Диплом: Методы и средства защиты информации в сетях (на примере ООО «Фарватер»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Выводы по главе 2
На основании выполненного анализа методов и средств защиты
информации в сети ООО «Фарватер» можно сделать выводы:
- в методах защиты информации в сети ООО «Фарватер» применяется
метод генерации одноразовых паролей, поддерживающий технологию
SecurID компании Security Dynamics, основанную на применении аппаратных
ключей и временной синхронизации;
- метод генерации одноразовых паролей применяется в системе
однократного входа с авторизацией IBM Global Sign-On of Multiplatforms.
Применение системы управления доступом по схеме однократного входа в
ООО «Фарватер» позволяет повысить производительность труда, сократить
время выполнения сетевых операций и повысить сетевую безопасность;
- в процессах аутентификации и обмена информацией в пределах
установленного защищенного канала в ООО «Фарватер» применяется
протокол Kerberos 5.0, входящий в состав операционной системе Windows
Server 2012. С помощью протокола Kerberos 5.0 администратором
компьютерной сети ООО «Фарватер» производятся организация процесса
аутентификация в открытых сетях;
- на основании выполненной экспертной оценки системы
идентификации и аутентификации ООО «Фарватер» можно сделать выводы,
что наиболее уязвимыми в системы защиты компьютерной сети являются
сбои в устройствах идентификации, что приводит к необходимости покупки
новых устройств идентификации, возникают ошибки в системе управления
доступом IBM Global Sign-On of Multiplatforms и устройствами
аутентификации.
По критерию управления доступом в системе защиты компьютерной
сети ООО «Фарватер» было установлено, что существуют недостатки в
системе управления учетными записями пользователей.
43
ГЛАВА 3. РАЗРАБОТКА РЕКОМЕНДАЦИЙ ПО
СОВЕРШЕНСТВОВАНИЮ МЕТОДОВ И СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ В СЕТИ ООО «ФАРВАТЕР»
3.1. Предложения по совершенствованию Политики безопасности сети
предприятия
На основании выполненного анализа было установлено, что в
настоящее время в ООО «Фарватер» не существует Политики безопасности,
в которой определены отношения в области защиты компьютерной сети и
необходимые действия по сохранению ее информационных ресурсов. Для
устранения этого недостатка рекомендуем внедрить Политику безопасности,
структура которой приведена на рисунке 14.
Рисунок 14 – Предлагаемая структура Политики безопасности ООО
«Фарватер»
Как видно из рисунка 14, в политику безопасности ООО «Фарватер»
предлагаем включить следующие разделы:
44
1) Обзор политики безопасности, в котором будут приводиться
основные понятия защиты данных, ответственные лица за защиту
компьютерной сети, понятие и определения информационной безопасности;
2) Описание базовой Политики безопасности с выделением
специализированной политики безопасности и процедур безопасности.
3) Заключение с руководством по архитектуре безопасности.
Наиболее важную часть Политики безопасности ООО «Фарватер»
будет представлять базовая Политика безопасности, в которой будет
установлено, как компания производит обработку информации, и какие виды
доступа к ней используются.
В описании базовой Политики безопасности предлагаем определить
запрещенных и разрешенных пользователей, также указать средства
управления архитектурой безопасности. Используя базовую политику
безопасности ООО «Фарватер» сможет согласовать процедуры безопасности
и специализированную политику.
В разделе «Обзор» политики безопасности предлагаем определить цель
Политики безопасности, описать ее структуру, установить процедуры и
временные рамки для внесения изменений в параметры доступа.
В руководстве по архитектуре безопасности рекомендуем описать
реализацию механизмов безопасности в компонентах архитектуры, а также
набор специализированных политик и процедур безопасности.
В состав специализированной политики безопасности рекомендуем
включить политики в отношении ограничения пользователей компьютерной
сети и использования методов получения удаленного доступа к ресурсам
компьютерной сети.
В политике допустимого использования ООО «Фарватер» рекомендуем
выделить стандартные нормы безопасного использования сетевого
оборудования и сервисов компании, а также привести меры безопасности
для защиты информационных ресурсов.
45
Политика допустимого использования позволит сотрудникам ООО
«Фарватер» и специалистам IT-отдела определить действия, которые
разрешаются и которые запрещены. С помощью политики допустимого
использования предлагаем определить уровень ответственности
пользователей за защиту информации, установить привилегии для чтения и
копирования файлов, определить уровень допустимого использования веб-
ресурсов, а также электронной почты.
В политику удаленного доступа предлагаем включить стандартные
нормы, позволяющие устанавливать безопасное соединение с любого
персонального компьютера к компьютерной сети. Установив стандартные
нормы ООО «Фарватер» сможет минимизировать ущерб из-за возможного
неавторизованного получения доступа к ресурсам.
С помощью политики удаленного доступа ООО «Фарватер» сможет
определять допустимые методы удаленного соединения, определить методы
получения удаленного доступа к внутренним ресурсам. За счет внедрения
политики удаленного доступа можно будет определить методы разрешения
для удаленного доступа.
При этом рекомендуем выделить, что защищенный удаленный доступ
должен быть строго контролируемым, а процедуры контроля доступа к
сервисам должны быть строго защищены. Сотрудник компании не должен
передавать свои идентификационные данные другому сотруднику или
третьим лицам.
В процедуры безопасности политики безопасности предлагаем
включить правила защиты, а также - механизмы исполнения политики. В
политику паролей предлагаем включить правила о защите персональных
компьютеров, порядок получения пароля от администратора компьютерной
сети.
С помощью процедур безопасности ООО «Фарватер» сможет
определить действия, которые необходимо предпринимать в случае
46
возникновения угроз. Это позволит устранить проблему единой точки отказа
в работе компьютерной сети.
Процедура реагирования на события позволит обнаруживать
вторжения в компьютерную сеть и предотвращать попытки получения
несанкционированного доступа. С помощью процедуры реагирования на
события в системе защиты информации будут определяться обязанности
сотрудников IT-отдела в области регистрации и мониторинга
обрабатываемой информации.
Процедура управления конфигурацией должна быть определена в виде
полномочий в области:
- изменения конфигурации программного и аппаратного обеспечения;
- определения процессов инсталляций и тестирования сетевого
оборудования;
- выполнения документирования случаев получения доступа к
аппаратному и программному обеспечению.
Политика безопасности позволяет определить стратегию управления в
области информационной безопасности, а также мероприятия по реализации
защиты компьютерной сети.
В разделе «Описание проблемы» необходимо привести критически
важную информацию. В этом случае рекомендуем указать, что компьютерная
сеть ООО «Фарватер» направлена на предоставление пользователям
программного обеспечения в соответствии с требуемым уровнем
безопасности. Поэтому каждый из персональных компьютеров нуждается в
усилении защиты.
Этот документ рекомендуем продемонстрировать работникам ООО
«Фарватер» для выбора методов защиты персональных компьютеров и
обеспечения безопасности.
В разделе «Область применения» рекомендуем раскрыть сферу
действия Политики безопасности с составлением перечня используемых
47
аппаратных и программных ресурсов компьютерной сети. Политика
безопасности должна быть ориентирована не только на пользователей, но и
на руководство предприятия.
В разделе «Позиция компании» рекомендуем указать:
- частные цели в области обеспечения необходимого уровня защиты
компьютерной сети;
- предоставление пользователям планов восстановления работы
персональных компьютеров в случае возникновения аварии;
- а также порядок получения доступа к компьютерной сети.
В разделе «Распределение ролей и обязанностей» рекомендуем
отразить должностных лиц и пользователей компьютерной сети, и указать,
что руководство ООО «Фарватер» отвечает за доведение положений
политики безопасности пользователям, которые представлены в виде
сотрудников предприятия.
Администратор компьютерной сети должен отвечать за непрерывную
работу компьютерной сети ООО «Фарватер» и реализовать технические
мероприятия по ее защите.
Пользователи должны при работе в компьютерной сети соблюдать
правила использования предоставленного доступа и не наносить вред
информационным ресурсам.
Для совершенствования системы идентификации предлагаем в систему
защиты включить электронный замок Соболь-1, выполняющий
идентификацию и аутентификацию пользователей с помощью устройств,
позволяющих считывать биометрические признаки.
Электронный замок Соболь-1 позволит регистрировать действия
пользователя, контролировать целостность программной среды и
блокировать загрузку операционной системы с внешнего носителя. В
конструктивном исполнении электронный замок представлен виде платы
расширения, которая устанавливается в разъём системной шины PSI или ISA.
48
Инструкции по использованию электронного замка Соболь-1 как
нового средства идентификации предлагаем включить в Политику
безопасности ООО «Фарватер».
Также предлагаем включить в политику безопасности раздел
«Санкции» и указать, что нарушение политики безопасности может привести
к рискам безопасности и нарушить работу компьютерной сети.
В разделе «Дополнительная информация» рекомендуем отразить
ссылки на нормативные документы, которые могут быть использованы для
поддержки и защиты компьютерной сети.
Внедрение Политики безопасности позволит ООО «Фарватер»:
- сформулировать цели в области защиты компьютерной сети;
- определить общее направление для достижения этих целей;
- сформировать комплексную программу обеспечения защиты
компьютерной сети;
- выделить ответственных лиц.
Достаточно много внимания в политике безопасности должно
уделяться обеспечению целостности, доступности и конфиденциальности
информации. В этом случае рекомендуем ООО «Фарватер» в политике
безопасности привести требования к дисциплине и контролю действий при
работе с персональными компьютерами и осуществления обмена данными
внутри сети.
При внедрении Политики безопасности в ООО «Фарватер»
администратор компьютерной сети должен обеспечивать защиту сетевого
оборудования, оперативно реагировать на события, ведущие к угрозам,
использовать проверенные средства для проведения аудита и обнаружения
подозрительных ситуаций, не злоупотреблять своими полномочиями в
области распределения доступа и регулярно осуществлять операции по
резервному копированию и восстановлению данных.
49
3.2. Предложения по внедрению средства криптозащиты VipNET CSP
Для повышения безопасности компьютерной сети рекомендуем
внедрить программу VipNET CSP, которая включает в свой состав
удостоверяющий и удостоверяющий ключевой центр, взаимосвязь между
которыми приведена на рисунке 15.
Рисунок 15 – Взаимосвязь между удостоверяющим и удостоверяющим
ключевым центрами ООО «Фарватер»
При работе с удостоверяющим ключевым центром специалисты ООО
«Фарватер» смогут:
- формировать Мастеры ключей, в том числе устанавливать
межсетевые соединения для создания доверенной сети;
- создавать ключи для объектов сети VipNET CSP с использованием
данных, которые поступают с Центра управления. Эти ключи могут быть
использованы программным обеспечением для организации безопасного
обмена данными в компьютерной сети.
Порядок настройки VipNET CSP приведен в приложении А.
В работе удостоверяющего контрольного центра VipNET CSP
рекомендуем специалистам ООО «Фарватер»:
50
- создание сертификата ключа, позволяющего проверить электронную
подпись по запросам, которые поступают от пользователей сети VipNET CSP
или из центра в регистрации;
- аннулировать выпущенные сертификаты с приостановлением и
возобновлением их действий;
- формировать сертификаты администратора в списке аннулированных
сертификатов и их распространять в доверенной сети.
Установка средства криптозащиты в VipNET CSP будет производиться
автоматически с удостоверяющим контрольным центром. Это позволит
специалистам ООО «Фарватер»:
- сформировать ключи электронной подписи;
- осуществлять проверку электронной подписи;
- выполнять другие функции.
После установки VipNET «Центр управления сетью» и принятия
лицензионного соглашения необходимо выполнить настройку структуры
сети с указанием параметров сетевых узлов и пользователей. В структуре и
объектах сети VipNET CSP формируются центры управления, основные из
которых приведены на рисунке 16.
Рисунок 16 – Центры управления VipNET CSP
Как видно из рисунка 16, к основным компонентам программного
обеспечения VipNET CSP относятся:
- клиентское приложение центра управления;
51
- серверное приложение центра управления;
- система управления базами данных;
- удостоверяющий ключевой центр.
С использованием VipNET CSP администратор компьютерной сети
ООО «Фарватер» сможет:
- ускорить процессы внесения изменений в конфигурацию
компьютерной сети;
- сформировать справочники;
- обрабатывать межсетевую информацию.
Программа позволяет блокировать действия в случае нарушения
безопасности сети с изменением свойств существующих объектов защиты.
Программа VipNET Центр управления сетью позволяет создать виртуальную
модель компьютерной сети и отслеживать в реальном режиме времени
передачу данных между пользователями сети.
В состав комплекса VipNET CSP входит программа VipNET
Registration Point, позволяющая выполнять функции регистрации
пользователей. Схема взаимодействия с программой VipNET Registration
Point приведена на рисунке 17.
Рисунок 17 – Схема взаимодействия с программой VipNET Registration
Point
В этом случае администратор получает возможность регистрации
новых пользователей и создания запросов на получение сертификатов
электронной подписи.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)