Диплом: Организация защиты телекоммуникационной системы ООО "Клиника промышленной медицины"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
34
данных – размещается на физическом сервере, а клиентские части – на
персональных компьютерах рабочих мест сотрудников отдела бухгалтерии;
Автоматизированная информационная система
ООО «Клиника промышленной медицины»
Хранения данных
Обработки данных
Управления
информационными потоками
Передачи данных
Защиты информации
П о д с и с т е м ы
Базы данных
Файловое
хранилище
Программная
часть
Аппаратная
часть
Файловые
системы
пользователей
Файлы
резервных
копий
Сервер файлов
Сервер БД
Персональные
компьютеры
пользователей
Сервер
резервных
копий
Системное программное
обеспечение
Прикладное программное
обеспечение
Серверное оборудование,
персональные
компьютеры
пользователей
Маршрутизирующее
оборудование
Коммутирующее
оборудование
Среда передачи
данных
Элементы СКС
Специальное
сетевое
программное
обеспечение
Структурные подсистемы защиты информации:
- идентификации и аутентификации субъектов доступа
и объектов доступа;
- управления доступом субъектов доступа к объектам
доступа;
- ограничения программной среды;
- защиты машинных носителей информации;
- регистрации событий безопасности;
- антивирусной защиты;
- обнаружения вторжений;
- контроли (анализ) защищенности информации;
- обеспечения целостности информационной системы и
информации;
- обеспечения доступности информации;
- защиты среды виртуализации;
- защиты технических средств;
- защиты информационной системы, ее средств, систем
связи и передачи данных;
- выявления инцидентов и реагирование на них;
- управления конфигурацией информационной системы и
системы защиты информации
Active Directory
Proxy Server
Hipper V
Прикладные системы
1С: Бухгалтерия
8.2
1С: Зарплата и
кадры 8.2
«Такснет-
Референт»
(клиент)
Медицинская
информационная
система
Elit Pro
(клиент)
Информационная
система ТФОМС
(клиент)
Рисунок 7. Структура подсистем Клиники
Медицинская информационная система. МИС устанавливается и
функционирует на персональных компьютерах рабочих мест сотрудников,
участвующих в лечебно-диагностическом и/или бизнес-процессе;
Информационная система ТФОМС (клиентская часть). Позволяет
выполнять обмен данными в соответствии с Регламентом информационного
взаимодействия в системе обязательного медицинского страхования (дала
Регламент);
35
Информационная система «Elit Pro» (клиентская часть).
Обеспечивает информационный обмен с Министерством здравоохранения
Оренбургской области в целях формирования единой отчетности по
оказанным медицинским услугам в учреждениях системы здравоохранения
региона;
Информационная система «Такснет-Референт» (клиентская
часть). Позволяет организовать защищенный обмен документами с
использованием шифрования в рамках электронного взаимодействия с
органами налогового учета и надзора, казначейства и другими
организациями.
Как видно из проведенного анализа в составе АИС Клиники
функционирует достаточно много информационных систем, причем, каждая
из них работает с использованием сети предприятия. Порядок передачи
данных при организации информационного взаимодействия
коммуникационного оборудования описывается в следующем разделе.
Основной способ информационного обмена, используемый в Клинике –
ЛВС.
Локальная вычислительная сеть, строится по технологии Ethernet
100/1000 BASE-TX.
В качестве базового протокола сетевого и межсетевого взаимодействия
используется TCP/IP (сокращение от английского Transfer Control Protocol /
Internet Protocol, протокол управления передачей/интернет-протокол) – стек
протоколов Интернета.
Схема логической топологии комплекса технических средств ООО
«Клиника промышленной медицины» приведена на рисунке 8. На схеме
отображена схема логической адресации узлов компьютерной сети
учреждения, которая была выполнена согласно требованиям документов RFC
990 и RFC 997. В ее базе лежит разделение адресации сетей от адресации
устройств в этих сетях. При всем этом адреса назначаются поочередно, для
36
того, чтоб сделать маршрутизацию трафика сети более действенной.
Главным протоколом адресации узлов сети является протокол IP (Internet
Protocol). IP-адрес состоит из 2-ух частей: номера сети и номера узла. Так как
сети удаленных подразделений Поликлиники являются изолированными
сетями, IP-адрес избран из адресов категории «В» для главного сектора ЛВС
Поликлиники: 172.16.0.0/16 и из категории «С» для частей детской больницы
и здравпунктов: 192.168.0.0/24. Для упрощения опции и следующего
сопровождения сетевых частей в подсетях употребляется классовая
адресация со обычными масками, 255.255.0.0 и 255.255.255.0,
соответственно.
Рисунок 8. Логическая топология сети Клиники
Алгоритмы маршрутизации сетевого трафика реализуются
программным обеспечением устройств на сетевом уровне.
37
Схема маршрутов составляется на каждое устройство и фиксируется в
таблице маршрутизации.
В сети Поликлиники употребляется статическая маршрутизация.
Для всех узлов сети употребляется обычный шлюз, в качестве которого
выступает proxi-сервер.
Комплекс технических средств АСЗИ Поликлиники представлен
последующими элементами:
- серверное оборудование: серверы баз данных, сервер виртуализации,
proxi-сервер, терминальный сервер, сервер запасного копирования, сервер
приложений сервер администрирования;
- программно-аппаратные комплексы защиты данных;
- автоматические рабочие места, укомплектованные компьютерами
и/либо ноутбуками – по числу служащих;
- сетевое коммутационное оборудование – коммутаторы;
- сетевое телекоммуникационное оборудование – маршрутизаторы,
модемы;
- оборудование структурированной кабельной системы;
- оборудование непрерывного электропитания.
Доступ пользователей к ресурсам АСЗИ Поликлиники производится
средством системы передачи данных, объединяющие серверы,
индивидуальные компы, коммутационное и телекоммуникационное
оборудование в компьютерную сеть.
Комплекс инфраструктурных объектов, которая обеспечивает
функционирование многофункционального, программного и
информационного обеспечения представляет из себя общую систему, которая
включает в себя серверные составляющие, индивидуальные пк
пользователей, сетевые и коммуникационные устройства.
Структурная схема оборудования КТС АСЗИ Поликлиники приведена
на рисунке 9.
38
Рисунок 9. Структура КТС Клиники
Составляющие АСЗИ Поликлиники строятся на базе коммутируемой
локальной вычислительной сети (КЛВС) с сегментированием и
централизованным управлением.
В главном секторе КЛВС используются коммутаторы 2/3 уровня.
Трафик передается по сети со скоростью, которая соответствует скорости
среды передачи данных. Скорость передачи данных в КЛВС составляет
100Мбит/с–1Гбит/с. Коммутаторы уровня 3 имеют в собственном
функционале возможность опции маршрутизации на программном уровне.
Коммутация строится по схеме с буферизацией, что дозволяет сохранять и
обрабатывать кадры трафика за малое время.
Коммутаторы главного сектора КЛВС соединяются между собой по
топологии «иерархическая звезда» (изображение 10)..
39
Для организации доступа в главном секторе сети употребляется
двухуровневая модель: уровень доступа и центральный уровень
(изображение 11).
Рисунок 10. Схема топологии соединения коммутаторов основного
сегмента АИС Клиники
Рисунок 11. Физический и канальный уровни основного сегмента ЛВС
40
Задачи подключения пользователей решаются на уровне доступа.
Высокоскоростная магистраль используется для перевода трафика из одной
локальной сети – в другую – это функции центрального уровня. Таким
образом, передаваемый на центральном уровне пользовательский трафик,
создается на уровне доступа. Здания, серверы, аппаратура управления, другая
инфраструктура предприятия, интернет и каналы VPN входят в архитектуру
сети.
Интерфейсами физического уровня для витой пары CAT 5e являются
разъемы 8P8C (RJ-45) обжатые по стандарту TIA/EIA-568-B. Для соединения
устройств по волоконнооптическим каналам используется LC-коннектор.
КЛВС используются технологии LAN и WAN: Ethernet и T1/Е1,
соответственно.
Управление коммутаторами на подуровне MAC не используется.
Для обеспечения прямой связи между двумя узлами сети используется
протокол PPP.
Работа каналов передачи данных осуществляется в дуплексном
режиме.
Принципиальная схема сети приведена на рисунке 12.
Серверы баз данных и файлов группируются в общий серверный пул,
устанавливаемый в аппаратной (серверной) комнате. Конфигурация серверов
выбирается исходя из требований к обеспечению высокой
отказоустойчивости, доступности и производительности. Прокси-серверы
представляют собой персональные компьютеры с установленным
специальным программным обеспечением, позволяющим управлять
доступом пользователей к ресурсам сети Интернет. Персональные
компьютеры пользователей выбираются исходя из требований обеспечения
безопасности и комфортности работы пользователей на рабочих местах, а
также необходимой функциональности.
41
Рисунок 12. Фрагмент принципиальной схемы сети
Персональные компьютеры пользователей АИС Клиники
функционируют как локальные устройства, с которых посредством экранных
форм приложений или из окна интернет-браузера осуществляется доступ к
МИС, объектам баз данных, общим папкам и файлам, а также доступному
оборудованию.
Серверные компоненты АИС (информационные ресурсы) размещаются
и функционируют в специально выделенном помещении – аппаратной.
Система обработки данных построена на серверах форм-фактора Blade.
Решения, использующие блейд-серверы, отличаются максимальной
плотностью размещения, простотой процедуры развертывания,
42
модернизации, обслуживания и администрирования, а также низким
тепловыделением и энергопотреблением. Система обработки данных
строится с учетом требования обеспечения отказоустойчивости серверных
ресурсов на уровне блейд-шасси.
Решения на основе виртуализации позволяет существенно экономить
затраты на поддержку серверных платформ, поскольку создает среду для
фактического размещения нескольких логических серверов на одном
физическом. Виртуализация строится на основе решения MS Hyper-V. Для
реализации роли MS Hyper-V в АИС выделяется специальный физический
сервер, который в целях безопасности и снижения общей нагрузки больше не
исполняет других ролей
1
.
Устройства информационной безопасности интегрированы с сетевыми
компонентами и призваны решать задачу защиты информационных ресурсов
Клиники от типовых угроз, определяемых моделью нарушителя, классом ИС
и требованиями нормативных и руководящих документов.
Авторизация пользователей осуществляется средствами Active
Directory. Режим авторизации устанавливается статически администратором
АИС. Аутентификация пользователя выполняется по вводимому имени и
паролю, которые хранятся локально непосредственно в БД учетных записей
операционных систем. После успешного прохождения аутентификации
пользователь получает доступ к ресурсам, необходимым для исполнения им
своих функциональных обязанностей.
Контроль доступа к ресурсам баз данных, в т.ч. системы электронного
документооборота, а также поддержка резервного копирования и
целостности данных, осуществляется средствами СУБД и прикладного
программного обеспечения.
Обращение пользователей к ресурсам сети Интернет реализуется через
модель с прокси-сервером. База данных прокси-сервера статическая,
1
Задачник по курсу Основы теории массового обслуживания: учебное пособие / В.Г.
Карташевский, Н.В. Киреева, Л.Р. Чупахина. – Самара: ПГУТИ, 2017. – 121 с.
43
заполняется и поддерживается в актуальном состоянии администратором
системы. После проверки пользователя в БД прокси-сервера ему
предоставляет соответствующий уровень доступа к ресурсам глобальной
сети.
В Клинике используется коммутационное и маршрутизирующее
оборудование.
Точка доступа предназначена для подключения сетевого ввода
провайдера сети Internet к инфокоммуникационной сети Клиники. В качестве
точки доступа используется устройство медиаконвертер DMC-530SC. Эти
медиаконвертеры преобразуют сигнал из стандарта 10BASE-T/100BASETX
Fast Ethernet на витой паре в сигнал стандарта 100BASE-FX Fast Ethernet по
одномодовому оптическому кабелю. Устройство оснащено 1 портом RJ-45
для витой пары и 1 оптическим портом с разъемом SC.
Функции и характеристики:
преобразование среды передачи данных между 10BASET/100BASE-
TX и 100BASE-FX;
1 порт для подключения одномодового оптического кабеля с SC-
коннектором;
автоопределение скорости и автосогласование режима полного или
полудуплекса на порту для витой пары;
автоматическое определение полярности MDI/MDIX;
переключатель для фиксированной настройки режима полного или
полудуплекса;
режим передачи Store-and-forward;
режим Back-pressure и управление потоком IEEE802.3x;
передача на полной скорости канала;
индикаторы состояния на передней панели;
возможность использования в качестве отдельного устройства или
при установке в шасси;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран