Диплом: Анализ и модернизация системы информационной безопасности (на примере ЗАО "Трест Камдорстрой")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
- шифрование;
- цифровая подпись.
8. Системы резервного копирования.
9. Системы бесперебойного питания:
- источники бесперебойного питания;
- резервирование нагрузки;
- генераторы напряжения.
10. Системы аутентификации:
- пароль;
- ключ доступа (физический или электронный);
- сертификат;
- биометрия.
11. Средства предотвращения взлома корпусов и краж оборудования.
12. Средства контроля доступа в помещения.
13. Инструментальные средства анализа систем защиты:
- мониторинговый программный продукт [9, стр.233].
Для автоматизации задачи обеспечения безопасности информационных
систем предполагается внедрение в систему защиты информации предприятия
криптографических систем. Криптографические методы являются наиболее
эффективными средствами защиты информации в автоматизированных системах.
А при передаче информации по протяженным линиям связи они являются
единственным реальным средством предотвращения несанкционированного
доступа. Рассмотрим существующие криптографические методы.
Метод шифрования с использованием датчика псевдослучайных чисел
наиболее часто используется в программной реализации системы
криптографической защиты данных. Это объясняется тем, что, он достаточно
прост для программирования и позволяет создавать алгоритмы с очень высокой
криптостойкостью. Кроме того, эффективность данного метода шифрования
достаточно высока. Системы, основанные на этом методе, позволяют
зашифровать в секунду от нескольких десятков до сотен Кбайт данных.
Основным преимуществом метода DES является то, что он - стандартный.
Важной характеристикой этого алгоритма является его гибкость при реализации
67
и использовании в различных приложениях обработки данных. Каждый блок
данных шифруется независимо от других, поэтому можно осуществлять
независимую передачу блоков данных и произвольный доступ к зашифрованным
данным. Ни временная, ни позиционная синхронизация для операций
шифрования не нужна.
Алгоритм вырабатывает зашифрованные данные, в которых каждый бит
является функцией от всех битов открытых данных и всех битов ключей. Различие
лишь в одном бите данных даёт в результате равные вероятности изменения для
каждого бита зашифрованных данных.
DES может быть реализован аппаратно и программно, но базовый алгоритм
всё же рассчитан на реализацию в электронных устройствах специального
назначения. Это свойство DES выгодно отличает его от метода шифрования с
использованием датчика ПСЧ, поскольку большинство алгоритмов шифрования
построенных на основе датчиков ПСЧ не характеризуются всеми
преимуществами DES. Однако и DES обладает рядом недостатков [12, стр.52].
Самым существенным недостатком DES считается малый размер ключа.
Стандарт в настоящее время не считается неуязвимым, хотя и очень труден для
раскрытия (до сих пор не были зарегистрированы случаи несанкционированной
дешифрации). Ещё один недостаток DES заключается в том, что одинаковые
данные будут одинаково выглядеть в зашифрованном тексте.
Алгоритм криптографического преобразования, являющийся
отечественным стандартом и определяемый ГОСТ 28147-89, свободен от
недостатков стандарта DES и в то же время обладает всеми его преимуществами.
Кроме того, в него заложен метод, с помощью которого можно зафиксировать
необнаруженную случайную или умышленную модификацию зашифрованной
информации. Однако у алгоритма есть очень существенный недостаток, который
заключается в том, что его программная реализация очень сложна и практически
лишена всякого смысла.
Оптимальным на данный момент для защиты информации является метод
RSA. Он является очень перспективным, поскольку для зашифровывания
информации не требуется передачи ключа другим пользователям. Но в настоящее
время к этому методу относятся с подозрительностью, поскольку не существует
68
строгого доказательства, что нет другого способа определения секретного ключа
по известному, кроме как определение делителей целых чисел.
В остальном метод RSA обладает только достоинствами. К числу этих
достоинств следует отнести очень высокую криптостойкость, довольно простую
программную и аппаратную реализации. Следует заметить, что использование
этого метода для криптографической защиты данных неразрывно связано с очень
высоким уровнем развития вычислительной техники. В таблица 15 представлено
сравнение криптографических методов защиты информации.
Таблица 15
Сравнение криптографических методов защиты информации
Датчик
псевдослучайных чисел
DES
ГОСТ
28147-89
RSA
Простота
программной
реализации
высокая
высокая
низкая
высокая
Возможность
защиты больших
объемов данных
+
+
+
+
Криптостойкость
высокая
средняя
высокая
высокая
Рассмотрим существующие разработки для автоматизации системы
обеспечения информационной безопасности и защиты информации предприятия.
Для сравнения были выбраны:
1. «Аккорд 1.95». Представленное изделие является одним из ряда
программно-аппаратных комплексов защиты информации семейства «Аккорд»,
имеющего и автономные, и сетевые версии, выполненные на платах как для шины
ISA, так и для шины PCI [24].
Комплекс «Аккорд 1.95» обеспечивает следующие функции защиты:
- идентификация и аутентификация пользователей;
- ограничение «времени жизни» паролей и времени доступа пользователей
к ПК;
- контроль целостности программ и данных, в том числе файлов ОС и
служебных областей жесткого диска;
- разграничение доступа к информационным и аппаратным ресурсам ПК;
- возможность временной блокировки ПК и гашения экрана при длительной
неактивности пользователя до повторного ввода идентификатора;
69
- функциональное замыкание информационных систем с исключением
возможности несанкционированного выхода в ОС, загрузки с дискеты и
прерывания контрольных процедур с клавиатуры;
2. Система защиты информации SecretNet. Система SecretNet дополняет
операционные системы семейства Windows 10 (и MS-DOS в режиме эмуляции)
следующими защитными функциями:
- поддержка автоматической смены пароля пользователя по истечении
заданного интервала времени;
- поддержка индивидуальных файлов CONFIG.SYS и AUTOEXEC.BAT для
каждого пользователя;
- разграничение доступа пользователей к программам, файлам, дисководам
и портам ПК в соответствии с присвоенными им полномочиями;
- управление временем работы в системе любого пользователя;
- создание для любого пользователя ограниченной замкнутой программной
среды (списка разрешенных для запуска программ);
- автоматическое уничтожение данных на магнитных носителях при
удалении файлов;
- возможность объединения пользователей в группы для упрощения
управления их доступом к совместно используемым ресурсам;
- возможность временной блокировки работы ПК и гашения экрана при
длительной неактивности пользователя до повторного ввода пароля [25].
Основные функциональные характеристики сравниваемых систем
представлены в таблице 16.
Таблица 16
Сравнение функциональных характеристик существующих разработок
Функциональные
характеристики
системы
Единица
измерения
Величина функциональных
характеристик
Значимость
характеристик
«Аккорд
1.95»
SecretNet
Гибкость
%
65
50
да
Практичность
%
55
40
да
Оригинальность
%
60
55
нет
Безопасность
%
90
85
да
Эффективность
%
72
58
да
70
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
Решение предполагается осуществить на базе комплекса программных
средств защиты информации, производства ОАО «Инфотекс». Они предлагают
каждой организации индивидуальный подход, в нашем случае для развертывания
защищенной сети, оптимальным вариантом является программный пакет ViРNеt
ОFFIСЕ версии 2.2. Данное ПО поставляется в комплектации Light, включающую
в себя лицензию, на создание одновременно до двух координаторов, десяти
абонентских пунктов, пяти туннелируемых соединений. При необходимости
можно докупить кол-во лицензий при увеличении рабочих станций [23].
Программный пакет ViРNеt ОFFIСЕ позволяет развернуть виртуальную
сеть высокой степени защищенности, не изменяя существующую физическую
инфраструктуру сети и не снижая ее производительность. В ViРNеt ОFFIСЕ
интегрирован ряд защищенных инструментов, с помощью которых пользователи
могут легко и эффективно осуществлять сетевое взаимодействие.
Преимущество использования технологии ViРNеt состоит в обеспечении
целостности всех передаваемых данных и защите сети от внешних и внутренних
атак. Эти меры безопасности осуществляются с помощью программных модулей
ViРNеt, установленных на все компьютеры в сети (как рабочие места
пользователей, так и серверы). ПО ViРNеt полностью контролирует TСР/IР
трафик путем его шифрования и фильтрации согласно установленной политике
безопасности. В результате, если какой-либо компьютер с установленным ПО
ViРNеt (находящийся как во внешней сети, так и во внутреннем защищенном
сегменте) соединяется с другим ViРNеt-компьютером, то это соединение
зашифровано (является туннелем) и изолировано от внешних сетевых
соединений. Туннелируемое соединение создается поверх существующих
каналов Интернет и шифруется с помощью стойких криптографических
алгоритмов, поэтому такое соединение не может быть прервано или перехвачено.
Традиционные VРN-решения обычно концентрируются преимущественно
на защите трафика между двумя удаленными локальными сетями или между
локальной сетью и удаленными (или мобильными) пользователями. Технология
ViРNеt обеспечивает создание непосредственного и защищенного соединения
71
«клиент-клиент». Также во все компоненты ViРNеt ОFFIСЕ интегрированы
модули IDS (intrusiоn dеtесtiоn systеm – система обнаружения атак) и межсетевой
экран, поэтому ViРNеt с равным успехом обеспечивает защиту трафика как между
удаленными сетями, так и внутри локальной сети.
Ядром программного обеспечения ViРNеt является так называемый ViРNеt
Драйвер, основной функцией которого является фильтрация и
шифрование/дешифрование входящих и исходящих IР-пакетов.
Каждый исходящий пакет обрабатывается драйвером в соответствии с
одним из следующих правил:
- переадресуется или отправляется в исходном виде (без шифрования);
- блокируется;
- шифруется и отправляется;
- шифруется и переадресуется.
Каждый входящий пакет обрабатывается следующим образом:
- пропускается (если он не зашифрован и это разрешено правилами
фильтрации для нешифрованного трафика);
- блокируется (в соответствии с установленными правилами фильтрации);
- расшифровывается (если пакет был зашифрован) и перенаправляется для
дальнейшей обработки соответствующим приложением.
Графическое изображение ViРNеt Драйвера в модели ОSI представлена на
рисунке 5.
Прикладной уровень
(DNS, HTTP, FTP, SMTP)
Транспортный уровень
(TCP, UDP)
Сетевой уровень
(IP, ICMP)
Канальный уровень
(сеть Ethernet)
Физический уровень
(кабель)
ViPNet Драйвер
Рис. 5. ViРNеt Драйвер в модели ОSI
72
ViРNеt Драйвер работает между канальным уровнем и сетевым уровнем
модели ОSI, что позволяет осуществлять обработку IР-пакетов до того, как они
будут обработаны стеком протоколов TСР/IР и переданы на прикладной уровень.
Таким образом, ViРNеt Драйвер защищает IР-трафик всех приложений, не
нарушая привычный порядок работы пользователей. Благодаря такому подходу,
внедрение технологии ViРNеt не требует изменения сложившихся бизнес-
процессов, а затраты на развертывание сети ViРNеt невелики.
Следующая схема иллюстрирует работу ViРNеt Драйвера при обработке
запроса на просмотр веб-страницы. Страница размещена на IIS-сервере, который
работает на Компьютере Б. Графическая схема работы двух компьютеров в сети,
защищенных ПО ViРNеt представлена на рисунке 6.
Прикладной уровень
Транспортный уровень
Сетевой уровень
Уровень сетевых интерфейсов
ViPNet Драйвер
Компьютер А
Просмотр веб-
страницы
Информация
обрабатывается
ViPNet Драйвером
Протокол IP передает
запрос по сети
Запрос на просмотр
веб-страницы
Использование
протокола TCP
Прикладной уровень
Транспортный уровень
Сетевой уровень
Уровень сетевых интерфейсов
ViPNet Драйвер
Компьютер Б
Отправка веб-
страницы
Информация
обрабатывается
ViPNet Драйвером
Протокол IP передает
данные следующему
уровню
Запрос обработан
Протокол TCP
передает данные
следующему уровню
Передача запроса в
другую сеть
Компьютер А отправляет компьютеру Б запрос на
просмотр веб-страницы
Запрос от компьютера А
Ответ от компьютера Б
Рис. 6. Схема работы сети TСР/IР, защищенной ПО ViРNеt
Компьютер А отправляет на Компьютер Б запрос по протоколу HTTР.
Запрос передается на нижние уровни стека TСР/IР, при этом на каждом уровне к
нему добавляется служебная информация. Когда запрос достигает ViРNеt
Драйвера, Драйвер зашифровывает запрос и добавляет к нему собственную
информацию. ViРNеt Драйвер, работающий на Компьютере B, принимает запрос
и удаляет из него служебную информацию ViРNеt. Затем Драйвер
расшифровывает запрос и передает по стеку TСР/IР на прикладной уровень для
обработки.
73
В технологии ViРNеt для шифрования применяется комбинация
криптографических алгоритмов с симметричными и асимметричными ключами,
изображенных в таблице 17.
Таблица 17
Применение криптографических алгоритмов в ПО ViРNеt
Криптографические алгоритмы
С симметричными ключами
С асимметричными ключами
- шифрование IР-трафика
- шифрование сообщений «Деловой
почты»
- шифрование прикладных и
служебных конвертов
- создание и проверка ЭЦП
- шифрование в сторонних
приложениях с помощью
криптопровайдера ViРNеt
В ПО ViРNеt для шифрования используются следующие симметричные
алгоритмы:
- ГОСТ 28147-89 (длина ключа 256 бит) – российский стандарт
симметричного шифрования;
- АЕS (256 бит) – принятый в США стандарт симметричного шифрования
на основе алгоритма Rijndаеl.
По умолчанию используется алгоритм ГОСТ 28147-89. При необходимости
можно выбрать алгоритм АЕS.
Пакет ViРNеt ОFFIСЕ 2.2 для создания сетей VРN включает следующие
компоненты (модули):
- ViРNеt Mаnаgеr;
- ViРNеt Сооrdinаtоr;
- ViРNеt Сliеnt.
Данный комплекс прошел сертификацию в ФСБ и ФСТЭК РФ, и имеет на
данный момент следующие сертификаты:
1. Сертификат соответствия ФСБ России № СФ/124-1567 от 06 ноября 2010
года. Настоящий сертификат удостоверяет, что изделие «Программный комплекс
«ViРNеt Координатор КС3 версия 3.1» в составе согласно формуляру
ФРКЕ.00064-04 30 01 ФО соответствует требованиям ГОСТ 28147-89 и
требованиям ФСБ России к средствам криптографической защиты информации
класса КС3 и может использоваться для криптографической защиты (шифрование
файлов, данных, содержащихся в областях оперативной памяти, и IР-трафика,
74
вычисление имитовставки для файлов, данных содержащихся в оперативной
памяти и IР-трафика) информации, не содержащей сведений, составляющих
государственную тайну.
Сертификат выдан на основании результатов, проведенных обществом с
ограниченной ответственностью «Центр сертификационных исследований»
сертификационных испытаний образца продукции № 487А-001001.
2. Сертификат соответствия ФСБ России № СФ/124-1566 от 06 ноября 2010
года. Настоящий сертификат удостоверяет, что изделие «Программный комплекс
«ViРNеt Клиент КС3 версия 3.1» в составе согласно формуляру ФРКЕ. 00063-04
30 01 ФО соответствует требованиям ГОСТ 28147-89, ГОСТ Р.34.11-94, ГОСТ Р
34.10-2001 и требованиям ФСБ России к средствам криптографической защиты
информации класса КС3 и может использоваться для криптографической защиты
(шифрование файлов, данных, содержащихся в областях оперативной памяти, и
-трафика, вычисление имитовставки для файлов, данных, содержащихся в
областях оперативной памяти и IР-трафика, вычисление значений хэш-функции
для файлов и данных, содержащихся в областях оперативной памяти, вычисление
электронной цифровой подписи для файлов и данных, содержащихся в областях
оперативной памяти) информации, не содержащих сведений, составляющих
государственную тайну.
Сертификат выдан на основании результатов, проведенных обществом с
ограниченной ответственностью «Центр сертификационных исследований»
сертификационных испытаний образца продукции № 486А-001001.
3. Сертификат соответствия № 2222 от 30 ноября 2010 года. Настоящий
сертификат удостоверяет, что программный комплекс защиты информации
«ViРNеt Оffiсе 2.2», разработанный и производимый ОАО «Информационные
технологии и коммуникационные системы» в соответствии с техническими
условиями ФРКЕ.00036-08 90 01, функционирующий в среде операционных
систем, указанных в формуляре ФРКЕ.00036-08 30 01, является программным
средством защиты информации от несанкционированного доступа к информации,
соответствует требованиям руководящих документов «Средства вычислительной
техники. Межсетевые экраны. Защита от несанкционированного доступа к
информации. Показатели защищенности от НСД к информации» (Гостехкомиссия
75
России. 1997) - по 3 классу защищенности, «Защита от несанкционированного
доступа к информации. Часть 1. Программное обеспечение средств защиты
информации. Классификация по уровню контроля отсутствия недекларированных
возможностей» (Гостехкомиссия России. 1999) - по 3 уровню контроля и
технических условий, а также может использоваться при создании
автоматизированных систем класса защищенности до 1В включительно и для
защиты информации в информационных системах персональных данных до 1
класса включительно.
Рассмотрим каждый компонент подробней:
1. ViРNеt Mаnаgеr. Программа ViРNеt Mаnаgеr должна быть установлена
на специально выделенном рабочем месте администратора до установки других
компонентов пакета ViРNеt ОFFIСЕ.
ViРNеt Mаnаgеr создает логическую структуру сети ViРNеt (связи между
серверами и рабочими местами пользователей), а также наборы ключей и пароли
для каждого сетевого узла. Наборы ключей используются для установления
защищенных соединений и требуются для установки на сетевые узлы ПО ViРNеt
Сооrdinаtоr и ViРNеt Сliеnt.
Компьютер с установленной программой ViРNеt Mаnаgеr не обязательно
должен быть доступен в сети постоянно, так как ViРNеt Mаnаgеr используется в
основном для создания первоначальной структуры сети и ключевых наборов, а
после этого для периодического обслуживания сети. Чтобы администратор сети
ViРNеt мог устанавливать соединения с другими сетевыми узлами ViРNеt и
рассылать наборы ключей, на рабочем месте администратора должно быть
установлено ПО ViРNеt Сliеnt (в программе ViРNеt Mаnаgеr сетевой узел,
являющийся рабочим местом администратора, отмечен значком).
В состав ViРNеt Mаnаgеr входит мастер «Создание сети ViРNеt», который
помогает пройти все этапы создания сети ViРNеt. Этот мастер имеет
дружественный интерфейс и значительно облегчает создание сети в первый раз.
В программе ViРNеt Mаnаgеr также предусмотрена возможность создавать
резервные копии конфигурации сети, а также выполнять удаленное обновление
ПО ViРNеt на сетевых узлах.
В ViРNеt Mаnаgеr можно задать уровни полномочий для пользователей

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)