Диплом: Проектирование сети для предприятия с одним и более филиалами на примере внутренней сети ОАО "КОМКОР"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
Указ Президента РФ «О мерах по соблюдению законности в области
разработки, производства, реализации и эксплуатации шифровальных
средств, а также предоставления услуг в области шифрования информации»,
№ 334, 1995 г.
Указ Президента РФ «Об утверждении перечня сведений
конфиденциального характера», № 188, 1997 г.
Указ Президента РФ «Об утверждении концепции национальной
безопасности РФ», № 1300, 1997 г.
Доктрина информационной безопасности Российской Федерации,
утверждена Президентом РФ № Пр-1835, 2000 г.
а также законы субъектов Российской Федерации и постановления
(распоряжения) их руководителей (глав) по тем или иным вопросам в
области обеспечения безопасности информации. В настоящее время нет
единой структуры региональных актов, законодательные собрания субъектов
Российской федерации находятся на разных уровнях понимания проблемы,
поэтому такие акты разнородны и с трудом поддаются обобщению и анализу.
Национальное нормативно-техническое обеспечение составляют
Технические регламенты, разработанные в соответствии с Федеральным
законом «О техническом регулировании», действующие государственные
(Ростехрегулирование), в том числе и разработанных на основе
международных стандартов, ведомственные стандарты, руководящие
документы и технические нормы уполномоченных федеральных органов
государственной власти (ФСТЭК России, ФСБ России, Россвязьнадзор,
Ростехрегулирование), направленные на техническую поддержку решения
проблемы безопасности информации. Документы этой группы, как правило
носят обязательный характер при организации защиты информации,
составляющей государственную тайну и рекомендательный характер при
организации защиты других видов информации. К этой группе можно
отнести:
48
ГОСТ.34.201-89. ИТ. Комплекс стандартов на АС. Виды,
комплектность и обозначение документов при создании АС.
ГОСТ 34.ХХХ. ИТ. Комплекс стандартов на АС.
ГОСТ 29339-92. ИТ. Защита информации от утечки за счет ПЭМИН
при ее обработке СВТ. Общие технические требования.
ГОСТ Р 50752-95. ИТ. Защита информации от утечки за счет
ПЭМИН при ее обработке СВТ. Методы испытаний.
ГОСТ Р 50739-95. СВТ. Защита от несанкционированного доступа к
информации.
ГОСТ Р 50922-96. ЗИ. Основные термины и определения.
ГОСТ Р 51188-98. ЗИ. Испытания программных средств на наличие
компьютерных вирусов. Типовое руководство.
ГОСТ Р 51275-99. ЗИ. Объект информатизации. Факторы,
воздействующие на информацию. Общие положения.
ГОСТ Р ИСО 7498-99. ИТ. Взаимосвязь открытых систем. Базовая
Альтекная модель
ГОСТ Р ИСО/МЭК 15408-2002. Методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных технологий.
ГОСТ Р 51583-00. ЗИ. Порядок создания автоматизированных
систем в защищенном исполнении. Общие положения.
ГОСТ Р 51624-00. ЗИ. Автоматизированные системы в защищенном
исполнении. Общие требования.
РД. Гостехкомиссия России. «АС. Защита от НСД к информации.
Классификация АС и требования по ЗИ», Москва, 1998 г.
РД. Гостехкомиссия России. «Концепция защиты СВТ и АС от НСД
к информации», Москва, 1998 г.
РД. Гостехкомиссия России. «СВТ. Защита от НСД к информации.
Показатели защищенности от НСД к информации», Москва, 1998 г.
49
РД. Гостехкомиссия России. «СВТ. МЭ. Защита от НСД к
информации. Показатели защищенности от НСД к информации», 1998 г.
РД. Гостехкомиссия России. «Защита от НСД к информации. Часть
1. Программное обеспечение СЗИ. Классификация по уровню контроля
отсутствия недекларированных возможностей», Москва, 1999 г.
Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К), Гостехкомиссия России.
Комплект руководящих документов Гостехкомиссии РФ по
разработке и регистрации профилей защиты;
Приказ ФСБ РФ от 09.02.2005 г. №66 "Положение о разработке,
производстве, реализации и эксплуатации шифровальных
(криптографических) средств защиты информации" (ПКЗ-2005);
Приказ ФАПСИ от 13.06.2001 №152 "Инструкция об организации и
обеспечении безопасности хранения, обработки и передачи по каналам связи
с использованием средств криптографической защиты информации с
ограниченным доступом, не содержащей сведений, составляющих
государственную тайну"
и ряд других нормативных документов.
Основными организационными мерами является усовершенствование
политик безопасности, разработкой документов, конкретизирующих меры
соблюдения безопасности информации по определенным угрозам и
вопросам.
На основании подсистем политики информационной безопасности
были разработаны основные требования по обеспечению информационной
безопасности на предприятии, включающие в себя следующие частные
документы:
1. Регламент использования системы электронного документооборота;
2. Правила парольной защиты;
3. Правила защиты от вирусов и злонамеренного программного
обеспечения.
50
Кроме того, для определения правил работы с персоналом в случае
приема на работу и увольнения с нее, а также в случае возникновения
нештатных ситуаций, разработана инструкция по работе с персоналом,
включающая:
1. Инструкцию по приему на работу и допуску новых сотрудников к
работе в АС и наделения их необходимыми полномочиями по доступу к
ресурсам системы.
2. Инструкцию по увольнению работников и лишения их прав доступа
в систему.
3. Инструкцию по действиям различных категорий персонала, включая
сотрудников отдела безопасности информации, по ликвидации последствий
кризисных (аварийных или нештатных) ситуаций, в случае их
возникновения.
Защита сети на предприятии организована с помощью VPN-
подключения, реализуемого в маршрутизаторе. VPN основывается на 3-х
методах, применяемых для осуществления мер безопасности в
информационных сетях:
• Шифрование;
• Туннелирования;
• Аутентификация.
Тунелирование дает возможность осуществить передачу информации
между двумя узлами – концами тоннеля – следовательно для источника и
приемопередатчика информации инфраструктура сети скрыта.
Транспортная среда забирает данные применяемого протокола сети на
начале тоннеля и доставляет их в конец без изменений. Тоннель строится
таким образом, чтобы соединяя два узла сети так, что работающее на них ПО
видит этот тоннель как одну локальную сеть. Но стоить помнить, что в
реальности информация проходит через множество промежуточных узлов
открытой сети.
51
Это скрывает два нюанса. Первый состоит в том, что передаваемые
данные могут быть перехвачены.
Рисунок 2.3 – Туннелирование
Если эти данные конфиденциальны, то существует угроза их
компрометации, что является очень неприятным. Еще хуже то, что
недоброжелатели могут модифицировать информацию в тоннеле. Учитывая
все вышесказанное можно сделать вывод, что тоннели не могут применяться
только для передачи секретной информации. Но эти проблемы можно
разрешить методами криптографической защиты. Чтобы избежать изменений
в передающейся информации применяется электронно-цифровая подпись
(ЕЦП). Суть состоит в том, что каждый блок данных оснащается
дополнительной информацией, производящейся соответственно
ассиметричного криптографического алгоритма и уникальной для
содержимого блока и секретного ключа электронно-цифровой подписи
отправителя. Эта информация является электронно-цифровой подписью
блока передаваемых данных и дает возможность сделать аутентификацию
данных получателем, которому заведомо известен открытый ключ
электронно-цифровой подписи отправителя. Защита информации в тоннеле
от просмотра осуществляется применением алгоритмов шифрования.
Обеспечение безопасности – это главная функцией VPN. Вся
информация от ПК-клиентов проходит через Internet к VPN -серверам. Этот
сервер может находиться на значительном расстоянии от клиентского ПК, и
информация по пути к ЛВС предприятия проходит через оборудование
52
множества провайдеров. Чтобы убедиться, что информация не была
прочитана или изменена используют различные методы аутентификации и
шифрования.
Для аутентификации пользователей PPTP можно применить любой
протокол, применяемый для PPP
- EAP или Extensible Authentication Protocol;
- MSCHAP или Microsoft Challenge Handshake Authentication Protocol
(версии 1 и 2);
- CHAP или Challenge Handshake Authentication Protocol;
- SPAP или Shiva Password Authentication Protocol;
- PAP или Password Authentication Protocol.
Наилучшими являются протокол MSCHAP версии 2 и Transport Layer
Security (EAP - TLS), потому что они дают возможность взаимной
аутентификации, то есть VPN-сервер и клиент идентифицируют друг друга.
Во всех остальных протоколах только сервер проводит аутентификацию
клиентов.
Хоть РРТР дает возможность достичь достаточной степени
безопасности, но применение L2TP поверх IPSec более надежно. L2TP
поверх IPSec реализует аутентификацию на уровнях «пользователь» и
«компьютер», и производит аутентификацию и шифрует информацию.
Аутентификация может производится или отрытым тестом (clear text
password), или по схеме запрос/отзыв (challenge / response). С прямым
текстом все ясно. Клиент посылает на сервер пароль. Сервер сравнивает его с
эталонным и разрешает или запрещает доступ. Открытая аутентификация
почти не используется.
Схема запрос/отзыв более применима. В общем виде она выглядит
следующим образом:
- клиент посылает серверу запрос (request) на аутентификацию;
- сервер отправляет клиенту случайный отзыв (challenge);
53
- клиент преобразует свой пароль хеш, шифрует его и отправляет на
сервер;
- то же проделывает и сервер, сравнивая полученный результат хэша с
ответом клиента;
- в случае когда зашифрованный отзыв совпадает, аутентификация
успешная.
При выполнении первого этапа аутентификации клиента и сервера
VPN, L2TP поверх IPSec применяет локальные сертификаты, которые
получает от службы сертификации. Сервер и клиент обмениваются
сертификатами и создают защищенное соединение ESP SA (security
association). Когда L2TP поверх IPSec заканчивает процесс аутентификации
ПК, происходит аутентификация на уровне пользователя.
Аутентификация разрешает применения любого протокола, что
способен передать пароль и имя пользователя в открытом виде. Это является
безопасным, потому что L2TP поверх IPSec зашифровует всю сессию. Но
проведение аутентификации пользователя с помощью MSCHAP,
применяющей различные ключи шифрования для аутентификации ПК и
пользователя, улучшает защиту.
Шифрование при помощи PPTP дает гарантию, что никто не сможет
получить доступ к информации при передачи использую интернет. На
сегодняшний день используются 2 метода шифрования:
- протокол MPPE или Microsoft Point - to - Point Encryption является
совместимым только с MSCHAP (версии 1 и 2);
- EAP - TLS имеет возможность автоматически подбирать длину ключа
шифрования согласовывая параметры между клиентом и сервером.
MPPE может работать используя с ключи длиной 40, 56 и 128 бит.
Старые ОС Windows могут применять шифрование с длиной ключа только 40
бит, поэтому в смешанной среде Windows необходимо выбрать
минимальную длину ключа.
54
PPTP меняет значение ключа шифрования после как примет очередной
пакет. MMPE применяется для каналов связи точка-точка, в которых пакеты
передаются последовательно, и потеря данных имеет место. В таком случае
значения ключа для дежурного пакета зависит только от результатов
дешифрования предыдущего пакета. При построении VPN с использование
сети общего доступа этих условий придерживаться невозможно, так как
пакеты данных часто доходят к получателю не в той последовательности, в
которой отправлялись. Следовательно PPTP применяет для изменения ключа
шифрования порядковый номер пакета. Что позволяет выполнить
дешифрацию не зависимо от предыдущих принятых пакетов.
Оба протокола используются как в Microsoft Windows, так и вне ее
(например, в BSD), но алгоритмы работы VPN могут существенно
отличаться.
Таким образом, связка «туннелирования + аутентификация +
шифрование» дает возможность передавать данные между двумя точками
сети общего пользования, моделируя работу частной (локальной) сети.
Дополнительным положительным эффектом VPN-соединения есть
необходимость применения системы адресации, принятой в локальной сети.
Применение VPN на практике выглядит таким образом. В ЛВС
филиала устанавливается межсетевой экран с VP. Отдаленный пользователь
с применением клиентского ПО VPN инициирует процедуру соединения с
ним. Происходит аутентификация пользователя - первая фаза установления
VPN -соединения. Если подтверждаются полномочия, то наступает вторая
фаза - между клиентом и сервером выполняется согласование деталей
обеспечения безопасного соединения. После этого организуется VPN-
соединения, это обеспечивает обмен данными между клиентом и сервером в
форме, когда каждый пакет с данными проходит через процедуры
шифрования / дешифрования и проверки целостности - аутентификации
данных.
55
Главной проблемой сетей VPN есть отсутствие установленных
стандартов аутентификации и обмена шифрованными данными. Эти
стандарты все еще разрабатываются и поэтому продукты различных
производителей не могут устанавливать VPN-соединения и проводить
автоматический обмен ключами. Эта проблема влечет за собой медленное
распространения VPN, потому что сложно заставить различные предприятия
использовать продукцию одного производителя, а поэтому усложненный
процесс соединения сетей предприятий-партнеров в, так называемые, extranet
-сети.
Так же в работе предусмотрена организация VLAN-сети.
VLAN имеют следующие преимущества:
1. Виртуальные Рабочие группы.
Главное предназначение виртуальных сетей заключается в создании
виртуальных рабочих групп, которые основаны на совместных функциях
пользователей и совместных ресурсах, в доступе к каким они испытывают
необходимость. К примеру, предприятие состоит из большого количества
департаментов – продаж, маркетинга, снабжения, учета и др. Пользователям
каждого из департаментов требуется доступ к конкретным собственным
ресурсам. Реализуя VLAN пользователи любого из департаментов могут
логически описываться и группироваться во всевозможные рабочие группы с
разнообразными общедоступными ресурсами сети [16].
2. Увеличение продуктивности сети.
Так как ранее допускалось, что ВЛС похожа с доменом
широковещания, и что ВЛС соответствуют действительным доменам
широковещания в сетях с некоторым количеством VLAN, предположим, что
существует сеть, насчитывающая тысячу автоматизированных рабочих мест,
которые располагаются в одном домене широковещания. Любой из рабочих
станций в данной сети принимается широковещательный трафик, который
генерируют остальные рабочие станции. В процессе применения VLAN
технологии данная крупная сеть с значительным широковещательным
56
трафиком сегментируется на большое количество широковещательных
доменов с некоторым числом рабочих станций на один широковещательный
домен. Таким образом плотность (частота) широковещания будет снижена.
Производительность каждой из подсетей повышается, поскольку все без
исключения сетевые устройства сети будут в меньшей степени отвлекаться
от передачи действительных данных в процессе приема широковещательного
трафика (рисунок 2.4) [7].
Рисунок 2.4 - Значительная сеть, которая сегментирована на большое
количество виртуальных сетей (VLAN)
3. Разрушение классических концепций пределов сети.
В прежнее время, рабочие станции в одной и той же рабочей группе
либо отделении как правило, физически размещались в одном и том самом
месте. Используя технологии VLAN, пользователи сети одного отдела или
рабочей группы стали меньше ограничиваться их физическим
месторасположением. Такая свобода находится в зависимости от
возможностей, используемых Ethernet коммутаторов. При использовании
VLAN, у пользователей сети одного отдела или рабочей группы появляется
возможность находится на различных этажах и даже в различных зданиях и

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)