Диплом: Экспертные системы автоматизированного управления в ООО "Бизнес ТелеСистемы"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
59
проведение обучения пользователей информационной системы технологии
работы по соблюдению конфиденциальности информации с использованием
программных средств с последующим проведением тестирования. Данные
мероприятия регламентируются «Порядком организации занятий с
сотрудниками ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» по вопросам защиты
информации».
Каждый из информационных ресурсов, содержащих конфиденциальную
информацию, имеет следующие документально оформленные степени
защиты:
- парольная защита (со своевременной актуализацией, возможностью
блокировки);
- разграничение уровней доступа;
- документальное оформление заявок на предоставление доступа к
информационным базам;
- наличие инструкций для уровня пользователя и администратора;
- протоколирование действий пользователей.
Предоставление доступа к информационным ресурсам, содержащим
конфиденциальную информацию, оформляется начальником отдела через
служебную записку на имя администратора защиты информации, который в
случае нахождения ресурса на уровне подразделения предоставляет доступ, в
случае нахождения на уровне сторонней организации оформляет заявку в
соответствующий профильный отдел. Для каждого из информационных
ресурсов разработаны формализованные заявки. При необходимости закрытия
доступа аналогично на основании служебной записки начальника отдела
составляется заявка на закрытие доступа к информационному ресурсу.
Все проведенные мероприятия по защите информации необходимо
протоколировать в журналах:
- Журнал мероприятий по защите информации, где протоколируются все
действия, связанные с проведением работ по защите информации с датой и
росписью специалиста, их проводившего;
60
- Журнал регистрации нештатных ситуаций, связанных с защитой
информации, куда заносится информация о происшествиях, связанных с
нарушениями требований защиты информации и принятых мерах к
специалистам, допустившим нарушения.
Контроль за организацией обеспечения защиты информации в
подразделениях ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» осуществляется в формах:
- комплексные проверки системы информационной безопасности
(периодичность – 4 года);
- выборочные запросы документов в электронном виде администраторов
защиты информации;
- запросы отчетности по проведенным мероприятиям.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
Для реализации возможности подключения с удаленной площадки
клиентов к сети ООО «Бизнес телесистемы» необходимо использовать
специализированные технологии, обеспечивающие защиту соединения и
возможность подключения к ресурсам удаленной сети.
Требования к реализации корпоративной сети ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»:
- возможность доступа к файловым ресурсам компании;
- возможность доступа к информационным ресурсам в режиме тонкого
клиента;
- безопасность сетевого доступа клиентов к ресурсам, расположенным
на серверах компании;
61
- возможность работы средств администрирования удалёнными
площадками из головного офиса;
- настройка системы безопасности производится аппаратными
средствами, на рабочие станции устанавливается клиентское ПО.
В настоящее время для построения корпоративных территориально
распределенных сетей в разделяемой инфраструктуре сервис-провайдеров и
операторов связи применяются следующие технологий [1]:
IP-туннели с применением технологий GRE или IPSec VPN;
SSL, к которой относятся OpenVPN и SSL VPN (SSL/TLS VPN)
для реализации системы безопасности каналов связи;
MPLS в сети оператора (L3 VPN) или VPN в сети BGP/MPLS;
Metro Ethernet VPN в сети оператора (L2 VPN). Наиболее
перспективной технологией, используемой в Metro Ethernet VPN, является
VPN на основе MPLS (MPLS L2 VPN) или VPLS.
В рамках данной работы проведено проектирование структуры
корпоративной сети ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ». На рисунке 8
показана принципиальная схема корпоративной сети исследуемой
организации. Модель IP VPN в условиях ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ»
может быть реализована на основе стандарта IPSec или других протоколов
VPN (PPTP, L2TP, OpenVPN). В рамках данной модели установка процесса
взаимодействия маршрутизаторов заказчика производится с использованием
WAN-сети сервис-провайдера. В данном случае со стороны провайдера не
требуется настройки VPN, а функцией являются лишь предоставление своих
незащищённых сетей для передачи трафика заказчика. Сети провайдеров
используются только для инкапсуляции или наложенного (прозрачного)
соединения VPN между площадками клиента (ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ») [1].
62
Файловый сервер, Копии БД
Файловый сервер, Копии БД
Сервер БД
Ethernet
VPN
VPN
Ethernet
VPN
Windows 2008 Server
Active Directory
Файловый сервер
Сервер безопасности,
Прокси-сервер
Ethernet
Ethernet
ПФР – верхний
уровень
Сервер БД, Web-сервер
Ethernet
VPN
Рисунок 7 - Схема корпоративной сети ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ»
Настройка VPN и маршрутизация трафика производится с
использованием телекоммуникационных средств клиента. Для организации
технологии корпоративной сети предприятия производится установка
маршрутизаторов, обеспечивающих взаимодействие сети офисов с VPN-
сетью. На маршрутизаторы производится установка программного
обеспечения для построения защищённых VPN.
В рамках данного проекта для реализации VPN-соединения между
офисами ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» будет использоваться ПО
OpenVPN. Технология, используемая в данном программном продукте,
основана на использовании SSL-стандарта для обеспечения безопасности
соединения клиентов с серверами компании.
ПО OpenVPN обеспечивает безопасность соединений на основе 2-го и 3-
го уровней OSI. Если OpenVPN сконфигурировать для работы в режиме моста
- он обеспечивает безопасные соединения на основе 2 уровня OSI, если в
режиме маршрутизации - на основе 3-го уровня. OpenVPN в отличие от SSL
63
VPN не поддерживает доступ к VPN-сети через web-браузер. Для OpenVPN
требуется дополнительное приложение (VPN-клиент).
Настройка маршрутизатора производится в головном офисе ООО
«БИЗНЕС ТЕЛЕСИСТЕМЫ» в качестве VPN-сервера, а маршрутизаторы
удаленных офисов в качестве VPN-клиентов. Подключение маршрутизаторов
VPN-сервера и VPN-клиентов к Интернету производится через сети
провайдера. Кроме того, к главному офису можно подключить ПК удаленных
пользователей, настроив на рабочей станции пользователя программу VPN-
клиента. Модель VPN, реализованная в условиях ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ», приведена на рис.8.
Рисунок 8 - Модель VPN, реализованная в условиях ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Далее приведем характеристики VPN-маршрутизаторов, используемых
в корпоративной сети ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ».
Модель маршрутизатора: TP-LINK TL-R600VPN.
Характеристики [2]:
Количество портов Ethernet: 4;
Объём оперативной памяти: 64МВ;
NAT: присутствует
SPI: присутствует
64
DHCP-сервер: присутствует
Поддержка Dynamic DNS: присутствует
Демилитаризованная зона (DMZ): присутствует
Статическая маршрутизация: присутствует
Поддержка VPN pass through: присутствует
Поддержка VPN-туннелей: присутствует (20 туннелей).
Схема архитектуры OpenVPN показана на рисунке 9.
Рисунок 9 - Схема архитектуры OpenVPN
Сервер OpenVPN находится на уровне сети головного офиса ООО
«БИЗНЕС ТЕЛЕСИСТЕМЫ». Аутентификация производится со стороны
клиентских рабочих станций, на которые установлено соответствующее
программное обеспечение.
Далее рассмотрим процесс настройки клиентской части OpenVPN,
проведем анализ структуры сертификатов, а также настройки конфигурации
подключения.
Режим установки ПО OpenVPN приведен в Приложении 4.
65
Программа устанавливает в систему виртуальный сетевой адаптер,
настройки которого производятся в соответствии с политиками удаленного
сервера Open VPN.
Для возможности получения доступа к удаленной сети с
использованием Open VPN необходимо использовать сертификат сервера и
провести настройку виртуальной сети. При отсутствии сертификатов доступ к
удаленной сети будет закрыт. Сертификат сервера выдается администраторам
удаленных сетей с учетом требований к конфиденциальности.
На рисунке 10 показаны свойства сертификата сервера Open VPN ООО
«БИЗНЕС ТЕЛЕСИСТЕМЫ», на рисунке 11 – состав сертификата.
Рисунок 10 - Свойства сертификата клиента Open VPN ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
66
Рисунок 11 - Состав сертификата клиента Open VPN ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Таким образом, для соединения с удаленной защищенной сетью на
стороне клиента необходимо наличие:
- сертификата сервера Open VPN;
- сертификата клиента Open VPN;
- настроечного файла;
- пароля доступа к удаленной системе.
Наличие указанных степеней защиты обеспечивает необходимый
уровень безопасности подключения.
При запуске Open VPN производится подключение к серверу, IP-адрес
которого указан в конфигурационном файле. При подключении к сети
пользователю необходимо пройти авторизацию в системе (рисунок 12).
67
Рисунок 12 - Подключение пользователя к удаленной системе Open VPN
После успешной авторизации в системе выдается сообщение о
возможности доступа к ресурсам удаленной локальной сети.
2.2.2. Контрольный пример реализации проекта
Экспертная система по определению уровня защищенности
предполагает использование данных опроса сети системы IDS-Snort. [2].
Система доверенной загрузки
Доверенная загрузка предполагает возможности по загрузке различных
операционных систем только с заранее определенных постоянных носителей
(например, только с жестких дисков) после успешного окончания
специальных процедур, к которым относятся: проверка целостности
технических и программных средств ПК (с использованием механизмов по
пошаговому контролю целостности) и аппаратная идентификация
аутентификация пользователей.
68
Рисунок 13 – Режим работы ПО IDS-Snort
Механизмы доверенной загрузки, как правило, включают в себя [3]:
- технологии аутентификации;
- проведение контроля устройств, с которых BIOS производит загрузку
ОС;
- проведение контроля целостности и достоверности загрузочных
секторов устройств и системных файлов запускаемой ОС;
- технологии шифрования/ расшифрования загрузочных секторов,
системных файлов ОС, либо шифрования всех данных устройств
(опционально).
Механизмы аутентификации, шифрования и хранения секретных данных,
таких как ключи, контрольные суммы и хэш-суммы, производятся на базе
аппаратных средств.
Далее проведем оценку интегрального показателя защищенности с
использованием программных средств. Мониторинг системы проведем с
использованием программного средства Secret Net. Данный программный

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран