Диплом: Организация безопасного обмена данными центрального офиса ООО "Элкод" с сотрудниками, работающими удаленно

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
информационные структуры, указывающие права доступа, ссылку на программу,
которая управляет правами доступа и др.
Такой метод несет более унифицированный и удобный подход, поскольку
все данные о полномочиях сохранены в виде единой таблицы, а не в виде
отдельных списков. Минусами матрицы становится ее относительная
громоздкость и не совсем грамотное распределение ресурсов (много клеток
пустые).
Разделение доступа по категориям и уровням секретности состоит в том,
что ресурсы АС делятся в рамках уровней секретности или категорий.
При разделении по уровню секретности существует несколько уровней:
общий доступ, конфиденциально, секретно, совершенно секретно. Полномочия
любого пользователя указываются в соответствии с наивысшим уровнем
секретности, к которому он имеет допуск. Пользователь имеет допуск ко всем
данным, которые имеют гриф секретности ниже, чем имеет он.
В процессе разделения по категориям указывается и контролируется ранг
категории, который соответствует пользователю. Поэтому, все ресурсы АС
делят по уровню важности, причем конкретному уровню соответствует
конкретный ранг персонала (руководитель, администратор, пользователь).
Схема защиты соединений корпоративной сети с глобальной сетью
Интернет реализована по расширенному 3-уровнему принципу:
• Маршрутизатор доступа;
• Демилитаризованная зона;
• Внутренний маршрутизатор-фильтр.
Все точки доступа в ЛВС извне закрываются на основном и резервном
межсетевом экране, функционирующих в режиме горячей замены и
выступающих в роли внутреннего маршрутизатора-фильтра.
К межсетевым экранам могут подключаться несколько изолированных
зон, часть из которых считается выделенными сегментами для каждого типа
доступа:
• Внешняя сеть (Интернет);
• Внутренняя сеть (ЛВС);
58
• Уровень доступа к ресурсам, соединенным по выделенным каналам
связи;
• Демилитаризованная зона, содержащая Mail, DNS и WWW сервера.
Межсетевой экран поддерживает реализацию функций NAT/PAT для
доступа к сети Интернет из корпоративной ЛВС и доступа из сети Интернет к
отдельным серверам демилитаризованной зоны, а также поддерживает
фильтрацию трафика между защищенными зонами благодаря спискам доступа и
механизму Stateful Firewall.
Для поддержания требований по стабильности доступа в Интернет,
возможно внедрить два внешних канала связи двух разных поставщиков
Интернет-услуг. Маршрутизаторы доступа тут будут в качестве периферийного
маршрутизатора и поддерживают базовую фильтрацию входного трафика,
которая может пропустить только ожидаемый (по адресам и IP-услугам) трафик
для недопущения атак типа IP-спуфинг.
Демилитаризованная зона соединена с отдельным интерфейсом
межсетевого экрана и необходима для размещения в ней серверов общего
доступа, к которым разрешается доступ в корпоративной сети строго по
конкретным IP-адресам и портам.
Внутренний маршрутизатор-фильтр применяет технологию «private
VLAN» и поддерживает снижение угрозы атаки на защищаемую сеть в момент
получения НСД к одному из серверов демилитаризованной зоны.
Подобная схема реализации безопасного соединения с Интернет
блокирует такие виды угроз, как:
• НСД при помощи фильтрации на базе провайдера (ISP),
периферийного маршрутизатора и межсетевого экрана компании;
• Атака на уровне программ при помощи IDS на уровне сети и хоста;
• Атака на пароли, отслеживаемые средствами ОС и IDS;
• Отказ в обслуживании (DoS) на периферии ISP и при помощи
установлений сессий TCP на межсетевом экране;
• Определение вирусных программ, в том числе «троянский конь»
при помощи фильтров электронной почты;
59
• Нахождение попыток проведения сетевой разведки.
1.4.2 Выбор инженерно-технических мер
Инженерно-техническая защита информации – одна из основных
составляющих комплекса мер по защите информации, составляющей
государственную, коммерческую и личную тайну. Этот комплекс включает
нормативно-правовые документы, организационные и технические меры,
направленные на обеспечение безопасности секретной и конфиденциальной
информации.
Рассмотрим решения, позволяющие использовать криптографическое
шифрование передаваемой информации. К таким в настоящее время относятся:
- «ViPNet» (разработчик «ИнфоТеКС»);
- «Континент» (разработчик «Информзащита», «Код Безопасности»);
- «CSP VPN» (разработчик «С-Терра СиЭсПи»);
- «StoneGate SSL VPN» (разработчик «Новые технологии безопасности»);
- «DioNIS» (разработчик «Фактор-ТС»);
- «АТЛИКС-VPN» (разработчик «НТЦ Атлас»).
Чтобы обеспечить безопасность данных, которые передаются по
открытым каналам связи, поддерживающим протоколы TCP/IP, компания
«Инфотекс» предлагает использование программных продуктов VipNet.
Технология VipNet создана для реализации целостной системы
доверительных отношений и стабильной, с точки зрения безопасности, работы
всех технических средств и информационных ресурсов ЛВС, которая также
взаимодействует с внешними техническими информационными средствами и
техническими ресурсами.
Указанная доверительность и стабильность работы технических средств и
ресурсов достигается при помощи реализованной в телекоммуникационной
инфраструктуре фирмы виртуальной защищенной среды (по-другому, VPN),
которая состоит из:
60
• Распределенной системы персональных и межсетевых экранов,
которые защищают информационные носители всех пользователей как от
внутренних, так и от внешних сетевых угроз;
• Отдельную систему персонального и межсетевого шифрования
трафика от любых приложений и самой ОС, которая гарантирует целостность и
конфиденциальность данных как во внешних, так и во внутренних
коммуникациях, и обеспечивает разграничение доступа к информационным и
техническим ресурсам;
• Систему электронной цифровой подписи (ЭЦП) и шифрования
данных на прикладном уровне, что позволяет обеспечить достоверность и
юридическую значимость всех совершаемых действий с документами;
• Систему создания виртуальных защищенных дисков и контроль их
работы, что позволяет пользователю хранить конфиденциальную информацию у
себя на ПК и защищает данные от несанкционированного использования. При
этом процесс работы с такими документами полностью «прозрачен» и не
требует установки дополнительного ПО и каких-то сложных настроек;
• Системы контроля и управления связями, полномочиями и правами
защищенных объектов внутри сети, которая обеспечивает автоматизированный
процесс управления политикой безопасности внутри ЛВС;
• Комбинированную систему управления ключами, которая включает
в себя механизм ассиметричного распределения ключей, обеспечивающий
информационную независимость каждого пользователя в пределах заданной
политики ИБ, а также механизм распределения симметричных ключей, который
гарантирует хорошую надежность и безопасность всех элементов управления
средствами ViPNet;
• Систему, реализующую взаимодействие с различными
виртуальными частными сетями ViPNet при помощи взаимного согласования
между отделами управления этих сетей возможных межобъектных политик
безопасности и связей.
Одобренный ФСТЭК и ФСБ России программно-аппаратный комплекс
шифрования «Континент» 3.7 является средством реализации виртуальных
61
частных сетей (VPN) на базе глобальных сетей общего пользования,
использующих TCP/IP протоколы.
Комплекс обеспечивает криптографическую защиту информации (в
соответствии с ГОСТ 28147–89), передаваемой по открытым каналам связи,
между составными частями VPN, которыми могут являться локальные
вычислительные сети, их сегменты и отдельные компьютеры.
Современная ключевая схема, реализуя шифрование каждого пакета на
уникальном ключе, обеспечивает гарантированную защиту от возможности
дешифрации перехваченных данных.
Для защиты от проникновения со стороны сетей общего пользования
комплекс «Континент» 3.7 обеспечивает фильтрацию принимаемых и
передаваемых пакетов по различным критериям (адресам отправителя и
получателя, протоколам, номерам портов, дополнительным полям пакетов и
т.д.). Осуществляет поддержку VoIP, видеоконференций, ADSL, Dial-Up и
спутниковых каналов связи, технологии NAT/PAT для сокрытия структуры сети.
Область применения:
защита внешнего периметра сети от вредоносного воздействия со
стороны сетей общего пользования;
создание отказоустойчивой VPN-сети между территориально
распределенными сетями;
защита сетевого трафика в мультисервисных сетях (VoIP,
Videoconference);
разделение сети на сегменты с различным уровнем доступа;
организация защищенного удаленного доступа к сети для
мобильных сотрудников;
защита беспроводных сегментов сетей;
организация защищенного межсетевого взаимодействия между
конфиденциальными сетями.
Полный комплект средств сетевой защиты CSP VPN обеспечивает:
- защиту индивидуальных пользователей;
- защиту серверов;
62
- защиту отдельных сетей;
- защиту специализированных устройств.
Также комплект CSP VPN включает программные средства:
- CSP VPN Client - программный комплекс для защиты
индивидуальных пользователей.
- CSP VPN Gate — программно-аппаратный комплекс; шлюз
безопасности.
- CSP VPN Server - программный комплекс для сетевой защиты
серверов.
Программно-аппаратный комплекс CSP VPN представляет собой
сочетание некриптографических средств сетевой защиты информации от
компании CiscoSystems и сертифицированных криптографических решений на
базе СКЗИ Крипто-КОМ 3.2 (разработчик — ЗАО «Сигнал-КОМ»).
CSP VPN Gate представляет собой криптографический шлюз с функциями
межсетевого экрана, обеспечивающий создание защищенных туннелей для
передачи IP-трафика по открытым каналам связи сетей общего пользования.
Для организации безопасного межсетевого взаимодействия между
территориально удаленными локальными IP-сетями, CSP VPN Gate
устанавливается на выходе защищаемого сегмента каждой локальной сети и
осуществляет фильтрацию и криптографическую обработку входящих и
исходящих IP-пакетов в соответствии с правилами защиты, заданными
администратором безопасности.
Для защиты сетевого трафика приложения, функционирующего на
серверной платформе, используется программный комплекс CSP VPN Server.
Для защиты персонального IP-трафика между удаленными
пользователями и защищаемой сетью или между пользователями внутри одной
локальной сети, используется программная модификация для рабочих станций
CSP VPN Client.
Решение StoneGate SSL VPN обеспечивает защищенный удаленный
доступ, оно предназначено для создания виртуальных частных сетей (VPN) и
может использоваться с обычным веб-браузером.
63
SSL VPN идеально подходит для организаций с различными типами
мобильных пользователей, осуществляющих доступ к ресурсам из разных
точек, для которых одинаково важными являются безопасность соединений и
простота в эксплуатации.
Решение StoneGate SSL обладает рядом уникальных возможностей:
- решение позволяет самым простым образом обеспечить доступ к
защищенным ресурсам, без необходимости серьезно настраивать клиентские
устройства и обучать пользователей;
- решение обеспечивает возможность доступа с любого устройства к
ресурсам с высоким уровнем защищенности (можно использовать любимые
мобильные устройства, при этом обеспечивать высокий уровень безопасности);
- контроль целостности по ГОСТ (при необходимости), строгое
управление приложениями, и анализ безопасности удаленного устройства
позволят обеспечить строгую политику безопасности на удаленном устройстве и
легко выполнить самые строгие требования для ИСПДн самого высокого класса;
- встроенная двухфакторная аутентификация, SSO, упрощают
обеспечение безопасности в повседневной жизни.
Технология DioNIS обеспечивает надежность и производительность
средств защиты систем передачи данных от несанкционированного доступа.
Основу средств защиты систем передачи данных составляет сервер безопасности
программно-аппаратный комплекс (ПАК) DioNIS. ПАК DioNIS выполняет
функции криптомаршрутизатора VPN, межсетевого экрана, сервера DNS, DHCP,
электронной почты. Дополнительно в зависимости от требований заказчика к
ПАК DioNIS добавляются клиентские программные модули.
Клиент криптографического сервера доступа DiSec (Дисек) подключает к
VPN, закрытой ПАК Дионис, хосты из внешней сети.
Антивирусная защита в ПАК Дионис реализуется при помощи клиента
антивирусной защиты DiAids (Диэйдс), который размещается на антивирусном
сервере по управлением ОС Windows с установленным антивирусным ПО Dr.
Web или антивирусом Касперского.
64
ПО DiSec и шифратор ПАК Дионис используют ключи с симметричной
системой распределения. Для создания таких ключей предназначен Центр
генерации ключей (ЦГК).
Удаленная консоль DiAdm (Диадм) предназначено для удаленного
управления узлами Дионис. Оно реализует консоль ПАК Дионис на рабочих
станциях, работающих под управлением ОС Windows (DiAdmW) или DOS.
Подключение возможно по протоколам IPX, TCP/IP, Модем. Существует
бесплатная версия ПО DiAdmW, работающая только по IPX.
Центр группового управления (ЦГУ) предназначен для удаленного
управления узлами Дионис, принципиально отличается от ПО DiAdm. Работает
на ПК под управлением ОС Windows. Позволяет управлять централизованно
группами узлов Дионис.
Почтовый клиент DiPost (Дипост) обладает возможностями по
шифрованию и ЭЦП писем. Абонентский пункт ЭЦП DiSign (Дисайн)
предназначен для ЭЦП и проверки ЭЦП любого файла. Модуль генерации
ключей (МГК) предназначен для создания закрытого ключа и файла запроса в
удостоверяющий центр на получения сертификата открытого ключа.
Абонентское ПО, не зависящее от ПАК Дионис, предназначено для работы с
любыми информационными центрами. СКЗИ использует схему с
несимметричным распределением ключей. Для работы СКЗИ требуются файлы:
закрытого ключа, сертификата открытого ключа, список отзыва сертификатов,
сертификат удостоверяющего центра, сертификаты участвующих в обмене
абонентов.
ПАК «Атликс-VPN» и «Модуль-HSM» позволяют обеспечивать
шифрование, целостность и достоверность передаваемой информации в рамках
доступных IP-сетей (в том числе, сети Интернет).
Аппаратная часть ПАК разработана на основе промышленного
компьютера.
Программная часть ПАК выполнена на основе специально доработанной
операционной системы Linux с целью повышения ее защищенности от
несанкционированных воздействий по каналам связи.
65
Программное обеспечение также предусматривает:
- реализацию аутентификации сторон, выработку сеансовых ключей
связи при построении защищенных туннелей согласно группе протоколов IPSec
с использованием сертификатов открытых ключей и списков отозванных
сертификатов в формате X.509.V.3;
- реализацию в рамках группы протоколов IPSec алгоритмов
шифрования (расшифрования) данных при передаче защищенных IP-пакетов и
проверки целостности передаваемых блоков данных.
В части защиты от несанкционированного доступа ПАК обеспечивает:
- локальную и безопасную сетевую (удаленную) процедуру
администрирования и аутентификацию администратора;
- проверку целостности критичного к безопасности программного
обеспечения комплекса при инициализации работы;
- невозможность попадания конфиденциальной информации в
открытую сеть;
- аудит действий пользователей.
В части защиты от сетевых атак АПКШ «Континент» обеспечивает
фильтрацию входящих и исходящих IP-пакетов.
АПКШ «Континент» предусматривает возможность единого
централизованного управления конфигурациями, а также содержит Web-
интерфейс для проведения диагностики и управления.
АПКШ «Континент» 3.7 обладает всеми необходимыми возможностями,
чтобы обеспечить:
- объединение через Интернет территориально распределенных
локальных сетей предприятия в единую сеть VPN;
- возможность удаленного защищенного доступа к информационным
ресурсам предприятия для мобильных пользователей, посредством VPN
соединения;
- разделение прав доступа между информационными подсистемами
организации на сетевом уровне;
66
- сегментирование ЛВС организации;
- организация защищенного взаимодействия со сторонними
организациями;
- безопасное удаленное управление маршрутизаторами.
Комплекс обеспечивает следующие преимущества:
собственное криптографическое ядро, не требующее сторонних
модулей СКЗИ;
централизованное управление сетью с использованием Центра
управления сетью;
работа в мультисервисных сетях;
организация отказоустойчивых VPN-сетей.
обеспечение отказоустойчивости за счет аппаратного
резервирования и автоматического резервного копирования конфигурационных
файлов.
удаленное обновление ПО криптошлюзов.
защита мобильных устройств (платформы IOS, Android).
удобство и простота обслуживания
АПКШ «Континент» легок в установке и эксплуатации, обладает всей
нужной функциональностью и относится к выбранному типу VPN, поэтому из
рассмотренных решений больше всего для использования при построении
системы безопасной передачи данных между главным офисом и удаленными
сотрудниками компании подходит АПКШ «Континент» 3.7.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран