Тест: Мандатное (обязательное) управление доступом и контроль целостности
Пожалуйста, ответьте на несколько вопросов, чтобы закрепить полученные знания. Правильные ответы для самопроверки вы сможете найти в конце списка. Обратите внимание, что у некоторых вопросов может быть несколько верных вариантов ответов.
Вопросы
Вопрос 1. Какое из следующих утверждений наилучшим образом описывает основное отличие мандатного управления доступом (МРД) от дискреционного (избирательного)?
МРД проще в настройке для рядового пользователя.
МРД позволяет владельцам файлов самостоятельно назначать права доступа.
Управление метками безопасности в МРД может осуществлять только администратор системы.
МРД не использует метки конфиденциальности.
Вопрос 2. Выберите ВСЕ верные утверждения, касающиеся модели Белла-ЛаПадулы (BLP), которая лежит в основе МРД:
Субъект может читать объекты с уровнем конфиденциальности таким же или выше своего.
Модель следует правилу «no read up, no write down».
Модель полностью исключает возможность создания скрытых каналов передачи информации.
Субъект на уровне «Secret» может записывать данные в объекты с уровнем «Confidential».
Вопрос 3. Администратор хочет делегировать пользователю localadmin права на изменение меток безопасности (МРД), но не хочет предоставлять полные права суперпользователя root. Какая привилегия для этого необходима?
PARSEC_CAP_UNSAFE_SETXATTR
PARSEC_CAP_CHMAC
PARSEC_CAP_CCNR_RELAX
PARSEC_CAP_CHMIC
Вопрос 4. Для чего используется мандатный атрибут CCNR, назначаемый на каталог?
Чтобы запретить создание в каталоге объектов с разными метками конфиденциальности.
Чтобы разрешить хранение в каталоге объектов с разными метками конфиденциальности, но не выше метки самого каталога.
Чтобы автоматически повышать метку конфиденциальности всех новых файлов до максимального уровня.
Чтобы сделать каталог доступным на запись для процессов с любой меткой целостности.
Вопрос 5. Какие из перечисленных особенностей работы с домашними каталогами пользователей в Astra Linux являются верными?
Пользователь, вошедший в систему с уровнем «Секретно», увидит файлы, созданные им же в его домашнем каталоге при входе с уровнем «ДСП».
Для каждого уровня конфиденциальности создается отдельный каталог в /home/.pdp/<username>/.
Уровень целостности активно используется в именах и работе этих каталогов.
Каталог с нулевой меткой безопасности (I0i0c0x0t0x0) активно используется для хранения личных файлов при входе с ненулевой меткой.
Вопрос 6. Какой режим защиты операционной системы Astra Linux является МИНИМАЛЬНО необходимым для полноценной работы мандатного управления доступом (МРД)?
Обычный («Open»)
Усиленный («Воронеж»)
Максимальный («Смоленск»)
Режим защиты никак не влияет на работу МРД
Вопрос 7. Выберите ВСЕ верные утверждения о мандатном контроле целостности (МКЦ) в Astra Linux 1.7.x:
Модель следует правилу «запись вверх, чтение вниз» (write up, read down).
Уровни целостности сравниваются по битовым маскам, а не как линейные значения.
Максимальный уровень целостности по умолчанию имеет значение 63.
Высокий уровень целостности (63) предназначен для повседневной работы обычных пользователей.
Вопрос 8. Какое действие выполняет утилита astra-mount-lock и каковы последствия её применения?
Шифрует содержимое всех подключаемых USB-накопителей.
Запрещает обычным пользователям монтирование неучтенных (незарегистрированных администратором) внешних носителей.
Форматирует подключенный накопитель в файловую систему EXT4 с назначением меток безопасности.
Автоматически назначает нулевую метку конфиденциальности на все файлы примонтированного накопителя.
Вопрос 9. Пользователю необходимо работать с конфиденциальными документами, хранящимися на USB-накопителе, отформатированном в EXT4. Выберите ВСЕ необходимые (или рекомендуемые) действия администратора для обеспечения безопасного использования этого носителя:
Зарегистрировать накопитель как учтенное устройство в FreeIPA или локальной политике безопасности.
Обязательно отформатировать накопитель в файловую систему FAT32 для корректной работы меток.
Создать на накопителе структуру каталогов и назначить на них соответствующие метки безопасности с помощью pdpl-file.
Назначить на точку монтирования дискреционные права, разрешающие запись нужному пользователю или группе (например, chown -R user:user /run/media).
Убедиться, что значение параметра sysmaxlev достаточно для работы с требуемыми уровнями конфиденциальности.
Вопрос 10. Чем принципиально отличается поведение системы при монтировании УЧТЕННОГО накопителя с файловой системой FAT от накопителя с EXT4 с точки зрения мандатных меток?
Для FAT и EXT4 метки безопасности всегда считываются из расширенных атрибутов файлов на самом носителе.
Для FAT метки безопасности назначаются системой из регистрационной записи устройства, а для EXT4 — используются метки, хранящиеся в расширенных атрибутах на самом носителе.
Для EXT4 метки безопасности назначаются системой из регистрационной записи устройства, а для FAT — используются метки, хранящиеся в расширенных атрибутах на самом носителе.
Мандатные метки не поддерживаются для обеих файловых систем при работе со съемными носителями.
Ответы на вопросы
c
b, d
b
b
b
c
b, c
b
a, c, d, e
b