Диплом: Организация защиты телекоммуникационной системы ООО "Клиника промышленной медицины"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
24
Информацию, необходимую для шифрования и дешифрования,
называют ключом.
Науку об обеспечении конфиденциальности, целостности и
подлинности передаваемых данных называют криптографией.
На сегодняшний день криптографические методы являются наиболее
эффективным способом обеспечения сетевой безопасности. Суть методов
шифрования (криптографических методов) заключается в следующем:
готовое к отправке сообщение (открытый или незащищенный текст)
зашифровывается, преобразуясь в шифрограмму (закрытый текст).
Пользователь, получив сообщение, посредством обратного преобразования
криптограммы или дешифрованием раскрывает его. В результате получается
обратно открытый текст
1
.
В настоящее время основными направлениями использования
криптографических методов являются:
− идентификация санкционированных пользователей;
− контроль целостности информационных ресурсов;
− обеспечение конфиденциальности информации;
− аутентификация информации;
− защита от отказа приема сообщений;
− электронная цифровая подпись;
− защита документов и ценных бумаг от подделок;
− системы тайного электронного голосования.
Шифрование может быть двух типов:
− симметричное – используется один секретный ключ для шифрования
и дешифрования;
1
Основы построения телекоммуникационных систем и сетей: 0-75 Учебник для вузов / В.
В. Крухмалев, В. Н. Гордиенко, А. Д. Моченов и др.; Под ред. В. Н. Гордиенко и В. В.
Крухмалева. - М.: Горячая линия - Телеком, 2014. – 510 с.
25
− асимметричное – для шифрования используется один общедоступный
ключ, а для дешифрования – другой секретный ключ
1
.
Одним из первых и известных типов шифра криптографической
системы является шифр сдвига. Процесс шифрования сдвигом заключается в
замене каждой буквы сообщения на другую, отстоящую от исходной на
определенное количество позиций в зависимости от ключа. Недостатком
шифра сдвига является то, что существует слишком мало ключей (всего 25).
Для устранения данного недостатка был придуман шифр замены.
Шифрование заменой заключается в том, что каждая буква открытого
текста заменяется на соответствующую ей нижнюю букву. Чтобы найти
зашифрованный текст, необходимо найти каждую букву в нижней строке и
заменить ее буквой верхней строки. Количество возможных ключей шифра
замены равно количеству возможных перестановок (26 элементов).
Основным недостатком шифров сдвига и замены является то, что
каждая буква открытого текста при шифровании заменяется раз и навсегда
фиксированным символом. Именно поэтому при взломе шифра эффективно
работает статистика подлежащего языка. Рассмотренные шифры относятся к
моноалфавитным шифрам.
Аутентификация представляет собой процесс подтверждения
подлинности. Она направлена на предотвращение несанкционированного
доступа к сети злоумышленников и разрешения доступа законным
пользователям.
Примером аутентификации на уровне приложений служит
аутентификация клиента и сервера, когда клиент, доказавший серверу свою
подлинность, должен убедиться, что ведет диалог действительно со своим
сервером. В процессе установления сеанса связи между двумя устройствами
также может быть использована взаимная аутентификация. Для
1
Горлов Н.И., Микиденко А.В., Минина Е.А. Оптические линии связи и пассивные
компоненты [Текст]: Уч. пособие. – Новосибирск, 2015. – 321 с.
26
осуществления аутентификации используется средство электронной
подписи.
Аутентификацию не следует путать с идентификацией и авторизацией.
Идентификация представляет собой процесс сообщения пользователем
системе своих идентификационных данных, а аутентификация – процесс
доказательства подлинности представленных идентификационных данных.
Авторизация представляет собой процедуру контроля доступа к
системе законных пользователей с предоставлением каждому из них
определенных администратором конкретно ему прав.
Аудит представляет собой процесс фиксации в системном журнале
событий, которые связаны с доступом к защищаемым системам.
Современные средства наблюдения и учета позволяют обнаруживать и
фиксировать события, связанные с безопасностью.
Антивирусная защита - Компьютерные вирусы были и остаются одним
из распространенных причин потери информационных ресурсов. Особенно
компьютерные вирусы представляют опасность при работе с локальными и
глобальными сетями, объединяющими сотни и миллионы пользователей.
Самым эффективным способом борьбы с вирусами является
применение специальных программ, способных распознавать и
обезвреживать вирусы в файлах и других объектах. Программы такого рода
называются антивирусными.
Эвристический метод основан на предположении, что новые вирусы
часто оказываются похожими на уже известные.
Эвристический анализатор представляет собой программу, которая,
анализируя программный код проверяемого объекта ищет подозрительные
команды, свойственные для вредоносного программного обеспечения.
Система защиты информации (СЗИ) представляет собой совокупность
исполнителей вместе с техникой защиты информации, а также объектов
защиты информации. Организация системы защиты осуществляется по
правилам и нормам, установленным документами в области защиты
27
информации. Это позволяет определить, два направления в структуре
системы защиты информации:
структура технического (программно-технического) элемента
системы защиты, включающего инженерно-технические и программно-
аппаратные средства защиты информации;
структура нормативного элемента системы защиты,
регламентирующего работу программно-технического элемента и
персонала
1
.
В дальнейшем в работе рассматриваются только технические аспекты
защиты информации. Причем, в соответствии с предметом работы –
безопасность сети предприятия.
Согласно документу «Методика определения актуальных угроз
безопасности персональных данных при их обработке в информационных
системах персональных данных» (утв. Зам. директора ФСТЭК России 14
февраля 2008 г.) угрозы безопасности компьютерной сети предприятия в
большинстве случаев могут быть сведены к угрозам персональным данным,
хранящимся в информационных системах персональных данных (ИСПДн).
Основные компоненты угроз описаны в документе «Базовая модель угроз
безопасности персональных данных при их обработке в информационных
системах персональных данных» (утв. Зам. директора ФСТЭК России 15
февраля 2008 г.).
А именно в документе определяется, что одними из главных видов
угроз являются угрозы утечки информации по техническим каналам связи и
угрозы, которые реализуются с внедрением незащищенностей протоколов
сетевого сотрудничества и каналов передачи данных.
Угрозы утечки ПДн по техническим каналам совершенно точно
описываются чертами источника информации, среды (пути) распространения
и приемника информативного сигнала, другими словами определяются
1
ГОСТ 31.601-90 Информационные технологии. Автоматизированные системы. Стадии
создания
28
чертами технического канала утечки ПДн. Главными элементами описания
угроз утечки информации по техническим каналам (ТКУИ) являются:
источник угрозы, среда (путь) распространения информативного сигнала и
носитель защищаемой информации.
Эта угроза реализуется одним из 2-ух методов: методом
внутрисегментного либо межсегментного навязывания. При всем этом
нарушителю нужно отправить от имени сетевого управляющего устройства
(к примеру, маршрутизатора) управляющее сообщение (рисунки 5 и 6)
1
.
Хост 2
1. Передача нарушителем на хост 1 ложного сообщения по протоколу ICMP Redirect от
имени маршрутизатора 1 об изменении таблицы
Маршрутизатор 2
Хост 1 Хост 2
Таблица
маршрутизации
top.secret.com:
gateway=хост 2
2. Пакеты на top.secret.com направляются на несуществующий маршрутизатор (хост 2), а
следовательно, связь с top.secret.com нарушается
Хост 1
Хост нарушителя
Ложное сообщение
ICMP Redirect
Маршрутизатор 2Маршрутизатор 1
...
Интернет
Сервер
top.secret.com
Интернет
Сервер
top.secret.com
...
Маршрутизатор 1
Рисунок 5. Схема реализации атаки «Навязывание ложного маршрута»
(внутрисегментное) с использованием протокола ICMP с целью
нарушения связи
Как видно из рисунков 5 и 6 данная угроза реализуется поэтапно.
Поэтому актуальным является предотвращение угрозы навязывания ложного
маршрута сети на начальном этапе, т.е. тогда, когда злоумышленник
пытается сканировать данные, передаваемые по протоколу ICMP (Internet
Control Message Protocol – протокол межсетевых управляющих сообщений))
1
Астайкин А.И., Мартынов А.П., Николаев Д.Б., Фомченко В.Н. Методы и средства
обеспечения программно-аппаратной защиты информации: научно-техническое издание /
А.И. Астайкин, А.П. Мартынов, Д.Б. Николаев, В.Н. Фомченко. – Саров: ФГУП «РФЯЦ-
ВНИИЭФ», 2015. – 214 с.
29
и получить доступ к ICMP Redirect. Для защиты от внешних атак такого рода
обычно запрещают прохождение пакетов ICMP redirect через все
маршрутизаторы, межсетевые экраны и прокси-устройства .
Интернет
Маршрутизатор
Хост 1
Хост 2
Хост нарушителя
Ложное сообщение ICMP Redirect
в наилучшем маршруте к хосту
top.secret.com
1. Фаза передачи ложного сообщения ICMP Redirect от имени маршрутизатора на хост 1
Маршрутизатор 2
Маршрутизатор 1
Сервер top.secret.com
Хост 1
Хост 1 передает
пакеты,
предназначенные
top.secret.com, на
хост атакующего
Хост нарушителя
Атакующий от имени
хоста 1 передает пакеты
на top.secret.com
2. Фаза приема, анализа, воздействия и передачи перехваченной информации на ложном
сервере
Интернет
Рисунок 6. Схема реализации угрозы «Навязывание ложного маршрута»
(межсегментное) с целью перехвата трафика
Для организации всеохватывающей защиты информации в сети
компании в общем случае быть может предвидено 4 защитных уровня:
1) внешний уровень, который охватывает всю территорию
расположения сети;
2) уровень некоторых строений либо помещений расположения
устройств сети и линий связи с ними;
3) уровень элемент сети и внешних носителей данных;
4) уровень технологических действий хранения, обработки и передачи
данных
1
.
1-ые три уровня обеспечивают в главном физическое препятствие
доступу методом огораживания, системы сигнализации, организации
1
Кульгин М. Технологии корпоративных сетей. Энциклопедия / М. Кульгин. – СПб. :
Питер, 2016. – 704 с
30
пропускного режима, экранирования проводов и т. д. Последний уровень
предугадывает логическую защиту данных в этом случае, когда физический
доступ к ней имеется.
Физическая защита реализуется методом преграждения доступа
посторониих лиц в помещения, где хранятся и обрабатываются данные.
Аппаратная защита обеспечивается спец устройствами и аппаратурой в
составе ЭВМ. Сначала, идет речь о микропроцессорах, главной памяти,
устройств ввода-вывода, систем передачи данных по каналам связи, систем
электропитания, устройств наружной памяти (зеркальные диски) и т. д.
Допустимость команд, генерируемых программным кодом, могут
держать под контролем аппаратные средства защиты процессоров. Режим
коллективного использования и разграничения фрагментов памяти, держится
под контролем средствами защиты памяти. Схемы наложенного блока
относятся к аппаратным средствам защиты устройств ввода-вывода от
несогласованного доступа. Схемы кодировки данных обеспечивают средства
защиты передачи данных по каналам связи.
Программные средства защиты: операционные системы, программы
обслуживания, антивирусные пакеты, инструментальные системы, системы
управления базами данных, электронные таблицы, текстовые и табличные
процессоры, системы программирования и т.д.).
Совокупность различных мероприятий организационно-технического
плана, законодательные акты, моральные и этические нормы и т.д.,
включают в себя организационные средства защиты.
Поставленная цель исследования и результаты анализа предметной
области позволяют сформулировать задачи ВКР.
Целью выпускной квалификационной работы является повышение
эффективности функционирования объекта защиты за счет защиты сегмента
сети организации посредствам программно-аппаротного решения.
Основными задачами построения защищенной сети предприятия
является разработка следующих компонентов:
31
1) комплекта средств защиты информации;
2) подсистемы идентификации и аутентификации субъектов
доступа и объектов доступа;
3) подсистемы регистрации событий безопасности;
4) подсистемы обнаружения вторжений;
5) подсистемы защиты технических средств;
6) подсистемы защиты информационной системы, ее средств,
систем связи и передачи данных;
7) подсистемы криптографической защиты информации.
ВЫВОДЫ
В первой части ВКР приведены результаты анализа методов и моделей
построения защищенных сетей. Вначале были рассмотрены угрозы
компьютерной сети предприятия, выделены наиболее часто применяющиеся.
Далее анализируются методы и средства защиты сети предприятия.
32
2. Разработка защищенной сети предприятия
2.1. Общая характеристика объекта проектирования
«Клиника промышленной медицины» – это многопрофильное лечебно-
диагностическое учреждение, оказывающее медицинские услуги.
В Клинике представлены отделения функциональной диагностики,
ультразвуковой диагностики, эндоскопических исследований. Проводятся
обследования сердечно-сосудистой системы, бронхо-лёгочной,
периферической и центральной нервной системы. Организационно-
управленческая структура Клиники построена по иерархической модели
управления. Возглавляет Клинику «Главный врач». Схема организационной
структуры приведена в приложении А.
В штате хирургической службы состоят: заведующий хирургическим
кабинетом, три врача-хирурга, 3 медицинских сестры операционной,
медицинская сестра хирургического. Все оперативные вмешательства
обеспечиваются анестезиологическим сопровождением от местной до
тотальной внутривенной анестезии с интубацией трахеи.
В Клинике проводит прием 35 врачей специалистов. Для приема
больных и проведения профилактических осмотров в Клинике оборудованы
отдельные кабинеты. Клинико-диагностическая лаборатория ООО «Клиника
промышленной медицины» оснащена современными полностью
автоматизированными анализаторами. Отделение функциональной
диагностики представлено широким спектром методов и методик,
современных высоких технологий диагностики, которые позволяют изучить
состояние сердечно-сосудистой, бронхо-легочной, периферической и
центральной нервной системы, состояние сосудистого русла.
Информационная система ООО «Клиника промышленной медицины»
представляет собой локальную систему, включающую в свой состав
информационные системы ИТ-поддержки процессов управления в рамках
33
услуг, оказываемых Клиникой. Функционирование АИС происходит
согласно регламенту и должностных инструкций сотрудников Клиники.
Доступ персонала к программным, информационным и техническим
ресурсам системы осуществляется на основании установленной в
учреждении политики доступа. Результаты деятельности сотрудников
консолидируются в базах данных соответствующих информационных
систем.
Взаимодействие сотрудников Клиники осуществляется посредством
компьютерной сети учреждения без использования или с использованием
средств защиты передаваемых данных.
Работа сотрудников с информационными ресурсами АИС
осуществляется в клиент-серверном или файл-серверном режиме.
Информационный обмен в АИС осуществляется посредством
компьютерной сети, которая по своему масштабу является локальной
вычислительной сетью, а выполняемым функциям – корпоративной. Сеть
является закрытой для доступа не аутентифицированных пользователей.
В структуре АИС Клиники функционируют следующие
информационные системы (рисунок 7):
1С: Зарплата и кадры. По характеру обрабатываемой информации
ИС 1С: Зарплата и кадры относится к системам персональных данных
(ИСПДн). ИС 1С: Зарплата и кадры представляет собой клиент-серверную
систему, выполненную в локальном варианте. Система функционирует в
отделе кадров Клиники;
ИС 1С: Бухгалтерия. ИС 1С: Бухгалтерия предназначена для
автоматизации бухгалтерского и налогового учета, включая подготовку
обязательной (регламентированной) отчетности в Клиники, а также
обеспечивает решение всех задач бухгалтерской службы учреждения,
включая выписку первичных документов, учет оказываемых услуг. ИС 1С:
Бухгалтерия является клиент-серверной системой: серверная часть – база

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран