0% au considerat acest document util (0 voturi)
3 vizualizări40 pagini

Sasrc - C4

Criptografie si securitate cibernetica - Curs 4

Încărcat de

Lucian Luci
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd
0% au considerat acest document util (0 voturi)
3 vizualizări40 pagini

Sasrc - C4

Criptografie si securitate cibernetica - Curs 4

Încărcat de

Lucian Luci
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd

Criptografie și

Securitate Cibernetică
RCC - CSC 4
Conținut
• Autentificarea utilizatorilor
– Principii de autentificare
– Autentificarea prin sisteme criptografice simetrice
– Serviciu de autentificare (Kerberos)
– Autentificarea prin sisteme criptografice asimetrice
– Administrarea identității
• Controlul accesului la rețea
– Elemente de controlul accesului la rețea
– Metode de autentificare
– Protocolul EAP
– Controlul accesului la nivel Legătură de date (802.1X)
– Concepte de cloud computing
– Protecția datelor in cloud
RCC - CSC 2
Autentificarea utilizatorilor
• Principii de autentificare
• Autentificarea prin sisteme criptografice simetrice
• Serviciu de autentificare (Kerberos)
• Autentificarea prin sisteme criptografice asimetrice
• Administrarea identității

RCC - CSC 3
Autentificarea
• Protocoalele de autentificare
– permit entităților dintr-o comunicație identificarea reciprocă și schimbul de chei
de sesiune
• Serviciu de autentificare (ex. Kerberos)
– este conceput pentru a fi utilizat într-un sistem de comunicație distribuit.
– oferit printr-o terță parte de încredere care permite clienților și serverelor
stabilirea de comunicații autentice
• Administrarea/managementul identității
– o abordare centralizată, automată, pentru a oferi acces persoanelor autorizate
– federalizarea identității, extinderea gestionării identității la
domenii de securitate multiple.

RCC - CSC 4
Principii de autentificare
• Procesul de autentificare are 2 etape
– Identificarea
prezentarea unui identificator către sistemul de securitate
– Verificarea
prezentarea sau generarea informației de autentificare care permite
realizarea legăturii dintre entitate și identificator
• Mijloace generale de certificare a identității
– Elemente cunoscute de utilizatori (parolă, PIN, răspuns)
– Elemente deținute de utilizatori (cheie, token, smart card)
– Elementele biometrice statice (amprentă, retină, față)
– Elementele biometrice dinamice (amprentă vocală, scris)
RCC - CSC 5
Probleme de autentificare
• Principalele probleme privind autentificarea sunt legate de
– Confidențialitate
• elementele de identificare importante precum și cheile de sesiune
trebuie transmise criptat
• existența cheilor publice/private
– Actualitatea informației
• evitarea reluării/repetării mesajelor
• repetarea mesajelor poate duce la compromiterea cheilor sesiune
sau impersonalizarea cu succes a altei parți
– Atacuri
• prin reluarea mesajelor (copierea și reluarea mesajelor)
– Autentificarea într-un singur sens
• sistemul de poștă electronică (email)

RCC - CSC 6
Autentificarea prin sisteme
criptografice simetrice
• Autentificarea reciprocă
– Ierarhie de cei simetrice
• (sesiune, master)
– Centre de distribuire a cheilor de
securitate
• servere pentru generarea
cheilor sesiune (durată limitată)
• distribuirea cheilor sesiune
folosind chei master

RCC - CSC 7
Prevenire atacuri
• Prevenirea atacului prin reluarea mesajelor

Actualitatea informației poate fi verificată

- diferența dintre ceasul local și al centrului


- întârzierea la nivelul rețelei
RCC - CSC 8
Prevenire atacuri (2)
• Reluarea mesajelor în cazul desincronizării ceasurilor

Un nou mesaj, in fereastra de timp corespunzătoare

Autentificarea într-un singur sens


(sistem de poștă electronică securizat)

RCC - CSC 9
Kerberos
• Kerberos
– Dezvoltat la Universitatea MIT ([Link]
– Network Authentication Protocol
– Serviciu de autentificare în rețea bazat pe o terță parte sigură
– Folosește un sistem bazat pe criptografia simetrică
– Exista 2 versiuni folosite curent
• Kerberos 4
• Kerberos 5
– Specificații
• Securizare (previne intruziunile și impersonalizarea)
• Sigur (disponibilitatea trebuie sa fie permanentă)
• Transparent (utilizatorul nu sesizează procedurile specifice)
• Scalabil (număr mare de servere și clienți, arhitectură modulară)

RCC - CSC 10
Mesaje de autentificare
• Versiunea 4 Kerberos
– Se bazează pe DES (Data Encryption Standard )
– Dialog simplu de autentificare Kerberos

RCC - CSC 11
Dialog de autentificare
securizat
• Probleme
– Solicitare de tichete pentru fiecare serviciu
– Introducerea de fiecare data a parolei
– Parole transmise in clar
• Soluție
– Server intermediar
TGS (Ticket-Granting Server)
– acordarea tichetelor

RCC - CSC 12
Mesaje
Kerberos 4

RCC - CSC 13
Diagrama
kerberos

RCC - CSC 14
Mesaje
Kerberos 5

RCC - CSC 15
Autentificarea prin sisteme
criptografice asimetrice
• Autentificarea reciprocă

Soluție care nu necesită sincronizare de ceas

RCC - CSC 16
Soluție îmbunătățită

Adăugarea identificatorului A (pas 5 și 6)

RCC - CSC 17
Autentificarea prin sisteme
criptografice asimetrice
• Autentificarea unidirecțională
Mesaj criptat cu o cheie de unică utilizare

Dacă se urmărește în primul rând autentificarea

Criptarea mesajului și semnăturii cu cheile publice

Soluție cu certificare digitală

RCC - CSC 18
Administrarea identității
• Managementul identității
– soluție centralizată, automată
– furnizarea accesului la resurse
– concept conectare unică (SSO single sign-on)
• Elemente
– Autentificare (confirmarea veridicității)
– Autorizare (permiterea accesului)
– Contabilizare (menținerea înregistrărilor - log-uri)
– Aprovizionare (introducerea utilizatorilor in sistem)
– Automatizare (fluxurile de date)
– Administrare (delegarea responsabilităților de administrare)
– Sincronizare (sincronizarea parolelor, profilelor de utilizator)
– Auto-administrare (resetarea parolelor)
– Federalizare (mai multe domenii de securitate)
RCC - CSC 19
Arhitectură
generică

RCC - CSC 20
Federalizare

RCC - CSC 21
Controlul accesului la rețea
• Elemente de control al accesului la rețea
• Metode de autentificare
• Protocolul EAP
• Controlul accesului la nivel Legătură de date (802.1X)
• Concepte de cloud computing
• Protecția datelor in cloud

RCC - CSC 22
Controlul accesului la rețea
• Network Access Control (NAC)
– Administrarea accesului la rețea
– Autentificarea utilizatorilor
– Identificarea drepturilor (acces la date/ acțiuni permise în rețea)
– Determină starea dispozitivelor de rețea
• Elementele unui sistem NAC
– Solicitant acces (client)
nodul de rețea (orice echipament de rețea IP) care solicită acces în rețea
– Server de reguli de acces
determină starea și drepturile de acces acordate clienților
– Server de acces (gateway/server de acces la distanță)
punct de control al accesului pentru clienți din locații la distanță
RCC - CSC 23
Diagramă
generică
NAC

RCC - CSC 24
Metode de control al accesului
• Metode NAC
Regulile aplicate clienților pentru a permite accesul în rețea
– IEEE 802.1X
Protocol L2 ,autorizarea înainte de asocierea unui port către o adresă IP,
protocolul EAP (Extensible Authentication Protocol)
– VLAN (Virtual Local Area Networks)
Segmentare logică a rețelei LAN în rețele virtuale, asocierea unui client la VLAN
este decisa de NAC, un host poate face parte din mai multe rețele virtuale
– Firewall
Permite sau nu tranzitul pachetelor de trafic între client și rețea
– Alocarea adreselor în rețea
DHCP - Dynamic Host Configuration Protocol
RCC - CSC 25
EAP
– EAP - Extensible Authentication Protocol (RFC 3748)
– Cadru de lucru pentru protocoalele pentru controlul accesului și
autentificare
– Furnizează un set de mesaje protocol ce pot conține diverse metode de
autentificare între client și server
– Funcționează la diferite niveluri de comunicație
– Poate adapta cerințele de autentificare pentru diverse soluții de
interconectare

RCC - CSC 26
Structura EAP
• Context EAP

RCC - CSC 27
Metode EAP

• EAP-TLS (EAP Transport Layer Security):


– Definește modul în care protocolul TLS poate fi încapsulat în EAP
– Clientul și serverul se autentifica reciproc prin certificate digitale
– Clientul generează o cheie secretă pre-master prin criptarea unui număr aleator cu cheia publică a
serverului și o trimite la server
– Atât clientul cât și serverul folosesc cheia pre-master pentru a genera aceeași cheie secretă.
• EAP-TTLS (EAP Tunneled TLS)
– Doar serverul are un certificat pentru a se autentifica la client
– Conexiunea securizată (tunel) este realizată cu cheia secretă iar autentificarea cu EAP sau versiuni
anterioare de protocoale de autentificare PAP (Password Authentication Protocol) sau CHAP
(Challenge-Handshake Authentication Protocol).
• EAP-GPSK (EAP Generalized Pre-Shared Key)
– Autentificarea reciprocă și derivarea cheilor de sesiune cu o cheie pre-partajată (PSK - Pre-Shared Key)
• EAP-IKEv2
– Folosește protocolul IKEv2 - Internet Key Exchange pentru autentificarea reciprocă și schimbul de chei

RCC - CSC 28
Mesaje EAP
• Componente implicate
– Client EAP
– Autentificator EAP
– Server de autentificare

RCC - CSC 29
Controlul accesului la
nivel de port - 802.1X

• IEEE 802.1X
– Port-Based Network Access Control
– Funcții de controlul accesului la LAN
– Termeni peer, authenticator, and authentication server
– Conceptele de porturi controlate și necontrolate
– Autentificatorul definește o serie de porturi logice asociate
porturilor fizice (controlate și necontrolate)
– Portul necontrolat permite doar mesaje intre client si server
– Un port controlat permite accesul si către alte stații în rețea
– Protocol EAPOL (EAP over LAN)
RCC - CSC 30
802.1X
• Arhitectura/principiu
• Până când AS autentifică un client (folosind un
protocol de autentificare),
• autentificatorul trece doar mesaje de control și
autentificare între client și AS; canalul de control
802.1X este deblocat, dar datele sunt blocate.
• Odată ce un clientul este autentificat și cheile
sunt furnizate,
• autentificatorul poate transmite date de la client,
sub rezerva limitărilor de control de acces
predefinite pentru client în rețea.
• În aceste condiții, canalul de date este deblocat.
RCC - CSC 31
Exemplu
EAPOL

RCC - CSC 32
Cloud computing
• Cloud computing
– Infrastructură Internet
– Acces la resurse online (rețele, servere, aplicații, stocare, servicii)
– Efort de administrare minim
– 3 modele de servicii de bază (SaaS, PaaS, IaaS)
– 4 modele de implementare (public, privat, hibrid, comunitar)
• Caracteristici
– Access la rețea de bandă largă
– Elasticitate (extindere/reducere rapidă a resurselor)
– Capacitatea de măsurare (servicii contorizate)
– Auto administrare, la cerere (punere la dispoziție către utilizator)
– Punerea în comun a resurselor (resursele deservesc mulți utilizatori)
RCC - CSC 33
Modele cloud
• Modele de servicii
– SaaS - Software as a service
folosirea aplicațiilor puse la dispoziție in cloud
– PaaS - Platform as a service
sisteme de operare în cloud
– IaaS - Infrastructure as a service
putere de calcul, stocare, infrastructură de rețea
• Modele de implementare
– Public (la dispoziția publicului larg)
– Privat (exploatat numai de o organizație)
– Comunitar (partajat de mai multe organizații)
– Hibrid (combinații de 2 sau multe soluții cloud)
RCC - CSC 34
Elemente
cloud

RCC - CSC 35
Context
CLOUD

RCC - CSC 36
Arhitectura
Cloud

Abonat - Furnizor - Auditor - Agent - Transportator


RCC - CSC 37
Riscuri de securitate
• Amenințări de securitate
– Abuzul și utilizarea nefastă a cloud computing
– Interfețe și API-uri nesigure
– Persoane rău intenționate din interiorul furnizorilor
– Probleme tehnologice la resursele partajate
– Pierderea sau scurgerea de date
– Deturnarea conturilor sau serviciilor
– Profilul de risc necunoscut
RCC - CSC 38
Protecția
datelor

• Schema de criptare
RCC - CSC 39
Securitatea in cloud
• Security as a service (SecaaS)
– Management identitate și acces
– Prevenirea pierderii datelor
– Securitate web
– Securitate email
– Evaluarea securității
– Managementul intruziunilor
– Criptarea
– Recuperarea datelor
– Securitatea rețelelor
RCC - CSC 40

S-ar putea să vă placă și