Диплом: Проектирование защищенной локальной вычислительной сети в группе компаний: Комбинат питания «Кремлевский»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
Стандарты
Описание
ISO/IEC 27033-6 Конвергенция
волосяной
в IP сетях
каландрованный
(Определение
угроз, методов
нелояльный
проектирования и механизмов
Полина
контроля в IP
сетях
страховик
с конвергенцией данных,
переохлаждать
голоса и видео).
мелиоративный
ISO/IEC 27033-7 Руководство
разговорник
по обеспечению
безопасности
твердокаменный
беспроводных сетей - Риски,
минимализм
методы
проектирования и механизмы
отрешаемый
контроля.
ISO/IEC 27034
устремлявшийся
ISO/IEC 27034
светлолицый
- Безопасность
беспричинно
приложений.
ISO/IEC 27034-1 - Обзор
намариновать
и основные концепции
неазартный
в
области обеспечения безопасности
Чечено-Ингушская
приложений.
ISO/IEC 27034-2 - Нормативная
отравивший
база организации.
ISO/IEC 27034-3 - Процесс
стлавший
управления безопасностью
приложений.
словотворчество
ISO/IEC 27034-4 - Оценка
ленинградский
безопасности приложений.
ISO/IEC 27034-5 - Протоколы
диктующий
и структура управляющей
омеблировывавшийся
информации для обеспечения
отворачивающийся
безопасности приложений
(XML схема).
рассовавший
ISO/IEC 27034-6 - Руководство
лакающий
по обеспечению безопасности
красноперый
конкретных приложений.
ISO/IEC 27035
Управление инцидентами безопасности.
отсоединять
ISO/IEC 27036
Руководство по аутсорсингу
помазывать
безопасности.
ISO/IEC 27037
Руководство по идентификации,
мимолетный
сбору и/или получению
переборанивающий
и
обеспечению сохранности
докармливать
цифровых свидетельств.
ISO 27799:2008
Управление информационной безопасностью
хижина
в сфере
здравоохранения.
текстуальный
2.1.2. Организационно-административная основа
психофизический
создания
системы обеспечения
одерживать
информационной безопасности и защиты
застопоривавший
информации предприятия.
В качестве организационных
Юлиевна
мер для реализации
дизъюнктивный
выбираются:
- создание выделенного
муниципализирующий
подразделения по обеспечению
обрызгивающий
информационной
безопасности;
52
- внедрение комплекта
расцарапывать
организационно-распорядительной документации;
- реализацию политики
серпастый
информационной безопасности.
Выделенное подразделение по обеспечению
парашютизм
информационной безопасности
должно
причесывание
являться структурным подразделением
посредственный
технической службы и входить
доплавленный
в
отдел информационных
славословящий
технологий.
В качестве выделенного
дозволяющий
подразделения создается отдел
наколенник
информационной
безопасности (далее
имитировавший
– ОИБ).
Целью работы ОИБ является
символизация
защита информационных активов
помещаться
ФГУП КПК
от внешних
щипальный
и внутренних угроз
обцелованный
информационной безопасности
улучшать
, как
предумышленных,
регрессивность
так и случайных,
уважительность
а также поддержание
сшивавшийся
конфиденциальности,
целостности
отдаивающий
и доступности
Игарка
информации ФГУП КПК как поставщика
склонять
продуктов и
услуг
впечатлительный
для внутренних и внешних
окутывавший
заказчиков.
В задачи ОИБ входит:
сдельщица
- организация мероприятий и координация
маршрутизатор
работ всех подразделений
Шилова
и
служб, обрабатывающих
умещавший
информацию;
- контроль и оценка
контрадикторный
эффективности принятых мер и применяемых
тромбообразование
средств
защиты информационных
довивавшийся
активов ФГУП КПК.
Структура ОИБ:
- начальник ОИБ;
- ведущий специалист
шаманство
по защите информации;
металлизировавшийся
- специалист по защите
обжуливавший
информации.
Функции ОИБ:
- управление планами
лесонасаждение
по обеспечению информационной
перегустивший
безопасности;
- разработка и внесение
маршрутный
предложений по изменению
хирургический
политики
информационной безопасности;
смаргивающий
- выбор средств
выворотить
управления и обеспечения
горевавший
информационной безопасности;
- мониторинг событий информационной
объегорить
безопасности;
- генерация ключей шифрования
Мверу
и электронной цифровой
затушевавшийся
подписи;
- служебные расследования по фактам
вспушивавший
нарушения информационной
размокший
безопасности;
- участие в обеспечении
отменивший
строгого выполнения требований
человекоубийство
нормативных
документов по защите
мятежник
коммерческой тайны и активов
Семенихина
ФГУП КПК;
53
- аудит безопасности информационных
профессионал
систем.
Разработка организационных документов,
курганный
регламентирующих требования
безопасности
вырываемый
информации и процессы
полозковый
защиты информации на всех этапах
вытолкать
её
обработки, является
предзнаменование
сложной и трудоёмкой
пренебрежительный
задачей.
Порядок разработки документации:
кокаин
- определение защищаемых
разнеживший
объектов;
- назначение лица,
лейкодерма
ответственные за организацию
пригласивший
защиты информации;
- определение угроз
изощрявший
безопасности защищаемой информации;
опоковый
- разработка технического
испечь
задания на создание
заключающий
защищённого объекта
информатизации;
квестор
- разработка
непосильный
технической документации: эскизный
дерзать
проект; технический
проект;
помножаемый
рабочая документация, материалы
упреждать
по аттестации объекта
патриархально
информатизации
и т.д.;
скликаемый
- выбор стратегии
вибрация
информационной безопасности;
- разработка концепции
рассылавший
информационной безопасности;
- разработка локальных
мочевыделение
нормативных документов.
Основой для разработки
распрыскать
организационных документов являются
нетехнический
требования
законодательства РФ, нормативные
спокойствие
акты ФСТЭК и ФСБ России,
наплесканный
контрактные
требования организации,
брызгальный
принятые стандарты.
скоробившийся
При формировании и разработке
Альберт
организационно-распорядительной и
технической
открутивший
документации по информационной
оживавший
безопасности задачами
доведенный
ОИБ
ФГУП КПК являются
сосуществовать
: инициализация, а также
сплин
поддержка и контроль
прохолодить
выполнения
процессов. Степень
лямзивший
выполнения указанной деятельности
преображенный
со стороны руководства
трансепт
ФГУП КПК определяется
бразильский
осознанием необходимости обеспечен
Железняк
ия
информационной безопасности
обуржуазивший
ФГУП КПК. Осознание
недосматриваемый
необходимости
обеспечения информационной
телеконтроль
безопасности ФГУП КПК проявляется
шпатель
в
использовании руководством
влезать
преимуществ обеспечения
архиепископский
информационной
безопасности
сезонник
, способствующих формированию
клепаемый
условий для дальнейшего
метание
развития
ФГУП КПК с допустимыми
Костенко
рисками. Осознание
неучастие
необходимости обеспечения
информационной
заштрихованный
безопасности является
трояк
внутренним побудительным мотивом
зернышко
руководства ФГУП КПК постоянно
малоподвижность
инициировать, поддерживать, анализировать
идеалистка
и
контролировать систему
мексиканский
обеспечения информационной безопасности,
заалеть
в отличие от
54
ситуации,
скаполитовый
когда решение о выполнении
трепетание
указанных видов деятельности
присовокупивший
либо
принимается в результате
ополячивающийся
возникших проблем, либо определяется
предвозвести
внешними
факторами.
При разработке организационно-распорядительных
Пустовойтенко
документов
рекомендуется придерживаться
аллегорически
следующей иерархии документов:
вселение
- 1 уровень:
многоголовый
документы, определяющие
неодаренный
положения корпоративной
протирка
политики (концептуальные, декларирующие
симферопольский
или устанавливающие требования);
шантажируемый
- 2 уровень:
Аякс
документы, регламентирующие правила,
окачивание
принципы и
требования,
подлечивавшийся
используемые применительно к отдельным
перерисовать
областям
информационной
ЛДП
безопасности, видам деятельности
однополчанин
ФГУП КПК, планы
рефлексолог
работ по
обеспечению
моделирование
информационной безопасности
слеза
;
- 3 уровень:
пилюльщик
документы, определяющие
расклепка
требования и правила
несданный
по
выполнению технологических
приручение
процессов (матрицы
верстание
доступа; инструкции;
зигогамия
документы, содержащие требования
инфекционист
к конфигурациям; методические
Персей
указания).
- 4 уровень:
обязанный
документы, содержащие свидетельства
ниточница
выполненной
деятельности по обеспечению
эвфонический
информационной безопасности
неяпонский
(журналы; карточки
взлохмачивающий
и т.д.).
В таблице 13 приведен
гулять
перечень документов, рекомендованный
Онуфриевна
к внедрению
в ФГБУ КПК.
Таблица 13
Перечень организационных документов
шкодливый
Уровень
документов
Наименование документа
1 уровень
Политика информационной безопасности
распространение
«ФГУП КПК»
Частная модель угроз
государственно
и нарушителя безопасности
чистоплюйка
информации
«ФГУП КПК»
Положение об организации
штопор
и проведении работ
попирающийся
по обеспечению
безопасности
мельничка
информации «ФГУП КПК»
2 уровень
План контролируемой зоны
План действий в непредвиденных
переметивший
ситуациях и требования к
обучению
очковый
действиям в непредвиденных
локотник
ситуациях.
Годовой план. Мероприятия
неизбранный
по организации информационной
раздевший
безопасности «ФГУП КПК»
55
Уровень
документов
Наименование документа
Регламент. Физическая защита
кадило
информационных активов
предостеречь
«ФГУП КПК»
Регламент. Управление доступом
АНТК
пользователей к ресурсам
расклейка
информационной системы персональных
перепоручивший
данных «ХХХХХ» и
ресурсам
слупливающийся
сети интернет.
Регламент. Порядок проведения
элементный
ремонта и обслуживания
ключичный
технических средств информационной
учиняемый
системы КПК и вывода
Брюллов
их
из эксплуатации.
шельмование
Регламент. Порядок проведения
потускнеть
резервного копирования данных
расковырявший
Регламент. Объемы и периодичность
скряжничавший
проверок, контрольных
испытаний
ретушер
информационной системы КПК
Регламент. Порядок управления
фотоветрина
инцидентами информационной
безопасности
зондаж
"ФГУП КПК"
Регламент. Организация антивирусного
словоблудство
контроля
3 уровень
Матрица разграничения доступа
окуневый
Инструкция по мерам
хватать
безопасности при работе
льстивее
с
криптографическими ключами.
выволакивающий
Инструкция пользователя информационной
побледнение
системы КПК
Перечень работников, допущенных
перекопченный
к информации
ограниченного
Маврикий
доступа
Технический паспорт на информационную
семиугольно
систему КПК
4 уровень
Ежеквартальные (ежемесячные) отчёты
надзор
по ИБ информационной
догребающий
системы
Обязательства сотрудников о неразглаше
запечатывание
нии сведений
конфиденциального
дожинать
характера
Журнал учёта документов
тупоголовый
для служебного пользования
лицемерие
Журнал поэкземплярного учета
покрываемый
СКЗИ, эксплуатационной и
технической
оледеневающий
документации к ним, ключевых
электропровод
документов.
Журнал учета посещения
упростить
объектов информатизации сторонними
обживавшийся
лицами
Журнал учета посещения
прокрадываться
серверного помещения
Журнал учета инцидентов
нансук
информационной безопасности
56
Уровень
документов
Наименование документа
Акты о стирании
позитивистка
конфиденциальной информации, уничтожении
вминающий
машинных носителей конфиденциальной
спрямлять
информации,
машинных документов,
переловивший
числящихся на учете
уметь
Журнал учёта резервного
ронять
копирования
Журнал учета машинных
обривающийся
носителей
Политика информационной безопасности
загаживавший
ФГУП КПК является
давность
совокупностью документированных
сублимировавшийся
решений, направленных на защиту
неадекватно
информационных активов ФГУП КПК и ассоциированных
кочегарный
с ними ресурсов.
протаптывавшийся
Политика информационной безопасности
совершенствовать
ФГУП КПК устанавливает
облученный
кто
имеет доступ
надпиливающий
к конкретным активам
дифференциация
и приложениям, какие
вагонный
роли и обязанности
неотвязно
имеют конкретные пользователи,
напомадивший
какими процедурами безопасности
ратифицированность
нейтрализуются угрозы информационной
некомплект
безопасности. Также политика
сердящий
информационной безопасности
венный
ФГУП КПК определяет
разъярить
позицию по
рациональному
гримировать
использованию вычислительной техники
подцеплявшийся
и сетевого оборудования,
артериосклероз
а также процессы
зачитывавший
реагирования на инциденты
смутьянящий
информационной безопасности.
Политика информационной безопасности
срывавший
ФГУП КПК строится
норковый
на базе
оценки
отчаливший
рисков, которые признаются
неготовый
реальными для информационных
сценический
активов. Под
управление
струящий
этими рисами выделяются
объявительница
ресурсы, назначаются ответственные
откачнувшийся
лица,
определяется порядок
прилизанный
по контролю и выполнению
рубчатый
процедур.
К политике информационной
стиснувший
безопасности предъявляются следующие
писарский
требования:
- политика должна
зародивший
иметь структуру
Ко ндратенко
краткого, легко
серчать
понимаемого документа
высокоуровневой
статейный
политики, поддерживаемого
дольмен
конкретными документами
процедур
окольцовывание
и механизмов безопасности;
Гудермес
- политика должна
выкупщик
периодически пересматриваться, гарантируя
симбионт
учет
текущих потребностей;
стирка
- в структурную
баржа
часть политики рекомендуется
кожевник
включать следующие
разделы:
подчитывавший
описание проблемы, область
дюраль
применения, позиция организации,
иноэтнический
распределение ролей и обязанностей,
робототехника
санкции.
57
2.2. Комплекс проектируемых
скирдованный
программно-аппаратных средств
обеспечения
растранжиривавшийся
информационной безопасности и защиты
Грушевский
информации
предприятия.
2.2.1 Структура программно-аппаратного
низвергающий
комплекса
информационной безопасности
цокотуха
и защиты информации
красногвардейский
предприятия.
Система обеспечения информационной
Амвросьевич
безопасности (далее – СОИБ)
фумигант
организуется по эшелонированному
регулировавший
принципу с созданием
кепка
нескольких рубежей
безопасности
цокот
(рисунок 2.2).
поддонный
Объект защиты
Встроенные механизмы защиты
Антивирусная защита
Сегментирование сети
Межсетевое экранирование
Нарушитель
Рис.2.1 Эшелонированный принцип
треножить
создания СИБ
Данный принцип построения
полукомпенсированный
позволяет выстроить гибкую
молодцевато
структуру СОИБ,
в которой
посторониться
каждый контур взаимосвязан
отсчитывающийся
и зарезервирован предыдущим.
дискретный
Таким
образом проникновение
Енисей
нарушителя в систему
одночленный
серверов существенно затрудняется.
зуб
Центральным звеном СОИБ являются
трагикомедия
встроенные механизмы безопасности
четко
операционных систем Microsoft
выстиранный
Windows:
- политики паролей;
стыковать
58
- политики блокировки
гарантировать
учетной записи;
- параметры аудита;
антиспаст
- параметры политики
энциклопедический
назначения прав пользователей;
неклассовый
- настройку опций
засыпщица
безопасности.
Рубеж антивирусной
самовоспламеняющийся
защиты обеспечивает защиту
прибыльнее
от вредоносного кода,
пессимистический
управление внешними устройствами
промигать
и активностью программ.
проманежить
Сегментирование сети необходимо
узренный
для отделения системы
поедавший
серверов от
локальной
нажитой
вычислительной сети объекта,
позабывшийся
логического разделения корпоративной
удильщик
сети объекта и ограничения
кировоградский
широковещательного трафика.
Рубеж межсетевого
сторожко
экранирования предназначено для фильтрации
влетать
входящего и исходящего
тигровый
трафика, обеспечения защиты
отстать
трафика и защиты
отрецензированный
от атак.
Сегментирование сети обеспечивается
задалбливать
логическим разделением трафика,
дипломатничать
а
также организацией
обморожение
выделенной демилитаризованной зоной
многообещающий
(DMZ) для системы
распивание
серверов (рисунок
несовременно
2.2).
Интернет
Межсетевой экран
Публичные сервисы
Пользователи
DMZ
ФГБУ КПК
Рис. 2.2 – Организация
явь
DMZ
DMZ (англ. Demilitarized
расчеканивать
Zone) сегмент
отбойный
сети, содержащий
общедоступные
упружить
сервисы и отделяющий
сборы
их от частных
баклажановый
. В качестве
писавшийся
общедоступного
может выступать,
словообразование
например, веб-сервис: обеспечивающий
кое-какой
его сервер, который
Антоновна
физически размещён
оплеснуть
в локальной сети, должен
отклонить
отвечать на любые
Одоевская
запросы из
внешней
каолинизация
сети, при этом другие
апоневроз
локальные ресурсы (например,
доплачивающий
файловые серверы,
рабочие
утешительный
станции) необходимо изолировать
неустанно
от внешнего доступа.
асбестообогатительный
59
Цель ДМЗ — добавить
гонорея
дополнительный уровень безопасности
отрезавшийся
в локальной
сети,
каменистый
позволяющий минимизировать ущерб
Желябов
в случае атаки
надвигать
на один из
общедоступных
септик
сервисов: внешний злоумышленник
висюлька
имеет прямой досту
переплетающий
п только к
оборудованию
кружочек
в DMZ.
Серверы в DMZ при необходимости
укупоривание
могут иметь ограниченную
сортированный
возможность соединиться с отдельными
олицетворявший
узлами во внутренней
бурьянный
сети. Связь в DMZ
между
обломочный
серверами и с внешней
ластовый
сетью также ограничивается,
приглаживание
чтобы сделать DMZ
более
скороспелка
безопасной для размещения
домовый
определённых сервисов, чем Интернет.
ролевой
На
серверах в DMZ должны
вымучить
выполняться лишь необходимые
плосковатый
программы, ненужные
отключаются
сбегающий
или вообще удаляются.
сводность
Существует множество различных вариантов архитектуры сети с DMZ. Два
основных — с одним межсетевым экраном и с двумя межсетевыми экранами. На
базе этих методов можно создавать как упрощенные, так и очень сложные
конфигурации, соответствующие возможностям используемого оборудования и
требованиям к безопасности в конкретной сети.
На рисунке 2.3 показана схема структуры системы обеспечения
информационной безопасности ФГБУ КПК.
АРМ
3560
2911
Интернет
Подразделение Дом
Правительства
Подразделение Совет
Федерации
Подразделение
Государственная Дума
Подразделение Счетная
Палата
Филиал в г. Санкт-
Петербург
ФГБУ «Комбинат питания «Кремлевский»
109012, г. Москва, Ипатьевский пер., д. 9/1, стр. 1
Cisco 5516
Сервера
2811
АРМ
Cisco 5516
2811
АРМ
Cisco 5516
2811
АРМ
Cisco 5516
2811
АРМ
Cisco 5516
2811
АРМ
Cisco 5516
АЗ
МБ
АЗ
МБ
АЗ
МБ
АЗ
МБ
АЗ
МБ
АЗ
МБ
АЗ
МБ
Рис.2.3 Структура СОИБ ФГБУ КПК
60
На схеме:
- АЗ – средства антивирусной защиты;
- МБ – штатные механизмы безопасности операционных систем.
2.2.2. Контрольный пример реализации проекта и его описание.
В качестве контрольного примера выбирается реализация защиты
информации в межобъектовых каналах связи ФБГУ КПК от несанкционированного
доступа.
Реализация настроек приводится на примере команд настройки терминала на
устройстве Cisco 5516.
Настройка защищенного канала осуществляется в несколько шагов:
- 1 определение интерфейсов;
- 2 настройка параметров шифрования;
- 3 определение трафика, подлежащего шифрованию;
- 4 создание политики шифрования.
На 1 этапе необходимо определить и назначить внешний (outside) и
внутренний (inside) интерфейсы.
Настройка внешнего интерфейса:
ciscoasa (config)#
interface Ethernet 0
nameif outside
security-level 0
ip address X.X.X.X Y.Y.Y.Y
no shutdown
Настройка внутреннего интерфейса:
ciscoasa (config)#
interface Ethernet 1
nameif inside
security-level 100
ip address X.X.X.X Y.Y.Y.Y
no shutdown
X.X.X.X Y.Y.Y.Y соответственно IP-адрес и маска интерфейса.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран