Диплом: Организация безопасного обмена данными центрального офиса ООО "Элкод" с сотрудниками, работающими удаленно

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
Защищённые – это наиболее распространённый вариант приватных
частных сетей. C его помощью возможно создать надёжную и защищённую
подсеть на основе ненадёжной сети, как правило, Интернета. Примером
защищённых VPN являются IPSec, OpenVPN и PPTP.
Доверительные используются в случаях, когда передающую среду можно
считать надёжной и необходимо решить лишь задачу создания виртуальной
подсети в рамках большей сети. Вопросы обеспечения безопасности становятся
неактуальными. Примерами подобных VPN решений являются: Multi-
protocollabelswitching и Layer 2 TunnellingProtocol.
В виде специального программно-аппаратного обеспечения реализация
VPN сети осуществляется при помощи специального комплекса программно-
аппаратных средств. Такая реализация обеспечивает высокую
производительность и, как правило, высокую степень защищённости.
В виде программного решения используется персональный компьютер со
специальным программным обеспечением, обеспечивающим функциональность
VPN.
В интегрированных решениях функциональность VPN обеспечивает
комплекс, решающий также задачи фильтрации сетевого трафика, организации
сетевого экрана и обеспечения качества обслуживания.
Сегодня повсеместное распространение технологий широкополосного
доступа позволяет пользователям подключаться к корпоративной сети на
достаточно высоких скоростях передачи данных, что делает наиболее
популярными и востребованными два метода организации защищенного
удаленного доступа: IP Security (IPsec VPN) и SecureSocketsLayer (SSL VPN).
Применение IPsec VPN – это наиболее экономичный путь для соединения
сетей удалённых офисов в единую корпоративную сеть, исключающий
необходимость аренды дорогостоящих выделенных линий за счёт использования
Интернет.
Удалённый доступ с применением технологии SSL VPN осуществляется
посредством интернет-браузера с использованием протокола SSL или TLS из
любого места, где есть доступ к Интернету. SSL VPN не требует инсталляции
48
дополнительного программного клиента, что обеспечивает удалённый доступ из
любого места и с любого устройства, будь то мобильный компьютер сотрудника
компании или интернет-киоск. Если через SSL VPN нужно получить доступ к
какому-нибудь определённому бизнес-приложению, то необходимое
программное обеспечение динамически подгружается в браузер в виде апплета
или элемента ActiveX.
Технологии SSL VPN поддерживают два типа доступа – clientless и
полный сетевой доступ. В первом случае на компьютер пользователя
дополнительное программное обеспечение не устанавливается, но удалённый
доступ ограничен: доступны только приложения с web-интерфейсом (e-mail,
интранет и др.). При реализации второго варианта на компьютер пользователя
динамически загружается «легкий» VPN-клиент, после чего теоретически можно
работать со всеми приложениями и ресурсами, доступными в сети.
Есть различные варианты создания VPN. В процессе выбора решения
важно учитывать факторы эффективности средств построения VPN. К примеру,
если маршрутизатор сам по себе работает на пределе своих возможностей, то
внедрение туннелей VPN и использование шифрования / дешифрования данных
способны полностью прекратить работу всей сети, поскольку этот
маршрутизатор не сможет оперативно обрабатывать простой трафик, не говоря
уже о VPN. Из практики следует, что для внедрения VPN лучше применять
специализированное оборудование, но, если средства ограничены, можно
обратить внимание на программные решения. Выделим отдельные варианты
построения VPN:
• VPN с использованием брандмауэра;
• VPN с использованием марштуритаторов;
• VPN на основе ПО;
• VPN на основе сетевой ОС;
• VPN на основе аппаратного обеспечения.
Брандмауэры почти всех производителей уже по умолчанию включают
туннелирование и шифрование трафика. Все аналогичные продукты базируются
на том, что трафик, следующий через брандмауэр, шифруется. К ПО
49
брандмауэра прибавляется еще и модуль шифрования. Минусом этого метода
называют зависимость производительности от аппаратной начинки, на которой
функционирует брандмауэр. В случае применения брандмауэров на базе ПК
важно помнить, что такое решение используется только для малых сетей с
минимальным объемом отправляемых данных.
Для примера VPN на основе брандмауэров рассмотрим FireWall-1 от
CheckPointSoftwareTechnologies. FairWall-1 применяет для построения VPN
классический подход на базе IPSec. Трафик, передаваемый в брандмауэр,
дешифруется, а далее к нему прилагаются классические правила контроля
доступа.
Другим способом реализации VPN считается использование для
внедрения защищенных каналов маршрутизаторов. Поскольку все данные,
исходящие из ЛВС, проходят через маршрутизатор, то логично возложить на
этот маршрутизатор и функции шифрования.
Вариантом оборудования для создания VPN на маршрутизаторах
становится оборудование от CiscoSystems. Начиная с версии ПО IOS 11.3,
маршрутизаторы Cisco понимают протоколы L2TP и IPSec. Исключая простое
шифрование проходящих данных, Cisco имеет и другие функции VPN, такие как
определение при установлении туннельного соединения и передачу ключей.
Для увеличения производительности маршрутизатора применяется
дополнительный модуль шифрования ESA. Также, компания CiscoSystem
создала узкоспециализированное устройство для VPN, именуемое Cisco 1720
VPN AccessRouter (маршрутизатор доступа к VPN), необходимое для установки
на производствах малого и среднего размера, а также в отделах крупной
компании.
Далее для построения VPN опишем чисто программные решения. В
процессе внедрения такого решения применяется узкоспециализированное ПО,
работающее на выделенном компьютере, и зачастую выполняет роль proxy-
сервера. Компьютер с подобным ПО может располагаться за брандмауэром.
Для примера подобного решения можно рассмотреть ПО AltaVistaTunnel
97 от Digital. При использовании подобного ПО клиент сам соединяется с
50
сервером Tunnel 97, проходит проверку на нем происходит обмен ключами.
Шифрование реализовано на базе 56 или 128 битных ключей, полученных в
момент начала соединения. Далее зашифрованные пакеты объединяются в
другие IP-пакеты, которые затем передаются на сервер. Также, данное ПО
каждые 30 минут создает новые ключи, что серьезно повышает защищенность
соединения.
Плюсами AltaVistaTunnel 97 считаются низкая сложность установки и
простота в использовании. Минусами подобной системы считают
нестандартную архитектуру (свой алгоритм обмена ключами) и невысокую
производительность.
Решения в рамках сетевой ОС будем рассматривать в рамках системы
Windows NT компании Microsoft. Для разработки VPN Microsoft применяет
протокол PPTP, включенный в систему Windows NT. Подобное решение очень
привлекательно для компаний, применяющих Windows в качестве
корпоративной ОС. Важно отметить, что цена такого решения будет явно ниже
стоимости прочих решений. В работе VPN на основе Windows NT применяет
базу пользователей NT, хранящуюся на PrimaryDomainController (PDC). При
соединении с PPTP-сервером, пользователь определяется по протоколам PAP,
CHAP или MS-CHAP. Отправляемые пакеты объединяются в пакеты GRE/PPTP.
Для шифрования пакетов применяется нестандартный протокол от
MicrosoftPoint-to-PointEncryption c 40 или 128 битным ключом, которые
передается в момент начала соединения. Негативной стороной данной системы
будет отсутствие проверки целостности данных и отсутствие смены ключей при
активном соединении. Плюсами системы считается легкость объединения с
Windows и привлекательная цена.
Вариант разработки VPN на специальных устройствах используется в
сетях, требующих повышенной производительности. Вариантом такого решения
будет продукт c IPro-VPN от фирмы Radguard. Этот продукт применяет
аппаратное шифрование отправляемых данных, способное поддерживать поток в
100 Мбит/с. IPro-VPN понимает протокол IPSec и механизм контроля ключами
ISAKMP/Oakley. Также, данное устройство имеет средства передачи сетевых
51
адресов и может дополняться специальной платой, которая имеет функции
брандмауэра.
Существуют три метода построения единой защищенной корпоративной
сети организации:
- с использованием оборудования и соответствующего комплекса услуг
интернет-провайдера;
- с использованием выделенных линий или технологии FrameRelay;
- с использованием собственного оборудования, расположенного в
головном офисе и филиалах.
Первое решение было бы подходяще, если головной офис и филиалы
подключены к Интернет через одного интернет-провайдера. Однако в данном
случае такое решение неприменимо.
Поэтому необходимо рассчитывать на соединение центрального офиса и
подразделений с использованием оборудования и программного обеспечения,
расположенного в АРМ (автоматизированное рабочее место). В этом случае
принцип работы прост – доступ к Интернет осуществляется через специальную
точку доступа, обеспечивающую организацию туннелирования.
Метод объединения двух сетей с применением технологии VPN в
англоязычной литературе называется «Peer-to-Peer VP» или «site-to-site VPN».
Между двумя сетями устанавливается режим «прозрачного шифрования». Для
шифрования и передачи трафика в IP-сетях наиболее часто используют протокол
IPSec.
В зависимости от применяемых протоколов и назначения, VPN может
обеспечивать соединения трёх видов: «узел-узел» (Рисунок 1.7), «узел-сеть»
(Рисунок 1.8) и «сеть-сеть» (Рисунок 1.9).
52
Internet
Маршрутизатор
Маршрутизатор
Защищенное
подключение
Защищенный узел
Защищенный узел
Рисунок 1.7. Соединение типа узел-узел
VPN-маршрутизатор
Защищенная или
скрытая сеть
Internet
Маршрутизатор
Защищенное
подключение
Защищенный узел
Рисунок 1.8. Соединение типа сеть-узел
53
Internet
VPN-маршрутизатор
VPN-маршрутизатор
Защищенная или
скрытая сеть
Защищенное
подключение
Защищенная или
скрытая сеть
Рисунок 1.9. Соединение типа сеть-сеть
Последний вид имеет неоспоримое преимущество для обычных
пользователей — для них он целиком прозрачен, о существовании какого-либо
VPN пользователи могут даже не подозревать.
В этом случае в головном офисе необходима установка так называемого
VPN-сервера, то есть программного обеспечения, основной функцией которого
является организация и координирование канала защищенной связи (VPN-
туннелей), а в подчиненных подразделениях – устройств, которые имеют
возможность создания VPN-туннелей. В качестве которых чаще использую
маршрутизаторы. В таком случае каждое представительство и филиал получит
возможность работать с центральным офисом, к нему же будут подключаться
отдельные пользователи в случае такой необходимости. При выборе такого
оборудования необходимо учитывать требование масштабируемости, то есть
возможное количество создаваемых туннелей должно быть на 20-30% больше
насущно необходимого, в том числе это правило распространяется и на
количество сетевого оборудования, то есть на маршрутизаторы, коммутаторы и
тому подобное.
И в центральном офисе, и в филиалах на персональных компьютерах
пользователей должно быть установлено клиентское программное обеспечение,
54
кроме того, в центральном офисе необходимо создать рабочее место
администратора VPN.
Под виртуальной сетью понимается логическая сеть, которая создается
поверх какой-то другой сети, в качестве которой чаще всего выступает сеть
Интернет. За счет использования закрытых протоколов шифрования
информация, передаваемая, по сути, по открытым каналам, защищена от
посторонних лиц. Виртуальная сеть позволяет создать общую сеть их
нескольких территориально разнесенных фрагментов, к примеру, филиалов.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
В соответствии с ранее сделанными выводами в качестве
организационных мер по защите информации необходимо разработка элементов
политики безопасности, включающих в себя следующие элементы:
Политика использования криптографических средств защиты;
Политика использования удаленного доступа;
Политика использования межсетевого экрана.
Рассмотрим основные требования к использованию данных элементов
политики безопасности.
Средства криптографической защиты информации:
должны допускать встраивание в технологическую схему обработки
электронных сообщений, обеспечивать взаимодействие с прикладным
программным обеспечением на уровне обработки запросов на
криптографические преобразования и выдачи результатов;
должны поставляться разработчиками с полным комплектом
эксплуатационной документации, включая описание ключевой системы, правила
работы с ней, а также обоснование необходимого организационно-штатного
обеспечения;
55
должны быть реализованы на основе алгоритмов, соответствующих
национальным стандартам РФ, условиям договора с контрагентом и(или)
стандартам организации;
должны иметь строгий регламент использования ключей,
предполагающий контроль со стороны администратора ИБ за действиями
пользователя на всех этапах работы с ключевой информацией (получение
ключевого носителя, ввод ключей, использование ключей и сдача ключевого
носителя);
должны обеспечивать реализацию процедур сброса ключей в
случаях отсутствия штатной активности пользователей в соответствии с
регламентом использования ключей или при переходе АС в нештатный режим
работы;
не должны содержать требований к ЭВМ по специальной проверке
на отсутствие закладных устройств, если иное не оговорено в технической
документации на конкретное средство защиты;
не должны требовать дополнительной защиты от утечки по
побочным каналам электромагнитного излучения.
При применении СКЗИ в АС должны поддерживаться непрерывность
процессов протоколирования работы СКЗИ и обеспечения целостности
программного обеспечения для всех звеньев АС.
Внутренний порядок применения СКЗИ в АС определяется руководством
компании и должен включать:
порядок ввода в действие;
порядок эксплуатации;
порядок восстановления работоспособности в аварийных случаях;
порядок внесения изменений;
порядок снятия с эксплуатации;
порядок управления ключевой системой;
порядок обращения с носителями ключевой информации.
56
Ключи кодов аутентификации и/или электронной цифровой подписи
(ЭЦП) должны изготавливаться с помощью внешних Удостоверяющих центров,
имеющих необходимые разрешительные документы.
При использовании удаленного доступа прежде всего применяется
идентификация и аутентификация пользователей. После выполнения
идентификации и аутентификации необходимо установить полномочия
(совокупность прав) субъекта для последующего контроля санкционированного
использования вычислительных ресурсов, доступных в АС. Такой процесс
называется разграничением (логическим управлением) доступа.
Обычно полномочия субъекта представляются: списком ресурсов
доступных пользователю, и правами по доступу к каждому ресурсу из списка. В
качестве вычислительных ресурсов могут быть программы, информация,
логические устройства, объем памяти, время процессора, приоритет и т. д.
Обычно выделяют следующие методы разграничения доступа:
разграничение доступа по спискам;
использование матрицы установления полномочий;
по уровням секретности и категориям;
парольное разграничение доступа.
При разграничении доступа по спискам задаются соответствия:
каждому пользователю – список ресурсов и прав доступа к ним или
каждому ресурсу – список пользователей и их прав доступа к
данному ресурсу.
Списки помогают реализовать права с точностью до каждого
пользователя. Здесь просто добавить права или оперативно запретить доступ.
Списки применяются в большинстве ОС и СУБД, также входят в состав
межсетевых экранов.
Применение матрицы установления полномочий включает в себя
использование матрицы доступа (таблицы полномочий). В такой матрице
строками являются ID субъектов, имеющих доступ в АС, а столбцами будут
объекты (ресурсы) АС. Любой элемент матрицы может иметь имя и размер
доступного ресурса, право доступа (чтение, запись и др.), ссылку на остальные

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран