Диплом: Методы и средства защиты информации в сетях на примере АО "Узбекгеофизика"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
ГЛАВА 3. РАЗРАБОТКА И ВНЕДРЕНИЕ СИСТЕМЫ
ЗАЩИТЫ ИНФОРМАЦИИ
3.1. Техническое задание на внедрение системы защиты информации на
предприятии
3.1.1. Общие сведения системы защиты. Цели и задачи
Полное наименование системы: Модуль межсетевого экранирования и
криптографической защиты трафика при его передаче на сетевом уровне
«Континент».
Сокращенное наименование системы: Криптошлюз «Континент»
Целью работ является проектирование и внедрение системы защиты
информации на предприятии на базе межсетевого криптошлюза
«Континент».
Криптошлюз «Континент» – высококлассный защитный
разграниченный межсетевой экран с централизованным аудитом и
управлением событий информационной безопасности.
Внедрение криптошлюза «Континент» не нуждается в изменениях
конфигураций существующей сетевой инфраструктуры. Этот продукт
подходит для защиты как физических, так виртуальных машин. Его можно
применять и в доменных сетях и в одноранговых.
Система защиты должна решать такие задачи:
защита клиент-серверных и многозвенных ИСПДн;
защита информационных системах персональных данных
(ИСПДн) и государственная информационная система (ГИС);
разграничение доступа к файл-серверу на уровне общих папок;
разграничения доступа пользователей к серверам;
защита терминальных соединений;
защита виртуальных машин;
3.1.2. Характеристика объекта автоматизации
43
Компания «Узбекгеофизика» - это акционерное общество.
Предприятие является производственным подразделением НХК
«Узбекнефтегаз» и реализует изучение земных недр разными
геофизическими методами, которые основаны на исследованиях
естественных физических полей нашей планеты.
Другое важное направление работ предприятия - выполнение
исследования в скважинах специализированным геофизическим методом для
получения вскрытого фактического разреза. В процессе такого метода
данные получаются о литологическом составе пород и происходит
определение нефтегазоносных интервалов. Система используемых
технических средств содержит в своем составе каротажные станции, кабели,
специализированные скважинные зонды, а также механизмы обработки и
определения данных[36].
Рабочие станции функционируют под операционной системой
Windows 8.1. Это программный продукт корпорации Microsoft, который
более совершенный Windows 8.0 и менее совершенный Windows 10. Windows
8.1 направлена на поддержку рабочих станций, персональных компьютеров и
других электронных устройств.
Серверные задачи решает Windows Server 2012 R2. Windows Server
2012 R2 характеризуется рядом новых усовершенствований, связанных с
изменениями в работе графического интерфейса. Windows 8.1, как и ее
предшественница Windows 8.0 ориентирована на сенсорные ПК, хотя может
быть использована и на классических ПК.
В качестве браузера используется InternetExplorer 11.
Для работы с документами иногда приходится работать с
заархивированными файлами, для открытия и работы с архиваторами
используется WinRAR.
Чтобы выполнять стандартные задачи используется пакет
MicrosoftOffice 2016. В его состав входят:Word, Excel, PowerPoint, OneNote,
Publisher, Outlook.
44
Чтобы сотрудники могли общаться установлен чат Mychat.
Это корпоративный чат с клиент-серверной архитектурой, который для
работы использует специальный сервер.
Также в компании используют следующие технологии:
1) DHCP (DynamicHostConfiguration Protocol) – это сетевой
динамический протокол, на основании которого, каждый компьютер
способен автоматически получать IP-адреса и другие параметры, которые
нужны для корректной работы в сети TCP/IP. Протокол построен на модели
«клиент-сервер». Для осуществления автоматической конфигурации
«компьютер-клиент» на этапе развертывания сетевого устройства,
обращаются к серверу DHCP для получения исходных данных.
2) DNS (DomainName System) – это система, которая отвечает за
получение информации о доменах. Обычно используется для получения IP-
адреса по имени хоста, получения данных о маршруте почтовых
отправлений, а также обслуживающих узлах протоколов в доменах (SRV-
записи).
3) Распределённая база данных DNS поддерживается с помощью
иерархии DNS-серверов, взаимодействующих по определённому протоколу.
4) VPN (VirtualPrivate Network) – это виртуальная приватная сеть,
которая включает в себя обобщенное название ряда технологий, которые
обеспечивают одно или несколько сетевых подключений к другой сети
(например, Интернету). Не смотря на существующее недоверие к публичным
сетям, уровень доверия к созданной логической сети не зависит от уровня
доверия к публичным сетям, благодаря применения современных
технологий, обеспечивающих шифрование, аутентификацию, применение
открытых ключей, систем для защиты от переизбытка информации и
изменений информации, передаваемой по логическим сетям[4].
Глобальная схема всего предприятия представляет собой схему из
нескольких разных доменов соединенных VPN-соединениями, построенными
на оборудовании компании Cisco. Что позволяет производить обмен
45
данными удаленных серверов, пользователей, а так же давать терминальный
доступ к удаленным серверам с максимальной защитой подключения, т.к.
имеют свой метод шифрования и аутентификации.
Типы сетевого оборудования, используемые на предприятии:
1) Сетевой коммутатор (Switch) – это техническое устройство, которое
соединяет несколько узлов компьютерной сети. В отличие от других
устройств, коммутатор передает данные только конкретному получателю.
2) Маршрутизатор объединяет компьютерные сети в одно целое,
осуществляя обмен данными, согласно действующего протокола. В
зависимости от установленных фильтров, осуществляется избирательная
передача данных, когда отсеиваются пакеты, не предназначенные для
передачи.
3) Patch-панель входит в состав структурированной кабельной системы
(СКС). Конструктивно выполнена в виде панели со множеством
соединительных разъемов. На тыльной стороне панели находятся контакты,
предназначенные для фиксированного соединения с кабелями, и
соединённые с разъёмами электрически.
4) Коммутационная панель не относится к активному сетевому
оборудованию. Patch - панели используются также в компьютерных сетях.
Локальные вычислительные сети (ЛВС) используют Patch - панели для
соединения компьютеров по сети друг к другу и к Интернету. ЕщеPatch -
панели можно использовать, чтобы подключить локальную сеть к
глобальной вычислительной сети (WAN).
5) Сетевой шлюз - сетевое устройство или программное средство для
сопряжения разнородных сетей.
6) Интернет-шлюз - программа или оборудование, организующее
доступ из локальной сети в Интернет.
7) Контролер домена – это сервер, который отвечает за работу
компьютерной сети (домена).
46
Активы, имеющие наибольшую ценность и подлежащие защите,
следующие[40]:
1. Сервер с информационной системой;
2. Договора, заключённые с клиентами
3. Сервер базы данных экономического отдела.
Проанализировав информационную безопасность предприятия можно
сделать вывод, что информационной безопасности уделяется недостаточное
внимание:
отсутствует дополнительная защита файлов и информации
(отсутствует элементарный запрос пароля при открытии или изменении
информации в файлах, не говоря уже о средствах шифрования данных);
нерегулярное обновление баз программы антивируса и
сканирование рабочих станций;
отсутствие ведения архива бизнес коммуникации.
отсутствие блокировок передач данных определенного формата
или запуск нежелательных процессов, возможности утечки критически
важной для бизнеса информации.
отсутствие мониторинга работы сотрудников в информационной
среде;
отсутствие политики информационной безопасности;
отсутствие специалиста по информационной безопасности.
3.1.3. Требования к средству защиты информации (СЗИ) Криптошлюз
«Континент»
К рассматриваемому средству защиты криптошлюз «Континент»
предъявляются следующие требования:
1. Требования к составу СЗИ:
Система защиты данных обязана строиться на базе программного
комплекса криптошлюза «Континент».
В составе комплекса должен быть следующий состав компонентов:
47
1) Сервер управления криптошлюза «Континент» (далее сервер
кКриптошлюз «Континент»): центральный компонент системы для
обеспечения взаимодействия всех остальных компонентов системы,
обработки информации и содержания данных. Он должен устанавливаться на
специально выделенный для него физический сервер или на одну из сетевых
рабочих станций под управлением ОС Windows (рабочее место системного
администратора).
2) Сервер обработки событий, который должен выполнять
обработку информации анализа с агентом и с сервера «Континент».
3) Сервер для создания отчётов для генерации отчётов на сервере
обработки событий.
4) Агент межсетевого экрана «Континент» (агент МЭ): необходим
для формирования безопасного канала обмена данными и реализации
функции распределения доступа к защищённым компьютерам.
5) Интерфейс АРМ Администратора «Континент» (АРМ
Администратора): нужен для реализации централизованного аудита и
управления инструментами и технологиями защиты, пользователями.
Должен устанавливаться на рабочем месте системного администратора.
2. Требования к функциям «Континент» -комплекса
Система обязана выполнять такие функции, как:
авторизация пользователей;
фильтрация сетевого трафика;
защита сетевых подключения;
централизованный сбор и показ данных аудита, связанных с
информационной безопасностью;
контроль целостности и защита от несанкционированного
доступа компонентов «Континент»;
централизованное управление абонентскими данными.
2.1. Основные требования к функции авторизация пользователей
48
Благодаря такой функции, комплекс «Континент» должен
контролировать следующие устройства:
идентификаторы на базе USB-ключей, в частности ключи eToken
от компании «Аладдин Р.Д.»;
идентификаторы iButton для СЗИ SecretNet, подключённые к
внешнему либо внутреннему разъему плат комплексов "Соболь" и к
внешнему разъему плат компонентов системы SecretNetTouchMemoryCard
PCI 2, SecretNetCard.
Учетные записи абонентов категорируются. Группирование учетных
записей выполняется:
в автоматическом режиме: при создании учетных записей в
категории по умолчанию;
вручную: в категории, ранее созданные администратором.
2.2. Требования к функции фильтрации сетевого трафика
Механизмы отбора контента должны отвечать таким требованиям[37]:
Реализация поиска по ключам с применением морфологического
исследования (для различных языков) по цельным лексическим единицам
или конкретному совпадению (для языков кириллицы, должна
предусматриваться поддержка общепринятой актуальной транслитерации);
Образцовый поиск на базе часто используемых словосочетаний с
числовыми и булевыми порогами срабатывания.
Реализация специальных норм, обладающих широким спектром
настроек. Сетевые подключения в программе можно фильтровать на уровне
пользовательских компьютеров, категорий пользователей (компьютеров) и
параметров сетевого подключения: служебных и прикладных протоколов,
портов, сетевых интерфейсов.
Поиск по встроенным комплексным шаблонам часто
используемых словосочетаний (номера кредитных карт, адреса, данные
паспорта и т.д.).
49
Встроенные словари отраслевых терминов.
Возможность разрешить или запретить сетевые подключения по
протоколам IPv4, IPv6, Novell IPX, некоторым протоколам с устаревшим
форматом Ethernet-кадра (LLC, IPX).
При обнаружении в поле данных IP-пакета очерёдности знаков,
определённой в маске фильтра: образцовой комбинации знаков,
применяемых для исследования данных, реализуется предусмотренное
правилом операции.
В маске фильтра должны быть применены такие подстановочные
знаки, как: «?» (знак вопроса): для замены одного символа; «*» (знак
звездочка):чтобы заменять одновременно несколько символов, включая
пустой.
Названия общих файлов и именованных каналов в прикладных
правилах также должны задаваться с помощью масок.
В маске имени должны использоваться те же подстановочные
знаки, что и в маске фильтра.
Пакетный фильтр, представляющий собой сетевой
маршрутизатор, отвечающий за решения пропускания или блокировке
информации, которая поступает извне;
Высокопроизводительный кэширующий proxy-сервер – Squid;
Последовательный и параллельный порты.
2.3. Требования к функции защиты сетевых подключений
В программе должна быть реализован технология защиты сетевых
подключений между авторизованными пользователями. Эта технология
основывается на открытых стандартах протоколов семейства IPsec и
предлагает многостороннее решение задачи по гарантированию безопасности
обмена данными. В этой редакции применяются[38]:
50
протокол AH (AuthenticationHeader), который отвечает за
обеспечение правдивости и целостности передаваемых данных каждого IP-
пакета и, в результате, гарантирует защиту от атак типа "ManintheMiddle";
протокол ESP (Encapsulating Security Payload), который
применяется для шифрования и контроля целостности передаваемой
информации;
протокол ISAKMP, для безопасного обмена ключами и
санкционирования настроек соединения.
Для каждого защищаемого рабочего места должно
осуществляться несколько вариантов параметризации. Согласно с
требованиями к продуктивности компьютеров, степени угрозы или модели
нарушителя администратора может указать персональный порядок защиты
для каждого защищаемого компьютера в системе. Для выявления
пользователя SMB-подключения в МЭ должно быть реализовано несколько
сценариев:
• пользователем подключения, при котором будет всегда считаться
учетная запись компьютера;
• пользователем подключения должна считаться учетная запись
пользователя: инициатора подключения. При этом для других пользователей
либо предоставляется доступ, либо накладывается запрет пользования
установленным SMB-подключением.
Кроме того, если пользователям будет предоставляться доступ для
применения SMB-подключения, работа всех пользователей должна
осуществляться от учётных данных: инициатора подключения. Если
инициатор будет оставаться неактивным 30 с, то пользователем подключения
считается следующий по порядку пользователь или сервис, которым
требуется SMB-подключения.
51
Преимущество предоставления SMB-подключения (от низшего к
высшему): пользователи-анонимы, службы, подключенные пользователи
МЭ.
При осуществлении сценария, при котором пользователем
подключения считается учетная запись пользователя-инициатора
подключения, другим пользователям[37]:
доступ к использованию SMB-подключения: при запросе SMB-
подключения должен предоставляться высокоприоритетным абонентам,
деятельность всех низкоприоритетных абонентов осуществляться от имени
высокоприоритетного пользователя;
доступ должен быть под запретом применения SMB-
подключения при запросе SMB-подключения для высокоприоритетных
абонентов, а SMB-подключения низкоприоритетных абонентов запрещаются.
2.5. Требования к функции централизованный сбор и показ данных
аудита, связанных с информационной безопасностью
В МЭ должна быть реализована технология регистрации таких
категорий событий, как:
события процедуры проверки подлинности пользовательских
данных и распределения доступа;
события контроля целостности средств защиты информации
(СЗИ);
события, реализующие с установкой, удалением, включением,
остановкой и сбоем компонентов СЗИ, а также с изменением конфигурации
СЗИ.
Должны регистрироваться как события несогласованного доступа
(НСД), так и правомочные действия, для каждой категории событий.
2.6. Требования к функции централизованного управления
пользовательскими данными

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран