Диплом: Испытание вычислительной сети Федерального государственного унитарного предприятия "Приборостроительный завод" на соответствие требованиям нормативных документов по защите информации от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
рубежа. Вычислительная сеть разделяется на две части: пассивную подсистему
кабельных коммуникаций и активную подсистему сетевого оборудования.
Кабельные коммуникации делятся на три уровня:
- подсистема внешних магистральных кабелей, служащая для
построения связей между зданиями;
- подсистема внутренних магистралей, соединяющая коммутационное
оборудование здания с этажными узлами;
- горизонтальная подсистема, предназначенная для организации связей
между этажными узлами и информационными розетками пользователей,
соединение рабочих станций с розетками осуществляется патч-кордами.
Все активное оборудование сети делится на четыре уровня:
- магистральный, осуществляющий обслуживание группового трафика
в масштабе предприятия или группы подразделений;
- доступа магистрали, предназначенный для ввода трафика
подразделений в магистральную часть сети и обслуживания внутреннего
трафика подразделения;
- группового доступа, обслуживающий трафик групп абонентов;
- сетевые платы, низший класс устройств, реализующих интерфейс
рабочих станций и серверов с сетью.
Объектами защиты в рамках построения системы защиты информации
вычислительной сети являются:
- информационные ресурсы, в виде информационных массивов и баз
данных, содержащих защищаемую информацию, находящиеся на магнитных,
оптических и других носителях/накопителях информации;
- конфиденциальная информация, передаваемая по каналам связи;
- резервные копии файлов с конфиденциальной информацией;
- основные технические средства и системы;
- материальные носители конфиденциальной информации;
- электронные документы, содержащие конфиденциальную
информацию;
56
- программные и аппаратные компоненты средств защиты информации;
- ключевая, аутентифицирующая и парольная информация;
- конфигурационная информация;
- документация на средства защиты информации (СрЗИ).
Все физические лица разделяются на следующие категории:
- «категория I» - лица, не имеющие права доступа в КЗ, в пределах
которой располагается вычислительная сеть;
- «категория II» - лица, имеющие право постоянного или разового
доступа в КЗ.
По отношению к месту проведения атак потенциальные нарушители
подразделяются на два типа:
- «внутренние» - нарушители, осуществляющие атаки, находясь в
пределах КЗ. Ими могут быть только лица категории II;
- «внешние» - нарушители, осуществляющие атаки из-за пределов КЗ.
Ими могут быть как лица «категории I», так и лица «категории II».
В качестве потенциальных внутренних нарушителей информационной
безопасности вычислительной сети рассматриваются:
- посетители (командированные работники взаимодействующих
предприятий, работники подрядных организаций, официальные делегации);
- работники ФГУП «Приборостроительный завод», которые могут
получить доступ к компонентам вычислительной сети, но не имеют доступа к
защищаемой информации;
- зарегистрированные пользователи, осуществляющие ограниченный
доступ к ресурсам вычислительной сети с рабочего места.
В качестве потенциальных внешних нарушителей информационной
безопасности вычислительной сети рассматриваются:
- разведывательные службы иностранных государств;
- криминальные структуры;
- недобросовестные партнеры;
- внешние субъекты (физические лица).
57
Исходя из реальных условий размещения и эксплуатации
вычислительной сети ФГУП «Приборостроительный завод»:
- все компоненты вычислительной сети находятся в пределах КЗ, доступ
в которую ограничен существующей многоуровневой системой физической
защиты и контроля доступа внешнего периметра ЗАТО;
- магистральная кабельная система, за исключением сегментов для
подключения удаленных подразделений, принадлежит ФГУП
«Приборостроительный завод». Все магистральные узлы располагаются в
пределах КЗ, а окончания радиальных кабельных линий связи располагаются в
охраняемых помещениях телекоммуникационных комнат, находящихся в
пределах КЗ площадок или периметра здания;
- удаленные подразделения ФГУП «Приборостроительный завод»,
расположенные в черте ЗАТО подключены к вчислительной сети с
использованием внешних линий связи, через аппаратно-программные
комплексы шифрования «Континент» фирмы «Код безопасности»,
сертифицированные ФСТЭК России на соответствие Требованиям к СОВ
(ИТ.СОВ.С3.ПЗ) - по 3 классу и МЭ (ИТ.МЭ.А3.ПЗ) по 3 классу;
- все помещения, где размещаются технические средства (сетевое
оборудование, АРМ, серверы и т.п.), оборудованы системой пожарной
сигнализации;
- существует комплекс особых организационно-режимных мер в
отношении физических лиц по подбору, принятию на работу, назначению на
должность и контролю выполнения функциональных обязанностей;
- обращение с машинными носителями информации (МНИ)
осуществляется в соответствии с Положение о порядке организации и
проведения работ по защите конфиденциальной информации на ФГУП
«Приборостроительный завод». Ведется журнал учета МНИ;
- уборка помещений, в которых расположены компоненты АС,
ремонтные и регламентные работы, осуществляемые персоналом, не
58
допущенным к компонентам вычислительной сети, производятся только в
присутствии лиц, ответственных за помещение.
Разведывательным службам иностранных государств реализация угроз
информационной безопасности (ИБ) в вычислительной сети является средством
менее предпочтительным (в т.ч. в силу необходимости обработки большого
объема несистематизированной информации и риска выявления
противоправной деятельности контрразведывательными органами РФ), чем
средства, основанные на агентурных методах, предпринимаемых в целях
получения данных о конкретно интересующей их информации.
Для криминальных структур реализация угроз ИБ вычислительной сети
является средством менее предпочтительным (в т. ч. в силу необходимости
обработки большого объема несистематизированной информации и риска
выявления противоправной деятельности правоохранительными органами РФ),
чем средства, основанные на подкупе работников ФГУП
«Приборостроительный завод», предпринимаемом в целях получения данных о
конкретно интересующей нарушителя информации.
Недобросовестные партнеры, конкуренты для реализации угроз ИБ
вычислительной сети пользуются услугами физических лиц
(злоумышленников).
Исходя из вышесказанного качестве вероятных потенциальных внешних
нарушителей должны рассматриваться только «внешние субъекты (физические
лица)», находящиеся за пределами КЗ и самостоятельно разрабатывающие
методы и средства реализации угроз ИБ. Для каждой пары «угроза-
нарушитель» на основании возможностей потенциального нарушителя данной
категории (информация об объектах атак, имеющиеся средства атак, доступные
каналы атак) сделан вывод о возможности реализации рассматриваемой угрозы.
Предположения об имеющейся у потенциального нарушителя
информации об объекте атак приведены в таблице 4.
Таблица 4 – предполагаемое наличие информации у нарушителя
Характер и состав информации
Доступность
59
информации
Фрагменты защищаемой информации, передаваемой по внутренним
каналам вычислительной сети
-
Фрагменты информации: о топологии вычислительной сети, об
используемых коммуникационных протоколах и сервисах, об
используемых ПО, ТС, СрЗИ
+
Имена учетных записей зарегистрированных пользователей (без паролей)
-
Как минимум, одно имя и пароль учетной записи для доступа к ресурсам
вычислительной сети
-
Полная информация о системном и прикладном программном
обеспечении
-
Полная информация о технических средствах и конфигурации
-
Полная информация о вычислительной сети
-
Информация об алгоритмах и программах обработки защищаемой
информации
-
Содержание технической документации на технические и программные
компоненты СрЗИ
-
Парольная информация для административного доступа к ресурсам
вычислительной сети (за исключением СрЗИ)
-
Парольная информация для административного доступа к СрЗИ
-
Сведения о линиях связи, по которым передается защищаемая
информация
-
Журнал событий ИБ операционной системы (ОС)
-
Журнал событий СрЗИ
-
Предположения о каналах атак доступных нарушителю приведены в
таблице 5.
Таблица 5 – предположение о каналах атак
Каналы атак
Доступность
каналов
ПО объектов сетевой и системной инфраструктур (за исключением СрЗИ)
+
ПО клиентской части СрЗИ
+
ПО серверной (центральной) части СрЗИ
+
Прикладное программное обеспечение
-
Каналы связи внутри КЗ
-
Физический доступ к серверам
-
Физический доступ к серверам и коммуникационному оборудованию
-
Физический доступ к СрЗИ
-
Машинные носители информации
-
Носители информации, вышедшие из употребления
-
Информационные и управляющие интерфейсы СВТ
-
Предположения об имеющихся у нарушителей средствах атак
приведены в таблице 6.
Таблица 6 – предположение о наличии средств атаки
60
Средства атак
Доступность
средств
Доступные в свободной продаже технические средства и программное
обеспечение
+
Специально разработанные технические средства и программное
обеспечение
+
Таким образом, нарушители имеют фрагментарные знания об объекте
атаки, а также доступные в свободной продаже и специально разработанные
технические средства и программное обеспечение, которых достаточно для
реализации угрозы только при определенных обстоятельствах при наличии
специальных знаний и навыков.
Перечень актуальных угроз информационной безопасности в отношении
информации, обрабатываемой в вычислительной сети приведены в таблице
М.12.
3.3. Проверка реализованных технических и организационных мер по
защите информации в вычислительной сети ФГУП
«Приборостроительный завод» для выполнения требований нормативных
документов
Проверка производится согласно требованиям руководящего документа
[5] для класса защищенности вычислительной сети «1Г», требованиям приказов
[2],[3] для класса защищенности «К2» методом испытаний.
В рамках испытаний вычислительной сети на соответствие требованиям
по защите информации от несанкционированного доступа (НСД) были
использованы следующие виды проверок:
- экспертно-документальный метод;
- проверка функций или комплекса функций защиты информации от
НСД с помощью инструментальных средств контроля, а также путем пробного
запуска СЗИ от НСД и наблюдения за выполнением их функций;
- проверка соответствия примененных параметров настройки элементов
СЗИ требованиям безопасности информации;
- проверка подсистем защиты информации от НСД, целостности
применяемых СЗИ от НСД, в том числе c использованием специальных средств
контроля эффективности защиты информации;
61
- проверка программной совместимости и корректности
функционирования всего комплекса используемых СВТ с продукцией,
используемой в целях защиты информации;
- испытания СЗИ от НСД путем попыток осуществить НСД к тестовой
защищаемой информации в обход используемой СЗИ, в том числе с
использованием специальных программных тестирующих средств.
Для контроля защищенности вычислительной сети от НСД
использовались следующие сертифицированные программные средства
контроля эффективности применения СЗИ:
- средство создания модели системы разграничения доступа «Ревизор
1ХР», серийный номер А284461 (сертификат ФСТЭК России от 08.02.2005 №
989, продлён до 08.02.2020);
- программа контроля полномочий доступа к информационным ресурсам
«Ревизор 2ХР» (сертификат ФСТЭК России от 08.02.2005 № 990, продлён до
08.02.2020);
- программа фиксации и контроля исходного состояния программного
комплекса – ФИКС-2.0.2 (сертификат ФСТЭК России от 15.01.2008 № 1548,
продлён до 15.01.2020).
- сетевой сканер «Ревизор сети» версии 3.0 (сертификат соответствия
ФСТЭК России от 02.06.2015 № 3413, действителен до 02.06.2018, продлен до
02.06.2021).
3.3.1. Испытания требований идентификации и аутентификации субъектов
доступа и объектов доступа (ИАФ)
В качестве СЗИ на АРМ и серверах АС используется «Secret Net Studio».
Пользователи вычислительной сети однозначно идентифицируются и
аутентифицируются для всех видов доступа. Правила и процедуры
идентификации и аутентификации пользователей регламентируются в [6, 7]
(требование ИАФ1).
Идентификация устройств в АС обеспечивается по логическим именам
(сетевое имя АРМ в службе каталогов «Active Directory»), логическим адресам
(IP-адресам), по физическим адресам (МАС-адресам) устройства. Изменение
62
идентификационных данных устройств доступно только администратору
(требование ИАФ2).
Согласно [8] определены должностные лица, ответственные за создание,
присвоение и уничтожение идентификаторов пользователей и устройств АС.
Правила и процедуры управления идентификаторами регламентируются в [7]
(требование ИАФ3).
Правила и процедуры управления средствами аутентификации в
вычислительной сети регламентируются в [6, 7]. Реализованы необходимые
функции управления средствами аутентификации пользователей и устройств в
соответствии с [9] (требование ИАФ4).
Защита обратной связи в процессе аутентификации обеспечивается
исключением отображения для пользователя действительного значения
аутентификационной информации, вводимые символы пароля отображаются
условными знаками (требование ИАФ5);
Внешние пользователи в вычислительной сети отсутствуют.
Проведены дополнительные испытания выполнения требований (п. 1.1-
1.6 таблицы Н.13).
3.3.2. Испытания требований к управлению доступом субъектов доступа к
объектам доступа (УПД)
Правила и процедуры управления учетными записями пользователей и
разграничения доступа регламентируются в [6, 7]. В АС используется
дискреционный метод управления доступом, предусматривающий управление
доступом субъектов доступа к объектам доступа на основе идентификационной
информации субъекта и для каждого объекта доступа - списка, содержащего
набор субъектов доступа (групп субъектов) и ассоциированных с ними типов
доступа на базе службы каталогов Active Direcory. На выборочных АРМ и
серверах выполнена проверка реализации разграничения доступа с помощью
тестирующих средств «Ревизор 1ХР», «Ревизор 2ХР». Протокол работы
программы «Ревизор 2 XP» соответствует представленному распределению
прав доступа. Выявленные различия для объектов на логических дисках с
63
файловой системой NTFS отражают ограничения прав профиля «Пользователь»
в каталогах ОС (требования УПД1, УПД2).
В качестве средства управление информационными потоками на
критически важных АРМ и серверах установлен модуль межсетевого экрана
СЗИ «Secret Net Studio». Для управления информационными потоками в среде
виртуализации «VMWare vSphere» используется СЗИ «vGate R2» (требование
УПД3).
В вычислительной сети действует разграничение прав доступа
(полномочий) пользователей, администраторов и лиц, обеспечивающих
функционирование АС, в соответствии с их должностными обязанностями.
Согласно [8] определены должностные лица, ответственные за
администрирование АС. В АС обеспечено назначение прав и привилегий
пользователям и запускаемым от их имени процессам, администраторам и
лицам, обеспечивающим функционирование АС, минимально необходимых для
выполнения ими своих должностных обязанностей (функций), и
санкционирование доступа к объектам доступа в соответствии с минимально
необходимыми правами и привилегиями. Доступ к информационным ресурсам
АС предоставляется в соответствии [6, 7] (требования УПД4, УПД5).
В вычислительной сети установлено ограничение количества
неуспешных попыток входа в ОС (8 неудачных попыток), обеспечено
блокирование учетной записи пользователя при превышении пользователем
ограничения количества неуспешных попыток входа (30 минут). Проведены
дополнительные испытания выполнения требований (п. 2.1 таблицы Н.13,
требование УПД6).
Обеспечивается блокирование сеанса доступа пользователя после 15
минут бездействия (неактивности) в ОС или по запросу пользователя.
Блокирование сеанса доступа пользователя в АС обеспечивает временное
приостановление работы пользователя со средством вычислительной техники, с
которого осуществляется доступ. Для заблокированного сеанса осуществляется
блокирование любых действий по доступу к информации и устройствам
64
отображения, кроме необходимых для разблокирования сеанса. Блокирование
сеанса доступа пользователя в АС сохраняется до прохождения им повторной
идентификации и аутентификации в соответствии с ИАФ.1. Проведены
дополнительные испытания выполнения требований (п. 2.2 таблицы Н.13)
(требование УПД10).
Отсутствуют разрешенные действия пользователей в АС до
прохождения ими процедур идентификации и аутентификации (требование
УПД11).
Удаленные подразделения ФГУП «ПСЗ», расположенные в пределах
контролируемой зоны, подключены к вычислительной сети с использованием
сети общего пользования через аппаратно-программные комплексы
шифрования «Континент» фирмы ООО «Код безопасности» (требование
УПД13).
Технологии беспроводного доступа в вычислительной сети не
используются (требование УПД14).
В вычислительной сети обеспечивается запрет использования, не
входящих в ее состав съемных машинных носителей информации и другого
периферийного оборудования. Порядок учета, регистрации и контроля
отчуждаемых носителей информации регламентирован в [7]. В качестве
контроля отчуждаемых носителей информации и периферийного оборудования
используется программный продукт «InfoWatch Traffic Monitor» (требование
УПД15).
На основании заключенного соглашения от 18.03.2014 № 22/5434-Д
установлено подключение АРМ вычислительной сети к информационным
ресурсам Госкорпорации «Росатом» (ГК) по открытым каналам связи сети
«Интернет» с применением шифрования через узел корпоративной сети
передачи данных (КСПД), аттестованный по классу «1Г» защищенности АС от
НСД. В качестве межсетевого экрана в сегменте подключения АС к узлу КСПД
используется аппаратно-программный криптографический шлюз «Континент»
фирмы ООО «Код Безопасности». Доступ к ресурсам АС со стороны узла

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран