Диплом: Методы и средства защиты информации в сетях (на примере ООО "ПромНефтеГазАвтоматика")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
графиков в реальном режиме времени, журналов поступления исходящего
и входящего трафика.
В состав Exchange Server для анализа трафика входит в средства
администрирования, а также сетевой монитор, который позволяет
анализировать нагрузку на сервер и компьютерную сеть отслеживать
сетевую активность. Специалистами ООО «ПромНефтеГазАвтоматика»
используется два вида сетевого мониторинга компьютерной сети: с
использованием функций Windows Server 2016, а второй с использованием
модулей сетевого и нейросетевого анализа трафика. управления системами
отслеживать входящие исходящие сетевой трафик
Кроме этого, сервер анализа трафика Exchange Server позволяет
реализовать функции диспетчеризации, проводить имитацию нагрузки на
сеть за счет выполнения тестов производительности сетевого
оборудования и программного обеспечения. Процессы анализа сетевой
нагрузки сопровождаются протоколированием собранных данных. Для
этого используются различные счетчики слежения, основанные на сетевом
окружении и роли сервера.
Кроме внутренних возможностей сетевой операционной системы
Windows Server для обеспечения защиты компьютерной сети используется
антивирусная система Касперский Антивирус, которая позволяет
обеспечить защиту от вредоносного программного обеспечения и вирусов.
В состав антивирусной системы Касперский Антивирус входят
следующие модули:
- Файловый Антивирус для обеспечения защиты файловой системы
рабочих станций, подключенных компьютерной сети;
- Почтовый Антивирус, выполняющий функции по контролю
входящих и исходящих электронных сообщений;
- Web-Антивирус для перехвата и блокировки подозрительных
программных кодов, представляющих угрозы для компьютерной сети;
43
- IM-антивирус для обеспечения защиты передачи сообщений по IM
протоколам;
- модуль для контроля работы программного обеспечения,
выполняющий функции по регистрации действий выполняемых
пользователями, имеющими доступ к компьютерной сети;
- менеджер программ, выполняющий контроль и управление
программного обеспечения установленного на персональных
компьютерах;
- защита веб-камеры для блокировки получения
несанкционированного доступа к веб-камерам, установленным на рабочих
станциях пользователей;
- сетевой экран для обеспечения безопасности при работе в сети
Интернет.
Администратором компьютерной сети ООО
«ПромНефтеГазАвтоматика» выполняется постоянное обновление
антивирусной программы через сервер обновлений, установленный на
стороне производителя.
Для обеспечения бесперебойности компьютерной сети
администратором ежедневно выполняются задачи по резервному
копированию с сохранением копий в облачном хранилище. Для этого
используется программа IPERIUS BACKUP, которая поддерживает работу
с облачными хранилищами. С ее помощью создаются дубликаты
программного обеспечения, их шифрование с использованием 256-битного
алгоритма и разбивка бэкапов на отдельные части.
Для выявления недостатков в используемых средствах защиты
компьютерной сети ООО «ПромНефтеГазАвтоматика» составим итоговую
таблицу 3, которая установить необходимость совершенствования
текущего уровня защиты.
44
Таблица 3 – Выявление недостатков в используемых средствах для
обеспечения защиты компьютерной сети ООО
«ПромНефтеГазАвтоматика»
Средства обеспечения
безопасности
Характеристика
1. Технические средства
- серверы
Применяется сервер для анализа
трафика и ведения статистики
- коммутаторы
Включают встроенные межсетевые
экраны для фильтрации пакетов
данных
- маршрутизаторы
Производят фильтрацию трафика и
распределяют его по маршрутам в
компьютерной сети
- система контроля и
обеспечения доступа
В настоящее время территория
предприятия не защищена
2. Программные средства
Виртуальная частная сеть
Администратором не организована
работа виртуальной частной сети
- Средства защиты от
вредоносного
программного
обеспечения
Применяется Антивирусная программа
Касперский Антивирус
Средства для резервного
копирования и
восстановления данных
Применяется программа IPERIUS
BACKUP и облачные хранилища
Криптографические
средства
Используются возможности сетевой
операционной системы Windows Server
Таким образом, среди недостатков в используемых средствах защиты
компьютерной сети следует выделить отсутствие системы контроля и
обеспечения доступа, виртуальной частной сети и частичное
использование криптографических средств для защиты от
несанкционированного доступа.
Следовательно, защита компьютерной сети ООО
«ПромНефтеГазАвтоматика» требует совершенствования и исключения
выявленных недостатков, что будет выполнено в следующей главе
выпускной квалификационной работы.
45
На основании выполненного анализа методов и средств защиты
компьютерной сети ООО «ПромНефтеГазАвтоматика» можно сделать
следующие выводы:
- компьютерная сеть ООО «ПромНефтеГазАвтоматика» имеет
клиент-серверную архитектуру. Для анализа сетевого трафика и ведения
статистики в компьютерной сети предусмотрены сервера Huawei Fusion
Server 1288H, коммутатор TP-LINK TL-SG1005D, модем типа ТР-Link TD
8816 и беспроводный маршрутизатор ZyXEL NBG6604;
- для обеспечения защиты компьютерной сети ООО
«ПромНефтеГазАвтоматика» применяются следующие методы
разграничения доступа, Политика сетевого подключения и Политика
брандмауэра;
- компьютерная сеть ООО «ПромНефтеГазАвтоматика» работает под
управлением операционной системы Windows Server 2016, которая
позволяет обеспечить высокий уровень безопасности данных, основана на
облачных технологиях.
В состав сетевой операционной системы Windows Server 2016 входит
центр управления и администрирования сети System Center 2016, а также
центр управления данными в облачной среде Windows Azure Pack.
- кроме внутренних возможностей сетевой операционной системы
Windows Server для обеспечения защиты компьютерной сети используется
антивирусная система Касперский Антивирус, которая позволяет
обеспечить защиту от вредоносного программного обеспечения и вирусов.
- для обеспечения бесперебойности компьютерной сети
администратором ежедневно выполняются задачи по резервному
копированию с сохранением копий в облачном хранилище. Для этого
используется программа IPERIUS BACKUP, которая поддерживает работу
с облачными хранилищами.
46
ГЛАВА 3. РАЗРАБОТКА ПРЕДЛОЖЕНИЙ ПО
СОВЕРШЕНСТВОВАНИЮ МЕТОДОВ И СРЕДСТВ
ЗАЩИТЫ СЕТИ ООО «ПРОМНЕФТЕГАЗАВТОМАТИКА»
3.1. Формирование мероприятий для совершенствования методов и
средств защиты сети предприятия
Как было установлено, недостатками существующей системы
защиты компьютерной сети является отсутствие системы контроля и
обеспечения доступа, виртуальной частной сети и частичное
использование криптографических средств для защиты от
несанкционированного доступа.
Для исключения выявленных недостатков предлагаем для защиты
территории предприятия и компьютерной сети ООО
«ПромНефтеГазАвтоматика» внедрить систему контроля и управления
доступом «Кодос ПРО», которая позволит контролировать и
разграничивать доступ к помещениям, а также территории предприятия.
Установка СКУД «Кодос ПРО» позволит обеспечить безопасность
компьютерной сети, сохранить материальные ценности и
конфиденциальную информацию [38].
К основным функциям СКУД «Кодос ПРО» будут относиться:
- предоставление доступа к находящейся под защитой территории
предприятия;
- автоматизированное управление режимом проникновения на
контролируемую территорию, а также дистанционное управление работой
исполнительных устройств;
- предоставление пользователям информации о текущих событиях в
реальном режиме времени;
47
- автоматическая журнализация событий, в том числе изменение
режимов работы оборудования и программного обеспечения, а также
контроль действий операторов, обслуживающих систему контроля
доступом;
- ведение контроля учета рабочего времени с формированием
отчетом о событиях;
- ведение автоматизированного учета временных, постоянных и
разовых пропусков с использованием идентификатора;
- дистанционная визуализация процессов проникновения на
территорию предприятия.
Основные компоненты СКУД «Кодос ПРО» приведены в
приложении Б.
В области обеспечения защиты основная роль принадлежит
контроллеру СКУД «Кодос ПРО» в состав которого входят:
- энергонезависимая память, позволяющая хранить до 100000
событий;
- система управления исполнительными устройствами, в состав
которых входят дверные замки, турникеты, картоприемники.
Контроллер не предусматривает использование специального блока
питания за счет входящей в его состав энергонезависимой памяти,
позволяющий сохранить работоспособность в случае отсутствия связи с
персональным компьютером.
Контроллер имеет индивидуальный IP-адрес, что позволяет его
подключить к рабочей станции компьютерной сети и организовать
информационный обмен через протоколы межсетевого взаимодействия
TCP/IP.
В процессе работы контроллера СКУД «Кодос ПРО» будут
реализованы следующие функции:
48
- прием, обработка и хранение информации, поступающей через
адаптер АД-10 СКУД «Кодос ПРО»;
- управление исполнительными устройствами с использованием
адаптеров АД-10 по алгоритмам находящимся в управляющей программе и
командам, поступающим с персональных компьютеров;
- контроль доступа пользователей в зависимости от кодов
находящихся на считывателях и уровня доступа.
Структурная схема контроллера СКУД «Кодос ПРО» приведена на
рисунке 10.
Рисунок 10 – Структурная схема контроллера СКУД «Кодос ПРО»
Как видно из рисунка 10 к основным компонентам контроллера
СКУД «Кодос ПРО» относится блок ЦПУ, которым выполняются функции
по обработке и хранению информации, поступающей через адаптеры АД-
10.
Блок управления позволяет организовать обмен с обеспечением
переключения питания на аккумулятор.
В состав блока управления входит приемопередатчик RS-485,
позволяющий осуществлять прием и передачу сигналов от блока
управления, а также встроенный блок питания для понижения напряжения
в сети переменного тока.
49
В качестве второго предложения по усилению безопасности
компьютерной сети является организация работы виртуальной частной
сети в ООО «ПромНефтеГазАвтоматика». Для этого предлагаем
использовать маршрутизатор ZyXEL NBG6604.
На первоначальном этапе была выполнена настройка конфигурации
маршрутизатора ZyXEL NBG6604. Для этого рекомендуем выполнить
следующие операции:
1. Создать группу портов, которая позволит работать с виртуальной
частной сетью.
2. Произвести автоматическую настройку маршрутизатора ZyXEL
NBG6604 для того чтобы управлять приложениями в виртуальной частной
сети.
3. Выполнить настройку DDNS-сервера.
4. Добавить серверные имена и определить статические маршруты.
5. Создать правила для получения удаленного доступа к Web-
интерфейсу управления.
6. Выполнить разрешение маршрутизатору ZyXEL NBG6604
использования протокола IGMP.
На следующем этапе необходимо открыть настройки
маршрутизатора ZyXEL NBG6604 ООО «ПромНефтеГазАвтоматика» и
произвести конфигурирование виртуальной частной сети.
По умолчанию в настройках маршрутизатора ZyXEL NBG6604
необходимо создать две группы:
- LAN для работы с физической сетью или LAN-интерфейс, с
настройкой портов 1-4, а также беспроводный интерфейс, который
позволит разделить виртуальную частную сеть на несколько сегментов;
- WAN-порты для получения доступа в сеть Интернет.
Для того чтобы указать идентификатор VLAN-сети в системе
управления маршрутизатора ZyXEL NBG6604 необходимо открыть
50
вкладку «Дополнительно», позволяющую добавить VLAN-порты и
назначить VLAN ID, как это показано на рисунке 11.
Рисунок 11 - Установка VLAN-порта для работы с виртуальной
частной сетью
На следующем этапе необходимо создать новую группу портов,
которая позволит организовать работу с виртуальной частной сетью ООО
«ПромНефтеГазАвтоматика». Для этого в нижней части окна
«Дополнительно» необходимо выбрать кнопку «Добавить».
После выполнения этих действий необходимо открыть окно
«Главные настройки сети», в котором необходимо указать главный порт,
установить статус для активизации, а также указать тип VLAN- порта, как
это показано на рисунке 12.
Рисунок 12 - Окно для настройки VLAN-порта на маршрутизаторе
ZyXEL NBG6604
51
Как видно из рисунка 12, для настройки VLAN-порта необходимо
указать его имя, тип сети, статус на разрешение, а также идентификатор.
Для конфигурирования VLAN сети для ООО
«ПромНефтеГазАвтоматика» также необходимо выполнить следующие
действия:
1. Указать имя и группу портов, которые впоследствии будут
использоваться для идентификации.
2. Установить разрешение на активизацию группы портов.
3. Указать тип виртуального порта и идентификатор. Это позволит
создать виртуальный канал для установления внешних соединений для
работы в сети Интернет, а также осуществления трансляции сигналов.
4. Выполнить настройки соединений внутри виртуальной частной
сети.
Далее необходимо выполнить настройку VLAN ID, который будет
использоваться в качестве идентификатора для привязки группы портов и
QoS –метки для установления приоритета для трафика, передаваемого
через порт маршрутизатора ZyXEL NBG6604.
Для настройки работы с сетевым протоколом UPnP рекомендуем
выполнить автоматическую настройку параметров устройства с
использованием вкладки «Дополнительно», как это показано на рисунке
13.
Рисунок 13 – Настройка работы с сетевым протоколом UPnP

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран