Диплом: Методы и средства защиты информации в корпоративной сети АО "ОНПП Технология им. А. Г. Ромашина"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
организации доступа к этим данным в зависимости от занимаемой должности
и выполняемых обязанностей.
Для разграничения пользователей используются такие признаки как
вид и степень конфиденциальности информации, а также привилегии
пользователей (чтение, создание, модификация, копирование, печать).
Процесс выделения привилегий для получения доступа состоит в том,
что для определенной группы лиц назначается идентификатор,
определяющий права их доступа к компьютерной сети. Этот метод приводит
к усложнению процедуры и имеет высокую эффективность защиты от
несанкционированных действий [16, c.32].
Процесс идентификации предусматривает назначение для
пользователей уникального имени, а аутентификация направлена на
проверку подлинности данных пользователя. Конечной целью
идентификации и аутентификации выступает допуск к защищаемой
информации при положительных результатах проверки или формирование
отказа в случае недостоверности данных. К объектам идентификации и
аутентификации относятся пользователь, программа, должностное лицо или
технические средства.
Защита данных с помощью метода криптографического
преобразования состоит в преобразовании основных составляющих
информации, передаваемой по сети на основании специальных алгоритмов
или элементов шифрования в нечитаемую форму. Для того чтобы получить
данные реализуется обратный процесс – дешифрование [11, c.90].
Для того чтобы зашифровать информацию применяется периодически
изменяющийся ключ, позволяющий обеспечить оригинальность при
использовании одного и того же устройства или алгоритма.
Многими предприятиями для защиты данных в сети применяется метод
контроля и учета доступа к информации. Основной целью этого метода
13
является регистрация событий, которые происходят при обмене
информацией в сети.
Основные виды событий, подлежащие контролю и учету в
компьютерной сети, приведены на рисунке 4.
Рисунок 4 – Основные виды событий, подлежащие контролю и учету в
компьютерной сети
Реализация функций контроля и регистрации на предприятиях
выполняется, как правило, с помощью программно-аппаратных средств, а
полученные результаты заносятся в специальный журнал, доступный только
администратору сети.
При возникновении аварийных ситуаций защита информации в сети
сопровождается предупреждениями, контролем и реализацией
организационных мероприятий, позволяющих исключить
несанкционированный доступ при взаимодействии со средствами защиты
информации. Для того чтобы исключить возможную потерю информации
выполняются операции по ее дублированию и сохранению на отдельных
носителях (серверах, рабочих станциях, облачной среде) [7, c.22].
результаты аутетификации при входе в систему
попытки подбора пароля
время и идентификатор пользоваеля, санкцинированно входящего в
систему
обращение пользователей к томам и документам
попытки превышения полномочий пользователями
14
Для реализации контроля доступа к линиям связи, коммуникационному
оборудованию, установленному в сети, применяются специальные
устройства вскрытия аппаратуры.
При внутреннем монтаже компьютерной сети также устанавливают
датчики вскрытия, позволяющие создавать сигналы и передавать их на
центральный пульт управления сетью, который в свою очередь прекращает
доступ к конфиденциальной информации.
В отношении вскрытия аппаратуры необходимо выполнять защиту от
угроз, приведенных на рисунке 5.
Рисунок 5 – Виды угроз, которые создают безопасность
оборудованию, установленному в компьютерной сети
Контроль защиты оборудования позволяет не только защитить данные
от несанкционированного доступа, но и предотвратить непреднамеренное
уничтожение данных в случае сбоя общей информационной среды [8, c.98].
Как известно, работа аппаратного обеспечения, установленного
компьютерной сети приводит к образованию электромагнитных излучений и
наводок на соединительных линий. Резонансы в сети могут привести к росту
излучения при некоторых частотах. Для того чтобы обеспечить защиту
загрузки постронних программ и внесения компьютерных вирусов в систему
изменения алгоритма работы вычислительной системы
подключения посторонних устройств
изменения и разрушения принципиальной схемы коммуникационного оборудования
15
данных от утечек необходимо измерять уровень опасных сигналов на
определенном расстоянии от источника. Замеры необходимо производить в
нескольких узлах, как правило, на границах защищаемой зоны. Для этого
используют специальную аппаратуру [24, c.40].
Кроме этого, могут использоваться специальные экраны от
электромагнитного излучения, фильтры и наводки излучений,
устанавливаться параллельно работающие генераторы-излучатели шума.
Организационные методы охватывают все структурные элементы
управления информационной системой. Для обеспечения безопасности
используется комплекс приемов, классификация которого приведена на
рисунке 6.
Рисунок 6 – Состав организационных методов и средств защиты
Также к защите информации относятся морально-этические методы,
представленные в виде различных норм, сложившихся традиционно в
государстве. Эти нормы в большей степени не являются обязательными, как
законодательные методы [33, c.58].
1
• Организация охраны помещений, в том числе с применением систем
радиосигнализации, обеспечения безопасности компьютерных систем
программными и аппаратными средствами
2
• Периодическое тестирование помещений методами нелинейной радиолокации
3
• Обеспечение защищенности от прослушивания средств мобильной радиосвязи
4
• Обеспечение акустической безопасности помещений и персонала
5
• Криптографические средства
16
В состав системы защиты информации входят методы обеспечения
конфиденциальности данных, аутентификации, обеспечения целостности
данных, управления доступом и обеспечения защиты от нарушений передачи
информации.
Методы конфиденциальности данных используются в процессах
передачи данных, проведении анализа интенсивности потоков данных между
пользователями. Основой методов конфиденциальности данных является
механизм шифрования, позволяющий обеспечить конфиденциальность при
передаче данных. Механизм шифрования предусматривает использование
системы управления ключами [34, c.85].
Методы аутентификации направлены на подтверждение данных
пользователя. В механизме аутентификации достаточно много внимания
уделяется методам передачи в сети данных специального характера. В случае
односторонней или взаимной аутентификации можно обеспечить процесс
проверки подлинности данных пользователей (передатчик и приемник
сообщений). Это гарантирует предотвращение соединения с логическим
объектом, созданным злоумышленником.
Методы целостности данных направлены на подтверждение
целостности информации в процессе ее передачи, обеспечивают защиту
передаваемых сообщений от случайных и преднамеренных воздействий,
направленных на изменение данных, задержку, уничтожение и модификацию
сообщений. Механизм обеспечения целостности данных предусматривает
ввод в информационное сообщение дополнительных данных.
В информационной безопасности используются такие методы
обеспечения целостности данных как обеспечение целостности единого
блока данных и организация защиты отдельных блоков данных [13, c.59].
Методы защиты передачи данных направлены на обеспечение защиты
от попыток злоумышленника нарушить связь или задержать передачу
сообщения на интервал времени, превышающий отведенное время на
17
передачу информации. Эти методы применяются как при передаче данных по
виртуальному соединению, так и при использовании дейтаграмм передачи.
В первом случае гарантируется устранение повторов, вставок или
модификация информации за счет специальной нумерации блоков или
введением меток времени.
В режиме дейтаграмм метки времени могут обеспечить только
ограниченную защиту целостности и предотвратить переадресацию
отдельных блоков [14, c.25].
В настоящее время для защиты от несанкционированного доступа к
информации свое применение получили биометрические системы
авторизации и идентификации пользователей. К биометрическим методам
защиты информации относят методы распознавания речи, идентификации по
отпечаткам пальцев, по радужной оболочке глаза.
1.3. Сравнительный анализ существующих средств защиты информации
в сетях
Выполним сравнительный анализ наиболее популярных программных
средств защиты, используемых в сетях.
Система «Дозор Джет» представлена в виде набора программных
модулей, позволяющих обеспечить потоковый анализ SMTP-трафика
электронной почты между локальной сетью предприятия и внешней средой, а
также контролировать возникающие угрозы внутри сети предприятия [35,
c.46].
В состав программного средства защиты «Дозор Джет» входят
подсистема мониторинга, администрирования и архивирования информации.
Подсистема мониторинга представлена модулем разбора, анализа,
реагирования. В состав системы архивирования входят модуль управления
архивом и карантин-архив.
18
Данная программная система предусматривает использование
различных методов интеллектуального анализа данных
Структура программного средства защиты «Дозор Джет» приведена на
рисунке 7.
Рисунок 7 – Структура программного средства защиты «Дозор Джет»
Межсетевой экран Z-2 позволяет отслеживать и блокировать
перемещение данных внутри сети предприятия, так и за ее пределами. Также
в функциональный набор включены средства, позволяющие обнаруживать
конфиденциальную информацию в открытом доступе, на используемых веб-
серверах и базах данных [25, c.88].
Межсетевой экран Z-2 выполняет контроль работы рабочих станций,
сетевого оборудования, почтового сервера и веб-трафик.
С помощью межсетевого экрана Z-2 можно выполнять профиль защиты
данных, редактировать идентификаторы, правила реагирования для политики
19
безопасности, сетевое сканирование, создавать групповые политики,
управлять уведомлениями и вести статистику сетевого трафика.
Структура организации работы межсетевого экрана Z-2 приведена на
рисунке 8.
Рисунок 8 – Структура работы межсетевого экрана Z-2
Как видно из рисунка 8, межсетевой экран устанавливается между
локальной вычислительной сетью и серверами корпоративной сети
предприятия. Используя межсетевой экран можно расшифровать или
зашифровать данные, а также проверить легитимность их размещения на
файловых ресурсах, на почтовом сервере и веб-сервере.
В состав межсетевого экрана входят сервисы, позволяющие выполнять
фильтрацию приложений, IP-пакетов. Также в его состав входят подсистемы
восстановления данных, контроля целостности, фильтрации пакетов. Для
обработки данных администратор сети может использовать графический
интерфейс [23, c.74].
Графический интерфейс и программа управления межсетевого экрана
Z-2 написаны на языке программирования JAVA. Это создает возможности
20
настройки фильтра сетевых пакетов, запуска и остановки сервера
аутентификации, выполнения настройки системного планировщика задач.
Архитектура организации межсетевого экрана Z-2 приведена на
рисунке 9.
Рисунок 9 – Архитектура организации межсетевого экрана Z-2
Большими возможностями обладает комплекс кодирования
межсетевых потоков «Тропа-Джет» [31, c.29].
Комплекс кодирования межсетевых потоков «Тропа-Джет» позволяет
выполнять следующие функции:
- создавать комплексную защиту данных за счет обнаружения,
мониторинга и предотвращения потерь информации, создания новых
фильтров для сетей, проверять съемные накопители, защищать электронную
почту и оперативно обнаруживать шпионские программы;
21
- обнаруживать и сканировать данные с обеспечением защиты от
потери и повреждения информации в режиме реального времени, блокировки
несанкционированной передачи.
Также в системе реализованы возможности получения ежеквартальных
отчетов о состоянии системы защиты данных, проверка оптимальности
уровня безопасности информационной системы [26, c.15].
Структура организации работы комплекс кодирования межсетевых
потоков «Тропа-Джет» приведена на рисунке 10.
Рисунок 10 – Структура организации работы комплекс кодирования
межсетевых потоков «Тропа-Джет»
Для обеспечения защиты данных каждый сотрудник имеет
идентификатор, защищенный с помощью криптографических методов
защиты, что позволяет выполнить анализ всех действий определенного
пользователя информационной системы [32, c.105].
Комплекс кодирования межсетевых потоков «Тропа-Джет» позволяет
повысить уровень безопасности организации, своевременно выявить

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран