Диплом: Проектирование телефонной IP сети на примере ООО "Управление социальных объектов"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Таблица 7
Перечень антивирусного ПО
Роль
Компоненты
антивируса
Операционная система
Системное ПО
Сервер
администриро-
вания
ПО «Kaspersky
Security Center 10»
ПО «Kaspersky
Endpoint Security 10
для Windows»
Microsoft Windows
Server 2012 R2
СУБД Microsoft
SQL Server 2008 R2
Express
АРМ
администратора
ПО «Консоль
администрирования
Kaspersky Security
Center».
ПО «Агент
администрирования
Kaspersky Security
Center».
ПО «Kaspersky
Endpoint Security 10
для Windows».
Microsoft Windows 7
Защищаемые
АРМ и серверы
ПО «Агент
администрирования
Kaspersky Security
Center».
ПО «Kaspersky
Endpoint Security 10
для Windows».
Microsoft Windows
Server 2012 R2
Microsoft Windows 7
-
Все управляемые сервером администрирования АРМ и серверы
распределяются на две группы. Список групп и их назначение представлен в
таблице 8.
Таблица 8
Группы компьютеров сервера администрирования
№п/п
Название группы AD
Назначение
1
АРМ
содержит учетные записи АРМ пользователей,
администраторов, операторов ввода/вывода
2
Серверы
содержит учетные записи серверов
Централизованная настройка параметров антивирусного ПО Kaspersky ,
установленной на АРМ и серверах ВС, осуществляется через политики,
сформированные на сервере администрирования.
Список политик сервера администрирования, область их действия и
назначение и представлены в таблице 9.
57
Таблица 9
Политики сервера администрирования
Антивирусным средством программы «Kaspersky Endpoint Security 10 для
Windows» обеспечивается:
автоматический ее запуск на клиентских компьютерах;
невозможность ее отключения, деинсталляции и изменение
настроек с рабочего места пользователя без знания специального
пароля;
использование в качестве средства антивирусной защиты только
файлового антивируса;
в случае обнаружения угрозы выполнение процедуры лечения
файла и его удаления, если лечение невозможно;
использование в качестве объектов для обнаружения объектов
следующих типов: вирусы, черви, троянские программы,
вредоносные утилиты, рекламные программы, программы
автодозвона, упакованные и многократно упакованные файлы,
которые могут нанести вред;
исключение из области проверки объектов, рекомендованных
разработчиками применяемого ПО.
Программным продуктом «Агент администрирования Kaspersky Security
Center» обеспечивается:
№п/п
Название политики
Область применения
(название контейнера в
Active Directory)
Назначение
1
Политика KES
АРМ
АРМ ввода/вывода
Серверы
Настройка параметров
работы антивирусной
программы «Kaspersky
Endpoint Security 10 для
Windows»
2
Политика агента
администрирования
KSC
АРМ
АРМ ввода/вывода
Серверы
Настройка параметров
работы антивирусной
программы «Kaspersky
Endpoint Security 10 для
Windows»
58
невозможность ее деинсталляции с рабочего места пользователя
без знания специального пароля;
возможность сбора информации об установленных программах,
об обновлениях Microsoft Windows, об уязвимостях ПО и о
реестре оборудования.
Штатный режим функционирования антивирусной защиты представляет
собой непрерывную круглосуточную работу в режиме 24 часа, 7 дней в неделю,
365 дней в году.
Диагностика работоспособности технических и программных средств
антивирусной защиты в штатном режиме функционирования выполняется
администратором безопасности не реже 1 раза в неделю путем просмотра
электронного журнала внутренних сообщений подсистемы о выполняемых
операциях и сбоях.
При размещении на технической площадке, удовлетворяющей требованиям
эксплуатационной документации, средства антивирусной защиты будут
обеспечивать функционирование в круглосуточном режиме с перерывами на
профилактику и перенастройку и простоями в связи с неисправностями.
При возникновении сбоев в работе оборудования, включая аварийное
отключение электропитания, средства антивирусной защиты будут автоматически
восстанавливать свою работоспособность после устранения сбоев и корректного
перезапуска аппаратного обеспечения (за исключением случаев повреждения
рабочих носителей информации).
Для обеспечения надежности работы средств антивирусной защиты
реализован функционал резервного копирования. Для обеспечения возможности
полного восстановления работоспособности средств антивирусной защиты
регулярно производится резервное копирование конфигураций и данных
компонентов антивирусной защиты.
Резервное копирование конфигураций и данных средств антивирусной
защиты осуществляется внутренними средствами, и выполняются автоматически
по расписанию.
59
Восстановление конфигураций и данных средств антивирусной защиты
выполняется в ручном режиме системным администратором после нарушения
работоспособности компонентов системы.
Резервное копирование выполняется ежедневно.
Восстановление работоспособности компонентов антивирусной защиты
выполняется в следующем порядке:
переустановка на сервер администрирования общесистемного
ПО (ОС) (при необходимости);
переустановка ПО сервера администрирования;
восстановление настроек из сохраненных архивных копий
конфигураций и данных средств антивирусной защиты с
помощью утилиты «KLBackup».
Администраторы безопасности выполняют следующие работы:
установку и настройку компонентов антивирусной защиты;
проверку и обеспечение работоспособности компонентов
антивирусной защиты;
проверку и обеспечение корректности работы задач на сервере
администрирования;
отслеживание своевременности доставки обновлений
антивирусных баз;
разработку политик антивирусной защиты;
аудит инцидентов ИБ;
изучение статистических данных по инцидентам ИБ;
предоставление отчетности руководству;
расследование инцидентов ИБ.
Администраторы безопасности осуществляют работу, связанную с
администрированием средств антивирусной защиты от имени своих
административных учетных записей.
Учетные записи администраторов безопасности антивирусной защиты
добавляются в группу «Администраторы безопасности» в домене VS.LOCAL. В
60
свою очередь данная группа должны входить в состав групп «KLAdmins» и
«Администраторы» на сервере администрирования.
Для выполнения функционала, связанного с установкой компонентов
антивирусной защиты на АРМ и серверах в домене VS.LOCAL, в контейнере
«ВС\Сервисные учетные записи», должна быть создана учетная запись admin_av.
Учетная запись должна обладать правами локального администратора на всех АРМ
и серверах, на которых будут устанавливаться компоненты антивирусной защиты.
Эта же учетная запись должна быть добавлена в группу «KLAdmins» на сервере
администрирования.
Для учетных записей администраторов безопасности антивирусной защиты в
домене vs.local создается группа «Администраторы безопасности антивирусной
защиты». Все административные учетные записи администраторов безопасности
антивирусной защиты должны быть членами данной группы. В свою очередь
данная группа должны входить в состав групп «KLOperators» на сервере
администрирования.
Система защита информации от НСД выполняет следующие функции:
идентификация и аутентификация пользователей в ВК-1;
дискреционное разграничение доступа в ВК-1;
регистрация событий в ВК-1;
контроль целостности используемых средств защиты в ВК-1.
Служба каталога Active Directory обеспечивает выполнение следующих
функций:
распределенное хранение информации о компьютерах и
пользователях сети;
управление пользователями и компьютерами на основе
групповых политик;
аутентификацию пользователей и компьютеров;
навигацию и поиск объектов;
динамическое и целостное управление правами доступа к
объектам;
возможность удаленного управления.
61
Структурно служба каталогов Active Directory состоит из следующих
компонентов:
сервера каталога (контроллера) – обеспечивает
структурированное хранение учетных данных о компьютерах и
пользователях каталога, производит их аутентификацию и
управление с помощью групповых политик;
клиента – осуществляет авторизацию объекта в каталоге и
применение к нему соответствующих групповых политик.
Для реализации серверной составляющей службы каталога Active Directory
применяется «Доменная служба Active Directory» из состава ОС Windows Server
2012R2.
Для реализации клиентской составляющей используются встроенные
службы из состава ОС Windows Server 2012 R2 и Windows 7 Профессиональная,
активирующиеся при включении их домен службы каталога Active Directory.
Для реализации серверной составляющей службы каталога Active Directory
используется виртуальная машина, размещающаяся в виртуальной инфраструктуре
ВС и физический сервер, расположенный в сегменте здания 2. Минимальные
требования к серверам службы каталога представлены в таблице 10.
Таблица 10
Минимальные требования к серверам службы каталога
Роль
Параметр
Значение
Контроллер домена
ЦПУ
2 х core 1,18 ГГц
ОЗУ
4ГБ
Жесткий диск
50ГБ
Сетевой интерфейс
1 х 1000 BASE-T
Для реализации клиентских составляющих минимальными
характеристиками являются характеристики, обеспечивающие минимальные
требования по работоспособности используемых операционных систем.
Каталог Active Directory состоит из одного домена.
Режим работы домена - Windows Server 2012 R2.
Режим работы леса - Windows Server 2012 R2.
62
Таблица 11
Именование домена
DNS-имя домена
NetBIOS-имя домена
Описание
vs.local
VS
Домен АСЗИ ВС
Имя серверу назначается в соответствии со следующим правилом:
S-XXXX-FF
Где:
S – обозначение типа объекта – сервер (Server);
XXXX – буквенный индекс основного сервиса который обслуживает сервер;
FF – номер, обеспечивающий уникальность имени.
Имя сервера не может превышать 15 символов.
Принятые обозначения сервисов приведены в таблице 12.
Таблица 12
Обозначения сервисов
Имя
Название сервиса
APP
Application Server/Сервер приложений
AV
Antivirus Management Server/Сервер управления антивирусной защиты
BCP
Backup/ Сервер архивирования
DC
Domain controller/Контроллер домена
DHCP
DHCP Server/Сервер DHCP
DNS
Domain name Server/Сервер имен DNS
ESXI
ESXI Server/Узел виртуализации Vmware
FS
File Server/Файловый сервер
FW
Firewall /Межсетевой экран
HV
Hyper-V Server/Узел виртуализации Hyper-V
KMS
Key Management Service Server/Сервер службы KMS
ORA
Oracle Database Server/Сервер Oracle
SQL
SQL Database Server/Сервер SQL
SN
Security Server Secret Net/Сервер безопасности СрЗИ Secret Net
VCTR
Virtual Center/ Сервер управления виртуализацией VMware vSphere
VG
Authority Server vGate/Сервер авторизации vGate
WEB
Web Server/Веб-сервер
WINS
WINS Server/Сервер WINS
63
Имя
Название сервиса
WSUS
Windows Server Update Service/Сервер службы обновлений
Примеры именования:
s-dc-01.raszi.local – контроллер домена.
Каждая учетная запись сервера в поле «Описание» должна содержать запись
в следующем формате «<Русскоязычное название сервиса из таблицы ХХ> №
<Уникальный номер сервера среди аналогичных>». При совмещении
функциональных ролей на одном сервере названия сервисов перечисляются через
запятую.
Пример строки описания:
«Контроллер домена № 01»
«Контроллер домена, Сервер службы KMS № 01»
Имя компьютеру назначается в соответствии со следующим правилом:
D-FFFFF
Где:
D – обозначение типа объекта – компьютер настольный (Desktop);
FFFFF – учетный номер компьютера.
Каждая учетная запись компьютера в поле «Описание» должна содержать
запись в следующем формате «<Отдел владельца> <ФИО владельца> к.<Номер
комнаты размещения> зд.<Номер здания> т.<Телефон владельца>».
Пример строки описания:
«01 Иванов И.И. к.ХХХ зд.1 т.Х-ХХ-ХХ»
Имя для входа пользователю назначается в соответствии со следующим
правилом:
XXFFFFFFFF
Где:
ХХ – первые буквы инициалов пользователя в английской транскрипции;
FFFFFFFF – фамилия пользователя в английской транскрипции.
Пример именования:
IIIvanov – Иван Иванович Иванов
64
При совпадении инициалов и фамилии добавляются поочередно следующие
буквы в имени или в отчестве (при совпадении имен) в соответствии с их
английской транскрипцией. При полном совпадении имени, отчества и фамилии в
конце имени через символ подчеркивание добавляется цифра, начиная с «1».
Имя для входа у административных учетных записей назначается в
соответствии со следующим правилом:
admin_<имя учетной записи пользователя>
Пример именования:
admin_iiivanov – Администратор Иван Иванович Иванов.
Именование сервисных учетных записей осуществляется в соответствии со
следующим правилом:
<принятое обозначение сервиса>_<назначение сервиса>
Где:
<принятое обозначение сервиса> - обозначение из таблицы 3.4;
<назначение сервиса> - сокращенная аббревиатура символизирующее
назначение сервиса в английской транскрипции.
Пример именования:
wsus_startup – учетная запись для запуска службы WSUS.
Структура сайтов каталога Active Directory формируется на базе одного
сайта. Названия сайта, подсетей и контроллеров домена входящих в них
представлены в таблице 13.
Таблица 13
Сайты каталога Active Directory
Название сайта
Подсети
Контроллеры домена
VS
172.26.0.0/24
S-DC-01, S-DC-02
172.26.1.0/24
Структура организационных подразделений
В таблице 14 описаны основные организационные подразделения,
используемые для хранения объектов ВС и их назначение.
65
Таблица 14
Организационные подразделения
Уровень
организационных
подразделений
Организационные
подразделения
Назначение
Первый
Computers
Используется для временного размещения
учетных записей компьютеров при их
подключении в домен, а также для
временного размещения учетных записей
компьютеров, для устранения проблем,
связанных с работой в домене
Первый
Domain Controllers
Содержит учетные записи контроллеров
домена
Первый
Users
Содержит служебные учетные записи
пользователей и групп, необходимых для
работы сервисов, используемых в ВС
Первый
ВС
Содержит объекты, относящиеся к ВС
Второй
Администраторы
Содержит учетные записи
административного персонала
Второй
Группы
Содержит группы безопасности
пользователей и административного
персонала
Второй
Компьютеры
Содержит учетные записи рабочих станций
пользователей
Второй
Компьютеры
ввода/вывода
Содержит учетные записи рабочих
станций, предназначенных для
ввода/вывода информации
Второй
Серверы
Содержит учетные записи серверов
Второй
Выбывшие
компьютеры
Содержит учетные записи рабочих станций
пользователей, выбывших из ВС
Второй
Пользователи
Содержит учетные записи пользователей
Второй
Выбывшие
пользователи
Содержит учетные записи пользователей,
выбывших из ВС
Второй
Сервисные учетные
записи
Содержит учетные записи, используемые
различными службами и сервисами для
выполнения заложенного в них
функционала
Второй
Общие папки
Содержит записи общих папок,
используемых для совместной работы
пользователей

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран