Диплом: Организация защиты телекоммуникационной системы ООО "Клиника промышленной медицины"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
44
горячая замена при установке в шасси.
Маршрутизатор R1 выполняет функцию формирования основного
сегмента сети Клиники. В сети применяется маршрутизатор Cisco 2811.
Маршрутизатор работает под управлением программного обеспечения Cisco
IOS и поддерживает концепцию сети с новыми возможностями самозащиты
благодаря усовершенствованным возможностям управления и функциям
безопасности, таким, как поддержка IPSec VPN, контроль за доступом к сети,
фильтрация по URL, система предотвращения вторжений и межсетевой
экран. В сети устанавливается следующая конфигурация маршрутизатора
[41-44]: Cisco 2811 w/ AC PWR2FE4HWICs2PVDMs1NME2AIMSIP
BASE64F/256D.
Для расширения функциональности в маршрутизатор дополнительно
устанавливается модуль расширения HWIC-4ESW.
Коммутаторы S1, S2, S3, S4 создают сетевые подключения на уровне
доступа пользователей к ресурсам сети. В системе применяются
коммутаторы Cisco Catalyst 2960 на 24 и 48 портов. Интеллектуальные
Ethernet-коммутаторы Cisco Catalyst 2960 позволяют реализовать все
необходимые сервисы в локальной сети Клиники. Коммутаторы имеют
фиксированную конфигурацию и обеспечивают подключение рабочих мест
на скоростях 10/100 Fast Ethernet и 10/100/1000 Gigabit Ethernet.
Таблица 1- Основные характеристики коммутатора
Тип устройства
коммутатор (switch)
Возможность установки в стойку
есть
Объем оперативной памяти
64 Мб
Объем флеш-памяти
32 Мб
Количество портов коммутатора
24/48 x Ethernet 10/100 Мбит/сек
Количество uplink/стек/SFP-портов и
модулей
2
Максимальная скорость uplink/SFP-портов
10/100/1000 Мбит/сек
Внутренняя пропускная способность
16 Гбит/сек
Размер таблицы MAC адресов
8192
Web-интерфейс
есть
Поддержка функции SPAN и RSPAN
есть
Поддержка Telnet
есть
Поддержка SNMP
есть
45
Протоколы управления группами
интернета
IGMP v1, IGMP v2, IGMP v3
Поддержка стандартов
Auto MDI/MDIX, IEEE 802.1p (Priority
tags), IEEE 802.1q (VLAN), IEEE 802.1d
(Spanning Tree), IEEE 802.1s (Multiple
Spanning Tree)
Коммутаторы Sh1–Sh4 установлены в сети клиники для расширения
подсетей подразделений. Специальных требований по производителю,
конфигурации, функциональным возможностям и настройкам к устройствам
данного типа не предъявляется.
2.2 Средства защиты информации
Для обеспечения защищенности информации от различного рода
актуальных угроз, выявленных Моделью угроз и соблюдения всех
требований к ИСПДн уровня защищенности 3, необходимо применение
средств защиты информации прошедших соответствующие процедуры
оценки соответствия требованиям ФСТЭК России и ФСБ России.
Поскольку информация, циркулирующая в АИС Клиники, носит
характер «персональные данные» система подлежит защите средствами
аппаратного межсетевого экранирования и организации VPN.
При использовании VPN создается виртуальный туннель, на основе
адреса источника и назначения. Все данные, передаваемые между
источником и местом назначения, шифруются и инкапсулируются с
использованием защищенного протокола. Безопасный пакет передается через
сеть. При получении на принимающей стороне пакет деинкапсулируется и
дешифруется. VPN представляет собой приложение типа «клиент-сервер»,
поэтому на удаленных компьютерах пользователей АИС устанавливается
VPN-клиент.
VPN создается посредством аппаратных межсетевых экранов,
имеющих в числе своих функций, функцию маршрутизации.
46
Задачей виртуальной частной сети (VPN) Поликлиники является
создание одного защищенного информационного места, возможности
передавать файлы, секундные сообщения, сотворения внутренней IP-
телефонии.
Применение технологии VPN в Поликлинике дозволит организовать
сотрудничество административно-управленческого и мед персонала главного
сектора АСЗИ Поликлиники с персоналом удаленных Здравпунктов и
детской больницой при передаче мед информации, отчетности, денежных
документов и пр.
Виртуальная частная сеть строится как с внедрением программных
компонент ViPNet, методом установки на пк ПО ViPNet Client – на стороне
удаленных пользователей, программно-аппаратных комплексов ViPNet серии
HW1000/100 – на стороне главного сектора АСЗИ Поликлиники.
ViPNet Client (дальше Клиенты) и ViPNet Coordinator HW1000/100
(дальше Координаторы) являются узлами виртуальной сети ViPNet.
Координатор обеспечивает сетевую защиту туннелируемых сетевых
ресурсов, включение в VPN защищенных пк вне зависимости от места их
расположения и сообщение Клиентов о методах доступа к иным сетевых
узлам, которые связаны с ними. Координатор устанавливается на границе
сети и делает последующие функции:
- сервера IP-адресов;
- маршрутизатора VPN-пакетов;
- VPN-шлюза;
- транспортного Сервера;
- межсетевого экрана.
Узлы сети ViPNet подключаются к сети Поликлиники с внедрением
транспорта сети Internet. При возникновении хоть какого трафика в сети в
адрес остальных узлов он незамедлительно, без каких-то протоколов
подготовительного установления соединений с узлом-получателем
47
инкапсулируется в ViPNet-пакеты и передается через VPN-сеть на узел-
получатель.
Для инкапсуляции в ViPNet-пакеты всех остальных IP-протоколов
употребляются два типа IP-протокола:
- IP/UDP с портом 55777 по умолчанию либо хоть каким иным портом,
который автоматически регистрируется на остальных узлах;
- IP/241.
Во внутренней сети Поликлиники при доступности узлов по
широковещательному адресу, система автоматически употребляет более
экономный протокол IP/241 (не имеющий доп UDP-заголовков) (набросок
13).
Рисунок 13. VPN по протоколу IP/241
Исходя из существующих точек подключения узлов к сети VipNet в
системе используется режим «Межсетевой экран – Координатор» (рисунок
14).
48
Для включения в виртуальную сеть ViPNet устройств либо узлов
локальной сети Поликлиники, трафик которых не требуется защищать во
внутренней сети, распорядитель делает функцию туннелирующего сервера
(либо Криптошлюза).
Рисунок 14. Включение узлов VipNet в режиме межсетевого экрана
Распорядитель обеспечивает туннелируемые устройства данными об
IP-адресах узлов сети ViPNet, выступает шлюзом для передачи трафика в
сеть ViPNet, производит инкапсуляцию в UDP-протокол и кодирование
трафика от открытых устройств, производит прием и передачу
туннелированного трафика в сети ViPNet от собственного имени.
Подключение компьютерной сети Клиники к каналам Интернет
производится через программно-аппаратный комплекс, который является
одновременно криптошлюзом и межсетевым экраном, устанавливаемым в
49
точке присутствия. Структурная схема подключения КЛВС к сети Интернет
приведена на рисунке 15.
Рисунок 15. Структурная схема включения межсетевого экрана
Подключение, настройка и эксплуатация межсетевых экранов
осуществляется в соответствии с техническими условиями и документацией
на программно-аппаратные комплексы.
Исходящий/входящий трафик шифруется/дешифруется в точке
присутствия межсетевым экраном в соответствии с ГОСТ 28147-89 (256 бит).
50
Таблица 2 – Средства защиты информации и их комплектность
п/п
Средство защиты информации
Комплектность
1
2
3
1
Криптографический шлюз ViPNet
Coordinator HW1000
Программно-аппаратный комплекс ViPNet
Coordinator HW1000
2
Копия Сертификата соответствия ФСБ РФ
на ПАК
Диск с эксплуатационной и технической
документацией
3
Криптографический шлюз ViPNet
Coordinator HW100
Программно-аппаратный комплекс ViPNet
Coordinator HW100
Копия Сертификата соответствия ФСБ РФ
на ПАК
Диск с эксплуатационной и технической
документацией
4
Средство защиты от
несанкционированного доступа
Secret Net 7. Клиент (автономный
режим работы)
Копия Сертификата соответствия ФСТЭК
РФ на ПО
Лицензия на право использовать ПО
Установочный комплект ПО (русская
версия)
Secret Net Card (плата PCI-Express)
5
ESET NOD32 Secure Enterprise 5
Лицензия на право использовать ПО
Установочный комплект ПО (русская
версия).
6
ViPNet «Контроль приложений»
вер. 3.2
Копия Сертификата соответствия ФСБ РФ
на ПО
Лицензия на право использовать ПО
Установочный комплект ПО (русская
версия).
ООО «Клиника промышленной медицины» - является коммерческой
организацией главной ее целью является получение дохода за счет
предоставляемых ею услуг.
Данные по оценке информационных активов сведена в таблицу 3.
Результаты ранжирования активов представлены в таблице 4.
51
Таблица 3-Оценка информационных активов ООО «Клиника
промышленной медицины»
Наименование
актива
Форма
представлен
ия
Владелец актива
Критерии
определени
я
стоимости
Размерность оценки
Количестве
нная
оценка
(ед.изм.)
Качественная
Информационные активы
База данных
бухгалтерии
Электронна
я
Бухгалтерия
Степень
важности
5
Имеющая
критическое
значение
База данных
поставщиков
Электронна
я
Директор
Степень
важности
5
Имеющая
критическое
значение
Персональные
данные о
сотрудниках
Электронна
я
Кадровый отдел
Степень
важности
5
Высокая
Штатное
расписание и
кадровый учет
Бумажный
документ,
электронный
документ
Кадровый отдел
стоимость
обновления
или
воссоздания
5
критически
высокая
Активы аппаратных средств
Принтеры
Материальн
ый объект
IT-отдел
Первоначаль
ная
стоимость
5
Малая
Оборудование
для
обеспечения
связи
Материальн
ый объект
IT-отдел
Первоначаль
ная
стоимость
4
Средняя
Сервер баз
данных
Материальн
ый объект
IT-отдел
Первоначаль
ная
стоимость
4
Имеющая
критическое
значение
Почтовый
сервер
Материальн
ый объект
IT-отдел
Первоначаль
ная
стоимость
4
Имеющая
критическое
значение
Персональный
компьютер
Материальн
ый объект
Консультанты,
товароведы,
администрация.
Первоначаль
ная
стоимость
4
Средняя
База данных
заказав
(MySQL)
Материальн
ый объект
IT-отдел
Первоначаль
ная
стоимость
2
Высокая
Активы программного обеспечения
Учетная
система
Электронная
Дирекция
технического
сопровождения
Обновление
и
воссоздание
4
Высокое
52
Программы
целевого
назначения
Электронная
Дирекция
программного
сопровождения и
разработки
Обновление
и
воссоздание
5
Высокое
Windows 7
Ultimate
Электронная
Дирекция
технического
сопровождения
Первоначаль
ная
стоимость
5
Малая
Итог ранжирования представляет собой интегрированную оценку
степени значимости актива для компании, взятую по пятибалльной шкале.
Самый ценный информационный актив имеет ранг 5, менее ценный – ранг 1.
Активы,которые имеют самую большую ценность (ранг) в следующем
рассматриваются в качестве объекта защиты. Число таковых активов,
обычно, зависит от направления деятельности компании. В рамках
намеченной цели разработки политики безопасности по защите личных
сведений выделим более ценные информационные активы (имеющие
наибольший ранг).
По результатам ранжирования выделим активы, имеющие
наибольшую ценность (имеющие ранг 5 и 4):
1. База данных бухгалтерии;
2. Почтовый сервер;
3. База данных поставщиков;
4. Сервер баз данных;
5. Персональные данные о сотрудниках;
6. Оборудование для обеспечения связи;
7. Учетная Система.
Таблица 4-Результаты ранжирования активов ООО «Клиника
промышленной медицины»
Наименование актива
Ценность актива (ранг)
База данных бухгалтерии
5
Почтовый сервер
5
База данных поставщиков
5
53
Персональные данные о сотрудниках
5
Кадровый учет
5
Учетная Система
4
База данных заказов (MySQL)
4
Программы целевого назначения
4
Windows 7 Ultimate
4
Принтеры
2
Оборудование для обеспечения связи
4
Сводная таблица анализа выполнения основных задач по обеспечению
информационной безопасности представлена в таблице 5.
Таблица 5-Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной безопасности
Степень
выполнения
Обеспечение безопасности производственно-торговой деятельности,
защита информации, которая является коммерческой тайной;
Частично
Недопущение безосновательного допуска и открытого доступа к
сведениям и работам, которые составляют коммерческую тайну;
Частично
Выявление и локализация вероятных каналов утечки секретной
информации в процессе ежедневной производственной деятельности и в
экстремальных ситуациях;
Частично
Обеспечение режима безопасности при выполнении таких видов
деятельности, как разные встречи, переговоры, заседания, совещания и
иные мероприятия, которые связаны с деловым взаимодействием на
государственном и международном уровне;
Не
выполняется
Обеспечение охраны территории, зданий помещений, с защищаемой
информацией.
Частично
На момент изучения в организации полностью не были реализованы
организационные меры по защите информации, но были предствлены
программно-аппаратные и инженерно-технические средства защиты данных.
Информационные ресурсы организации сосредоточены в офисном
помещении организации ООО «Клиника промышленной медицины».
Процессы оценки и управления рисками служат фундаментом для
построения системы управления информационной безопасностью
организации. Продуктивность этих действий определяется точностью и
полнотой изучения и оценки причин риска, также продуктивностью

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран