Диплом: Испытание вычислительной сети Федерального государственного унитарного предприятия "Приборостроительный завод" на соответствие требованиям нормативных документов по защите информации от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
- комплектное изготовление и поставка компонент и интегрированных
измерительных систем диагностики состояния оборудования технологических
контуров атомных станций.
Организационная структура ФГУП «Приборостроительный завод»
приведена на рисунке Б.5.
2.1.1. Описание защищаемой АС
АС представляет собой территориально-распределенный аппаратно-
программный комплекс с консолидацией всех сервисов в центре обработки
данных (далее ЦОД). В качестве центра обработки данных АС выделен
аппаратно-программный серверный комплекс с высоконадежной
дублированной сетевой инфраструктурой, системой хранения данных,
системой бесперебойного питания, системой кондиционирования и системой
физической охраны (два рубежа).
Можно выделить следующие особенности представленного
информационно-телекоммуникационного взаимодействия:
- в АС осуществляется обработка информации ограниченного
распространения, не содержащей сведений, составляющих государственную
тайну;
- в состав АС входят: ЦОД, АРМ пользователей;
- сеть функционирует под управлением операционных систем Windows
Server 2008/2012, на основе которой реализована доменная структура;
- сетевая инфраструктура на основе оптоволоконных линий,
соединяющих здания предприятия, кабельная разводка внутри зданий на базе
витой пары с применением коммутирующих сетевых устройств различного
класса.
36
2.2. Структура центра обработки данных и локальной вычислительной
сети ФГУП «Приборостроительный завод»
2.2.1. Описание построения локальной вычислительно сети (ЛВС) ФГУП
«Приборостроительный завод»
Предприятие ФГУП «Приборостроительный завод» находится на
распределенной территории. Общая схема магистральных линий связи
приведена на рисунке В.6.
Структура ЛВС внутри зданий унифицирована и представлена на
рисунке Г.7.
Перечень активного сетевого оборудования и его назначение
представлен в таблице 1.
Таблица 1 Перечень активного сетевого оборудования и его
назначение
Модель
Назначение
Cisco Catalyst 4500X
Коммутатор уровня здания
Cisco Catalyst 2960X
Коммутатор уровня этажа
здания
Cisco Catalyst 6807
Коммутатор уровня ядра ЛВС
Cisco N5596UP
Коммутатор ядра центра
обработки данных
2.2.2. Виртуальная инфраструктура ЦОД ФГУП «Приборостроительный
завод»
Инфраструктура ЦОД ФГУП «Приборостроительный завод» полностью
виртуализована. В качестве средства виртуализации используется «VMware
vSphere 5.5».
Преимущества использования виртуализации «VMware»:
- снижение расходов при высоких показателях эффективности сферы
разработок в ИТ;
- упрощение администрирования и обслуживания инфраструктуры ИТ,
отсутствие потребности в дополнительных инвестициях на сопровождение;
- снижение капитальных затрат почти в 2 раза, а эксплуатационных – в
2,5;
37
- общее уменьшение эксплуатационной стоимости корпоративных
приложений;
- контроль над качеством предоставляемых сервисов;
- обеспечение широкой поддержки поставщиков, связанной с ведущим
положением на рынке компании разработчика «vmware vsphere»;
- предельно возможное количество функций;
- отличная эффективность созданных инфраструктур с возможностью
постоянного усовершенствования функций управления;
- универсальность и масштабируемость;
- высокий уровень производительности средств виртуализации;
- отделы, работа которых связана с информационными технологиями,
имеют обширные возможности выбора;
- контроль IT инфраструктуры повышается благодаря тому, что
различные уровни обслуживания становятся автоматизированными.
Для управления виртуальной инфраструктурой на ФГУП
«Приборостроительный завод» используется программа централизованного
управления «VMware vCenter».
2.2.3. Общее описание центра обработки данных (ЦОД) ФГУП
«Приборостроительный завод»
Серверное оборудование ЦОД ФГУП «Приборостроительный завод»
состоит из 6 серверов виртуализации «HPE DL560 gen8», в качестве системы
хранения используется дисковый массив «HPE 3Par StoreServ 7450», для
хранения резервных копий служит дисковая система хранения «HPE StoreOnce
4210» в сочетании с ленточной библиотекой «HPE MSL4048». Для организации
доступа к файловому хранилищу настроена система «HPE StoreEasy 3830»,
представляющая собой законченное решение на базе 2-х серверов «HPE
DL360» с установленной операционной системой «Microsoft Windows 2012R2
Storage Server» и настроенным сервисом «Microsoft Failover Cluster».
Коммутацию ЛВС и сети хранения всего оборудования ЦОД
обеспечивает коммутатор «Cisco N5596UP».
38
Общая схема ЦОД ФГУП «Приборостроительный завод» представлена
на рисунке Д.8.
Перечень средств защиты информации, используемых на ФГУП
«Приборостроительный завод»:
«SecretNet Studio» ООО «Код Безопасности» (защита серверов и рабочих
станций);
«vGate R2» ООО «Код Безопасности» (защита виртуальной
инфраструктуры ЦОД);
«Антивирус Касперского» АО «Лаборатория Касперского»
(антивирусная защита);
«MaxPatrol 8» ЗАО «Позитив Текнолоджиз» (Контроль защищенности и
соответствия стандартам).
2.2.4. Технология подключения ЛВС территориально удаленных
подразделений ФГУП «Приборостроительный завод» к основному ЦОД
Объединение удаленных подразделений компании в масштабную
корпоративную сеть возможно как с использованием выделенных каналов
передачи данных, так и общедоступных каналов связи. При передаче данных
через выделенные каналы, передаваемая информация защищена от перехвата
извне, но аренду выделенного канала едва ли можно назвать недорогим
решением, к тому же может отсутствовать техническая возможность его
получения.
При отсутствии выделенного канала, а также для снижения затрат на
создание единой корпоративной сети, часто используются соединения VPN
через Интернет (рисунок 2), иногда через операторские сети MPLS. В такой
сетевой инфраструктуре безопасность передаваемой информации
обеспечивается аутентификацией и управлением доступом, туннелированием
между узлами и шифрованием.
39
Рисунок 2 – Объединение двух ЛВС посредством VPN
Технология виртуальных частных сетей (Virtual Private Network, VPN)
имеет множество плюсов при создании корпоративной сети, при этом её
использование не требует больших затрат. Технология VPN позволяет создать
логическую частную сеть, на основе публичной. Так же, как и выделенные
каналы, она предоставляет возможность создания защищенного соединения
между отдельными узлами или целыми локальными сетями.
Проанализировав характеристики программно-аппаратных решений
организации VPN российских производителей представленных на рынке,
оценив удобство эксплуатации, простоту настройки и дальнейшего
обслуживания, руководством предприятия был сделан выбор в пользу продукта
«Континент» ООО «Код Безопасности».
Комплекс «Континент» состоит из следующих компонентов [40]:
- криптографический шлюз (КШ) «Континент»;
- центр управления сетью (ЦУС) КШ;
- программа управления (ПУ) сетью КШ;
- агент управления сетью КШ.
Криптографический шлюз представляет собой специализированное
аппаратно-программное устройство, функционирующее на платформе Intel под
управлением сокращенной версии ОС FreeBSD. Криптографический шлюз
предназначен для криптографической защиты информации при ее передаче по
открытым каналам сетей общего пользования и для защиты внутренних
сегментов VPN от проникновения извне.
40
КШ по умолчанию содержит сетевые интерфейсы стандарта Ethernet, и
плату Электронный замок «Соболь», которая обеспечивает работу
администратора криптографического шлюза и контроль целостности ПО.
ЦУС КШ представляет собой ПО, которое устанавливается на одном из
криптографических шлюзов комплекса «Континент». Главной функцией центра
управления сетью является централизованное управление работой всех
криптографических шлюзов, входящих в состав комплекса.
ПУ сетью КШ может устанавливаться на любом количестве рабочих
станций защищенного сегмента сети. ПУ обеспечивает централизованный
контроль настроек и состояния всех криптографических шлюзов, входящих в
состав комплекса.
Агент управления сетью криптографических шлюзов (Агент)
устанавливается на одном из компьютеров защищенного сегмента сети. Агент
обеспечивает установление защищенного соединения и обмен данными между
ЦУС и ПУ.
На рисунке 3 представлена общая схема защищенных сегментов ЛВС
ФГУП «Приборостроительный завод».
Криптошлюз
«Отдел 2»
Криптошлюз
«Уралочка»
Криптошлюз
«КШ с ЦУС»
Основной ЦОД
Сеть общего
доступа
Маршрутизатор
АРМ
управления сетью
«Континент»
Сторонние
абоненты
Внутренние
абоненты
Внешние
абоненты
Криптошлюз
«Цех 62»
ЛВС ЖЭК-3
ЛВС ЦЕХА 62
ЛВС Гостиницы
«Уралочка»
Рисунок 3 – Общая схема защищенных сегментов
41
Связь между сетями, изображенными на рисунке 3, осуществляется по
каналам связи сети общего пользования. К сетям общего пользования каждая
локальная вычислительная сеть подключена через КШ. Подключение
локальных вычислительных сетей через КШ позволяет маскировать
внутреннюю структуру защищаемого узла.
ЦУС, который размещается на одном из КШ, автоматически управляет
всеми КШ. Этот КШ доступен как обычный шлюз корпоративной сети, может
использоваться для приема и передачи IP-пакетов, их фильтрации,
маршрутизации и криптографической защиты.
Управление КШ осуществляется администратор комплекса через центр
управления сетью с использованием ПУ. Режим обработки зависит от статуса
абонента сети по отношению к данному КШ (см. рисунок 3). Абонент может
быть внутренним (находится в текущем сегменте сети), внешним (находится в
составе другого сегмента сети) или сторонним (не входящим в состав
защищаемой сети).
Все IP-пакеты, поступившие от внутренних абонентов защищаемого
сегмента, подвергаются фильтрации, которая выполняется по правилам,
сформированным на основе IP-адресов отправителя и получателя, названия
протокола, номеров портов UDP/TCP и имен сетевых интерфейсов.
Стандартные правила блокируют все IP-пакеты, если они явно не
разрешены соответствующими правилами фильтрации.
Список настроенных правил фильтрации представлен в таблице Ж.9
Схема организации ЛВС в удаленных подразделениях аналогична
основной ЛВС ФГУП «ПСЗ».
Серверное оборудование удаленных подразделений состоит из 2
серверов виртуализации «HPE DL320 gen8».
Перечень, назначение активного сетевого оборудования представлены в
таблице 2.
Таблица 2 Перечень активного сетевого оборудования удаленного
подразделения
42
Модель
Назначение
Cisco Catalyst 4500X
Коммутатор уровня здания
Cisco Catalyst 2960X
Коммутатор уровня этажа
здания
Cisco Catalyst 6807
Коммутатор уровня ядра ЛВС
В удаленных подразделениях (см. общую схему организации управления
на рисунке 4) отсутствуют специалисты службы поддержки, сотрудники,
отвечающие за администрирование средств защиты. Организовано
централизованное управление АРМ, серверами и средствами СЗИ из основной
сети предприятия. Применяется схема иерархического управления –
распространение глобальных критичных политик, сформированных в основной
сети ФГУП «Приборостроительный завод», при одновременном локальном
администрировании уникальных правил для удаленных подразделений.
Криптошлюз
«КШ с ЦУС»
Криптошлюз
«КШ с ЦУС»
Основной ЦОД
Основной ЦОД
Сеть общего
доступа
Сеть общего
доступа
Маршрутизатор
Маршрутизатор
АРМ
управления сетью
«Континент»
АРМ
управления сетью
«Континент»
Криптошлюз
удаленного
подразделения
Криптошлюз
удаленного
подразделения
сервер
Active Directory
сервер
Active Directory
SecretNet
Studio
SecretNet
Studio
Основной
Kaspersky
Security Center
Основной
Kaspersky
Security Center
vGateR2
vGateR2
MaxPatrol 8
MaxPatrol 8
VMware
Vcenter
VMware
Vcenter
13 15 17 19 21 231 3 5 7 9 11
Green=1000Mbps, Yellow=100Mbps
SYS
PWR1
PWR2
25 26 27 28
SFP+
H3C S5800
Series
24222018161412108642
100/1000Base-X
Mode
Green = Speed
Yellow = Duplex
Unit
HP S5800
Switch Series
41
36
31
26
21
16
11
6
1
42
40
39
38
37
35
34
33
32
30
29
28
27
25
24
23
22
20
19
18
17
15
14
13
12
10
9
8
7
5
4
3
2
41
36
31
26
21
16
11
6
1
42
40
39
38
37
35
34
33
32
30
29
28
27
25
24
23
22
20
19
18
17
15
14
13
12
10
9
8
7
5
4
3
2
SID
UID
ProLiant
DL560
Gen8
SID
UID
ProLiant
DL560
Gen8
SID
UID
ProLiant
DL560
Gen8
SID
UID
ProLiant
DL560
Gen8
1
2
1
2
UID
HP D2D
Backup System
1
2
1
2
UID
HP D2D
Backup System
HP StorageWorks SAN Switch 4/8
SPDLNK
54 6 7
0 1 2 3
1312 14 15
98 1110
13 15 17 19 21 231 3 5 7 9 11
Green=1000Mbps, Yellow=100Mbps
SYS
PWR1
PWR2
25 26 27 28
SFP+
H3C S5800
Series
24222018161412108642
100/1000Base-X
Mode
Green = Speed
Yellow = Duplex
Unit
HP S5800
Switch Series
SID
UID
ProLiant
DL560
Gen8
SID
UID
ProLiant
DL560
Gen8
41
36
31
26
21
16
11
6
1
42
40
39
38
37
35
34
33
32
30
29
28
27
25
24
23
22
20
19
18
17
15
14
13
12
10
9
8
7
5
4
3
2
41
36
31
26
21
16
11
6
1
42
40
39
38
37
35
34
33
32
30
29
28
27
25
24
23
22
20
19
18
17
15
14
13
12
10
9
8
7
5
4
3
2
SID
UID
ProLiant
DL560
Gen8
SID
UID
ProLiant
DL560
Gen8
Дополнительный сервер
Active Directory
Дополнительный сервер
Active Directory
Подчиненный
Kaspersky
Security Center
Подчиненный
Kaspersky
Security Center
Агенты
vGateR2
Агенты
vGateR2
агент
MaxPatrol 8
агент
MaxPatrol 8
Удаленное подразделение
Удаленное подразделение
Клиент
SecretNet
Studio
Клиент
SecretNet
Studio
Рисунок 4 - Общая схема организации управления удаленными
подразделениями
ЛВС ФГУП «Приборостроительный завод» аттестована по требованиям
безопасности информации при обработке информации, составляющей
коммерческую тайну, служебную информацию ограниченного распространения
43
(«ДСП»), персональных данных. В связи с этим в ЛВС территориально
удаленных подразделений, подключаемых к основному ЦОД предприятия,
приняты аналогичные меры по защите информации.
2.3. Анализ защищаемой информации
2.3.1. Защищаемая информация
Обеспечение информационной безопасности ФГУП «ПСЗ»
предусматривает необходимость защиты следующих видов конфиденциальной
информации [22, 38]:
- cведений, составляющих коммерческую тайну (Перечень сведений
составляющих КТ, не может быть представлен в соответствии с Положением о
порядке защиты, сведений составляющих коммерческую тайну ФГУП «ПСЗ»
№ 44/9 от 28.02.2013);
- cведений для служебного пользования (Перечень сведений
ограниченного распространения не может быть представлен в соответствии с
Приказом Госкорпорации Росатом №1/1099-П от 16.10.2013);
- персональных данных.
2.3.1.1. Коммерческая тайна
В соответствии со статьей 3 Федерального закона РФ «О коммерческой
тайне» от 29 июля 2004 года № 98-ФЗ коммерческая тайна – это
конфиденциальность информации, позволяющая ее обладателю при
существующих или возможных обстоятельствах увеличить доходы, избежать
неоправданных расходов, сохранить положение на рынке товаров, работ, услуг
или получить иную коммерческую выгоду.
На ФГУП «ПСЗ» к коммерческой тайне в общем виде относят:
- сведения о финансовой деятельности;
- информация о рынке;
- сведения о клиентах и партнёрах;
- сведения о системе материально-технического обеспечения;
- сведения управленческого характера;
- сведения о планах предприятия;
- сведения о системе защиты, безопасности и охране.
44
2.3.1.2. Служебная тайна
В соответствии с порядком организации защиты служебной информации
ограниченного распространения («Для служебного пользования») в
Госкорпорации Росатом и ее организациях, основанном на положениях
Федерального закона 27.07.2006 №149-ФЗ «Об информации, информационных
технологиях и защите информации» и постановления Правительства
Российской Федерации от 03.11.1994 №1233 «Об утверждении Положения о
порядке обращения со служебной информацией ограниченного
распространения в федеральных органах исполнительной власти» (в редакции
постановления Правительства Российской Федерации от 20.07.2012 №740),
служебная информация ограниченного распространения (служебная тайна) –
несекретная информации экономического, финансового, научно-технического и
иного характера, образующаяся в процессе управленческой деятельности,
распространение которой препятствует реализации Госкорпорации Росатом
и/или её организациями предоставленных им полномочий, а также
документированная информация, имеющая пометку «Для служебного
пользования», полученная Госкорпорацией Росатом или ее организациями из
органов государственной власти или иных организаций в установленном
законодательством порядке. Режим служебной тайны - совокупность правовых,
организационных, технических и иных мер, установленных в Госкорпорации
Росатом и ее организациях, обеспечивающих ограничения на распространение
служебной тайны, и на доступ к этим сведениям. К сведениям, которые
Госкорпорация Росатом и ее организации обязаны защищать в режиме
служебной тайны, в общем виде относятся:
- поступившие из органов государственной власти или иных
организаций сведения, отнесены к служебной тайне, при наличии на
поступивших документах пометки «Для служебного доступа»;
- сведения, содержащиеся в локальных нормативных актах и
распорядительных документах Госкорпорации Росатом и ее организациях,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран