Диплом: Методы и средства защиты информации в сетях (на примере компании «Fluor Corporation»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Служба каталогов применяется для обеспечения высокого уровня
защиты данных, а файловая служба позволяет ввести контроль используемых
документов и файлов [6, c.31].
Также в состав серверной операционной системы Windows Server 2016
входит механизм, который позволяет ускорить процессы обработки данных в
компьютерной сети.
К основным параметрам серверной операционной системы Windows
Server 2016 относятся [37]:
- количество узлов физической памяти до 24 Тбайт на один сервер;
- количество физических логических процессоров до 512;
- объем виртуальной памяти до 12 Тбайт на одну виртуальную машину.
Серверной операционной системой Windows Server 2016
поддерживается работа с экранированными виртуальными машинами,
удобство создает программно-определяемый центр обработки данных,
который выполняет задачи по обновлению кластеров, балансировки нагрузки
на виртуальные машины.
Работа серверной операционной системы Windows Server 2016 основа
на технологиях контейнеризации, что создает возможность работы в
облачной изолированной среде и размещения в ней больших объемов
данных.
В деятельности компании «Fluor Corporation» применяется
профессиональная географическая информационная система «Панорама»,
которая включает в свой состав средства для создания и редактирования
планов городов, цифровых карт, результаты обработки данных
дистанционного метода.
Отличительными характеристиками ГИС-системы «Панорама»
являются возможность трансформации данных, ведение картографии,
трехмерный вид изображений, наличие атласа карт и подготовка отчетов.
33
Главное окно интерфейса ГИС-системы «Панорама» приведено на
рисунке 10.
Рисунок 10 - Главное окно интерфейса ГИС-системы «Панорама»
С помощью ГИС-системы «Панорама» специалисты компании «Fluor
Corporation» классифицируют пространственные данные с использованием
условных знаков.
В состав системы входит база данных параметров национальных
систем координат, а также средства позволяющие осуществлять обмен баз
данных с открытыми источниками по протоколу TCP/IP.
Дополнительные возможности создают модули, позволяющие вести
учет кадастров земли, недвижимости, градостроительства, аэронавигации,
управления сетями связи.
С помощью ГИС-системы «Панорама» специалисты компании «Fluor
Corporation» осуществляют коллективную разработку проектов,
контролируют доступ к географическим изображениям, наглядно
иллюстрирующим характеристики выбранных объектов для строительства на
электронной карте.
34
В состав ГИС-системы «Панорама» входят средства для
редактирования растровых и векторных изображений местности. Системой
поддерживаются различные проекции карт и система координат, а также
средство для создания матричных карт и представления их в трехмерном
виде, что видно из рисунка 11.
Рисунок 11 – Получение трехмерного вида карты города
После разработки карт местности специалисты компании «Fluor
Corporation» осуществляют экспорт и импорт данных в различные векторные
и растровые форматы и создают пользовательские карты.
В состав ГИС-системы «Панорама» входит профессиональный
редактор, который позволяет выполнять:
- трансформацию данных с построением снимков местности;
- геодезические задачи, связанные с расчетом параметров по набору
точек.
ГИС-система «Панорама» позволяет автоматически создавать и
расставлять подписи с анализом взаимного положения для исключения
пересечений.
35
Преимуществом использования ГИС системы «Панорама» является
возможность построения сетевой модели и графов дорог для получения
информации по семантическим характеристикам.
ГИС-система «Панорама» позволяет создавать и анализировать модели
поверхностей, которые отражают изменения заданных характеристик,
отображать концентрацию осадков, удаленность от объекта строительства.
2.3. Выявление недостатков в методах и средствах защиты предприятия
На уровне доступа в компьютерную сеть в компании «Fluor
Corporation» применяются следующие методы:
- DHCP snooping, который позволяет обеспечивать защиту
компьютерной сети от получения данных из неизвестных источников и
перехвата IP адресов;
- технология Port Security, которая устанавливает ограничения на MAC-
адреса, поступающие в коммутатор. Также эта технология применяется для
защиты от подмены MAC-адресов и атак, связанных с переполнением таблиц
коммутации;
- технология Dynamic ARP Inspection, для обеспечения защиты
компьютерной сети от ARP-spoofing и перехвата трафика.
Рассмотрим перечисленные методы защиты компьютерной сети
компании «Fluor Corporation» более детально.
Метод DHCP snooping основан на технологии, позволяющей получить
доступ к компьютерной сети компании «Fluor Corporation» только
авторизованным пользователям. Эта технология получила название IP-MAC-
Port Binding и применяется для динамического создания IP MAC-адресов.
Реализация технологии предусматривает выполнение анализа пакетов,
передаваемых по компьютерной сети компании «Fluor Corporation», с
последующей привязкой их к портам. Коммутатор в этом случае
автоматически формирует «белый лист» в таблице коммутации, а
36
администратор компьютерной сети с использованием технологии IP-MAC-
Port Binding выполняет функции по ограничению записей, поступающих на
порт коммутатора [12, c.32].
Принцип реализации этого метода заключается в том, что рабочая
станция в компьютерной сети компании «Fluor Corporation» генерирует
DHCP-запросы, а затем их рассылает по компьютерной сети.
DHCP-сервер для обработки запросов применяет технологию DHCP
Offer uncast. В свою очередь, коммутатор обрабатывает MAC-адреса
пользователей и формирует записи в IMP-таблице. В результате доступ к
компьютерной сети компании «Fluor Corporation» имеют только
авторизованные пользователи, внесенные в белый список.
Принцип реализации метода Port Security в компьютерной сети
компании «Fluor Corporation» заключается в следующем. В режиме
конфигурирования администратор сети использует команду «switchport
maximum». В этой команде задается максимальное количество MAC-адресов
в выбранном интерфейсе для подключения одного из устройств
компьютерной сети.
В случае появления на порту коммутатора компьютерной сети лишнего
MAC-адреса, он автоматически отключается и процесс блокируется.
Метод Dynamic ARP Inspection используется для обеспечения защиты
от атак, связанных с перехватом трафика между двумя сегментами
компьютерной сети. Также для защиты от перехвата трафика между
сегментами сети применяется технология Dynamic ARP Inspection, которая
выполняет функции межсетевого экрана и контролирует поступающие и
исходящие информационные потоки [14, c.50].
В компьютерной сети компании «Fluor Corporation» установлены
межсетевые экраны, выполняющие контроль потоков данных, передаваемых
по протоколу TCP/IP.
37
В компьютерной сети компании «Fluor Corporation» межсетевым
экраном выполняется фильтрация и анализ IP-адресов. После проверки
полученная информация сравнивается с таблицей конфигурации.
Также в компании «Fluor Corporation» для обеспечения защиты
компьютерной сети применяется метод стекирования, позволяющий
обеспечить отказоустойчивость компьютерной сети. Метод стекирования
предусматривает объединения сетевого оборудования в защищенный
сегмент. Это позволяет облегчить конфигурирование и управление
компьютерной сетью и обеспечивает дополнительную защиту данных.
В этом случае коммутатор подключается к другому коммутатору с
созданием агрегированного канала. При этом коммутаторы уровня доступа
размещаются на расстоянии не более 90 м.
Для обеспечения комплексной защиты в компьютерной сети компании
«Fluor Corporation» установлен программно-аппаратный комплекс ViPNet
CUSTOM. Основными элементами комплекса выступают [39]:
- ViPNet Administrator, включающий в свой состав центр управления
сетью (ЦУС) и удостоверяющий ключевой центр (УКЦ);
- ViPNet Client для организации обмена данными между сегментами
компьютерной сети.
Центр управления ViPNet Custom в компьютерной сети компании
«Fluor Corporation» выполняет задачи по созданию и модификации
топологии компьютерной сети, разграничения уровня доступа пользователей,
отправки ключей безопасности через сетевые узлы.
В состав ViPNet Custom входит центр, удостоверяющего доступа,
позволяющий формировать пользовательские ключи, управлять
сертификатами, а также отправлять информацию о работе пользователей в
компьютерной сети [2, c.11].
В состав программно-аппаратного комплекса ViPNet CUSTOM также
входит модуль «Координатор», который выполняет задачи по фильтрации и
38
туннелированию защищенного трафика, а также оповещению о параметрах
получения доступа к компьютерной сети.
Модуль «Координатор» программно-аппаратного комплекса ViPNet
CUSTOM организовывает защищенное соединение с ресурсами
компьютерной сети и выполняет задачи почтового сервера.
Для работы с сертификатами пользователей в состав комплекса входит
модуль Crypto Service ViPNet CUSTOM. К его задачам относится защита
трафика, файлов и сообщений в установленном программном обеспечении на
персональных компьютерах [15, c.10].
Центр регистрации ViPNet CUSTOM в компьютерной сети компании
«Fluor Corporation»:
- создает возможности расширенного управления сертификатами и
данными пользователей и выполняет функции по предоставлению
пользователям доступа к компьютерной сети;
- выполняет формирование запросов на создание сертификатов для
обеспечения защиты передаваемой информации;
- создает запросы на формирование ViPNet-ключей для обеспечения
защиты данных пользователей.
В состав комплекса ViPNet CUSTOM входит система для мониторинга
компьютерной сети компании «Fluor Corporation», которой выполняются
задачи по сбору информации о текущем состоянии узлов, выявлению
критических событий, разграничению доступа и оповещению
администратора о возникающих в сети сбоях.
При работе работников компании «Fluor Corporation» в сети Интернет
координатор ViPNet CUSTOM осуществляет многоуровневую фильтрацию
входящего трафика, а также транслирует IP-адреса.
Планирование работы в программно-аппаратном комплексе ViPNet
CUSTOM компьютерной сети компании «Fluor Corporation» производится с
помощью модуля ViPNet Publication Service.
39
Для выявления недостатков в существующих в методах и средствах
защиты компьютерной сети компании «Fluor Corporation», будем
использовать методологию IDEF0, в основе которой находится разработка
модели, отображающей текущее состояние защиты компьютерной сети.
Применение методологии IDEF0 предусматривает разработку
функциональных блоков с отображением для каждого из них входа, выхода,
управления и механизма. На входе приводится информация, которая
обрабатывается и преобразуется в компьютерной сети. На выходе
отображаются результаты или отчеты по обеспечению защиты
компьютерной сети. В управлении приводятся методы защиты информации в
компьютерной сети, а в механизме средства для обеспечения защиты в
компьютерной сети [10, c.33].
Контекстная диаграмма модели «AS-IS» в нотации IDEF0 приведена на
рисунке 12.
Рисунок 12 - Контекстная диаграмма модели «AS-IS» в нотации IDEF0
40
Как видно из рисунка 12, для обеспечения защиты компьютерной сети
применяются:
- параметры конфигурации компьютерной сети;
- параметры для аутентификации и идентификации доступа;
- данные по трафику, передаваемому по компьютерной сети;
- информация о пользователях и их идентификаторах;
- параметры сетевого оборудования, серверов и рабочих станций;
- параметры программного обеспечения.
Для контроля текущего уровня защиты компьютерной сети компании
«Fluor Corporation» специалисты используют:
- отчеты, позволяющие контролировать работу сетевого оборудования;
- отчеты по событиям, происходящим в компьютерной сети;
- журналы событий администратора;
- отчеты по работе компьютерной сети и передаче трафика;
- отчеты по работе сетевого оборудования и программного
обеспечения, а также серверов.
К основным методам обеспечения защиты компьютерной сети
относятся стандарты информационной безопасности, технические паспорта
на сетевое оборудование, руководство пользователя для использования
программного обеспечения.
К основным средствам обеспечения защиты компьютерной сети
компании «Fluor Corporation» относятся:
- система комплексной защиты ViPNet CUSTOM;
- средства для защиты от IP-спуфинга и межсетевые экраны;
- средства операционной системы Windows Server 2016.
Декомпозиция модели бизнес-процессов «AS-IS» компании «Fluor
Corporation» приведена на рисунке 13.
41
Рисунок 13 - Декомпозиция модели бизнес-процессов «AS-IS» компании
«Fluor Corporation»
Как видно из рисунка 13, для обеспечения защиты компьютерной сети
в настоящее время специалистами компании «Fluor Corporation» реализуются
следующие задачи:
- выполняется анализ работы сетевого оборудования компьютерной
сети;
- производится анализ работы программного обеспечения,
установленного в компьютерной сети;
- анализируется трафик компьютерной сети;
- анализируется работа пользователей в компьютерной сети.
Декомпозиция бизнес-процесса «Анализ работы сетевого оборудования
компьютерной сети» приведена на рисунке 14.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)