Диплом: Модернизация системы антивирусной защиты в ПАО "ВТБ-24"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
шифрования. Симметричная ключевая структура не
требует дополнительных открытых процедур
синхронизации для формирования ключей, что
повышает помехозащищенность системы, исключает
задержки в обработке любых сетевых протоколов,
обеспечивает мгновенную (по первому поступившему
IP-пакету) организацию любых сетевых подключений
других участников VPN.
Автоматическое распределение симметричной
ключевой информации при появлении в сети новых
пользователей, задании в Центре управления сетью
новых связей или удалении существующих связей,
компрометации ключей или штатных процедурах смены
ключевой информации.
Маршрутизация
Статическая маршрутизация.
Прозрачность для NAT-устройств (для защищенного
трафика).
Поддержка DHCP.
Помимо основных функций по туннелированию
трафика между локальными сетями и с удаленным
сетевым оборудованием, может выполнять функции
сервера доступа для удаленных VPN-клиентов с
установленным ПО ViPNet Client.
Автоматическая регулировка параметров MSS в TCP-
сессиях для исключения излишней фрагментации
трафика, которая может возникать при передаче
длинных пакетов.
Возможность работы при изменении собственных IP-
адресов, IP-адресов NAT устройств, возможность
работы за устройствами с динамическими правилами
NAT.
Возможность каскадирования в сегментированных
сетях с целью разграничения доступа.
Возможность назначения виртуальных IP-адресов для
любых удаленных узлов.
Функция динамического NAT для открытых пакетов
(организация доступа рабочих станций или сетевого
оборудования в открытую сеть/Интернет).
Фильтрация
Пакетная фильтрация по IP-адресу источника и
назначения (или диапазону IP-адресов), номерам
портов и типам протоколов, типам и кодам сообщений
ICMP, направлению пакетов, клиенту или серверу в TCP
-соединении.
Контроль фрагментированных пакетов,
предотвращение DoS-атак.
Поддержка режима открытых инициативных
соединений (режим невидимости для внешних хостов).
Поддержка раздельной фильтрации для открытого IP-
трафика (функция межсетевого экрана) и шифруемого
IP-трафика (функция криптошлюза).
Антиспуфинг.
Настройка и управление
Удаленная/локальная настройка через
специализированную консоль ViPNet.
Удаленная настройка базовых параметров через ViPNet
Administrator.
Поддержка SNMP trap для удаленного оповещения о
событиях.
Удаленный запрос журнала IP-пакетов (через Windows-
продукты ViPNet Coordinator и Client);
Java-апплет мониторинга текущего состояния ViPNet
SGA 3.
Ведение syslog на удаленном компьютере.
Поддержка QoS
IP TOS-мапирование поверх зашифрованных IP-пакетов
(IP#241 или UDP), при шифровании приоритезация
трафика, выполненная какими-либо сетевыми
устройствами, сохраняется.
Доступность и
надежность
Отсутствует понятие защищенных соединений, поэтому
нет задержек в сетевых протоколах и их нарушений,
любой IP-пакет обрабатывается сразу после получения.
Нет потери защищенных соединений и необходимости
их восстановления, как в технологии IPSec.
Специальная архитектура файловой системы
предотвращает возможность порчи образа
операционной системы и ПО ViPNet при сбоях питания.
Использование в качестве устройства хранения данных
(ОС, ПО ViPNet и настроек) SSD-диска.
Возможность реализации на базе данного продукта
отказоустойчивого решения (failover)
Обновление ПО модуля
Централизованное удаленное обновление ПО ViPNet
Coordinator Linux в модуле через ViPNet Administrator с
контролем прохождения обновления
Целью рационального управления (например, противодействие
вредоносным программам) является сохранение существующей структуры и
параметров системы при некоторых ограничениях (например, ограничениях на
вычислительные ресурсы). При невозможности обеспечить управление на
рациональной основе появляется необходимость изменения параметров
(параметрический синтез) или поиска и выбора на множестве допустимых
структур эффективной по заданным критериям структуры (структурный
синтез). Отметим, что в данном случае речь идет об эффективности на
определенном временном интервале, так как социальный и научно-технический
прогресс объективно ведут к изменению критериев оценок эффективности.
Управленческая установка совершенствования СЗИ реализуется при
изменении целей и условий ее функционирования. Она предполагает создание
такого механизма управления, который обеспечивает развитие и
совершенствование СЗИ как управляемой системы, изменение ее структуры и
параметров в соответствии с динамикой целей и условий функционирования.
Таким образом, для совершенствования механизмов защиты информации
система управления должна формировать критерии оценки и осуществлять
структурный синтез, сохраняя при этом требования к рациональности и
эффективности СЗИ. Желательное сочетание этих требований обеспечивает, с
одной стороны, стабильность, а с другой стороны, гибкость и
приспособляемость СЗИ. Однако на практике различные управленческие
установки иногда могут вступать в противоречие друг с другом.
Концептуальные позиции, с которых решаются эти противоречия,
основываются на принципах системного подхода, сущность которого
заключается в следующем:
необходимость системного рассмотрения сущности проблемы,
заключающегося в определении места проблемы защиты информации в
информационном обмене, архитектуры системы защиты, выявлении
полного множества значащих факторов, влияющих на эту систему и их
взаимосвязь;
необходимость исследования или разработки не простых, частных задач,
а разработка и обоснование полной и непротиворечивой концепции
защиты информации, в рамках которой решение конкретной проблемы
или задачи определяется как частный случай;
необходимость системного использования методов моделирования
систем и процессов защиты информации;
для обеспечения надежной защиты должна быть создана регулярная
система, важнейшим признаком которой является наличие управления.
В качестве перспективы, мы планируем установку программного
продукта лаборатории Kaspersky Lab для крупного бизнеса/
1.2.5. Оценка рисков.
Оценивание рисков производится экспертным путем на основе анализа
ценности активов, возможности реализации угроз и использования
уязвимостей. Результат оценки приведен в таблице 10.
Таблица 10.
Результаты оценки рисков информационным активам банка
Риск
Актив
Ранг риска
Сбой или взлом систем
защиты информации из-за
вирусного заражения
Репутация компании,
конфиденциальная информация,
персональные данные сотрудников,
данные клиентов
1
Утрата или хищение
документов
Репутация компании,
конфиденциальная информация,
персональные данные сотрудников
2
Хулиганство, вандализм
Активное оборудование
3
Сбой аппаратного
обеспечения
Конфиденциальная информация,
активное оборудование
4
Сбой систем коммуникаций
и халатность персонала
Репутация компании,
конфиденциальная информация
5
Информация, с которой приходится работать ПАО «ВТБ-24», во многих
случаях конфиденциальная, она включает коммерческую или государственную
тайну. В ПАО «ВТБ-24» отдел проектирования отвечает за хранение и
обработку информации данного рода.
Первый вид информации является наиболее важным звеном в
информационных активах ПАО «ВТБ-24». Эта информация предоставляется
клиентами, для выполнения технических заданий, рабочей и исполнительной
документации, что является фактором риска утечки и копирования
конфиденциальной информации для клиента.. ПАО «ВТБ-24» должен
обеспечить безопасную обработку и хранение данной информации. Если будет
нарушена конфиденциальность данной информации, то может пострадать
репутация банка.
Второй вид дает нам информацию, касающуюся текущего финансового
состояния обследуемой организации. В зависимости от конктерного случая,
данная информация может быть представлена в виде электронных или
бумажных документов.
Третий вид информации дает нам сведения о договорных обязательствах,
возможных клиентах банка. Информация представляется в виде договоров,
актов, расписок и т.д.
Четвертый вид информации включает сведения о товарно-материальных
ценностях в собственности банка, о закупках оборудования для клиентов.
Пятый вид информации включает сведения об программно-аппаратной
архитектуры банка и корпоративной информационной системы.
Шестой вид информации включает в себя сведения об исследованиях
рынка, о наличии потенциальных заказчиках, о результатах продвижения
бренда банка.
Все приоритеты относятся к корпоративной информации в условиях ПАО
«ВТБ-24».
Исходя из ранжирования существующих информационных активов,
можно построить информационную модель банка со следующими
информационными потоками. Следует отметить, что нижеперечисленные
информационные потоки будут являться основой для разработки комплексной
системы информационной безопасности банка. Информация показана на
рисунке 6.
Рис. 6. Неполная информационная модель ПАО «ВТБ-24»
Внешняя среда
ПАО «ВТБ-24»
Внутри компании каждый отдел
взаимодействует с каждым
Клиент
Поставщик
Банк,
ФНС
Отдел
проектирования
Отдел продаж
Отдел закупок
Отдел
бухгалтерии
Отдел
маркетинга
Отдел
информационных
технологий
1.3. Обоснование необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации в банке.
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности.
Обеспечением информационной безопасности банка занимается отдел
информационных технологий.
Из защитных мер против проникновения в здании имеются два поста
охраны с турникетом, открываемым либо с помощью смарт-карты, либо с
пульта охранника, несущего круглосуточное дежурство.
Однако пропуска уволенных сотрудников не декодируются, а остаются в
соответствующем отделе у технического специалиста; если злоумышленник
получит доступ к хранилищу этих пропусков, то сможет получить не только
доступ в офис, но и право беспрепятственного прохода через турникет на посте
охраны при входе в здание.
Пожарная и охранная сигнализации выполнены по проводной схеме
сбора информации и представляют собой разветвленную сеть, состоящую из
информационных линий, извещателей, магнитно-контактных датчиков. Линии
пожарной и охранной сигнализации выведены на пульт охраны.
Система телефонной связи внутренняя, с выходом в телефонную сеть
общего пользования. Линии телефонной связи проложены по принципу
вертикальной межэтажной и горизонтальной поэтажной разводки до узла
городской телефонной станции, расположенного за пределами контролируемой
зоны.
Коммуникации системы отопления, подключены к тепловому пункту,
расположенному за пределами контролируемой зоны.
Документооборот с контрагентами реализован:
по факсу;
по электронной почте;
по защищенным каналам.
Аппаратная схема представлена в упрощенном виде, но она отражает
основные связи внутри локальной сети банка. Каждый сотрудник имеет выход
в сеть Интернет. Схема аппаратной части локальной сети отделения банка
отображена на рисунке 7.
Рис. 7. Схема аппаратной части локальной сети отделения банка ПАО
«ВТБ-24»
В банке используют серверы IBM. Технические характеристики показаны
в таблицах 11, 12, 13.
Таблица 11.
Комплектация аппаратной части
п/п
Название
Модель
1
Системный блок
IBM
2
Монитор
Aten CL5708M-A
3
Мышь
Aten CL5708M-A
4
Клавиатура
Aten CL5708M-A
5
СЗИ от НСД
ПАК «Соболь»
6
Источник бесперебойного питания
APC Smart-UPS SC1000
Таблица 12.
Характеристика аппаратной части
п/п
Наименование
Модель
1
Процессор
QuadCore Intel Xeon
E5410, 2333MHz (7 x 333)
2
Системная плата
IBM PCI-Express Riser
Card
3
ОЗУ
Hynix HYMP112F72CP8D5-
Y5, DDR2-667, 16 Гб
4
Жесткий диск
Adaptec Array SCSI Disk
Device (2х2048 Гб)
5
Корпус
Kraftway 45
Таблица 13.
Режимы настроек сетевой карты
IP адрес
10.62.0.141
Маска подсети
255.255.255.0
Основной шлюз
10.62.0.8
Предпочитаемый DNS
сервер
10.62.0.30
Альтернативный DNS
сервер
10.62.0.101
Характеристики АРМ сотрудников показаны в таблицах 14, 15, 16.
Таблица 14.
Комплектация аппаратной части
п/п
Название
Модель
1
Системный блок
iRu
2
Монитор
ACER AL1716B
3
Мышь
A4Tech OP-50D
4
Клавиатура
Genius K639
5
Источник бесперебойного питания
IPPON BackPower PRO 700
Таблица 15.
Характеристика аппаратной части
п/п
Наименование
Модель
1
Процессор
AMD Athlon II X2 240 2,81 Ghz
2
Системная плата
ASRock ALiveNF7G-GLAN
3
ОЗУ
Kingmax KLDD48F-B8KU5, DDR3
1600, 8 Гб
4
Блок питания
FSP Group ATX-400PAF
5
Жесткий диск
Hitachi HDT721016SLA380, 1024
Гб
Таблица 16.
Настройки сетевой карты
IP адрес
10.62.64.200
Маска подсети
255.255.255.0
Основной шлюз
10.62.64.8
Предпочитаемый DNS
сервер
10.62.0.30
Альтернативный DNS
сервер
10.62.0.101
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации.
Антивирусная система защиты на большинстве компьютеров как правило
присутствует, но профилактических мер по информационной безопасности
явно недостаточно.
Доступ к каждому компьютеру сотрудников ограничен индивидуальным
паролем. Доступ к общему сетевому диску также ограничен паролем, однако на
большинстве компьютеров этот пароль вводится системой автоматически для
ускорения процесса подключения.
У каждого отдела в распоряжении имеется МФУ Canon 220 i-SENSYS MF
4018.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран