TELNET, Mosaicили NFS),

где эти службы будут использоваться: в локальной области через Internet,через модем или из удаленных организаций,

необходимы ли дополнительные требования, например, шифрование или поддержка входного диалога, какой риск связан с предоставлением этих служб и доступа,

как повлияет обеспечение защиты на удобство управления и использования сети,

оправданны ли предполагаемые меры обеспечения безопасности, с точки зрения соотношения их стоимости и возможного риска.

Например, в сети может возникнуть необходимость использования NFSмежду двумя удаленными объектами, однако политика, по умолчанию запрещающая все, запретит его использование. Если риск, связанный с использованиемNFSдля данной организации является допустимым, она может потребовать замены политики безопасности на менее безопасную, разрешающую все службы, кроме специально запрещенных, и разрешающую NFS.Кроме того, можно реализовать такой Firewall,который позволяет поместить системы, требующие NFS,в экранированную подсеть, тем самым сохраняя политику, запрещающую все по умолчанию, для всех остальных систем сети. Если же риск использования NFSслишком велик, то в этом случае NFSдолжна быть исключена из списка разрешенных служб.