Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
Рисунок 2.1 Структура АПКШ «Континент» 3.7
Отдел контроля сети криптографических шлюзов (ЦУС) это главный
элемент управления, осуществляющий определение КШ и АРМ управления,
проводящий мониторинг и запись всех состояний сети КШ, сохраняющий все
журналы и конфигурации КШ, производящий рассылку конфигурационных
данных и ключевой информации, а также реализующий централизованное
управление крипто ключами и взаимодействие с ПУ;
Криптошлюз это специально разработанное программно-аппаратное
устройство, которые функционирует под управлением ОС FreeBSD на базе
платформы Intel. Это устройство реализует приме и передачу IP-пакетов по
протоколу TCP/IP, производит шифрование пакетов (по ГОСТ 28147-89),
поддерживает режим гаммирования с возможной обратной связью, осуществляет
защиту передаваемых данных от искажения (по ГОСТ 28147-89, режим
имитовставки), проверку пакетов, скрытие структуры самой сети, запись всех
событий, отслеживание целостности ПО КШ, а также оповещает ЦУС о текущей
активности и о всех событиях, которые требуют вмешательства;
Комплекс управления ЦУС (ПУ ЦУС) его главной задачей является
централизованное управление всеми настройками и оперативный контроль
состояния всех КШ, которые входят в состав комплекса;
Агент ЦУС и СД предоставляет защищенное соединения и реализует
обмен данными с ЦУС и ПУ, отвечает за получение данных от ЦУС, хранение и
77
передачу ПУ всей информации из журналов, а также осуществляет прием данных о
работе комплекса от ЦУС и их передачу ПУ;
Приложение аутентификации пользователя главная задача
обеспечение аутентификации пользователей, которые в данный момент работают
на компьютерах, расположенных в защищенной части ЛВС, в момент их
подключения к криптографическому шлюзу;
Абонентский пункт реализует установление VPN-соединения между
удаленными рабочими местами и внутренней защищенной сетью компании. В
момент подключения к сети общего доступа и Интернет-соединению абонентский
пункт выполняет аутентификацию пользователей, поддержку динамического
распределение адресов, а также удаленный доступ к ресурсам защищенной сети по
шифрованному каналу, доступ к коммутируемым и выделенным линиям связи,
доступ к ресурсам из сети общего пользования;
Сервер доступа реализует стабильную связь между удаленным АП и
защищаемой сетью, а также определяет уровень доступа пользователей и их
аутентификацию;
Комплекс управления СД ее базовая функция это объединенное
управление всеми настройками и точный контроль состояния всех входящих в
состав комплекса СД.
Схема применения АПК приведена на рисунке 2.2.
Рисунок 2.2 Схема применения АПКШ «Континент» 3.7
78
2.2.2 Контрольный пример реализации проекта и его описание
Основным назначением комплекса "Континент" является защита
информации, передаваемой по общим каналам связи, а также защита сегментов
VPN от проникновения извне.
Комплекс "Континент" обеспечивает:
шифрование и имитозащиту данных, передаваемых по открытым
каналам связи между защищенными сегментами сети;
защиту внутренних сегментов сети от несанкционированного доступа
извне;
скрытие внутренней структуры защищаемых сегментов сети;
централизованное управление защитой сети.
Комплекс "Континент" предназначен для работы в сетях, использующих для
передачи данных протоколы семейства TCP/IP версии 4.
Комплекс "Континент" включает в свой состав следующие компоненты:
криптографический шлюз "Континент";
центр управления сетью криптографических шлюзов;
программа управления сетью криптографических шлюзов
Криптографический шлюз (КШ) представляет собой специализированное
аппаратно-программное устройство, функционирующее на платформе Intel под
управлением сокращенной версии ОС FreeBSD. Криптографический шлюз
предназначен для криптографической защиты информации при ее передаче по
общим каналам связи и для защиты внутренних сегментов VPN от проникновения
извне.
Криптографический шлюз обеспечивает:
аутентификацию подключаемых компьютеров;
прием и передачу IP-пакетов по протоколам семейства TCP/IP с
возможностью приоритезации IP-трафика;
фильтрацию IP-пакетов в соответствии с заданными правилами
фильтрации;
трансляцию сетевых адресов в соответствии с заданными правилами
трансляции (NAT);
79
криптографическое преобразование передаваемых и принимаемых IP-
пакетов;
имитозащиту IP-пакетов, циркулирующих в VPN;
сжатие передаваемых IP-пакетов;
скрытие внутренней структуры защищаемого сегмента сети;
поддержку протокола PPPoE для использования в коммутируемых
каналах связи;
оповещение Центра управления сетью о своей активности и о
событиях, требующих оперативного вмешательства в режиме реального времени;
регистрацию событий, связанных с работой КШ;
идентификацию и аутентификацию администратора при запуске КШ;
контроль целостности программного обеспечения КШ;
работу в режиме горячего резервирования (кроме КШ с
установленным ЦУС, а также КШ, подключаемых к телефонной линии с помощью
модема).
Центр управления сетью криптографических шлюзов (ЦУС) представляет
собой программное обеспечение, устанавливаемое на одном из КШ комплекса.
Основной функцией ЦУС является централизованное управление работой всех
КШ, входящих в состав комплекса.
ЦУС обеспечивает:
аутентификацию КШ, программы управления и агента ЦУС и СД;
контроль текущего состояния всех КШ комплекса;
хранение информации о состоянии комплекса;
восстановление информации о состоянии комплекса из резервной
копии;
централизованное управление криптографическими ключами;
взаимодействие с программой управления;
регистрацию событий, связанных с управлением КШ;
получение и временное хранение журналов регистрации КШ;
оповещение программы управления о событиях, требующих
оперативного вмешательства администратора комплекса в режиме реального
времени.
80
В зависимости от варианта поставки программное обеспечение ЦУС может
поставляться на CD-ROM или USB Flash-накопителе, а также уже установленным
на одном из КШ.
Программу управления сетью криптографических шлюзов (ПУ)
устанавливают на одном или нескольких компьютерах защищенного сегмента сети
(АРМ администратора). Ограничение на количество АРМ администратора
отсутствует.
Программа управления предназначена для централизованного управления
настройками и оперативного контроля состояния всех КШ, входящих в состав
комплекса.
Программа управления обеспечивает:
установление защищенного соединения и обмен данными с ЦУС и
агентом ЦУС и СД;
получение от ЦУС и отображение информации о состоянии и
настройках всех КШ, входящих в состав комплекса;
изменение настроек КШ в диалоговом режиме и передачу новых
значений настроек ЦУС;
резервное копирование базы данных ЦУС;
отображение содержимого журналов регистрации КШ комплекса
принудительную смену криптографических ключей на любом из
КШ комплекса.
Составной частью программы управления является агент центра управления
сетью и сервера доступа
Агент устанавливают на одном из компьютеров защищенного сегмента сети.
Агент обеспечивает:
установление защищенного соединения с ЦУС;
установление защищенного соединения с сервером доступа;
получение от ЦУС и СД содержимого журналов регистрации в
соответствии с установленным расписанием;
очистку журналов регистрации в соответствии с установленным
расписанием;
81
автоматическое создание резервной копии конфигурации ЦУС в
соответствии с установленным расписанием.
Агент может устанавливаться как совместно с программой управления, так и
отдельно от нее на выделенном компьютере защищаемого сегмента сети.
Связь между данными ЛВС осуществляется по каналам связи общих сетей
передачи данных. К общим сетям каждая ЛВС подключена через
криптографический шлюз. Подключение ЛВС через криптографический шлюз
обеспечивает скрытие внутренней структуры защищаемого сегмента сети. При
этом IP-адреса компьютеров в защищаемых сегментах должны быть уникальными
только в рамках данной корпоративной сети. Криптографический шлюз может
содержать несколько сетевых интерфейсов, к которым можно подключить
несколько независимых локальных сетей.
При подключении компьютеров к криптографическому шлюзу может
осуществляться их аутентификация.
Предусмотрена поддержка виртуальных локальных сетей (VLAN),
организованных в защищенных сегментах сети.
При отсутствии прямого доступа к сети передачи данных предусмотрена
возможность подключения криптографического шлюза к телефонной
коммутируемой или выделенной линии с помощью модема (см. далее в этом
разделе параграф "Подключение КШ к телефонной коммутируемой или
выделенной линии").
Криптографический шлюз осуществляет маршрутизацию проходящего через
него трафика IP-пакетов, поэтому дополнительный маршрутизатор в общем случае
не требуется.
При необходимости использования дополнительного маршрутизатора он
может быть размещен как перед криптографическим шлюзом (в защищаемом
сегменте сети), так и после (вне защищаемого сегмента сети). Если маршрутизатор
находится в защищаемом сегменте сети, никаких дополнительных действий по
защите маршрутизатора не требуется.
Если же маршрутизатор находится вне защищаемого сегмента сети, то
предусмотрена возможность защищенного управления маршрутизатором. См.
далее в этом разделе параграф "Защищенное управление маршрутизатором".
82
Кроме маршрутизации трафика криптографический шлюз осуществляет
обработку входящих и исходящих IP-пакетов: фильтрацию и криптографическое
преобразование данных, передаваемых по общим каналам связи.
Ввод комплекса в эксплуатацию осуществляют в следующем порядке:
1. Инициализация и подключение КШ с ЦУС..
2. Установка и запуск подсистемы управления.
3. Настройка агента.
4. Регистрация КШ, входящих в комплекс.
5. Запись конфигураций КШ на отчуждаемые носители.
6. Инициализация и подключение зарегистрированных КШ..
7. Ввод в эксплуатацию инициализированных КШ.
8. Настройка комплекса.
В подсистему управления комплексом входят следующие компоненты:
программа управления ЦУС;
агент ЦУС и СД;
программа управления СД (при наличии в комплекте поставки);
отчеты ЦУС.
Возможны следующие варианты размещения подсистемы управления:
размещение программ управления и сервера баз данных на одном
компьютере (АРМ администратора);
размещение программ управления и сервера баз данных на разных
компьютерах (АРМ администратора и сервер БД).
При размещении ПУ и сервера баз данных на одном компьютере установку
ком-понентов подсистемы управления осуществляют в следующем порядке.
1. Запуск программы установки.
2. Выбор варианта установки.
3. Определение базы данных.
4. Настройка подключения агента к СУБД.
5. Настройка ППЖ.
6. Настройка соединений.
7. Проверка выбранных настроек.
8. Копирование файлов.
83
9. Завершение установки.
Для запуска программы управления:
1. Предъявите идентификатор администратора комплекса.
2. Активируйте команду "Программы \ Код Безопасности \ Континент 3.5
\ Программа управления ЦУС (ПУ ЦУС)" в главном меню Windows или ярлык
программы управления на рабочем столе.
На экране появится запрос пароля для расшифровки ключей
администратора.
3. Введите пароль и нажмите кнопку "OK".
При успешном чтении служебной информации с идентификатора на экране
появится диалог для регистрации лицензий ЦУС.
после регистрации всех лицензий нажмите кнопку "Закрыть".
Программа управления установит защищенное соединение с ЦУС и на
экране появится основное окно программы управления.
Рисунок 2.3 Основное окно программы управления
Для запуска агента:
1. Завершив процедуру установки агента, перезагрузите компьютер.
На экране появится запрос единого ключевого носителя.
2. Предъявите единый ключевой носитель.
84
При успешном чтении с носителя служебной информации агент будет
запущен, а в правом углу панели задач появится пиктограмма, отображающая
состояние соединения агента с ЦУС.
Регистрация криптографических шлюзов осуществляется с помощью
программы управления после установки соединения с ЦУС и появления на экране
основного окна этой программы (см. рис. на стр. 35).
Для регистрации КШ:
1. Вызовите меню "Объекты" и в подменю "Создать" активируйте
команду "Криптошлюз...". На экране появится стартовый диалог мастера
регистрации криптографического шлюза.
2. Нажмите кнопку "Далее >".
На экране появится следующий диалог:
Рисунок 2.4 Диалог
3. Введите в поля этого диалога информацию, необходимую для
регистрации КШ:
После установки комплекс будет содержать только одну учетную запись —
"Встроенный администратор". Этому пользователю присвоена роль "Главный
администра-тор" и он обладает всеми правами на администрирование комплекса
"Континент".
85
Идентификатор администратора, предназначенный для идентификации
Главного администратора, создается при инициализации ЦУС. Идентификатор
содержит служебную информацию, необходимую для запуска программы
управления.
Главный администратор может назначать себе помощников других
пользователей, наделенных специфическими правами на администрирование
комплекса. При добавлении новой учетной записи создается идентификатор
данного администратора.
В качестве идентификатора администратора комплекса могут использоваться
устройства следующих типов:
USB Flash-накопитель;
• i Button.
Смену ключей шифрования осуществляют периодически в соответствии с
принятым планом смены ключей, а также в случае компрометации ключей.
Плановая смена ключей:
1. Обновление исходной ключевой информации. Выполняют до
истечения срока действия ключа КШ исходя из оперативности процедуры
рассылки. Исходную ключевую информацию загружают на КШ с ЦУС средствами
локального управления.
2. Генерация резервного ключевого материала для КШ. Ключи нумеруют
и учитывают в журнале выпуска ключей. Для каждого КШ выпускают несколько
комплектов резервных ключей.
3. Рассылка резервного ключевого материала локальным
администраторам средствами спецсвязи.
4. Смена главных ключей КШ средствами ПУ ЦУС и локального
управления КШ.
5. Смена ключей парной связи КШ.
Схема аппаратного обеспечения с учетом элементов криптографической
системы защиты информации приведена на рисунке 2.5.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)