Диплом: Организация информационно-вычислительной сети центра детского творчества "Логос" ГБОУ школа №1466 г. Москвы

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
является защита компьютерных сетей или их отдельных узлов от несанкцио-
нированного доступа.
Межсетевой экран позволяет разделить общую сеть на две или более
частей и реализовать набор правил, определяющих условия прохождения па-
кетов с данными через границу из одной части общей сети в другую. Как
правило, эта граница проводится между корпоративной (локальной) сетью
предприятия и глобальной сетью Интернет [10].
Межсетевой экран - это лишь элемент общей архитектуры безопасно-
сти. Однако он играет очень важную роль в структуре сети и, как любое дру-
гое устройство, имеет свои преимущества и недостатки.
Преимущества межсетевого экрана:
Межсетевые экраны — это прекрасное средство реализации различных
политик безопасности.
Межсетевые экраны разграничивают доступ к определенным сервисам
и службам.
Цель применения межсетевых экранов вполне конкретна, поэтому не
нужно искать компромисс между безопасностью и удобством использования.
Межсетевые экраны - это отличное средство аудита. Они могут зано-
сить в журналы информации о любом проходящем трафике.
Межсетевые экраны обладают очень хорошими возможностями по
оповещению персонала о конкретных событиях.
Недостатки межсетевых экранов:
Межсетевые экраны не обеспечивают блокировку того, что было авто-
ризовано. Они разрешают установку обычных соединений санкционирован-
ных приложений, но если приложения представляют угрозу, межсетевой
экран не сможет предотвратить атаку, воспринимая это соединение как авто-
ризованное. Например, межсетевые экраны разрешают прохождение элек-
тронной почты на почтовый сервер, но не находят вирусы в сообщениях.
33
Эффективность межсетевых экранов зависит от правил, на соблюдение
которых они настроены.
Межсетевые экраны не предотвращают атаки авторизованного пользо-
вателя, который умышленно и злонамеренно использует свой адрес.
Межсетевые экраны не могут противостоять некачественным подходам
к администрированию или некорректно разработанным политикам безопас-
ности.
Межсетевые экраны не предотвращают атаки, если трафик не проходит
через них.
Межсетевой экран должен располагаться между защищаемой сетью ор-
ганизации (внутренней) и потенциально опасной внешней сетью (рисунок
11). Все взаимодействия между этими сетями должны осуществляться только
через межсетевой экран. При этом межсетевой экран должен входить в со-
став защищаемой сети [42].
Клиенты
Серверы
Открытая внешняя сеть
Клиенты
Серверы
МЭ
Защищаемая внутренняя сеть
Рисунок 11 - Схема подключения межсетевого экрана
Межсетевой экран призван решить две основные задачи:
ограничение доступа внешних пользователей к ресурсам защищаемой
сети.
ограничение доступа пользователей защищаемой сети к определён-
ным руководством внешним ресурсам.
34
Ниже будут перечислены основные и наиболее важные функции меж-
сетевых экранов – фильтрация трафика, идентификация пользователя, транс-
ляция сетевых адресов.
Фильтрация информационных потоков состоит в их выборочном про-
пускании через экран на основе набора предварительно загруженных правил
принятой политики безопасности. Межсетевой экран представляет собой по-
следовательность фильтров, каждый из которых выполняет следующие дей-
ствия:
Анализ информации по заданным в интерпретируемых правилах крите-
риям, например по адресам получателя и отправителя или по типу приложе-
ния, для которого эта информация предназначена;
Принятие на основе интерпретируемых правил одного из следующих
решений:
- не пропустить данные;
- обработать данные от имени получателя и возвратить результат от-
правителю;
- передать данные на следующий фильтр для продолжения анализа;
- пропустить данные, игнорируя следующие фильтры.
Фильтры пакетов выполняют разграничение, основываясь на следую-
щих данных:
IP-адрес источника;
IP-адрес назначения;
используемый сетевой протокол (TCP, UDP или ICMP);
исходный порт TCP или UDP;
порт TCP или UDP назначения;
тип сообщения ICMP (если протоколом является ICMP).
Кроме разрешения или запрета доступа различных приложений в сеть,
межсетевые экраны могут также выполнять аналогичные действия и для
35
пользователей, которые желают получить доступ к внешним или внутренним
ресурсам, разделённым межсетевым экраном.
Для предоставления пользователю права на какой-либо сервис, надо
убедиться, что он является тем, за кого себя выдаёт. Это решается при помо-
щи идентификации и аутентификации пользователей, что обычно осуществ-
ляется при предъявлении идентификатора (имени) и ключевого слова (паро-
ля) (рисунок 12). После того, как пользователь аутентифицирован, для него
определяются разрешенные сервисы.
Internet
www.yandex.ru
Маршрутизатор
Коммутатор
Межсетевой экран
Рабочая станция
Рабочая станция
Рабочая станция
Рабочая станция
Login: Agent Smith
Password: *****
Рисунок 12 - Схема аутентификации пользователя по предъявляемому
паролю
Для осуществления атак злоумышленник должен знать сетевой адрес
своей жертвы. Чтобы скрыть эти адреса, а также топологию всей сети, меж-
сетевые экраны выполняют трансляцию внутренних сетевых адресов (net-
work address translation, NAT), как показано на рисунке 13.
36
Internet
www.yandex.ru
Коммутатор
Межсетевой экран
Рабочая станция
Рабочая станция
Рабочая станция
Рабочая станция
192.168.0.1
89.113.80.12
Рисунок 13 - Трансляция сетевых адресов
Данная функция реализуется по отношению ко всем пакетам, следую-
щим из внутренней сети во внешнюю, для которых производится преобразо-
вание IP-адресов компьютеров-отправителей в один «надёжный» IP-адрес.
Трансляция внутренних сетевых адресов может осуществляться дина-
мически и статически. В первом случае адрес выделяется узлу каждый раз
при обращении к firewall и освобождается после завершения соединения. Во
втором случае адрес узла постоянно привязывается к одному адресу firewall,
с которого и передаются все исходящие пакеты.
IP-адрес firewall становится единственным активным IP-адресом, кото-
рый доступен внешней сети. Это позволяет скрыть топологию внутренней
сети от внешних злоумышленников, усложняя им задачу несанкционирован-
ного доступа. Помимо повышения безопасности трансляция адресов позво-
ляет иметь внутри сети собственную систему адресации, отличную от адре-
сации, принятой во внешней сети, например в Internet [19].
37
2.3. Антивирусные средства и средства защиты детей от нежела-
тельной информации
Особую угрозу для информационной безопасности представляют вре-
доносные программы, специально созданные для воздействия на разные
участки вычислительной системы. Они прямо или косвенно дезорганизуют
процесс обработки информации или способствуют утечке или искажению
информации. Вот некоторые типы подобных программ:
Вирус (viruses) - программа, способная заражать другие программы,
модифицируя их так, чтобы они включали в себя копию вируса;
"Троянский конь" (Trojan horses) - программа, которая приводит к
неожиданным (и обычно нежелательным) результатам, чаще всего измене-
нию или уничтожению данных или файлов.
"Червь" (worm) - программа, распространяемая в системах и сетях по
линиям связи. В зависимости от способа распространения различают почто-
вые черви, LAN-черви, exploit-черви и т. д.
В настоящее время под компьютерным вирусом принято понимать
программный код, обладающий следующими свойствами:
способностью к созданию собственных копий, обладающих свойствами
оригинала (самовоспроизведение);
наличием механизма, обеспечивающего внедрение создаваемых копий
в исполняемые объекты вычислительной системы.
Подавляющее большинство современных вирусов обладают свойства-
ми деструктивности и скрытности действий в вычислительной среде.
Вирусы можно разделить на классы по следующим основным призна-
кам:
среда обитания;
операционная система;
особенности алгоритма работы;
38
деструктивные возможности;
механизм распространения.
Разделение компьютерных вирусов по среде обитания представлено на
рисунке 14.
Рисунок 14 - Классификация компьютерных вирусов по среде обитания
Файловые вирусы либо внедряются в выполняемые файлы (наиболее
распространённый тип вирусов), либо создают файлы-двойники.
Загрузочные вирусы записывают себя либо в загрузочный сектор логи-
ческого диска (boot-сектор), либо в сектор системного загрузчика винчестера
(MasterBootRecord). Они изменяют код программы, получающей управление
при загрузке системы, что приводит к передаче управления вирусу при пере-
загрузке.
Макровирусы заражают макропрограммы и файлы документов, в част-
ности документы Microsoft Word, Microsoft Excel и др. Они получают управ-
ление при открытии зараженного файла и инфицируют файлы, к которым
впоследствии идет обращение из соответствующего офисного приложения.
Сетевые вирусы («черви») используют для своего распространения
протоколы или команды компьютерных сетей и электронной почты. Сетевые
черви подразделяются на Internet-червей (распространяются по Internet),
39
LAN-червей (распространяются по локальной сети), IRC-червей (распростра-
няются через чаты, InternetRelayChat).
Файловые вирусы распространяются вместе с файлами программ в
процессе обмена ими, загрузки программ из сетевых каталогов, с Web- или
Ftp-серверов. Загрузочные вирусы попадают на компьютер, когда пользова-
тель оставляет подключенный флэш-диск или заражённый компакт-диск в
дисководе в момент перезагрузки ОС [14].
В настоящее время глобальная сеть Internet является основным источ-
ником вирусов. Большое число заражений вирусами происходит при обмене
письмами по электронной почте.
Локальные сети облегчают не только передачу полезной информации,
но также и распространение вредоносных программ. Зараженный компьютер,
подключенный к сети, может легко передать вирус на файл-сервер, а оттуда
через каталоги, доступные для записи - во все доступные пользователю сете-
вые каталоги, так как вирус имеет в сети такие же права, что и пользователь
заражённого компьютера.
Компьютеры, установленные в учебных заведениях и Internet-центрах и
работающие в режиме общего пользования, также могут легко оказаться ис-
точниками распространения вирусов. Если один из таких компьютеров ока-
зался зараженным вирусом с какого-либо электронного носителя очередного
пользователя, будь то флэш-носитель или компакт-диск, тогда носители ин-
формации и всех остальных пользователей, работающих на этом компьюте-
ре, окажутся заражёнными.
Для обнаружения и защиты от компьютерных вирусов разработано не-
сколько видов специальных программ – антивирусов, которые позволяют не
только обнаруживать и уничтожать компьютерные вирусы, но и способны
восстанавливать повреждённые ими программы и загрузочные сектора. Ан-
тивирусные программы используют различные методы обнаружения виру-
40
сов. Современным антивирусам известны десятки тысяч вредоносных про-
грамм.
Антивирусные программы можно разделить на чистые антивирусы и
антивирусы двойного назначения (рисунок 15).
Рисунок 15 – Разделение антивирусов по особенностям алгоритма работы
Чистые антивирусы выполняют функцию сканирования по образцам.
При этом возможно лечение, если вирус известен. Чистые антивирусы по ти-
пу доступа к файлам подразделяются на две категории: осуществляющие
контроль по доступу к файлам (on access или мониторы) или по требованию
пользователя (on demand или сканеры).
Программы двойного назначения - это программы, используемые как в
антивирусах, так и в ПО, которое антивирусом не является. Например, CRC-
checker - ревизор изменений на основе контрольных сумм - может использо-
ваться не только для обнаружения вирусов. Примером программ двойного
назначения являются поведенческие блокираторы, которые следят за поведе-
нием других программ, блокируют их при обнаружении подозрительных
действий.
41
Наиболее качественные, популярные и широко используемые антиви-
русы: Kaspersky Antivirus, Dr.Web, Eset NOD32, Symantec Antivirus, AVIRA
AntiVir, BitDefender Antivirus Plus, McAfee, Panda Antivirus и другие.
Необходимым условием функционирования любого антивирусного
программного обеспечения является своевременное обновление антивирус-
ных баз через подключение Internet [7].
Предоставляемое Департаментом образования города Москвы образо-
вательным учреждениям Антивирусное программное обеспечение Kaspersky
endpoint security 10, в задачи которого входит обеспечение защиты от вредо-
носного ПО рабочих станций организации, является достаточным для обес-
печения комплексной безопасности локальной сети центра детского творче-
ства, т.к. антивирус лаборатории Касперского на сегодняшний момент явля-
ется одним из лучших продуктов на рынке.
Многие сайты в интернете не подходят для детских глаз, яркие привле-
кательные баннеры приводят к скачиванию вирусов, хулиганы в социальных
сетях и чатах могут преследовать ребенка, мошенники пытаются обманом
украсть аккаунты и личные данные. Информационно-вычислительная сеть
детского образовательного учреждения должна ограждать учащихся от этих
и иных угроз их нормальному развитию.
В соответствии с Федеральным законом "О защите детей от информа-
ции, причиняющей вред их здоровью и развитию" от 29.12.2010 N 436-ФЗ к
информации, запрещенной для распространения среди детей, относится ин-
формация:
побуждающая детей к совершению действий, представляющих угрозу
их жизни и здоровью;
способная вызвать у детей желание употребить одурманивающие веще-
ства, принять участие в азартных играх, заниматься проституцией, бродяж-
ничеством или попрошайничеством;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран