Диплом: Методы и средства защиты информации в сетях на примере АО ИТМиВТ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
- определение списка лиц, имеющих доступ в серверную;
- определение требований к кондиционированию серверной.
2. Разработка регламента документооборота в рамках использования
криптографических ключей с указанием порядка хранения, ведение
журналов приема и передачи.
3. Разработка регламента резервного копирования информационных
ресурсов, в котором указываются:
- список информационных ресурсов, подлежащих резервному
копированию;
- определение списка лиц, осуществляющих резервное копирование и
ответственных за хранение резервных копий;
- определение мест эвакуации носителей резервных копий в случае
стихийных бедствий и чрезвычайных ситуаций
4. Разработка регламента использования внешних носителей
информации, в котором указывается перечень рабочих станций с
возможностью подключения внешних носителей информации с
обоснованием данной необходимости
5. Организация ознакомления специалистов с требованиями защиты
информации. При приеме на работу специалисты подписывают
обязательство о неразглашении конфиденциальной информации. Документы,
регламентирующие деятельность в области защиты информации, должны
храниться в комплекте с листами ознакомления сотрудников.
6. Разработка Положения о пропускном и внутриобъектовом режиме, в
котором перечисляется список помещений с ограничением входа, а также
описывается порядок вноса и выноса материальных ценностей из помещений
организации.
В рамках данной работы в качестве проекта предлагается внедрение
системы управления электронными ключами, что исключает возможность
доступа к рабочим станциям сотрудников посторонних лиц, возможность
авторизации в программных комплексах со стороны злоумышленников.
83
Использование электронных ключей при работе в программных
комплексах позволяет решать усилить защищенность системы посредством
принятия мер [5]:
- хранение всех пользовательских паролей в памяти ключа, либо на
сервере управления ключами, для авторизации в системе ввод пароля
производится единожды через ввод ПИН-кода ключа;
- возможность централизованного управления электронными ключами,
что позволяет проводить централизованную блокировку, а также управление
пользовательскими сессиями (что исключает, например, вход в систему для
пользователей, отсутствующих на рабочем месте – находящихся в отпуске,
на больничном или уволившихся);
- возможность централизованного управления ключами также дает
возможности по управлению их содержимым – через управление политиками
парольной защиты по срокам их изменения, степени сложности, блокировкам
при ошибках авторизации в системе или прикладных программных
комплексах;
- возможность ведения протоколов работы пользователей в системе,
связанных с авторизацией в системе или прикладных комплексах, что дает
возможности для анализа инцидентов, связанных с ошибками
аутентификации;
- пользователи несут персональную ответственность за работу с
электронными ключами и обязаны обеспечить их хранение в недоступном
месте. Факты передачи электронных ключей относятся к инцидентам
информационной безопасности;
- существуют возможности хранение помимо аутентификационных
данных также и закрытых ключей электронной подписи, что также повышает
степень защищенности системы от угроз, связанных с компрометацией.
Электронный ключ eToken является персональным средством
аутентификации и хранения информации, аппаратно поддерживающим
работу с цифровыми сертификатами и ЭЦП. Ключи eToken выпускаются в
84
форм-факторе USB-ключей. Ключи eToken имеют защищённую
энергонезависимую память и используются как портативные хранилища
секретной информации, к которой относятся: ключи шифрования, данные
авторизации в системе и прикладных программных комплексах, Web-
формах, ключи шифрования [3].
Схема архитектуры управления аппаратными аутентификаторами
приведена на рисунке 28-29.
При всех достоинствах использование электронных ключей не
позволяет устранять следующие уязвимости [7]:
- невозможность предотвращения авторизации с действующим
электронным ключом на рабочие станции, которые не предусмотрены
технологией работы специалиста, что создает уязвимость перед
инсайдерской активностью внутри организации;
- невозможность предотвращения входа с использованием встроенных
учетных записей локального администратора или гостя (так как авторизация
по ключу не исключает включения опций двухфакторной аутентификации).
Наличие активных встроенных учетных записей создает опасности,
связанные с возможностью их использования вредоносным ПО.
Рисунок 29 - Схема управления электронными ключами
85
Рисунок 30 - Технологическая схема смены паролей с использованием
технологии электронных ключей
Использование комплексных систем защиты информации (КСЗИ)
В качестве наступательной тактики при использовании программной
защиты информации в технологии работы специалистов экономических
подразделений предлагается использование комплексной системы защиты
информации «Панцирь-К».
Основными функциями КСЗИ «Панцирь-К» являются [6]:
- жесткая настройка списка пользователей компьютеров, исключающая
возможности авторизации не включенных в список учетных записей даже с
правами Гостя;
- ведение протоколов активности учетных записей, в которые
возможно включение: снимков экранов, списка запущенных процессов,
распределения памяти, сетевой активности;
- возможность контроля активности и изменения системного ПО;
- возможность централизованного завершения пользовательских
сессий;
86
- возможность защиты установленного ПО от несанкционированного
удаления (то есть пользователь лишается возможности самостоятельного
удаления программ даже с административными).
На рисунке 31 приведено окно запуска системы КСЗИ «Панцирь-К».
Рисунок 31 - Окно запуска КСЗИ «Панцирь-К»
Таким образом, в случае возникновения инцидентов, связанных с
нарушением требований к аутентификации, существует возможность
предъявления протоколов его действий. Настройка контроля учетных
записей пользователей приведена на рисунке 31. В данном режиме есть
возможность контроля типов авторизации – с использованием вода пароля с
консоли или использования смарт-карт, контролировать активность
встроенных учетных записей, которые зачастую используются вредоносным
ПО.
87
Рисунок 32 - Настройки контроля целостности
Таким образом, даже при наличии признаков активности вредоносного
ПО, использующего встроенные учетные записи, возможна блокировка
рабочей станции. Также исключается возможность доступа вредоносного ПО
к информационным системам, список которых определен администратором.
Рисунок 33 - Настройка аудита действий пользователя
88
Рисунок 34 - Настройка контроля учетных записей пользователей
Также использование КСЗИ позволяет осуществлять управление:
- доступом к сетевым ресурсам;
- к буферу обмена;
- к подключенным устройствам;
- к файловой системе;
- другим ресурсам.
Данные сервисы позволяют блокировать активность вредоносного ПО,
функционал которого связан с указанными ресурсами.
Выводы по главе
В рамках проведенного анализа системы защиты информации в АО
ИТМ и ВТ были сформулированы предложения по совершенствованию
защиты информации на предприятии, связанные с внедрением инженерно-
технических решений по защите от утечек по акустическим,
89
электромагнитным и оптическим каналам, связанные с внедрением
специализированных программно - аппаратных решений.
Совершенствование системы администрирования связаны с
внедрением системы IDS-Snort, что позволит осуществлять мониторинг
состояния локальной сети, анализ трафика, активности сетевых приложений.
В качестве совершенствования документационного обеспечения
защиты информации предложен ряд мер, связанных с определением
ответственности сотрудников в области соблюдения требований по защите
информации, а также по организации ознакомления пользователей с
требованиями защиты информации.
90
Заключение
В рамках данной работы проведен анализ сетевой безопасности АО ИТМ
и ВТ.
Проведено рассмотрение теоретических аспектов обеспечения
безопасности локальных сетей, показано что защита сетевых ресурсов имеет
свои особенности, связанные с необходимостью учета сетевых протоколов,
программного и аппаратного обеспечения локальных сетей, а также физической
защиты портов и сетевого оборудования. При этом безопасность сетей является
залогом штатного функционирования предприятий.
Далее были проанализированы аспекты обеспечения сетевой
информационной безопасности АО ИТМ и ВТ. Показано, что в существующей
конфигурации обеспечение защиты информации является сложной задачей, что
обусловлено спецификой использования разнородных сетевых решений,
требующих использования разных подходов к безопасности.
Существующая система защиты информации предприятия имеет
следующие недостатки:
- отсутствует система защиты от утечек по физическим каналам
(возможен перехват информации по оптическому, акустическому,
электромагнитному каналам);
- в организации системы антивирусной защиты отмечен ряд
недостатков, связанных с доступностью USB-портов для всех сотрудников,
отсутствием модуля проверки электронной почты, возможностью
пользовательского управления системой антивирусной защиты (не
отключена возможность удаления, отключения компонентов антивирусной
защиты);
- отсутствуют средства, позволяющие осуществлять мониторинг
состояния локальной вычислительной сети (активность пользователей,
программного обеспечения, анализ сетевого трафика);
91
- в части организации системы защиты информации отсутствует единая
номенклатура дел по защите информации, отсутствуют листы ознакомления
сотрудников с требованиями защиты информации, отсутствуют регламенты
резервного копирования и хранения резервных копий, не определен список
выделенных помещений с ограниченным доступом.
Совершенствование системы сетевой безопасности предложено в
направлениях:
- использование сетевых сканеров уязвимостей;
- использование системы Secret Net для оценки уровня защищенности
сетевых ресурсов;
- совершенствование использования антивирусных программных
решений;
- совершенствование инженерно-технической защиты информации, что
предполагает использование программно - аппаратных решений в области
защиты от утечек информации по физическим каналам.
Внедрение аппаратных решений по защите от утечек по физическим
каналам предполагает использование специализированных средств,
вызывающих зашумление перехваченного сигнала и делающего его
малоинформативным.
Также при проектировании и использовании локальных сетей
необходимо исключить возможности несанкционированных подключений
через раскроссировку сетевых портов, не используемых в настоящее время.
Физическая защита сетевых ресурсов связана с настройкой систем
бесперебойного питания и кондиционирования, что повысит срок службы
сетевого оборудования, повысит уровень надежности сети.
Далее был проведен анализ системы авторизации и аутентификации в
условиях информационной системы предприятия. Показано, что в
существующей системе технология авторизации хоть и является
удовлетворительной, но отмечаются системные проблемы, связанные с
наличием ряда уязвимостей. Показано, что в существующей системе

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран