Диплом: Методы и средства защиты информации в сетях на примере АО "Узбекгеофизика"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Рисунок 11 – Возможности «Континент»
Подключение осуществляется при помощи абонентского пункта.
Работа самой системы заключается в использовании динамических IP
адресов [47].
Именно программно-аппаратное средство необходимо для компании
АО «Узбекгеофизика»», т.к. оно имеет высокий класс надёжности и
функциональности.
Решением для построения сети был выбран межсетевой экран
криптошлюза с сервером доступа «Континент».
Периметр сети необходимо защитить полной настройкой криптошлюза.
На АРМ пользователей, которым разрешен доступ в интернет, нужно
установить СКЗИ «Континент-АП», которое подключается к Серверу
доступа и устанавливает защищенный канал связи. Каждую неделю
необходимо весь входящий трафик анализировать на наличие признаков
вредоносной активности с помощью Детектора атак «Континент»,
ограничить доступ на нежелательные сайты по собственным спискам и
спискам Роскомнадзора. Настроить правила доступа и мониторинг
активности пользователей при помощи Центра управления сетью (ЦУС)
«Континент».
Защита беспроводных сетей;
Подключение удаленных пользователей;
Централизованное подключение АП;
Подключение АП по схеме «дерево»;
Децентрализованное подключение АП.
33
2. Программные средства защиты информации:
Встроенные средства защиты информации.
Антивирусная программа (антивирус) — программа для
обнаружения компьютерных вирусов и лечения инфицированных файлов, а
также для профилактики — предотвращения заражения файлов или
операционной системы вредоносным кодом.
Специализированные программные средства защиты
информации от несанкционированного доступа обладают в целом лучшими
возможностями и характеристиками, чем встроенные средства. Кроме
программ шифрования и криптографических систем, существует много
других доступных внешних средств защиты информации.
Межсетевые экраны (также называемые брандмауэрами или
файрволами — от нем. Brandmauer, англ. firewall — «противопожарная
стена»). Между локальной и глобальной сетями создаются специальные
промежуточные серверы, которые инспектируют и фильтруют весь
проходящий через них трафик сетевого/транспортного уровней. Это
позволяет резко снизить угрозу несанкционированного доступа извне в
корпоративные сети, но не устраняет эту опасность полностью. Более
защищенная разновидность метода — это способ маскарада (masquerading),
когда весь исходящий из локальной сети трафик посылается от имени
firewall-сервера, делая локальную сеть практически невидимой.
Proxy-servers (proxy — доверенность, доверенное лицо). Весь
трафик сетевого/транспортного уровней между локальной и глобальной
сетями запрещается полностью — маршрутизация как таковая отсутствует, а
обращения из локальной сети в глобальную происходят через специальные
серверы-посредники[31]. Очевидно, что при этом обращения из глобальной
сети в локальную становятся невозможными в принципе. Этот метод не дает
достаточной защиты против атак на более высоких уровнях — например, на
уровне приложения (вирусы, код Java и JavaScript).
34
VPN (виртуальная частная сеть) позволяет передавать секретную
информацию через сети, в которых возможно прослушивание трафика
посторонними людьми.
DLP-системы необходимы для снижения рисков утечек
персональных данных и интеллектуальной информации.К задачам систем
относят: установление контроля над типами устройств, управлением портов,
экранов, интерфейсов, управлением канала сетевой связи, управлением
буфера обмена, управление и контроль за обработкой критичной для бизнеса
информации, управление и контроль за коммуникациями групп риска и
отдельных сотрудников, мониторинг мест хранения данных, печать
документов, работы с файлами на рабочем столе, автоматизация процесса
управления событиями и инцидентами ИБ и другое[33].
Для выполнения анализа технических средств защиты выберем
компании – Инфотекс, Код Безопасности, Infowatch.
Эти возможности малы по составу функций для компании. Они не
подходят, т.к. не имеют полного перечня решений поставленных задач в
области ИБ предприятия.
Антивирусная программа на предприятии EsetNod32. Последнее
поколение этого антивируса ESET NOD32 обеспечит безопасность на
совершенно новый уровень. Управляющий компонент для быстрого
отслеживания, быстрого сканирования, он включает в себя функции
безопасности и параметры настройки для последовательной и
персонализированной безопасности в режиме онлайн или выключен.
ThreatSense - это механизм защиты от угроз, который поддерживает
антивирус ESET NOD32 и ESET Smart Security. Он сочетает в себе самые
продвинутые эвристики в отрасли с универсальными сигнатурами для
лучшей проактивной и точной защиты.
Авторы вредоносных программ руководствуются мотивом прибыли и
не показывают признаков замедления. Шпионское ПО, трояны, черви,
35
руткиты, боты и фишинг атаки все возрастают. Чтобы украсть бизнес ценной
информацией или нарушить деятельность, киберпреступники постоянно
меняют свой вредоносный код или тактику, чтобы избежать защиты
безопасности. Проактивные решения безопасности ESET помогают защитить
компанию, а центр угроз ESET предоставляет организации самые
современные ресурсы.
Также на предприятии развернут VPN канал посредством сетевого
протокола IPSec.
DLP-системы в компании нет, но в связи с повышением количества
конфиденциальной информации и информации государственной тайны их
необходимость с каждым днем растёт больше.
Для компании необходим функциональный межсетевой экран. На базе
такого межсетевого экрана можно строить новые VPN каналы, а этот факт
актуален для компании.
Программные межсетевые экраны, рассмотренные для анализа - Cisco
ASA 5550, ViPNet Custom.
На предприятии функционирует программный межсетевой экран -
Cisco ASA 5550. Устройство Cisco ASA 5550 серии имеет следующие
характеристики [32] (рисунок 12).
36
Рисунок 12 – Возможности Cisco ASA 5550
ViPNet Custom - это программный межсетевой экран (МЭ), который
позволяет [43]:
1. Создать защищённую доверенную среду передачи
конфиденциальной информации с использованием публичных и выделенных
каналов связи.
2. Развернуть инфраструктуру открытых ключей (PKI) и
организовать «Удостоверяющий Центр».
В состав ViPNetCustom входит программное обеспечение: ViPNet
«Coordinator», ViPNet «NetworkManager» и ViPNet «Client» и другие
компоненты. Эти составляющие являются основанием для развертывания
виртуальной частной сети и инфраструктуры открытых ключей.
Технические преимущества межсетевого экрана ViPNet VPN:
1) Способность ViPNet VPN организации защищенного соединения
по типу «клиент-клиент». Данная особенность дает возможность реализовать
любую нужную политику разграничения доступа в рамках всей защищенной
Пропускная способность при шифровании: 100 Мбит/с;
Пропускная способность МЭ: 150 Мбит/с;
Число туннелей (IPSec): 5000;
Технология подключения: проводная;
Протокол канала передачи данных: Ethernet, Fast Ethernet, Gigabit
Ethernet [2];
Поддерживаемые сетевые протоколы: IPSec;
Алгоритмы шифрования данных: AES, 3DES;
Межсетевой экран имеет сертификат по 4 классу защищенности
37
сети, а также снизить нагрузку на VPN -серверы, так как в общем случае при
взаимодействии клиент-клиент с VPN-сервера убирается нагрузка.
2) Отсутствие проблем функционирования в условиях наличия
разного программного обеспечения и сетевого оборудования, которые
реализуют статическую или динамическую трансляцию адресов/портов
(NAT/PAT).
3) Наличие раздельной фильтрации шифруемого и открытого
трафиков, что дает возможность ограничивать работы через
несанкционированные порты и тем самым поднимать уровень безопасности
сети.
4) Наличие встроенного сетевого экрана и системы контроля
сетевой активности приложений в каждом из компонентов ViPNetCustom.
5) Автоматическое восстановление соединения при частой смене
типов подключения (для мобильных пользователей, использующих 3G 4G
модемы) без повторной аутентификации.
Для создания виртуальной частной сети c ПО ViPNet можно
использовать все возможные каналы связи с Ip-протоколом, как проводные,
так и беспроводные (Wi-Fi, 3G, 3,5G, 4G и прочие).
При шифровании через ПО ViPNetClient размер пакета увеличивается
примерно на 60-70 байт, что при работе с каналом с пропускной
способностью 100 Мбит/с оказывает несущественное влияние на скорость
передачи. Например, скорость передачи данных по каналу 100 Мбит/с без
ПО ViPNet может достигать 88 Мбит/с, при включении ViPNet – порядка 60-
70 Мбит/с, при этом алгоритмы шифрования соответствуют ГОСТу 28147-89,
скорость шифрования канала связи 1Гбит/с может достигнуть 800 Мбит/с.
В состав программного обеспечения для организации защищенной сети
в продукт ViPNet «Client» и ViPNet «Coordinator» входят следующие
компоненты [46]:
1. ViPNet Monitor обеспечивает следующие функции – надежная
защита от сетевых атак при помощи сетевого экрана, фильтрации трафиков
38
по типу IP-адресов, защита сетевого трафика при помощи шифратора TCP/IP,
обмен защищенными сообщениями от пользователей виртуальной сети,
обмен файлами между клиентами сети [46].
2. ViPNet ApplicationControl – это компонент контроля сетевой
активности приложений и компонентов ОС [46].
3. ViPNet Деловая почта – это компонент почтового клиента [46].
4. Криптопровайдер (CSP) – это встроенный криптографический
провайдер, позволяющий осуществлять авторизацию и шифрование [46].
Этот продукт имеет удобный и понятный функционал, набор функций
для обеспечения безопасности виртуальной сети и защиты от НСД, а также
ряд дополнительных функций таких как: обмен мгновенными сообщениями в
режиме чата или конференции, обмен файлами, а также собственную
почтовую службу.
3. Организационные средства[32]
Предписания для ограничения доступа
Приказы, распоряжения в области защиты информации.
Руководящие документы
Регламент по ИБ.
Политика безопасности.
Организационные средства имеют свою важность и они необходимы
для любой организации хотя бы в минимальном актуальном количестве[34].
В процессе анализа был выбран крипто шлюз «Континент».
2.4. Сравнительный анализ методов защиты информации
Для того, чтобы организовать систему защиты есть несколько методов,
которые в теории были рассмотрены. К данным решениям относят такие
средства, как:
Проанализируем каждый метод и выделим самый эффективный.
Методы по общему принципу подразделяют на технические и
организационные. Понятно, что к техническим методам можно отнести
39
защиту от несанкционированного доступа к системе, резервирование особо
важных компьютерных подсистем, организацию вычислительных сетей с
возможностью перераспределения ресурсов в случае нарушения
работоспособности отдельных звеньев, установку оборудования
обнаружения и тушения пожара, оборудования обнаружения воды, принятие
конструкционных мер защиты от хищений, саботажа, диверсий, взрывов,
установку резервных систем электропитания, оснащение помещений
замками, установку сигнализации и многое другое.
Организационные методы -это охрана серверов, тщательный подбор
персонала, исключение случаев ведения особо важных работ только одним
человеком, наличие плана восстановления работоспособности сервера после
выхода его из строя, универсальность средств защиты от всех пользователей
(включая высшее руководство).
Все перечисленные методы нацелены на построение эффективной
технологии защиты информации, при которой исключены потери по причине
халатности и успешно отражаются разные виды угроз.
Под препятствием понимается способ физической защиты
информационных систем, благодаря которому злоумышленники не имеют
возможность попасть на охраняемую территорию.
Маскировка — способы защиты информации, предусматривающие
преобразование данных в форму, не пригодную для восприятия
посторонними лицами. Для расшифровки требуется знание принципа[31].
Управление — способы защиты информации, при которых
осуществляется управление над всеми компонентами информационной
системы[30].
Регламентация — важнейший метод защиты информационных систем,
предполагающий введение особых инструкций, согласно которым должны
осуществляться все манипуляции с охраняемыми данными[29].
Принуждение — методы защиты информации, тесно связанные с
регламентацией, предполагающие введение комплекса мер, при которых
40
работники вынуждены выполнять установленные правила. Если
используются способы воздействия на работников, при которых они
выполняют инструкции по этическим и личностным соображениям, то речь
идет о побуждении.
Самый эффективный метод – это управление. Данный способ защиты
информации полностью поднимается над всеми компонентами
информационной среды.
2.5. Выбор и обоснование методов и средств защиты информации на
предприятии
Для организации защиты информации и построения целой системы
был выбран Криптошлюз «Континент». Криптошлюз «Континент» имеет ряд
преимуществ:
Наличие многоуровневой системы фильтрации трафика.
Точное централизованное управление и обновление ПО всех
компонентов АПКШ «Континент».
Наличие функций динамической маршрутизации, приоритизации
трафика и управления пропускной способностью канала.
Тестирование совместимости с ведущими поставщиками VoIP и ВКС-
решений (Videomost, Mind).
Масштабируемость и отказоустойчивость.
Возможности контроля сетевых приложений.
Работа в режиме повышенной безопасности с исключением попадания
незашифрованного трафика во внешние сети.
2.6. Выводы по главе
Проанализировав данную главу можно сделать выводы о том, что в ней
рассмотрен анализ информационной безопасности на предприятии,
характеристики возможных угроз, приведён список сопоставления
физических угроз и уязвимостей информационной системы, сравнительный
анализ возможных средств защиты информации, сравнительный анализ
41
методов защиты информации, а в конце сделан и обоснован выбор методов и
средств защиты информации на предприятии.
Авторский выводпо главе определяется тем, что проведена трудоёмкая
работа по анализу возможных угроз информационной безопасности. Было
выявлено, что информационной безопасности уделяется недостаточное
внимание:
отсутствует дополнительная защита файлов и информации
(отсутствует элементарный запрос пароля при открытии или изменении
информации в файлах, не говоря уже о средствах шифрования данных);
нерегулярное обновление баз программы антивируса и
сканирование рабочих станций;
отсутствие ведения архива бизнес коммуникации.
отсутствие блокировок передач данных определённого формата
или запуск нежелательных процессов, возможности утечки критически
важной для бизнеса информации.
отсутствие мониторинга работы сотрудников в информационной
среде;
отсутствие политики информационной безопасности;
отсутствие специалиста по информационной безопасности.
Для организации защиты информации и построения целой системы
был выбран Криптошлюз «Континент».
В связи с этим в третьей главе необходимо рассмотреть все этапы
внедрения выбранной системы защиты информации и произвести расчет
экономической эффективности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран