Диплом: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
71
используется общий мастер-ключ. В качестве базы данных выступает СУБД
Microsoft SQL.
Модуль синхронизации с Active Directory — выполняет синхронизацию
данных о пользователях, сертификатах и защищаемых компьютерах между
Secret Disk Enterprise и Active Directory.
Модуль сертификации — компонент для выпуска сертификатов Х.509 на
электронных ключах и проверка выпущенных сертификатов при проведении
операций с ними.
Secret Disk Agent — клиентское приложение, непосредственно
осуществляющее криптографические преобразование и защиту хранимых
данных на рабочих местах, серверах и съемных накопителях.
Secret Disk Reader — утилита для доступа к зашифрованным данным вне
защищенной инфраструктуры, используется для обмена защищенными
контейнерами с внешними пользователями.
Рис.6. Архитектура Secret Disk Enterprise
Функциональные возможности Secret Disk Enterprise можно условно
разделить на три основных группы:
Основные функции продукта:
72
Обеспечение полнодискового шифрования — преобразования всех
данных отдельных дисковых разделов, включая поддержку защиты
системного (загрузочного) диска.
Создание шифрованных файл-контейнеров, подключаемых к системе как
виртуальные диски, с возможностью передачи контейнера в виде
обычного файла внешним пользователям.
Шифрование файлов на съемных дисках, флеш-накопителях и других
носителях информации.
Реализация собственного загрузчика (с поддержкой Legacy BIOS и UEFI
BIOS) с предварительной двухфакторной аутентификацией для
обеспечения доступа к шифрованному системному диску.
В качестве второго фактора аутентификации поддерживаются
электронные ключи JaCarta и eToken.
Защита от анализа, восстановления и расшифрования данных при
несанкционированном доступе к ним.
Применение криптостойких алгоритмов шифрования с использованием
сторонних служб криптографии (КриптоПро CSP и ViPNet CSP для
реализации алгоритмов ГОСТ 2814789) и встроенной службы Microsoft
Windows для алгоритмов AES и TripleDES.
Механизмы надежного удаления данных для предотвращения их
восстановления.
Управление сетевым доступом к защищенным ресурсам.
Поддержка замены ключей шифрования и перешифрования защищенных
данных.
Дополнительные функции для обеспечения надежности работы:
Постепенный процесс зашифрования и расшифрования, устойчивый к
аппаратным сбоям, включая возможность продолжения работы
алгоритмов после внезапного отключения компьютера.
Поддержка выстраивания отказоустойчивых кластеров для серверной
части Secret Disk Enterprise. Возможность резервного копирования
криптохранилища, размещаемого в СУБД продукта, и мастер-ключа от
данного хранилища.
73
Поддержка сценариев восстановления доступа к зашифрованным данным
в случае утери или поломки электронного идентификатора пользователя.
Функции, направленные на удобство эксплуатации:
Управление всей системой через единый веб-портал с любого устройства
с веб-браузером.
Ролевая модель доступа администраторов к системе управления.
Полный аудит всех действий и событий в системе.
Реализация периодических процессов самообслуживания системы и
слежение за критическими состояниями, требующими внимания
администраторов.
Прозрачность и незаметность работы системы для пользователей.
2.2.2 Контрольный пример реализации проекта и его описание
После развертывания продукта в соответствии с эксплуатационной
документацией администратор безопасности получает доступ к web-порталу
Secret Disk Enterprise. Главный экран веб-интерфейса содержит расширенное
меню со ссылками на все функции продукта.
74
Рис. 7. Основный экран веб-портала Secret Disk Enterprise
Основная навигация производится через верхнее меню, в котором
представлены следующие пункты:
Пользователи — управление всеми пользователями системы, включая
учетные записи привилегированных пользователей, настройка прав доступа
и доступных к использованию функций продукта.
Рабочие станции — перечень защищаемых компьютеров, на которых
установлена программа-агент, с возможностью просмотра перечня
шифрованных дисков и папок и управлением базовыми настройками
станций.
Диски — общая информация обо всех защищенных дисках и папках на всех
защищаемых компьютерах с возможностью добавления новых дисков и
проведения различных операций над существующими.
Мониторинг — работа с журналами аудита.
Безопасность — управление ролями, которые можно применить для
пользователей, работа с криптографическими алгоритмами и провайдерами
и мастер-ключом базы данных.
75
Администрирование — обслуживание системы, управление параметрами
сервера, настройка глобальных политик рабочих станций и работа с
лицензиями продукта.
В разделе «Пользователи» доступны четыре вкладки и боковое меню для
фильтрации списка пользователей по организационным единицам (OU) из Active
Directory. В разделе «Общие» отображается краткая информация по каждому из
пользователей системы с указанием его роли и прав доступа. В разделе
«Управление» доступны возможности по удалению, блокировке и разблокировке
отдельных пользователей, а также представлены ссылки для быстрого перехода
к журналам аудита и редактированию политик.
Рис. 8. Управление пользователями в Secret Disk Enterprise
В Secret Disk Enterprise реализованы глобальные политики,
распространяемые на всех пользователей, которые настраиваются из раздела
«Администрирование». Для отдельных пользователей глобальные политики
могут быть заменены персональными настройками.
76
Рис. 9. Управление политиками отдельного пользователя в Secret Disk
Enterprise
Раздел «Рабочие станции» оформлен аналогичным образом, слева блок
фильтрации выводимого списка компьютеров по OU, справа три вкладки —
общая информация о защищаемых компьютерах, управление отдельными
компьютерами и управление шифрованными дисками на компьютерах. В блоке
«Управление» каждую станцию можно удалить, заблокировать и
разблокировать, политики безопасности для рабочих станций отсутствуют.
Выбор дисков в блоке «Разделы, шифрованные диски» переключает на
интерфейс работы с дисками из одноименного общего раздела.
77
Рис. 10. Управление рабочими станциями в Secret Disk Enterprise
В разделе «Диски» отображаются все зашифрованные диски, разделы и
директории на всех защищаемых компьютерах. Для объектов доступны
различные операции — создание нового диска, перешифрование на другом
ключе, подключение, отключение, перемещение, удаление и так далее.
Рис. 11. Работа с зашифрованными дисками в Secret Disk Enterprise
78
Рис. 12. Свойства зашифрованного диска в Secret Disk Enterprise
Журналы аудита в разделе «Мониторинг» разбиты на четыре группы —
обычный аудит, важные ошибки и предупреждения, журналы активности
пользователей и служебные журналы обслуживания. Вывод таблицы с
событиями ограничивается с помощью фильтров с гибкими параметрами
настройки. Присутствует функция подтверждения прочтения отдельных
событий. По каждому событию доступна подробная информация со всеми
необходимыми данными.
79
Рис. 13. Журналы аудита в Secret Disk Enterprise
В Secret Disk Enterprise предусмотрено гибкое разграничение прав доступа
администраторов к веб-консоли, изначально в продукте выделены роли
пользователя, оператора, аудитора и администратора безопасности. В
подразделе «Управление ролями» экрана «Безопасность» доступно управление
встроенными ролями и выделение новых ролей. Кроме того, каждую роль можно
привязать в группе в Active Directory и таким образом автоматически
распределять права доступа путем включения новых пользователей в группы.
Рис. 14. Управление ролями пользователей в Secret Disk Enterprise
80
Для передачи файлов за пределы защищаемых рабочих станций
используются защищенные контейнеры. Контейнер подключается как
виртуальный жесткий диск, а его содержимое хранится в специальном файле с
расширением SDCA. В защищенный контейнер можно скопировать любые
файлы и каталоги, как на обычный диск. При создании контейнера программа
запрашивает имя файла для его хранения. При подготовке контейнера к отправке
программа генерирует случайный пароль из восьми символов, который
используется для открытия контейнера на незащищенном компьютере, на
котором устанавливается бесплатное приложение Secret Disk Reader. При
каждой подготовке к отправке создаётся новый пароль. При этом для доступа к
контейнеру на компьютере с установленным Secret Disk Agent пароль не
требуется, поскольку для защиты ключа шифрования используется ключевая
пара сертификата пользователя.
Рис. 15. Отображение пароля для защищенного контейнера в Secret Disk
Enterprise
Secret Disk Reader — бесплатная программа, доступная для загрузки на
сайте «Аладдин Р.Д.». Данный продукт может быть установлен на любой
компьютер без необходимости использования Secret Disk Agent. Назначение
Secret Disk Reader — подключение защищенных контейнеров для обеспечения
работы с файлами и каталогами, размещенными в нем.
Так же, как и Agent, Reader встраивается в «Проводник» и добавляет свои
функции для файлов с расширением SDCA. При открытии файла защищенного
контейнера программа запрашивает пароль и после его ввода производит
монтирование нового виртуального диска в систему.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран