Диплом: Методы и средства защиты информации в сетях (на примере ООО «Фарватер»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Базовая схема продукта IBM Global Sign-On of Multiplatform’s
приведена на рисунке 12.
Рисунок 12 – Базовая схема продукта IBM Global Sign-On of
Multiplatform’s
Как видно из рисунка 12 защищённая среда IBM Global Sign-On of
Multiplatforms включает сервер GSO, сервер баз данных, серверы
приложений и клиент GSO.
Для работы специалистами ООО «Фарватер» используется
приложение, которое выполняются на каждой рабочей станции в
компьютерной сети и контролируется сервером GSO.
Перед тем как начать работу работник предоставляет пароль GSO,
сервер GSO его проверяет и предоставляет доступ ко всем ресурсами
компьютерной сети.
Защищённая среда IBM Global Sign-On of Multiplatform’s может
имитировать вход пользователя, передавая целевому объекту ID и пароль.
Преимуществом такого подхода является то, что специалистам ООО
«Фарватер» не нужно запоминать идентификатор и пароль и все эти функции
выполняет GSO сервер.
33
В настоящее время в системе защиты IBM Global Sign-On of
Multiplatforms ООО «Фарватер» применяются бесконтактные
радиочастотные идентификаторы PROXIMITY, которые входят в класс
электронных радиочастотных бесконтактных устройств.
Основным компонентом бесконтактного радиочастотного
идентификатора PROXIMITY является интегральная микросхема,
взаимосвязанная со считывателем и встроенной антенной. В состав чипа
входит микросхема памяти, включающая в свой состав модулятор, блок
управления, модуль программирования и другие модули. В их состав входит
считывающее устройство, устройство, постоянно излучающее радиосигнал.
В процессах аутентификации и обмена информацией в пределах
установленного защищенного канала в ООО «Фарватер» применяется
протокол Kerberos 5.0, входящий в состав операционной системе Windows
Server 2012. С помощью протокола Kerberos 5.0 администратором
компьютерной сети ООО «Фарватер» производятся организация процесса
аутентификация в открытых сетях.
Защита компьютерной сети с помощью протокола Kerberos 5.0
организовано так, чтобы нейтрализовать любые потенциальные проблемы,
которые могут возникнуть при попытках получения злоумышленником
доступа к ресурсам компьютерной сети через сеть Интернет.
Можно сказать, что протокол Kerberos 5.0 выступает доверенным
посредником и позволяет обеспечить надежную аутентификацию в сети для
получения доступа к клиентскому приложению.
В основе работы протокола Kerberos 5.0 находится протокол
аутентификации и распределения ключей Нидхэма-Шредера.
Выполним анализ использования протокола Kerberos 5.0. В этом случае
исходный объект определим через А, а вызываемый через B. Участники
сеанса А и В для защиты данных применяют уникальные идентификаторы
34
IDA, IDB соответственно. При этом стороны A и B разделяют свой защитный
ключ с сервером протокола Kerberos 5.0.
Например, объект А решил получить сеансовый ключ для организации
обмена данными со стороной B. Сторона А инициирует фазу распределения
ключей, посылая по сети серверу данные идентификаторов IDA и IDB.
Сервером протокола Kerberos 5.0 генерируется сообщение с отметкой Т с
выделением ограниченного срока действия и предоставлением сеансового
ключа для работы.
Им шифруется сообщение с секретным ключом, который разделяется
между объектами A и B. После этого сервер берёт созданную временную
метку сроком действия L, идентификатор IDB и сеансовый ключ К, их
шифрует и отправляет сообщение стороне А.
Объект А расшифровывает первое сообщение с секретным ключом,
проверяет отметку времени T и генерирует сообщение со своим
идентификатором IDA и отметкой времени и последующей отправкой
сообщения объекту В.
Кроме этого объекта А отправляет объекту В сообщение от сервера
протокола Kerberos 5.0 с зашифрованным ключом стороны IDB. Только
объект B может выполнить расшифровку этого сообщения, и он получает
отметку времени T, сроком действия L, сеансовый ключ К и идентификатор
IDA [39].
После этого объект В производит расшифровку сеансовым ключом
объекта А второй части полученного сообщения. Совпадение значений Т и
IDA в двух частях сообщения подтверждает подлинность объекта А по
отношению к объекту В.
Для взаимного подтверждения подлинности объект В создает
сообщение, включающие отметку времени и шифрует его ключом К с
отправкой стороне А. Если после расшифровки сообщения объект А
35
получает ожидаемый результат, то он знает, что на другом канале связи
действительно находится объект В.
Недостатком применения протокола Kerberos 5.0 для обеспечения
защиты данных в ООО «Фарватер» является то, что существует зависимость
от синхронизации времени с сервером протокола Kerberos 5.0.
Сервер протокола Kerberos 5.0 разделен на две части: сервер
аутентификации и сервер службы выдачи ключей. Физически эти серверы
совмещены администратором компьютерной сети ООО «Фарватер».
Схема работы с протоколом Kerberos 5.0 в ООО «Фарватер» приведена
на рисунке 13.
Рисунок 13 – Схема работы с протоколом Kerberos 5.0 в ООО
«Фарватер»
Как видно из рисунка 13, в этом случае применяется сервер протокола
Kerberos 5.0 (KS), сервер аутентификации (AS), сервер службы выделения
ключей (TGS), сервер информационных ресурсов (RS) и клиент системы
протокола Kerberos 5.0 (С).
Сервер протокола Kerberos 5.0 (KS) раз также создает сеансовые
ключи, которые могут использоваться сотрудниками ООО «Фарватер» для
шифрования сообщений и обмена данными.
36
2.3. Выявление недостатков в методах и средствах защиты информации
в сети
На первоначальном этапе рассмотрим перечень документов,
регламентирующих деятельность ООО «Фарватер» в области защиты
компьютерной сети, который приведен в таблице 6.
Таблица 6 – Перечень документов, регламентирующих деятельность в
области защиты компьютерной сети ООО «Фарватер»
Наименование документа
Где издано
«Инструкция по пропускному и внутриобъектовому
режиму»
Руководство предприятия
«Инструкция по авторизации пользователей»
Руководство предприятия
Положение о порядке отнесения информации
к конфиденциальной
Руководство предприятия
Положение по работе с персональными данными
Руководство предприятия
Перечень сведений конфиденциального характера,
образующихся в результате деятельности предприятия
Подразделения предприятия
Перечень защищаемых информационных и
коммуникационных ресурсов
локальной вычислительной сети подразделения
предприятия
Подразделения предприятия
Положение о порядке работы с документами,
содержащими информацию конфиденциального
характера в подразделениях предприятия
Подразделения предприятия
Положение по защите информационных ресурсов от
несанкционированного доступа (НСД) в
подразделениях предприятия
Подразделения предприятия
Памятка пользователям информационной системы по
вопросам информационной безопасности
Подразделения предприятия
Положение о работе с персональными данными
работников предприятия
Подразделения предприятия
Анализ документов показал, что в настоящее время в ООО «Фарватер»
применяется большое количество положений, инструкций, однако Политики
безопасности компьютерной сети не существует.
По данным ООО «Фарватер» было установлено, что технология работы
с персональными данными направлена на учет и сохранности носителей
персональных данных, сертификацию используемого программного
обеспечения, документационное обеспечение технологии обработки
персональных данных.
37
В настоящее время для усиления системы организации защиты
персональных данных при работе в компьютерной сети и сети Интернет в
ООО «Фарватер» приняты следующие организационные меры.
1) Производится Документирование учета носителей информации с
внесением изменений в форму Журнала учета внешних носителей,
используемую для работы с персональными данными.
2) Определяются приказом рабочие станции, на которых размещены
критически важные ресурсы для ООО «Фарватер».
3) Проводятся обследования помещений, где проложены каналы
передачи данных с оформлением акта.
В таблице 7 приведено описание технологии требований к авторизации
пользователей в информационных системах
Таблица 7 – Описание технологии требований к авторизации
пользователей в информационных системах
Уровень авторизации
Тип авторизации
Сфера использования
Вход в BIOS
Пароль
Настройка рабочих станций
Вход в домен
Пароль
Рабочие станции пользователей
Вход в программные
комплексы
Пароль
Рабочие станции пользователей
Авторизация в
криптографических системах
ПИН-код
Рабочие станции
пользователей, работающих с
криптографическими
системами
Авторизация на сервере
(терминальный доступ)
Пароль
Рабочие станции пользователей
1С, ИТ-специалистов
Авторизация в системе
администрирования системы
видеонаблюдения, СКУД
Пароль
Рабочие станции ИТ-
специалистов
Вход в настройки
антивирусного ПО
Пароль
Рабочие станции
пользователей, ИТ-
специалистов
На основании выполненного анализа технологий требований к
авторизации пользователей можно сделать выводы, что в большей степени
применяется парольная защита при передаче данных и документов.
Шифрование применяется только при работе со средствами криптографии.
38
По данным ООО «Фарватер» было установлено, что в текущей системе
защиты компьютерной сети существуют следующие недостатки:
- необоснованное наделение правами администраторов сотрудников
(многие специалисты, в технологии, работы которых предусмотрена только
работа оператора, имеют права администратора);
- большинство пользователей домена имеют права локальных
администраторов;
- доступ пользователей к обработке персональных данных должен
оформляться документами: приказ на допуск пользователя к критически
важным ресурсам компьютерной сети, а также оформлением заявки на
доступ к информационным ресурсам. Необходимо ежегодное издание
приказа на допуск пользователей, однако допуск к конкретному ресурсу
компьютерной сети не оформляется документально;
- отмечаются случаи несоблюдения требований конфиденциальности
пользовательских паролей (на период отсутствия основных специалистов,
замещающие авторизуются под паролем отсутствующего сотрудника, что
представляет собой грубой нарушение требований к сохранности паролей и
является показателем формального отношения сотрудников к требованиям
информационной безопасности);
- не контролируются сроки действия паролей, что снижает уровень
общей защищенности системы;
- отсутствует система контроля сложности паролей (зачастую
пользователи устанавливают себе пароли, соответствующие дате рождения
или просто в виде имен или цифровых значений).
Таким образом, в настоящее время система защиты компьютерной сети
ООО «Фарватер» является достаточно уязвимой и необходимо принятие мер
по совершенствованию методов и средств защиты.
Для выявления недостатков в системе защиты компьютерной сети
также была выполнена экспертная оценка по различным критериям.
39
На первоначальном этапе была выполнена экспертная оценка системы
идентификации и аутентификации и полученные результаты приведены в
таблице 8.
Таблица 8 – Результаты экспертной оценки системы идентификации и
аутентификации ООО «Фарватер»
Параметры
оценки
Оценка вероятности ответа
Коэфф.
значимос
ти
Норма
Вычисления
0
0,25
0,5
0,75
1
Н/О
Сбои в
устройствах
идентификации
1
0,3
0,33
0,33
Устойчивость
сеанса
идентификации
1
0,1
0,11
0,08
Система
управления
доступом
1
0,1
0,11
0,11
Управление
средствами
аутентификации
1
0,1
0,11
0,11
Обеспечение
защиты обратной
связи
1
0,2
0,22
0,11
Возможность
идентификации
третьих лиц
1
0,1
0,11
0,00
Всего
0,75
На основании выполненной экспертной оценки системы
идентификации и аутентификации ООО «Фарватер» можно сделать выводы,
что наиболее уязвимыми в системы защиты компьютерной сети являются
сбои в устройствах идентификации, что приводит к необходимости покупки
новых устройств идентификации, возникают ошибки в системе управления
доступом IBM Global Sign-On of Multiplatform’s и устройствами
аутентификации.
Однако система защиты позволяет устранить возможность
идентификации третьих лиц, то есть злоумышленников делающих попытки
получения несанкционированного доступа к ресурсам компьютерной сети.
40
На следующем этапа была выполнена экспертная оценка по критерию
управления доступом в системе защиты компьютерной сети ООО
«Фарватер» и полученные результаты оценки приведены в таблице 9.
Таблица 9 – Результаты экспертной оценки системы идентификации и
аутентификации ООО «Фарватер»
Параметры
оценки
Оценка вероятности ответа
Коэфф.
значимос
ти
Норма
Вычисления
0
0,25
0,5
0,75
1
Н/О
Управление
учетными
записями
пользователей
1
0,3
0,3
0,3
Правила
разграничения
доступа
1
0,1
0,1
0
Контроль и
мониторинг
трафика сети
1
0,1
0,1
0,1
Система
назначения
привилегий
пользователям
1
0,1
0,1
0,1
Полномочия
администратора
компьютерной
сети
1
0,2
0,2
0
Ограничение
неуспешных
попыток в
компьютерной
сети
1
0,2
0,2
0,15
Всего
0,65
На основании выполненной экспертной оценки по критерию
управления доступом в системе защиты компьютерной сети ООО
«Фарватер» было установлено, что существуют недостатки в системе
управления учетными записями пользователей, контроля и мониторинга
трафика в компьютерной сети, назначения привилегий пользователям.
Таким образом, система управления доступом в системе защиты
компьютерной сети ООО «Фарватер» нуждается в совершенствовании.
41
На следующем этапе была выполнена экспертная оценка по критерию
регистрации событий в системе защиты компьютерной сети ООО
«Фарватер» и полученные результаты оценки приведены в таблице 10.
Таблица 10 – Результаты экспертной оценки по критерию регистрации
событий в системе защиты компьютерной сети ООО «Фарватер»
Параметры
оценки
Оценка вероятности ответа
Коэфф.
значимос
ти
Норма
Вычисления
0
0,25
0,5
0,75
1
Н/О
Идентификация
событий, которые
подлежат
регистрации
1
0,2
0,22
0,22
Возможность
ведения журнала
безопасности
1
0,2
0,22
0,00
Сбор и хранение
записей о
попытках
получения
несанкционирова
нного доступа
1
0,1
0,11
0,11
Программные
ошибки, сбои в
работе сетевого
оборудования
1
0,1
0,11
0,11
Мониторинг
регистрации
событий о
нарушении
безопасности
1
0,1
0,11
0,00
Оценка рисков
безопасности
1
0,2
0,22
0,1
Всего
0,65
На основании выполненного анализа можно сделать выводы, что в
настоящее время в системе защиты компьютерной сети ООО «Фарватер»
существуют проблемы в системе идентификация событий, которые подлежат
регистрации, в системе сбора и хранения записей о попытках получения
несанкционированного доступа, программные ошибки, сбои в работе
сетевого оборудования.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)