Диплом: Методы и средства защиты информации в корпоративной сети АО "ОНПП Технология им. А. Г. Ромашина"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
2.2. Анализ методов защиты информации предприятия
На уровне доступа в корпоративную сеть в АО «ОНПП «Технология»
им. А. Г. Ромашина в настоящее время используются следующие методы:
- DHCP-snooping, позволяющий обеспечить защиту пользователей от
получения адреса с неизвестного источника сети, а также защиты от
злоумышленников, имеющих целью перехвата IP-адресов;
- Port security для установки ограничений на используемые МАС-
адреса, поступающих на порты коммутаторов. Также это позволяет создать
защиту от подмены МАС-адресов от атак, связанных с переполнением
таблиц коммутации.
- Dynamic ARP inspection для обеспечения защиты от ARP spoofing и
перехватов трафика между рабочими станциями.
Рассмотрим перечисленным методы защиты корпоративной сети АО
«ОНПП «Технология» им. А. Г. Ромашина более подробно.
Метод DHCP-snooping основан на технологии IP-MAC-Port binding,
используемой для организации доступа только для авторизованных клиентов.
Она используется коммутаторами для динамического создания IP-MAC
адресов на основании выполнения анализа пакетов DHCP и последующей
привязки их к портам. Коммутатором в этом случае автоматически создается
«белый лист» IP-MAC-Port binding в таблице коммутации, что позволяет
администратору сети выполнить ограничение максимального количества
создаваемых записей на порт [21, c.76].
Принцип реализации этого метода заключается в следующем: рабочей
станцией в корпоративной сети АО «ОНПП «Технология» им. А. Г.
Ромашина генерируются DHCP-запросы и выполняется их рассылка по сети.
DHCP-сервер для обработки запросов использует DHCP Offer unicast, а
коммутатором берется на себя функция, связанная с обработкой МАС
адресов клиента и делается запись в IMP-таблице. В результате этого доступ
к корпоративной сети имеют только рабочие станции из белого списка.
33
Реализация метода Port security в корпоративной сети в АО «ОНПП
«Технология» им. А. Г. Ромашина выполняется следующим образом. В
режиме конфигурации администратором сети применяется команда switch
port port-security maximum 1, где 1 максимальное количество MAC адресов на
выбранном интерфейсе, как раз для подключения одного устройства к сети.
Если этим устройством является IP телефон со встроенным коммутатором, то
разрешатся 3 MAC адреса командой switch port port-security maximum 3 - для
телефона, встроенного коммутатора и компьютера.
В случае появления на порту коммутатора корпоративной сети
лишнего МАС-адреса, он автоматически отключается. Для автоматизации
процесса возвращения порта в рабочее состояние используется команда
errdisable recovery cause security-violation.
Метод Dynamic ARP inspection позволяет обеспечить защиту от атак,
направленных на перехват трафика между хостами.
Также для создания защиты от перехвата трафика между хостами в АО
«ОНПП «Технология» им. А. Г. Ромашина используется межсетевое
экранирование, которое позволяет повысить безопасность информационных
ресурсов размещенных внутри сети. Основные функции межсетевого
экранирования выполняет межсетевой экран, представляющий собой
программу, выполняющую контроль поступающих и исходящих
информационных потоков.
В корпоративной сети АО «ОНПП «Технология» им. А. Г. Ромашина
используются внешние межсетевые экраны, с помощью которых
выполняется контроль потоков информации, передаваемой по протоколу
ТСР/IP, и внутренние экраны, поддерживающие несколько протоколов,
используемых для передачи данных и работы с электронной почтой.
Межсетевые экраны с фильтрацией пакетов (пакетные фильтры)
встроены маршрутизаторы корпоративной сети АО «ОНПП «Технология»
им. А. Г. Ромашина. Они работают на серверах и выполняют функции
34
фильтрации входящих и исходящих пакетов. Фильтрация выполняется на
основании анализа IP-адреса, а также данных отраженных на портах
входящих UDP- и TCP пакетов. После проверки выполняется их сравнение с
таблицей конфигурации правил.
Фильтрация пакетов основана на информации, которая отражена в
заголовках пакетов сеансового протокола ТСР. Данные системы также
включают функцию, позволяющую выполнять трансляцию сетевых адресов.
С ее помощью скрываются внутренние IP-адреса, что позволяет исключить
их подмену.
Также в АО «ОНПП «Технология» им. А. Г. Ромашина для защиты
корпоративной сети применяется метод стекирования, направленный на
обеспечение отказоустойчивости сети.
Реализацию метода стекирования можно представить в виде рисунка
14.
Рисунок 14 – Реализация метода стекирования в корпоративной сети АО
«ОНПП «Технология» им. А. Г. Ромашина
Как видно из рисунка 14, метод стекирования позволяет объединить
коммуникационное оборудование в единую сеть. Это способствует
35
облегчению управления и конфигурирования корпоративной сети и создает
дополнительную защиту.
Каждый коммутатор уровня доступа может быть подключен к
коммутаторов уровня распределения с помощью агрегированного канала.
При этом коммутаторы уровня доступа размещаются на расстоянии не более
чем 90 метров с подключением пользователей по витой паре. В случае если
необходимо расположить коммутатор, на расстоянии более чем 100 метров,
то в корпорации применяют оптоволоконное соединение [12, c.78].
На уровне распределения в корпоративной сети АО «ОНПП
«Технология» им. А. Г. Ромашина применяются такие методы:
- контроль доступа на основании предотвращения атак за счет
применения политик безопасности;
- защита от IP spoofing-а.
В настоящее время в корпоративной сети АО «ОНПП «Технология»
им. А. Г. Ромашина используются программно-аппаратный комплекс ViPNet
CUSTOM, который позволяет создать логические контуры сети, защищенные
криптографическими средствами, имеющими высокую надежность.
С помощью ViPNet CUSTOM выполняется объединение центрального
офиса компании «А», филиалов, удаленных и мобильных пользователей в
единую защищенную сеть.
Для того чтобы обеспечить полную безопасность корпоративной сети
АО «ОНПП «Технология» им. А. Г. Ромашина в состав комплекса ViPNet
CUSTOM входит программное обеспечение, позволяющее создать защиту
сетевого трафика, а также информации сохраненной на рабочих станциях.
При этом доступ к защищенному серверу ограничивается.
Основными элементами VPN-сети выступают [38]:
- ViPNet Administrator, включающий Центр управления сетью (ЦУС) и
Удостоверяющий ключевой центр (УКЦ);
36
- модуль ViPNet Client позволяющий организовать обмену
информацией с другими подсистемами сети.
Кроме перечисленных элементов в VPN-сети могут быть установлены
элементы, позволяющие организовать резервирование, мониторинг, доступ к
сертификатам и другие задачи защиты данных.
С помощью Центра управления ViPNet CUSTOM в корпоративной сети
АО «ОНПП «Технология» им. А. Г. Ромашина выполняются функции,
связанные с созданием и модификацией топологии сети, разграничивается
уровень полномочий пользователей, отправляются ключи безопасности через
сетевые узлы.
Обязательным элементом ViPNet CUSTOM в корпоративной сети АО
«ОНПП «Технология» им. А. Г. Ромашина является Центр Удостоверяющий
доступ к сети, с помощью которого формируются пользовательские ключи
защиты данных, создается управление сертификатами пользователей.
Данный элемент взаимодействует только с Центром управления сетью в
получении информации об узлах и пользователях сети и отправки ключевых
данных, связанных с защитой данных.
С использованием элемента «Координатор» ViPNet CUSTOM в
корпоративной сети АО «ОНПП «Технология» им. А. Г. Ромашина
выполняются задачи проксирования защищенного трафика, фильтрация
открытого и туннелируемого трафика, оповещение о параметрах доступа. Он
также позволяет организовать защищенное взаимодействие с открытыми
ресурсами в сети и выполнять функции почтового сервера для элемента
«Деловая почта» [39].
Для работы с сертификатами пользователя используется Крипто
Сервис ViPNet CUSTOM в корпоративной сети АО «ОНПП «Технология»
им. А. Г. Ромашина, позволяющий создать защиту трафика, файлов и
сообщений в установленном программном обеспечении на компьютере.
37
Центр регистрации ViPNet CUSTOM в корпоративной сети АО «ОНПП
«Технология» им. А. Г. Ромашина создает возможности расширенного
управления сертификатами и данными пользователя за счет реализации
функций:
- регистрации пользователей;
- формирования запросов на создание или приостановления
сертификата;
- создания запросов на формирование ViPNet ключей защиты для
пользователя.
В состав ViPNet CUSTOM в корпоративной сети АО «ОНПП
«Технология» им. А. Г. Ромашина также входит система позволяющая
выполнять мониторинг защищенной сети за счет выполнения задач,
связанных со сбором информации о текущем состоянии узлов, анализа
данных, позволяющих выявлять критические события, разграничения
доступа и оповещения администратора о возникающих сбоях в сети.
Организация доступа к сети Интернет предусматривает выполнение
координатором ViPNet CUSTOM в корпоративной сети АО «ОНПП
«Технология» им. А. Г. Ромашина многоуровневой фильтрации входящего
трафика, что позволяет оградить пользователей сети от информации,
представляющей угрозы. Поскольку координатором выполняются функции
трансляции IP-адресов, то необходимость установки дополнительных NAT-
устройств исключается.
Выполняя планирование ViPNet CUSTOM в корпоративной сети АО
«ОНПП «Технология» им. А. Г. Ромашина формируются задачи, которые
будут решаться с помощью программного комплекса ViPNet CUSTOM. С
помощью программного обеспечения VipNet Publication Service
организовывается публикация сертификатов для пользователей.
Логическая структура ViPNet CUSTOM в корпоративной сети АО
«ОНПП «Технология» им. А. Г. Ромашина во многом связана с физической
38
структурой данной сети, в которой координаторы выполняется роль серверов
и в зависимости от используемой в организации политики безопасности
выполняют задачи:
- сервера IP-адресов, который применяется для регистрации рабочих
станций в сети и информировании о них другие рабочие станции уже
существующие в сети;
- VPN-шлюза или координатора, установленного в точке подключения
к сети к Интернет. Он может быть использован удаленными и мобильными
пользователям как точка доступа к локальной VPN-сети;
- VPNNAT-сервера или координатора, который установлен на границах
VPN-сети и позволяет обеспечить работу абонентских пунктов от имени
внешнего IP-адреса координатора;
- туннелированного сервера или координатора для создания
защищенного канала за счет шифрования трафика открытых сетевых узлов.
2.3. Выявление недостатков в существующих средствах защиты
информации предприятия
Для выявления недостатков в существующих средствах защиты
информации корпоративной сети АО «ОНПП «Технология» им. А. Г.
Ромашина используем методологию IDEF0. В качестве функционального
блока в данной модели выступает наименование определенного процесса.
Каждая из четырех сторон функционального блока имеет свое определенное
значение (роль):
- верхняя сторона имеет значение «Управление», с помощью которой
отражаются правила и нормы в определенной области;
- левая сторона имеет значение «Вход», на котором отображается
информация, которая обрабатывается и преобразуется в процессе
выполнения моделирования;
39
- правая сторона имеет значение «Выход», с помощью которого
отображается результат работы;
- нижняя сторона имеет значение «Механизм» для отражения ресурсов,
необходимых для выполнения работы.
При этом для каждого функционального блока в рамках единой
рассматриваемой системы назначается уникальный идентификационный
номер, например контекстная диаграмма и декомпозиция нулевого уровня
имеет идентификатор А0 [5, c.12].
В качестве процесса для выполнения исследования выберем
организацию информационной защиты АО «ОНПП «Технология» им. А. Г.
Ромашина. Контекстная диаграмма модели бизнес процессов приведена на
рисунке 15.
Рисунок 15 - Контекстная диаграмма модели бизнес процессов «AS-IS»
40
Как видно из рисунка 15, для организации информационной защиты в
АО «ОНПП «Технология» им. А. Г. Ромашина используются технические
параметры корпоративной сети, структура, данные по производительности
сети, данные по ПК, сетевым устройствам, серверам и подразделениям.
Для оценки организации информационной защиты АО «ОНПП
«Технология» им. А. Г. Ромашина используются следующие отчеты:
- отчеты по работе сетевого оборудования;
- отчеты по угрозам корпоративной сети;
- журналы и отчеты по защите сети;
- отчеты по оценке производительности сети;
- отчеты по работе серверов;
- отчеты по работе программного обеспечения.
В механизме системы организации информационной защиты АО
«ОНПП «Технология» им. А. Г. Ромашина находятся межсетевые экраны с
фильтрацией пакетов, программный комплекс ViPNet CUSTOM и защита от
IP-угроз.
Для организации информационной защиты АО «ОНПП «Технология»
им. А. Г. Ромашина используются:
- положение по ИТ-отделу;
- процедуры и функции работы сети;
- Политика управления сетью;
- стандарты качества;
- технические характеристики камер и программного обеспечения;
- технические инструкции и технические данные.
На следующем этапе анализа выполним декомпозицию главной
задачи, которая позволит детализировать каждый из процессов в области
организации информационной защиты АО «ОНПП «Технология» им. А. Г.
Ромашина
Декомпозиция главной задачи приведена на рисунке 16.
41
Рисунок 16 – Декомпозиция главной задачи
Как видно из рисунка 16, при выполнении декомпозиции были
выделены следующие задачи:
- оценка технических параметров сетевого оборудования с
формированием отчетов по работе сетевого оборудования;
- оценка угроз в корпоративной сети, с формированием отчета по
угрозам корпоративной сети;
- оценка уровня защиты сети, с формированием журналов и отчетов по
защите сети;
- анализ производительности корпоративной сети с формированием
отчетов по производительности сети и работе серверов;
- анализ работы программного обеспечения с формированием отчетов
по работе программного обеспечения.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран