Диплом: Проектирование сети для предприятия с одним и более филиалами на примере ООО Chimple

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
наказание за нарушение режима секретности, список сведений, включающих
секретные данные.
Договор о порядке проведения обмена электронными документами
имеет в себе правила, отражающие решение таких вопросов, как:
• Соглашение с фирмой по обмену документами, подписанными
ЭЦП;
• Деление ответственности субъектов, которые задействованы в
процессах ЭДО;
• Отражение очередности подготовки, передачи, оформления,
приема, проверки легальности и законности электронных документов;
• Выражение порядка составления, сертификации и
распространения ключевых данных (логинов, паролей);
• Описание принципа разрешения споров в момент возникновения
конфликта.
По итогу, организационные меры становятся основной, которая
соединяет разные меры защиты в совокупной системе.
Также, для регистрации действий с документами важно создать журнал
регистрации таких действий, а также отражать корректировки документов.
Реализация различных мероприятий по генерации и поддержанию
рабочего состояния СЗИ возлагается на специальную службу компьютерной
безопасности.
Служебные полномочия должностных лиц должны определяться таким
образом, чтобы при корректной реализации ими своих функций
поддерживалось деление их полномочий и ответственности.
В компании разработаны следующие нормативные документы в
области защиты информации:
«Инструкция о порядке обращения машинных носителей
информации» (регламентирует учет, хранение и использование носителей
26
информации внутри организации, запрещает использование неучтенных
носителей информации);
«Инструкция по использованию ресурсов внешней сети»
(регламентирует использование сети Интернет сотрудниками»);
«Инструкция по парольной защите » (регламентирует
использование парольной защиты, определяет правила использования
паролей и ведения документации).
В компании производится постоянный мониторинг наиболее опасных
угроз информационной безопасности:
1) Утечка данных;
2) Халатность служащих;
3) Вирусы;
4) Хакеры;
5) Кража оборудования;
6) Аппаратные и программные сбои.
Все пользователи обязаны следовать установленным правилам
поддержания безопасности при определении типа паролей. Важно четко
следовать некоторым инструкциям:
• Обязательно устанавливать свои пароли для обеспечения
подотчётности;
• Все сохранять в секрете;
• Не оставлять пароли на бумаге, если носитель на бумаге может
быть похищен и не находится в надежном месте;
• Изменять пароли тогда, когда есть указания на возможный взлом
системы или пароля;
• Использовать пароли от 6 символов и более;
• Изменять все пароли через регулярные промежутки времени (до
180 дней) и не использовать повторного или циклично использовать старые;
27
• Как можно чаще менять пароли для доступа к системному ПО,
администрирующим программам и ресурсам;
• Всегда изменять разовые пароли в рамках входа в систему;
• Не использовать пароли в сценариях самостоятельного входа –
макросах или функциональных клавишах.
1.3 Анализ существующих разработок и выбор стратегии
автоматизации
1.3.1 Анализ существующих разработок для сетей организаций с
одним и более филиалами
Локальные сети — технически сложные, состоящие из множества
различных элементов системы. Учитывая многообразие протоколов,
сервисов, производителей оборудования и широкий спектр решаемых на их
основе задач, проблема обеспечения надежности и безопасности сетей
выходит на передний план, поскольку не является тривиальной.
Доступных решений в области построения сетей и обеспечения их
безопасности появляется все больше, и было бы большой ошибкой
"зашивать" в разрабатываемый алгоритм конкретные модели и свойства
существующих на данный момент коммутирующих элементов, сетевых
экранов и пр. Ради гибкости и расширяемости было принято решение для
части параметров оперировать так называемыми экспертными оценками. Это
оценки разных характеристик (например, надежности и безопасности) в
плане ранжирования свойств конструкционных сетевых элементов между
собой по некоторым количественным метрикам. Далее эти оценки
нормализуются, из них изымаются нерепрезентативные значения, и
проводится еще ряд действий, выходящих за рамки данной статьи. Смысл
этих действий в том, чтобы получить конкретные числовые параметры
28
надежности и безопасности, берущие свои корни из эмпирических данных,
пригодные для дальнейших вычислений. Они помогают определить прямое
влияние свойств элементов сети на параметры информационной
безопасности.
Использование экспертных оценок позволяет, оставляя всю систему
абстрактной и теоретической, оперировать известными на данный момент
данными. При появлении новых технологий или улучшении старых
экспертные оценки могут быть пересчитаны, что отразится на результате
работы алгоритма, который останется прежним. Например, алгоритм ведет
оценочный расчет участка сети на физическом уровне, предполагая, что в
данном сегменте сети нужно обеспечить высокий уровень надежности и
безопасности. Исходя из экспертных оценок каналов передачи данных,
алгоритм может определить, какие технологии должны поддерживаться
коммутирующим элементом, которые тоже берутся согласно ранжированию,
чтобы удовлетворять достаточному минимуму, подбираются параметры
фильтрации, и по взвешенной оценке произведенных расчетов выбирается
тип сетевого экрана [2].
Поскольку специфика остается в области информационной
безопасности, количественными экспертными оценками и основными
показателями при расчетах являются надежность и безопасность. Причем
каждый из этих терминов рассматривается на четырех уровнях: физическом,
канальном, сетевом и прикладном. В качестве физического уровня (L1)
в предложенной системе подразумевается среда передачи данных, канальный
представлен коммутирующим модулем, сетевой — маршрутизирующим
модулем, а прикладной уровень включает в себя файрволл, узлы, серверное
оборудование.
Разрабатывается единая интегральная оценка информационной
безопасности сети, которая учитывала бы все 4 уровня и их динамику в
29
момент атаки и, главное, адекватно описывала бы ее состояние, однако
конечный вид этой единой оценки окончательно не разработан, поэтому
используются 4 разных оценки для разных уровней.
Алгоритм предполагает, что топология сети известна, т. е. он
подбирает оптимальные параметры оборудования для уже заданной
структуры сети. Откуда берется эта топология — отдельный момент.
Топология сети — логическое отражение структуры офиса или предприятия,
взаимного расположения участков сети, деления их на адресные
пространства и пр. Иными словами, это отражение нужд пользователя, его
требований в плане организации структуры. Поэтому генерация топологии не
относится к алгоритму подбора искомых параметров, этим занимается
отдельный модуль; этот вопрос будет особо освещен в смежных работах.
Особый момент при описании топологии — возможность
пользователю указывать разные критичности для отдельных подсетей.
Например, подсеть, содержащая сервер с конфиденциальными данными,
будет обозначена высокой критичностью, и алгоритм будет подбирать
параметры, чтобы удовлетворить требования не только ко всей сети в целом,
но и к завышенному в плане безопасности указанному участку сети.
Критичность также может быть указана для конкретных узлов.
Алгоритм может рассматривать подсети по отдельности и решать
оптимизационные задачи для подсетей в отрыве от всей остальной сети.
Подобрав границы параметров, итеративно переходить на уровень выше,
считая уже решенную подсеть как атомарную, с известными метриками
надежности и безопасности. Чтобы особо обозначить, что алгоритму при
расчетах не важно, производится ли оценка конкретного узла или подсети с
уже рассчитанными параметрами (кумулятивными характеристиками),
вводится термин квазиподсеть, акцентируясь на том, что для квазиподсетей
определены аналитические операторы вычисления кумулятивных
30
характеристик (а также определенных критичностей данных участков).
Таким образом, вся сеть представляет из себя большую квазиподсеть с
другими вложенными квазиподсетями (разного уровня вложенности) и имеет
возможность быть рассчитанной как вся целиком, так и по частям от
частного к общему, по определенным правилам расчета вложенных
квазиподсетей в плане обобщенного суммирования промежуточных
результатов.
В алгоритм защиты зависимости реальных свойств компонентов сети и
их технологий (параметры оборудования — искомые величины) от
экспертных оценок в виде аналитических формул входят способы
вычисления показателей надежности и безопасности через эти параметры,
правила суммирования этих показателей для квазиподсетей, а также
множество сценариев различных типов атак, описываемых чаще всего
вероятностными формулами, которые проявляются при различных
параметрах оборудования. Сам алгоритм занимается оптимизацией этих
параметров — таким образом, чтобы по финальным формулам вычисления
на всех уровнях обеспечить заданный уровень надежности и безопасности,
учитывая, что при различных переборных вариантах параметров
оборудования проявляются разные возможные типы атак, влияющие на
финальные метрики. Результатом работы алгоритма являются числа, которые
однозначным образом описывают конфигурацию оборудования для
запрошенной топологии.
В сложившейся ситуации существует два решения вышеуказанных
проблем:
- проектирование и построение абсолютно новой локальной сети
предприятия на основе современных, ранее неиспользовавшихся технологий;
- модернизация существующей ЛВС с максимальным использованием
уже имеющихся программных и аппаратных решений.
31
Проектирование ЛВС – первый этап построения локальной
вычислительной сети на предприятии.
Создание новой ЛВС позволяет в полной мере использовать
современные сетевые технологии, вложить в систему возможность
дальнейшей модернизации, однако является длительным и дорогостоящим
процессом, который к тому же парализует рабочие процессы пользователей
[9].
Модернизация существующей системы может протекать по двум
вариантам:
- экстенсивный – развитие по пути увеличения существующих
сегментов, количества их составляющих системы без качественного их
изменения.
Положительные качества метода – сравнительно небольшие
финансовые затраты и необязательность прерывания рабочего процесса.
Этот метод имеет свои недостатки:
- в общем итоге неэффективность финансовых вложений;
- трудно заложить в такую сеть возможности дальнейшей ее
модернизации;
- степень конфиденциальности распределённых данных так и остается
низкой;
- невозможно полноценно защитить хранимые данные;
- недостаточная скорость обработки информации;
-невозможность централизованного резервного копирования;
- высокие затраты используемых ресурсов;
- высокая вероятность возникновения похожей проблемы через
короткий промежуток времени.
32
Второй метод - интенсивный – развитие с применением современных
технологий, подразумевающей под собой значительное изменение
существующей системы.
При модернизации ЛВС данным методом становится возможным
проектирование и создание сети, отвечающей требованиям бизнеса и легко
поддающейся дальнейшей модификации.
1.3.2 Выбор и обоснование стратегии проектирования сети
Определяющим компонентом в информационной стратегии
большинства организаций, на сегодняшний день, являются локальные
вычислительные сети (ЛВС), поэтому недостаточное внимание к синтезу
ЛВС приводит к необходимости полной или частичной ее реконфигурации
[17].
Поскольку ЛВС с полным основанием можно отнести к большим
системам, то, очевидно, что велики число и сложность проблем,
возникающих при их моделировании, проектировании и реализации. Следует
отметить, что традиционные методы синтеза ЛВС зачастую оказываются
неэффективными ввиду высокой сложности программно-технических
комплексов ЛВС и высоких требований, предъявляемых к результатам
проектирования [1]. В то же время некоторые требования, предъявляемые
различными отраслями к средствам автоматизации и вычислительной
техники, не могут быть удовлетворены без применения ЛВС. Поэтому
возникает задача разработки программно-технического комплекса ЛВС,
оптимального с точки зрения удовлетворения требований к сети. Все это
свидетельствует о необходимости скорейшего и эффективного решения
фундаментальных проблем синтеза ЛВС.
33
В настоящее время насчитывается огромное количество видов ЛВС,
имеющих тот или иной вид стандартизации, но широкое распространение
получили лишь некоторые из них, например, такие стандарты сетей как
Ethernet, Fast Ethernet, Token-Ring, Arcnet, FDDI. Именно эти сети
поддерживаются наиболее мощными фирмами и доведены до уровня
международных стандартов [18]. Стандартные сети выпускаются многими
фирмами во всем мире, по ним есть подробная документация, их схемы
переводятся на интегральные схемы высокой степени интеграции. При этом
накоплен большой опыт их эксплуатации в самых разных режимах, для них
выпускается специальная контрольная аппаратура, готовятся специалисты по
обслуживанию таких сетей. Все это приводит к тому, что в настоящее время
ЛВС создаются, как правило, на базе стандартных серийно производимых
компонентов программного и технического обеспечения [4]. То есть
основным принципом создания ЛВС является принцип модульного
проектирования. В соответствии с ним ЛВС должна состоять из отдельных
функциональных модулей, организованных и связанных между собой
управляющей подсистемой [2, 11].
При модульном проектировании ЛВС используется следующая схема
проектирования [2, 8, 11]:
1. Определяется оптимальная функциональная структура ЛВС,
устанавливающая состав и пространственно-временное взаимодействие
модулей, то есть определяются количество, функции и расположение
абонентских пунктов (АП) сети, а также структура связей между ними. (Как
правило, количество, функции и расположение АП определены в
техническом задании на проектирование.)
2. Далее для полученной структуры сети из набора альтернативных
модулей формируется программно¬технический комплекс (ПТК) ЛВС,
наилучшим образом обеспечивающий выполнение заданных функций.
34
ЛВС представляет собой сложную взаимосвязанную систему.
Вследствие этого задачи построения оптимальной топологической структуры
сети, распределения информационных потоков, кодирования сообщений,
защиты от помех, выбора методов управления обменом в сети, среды и
скорости передачи информации, выбора аппаратных средств хранения,
обработки и передачи информации и другие приобретают комплексный
характер. Все указанные характеристики сети в значительной степени
определяются стандартом сети [4, 8].
Поэтому при проектировании ЛВС необходимо выбрать такой стандарт
сети, который наилучшим образом соответствует множеству требований,
предъявляемых к характеристикам сети [12]. Наличие совокупности
критериев эффективности сети определяет многокритериальный характер
задачи выбора стандарта ЛВС. Следует отметить, что решение этой задачи
осуществляется в условиях нечеткой информации, когда большинство
требований к системе заданы в качественном виде: определенному значению
качественного критерия в той или иной степени соответствуют несколько
альтернативных стандартов [3].
Проектирование ЛВС из модулей - комбинаторный процесс,
практически сводящийся к перебору и сравнению различных допустимых
вариантов реализации ЛВС из имеющихся в производстве модулей [3].
Непрерывно растущее многообразие выпускаемых модулей со схожими
функциональными характеристиками существенно затрудняет выбор
оптимального ПТК в каждом конкретном случае, независимо от того, желает
ли пользователь развивать существующую систему или создавать ее заново
[11]. Выбор состава ПТК ЛВС также осуществляется в условиях нечеткой
информации: отсутствуют четко заданные критерии, большинство
ограничений трудно формализуется, оценки альтернатив имеют

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран