Перейти к содержимому
шпаргалка.
Esc
навигацияоткрыть⌘Jпредпросмотр
На этой странице

Безопасность

Все темы Systems Analyst

Чем авторизация отличается от аутентификации?

Аутентификация и авторизация — это два различных процесса в обеспечении безопасности информации:

  1. Аутентификация: Это процесс проверки подлинности пользователя или системы. Целью аутентификации является установление того, что пользователь или система являются теми, за кого они себя выдают. Обычно это происходит путем предъявления учетных данных, таких как логин и пароль, биометрические данные и т.д. В результате успешной аутентификации система устанавливает идентичность субъекта.

  2. Авторизация: Это процесс определения прав доступа субъекта (пользователя или системы) к определенным ресурсам или функциональным возможностям. Основное отличие от аутентификации состоит в том, что авторизация происходит после успешной проверки подлинности. То есть, после того как система определила, кто запросил доступ, она определяет, имеет ли этот пользователь или система право на запрашиваемое действие или ресурс.

Пример: При входе на сайт (аутентификация) вы представляете свои учетные данные (логин и пароль). После успешной аутентификации система определяет, можете ли вы просматривать страницу администрирования сайта (авторизация).


Знакомы ли вы с электронными подписями? Как они работают?

Электронная подпись (ЭП) — это цифровой аналог обычной подписи в электронном формате, который обеспечивает подлинность, целостность и невозможность отказа от сообщения или документа. Основные принципы работы электронных подписей:

  1. Хеширование: криптографическая хеш-функция отображает сообщение в значение фиксированной длины. Коллизии возможны; для безопасной функции найти их должно быть вычислительно трудно.

  2. Формирование цифровой подписи: алгоритм использует закрытый ключ и сообщение либо его хеш. Подпись нельзя в общем случае описывать как шифрование хеша: так не устроены, например, ECDSA и EdDSA.

  3. Проверка подписи: алгоритм использует открытый ключ, сообщение и подпись и возвращает результат проверки. Доверие к личности подписанта требует также проверки принадлежности ключа, например сертификата и его статуса.


Что такое sftp?

SFTP (Secure File Transfer Protocol) — это протокол передачи файлов, который предоставляет безопасное и защищенное соединение для передачи данных через сеть. Он является расширением протокола SSH (Secure Shell) и обеспечивает аутентификацию и шифрование данных во время передачи.

Основные особенности SFTP:

  1. Безопасность: Весь трафик между клиентом и сервером защищен с использованием криптографии. Это включает в себя аутентификацию пользователей и шифрование данных, предотвращая перехват и изменение информации во время передачи.

  2. Функциональность: SFTP поддерживает основные операции передачи файлов, такие как загрузка (upload) и скачивание (download), удаление и переименование файлов, управление правами доступа и т.д.

  3. Использование: SFTP часто используется в корпоративных сетях и веб-хостинге для безопасной передачи файлов между клиентами и серверами. Он также является популярным инструментом для автоматизации и интеграции в процессы обмена данными.


Как работает https?

HTTPS (HyperText Transfer Protocol Secure) — это защищенная версия HTTP, которая обеспечивает безопасную передачу данных между клиентом и сервером в интернете. Вот основные принципы работы HTTPS:

  1. Шифрование данных: HTTPS использует протокол SSL/TLS для шифрования данных, которые передаются между клиентом (например, браузером) и сервером. Это предотвращает перехват и просмотр информации третьими лицами.

  2. Идентификация сервера: Сервер использует цифровой сертификат для аутентификации своей личности перед клиентом. Этот сертификат выдается доверенным удостоверяющим центром (CA) и содержит информацию о домене и ключе сервера.

  3. Аутентификация клиента (не всегда): HTTPS может также поддерживать аутентификацию клиента с помощью цифровых сертификатов, но это реже используется и часто ограничено крупными корпоративными сетями или специфическими случаями приложений.

  4. Обмен ключами: При установлении соединения SSL/TLS между клиентом и сервером происходит обмен ключами для установки защищенного канала связи. Этот процесс обеспечивает конфиденциальность и целостность передаваемых данных.

  5. Порт 443 используется по умолчанию, но может быть настроен другой. HTTP/1.1 и HTTP/2 обычно работают поверх TLS и TCP; HTTP/3 использует QUIC поверх UDP с TLS 1.3.


Чем симметричное шифрование отличается от асимметричного?

Симметричное и асимметричное шифрование различаются способом использования ключей:

  1. Симметричное шифрование:

    • Принцип: Использует один и тот же ключ для шифрования и расшифрования данных.

    • Характеристики: Быстрое, эффективное и простое в реализации.

    • Примеры алгоритмов: AES (Advanced Encryption Standard), DES (Data Encryption Standard).

  2. Асимметричное шифрование:

    • Принцип: Использует пару ключей — открытый и закрытый. Данные шифруются с помощью открытого ключа и расшифровываются с помощью соответствующего закрытого ключа.

    • Характеристики: Обеспечивает безопасность при передаче открытых ключей и позволяет реализовать цифровые подписи и аутентификацию.

    • Примеры алгоритмов: RSA (Rivest-Shamir-Adleman), ECC (Elliptic Curve Cryptography).

Симметричное шифрование использует общий секретный ключ. Асимметричное использует открытый ключ для шифрования и соответствующий закрытый для расшифрования. На практике асимметричные механизмы часто помогают установить общий ключ, которым затем шифруют данные.

Эта страница была полезной?