Диплом: Корпоративные компьютерные сети: основные принципы построения, особенности аппаратного и программного обеспечения (СПО)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
17
остальные компьютеры. Данная модель более надежная, но и более
дорогостоящая.
Кроме Звезды и Шины, корпоративная компьютерная сеть может быть
организована по принципу Кольца. Данная модель проектируется как
объединение узлов, где каждый компьютер соединен с другим и данные
передаются от одного к другому, обычно в одном направлении. Таким
образом, отправленные данные проходят круг и возвращаются к источнику,
что делает защиту данных легко определяемой. При такой системе любая
утечка информации сразу становится очевидной. Преимущества –
надежность и защищенность информации. Повышенный контроль за
движением данных.
Ну и кроме всего прочего, необходимо рассмотреть возможность
организации сети по принципу смешанной топологии (Рис. 3). Решая задачи
объединения в сеть нескольких элементов по принципу многозадачности,
можно усложнить
систему используя две
или более модели в
одной сети.
А теперь
рассмотрим логический
подход к построению
корпоративной компьютерной сети.
Как указывалось выше, логический подход к построению сети
предусматривает в первую очередь иерархичность и управление потоками
непосредственно информационных данных, что достигается путем
организации такого вида архитектуры, где в полной мере реализуется
принцип администрирования и управления допусками к информации в
зависимости от уровня разрешения, полученного тем или иным
пользователем. Таким образом, компьютерная сеть уже не является только
Рис. 3
18
техническим элементом организованной коммуникации, но также берет на
себя роль управленческого механизма, распределяющего информацию в
соответствии с занимаемым в иерархии предприятия положения. Именно
исходя из этого посыла в древности возникла поговорка: кто владеет
информацией, тот владеет миром. Поскольку доступ к самой полной
качественной информации дает возможность принять наиболее обоснованное
и взвешенное управленческое решение. Таким образом, используя
логический подход в организации архитектуры компьютерной сети, можно
говорить о некоем социально-техническом характере использования
цифровых технологий.
Итак, с технической точки зрения, логическая система сети может
выглядеть как одноранговая сеть (Рис. 4),
где соблюдено равенство всех
компьютеров, при этом все пользователи и
поставщики ресурсов находятся на одном
уровне, и информация распределяется
горизонтальным образом. Всем даны
равные права и возможности.
Второй уровень логически построенной сети – LAN с выделенным
сервером (Рис. 5). Появляется вертикальность, соответственно, снижается
уровень возможностей для каждого
отдельно взятого участника сети в
соответствии с характером
администрирования.
Надо отметить, что отдельно выделенным
сервером может быть не только головной
компьютер, но также и отдельный сервер
печати, например. Или сервер баз данных,
Рис. 4
Рис. 5
19
доступ к которому легко ограничить в соответствии с иерархией.
В такой сети, имеющей выделенные серверы, рабочие станции
подключаются непосредственно к ним, а на более высоком уровне уже сами
серверы организуются или группируются в домены.
Таким образом, можно дать определение домену, как сгруппированная
система, состоящая из компьютеров и других периферийных устройств,
имеющая общую систему безопасности и систему администрирования.
Надо отметить, что доменная организация сети позволяет упростить
управление сетью в связи с ее централизацией, а также облегчить
объединение элементов сетевых фрагментов и обеспечить легкость
использования пользователям одноразовой регистрации для входа в сеть,
независимо от того, где была произведена регистрация.
Таким образом, мы рассмотрели организацию корпоративных
компьютерных сетей, исходя из разных вариант ее архитектуры –
топологической и логической. Наличие разных типов соединения
компьютеров в сеть говорит о том, что востребованной может быть любая
модель в зависимости от задач, которые ставятся перед ее создателем,
решающим, в свою очередь, как максимально эффективно добиться
функционирования сети с наименьшими затратами.
1.2. Анализ критических ресурсов сети и потенциальных угроз
Как и всякая система, корпоративная компьютерная сеть имеет свои
ресурсы. Такими ресурсами являются программное обеспечение, принтеры,
сканеры, жесткие диски, порты и т.д.
В силу характера деятельности, в системе есть ряд ресурсов, которые
могут потребоваться нескольким процессам одновременно, это, в первую
очередь, связано с тем, что процессы и ресурсы отрабатываются в разное
время, что приводит к критичности их использования. В связи с этим,
подобные ресурсы называются критическими.
20
Рассматривая критичность ресурсов, необходимо определить
вероятность возникновения проблем в отношениях ресурс/процесс. Одним из
важных показателей ресурса, таким образом, становится определение его как
буферизованного и не буферизованного.
Буферизированным ресурсом является, например, принтер. Исходя из
того, что принтер, по сути, медленное устройство и процессор вынужден
отправлять информацию для печати сначала в буфер, то такое устройство как
принтер сначала забирает информацию из буфера и только потом выводит на
печать.
Совершенно не буферизированное устройство – это последовательный
порт.
Одновременно ресурс не может быть предоставлен обоим процессам.
Механизм, используемый в этом случае – семафорное регулирование.
Одним из самых распространенных критических ресурсов является
работа с жестким диском. Диск похож на многовходовой к-ичный ресурс,
каждый из входов которого может быть буферизирован.
Понимая специфику критических ресурсов, необходимо с ними
правильно обращаться и грамотно использовать надежное программное
обеспечение. Именно поэтому все программные компоненты должны
рассматриваться, в первую очередь, с точки зрения признания их
критическими ресурсами.
Надо отметить, что в противовес критичности, существует и другая
характеристика, которая называется безопасностью по отношению к разным
событиям в системе программного обеспечения.
Для управляющих программ обычно требуется максимальный уровень
безопасности компонент – по отношению к сигналам, то есть любым
асинхронно возникающим в системе событиям: аппаратным прерываниям,
переключениям контекста выполнения (потока) и другим.
Определим два уровня собственной сигналобезопасности программ.
21
Безусловная сигналобезопасность обеспечивается повторно-
входимыми программными компонентами, обращение к которым может
происходить в любой момент времени без каких-либо конфликтов. Такие
программы должны выполняться независимо от любой другой программы,
включая самою себя. Это достигается несколькими способами. В первом
случае программа оперирует исключительно локальными данными,
размещенными в стеке. Такой метод используется при реализации функций,
допускающих рекурсивный вызов. В другом случае программа блокирует все
события (прерывания) в системе на время своего выполнения. Этот метод
делает сигналобезопасной любую программу, однако должен использоваться
лишь для минимальных сегментов кода. Блокировка всех событий может
оказаться полезной для гарантированного обеспечения
атомарности семафорных операций. И в последнем варианте, программа в
состоянии восстановить в начальное состояние свои разделяемые ресурсы по
завершении повторного вызова. Технология восстановления – на любителя,
но весьма удобна для практического использования, в частности, в
управляющих программах, выполняемых без поддержки операционной
системы и диспетчера потоков.
Транзакционная сигналобезопасность включает в себя программные
компоненты с транзакционной сигналобезопасностью, которые могут
вызываться в любой момент времени, но без повторной входимости. То есть
выполнение программы должно полностью завершаться до ее очередного
вызова. Транзакционно безопасная программа зависит только от самой себя,
и независима от любой другой программы. Например, операции чтения и
записи кольцевого буфера являются безусловно сигналобезопасными друг
относительно друга, поскольку манипуляции головой и хвостом буфера
независимы. Чтение буфера может быть прервано операцией записи и
наоборот. Однако, ни чтение, ни запись сами по себе не являются повторно
входимыми и должны рассматриваться как критические секции.
22
Если программные компоненты зависят как от самих себя, так и от
других программ, они не являются сигналобезопасными. Например,
операции чтения и записи разделяемой памяти не являются
сигналобезопасными: их наложение и на самих себя и друг на друга может
привести к искажениям данных. Такие программы следует рассматривать как
критические разделяемые ресурсы и применять внешние методы их
защиты: семафоры или взаимные исключения.
Корпоративная компьютерная сеть может насчитывать десятки
объединенных межу собой компьютеров и другой компьютерной техники.
Несмотря на средства защиты, сеть достаточно уязвима перед угрозами
самого различного вида.
Как это не парадоксально, зачастую виновниками обрушения сети
являются сами сотрудники предприятия.
Самыми распространенными ошибками пользователей являются:
1. Многопоточная закачка. Смысл состоит в том, что некий сотрудник
устанавливает из сети Интернет утилиту для многопоточного сохранения
контента определенных сайтов. В случае сбоя, утилита выдает огромное
количество запросов в секунду, в результате это приводит к ситуации DoS на
корпоративном прокси-сервере;
2. Электронная почта. В данном случае негативное воздействие сеть
получает в результате так называемых рассылок, причем важно помнить, что,
желая оригинально поздравить, сотрудники зачастую используют достаточно
«тяжелые» файлы. В итоге возникает ситуация DoS на почтовом сервере, что
ведет к блокировке приема-отправки деловой переписки;
3. Средства анализа связи. В данном случае, вновь принятый сотрудник,
желая продемонстрировать высокий уровень компетенций, загружает из сети
Интернет сканер сетевой безопасности XSpider, в котором выставляет
предельные величины. В результате, защитная система сервера регистрирует
атаку и замедляет свою работу.
23
4. Почтовый вирус. По электронной корпоративной почте сотруднику
приходит письмо, содержащее вирус, обычно такие письма имеют аномалии,
но, несмотря на инструктаж, сотрудник открывает его и в сеть попадает
файл, являющийся новой разновидностью почтового червя;
5. Несанкционированное подключение модема. Сотрудник, опять же не
соблюдая инструкцию, подключает к корпоративному компьютеру свой
телефон (модем) и выходит в интернет по незащищенному соединению, в
результате в сеть попадает вирус, который стремится захватить всю сеть.
6. Зараженный ноутбук. Сотрудник подключает к сети корпоративный
ноутбук, который использовался за пределами сети и подхватил вирус, без
предварительной проверки. В итоге вирус заражает сеть.
7. Электронная почта в обход почтового сервера. Это электронные ящики,
заведенные сотрудником в сети Интернет, на которые он получает почту
(вместе с вирусом) и потом зараженный документ внедряет на рабочий
компьютер. В итоге, сеть вынуждена реагировать на атаку и опять же
замедлять свою работу.
Таким образом, анализируя критические ресурсы сети и потенциальные
угрозы, можно сделать вывод о том, что сеть является уязвимой по своему
рабочему состоянию не только из-за внешних угроз, но и с точки зрения
правильно организованных ресурсов, составляющих корпоративную
компьютерную сеть и грамотно обученных пользователей-сотрудников,
соблюдающих требования безопасности при работе в сети.
Администрирование сети, таким образом, должно идти параллельно с
администрированием персонала, имеющего возможность по недомыслию,
без злого умысла нанести существенный ущерб корпоративной
компьютерной сети.
24
1.3. Анализ методов защиты информационных ресурсов сети
предприятия
Рассматривая деятельность любой организации, независимо от ее
организационно-правовой формы, можно констатировать тот факт, что
защита информации является ключевым моментом организации
безопасности предприятия.
Особое значение приобретает защита информации и связанный с этим
комплекс работ по созданию безопасной среды в рамках создания и
функционирования корпоративной компьютерной сети предприятия.
Решая вопрос повышения уровня информационной безопасности,
необходимо учитывать какие именно задачи стоят в приоритете.
В первую очередь, необходимо провести мониторинг корпоративной
компьютерной сети, в ходе которого проанализировать потенциальные
угрозы для конфиденциальной информации, а также выявить максимально
возможные уязвимые места в системе для их последующего устранения.
По результатам общего мониторинга необходимо сформировать
максимально защищенную информационную систему. Если потребуется,
приобрести и установить недостающие элементы, установить их и провести
профилактические мероприятия с дальнейшим системным обслуживанием.
В рамках повышения уровня безопасности необходимо провести
обучение пользователей (сотрудников предприятия) работе с использованием
средств защиты, обязать их строго выполнять регламент применения этих
средств.
На случай экстремальной ситуации разработать план оперативного
реагирования и также обучить сотрудников предприятия действовать строго
соблюдая регламентированный план. Периодически проводить контрольные
учения с целью отработки и закрепления навыков действия в условиях
повышенной информационной опасности.
25
Наладить бесперебойную автоматизированную систему реагирования
на случай внешних информационных атак, и разработать план
восстановительных мероприятий на случай, если внешняя угроза все-таки
смогла осуществиться и нанести ущерб автоматизированной системе.
Таким образом, можно констатировать, что от грамотных слаженных
действий треугольника: руководство – специалист по защите информации –
сотрудники, зависит общий уровень информационной безопасности
предприятия.
Рассмотрим наиболее часто встречающиеся проблемы в сфере
построения системы защиты информации.
Одним из таких проблемных методов является Метод заплаток. Суть
его состоит в том, что обеспечение защиты информации проводится только
на отдельно взятых направлениях. Таким образом, при осуществлении
информационных атак на незащищенные участки, система начинает
разрушаться, давать сбои, дискредитируя таким образом всю систему
безопасности в целом.
Еще один вариант проблемных мест в построении системы
безопасности – Синдром амебы. Получая сигналы из вне, информационная
система реагирует фрагментарно на каждый новый раздражитель, не может
справиться со скоростью атак, запаздывает с отражением новых угроз и как
следствие, не защищает систему должным образом.
Следующий подход, характерный для большинства предприятий,
стремящихся к усиленной экономии финансовых средств на построении
системы безопасности – так называемое Лекарство от всего. Смысл этого
подхода в том, что на одно средство защиты возлагаются практически все
функции для обеспечения безопасности (например, стремление отождествить
аутентификацию и полный комплекс задач защиты от несанкционированного
доступа). Как следствие, постоянное недовольство от некачественного
26
обслуживания, миграция от одного средства к другому и в конце концов,
паралич системы.
Еще один вариант, схожий по своему принципу с методом Лекарства от
всего – Волшебная палочка. Необоснованные требования к «универсальному
решению» приводят к разочарованию и неспособностью защитить систему
на должном уровне. Завышенные ожидания, стремление к экономии
приводят к тому, что применяются непроверенные или нелицензионные
средства защиты, отсутствует техническая поддержка производителей, на
специалиста по защите информации ложатся необоснованная требования
самостоятельно разобраться с защитой. Все это приводит к разорительным
потерям, ущербу и неэффективности, как всякая самодеятельность.
Таким образом, решая вопрос организации информационной
безопасности на предприятии необходимо соблюдать очень четкие
требования: комплексом работ должен заниматься профессионально
обученный специалист, руководство должно прислушиваться к
рекомендациям специалиста и проявлять управленческую инициативу по
организации обучения персонала методам защиты информации. Защитные
средства необходимо приобретать у проверенных поставщиков, соблюдать
принцип целостности и системности.
Учитывая специфику такого явления как информация, необходимо
отказаться от стремления экономить средства в ущерб ее потере. В данном
случае, как нельзя кстати подходит русская пословица: «Скупой платит
дважды», в случае с информацией скупой может заплатить и во много раз
больше.
Таким образом, анализируя методы защиты информационной сети
предприятия можно выделить ряд действий, повышающих информационную
защищенность. Среди прочего, необходимо указать на то, что защитой
информационной сети должен заниматься профессионально обученный
специалист, кроме того, все без исключения сотрудники должны быть

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран