Свой или чужой?
Февраль, 2010
Рецензия на книгу “Аутентификация. Теория и практика обеспечения безопасного доступа к информационным ресурсам” под редакцией Александра Шелупанова, Сергея Груздева и Юрия Нахаева — учебное пособие для вузов, которое пригодится и практикам: ИТ-специалистам, системным администраторам и администраторам безопасности.
Книга систематизирует противоречивые сведения и подходы к реализации решений безопасности, накопленные специалистами российских и зарубежных компаний (Microsoft, Aladdin, Cisco Systems, Crypto Pro, Citrix, Oracle). Авторы ставили цель раскрыть суть и возможности технологии аутентификации как базового элемента любой системы информационной безопасности.
Структура издания
Три части — “Теоретические основы”, “Практика” и “Лабораторные работы”:
-
Теория: задачи аутентификации и её место в структуре защиты информации, методы парольной защиты и их недостатки, биометрия, одноразовые пароли и аппаратно-программные OTP-токены, криптография с открытым ключом (с перечнем российских стандартов на ЭЦП), инфраструктура открытых ключей (PKI), протоколы аутентификации в локальной сети (Kerberos, KDC, методика PKINIT), смарт-карты, USB-ключи и российские криптографические алгоритмы.
-
Протоколы: PPP PAP, CHAP и EAP, TACACS+, RADIUS, EAPOL, EAP-TLS, стандарты IEEE 802.1x в ОС Microsoft, Cisco NAC; отдельно — SSL, TLS, SSH, S-HTTP и SOCKS, семейство IPSec, протоколы защиты в беспроводных сетях.
-
Практика: сервисы надёжной аутентификации и управления доступом (служба каталогов, Active Directory), авторизация, аудит AD, управление идентификацией (ILM), типовые решения на основе продуктов Oracle, Aladdin и Citrix; требования к аппаратным средствам аутентификации и системе управления токенами (TMS).
-
Девять лабораторных работ: настройка электронных ключей eToken, установка центра сертификации и использование eToken в домене Windows Server 2003, безопасный доступ к ресурсам, шифрование и ЭЦП, доступ к СУБД Oracle с аутентификацией по паролю в LDAP-каталоге и по сертификатам, режимы IPSec с CSP VPN Gate, настройка интерфейса для смарт-карт и шлюза безопасности для подключения из недоверенных сред.
Выводы
Главный замысел авторов — показать аутентификацию как базовый элемент системы информационной безопасности — вполне удался: учебник помогает понять, как построить эффективную и управляемую систему защиты корпоративных, государственных или частных информационных ресурсов. Материалы компаний, не вошедшие в первое издание (IBM, Check Point, Sun), авторы планируют включить во второе.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Открытые системы (osp.ru), 2010
Эксперт: Редакционный эксперт
