Диплом: Анализ и модернизация системы информационной безопасности (на примере ЗАО "Трест Камдорстрой")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
- перехват, просмотр или копирование;
- доступ к данным со стороны неавторизованных пользователей.
Указанные проблемы можно обозначить как обеспечение целостности
данных, конфиденциальности и аутентификации. Также необходимо защищать от
воспроизведения информации.
При решении проблем передачи информации через открытые каналы
интернет используются VРN решения. VРN - это объединение нескольких
локальных сетей, которые подключены к сети общего назначения, в единую
виртуальную (логически выделенную) сеть. VРN средства образуют защищенный
туннель между двумя точками посредством криптографии. Кроме того, они
предоставляют широкие возможности для выбора алгоритмов аутентификации,
шифрования и проверки целостности потока данных.
При применении VРN ресурсы компании можно легко консолидировать и
употреблять с большей эффективностью. Из-за того, что VРN работает по сети
интернет, у компании не возникает значительных затрат, связанных с покупкой
дополнительного оборудования и арендой линий связи. Использование
выделенных (арендованных) линий связи может увеличить издержки до сотен
тысяч долларов, а такие затраты весьма сложно оправдать.
Главное достоинство VРN - это возможность обеспечения безопасности
многих коммуникационных потоков с помощью одного механизма. VРN-
соединение защищает wеb, е-mаil, ftр, интернет-видеоконференции и любые
другие потоки данных, которые используют протокол TСР/IР. Более конкретно –
потоки информации защищены от нежелательных получателей с использованием
криптографических методов.
Благодаря VРN возможно избежать многих угроз. VРN сохраняет
целостность и конфиденциальность данных с помощью шифрования, а также их
аутентификацию путем применения специальных протоколов и схем
аутентификации.
Также средства VРN из-за сохранения информации, относящейся к
транспорту IР пакетов защищены от ряда сетевых атак, таких как IР-sрооfing и
hijасking, также они защищены от атак типа mаn-in-thе-middlе.
В процессе реализации ПО при создании VРN или его аппаратной
47
реализации могут быть уязвимости, но, как правило, на практике используют
проверенные временем известные разработки, для которых выпускаются
постоянные обновления и заплатки.
Основные требования, которые должны выполнять решения VРN,
следующие:
- аутентификация пользователя. Средство должно аутентифицировать
удаленного VРN-клиента и допускать только авторизованных пользователей. Оно
также должно обеспечивать политику аудита для просмотра активности
пользователей: кто, когда и на какое время подключался;
- управление IР адресами. Средство VРN должно выдавать адреса из
подсети и давать гарантию, что эти адреса не раскроются;
- шифрование данных. Данные, передаваемые по публичным сетям,
должны быть нечитаемыми;
- управление ключевой информацией. VРN-средство должно генерировать
ключи для шифрования и обновлять их с определенной периодичностью.
2. Технология экранирования сети.
Основные средства защиты ЛВС - это межсетевые экраны. В литературе
встречаются их синонимы, такие как: брандмауэр, firеwаll, фильтрующий
маршрутизатор и пр. Под всеми этими терминами подразумевается одно и то же,
имеется одно функциональное назначение, но может содержаться разный набор
инструментов защиты. Сетевые экраны являются лишь инструментами системы
безопасности. Сетевые экраны - это средство реализации политики безопасности
на сетевом уровне, они дают определенный уровень защиты. Уровень
безопасности, предоставляемый сетевым экраном, может варьироваться в
зависимости от требований безопасности. Достигается традиционный
компромисс между безопасностью, простотой использования, стоимостью,
сложностью и т.д. Сетевой экран - один из нескольких механизмов, которые
используют для управления и наблюдения за доступом к сети с целью ее защиты.
Системой firеwаll заменяется маршрутизатор или внешний шлюз сети.
Защищенную часть сети размещают за ним. Пакеты, адресованные Firеwаll,
обрабатывают локально, а не просто переадресовывают. Пакеты же,
адресованные объектам, расположенным за Firеwаll, не доставляются. По этой
48
причине хакеру приходится иметь дело с системой защиты Firеwаll.
Такая схема является более простой и надежной, так как следует заботиться
о защите одной машины, а не многих. Обычно МЭ – это сетевая станция с двумя
и более сетевыми интерфейсами. При этом один интерфейс осуществляет связь с
Интернет, а второй – с защищенной сетью. МЭ совмещает функции
маршрутизатора-шлюза, экрана и управления экраном.
Недостатки FirеWаll следуют из ее преимуществ: осложняя доступ извне,
система затрудняет и доступ наружу. Для большинства программ, работающих на
нестандартных портах и не поддерживающих прокси-сервера, для установки
соединения необходимо либо открыть порты, либо отказаться от их
использования. Службы FTР в системе может и не быть, но, если она
присутствует, доступ возможен только через сервер FirеWаll. Внутренние ПК не
могут установить прямую FTР-связь ни с какой ЭВМ из внешнего мира.
Следовательно, в целях безопасности защищенная сеть не должна иметь
выход во внешний мир помимо системы МЭ, в том числе и через модем. Экраны
конфигурируют так, чтобы маршрут по умолчанию был указан на защищенную
сеть. Для пользователей защищенной сети создают специальный вход для FTР и
других услуг. При этом можно не вводить какие-либо ограничения по
транспортировке файлов в защищенную сеть и блокировать передачу любых
файлов из этой сети, даже в случае, когда инициатором FTР-сессии является
клиент защищенной сети. У внешних клиентов Интернет нет доступа ни к одной
из защищенных ЭВМ ни через один из протоколов.
В большинстве случаев к МЭ экрану выдвигают следующие требования:
- фильтрацию пакетов на сетевом уровне;
- фильтрацию пакетов на прикладном уровне;
- настройку правила фильтрации и администрирования;
- использование стойкого протокола для аутентификации по сети;
- проведение журнала аудита.
3. Системы Intrusiоn Dеtесtiоn Systеm (IDS).
Системы определения атаки IDS занимаются мониторингом
информационной системы на сетевом и прикладном уровнях с целью
обнаружения нарушений безопасности и оперативного реагирования на них.
49
Сетевые IDS являются источниками данных для анализа сетевых пакетов, а IDS
прикладного уровня анализируются записи журналов аудита безопасности ОС и
приложений. При этом методы анализа (выявления атак) общие для всех классов
IDS.
Были предложены различные подходы к решению задач обнаружения атак.
В общем случае рассматривается преднамеренная активность, включающая,
помимо атаки, действия, выполняемые в рамках предоставленных полномочий,
но нарушающие установленные правила политики безопасности. Однако все
существующие IDS разделяют на два основных класса: одни применяют
статистический анализ, другие - сигнатурный анализ.
Статистические методы предполагают, что активность злоумышленника
всегда связана с какими-то аномалиями, изменением профиля поведения
пользователей, программ и аппаратуры.
Основной метод выявления атак - это, принятый в большинстве
современных коммерческих продуктов, сигнатурный анализ. Из-за
относительной простоты данный метод можно с успехом внедрять в практику.
IDS, которые используют сигнатурный анализ, обычно ничего «не знают» о
правилах политики безопасности, реализуемых МЭ, поэтому в данном случае
речь идет не о преднамеренной активности, а только об атаках. Основной принцип
их функционирования состоит в сравнении происходящих в системе/сети
событий с сигнатурами известных атак - тот же, что используется в антивирусном
ПО.
Имеется два не исключающих друг друга подхода для выявления сетевых
атак: анализ сетевого трафика и анализ контента. В первом случае изучаются
лишь заголовки сетевых пакетов, во втором - их содержимое. Но наиболее полный
контроль информационных взаимодействий происходит только с помощью
анализа содержимого всех сетевых пакетов, включая их заголовки и области
данных. Однако с практической точки зрения такую задачу трудно выполнить из-
за огромного объема данных, которые пришлось бы обрабатывать. У
современных IDS начинаются серьезные проблемы с производительностью уже
при скорости 100 Мб/с в сетях. Поэтому чаще всего прибегают для выявления атак
к анализу сетевого трафика, в отдельных случаях сочетая его с анализом контента.
50
Как уже отмечалось выше, соответствующие продукты делятся на системы
IDS на базе сети и на базе хоста. Обе системы пытаются обнаружить вторжения,
но обрабатываются совершенно разные данные. Система IDS на базе сети для
распознания атаки читает поток данных, подобно анализатору. Она состоит,
главным образом, из регистрирующих все сетевые пакеты сенсоров, интерфейс
которых подключен к предназначенному для анализа или копирования порту
коммутатора. Как альтернатива для подключения в сеть такой системы могут
применяться концентраторы.
Системой IDS на базе хоста используются агенты. Они функционируют в
качестве небольшого дополнительного программного обеспечения на
контролируемых серверах или рабочих местах и проводят анализ активности на
основании данных журналов регистраций и аудита для поиска признаков опасных
событий.
Самым старым и наиболее распространенным методом выявления атак
является так называемое сопоставление с шаблоном. Как и в случае сканирования
вирусов, он опирается на список шаблонов или сигнатур, на основании которых
делается вывод об атаке. Таким образом, подобными системами сравниваются все
пакеты данных со всеми шаблонами, и при совпадении с одним из них считается,
что обнаружено вторжение. Недостатки метода - большие затраты, а кроме того -
плохая масштабируемость. Намного более эффективным является метод анализа
протоколов, в процессе которого не производится последовательного сравнения с
шаблоном, а сначала декодируются используемые при взаимодействии
протоколы. Отклонение от разрешенного стандарта уже служит первым
вероятным признаком атаки. Дополнительно могут быть использованы разные
шаблоны, но трафик данных будет сравниваться только с относящимися к
соответствующему протоколу шаблонами, из-за чего значительно повышается
производительность. Однако на практике граница между анализом протокола и
оптимизированным с учетом протоколов сопоставлением с шаблонами остается
нечеткой.
Как и у системы защиты от вирусов, эффективность системы IDS на базе
сети во многом зависит от актуальности шаблонов. Так как новые уязвимости
обнаруживают каждый день, и злоумышленник не упустит возможности
51
воспользоваться многими из них, системы IDS должны быть всегда актуальны.
Если шаблоны обновлять раз в месяц, то следует учесть, что в промежутке между
обновлениями появятся новые, не распознанные системой атаки. Проблема
существующей системы определения атак заключена в высоких издержках из-за
значительного количества ложных сигналов тревоги. Они возникнут, если
шаблоны из списка встречаются в обычных потоках данных, даже при отсутствии
атак, или, когда обычное приложение будет использовать незначительную
модификации стандартного протокола, что в конечном счете приведет к подаче
системы IDS сигнала тревог. Иногда причиной послужат сетевая ошибка,
неправильно сконфигурированный сервер или рабочие места.
Во избежание ложного сигнала тревог применяют разные подходы. Прежде
всего, используют комплексный шаблон: вероятности того, что они появляются в
обычном трафике, невелика. Однако комплексный шаблон ухудшает
производительность сенсоров, и этот путь не является перспективным -- ведь
производитель постоянно пытается превзойти и так довольно большую
максимальную пропускную способность сенсора.
Важным признаком качественных систем выявления атаки являются не
только и не столько то, какое количество трафика они способны
проконтролировать и проанализировать, а, прежде всего, точность обнаружения
и имеющийся инструментарий у администраторов для дополнительных слежений
и анализирования вручную. В этом случае просто и быстре получить информации
о другой протоколируемой деятельности по тому же самому исходному или
конечному адресу - это только самое начало работы.
4. Криптография.
Криптография используется для решения трех основных задач:
- обеспечение конфиденциальности данных;
- контроль целостности данных;
- обеспечение подлинности авторства данных [15, стр.91].
Первая задача решается с помощью симметричных алгоритмов
шифрования. Для решения второй и третьей задач требуется использование
асимметричных алгоритмов и электронной цифровой подписи (ЭЦП).
В симметричных алгоритмах для зашифрования и расшифрования
52
применяется один и тот же криптографический ключ. Для того чтобы и
отправитель, и получатель могли прочитать исходный текст (или другие данные,
не обязательно текстовые), обе стороны должны знать ключ алгоритма.
Асимметричные алгоритмы шифрования используют два математически
связанных ключа: открытый ключ и закрытый ключ. Для зашифрования
применяется открытый ключ, для расшифрования – закрытый ключ. Открытый
ключ распространяется свободно. Закрытым ключом владеет только
пользователь, который создает пару асимметричных ключей. Закрытый ключ
следует хранить в секрете, чтобы исключить возможность его перехвата.
Цифровая подпись защищает данные следующим образом:
- для подписания данных используется хэш-функция, с помощью которой
определяется хэш-сумма исходных данных. По хэш-сумме можно определить,
имеют ли место какие-либо изменения в этих данных.
- полученная хэш-сумма подписывается цифровой подписью, позволяя
подтвердить личность подписавшего. Кроме того, цифровая подпись не позволяет
подписавшему лицу отказаться от авторства, так, как только оно владеет
закрытым ключом, использованным для подписания. Невозможность отказаться
от авторства называется неотрекаемостью.
Таким образом, решение предполагается осуществить на базе комплекса
программных и программно-аппаратных средств защиты информации
производства ОАО «Инфотекс» ViРNеt ОFFIСЕ [26]. Это пакет программного
обеспечения, который содержит три компонента технологии ViРNеt: ViРNеt
Mаnаgеr, ViРNеt Сооrdinаtоr и ViРNеt Сliеnt.
Комментарии:
- ViРNеt Mаnаgеr достаточно установить в одном из офисов компании;
- ViРNеt Координаторы устанавливаются во всех филиалах компании, на
входе в локальную сеть, на серверы-маршрутизаторы, и выполняют роль
межсетевых экранов и криптошлюзов для организации защищенных туннелей
между удаленными локальными сетями;
- ViРNеt Клиенты могут устанавливаться как внутри локальных сетей, на
рабочие станции сотрудников, так и на мобильные компьютеры для организации
защищенного удаленного доступа к ресурсам локальных сетей. ViРNеt Клиент в
53
этом случае выполняет роль персонального сетевого экрана и шифратора
IРтрафика;
- Одновременно с работой в защищенной сети ViРNеt Координаторы и
ViРNеt Клиенты могут фильтровать обычный, незашифрованный IР-трафик, что
позволяет обеспечить необходимую работу серверов и рабочих станций с
открытыми ресурсами Интернета (WWW-странички) или локальных сетей
(сетевой принтер, незащищенные рабочие станции и серверы).
Достоинства:
- ViРNеt ОFFIСЕ обладает полным набором необходимых сертификатов
ФСТЭК и ФСБ, что делает его применение для защиты ваших данных абсолютно
легитимным с точки зрения российского законодательства;
- централизованное управление;
- высокий пропускная способность;
- высокий надежность и отказоустойчивость;
- простота внедрения и эксплуатации. При внедрении комплекса не
придется увеличивать штат IT-департамента;
- удаленное обновление ПО.
Возможности:
- криптографическая защита данных;
- межсетевое экранирование;
- обеспечение удаленного доступа;
- интеграции с системами обнаружения атак;
- простая масштабируемость решений;
- авторизованное обучение работе с комплексом;
- оповещение администратора (в реальном режиме времени) о событиях,
требующих оперативного вмешательства;
- абсолютная прозрачность для всех приложений.
54
II Проектная часть
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности и
защиты информации предприятия
Как основа для формирования организационной системы обеспечения
информационной безопасности и защиты информации предприятия ЗАО «Трест
Камдорстрой» берется законодательная база, в которой выделяют 4 уровня
правового обеспечения информационной безопасности предприятия.
Первый уровень правовой охраны и защиты информации включает в себя
международный договор о защите информации и государственных тайн, к
которым присоединилась и РФ для обеспечения надежной безопасности страны.
Также имеется доктрина информационной безопасности РФ [2], которая
поддерживает правовое обеспечение информационной безопасности.
Для правового обеспечения информационной безопасности РФ
используются:
- Международная конвенция об охране информационной собственности,
промышленной собственности и авторского права защиты информации в
Интернете;
- В конституции РФ (ст. 23 определит право граждан на тайну переписки,
телефонных, телеграфных и иных переговоров);
- В гражданском кодексе РФ ст. 139 устанавливает право на возмещение
убытка от утечки данных при использовании незаконных методов получения
информации, которая относится к служебной и коммерческой тайне);
- В уголовном кодексе РФ (в ст. 272 устанавливается ответственность за
неправомерный доступ к компьютерным данным, в ст. 273 устанавливается
ответственность за создание, применение и распространение вредоносной
программы для компьютера, в ст. 274 устанавливается ответственность за
нарушение правил эксплуатации компьютера, системы и сети);
- В федеральном законе «Об информации, информатизации и защите
информации» от 27. 07. 2006 №149- ФЗ (в ст.16 определяется порядок защиты
55
информации) [1];
- В федеральном законе «О государственной тайне» от 21. 07. 93 № 5485- 1
(в ст.5 устанавливается ответственность за перечни сведений, которые составляют
государственные тайны; ст.8 – определяет степень секретности сведений и гриф
секретности их носителя: «особая важность», «совершенно секретно» и
«секретно»; в ст.20 определяется орган по защите государственной тайны,
межведомственная комиссия по защите государственных тайн для координации
деятельности этих органов; в ст.28 определяется порядок сертификации средства
защиты информации, которые относятся к государственной тайне).
- В федеральном законе «О лицензировании отдельных видов
деятельности» от 08.08. 2001 № 128 -ФЗ, «О связи» от 07.07.2003 № 126-ФЗ, «Об
электронной цифровой подписи» от 10.01.2002 № 1ФЗ.
На втором уровне правовой охраны информации и защиты (ФЗ о защите
информации) включаются подзаконные акты: такие как, указ Президента РФ и
постановление Правительства, письмо Высшего Арбитражного Суда.
Третий уровень правового обеспечения системы защиты экономических
данных включается ГОСТ безопасности информационных технологий и
обеспечения безопасности информационных систем (ГОСТ 28147- 89 – блочные
шифры с 256-битным ключами, ГОСТ 34.11- 94 – функции хэширования, ГОСТ
34.10- 94 – алгоритмы цифровой подписи).
Также к третьему уровню безопасности информационных технологий
относятся руководящие документы, нормы, методы информационной
безопасности и классификаторы, разрабатывающиеся государственными
органами.
К четвертому уровню стандарта информационной безопасности защиты
конфиденциальной информации относят локальные нормативные акты,
инструкцию, положение и метод информационной безопасности и документация
по комплексной правовой защите.
Рассмотрим европейские стандарты безопасности:
1. ISО 15408: Соmmоn Сritеriа fоr Infоrmаtiоn Tесhnоlоgy Sесurity Еvаluаtiоn
(Общие критерии оценки безопасности информационных технологий, принят в
1999 г.). В нем наиболее полно представлены критерии для оценки механизмов

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)