<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Информационная безопасность &#187; Преодоление ограничений доступа на уровне firmware</title>
	<atom:link href="http://www.microfinance.uz/category/lokalnye-ataki/preodolenie-ogranichenij-dostupa-na-urovne-firmware/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.microfinance.uz</link>
	<description>Бухгалтерский и налоговый учёт</description>
	<lastBuildDate>Thu, 26 Jan 2012 14:59:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Преодоление ограничений доступа на уровне firmware</title>
		<link>http://www.microfinance.uz/preodolenie-ogranichenij-dostupa-na-urovne-firmware/</link>
		<comments>http://www.microfinance.uz/preodolenie-ogranichenij-dostupa-na-urovne-firmware/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:30:25 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Преодоление ограничений доступа на уровне firmware]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/preodolenie-ogranichenij-dostupa-na-urovne-firmware/</guid>
		<description><![CDATA[Теперь допустим, что надежность работы аппаратного обеспечения достигнута. Рассмотрим возможности встроенного программного обеспечения (англ. firmware). Известно, что иногда в разграничении доступа к конкретному компьютеру система безопасности полагается на пароль на загрузку самого компьютера (иногда называемого паролем BIOS). На наш взгляд, данное средство можно использовать только как дополнительное усиление в системе контроля доступа, так как данный [...]]]></description>
			<content:encoded><![CDATA[<p>Теперь допустим, что надежность работы аппаратного обеспечения достигнута. Рассмотрим возможности встроенного программного обеспечения (англ. firmware). Известно, что иногда в разграничении доступа к конкретному компьютеру система безопасности полагается на пароль на загрузку самого компьютера (иногда называемого паролем BIOS).<br />
На наш взгляд, данное средство можно использовать только как дополнительное усиление в системе контроля доступа, так как данный метод обладает рядом недостатков.<span id="more-63"></span><br />
□ Сброс пароля в случае выключения или разрядки батареи постоянного питания компьютера (батареи часов).<br />
□ Хранение некоторыми производителями firmware пароля в виде преобразованного набора символов (контрольного значения), причем данное преобразование имеет небольшой фиксированный набор значений. В практике авторов известен случай, когда два различных слова, используемых в качестве пароля, имели одно и то же контрольное значение. Причем первое слово было мастер-паролем технической службы для доступа в настройки BIOS всех пользовательских компьютеров, а второе слово — пароль на загрузку компьютера одного из пользователей. Этот пользователь был приятно удивлен, обнаружив, что его парольное слово не только позволяет загружать все остальные пользовательские компьютеры, но и дает возможность управлять конфигурацией загрузки. Предприятие потратило существенное время на замену мастер-пароля на всех компьютерах пользователей.<br />
□ Наличие у некоторых производителей недокументированного универсального пароля для входа в систему с целью отладки аппаратного обеспечения. Широкий резонанс получил случай с недокументированным паролем &#8220;AWARD_SW&#8221; в огромной серии BIOS для IBM PC AT фирмы Award Software, Inc.<br />
Кроме того, при использовании BIOS-паролей следует различать пароль на загрузку самого компьютера и пароль на доступ к конфигурационным данным загрузки. Это должны быть различные пароли, для того чтобы рядовой пользователь данного компьютера (как впрочем и потенциальный злоумышленник, завладевший паролем пользователя) не смог изменить параметры загрузки в свою пользу, как, например, для атак, описанных в следующем разделе.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/preodolenie-ogranichenij-dostupa-na-urovne-firmware/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

