Диплом: Проектирование комплексной системы безопасности в компании ГБУ "Инфогород"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
2.2.2 Контрольный пример реализации проекта и его описание
Программно-аппаратный комплекс StoneGate Firewall/VPN является
межсетевым экраном на основе новой архитектуры, обеспечивающей высокую
безопасность сети от внешних атак и непрерывность бизнес-процессов.
Особенность StoneGate Firewall/VPN - собственная интегрированная
защищенная операционная система, предоставляющая пользователю
возможность не выполнять отдельные операции по настройке. Для наиболее
эффективной защиты сетей рекомендуется применять межсетевой экран
StoneGate Firewall в комплексе с системами обнаружения и предотвращения
вторжений (StoneGate IPS и SSL VPN). StoneGate Firewall/VPN - оптимальное
средство сетевой защиты для предприятия любого масштаба, что подтверждено
его надежной работой в крупных, средних и малых компаниях по всему миру.
Основную часть продукции составляют аппаратно-программные
комплексы, в том числе поставляемые в виде виртуальных устройств под
VMware ESX Server. Сегодня мы рассмотрим один из флагманских продуктов
компании - StoneGate Intrusion Prevention System.
В основе межсетевого экрана StoneGate Firewall/VPN лежат
архитектурные решения, позволяющие обеспечить высокий уровень защиты
информационных систем. В качестве движка (Security Engine) используется
собственная защищенная ОС. Процесс развертывания выполняется в «один
проход», без каких-либо существенных операций по первоначальной
настройке. Функциональность – за счет добавления новых компонентов –
наращивается «на лету», без изменения работающей инфраструктуры и
остановки работы устройства.
В StoneGate Firewall/VPN применены самые современные технологии
анализа трафика и обеспечения отказоустойчивости (см. рис. 1). В основе
межсетевого экрана лежит архитектура, позволяющая обеспечить
56
принципиально новую степень защищенности сети и непрерывности бизнеса,
достигнуть которой невозможно при традиционном подходе. Например,
технология MultiLayer Inspection является симбиозом Stateful Inspection и
Application proxy, обеспечивая анализ и фильтрацию трафика не только на
сетевом и траспортном, но и на уровне приложений, куда обычные межсетевые
экраны не заглядывают. StoneGate понимает последовательность установления
соединения, умеет разбирать логику работы протокола и позволяет задавать для
них такие параметры, как режим работы, набор разрешенных команд и т.п.
Рис. 1. Место StoneGate FW/VPN в сети компании
Сегодня доступно более 20 прикладных протоколов (FTP, HTTP(S),
SMTP, IMAP, POP3, SSH, SIP и др.), для которых осуществляются контентная и
URL-фильтрация по определенным правилам и антивирусная проверка. Причем
такая функциональность не приводит к значительному снижению скорости. На
стандартной аппаратной платформе межсетевой экран StoneGate имеет
производительность до 10 Гбит/с, он способен обслуживать одновременно
более 2 млн соединений. Объединяя устройства, можно строить более мощные
системы с производительностью до 10 Гбит/с.
57
Для обнаружения вторжений устройства используется несколько
технологий анализа сетевой активности, что гарантирует высокую степень
безопасности и работу бизнес-приложений в любой ситуации. Сигнатурный
анализ опирается на базу атак, имеющих описания по содержанию, контексту
сетевых пакетов и некоторым другим критериям. Возможно обновление базы
данных сигнатур-атак из различных источников, импорт Open Source-сигнатур.
Детектор аномалий использует статистические данные трафика, анализ
протоколов на соответствие RFC и установленным шаблонам атак. В случае
неизвестной атаки опытный администратор на основании данных журнала
может самостоятельно создать и добавить сигнатуры, шаблоны анализа атаки и
описания аномалий. Реализованы технология борьбы с DDoS-атаками и
механизм антиспуфинга. Специальные механизмы борьбы с SYN-flood
позволяют ограничить количество соединений или блокировать соединение до
тех пор, пока клиент не ответит на свой запрос подтверждением в рамках
стандартного алгоритма работы TCP. Защита от DDоS обеспечивается и за счет
возможности сегментирования существующей сетевой инфраструктуры с
помощью технологии Transparent Access Control.
StoneGate FW/VPN поддерживает механизмы QoS и управления полосой
пропускания. Технология MultiLink, контролируя скорость загрузки, позволяет
обеспечить высокую степень доступности ресурсов путем использования
динамической балансировки нагрузки (входящей и исходящей) по нескольким
каналам связи, определяя наиболее быстрые каналы, прозрачно переключая
каналы без потери соединения (в том числе и в VPN) (см. рис. 2). Этим
MultiLink отличается от большинства подобных технологий, которые
обеспечивают статическую балансировку с использованием только одного
дополнительного канала связи.
58
Рис. 2. Обеспечение доступности ресурсов и балансировки нагрузки
В StoneGate IPS реализована система обнаружения Advanced Evasion
Techniques (динамические техники обхода), которые могут использовать
злоумышленники для обхода средств защиты в процессе осуществления
вторжений. Производится анализ «историй» событий безопасности и
изменений, сравнение конфигураций сенсоров. StoneGate IPS позволяет
идентифицировать и прекращать атаки, когда веб-страница или PDF документ
открыт и/или загружается. Система также может ограничить доставку
электронной почты, которая несет в себе документ в формате PDF в качестве
вложений, или, в тех случаях, когда требуется надежная защита, может даже не
допустить загрузку содержимого Adobe Flash. Таким образом, все клиенты
Stonesoft, которые используют StoneGate IPS для защиты своих сетей
ограждены от атак этих уязвимостей.
StoneGate предоставляет возможность использования единой базы
данных, в которой хранится информация обо всех компонентах системы:
элементах сети, политиках безопасности, сервисах, VPN, журналах
безопасности, пользователях и др. Это обеспечивает построение систем
распределенной архитектуры с централизованным унифицированным
управлением, упрощая процесс развертывания и поддержки, в том числе и
упрощенное обновление ПО. Централизованное управление несколькими
устройствами обеспечивается с помощюь Stonesoft Management Center.
59
III ОБОСНОВАНИЕ ЭКОНОМИЧЕСКОЙ ЭФФЕКТИВНОСТИ
ПРОЕКТА
3.1 Выбор и аргументация методики расчёта экономической
эффективности
Свое внимание остановлю на подробном описании работы StoneGate, в виду
его надежности и, немало важно, цены. Так как работаю в бюджетном предприятии г.
Москвы, а из этого следует, что Правительство г. Москвы и в частности ГБУ
«Инфогород» старается сэкономить средства налогоплательщиков.
На диаграмме ниже видно, что межсетевые экраны StoneGate, компании
Softline, пользуются популярностью.
Подрядчики-лидеры по количеству проектов (Межсетевые экраны):
Softline (Софтлайн) (128)
ESET (ИСЕТ Софтвеа) (80)
ДиалогНаука (45)
Инфосистемы Джет (41)
Leta IT-company (31)
Другие (628)
B StoneGate применены самые современные технологи и анализа трафика и
обеспечения отказоустойчивости. В технологиях фильтрации трафика
прослеживается обратная зависимость между скоростью и уровнем безопасности.
StoneGate похож по принципам задания политики доступа на Cisco, но:
Проще в настройке (графический интерфейс с наследуемыми правилами
и политиками доступа);
60
Безопаснее в конфигурации по умолчанию (например, антиспуфинг,
параметры отдельных правил доступа, глубокая инспекция трафика и др.);
Легче в сопровождении (есть «программируемые» и логические
элементы, разные утилиты визуализации и поиска);
Больший набор полей для настройки доступа и возможностей инспекции
трафика;
Имеет встроенные механизмы аудита и разграничения доступа.
Технологии StoneGate Stateful Inspection более гибкие в применении и более
быстрые в обработке трафика, в то время, как технологии Applicalion level proxy —
медленные, но более надежные. Традиционное построение отказоустойчивой системы
требует резервирования линий связи и сетевой инфраструктуры, что существенно
увеличивает ее стоимость. Применение StoneGate позволяет получить не только
полностью отказоустойчивое, но и более экономичное решение. StoneGate™ имеет
производительность на стандартной аппаратной платформе до 10 Гбит/с и способен
обслуживать одновременно более 2 млн. соединений. В кластере можно построить
мощные системы, отвечающие любым требованиям по отказоустойчивости и
безопасности. Функционал решения позволяет строить со скоростями работы до 150
Гбит/с, что позволяет удовлетворить потребности любых современных DATA-
центров. Применение StoneGate возможно на множестве различных аппаратных
платформ, готовые аппаратные решения, так и специальные программные
APPLIANCE работают на практически любых платформах и обеспечивают
необходимую скорость и надежность работы межсетевого экрана. В межсетевом
экране StoneGate строена поддержка сертифицированных криптографических
алгоритмов на базе криптоядра Крипто Про, позволяющая использовать данное
решение для построения VPN в полном соответствии с требованиями российского
законодательства и нормативными документами регуляторов.
StoneGate предоставляет возможность использования единой базы данных, в
которой хранится информация о всех компонентах системы. Это обеспечивает
построение систем распределенной архитектуры с резервированным
централизованным унифицированным управлением, позволяя сделать процесс
61
развертывания надежнее, чем в других системах. StoneGate включает в себя
централизованную систему безопасных обновлений ПО и операционной системы — в
случае непредвиденных обстоятельств можно вернуться автоматически на
предыдущую версию ПО и продолжить работу. Virtual Appliance позволяет
просто и без каких- либо ограничений со стороны функциональности обеспечить
полную безопасность виртуальной среды точно так же, как и в физической при этом
управление всеми системами единое. Кроме программного обеспечения, модельный
ряд межсетевых экранов с возможностью VPN StoneGate включает в себя широкий
спектр программно-аппаратных средств, различающихся по производительности,
количеству и типу физических интерфейсов, размерам и т.п. В настоящий момент
большое количество межсетевых экранов Stone Gate сертифицировано на
соответствие требованиям РД «Средства вычислительной техники. Межсетевые
экраны. Защита от несанкционированного доступа к информации. Показатели
защищенности от несанкционированного доступа к информации» по 3 классу
защищенности. Проводится сертификация на отсутствие н. В начале 2008 года
ассоциация ICSA подтвердила соответствие комплексов Stonegate Firewall/VPN
Stonegate IPC требованиям стандартов PCI DSS.
Основные плюсы в использовании Stonegate Firewall/VPN:
Универсальная защита виртуальной инфраструктуры. Максимальная
защита виртуальных сетей и серверов от всего спектра современных сетевых атак.
Разграничение прав доступа. Для администраторов предусмотрено
назначение прав доступа по ролям.
Система оповещения об инцидентах. Автоматизированная система
тревожного оповещения работает через SMS, SNMP, электронную почту.
Автоматическое восстановление. В случае возникших неполадок
конфигурация системы может быть восстановлена и протестирована в
автоматическом режиме.
Система обновлений. Установка обновлений системы происходит
автоматически в безопасном режиме.
62
Централизованное управление и мониторинг
Единая консоль управления StoneGate Management Center как для
виртуальной, так и для физической инфраструктуры обеспечивает наглядность и
контроль над защищенностью всей сети.
Единая система отчетности
Формирование и консолидация отчетов на основе централизованного сбора и
анализа логов.
Stonesoft совместно со своим российским технологическим партнером ООО
«Новые технологии безопасности» объявили о получении сертификата,
подтверждающего соответствие StoneGate Firewall/VPN требованиям, предъявляемым
ФСБ России к шифровальным (криптографическим) средствам, предназначенным для
защиты информации, не содержащей сведений, составляющих государственную
тайну, по классам КС1 и КС2.
Сертификат № СФ/124-1803 от 27 марта 2012 года удостоверяет, что средство
криптографической защиты информации (СКЗИ) «Система обеспечения безопасных
соединений StoneGate SSL VPN» соответствует требованиям ФСБ России к СКЗИ
класса КС1 (для исполнения 1, 6, 10) и класса К2 (для исполнения 2, 4, 7, 8, 11) и
может использоваться для криптографической защиты информации (шифрование и
имитозащита IP-трафика), не содержащей сведений, составляющих государственную
тайну.
Сертификат № СФ/124-2027 от 4 октября 2013 года удостоверяет, что
средство криптографической защиты информации (СКЗИ) «Программный комплекс
криптографической защиты «StoneGate Firewall/VPN версия 5» соответствует
требованиям ФСБ России к шифровальным СКЗИ класса КС1 и класса КС2 и может
использоваться для криптографической защиты информации (шифрование и
имитозащита IP-трафика, криптографическая аутентификация абонентов при
установлении соединения), не содержащей сведений, составляющих государственную
тайну.
63
3.2 Расчёт показателей экономической эффективности проекта
Большинство инцидентов информационной безопасности являются
результатом человеческой ошибки. В результате получаем простои, потерю
производительности и массу связанных дополнительных затрат. StoneGate
минимизирует, а в некоторых случаях даже исключает саму возможность воздействия
“человеческого фактора”. Все продукты Stonesoft (StoneGate и т.п.) были специально
спроектированы для обеспечения доступности в режиме 24/7 и снижения вероятности
человеческой ошибки, а значит, и свести к минимуму время простоя сети.
Организовав достойную и стабильную защиту информации в ГБУ
«Инфогород», мы получаем гарантийную и бесперебойную работу всех
информационных систем Правительства Москвы и выполнение государственной
программы внедрения ИС во всех сферах жизни москвичей.
Эффективность реализации программы инноваций определяется с помощью
оценки результативности мероприятий, оценки степени освоения средств и
соотношения оценок результативности и степени освоения.
Экономия финансовых затрат за счет автоматизации обработки данных
определяется на основе расчета разницы затрат, базисного и проектируемого
вариантов обработки данных по формуле:
С
э
= С
б
– С
п
где С
э
величина снижения затрат на обработку данных;
С
б
затраты при базисном варианте;
С
п
затраты при проектируемом варианте.
Относительный показатель экономической эффективности проекта ИС —
коэффициент эффективности (К
э
) затрат и индекс изменения затрат (/
з
). Значение
относительного показателя экономической эффективности проекта можно определить
по формуле:
К
э
= С
э
/ С
б
*100%
64
Коэффициент эффективности затрат показывает какая часть затрат будет
сэкономлена при проектируемом варианте ИС, или на сколько процентов снизятся
затраты.
Значение индекса изменения затрат можно определить по формуле:
I
э
= С
э
/ С
б
Этот индекс свидетельствует о том, во сколько раз снизятся затраты на
обработку данных при реализации проекта ИС.
При внедрении проекта ИС необходимо учитывать дополнительные
капитальные затраты, значение которых (К
з
) можно определить по формуле:
К
з
= К
п
– К
б
где К
п
и К
б
капитальные затраты соответственно проектируемой и базовой
систем обработки данных.
Эффективность капитальных затрат определяется сроком окупаемости (Т)
дополнительных капитальных затрат на модернизацию ИС:
Т = К
з
/ С
э
Расчет коэффициента экономической эффективности капитальных затрат, или
нормативный коэффициент окупаемости (Е), который определяет по существу долю
окупаемости дополнительных капитальных затрат за год:
Е= С
э
/ К
з
= 1/Т
Для оценки степени освоения мероприятий программы внедрения должны
быть использованы значения запланированных и фактических объемов
финансирования мероприятия по всем проектам и работам в их составе, для оценки
степени освоения финансирования подпрограмм и Государственной программы в
целом должны быть использованы значения запланированных и фактических
совокупных объемов финансирования подпрограммы.
Абсолютным показателем снижения трудовых затрат (t) выступает разность
между годовыми трудовыми затратами базового и проектируемого вариантов
обработки данных:
t = T
б
– T
п

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран