Диплом: Автоматизированная система мониторинга узлов сети и критически важных служб (на примере ЗАО "СИТИКАРД")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
48
остаться открытыми. Например, брандмауэр должен постоянно закрывать порт
по умолчанию для сервера баз данных. [7]
Слабая политика и технология аудита представляют риски с точки зрения
соблюдения, сдерживания, обнаружения, экспертизы и восстановления данных.
К сожалению, возможности аудита собственной системы управления
приложениями приводят к снижению производительности и уязвимы для атак,
связанных с привилегиями, то есть, разработчики или администраторы
приложений могут отключить аудит для повышения быстродействия. [4]
Сетевые устройства аудита безопасности являются хорошим решением.
Такие устройства не должны влиять на производительность приложений,
работать независимо от всех пользователей и предлагать незаметный сбор
данных.
Необходимо использовать безопасное и официально подтвержденное
аппаратное и программное обеспечение серверов. Функции и службы, которые
не требуются для правильной работы бизнес-приложений должны быть
отключены. Многие компоненты приложений требуют дополнительной
настройки и изменения их настроек по умолчанию, отключая такие
компоненты, можно избежать дополнительных потенциальных проблем
безопасности. [4]
Периодическая проверка конфигурации безопасности серверов вместе со
сравнением с ранее определенными правилами и разрешениями позволит
отследить несанкционированные изменения. [4]
Любые изменения, которые не документированы и не отражены в
отчетах, могут быть потенциальной проблемой и привести к
неконтролируемым последствиям. Общее требование заключается в
обеспечении конфиденциальности, целостности и надлежащей доступности
информации. [4]
В результате все еще важно правильно настроить учетные записи служб.
При назначении разрешений учетным записям бизнес-приложений сервера
всегда нужно следовать правилу наименьших привилегий. В общем случае
49
нужно добавить учетную запись службы в соответствующую локальную
группу, созданную специально для каждого компонента бизнес-приложения.
Это позволяет учетной записи службы наследовать любые требуемые
разрешения на уровне Windows. [24]
Предоставление разрешений группе вместо учетной записи службы
гарантирует, что разрешения не будут потеряны, если учетная запись службы
изменится. Это также предотвращает сохранение старой учетной записи
службы, которая больше не нужна. Если для учетной записи службы требуются
дополнительные разрешения, они должны предоставляться соответствующей
локальной группе бизнес-приложения, а не учетной записи службы напрямую.
Права, которые часто предоставляются учетным записям служб, это,
например, блокировка страниц в памяти для предотвращения двойной записи,
или разрешения на обслуживание томов для включения мгновенной
инициализации файла. Эти разрешения могут быть установлены с помощью
редактора групповой политики (GPE).
Учетные записи бизнес-приложений сервера, как правило, не требуют
каких-либо повышенных разрешений в Windows или NTFS, кроме тех, которые
они наследуют посредством членства в соответствующей группе. Учетные
записи службы никогда не должны добавляться в группу локальных
администраторов. [24]
Нельзя предоставлять отдельным пользователям доступ к бизнес-
приложению, вместо этого нужно создавать группы безопасности в Aсtive
Directory для определенных серверов и наборы разрешений, а затем добавлять
отдельных пользователей в соответствующие группы по мере необходимости.
Администраторы или операционные группы должны управлять группами
безопасности. [24]
Часто организации используют инструмент, который позволяет членам
команды вносить изменения, например, добавить пользователя, в группу
безопасности, но требует, чтобы владелец группы одобрил изменение или
отменил его. Никогда нельзя позволять группе, которая не находится под
50
контролем команды, быть добавленной в одну из групп безопасности,
поскольку это устраняет возможность легко видеть членов группы и
контролировать, кто добавлен или удален из группы. [24]
Когда пользователям без прав системного администратора необходимо
напрямую управлять определенными частями бизнес-приложения, необходимо
отделить объекты, которыми они могут управлять. Лучший способ сделать это -
разместить эти объекты в определенной схеме и предоставить разрешения на
уровне схемы. Отдельные пользователи и группы не должны владеть бизнес-
приложениями или объектами в нем. Если такое произойдет, могут возникнуть
определенные ситуации, которые позволят пользователю непреднамеренно
получить разрешения на объекты в которых он не нуждается.
Выводы по второй главе
Во второй главе проведен анализ структуры локальной вычислительной
сети ЗАО «Ситикард». Локальная вычислительная сеть строится на базе
продуктовой линейки одного из ведущих производителей сетевого и
серверного оборудования HP. Локальная вычислительная сеть по назначению
делится на систему передачи данных и систему передачу речевого сигнала по
сети IP-сетям - систему IP телефонии.
Вычислительная сеть ЗАО «Ситикард» соответствует международному
стандарту ISO/IEC 11801 на кабельные системы зданий.
Анализ потребностей ЗАО «Ситикард» показал достаточность
пропускной способности существующей локальной вычислительной сети, но
при анализе безопасности и надежности сети, выявлено полное отсутствие
современных мер защиты и мониторинга.
Для повышения безопасности и надежности сети, решено разработать
рекомендации по настройке политик доступа к информационным ресурсам
предприятия и создать систему мониторинга, позволяющую отслеживать
текущие процессы в сети ЗАО «Ситикард», возможные изменения и вторжения,
а также, позволяющую собирать статистическую информацию для дальнейшего
анализа необходимости развития сети.
51
Теперь можно переходить к реализации автоматизированной системы
мониторинга сети ЗАО «Ситикард».
52
ГЛАВА 3. РЕАЛИЗАЦИЯ ТЕХНИЧЕСКИХ РЕШЕНИЙ
В Zabbix мониторинг основан на связи с агентом - программным
обеспечением, которое установлено на устройствах, которые нужно
контролировать. На данный момент для всех платформ существуют
собственные агенты. Если агент установлен, можно получить максимальную
информацию из контролируемого устройства. Безрисковый мониторинг - еще
одна альтернатива. Благодаря безрисковому мониторингу Zabbix может
подключаться к общим службам, таким как HTTP, FTP или Secure Socket Shell
(SSH), чтобы узнать, доступны ли они, или может использовать протокол
SNMP. Поскольку SNMP является широко используемой службой мониторинга
сети, можно получить информацию о контролируемом устройстве, особенно
если устройство оснащено информационной базой управления (MIB), которая
определяет, какие функции устройства доступны.
Перейдем к настройке устройств сети для подключения к системе
мониторинга.
3.1 Настройка аппаратного обеспечения сети
При активном мониторинге, если превышен определенный порог,
действие системы мониторинга должно быть предпринято автоматически.
Zabbix позволяет настроить это путем автоматического выполнения удаленных
команд или команд Intelligent Platform Management Interface (IPMI). В
последнем решении стандарт управления IPMI используется для связи с
оборудованием контролируемого устройства. [26]
Для построения системы мониторинга нужно настроить сервер Zabbix,
для этого нужно создать виртуальную машину и установить актуальный
дистрибутив или скачать с сайта разработчика подготовленный образ
виртуальной машины. ЗАО «Ситикард» использует ESXi 6.0 для управления
виртуальными машинами, Zabbix может поставляться как образ виртуальной
машины для ESXi 6.0.
Основные параметры настройки сервера Zabbix приведены на рисунке 8.
53
Рисунок 8 - Основные параметры настройки сервера Zabbix
На рисунке 8 показаны следующие параметры сервера Zabbix:
Host name - уникальное имя хоста. Разрешены буквенные обозначения,
пробелы, точки, тире и символы подчеркивания. При запуске агента Zabbix на
хосте, параметр файла конфигурации агента Hostname должен иметь то же
значение, что и имя хоста, введенное в этом поле. [6]
Visible name - имя отображаемое в списках и картах. Этот атрибут
поддерживает UTF-8.
Groups - группы хостов, к которым принадлежит хост. Хост должен
принадлежать хотя бы одной группе хостов.
New host group - новая группа может быть создана и связана с хостом.
Interfaces - для хоста поддерживаются несколько типов интерфейсов,
таких как Agent, SNMP, JMX и IPMI. Чтобы добавить новый интерфейс, нужно
нажать «Добавить» в блоке «Интерфейсы» и ввести информацию о IP-адресе
интерфейса и используемый им порт. Интерфейсы, которые используются во
54
всех элементах, не могут быть удалены, и ссылка для них выделена серым
цветом.
Connect to - нажатие этой кнопки сообщит серверу Zabbix метод, который
необходимо использовать для извлечения данных от агентов, подключение по
IP-адресу или подключение по имени DNS хоста
Port - TCP/UDP номер порта. Значения по умолчанию:
10050 для агента Zabbix;
161 для агента SNMP;
12345 для JMX;
623 для IPMI.
Monitored by proxy - хост может контролироваться либо сервером Zabbix,
либо одним из прокси Zabbix:
no proxy - хост контролируется сервером Zabbix;
Proxy name- хост контролируется прокси Zabbix.
Хотя SNMP очень популярен и доступен на большинстве подключенных
к сети устройств, существует относительно новый протокол, который также
предоставляет данные мониторинга Интеллектуальный интерфейс управления
платформой или IPMI. IPMI обычно реализуется как отдельный независимый
модуль управления и мониторинга операционной системы операционной
системы, который также может предоставлять информацию, даже когда
машина выключена. IPMI применяет карты управления, доступные сегодня для
большинства серверных предложений.
Желательно контролировать состояние оборудования непосредственно с
карты управления, поскольку это не зависит от типа операционной системы или
даже от того, работает ли она вообще. [6]
Для добавления устройства в систему мониторинга Zabbix, нужно
заполнить параметры, которые показаны на рисунке 9.
55
Рисунок 9 - Параметры добавления устройства IPMI
Основными параметрами на рисунке 9 являются IP-адрес интерфейса
IPMI устройства и его имя. Параметры настройки устройства показаны на
рисунке 10.
Рисунок 10 - Настройка платы IPMI
56
Пример данных, получаемых по протоколу IPMI, с карты управления
одного из серверов ЗАО «Ситикард» приведен на рисунке 11.
Рисунок 11 - Пример данных, получаемых по протоколу IPMI
Коммутаторы и маршрутизаторы, применяемые ЗАО «Ситикард»,
производства HP, имеют встроенную поддержку протокола SNMP. Форма
добавления коммутатора показана на рисунке 12.
Рисунок 12 - Форма добавления коммутатора по протоколу SNMP
На коммутаторах нужно включить протокол SNMP и отправку
тревожных сообщений, выполнением следующих команд:
[192.168.3.30] snmp-agent trap enable
57
[192.168.3.30] snmp-agent target-host trap address udp-domain 192.168.3.3
params securityname
public v2
[192.168.3.30] quit
Для мониторинга гипервизора, под управлением которого находится
сервер Zabbix, также удобно применить протокол SNMP, рисунок 13.
Рисунок 13 - Форма добавления мониторинга сервера ESXi
Приведенные выше действия позволили создать сервер мониторинга
Zabbix под управлением гипервизора ESXi 6.0, а также, настроить основные
интерфейсы для мониторинга аппаратного обеспечения сети ЗАО «Ситикард».
Для мониторинга серверов применены платы управления, которые
позволяют получать информацию о состоянии сервера даже без запуска
операционной системы, это гарантирует непрерывный мониторинг
оборудования даже при программном сбое сервера.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)