Перейти к содержимому
Аладдин Р.Д.
Библиотека

Свой или чужой?

БиблиотекаБиблиотека

Февраль, 2010

Рецензия на книгу “Аутентификация. Теория и практика обеспечения безопасного доступа к информационным ресурсам” под редакцией Александра Шелупанова, Сергея Груздева и Юрия Нахаева — учебное пособие для вузов, которое пригодится и практикам: ИТ-специалистам, системным администраторам и администраторам безопасности.

Книга систематизирует противоречивые сведения и подходы к реализации решений безопасности, накопленные специалистами российских и зарубежных компаний (Microsoft, Aladdin, Cisco Systems, Crypto Pro, Citrix, Oracle). Авторы ставили цель раскрыть суть и возможности технологии аутентификации как базового элемента любой системы информационной безопасности.

Структура издания

Три части — “Теоретические основы”, “Практика” и “Лабораторные работы”:

  • Теория: задачи аутентификации и её место в структуре защиты информации, методы парольной защиты и их недостатки, биометрия, одноразовые пароли и аппаратно-программные OTP-токены, криптография с открытым ключом (с перечнем российских стандартов на ЭЦП), инфраструктура открытых ключей (PKI), протоколы аутентификации в локальной сети (Kerberos, KDC, методика PKINIT), смарт-карты, USB-ключи и российские криптографические алгоритмы.

  • Протоколы: PPP PAP, CHAP и EAP, TACACS+, RADIUS, EAPOL, EAP-TLS, стандарты IEEE 802.1x в ОС Microsoft, Cisco NAC; отдельно — SSL, TLS, SSH, S-HTTP и SOCKS, семейство IPSec, протоколы защиты в беспроводных сетях.

  • Практика: сервисы надёжной аутентификации и управления доступом (служба каталогов, Active Directory), авторизация, аудит AD, управление идентификацией (ILM), типовые решения на основе продуктов Oracle, Aladdin и Citrix; требования к аппаратным средствам аутентификации и системе управления токенами (TMS).

  • Девять лабораторных работ: настройка электронных ключей eToken, установка центра сертификации и использование eToken в домене Windows Server 2003, безопасный доступ к ресурсам, шифрование и ЭЦП, доступ к СУБД Oracle с аутентификацией по паролю в LDAP-каталоге и по сертификатам, режимы IPSec с CSP VPN Gate, настройка интерфейса для смарт-карт и шлюза безопасности для подключения из недоверенных сред.

Выводы

Главный замысел авторов — показать аутентификацию как базовый элемент системы информационной безопасности — вполне удался: учебник помогает понять, как построить эффективную и управляемую систему защиты корпоративных, государственных или частных информационных ресурсов. Материалы компаний, не вошедшие в первое издание (IBM, Check Point, Sun), авторы планируют включить во второе.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Открытые системы (osp.ru), 2010

Эксперт: Редакционный эксперт