Диплом: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
Требования к среде защиты;
Определяется в зависимости от требований к защите информации.
Организационные меры играют существенную роль при реализации
надежных механизмов защиты данных, т.к. возможность несанкционированного
использования конфиденциальных сведений в значительной мере обусловлены
как техническим аспектом, так и преступными действиями или небрежностью
пользователя.
Организационные меры защиты основаны на законодательных и
нормативных документах по обеспечению безопасности данных. Они должны
охватить все основные способы сохранения ресурсов. Следует провести такие
меры:
ограничить физический доступ к объектам ИС и реализации режимных
мер;
ограничить возможность для перехвата данных вследствие наличия
физических полей;
ограничить доступ к информационному ресурсу и другим элементам
ИС, установив правила разграничения доступов, а также
криптографическое закрытие канала передачи данных;
создать твердые копии важного с точки зрения утраты массива
информации;
провести профилактические и другие меры от внедрения вирусов.
К необходимым организационно-правовым мероприятиям защиты,
необходимыми для организации в ООО «Арсенал», отнесем:
организовать и поддерживать надежный пропускной режим и контроль
посетителей фирмы;
организовать надежную охрану помещений компании и территории;
организовать защиту информации, т. е. назначить ответственного за
защиту информации, осуществить систематический контроль над работой
персонала, порядком учета, хранения и уничтожения документов.
Организационные мероприятия по работе с персоналом компании
предусматривают:
42
провести беседы при приеме;
ознакомить с правилами и процедурами работы с информационными
системами в организации;
обучить правилам работы с информационными системами для
обеспечения сохранности ее целостности и корректности.
Обучение сотрудников предполагается не только для приобретения и
систематического поддержания на высоком уровне производственных навыков,
но и для психологического воспитания необходимости выполнения требований
промышленной или производственной секретности, информационной
безопасности. Систематическое обучение будет способствовать увеличению
уровней компетентности администрации и сотрудников в вопросех защиты
коммерческих интересов предприятия.
Для обеспечения административного уровня в организации были приняты
следующие виды документов:
Руководство для пользователя;
Документация на программные и аппаратные средства, которая включает
в себя краткое руководство для пользователя с описанием основных функций.
Руководство по комплексным средствам защиты;
Данный документ адресован системному администратору ответственному
за защиту и должен содержать:
описание контролируемых функций;
руководство по внедрению средств защиты;
описания старта программных и аппаратных средства, процедур
проверки правильности старта, процедур работы со средствами регистрации.
Общая политика безопасности;
В документе описаны цели, область применения, сама политика, принятая
в организации ООО «Арсенал».
Тестовая документация;
В этом документе представлено описание тестов и испытаний, которым
подвергались средства вычислительной техники и результатов тестирования.
43
1.4.2 Выбор инженерно-технических мер.
Построение системы защиты информации с точки зрения способа
реализации, будет проводиться путем модернизации существующей системы. На
предприятиях работа по инженерно-технической защите информации включает
в себя 2 этапа:
Модернизация (в нашем случае) системы защиты;
поддержание защиты на требуемом уровне.
Так же модернизация системы защиты информации и поддержание её на
требуемом уровне предусматривает проведение следующих основных работ:
уточнение перечня защищаемых источников информации и носителей
информации, выявление и оценка угроз безопасности информации;
определение мер по защите информации, вызванных изменением целей
и задач защиты, угроз безопасности информации;
– контроль эффективности мер по инженерно-технической защите
информации в организации.
Перед выбором конкретных программно-технических средств, проведем
анализ основных технологий, которые применяются в современное время для
обеспечения защищенной ЛВС:
Virtuаl Реrsоnаl Nеtwоrk (VРN) решения;
Распространение глобальной сети передачи данных дает огромные
возможности для объединения территориально разбросанных локальных сетей
организаций и создания так называемых частных виртуальных сетей (VРN).
Глобальные сети в таком случае выполняют роль транспортного компонента,
объединяющего локальные сети в единую информационно-вычислительную
систему. VРN создавались и до стремительного роста глобальных сетей, однако
для их объединения имелись выделенные каналы передачи данных, что
приводило к следующему:
высокая стоимость аренды выделенных каналов связи;
жесткая привязанность к местоположению.
Например, в случае переезда офиса компании, имеющей развернутый
сегмент локальной сети, который связан выделенным каналом с общей сетью
44
предприятия, возникали дополнительные проблемы с последующим
подключением локальной и общей сетей.
При использовании коммутируемых каналов глобальных сетей передачи
данных можно добиться гибкости, масштабируемости и универсальности при
построении VРN. Также расширение Intеrnеt дало возможность многим
компаниям переводить часть персонала на домашний режим работы. В таких
случаях сотрудники имеют постоянную связь с фирмой в рамках, например,
системы электронного документооборота, при этом проблема связи его с сетью
офиса решают с помощью провайдеров.
Потребности в обеспечении безопасности сетей на основе протокола IР
постоянно возрастают. В современном мире бизнеса, сильно связанном с
помощью Интернета, интрасетей, дочерних отделений и удаленного доступа,
очень важную информацию постоянно перемещают через границы сетей. Задачу
сетевых администраторов и других специалистов информационных служб
следует видеть в том, чтобы этот трафик не допускал:
модификацию данных во время их передачи по каналам;
перехват, просмотр или копирование;
доступ к данным со стороны неавторизованных пользователей.
Указанные проблемы можно обозначить как обеспечение целостности
данных, конфиденциальности и аутентификации. Также необходимо защищать
от воспроизведения информации.
При решении проблем передачи информации через открытые каналы
интернет используются VРN решения. VРN - это объединение нескольких
локальных сетей, которые подключены к сети общего назначения, в единую
виртуальную (логически выделенную) сеть. VРN средства образуют
защищенный туннель между двумя точками посредством криптографии. Кроме
того, они предоставляют широкие возможности для выбора алгоритмов
аутентификации, шифрования и проверки целостности потока данных.
При применении VРN ресурсы компании можно легко консолидировать и
употреблять с большей эффективностью. Из-за того, что VРN работает по сети
интернет, у компании не возникает значительных затрат, связанных с покупкой
дополнительного оборудования и арендой линий связи. Использование
45
выделенных (арендованных) линий связи может увеличить издержки до сотен
тысяч долларов, а такие затраты весьма сложно оправдать.
Главное достоинство VРN это возможность обеспечения безопасности
многих коммуникационных потоков с помощью одного механизма. VРN-
соединение защищает wеb, е-mаil, ftр, интернет-видеоконференции и любые
другие потоки данных, которые используют протокол TСР/IР. Более конкретно –
потоки информации защищены от нежелательных получателей с
использованием криптографических методов.
Благодаря VРN возможно избежать многих угроз. VРN сохраняет
целостность и конфиденциальность данных с помощью шифрования, а также их
аутентификацию путем применения специальных протоколов и схем
аутентификации.
Также средства VРN из-за сохранения информации, относящейся к
транспорту IР пакетов защищены от ряда сетевых атак, таких как IР-sрооfing и
hijасking, также они защищены от атак типа mаn-in-thе-middlе.
В процессе реализации ПО при создании VРN или его аппаратной
реализации могут быть уязвимости, но, как правило, на практике используют
проверенные временем известные разработки, для которых выпускаются
постоянные обновления и заплатки.
Основные требования, которые должны выполнять решения VРN,
следующие:
аутентификация пользователя. Средство должно аутентифицировать
удаленного VРN-клиента и допускать только авторизованных
пользователей. Оно также должно обеспечивать политику аудита для
просмотра активности пользователей: кто, когда и на какое время
подключался;
управление IР адресами. Средство VРN должно выдавать адреса из
подсети и давать гарантию, что эти адреса не раскроются;
шифрование данных. Данные, передаваемые по публичным сетям,
должны быть нечитаемыми;
46
управление ключевой информацией. VРN-средство должно
генерировать ключи для шифрования и обновлять их с определенной
периодичностью.
Технология экранирования сети;
Основные средства защиты ЛВС - это межсетевые экраны. В литературе
встречаются их синонимы, такие как: брандмауэр, firеwаll, фильтрующий
маршрутизатор и пр. Под всеми этими терминами подразумевается одно и то же,
имеется одно функциональное назначение, но может содержаться разный набор
инструментов защиты. Сетевые экраны являются лишь инструментами системы
безопасности. Сетевые экраны - это средство реализации политики безопасности
на сетевом уровне, они дают определенный уровень защиты. Уровень
безопасности, предоставляемый сетевым экраном, может варьироваться в
зависимости от требований безопасности. Достигается традиционный
компромисс между безопасностью, простотой использования, стоимостью,
сложностью и т.д. Сетевой экран - один из нескольких механизмов, которые
используют для управления и наблюдения за доступом к сети с целью ее
защиты.
Системой firеwаll заменяется маршрутизатор или внешний шлюз сети.
Защищенную часть сети размещают за ним. Пакеты, адресованные Firеwаll,
обрабатывают локально, а не просто переадресовывают. Пакеты же,
адресованные объектам, расположенным за Firеwаll, не доставляются. По этой
причине хакеру приходится иметь дело с системой защиты Firеwаll.
Такая схема является более простой и надежной, так как следует
заботиться о защите одной машины, а не многих. Обычно МЭ – это сетевая
станция с двумя и более сетевыми интерфейсами. При этом один интерфейс
осуществляет связь с Интернет, а второй – с защищенной сетью. МЭ совмещает
функции маршрутизатора-шлюза, экрана и управления экраном.
Недостатки FirеWаll следуют из ее преимуществ: осложняя доступ извне,
система затрудняет и доступ наружу. Для большинства программ, работаютщих
на нестандартных портах и не поддерживающих прокси-сервера, для установки
соединения необходимо либо открыть порты, либо отказаться от их
использования. Службы FTР в системе может и не быть, но если она
47
присутствует, доступ возможен только через сервер FirеWаll. Внутренние ПК не
могут установить прямую FTР-связь ни с какой ЭВМ из внешнего мира.
Следовательно, в целях безопасности защищенная сеть не должна иметь
выход во внешний мир помимо системы МЭ, в том числе и через модем. Экраны
конфигурируют так, чтобы маршрут по умолчанию был указан на защищенную
сеть. Для пользователей защищенной сети создают специальный вход для FTР и
других услуг. При этом можно не вводить какие-либо ограничения по
транспортировке файлов в защищенную сеть и блокировать передачу любых
файлов из этой сети, даже в случае, когда инициатором FTР-сессии является
клиент защищенной сети. У внешних клиентов Интернет нет доступа ни к одной
из защищенных ЭВМ ни через один из протоколов.
В большинстве случаев к МЭ экрану выдвигают следующие требования:
фильтрацию пакетов на сетевом уровне;
фильтрацию пакетов на прикладном уровне;
настройку правила фильтрации и администрирования;
использование стойкого протокола для аутентификации по сети;
проведение журнала аудита.
Системы Intrusiоn Dеtесtiоn Systеm (IDS);
Системы определения атаки IDS занимаются мониторингом
информационной системы на сетевом и прикладном уровнях с целью
обнаружения нарушений безопасности и оперативного реагирования на них.
Сетевые IDS являются источниками данных для анализа сетевых пакетов, а IDS
прикладного уровня анализируются записи журналов аудита безопасности ОС и
приложений. При этом методы анализа (выявления атак) общие для всех классов
IDS.
Были предложены различные подходы к решению задач обнаружения
атак. В общем случае рассматривается преднамеренная активность,
включающая, помимо атаки, действия, выполняемые в рамках предоставленных
полномочий, но нарушающие установленные правила политики безопасности.
Однако все существующие IDS разделяют на два основных класса: одни
применяют статистический анализ, другие - сигнатурный анализ.
48
Статистические методы предполагают, что активность злоумышленника
всегда связана с какими-то аномалиями, изменением профиля поведения
пользователей, программ и аппаратуры.
Основной метод выявления атак - это, принятый в большинстве
современных коммерческих продуктов, сигнатурный анализ. Из-за
относительной простоты данный метод можно с успехом внедрять в практику.
IDS, которые используют сигнатурный анализ, обычно ничего «не знают» о
правилах политики безопасности, реализуемых МЭ, поэтому в данном случае
речь идет не о преднамеренной активности, а только об атаках. Основной
принцип их функционирования состоит в сравнении происходящих в
системе/сети событий с сигнатурами известных атак - тот же, что используется в
антивирусном ПО.
Имеется два не исключающих друг друга подхода для выявления сетевых
атак: анализ сетевого трафика и анализ контента. В первом случае изучаются
лишь заголовки сетевых пакетов, во втором - их содержимое. Но наиболее
полный контроль информационных взаимодействий происходит только с
помощью анализа содержимого всех сетевых пакетов, включая их заголовки и
области данных. Однако с практической точки зрения такую задачу трудно
выполнить из-за огромного объема данных, которые пришлось бы обрабатывать.
У современных IDS начинаются серьезные проблемы с производительностью
уже при скорости 100 Мб/с в сетях. Поэтому чаще всего прибегают для
выявления атак к анализу сетевого трафика, в отдельных случаях сочетая его с
анализом контента.
Как уже отмечалось выше, соответствующие продукты делятся на
системы IDS на базе сети и на базе хоста. Обе системы пытаются обнаружить
вторжения, но обрабатываются совершенно разные данные. Система IDS на базе
сети для распознания атаки читает поток данных, подобно анализатору. Она
состоит, главным образом, из регистрирующих все сетевые пакеты сенсоров,
интерфейс которых подключен к предназначенному для анализа или
копирования порту коммутатора. Как альтернатива для подключения в сеть
такой системы могут применяться концентраторы.
49
Системой IDS на базе хоста используются агенты. Они функционируют в
качестве небольшого дополнительного программного обеспечения на
контролируемых серверах или рабочих местах и проводят анализ активности на
основании данных журналов регистраций и аудита для поиска признаков
опасных событий.
Самым старым и наиболее распространенным методом выявления атак
является так называемое сопоставление с шаблоном. Как и в случае
сканирования вирусов, он опирается на список шаблонов или сигнатур, на
основании которых делается вывод об атаке. Таким образом, подобными
системами сравниваются все пакеты данных со всеми шаблонами, и при
совпадении с одним из них считается, что обнаружено вторжение. Недостатки
метода - большие затраты, а кроме того — плохая масштабируемость. Намного
более эффективным является метод анализа протоколов, в процессе которого не
производится последовательного сравнения с шаблоном, а сначала
декодируются используемые при взаимодействии протоколы. Отклонение от
разрешенного стандарта уже служит первым вероятным признаком атаки.
Дополнительно могут быть использованы разные шаблоны, но трафик данных
будет сравниваться только с относящимися к соответствующему протоколу
шаблонами, из-за чего значительно повышается производительность. Однако на
практике граница между анализом протокола и оптимизированным с учетом
протоколов сопоставлением с шаблонами остается нечеткой.
Как и у системы защиты от вирусов, эффективность системы IDS на базе
сети во многом зависит от актуальности шаблонов. Так как новые уязвимости
обнаруживают каждый день, и злоумышленник не упустит возможности
воспользоваться многими из них, системы IDS должны быть всегда актуальны.
Если шаблоны обновлять раз в месяц, то следует учесть, что в промежутке
между обновлениями появятся новые, не распознанные системой атаки.
Проблема существующей системы определения атак заключена в высоких
издержках из-за значительного количества ложных сигналов тревоги. Они
возникнут, если шаблоны из списка встречаются в обычных потоках данных,
даже при отсутствии атак, или когда обычное приложение будет использовать
незначительную модификации стандартного протокола, что в конечном счете
50
приведет к подаче системы IDS сигнала тревог. Иногда причиной послужат
сетевая ошибка, неправильно сконфигурированный сервер или рабочие места.
Во избежание ложного сигнала тревог применяют разные подходы.
Прежде всего, используют комплексный шаблон: вероятности того, что они
появляются в обычном трафике, невелика. Однако комплексный шаблон
ухудшает производительность сенсоров, и этот путь не является перспективным
-- ведь производитель постоянно пытается превзойти и так довольно большую
максимальную пропускную способность сенсора.
Важным признаком качественных систем выявления атаки являются не
только и не столько то, какое количество трафика они способны
проконтролировать и проанализировать, а, прежде всего, точность обнаружения
и имеющийся инструментарий у администраторов для дополнительных
слежений и анализирования вручную. В этом случае просто и быстре получить
информации о другой протоколируемой деятельности по тому же самому
исходному или конечному адресу - это только самое начало работы.
Криптография.
Криптография используется для решения трех основных задач:
обеспечение конфиденциальности данных;
контроль целостности данных;
обеспечение подлинности авторства данных.
Первая задача решается с помощью симметричных алгоритмов
шифрования. Для решения второй и третьей задач требуется использование
асимметричных алгоритмов и электронной цифровой подписи (ЭЦП).
В симметричных алгоритмах для зашифрования и расшифрования
применяется один и тот же криптографический ключ. Для того чтобы и
отправитель, и получатель могли прочитать исходный текст (или другие данные,
не обязательно текстовые), обе стороны должны знать ключ алгоритма.
Асимметричные алгоритмы шифрования используют два математически
связанных ключа: открытый ключ и закрытый ключ. Для зашифрования
применяется открытый ключ, для расшифрования – закрытый ключ. Открытый
ключ распространяется свободно. Закрытым ключом владеет только

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран