Диплом: Организация защиты телекоммуникационной системы ООО "Клиника промышленной медицины"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
64
необходимости, так как все информационные системы, согласно актов
классификации одного класса К2, и согласно актов определения уровня
защищенности одного уровня защищенности УЗ-3.
В информационных системах Клиники беспроводные соединения не
применяются.
В Клинике согласно Модели угроз в списке актуальных угроз
отсутствуют угрозы безопасности информации, направленных на отказ в
обслуживании информационных систем.
Подтверждение авторства и целостности информации при её
информационном обмене с применением электронной подписи (ЭП)
осуществляется с помощью средства криптографической защиты ViPNet
Client 3.2 в соответствии с «ViPNet Client 3.2 Руководство администратора».
Шифрование и имитозащита передаваемой через открытые сети
информации осуществляется с помощью средства криптографической
защиты ViPNet Client 3.2 в соответствии с «ViPNet Client 3.2 Руководство
администратора», а также с помощью механизмов криптографического
шлюза ПАК ViPNet Coordinator HW 1000/100 в соответствии с «ПАК ViPNet
Coordinator HW. Руководство администратора».
Исключение доступа к передаваемой информации в любых каналах
связи осуществляется с помощью средства криптографической защиты
ViPNet Client 3.2 в соответствии с «ViPNet Client 3.2 Руководство
администратора», а также с помощью механизмов криптографического
шлюза ПАК ViPNet Coordinator HW 1000/100 в соответствии с «ПАК ViPNet
Coordinator HW. Руководство администратора».
ВЫВОДЫ
Во второй главе дана общая характеристика объекта проектирования –
ООО «Клиника промышленной медицины». Рассмотрена локальная
вычислительная сеть, которая строится по технологии Ethernet 100/1000
BASE-TХ. Схема логической топологии комплекса технических средств
65
ООО «Клиника промышленной медицины» IP-адрес состоит из 2-ух частей:
номера сети и номера узла. Так как сети удаленных подразделений
Поликлиники являются изолированными сетями, IP-адрес избран из адресов
категории «В» для главного сектора ЛВС Поликлиники: 172.16.0.0/16 и из
категории «С» для частей детской больницы и здравпунктов: 192.168.0.0/24.
Для упрощения опции и следующего сопровождения сетевых частей в
подсетях употребляется классовая адресация со обычными масками,
255.255.0.0 и 255.255.255.0, соответственно
В сети Поликлиники употребляется статическая маршрутизация.
Для всех узлов сети употребляется обычный шлюз, в качестве которого
выступает proxi-сервер
Приведена структурная схема оборудования КТС АСЗИ Поликлиники.
Составляющие АСЗИ Поликлиники строятся на базе коммутируемой
локальной вычислительной сети (КЛВС) с сегментированием и
централизованным управлением.
Представлен фрагмент принципиальной схемы сети,
рассмотрены средства защиты информации. Поскольку информация,
циркулирующая в АИС Клиники, носит характер «персональные данные»
система подлежит защите средствами аппаратного межсетевого
экранирования и организации VPN.
Рассмотрена структурная схема включения межсетевого экрана.
В Поликлинике технологии мобильного кода не употребляются. В
Клинике передача видеоинформации осуществляется с помощью программы
Skype. Обеспечение подлинности сетевых соединений (сеансов
взаимодействия), в том числе для защиты от подмены сетевых устройств и
сервисов осуществляется с помощью механизмов криптографического
шлюза ПАК ViPNet Coordinator HW 1000/100 в соответствии с «ПАК ViPNet
Coordinator HW. Руководство администратора».
66
3. Взаимодействие АС с другими системами и оценка
технических характеристик защищенной сети
3.1. Взаимодействие АС с другими системами
Для передачи информации в АСЗИ по каналам коммуникаций
используются протоколы SMTP, POP3, IMAP4, HTTP, HTTPS, FTP.
Протоколы SMTP, POP3 и IMAP4 интегрируют в себе функции
верхних уровней модели OSI и используют в качестве средства доставки
сообщений транспортный протокол TCP. За серверами каждого протокола
закреплены стандартные номера TCP-портов:
SMTP-сервер – 25;
POP3-сервер – 110;
IMAP-сервер – 143.
В сети Клиники области передаются файлы форматов doc, xls, txt, xml.
Передача информационных сообщений по основному каналу
основывается на протоколах электронной почты, приложений,
администрирования и мониторинга (таблица 9).
Таблица 9 – Протоколы взаимосвязей в СКС
Приложения
Протоколы
Удаленные ИС и учетные системы:
терминальный доступ
RDP
Удаленные ИС и учетные системы: web-
клиент
HTTP
АРМ удаленных систем(GUI-клиенты)
протоколы используемые Oracle, MS-SQL,
Cache и др.
Почта, офисные приложения
протоколы используемые в Exchange, а
также SMTP,IMAP,HTTP и т.п.
Обмен данными PACS
DICOM, XML
Обмен данными через файлы, СУБД, web-
сервисы
CIFS,HTTP протоколы используемые
Oracle, MS-SQL, Cache и т.п.
Служебный и управляющий трафик
Netbios, DNS, SNMP, ICMP, LDAP и др.
прикладного уровня
67
Для технологического контроля возможно использование протоколов
вычислительных сетей, обеспечивающих заданную скорость и надежность
передачи информации в соответствии с требованиями канала связи.
Передача электронных документов осуществляется с использованием
электронной подписи (ЭП) и шифрования по ГОСТ Р 34.10-2001, ГОСТ
34.11-94. При передаче документов в пределах периметра сети здания
допускается передача электронных документов без ЭП.
В информационных системах должно быть обеспечено разделение
многофункциональных возможностей по управлению (администрированию)
информационной системой, управлению (администрированию) системой
защиты информации(функций безопасности) и многофункциональных
возможностей пользователей по обработке данных.
Многофункциональные возможности по управлению
(администрированию) информационной системой и управлению
(администрированию) системой защиты информации включают функции по
управлению базами данных, прикладным программным обеспечением,
телекоммуникационным оборудованием, рабочими станциями, серверами,
средствами защиты данных и другие функции, которые требуют больших
приемуществ.
Разделение многофункциональных возможностей обеспечивается на
физическом и (либо) логическом уровне методом выделения части
программно-технических средств информационной системы, которые
реализуют многофункциональные возможности по управлению
(администрированию) информационной системой и управлению
(администрированию) системой защиты информации, в отдельный домен,
использования разных автоматических рабочих мест и серверного
оборудования, разных типов операционных систем, различных методов
аутентификации, разных сетевых адресов, которые были выделены каналов
управления и (либо) композиций данных методов, также другими способами.
68
Разделение в информационной системе функций по управлению
(администрированию) информационной системой, управлению
(администрированию) системой защиты информации, функций по обработке
информации и других функций информационной системы производится при
помощи устройств средства защиты данных от несанкционированного
доступа Secret Net 7 в согласовании с «средство защиты данных от
несанкционированного доступа Secret Net 7. Управление админа.
Управление. Главные механизмы защиты».
Защита периметра (физических и (либо) закономерных границ)
информационной системы при ее содействии с другими информационными
системами и информационно-телекоммуникационными сетями производится
при помощи устройств средства защиты информации от сетевых вторжений,
вредных программ и мусора ESET NOD32 Secure Enterprise 5 в согласовании
с «ESET NOD32 Security. Управление пользователя», также при помощи
устройств криптографического шлюза ПАК ViPNet Coordinator HW 1000/100
в согласовании с «ПАК ViPNet Coordinator HW. Управление админа».
Окончание сетевых соединений по их окончании либо по истечении
данного оператором временного интервала неактивности сетевого
соединения производится при помощи устройств средства защиты
информации от сетевых вторжений, вредных программ и мусора ESET
NOD32 Secure Enterprise 5 в согласовании с «ESET NOD32 Security.
Управление пользователя», также производится при помощи устройств
криптографического шлюза ПАК ViPNet Coordinator HW 1000/100 в
согласовании с «ПАК ViPNet Coordinator HW. Управление админа».
Пример соединения компьютеров сети на витой паре по стандарту
1000Base-T показан на рисунке 16.
69
Рисунок 16. Соединение
сетей
компьютеров сети 1000BASE-T
Необходимо отметить особенность адаптеров и коммутаторов,
рассчитанных на работу с витой парой, как наличие в них встроенного
контроля правильности соединения сети. При отсутствии передачи
информации они периодически передают тестовые импульсы (NLP -
NormalLinkPulse), по наличию которых на приемном конце определяется
целостность кабеля. Для визуального контроля правильности соединений
предусмотрены специальные светодиоды «Link», которые горят при
правильном соединении аппаратуры.
Минимальный набор оборудования для сети на витой паре включает в
себя следующие элементы:
-сетевые адаптеры (по числу объединяемых в сеть компьютеров),
имеющие UTP-разъемы RJ-45;
-отрезки кабеля с разъемами RJ-45 на обоих концах (по числу
объединяемых компьютеров);
-один коммутатор, имеющий столько UTP-портов с разъемами RJ45,
сколько необходимо объединить компьютеров.
70
Введение внутрисетевого трафика дозволит протестировать сеть на
наивысшую загрузку всех концентраторов и коммутационных узлов
оборудования.
В базе четкого моделирования трафика в сети, будет применена схема
обмена данными между элементами системы СПб ГУП "СПб ИАЦ".
Введение трафика между 2-мя сетевыми устройствами производится
методом «окна установки трафика» (Рис.17.).
Рисунок 17. Окно установки трафика между устройствами
Типы использованного трафика в сети:
Рисунок 18. Схема тестируемой сети главного офиса с
загруженным трафиком
71
На рисунках (19 и 20) отображены концентраторы сети с перегрузкой
трафика, которые были установлены в кабинетах и помещениях, где
сосредоточение пк превосходит 4 – 5 единиц.
Рисунок 19. Процент загрузки 2-х концентраторов в «отделе кадров» и
«бухгалтерии»
Рисунок 20. Процент загруженности концентратора
установленного в техническом отделе
72
Число используемых концентраторов в локальной сети не превышает 3,
поэтому целесообразно отобразить процент их загруженности в таблице:
Таблица 10-Число используемых концентраторов в локальной сети
Модель
концентратора
Место установки
Число
подключенных
сетевых
устройств
Загруженность
сетевым
трафиком в %
1 DSH-5
Отдел кадров
4
26,8
2 DSH-8
3 Бухгалтерия
5
28,2
Super Stack II 500
Технический отдел
6
2,2
В соответствии с рисунком весь сетевой трафик подлежит
обязательному шифрованию. Таким образом, весь трафик будет проходить
через ПАК HW1000 G2.
3.2. Оценка технических характеристик защищенной сети
Необходимо определить будет ли достаточно пропускной способности
устройства для обслуживания пользователей сети Клиники.
Таблица 11 - Параметры абонентской нагрузки для каждого класса
услуг
Услуга
Максималь
ная
скорость
Кбит/с
Длительно
сть сеанса
связи (с)
Количество
вызовов в
час
Пачечность
Входная
нагрузка
Эрл
VoIP
95,2
150
3
1
0,125
Видеонаблюдение
1024
3600
1
1
1
Internet
1024
60
10
8
0,167
База данных
512
15
20
5
0,083
Файловый обмен
2048
30
3
10
0,025
Видеонаблюдение
(банкомат)
384
3600
1
1
1
73
Математический аппарат теории массового обслуживания позволяет
получить значения зависимости времени передачи пакетов от скорости
работы сети. В этом случае, подключение к реальным каналам не требуется.
Эти вычисления позволяют оценить производительность сети, среднее
время задержки пакетов на устройстве, влияние на величину этих задержек
рост скорости работы канала связи глобальной сети, а также условия роста
скорости обмена информацией по каналам глобальной сети.
С целью определения скорости обслуживания необходимо принять
значение скорости работы ПАК HW1000 G2. В соответствии техническими
характеристиками ПАК, средняя скорость обработки на интерфейсе
составляет 100 Мб/с, или 12207 МБ/с.
При скорости обмена информацией равной 56000 бит/с, время,
требуемое для передачи одного пакета, например, размером 90 байт
составляет 0,01 секунды. В этом случае, расчетное время обслуживания
равно 0,01, откуда следует, что средняя скорость обслуживания обратно
пропорционально ожидаемому времени обслуживания и составляет 100
пакетов в секунду. Видно, что скорость обслуживания выше, чем скорость
поступления пакетов, то есть канал справляется приходящим трафиком.
Определение степени использования технических возможностей
обслуживающего устройства (P) в одноканальной однофазной системе
массового обслуживания осуществляется по формуле
1
:
???? =
????
пос
????
ож
, (1)
где t
пос
средняя скорость поступления запросов; t
ож
средняя
скорость обслуживания запросов. Зная степень использования
обслуживающего устройства, можно определить вероятность отсутствия
1
Прокушев Я.Е. Программно-аппаратные средства защиты информации: учебное
пособие/ Я.Е. Прокушев. – СПб.: Интермедия, 2017. – 160 c.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран