Диплом: Проектирование защищенной ЛВС в АО "Группа компаний "Электроинвест" г. Зеленоград

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
- кодирование и декодирование данных;
- опознавание принимаемых кадров (на ПК передаются только те пакеты,
которые адресованы данной рабочей станции;
- буферизация передаваемой и принимаемой информации в буферной
памяти адаптера;
- организация доступа к сети в соответствии со стандартами Ethernet.
Сетевые адаптеры, установленные на рабочих станциях в сети
предприятия относятся к адаптерам четвертого поколения. В них производится
конвейерная схема обработки кадров, при которой процессы приема кадра из
оперативной памяти ПК и передачи его в сеть совмещаются по времени.
Локальная сеть предприятия была спроектирована и создана еще в 2010
году. Она создавалась для оптимизации работы сотрудников, ускорения обмена
сообщениями и документами, пользования общими базами данных. Силовые
кабели и силовое распределительное оборудование были проложены
субподрядчиком, с которым организация заключила договор на основании
тендера.
Внутренняя сеть спроектирована как единое целое. Кроме
информационной розетки, на каждом рабочем месте установлены две силовые
розетки, подключенные к сети гарантированного электроснабжения и одна
силовая розетка, подключенная к сети бытового электроснабжения. В
помещении кабель проложен в соответствии с требованиями проектной
документации, в декоративных коробах и расположены на высоте 1 м от пола.
Сеть построена на основе кабеля UTP категории 5е. Все кабельное и кроссовое
оборудование, применяемое в сети, удовлетворяет требованиям категории 5e
международного стандарта EIA/TIA-568A, а также требованиям Underwriters
Laboratories (UL) США по электробезопасности и техническим характеристикам.
Коммутация рабочих мест осуществляется при помощи специальных кросс-
кабелей между этими панелями на главном кроссе. Применение такой схемы
обеспечивает более безопасный метод коммутации активного оборудования.
Локальная сеть имеет выход в Интернет, куда имеют доступ часть
сотрудников, которым он необходим для выполнения своих непосредственных
служебных обязанностей. Доступ к Интернету для каждого сотрудника
13
персонально ограничен и отрегулирован, посещение социальных сетей и торент
сайтов ограничено.
Вся локальная сеть находится под управлением сервера, на котором
установлена операционная система Windows Server 2008. Выход пользователей
локальной сети в Интернет осуществляется через сервер, а также управление и
аудит всех станций, находящихся в сети данного предприятия.
На рабочих станциях пользователей установлена операционная система
Windows7.
МФУ расположены у секретаря директора, в коммерческом отделе,
бухгалтерии и службе главного инженера с включенной возможностью сетевой
печати. У секретаря директора и главного бухгалтера размещены факсы. Также у
секретаря директора расположена беспроводная точка доступа, подключенная к
маршрутизатору в том же помещении. Беспроводная точка доступа используется
клиентами компании.
1.2. Анализ рисков информационной безопасности
1.2.1. Оценка уязвимостей ЛВС
Основные уязвимости информации в локальной сети предприятия и их
причины [18]:
- нарушитель может похитить информацию с сервера по причине
отсутствия шифрования;
- несанкционированное копирование информации может быть вызвано
ошибками в разграничении доступа;
- системные сбои могут быть вызваны потерей информации по причине
отсутствия копий;
- появление вирусов, закладок могут быть вызваны в результате ошибок
пользователей;
- персонал может составлять угрозу, устанавливая свое программное
обеспечение, причиной является ошибка при формировании политики
безопасности;
- несанкционированное копирование информации на носители может быть
вызвано установкой простых паролей;
14
- доступ к защищаемой информации может быть вызван ошибками
администрирования.
1.2.2. Оценка угроз ЛВС
Рассмотрение возможных угроз информационной безопасности
производится для определения полного набора требований к проектируемой
системе защиты [13]. Обычно под угрозой (в общем смысле) понимают
потенциально возможное событие (воздействие, явление или процесс), могущее
привести к нанесению вреда интересам некоторых лиц. Далее под угрозой
безопасности локальной сети будет пониматься возможность воздействия на ЛС,
которое напрямую или косвенно может наносить ущерб ее безопасности.
Сегодня известен достаточно большой перечень угроз безопасности ЛС,
который содержит сотни позиций. Перечень угроз, оценка вероятности их
реализации, а также модель нарушителя являются основой для анализа риска
реализации угроз и формирования требований к системе защиты информации.
Кроме обнаружения возможных угроз, необходимо провести анализ данных
угроз на основании их классификации по некоторым признакам. Любой из
признаков классификации будет отражать одно из обобщенных требований к
системе защиты. Угрозы, которые соответствуют каждому признаку
классификации, дают возможность уточнить требование, отражаемое данным
признаком.
Опасные воздействия на информацию делятся на преднамеренные и
случайные. Анализ опыта проектирования, эксплуатации и изготовления
информационных систем показывает, что информация может подвергаться
разным случайным воздействиям на этапах работы и всего жизненного цикла
информационной системы.
Причинами случайных воздействий при эксплуатации информационной
системы могут являться [15]:
- аварийные ситуации из-за отключений электропитания и стихийных
бедствий;
- сбои и отказы аппаратуры;
- ошибки программного обеспечения;
15
- ошибки в работе пользователей и обслуживающего персонала;
- помехи на линиях связи из-за воздействий внешней среды.
Ошибки в программном обеспечении – достаточно распространенный вид
компьютерных нарушений. Программное обеспечение серверов,
маршрутизаторов, рабочих станций и т.п. пишется людьми, в связи с чем оно
почти всегда будет содержать ошибки. Чем выше сложность такого ПО, тем
выше вероятность обнаружения в нем уязвимостей и ошибок. Большинство из
них не являются опасными, но некоторые могут приводить к серьезным
последствиям, например, неработоспособность сервера, получение
злоумышленником контроля над сервером, несанкционированное использование
ресурсов (использование компьютера, как базы для атаки и т.д.). Как правило,
ошибки такого рода устраняют посредством пакетов обновлений, которые
выпускаются производителями программного обеспечения. Вовремя
установленные, такие пакеты являются необходимым условием безопасности
информации.
Преднамеренные угрозы связывают с направленными действиями
нарушителя. Нарушителем может быть посетитель, служащий, наемник,
конкурент и т.п. Действия нарушителя могут вызываться различными мотивами:
исключительно материальным интересом (взятка), недовольство служащего
своей карьерой, конкурентная борьба, любопытство, стремление
самоутвердиться любой ценой и т.д.
Если исходить из возможности появления самой опасной ситуации,
которая обусловлена действиями нарушителя, можно составлять
гипотетическую модель потенциального нарушителя, которая может отвечать
таким требованиям [12]:
- нарушителем может не только посторонний, но и полноправный
пользователь системы;
- квалификация нарушителя может быть на уровне разработчика данной
системы;
- нарушитель выберет самое слабое звено в защите;
- нарушитель знает принципы работы системы.
16
В частности, для предприятия АО «ГК Электроинвест» могут быть
выделены такие преднамеренные угрозы:
- несанкционированный доступ посторонних лиц, которые не принадлежат
к числу основных работников и их знакомство с конфиденциальной
информацией, которая хранится на предприятии;
- несанкционированное копирование данных и программ;
- доступ работников предприятия к информации, к которой они не должны
иметь доступ;
- кража распечатанных документов;
- кража магнитных носителей, которые содержат конфиденциальную
информацию;
- несанкционированная модификация работниками предприятия
финансовых документов, отчетности и баз данных;
- умышленное уничтожение информации;
- отказ от авторства сообщения, который передается по каналам связи;
- фальсификация сообщений, которые передаются по каналам связи;
- навязывание сообщения, переданного ранее;
- отказ от факта получения информации;
- разрушение информации, которое вызвано вирусными воздействиями;
- разрушение архивной информации предприятия, которая хранилась на
магнитных носителях;
- кража оборудования.
Самый многообразный и распространенный вид компьютерных
нарушений – это несанкционированный доступ [9]. Суть несанкционированного
доступа заключается в получении нарушителем (пользователем) доступа к
объекту в обход правил разграничения доступа, которые установлены в
соответствии с политикой безопасности, принятой на предприятии.
Несанкционированный доступ использует любую ошибку в системе защиты и
возможен при нерациональном выборе средств зашиты, их некорректной
настройке или установке. Несанкционированный доступ может производиться
как штатными средствами системы документооборота, так и созданными
специально программными и аппаратными средствами [20].
17
Ниже приведены самые распространенные каналы несанкционированного
доступа, посредством которых нарушителем может быть получен доступ к
информации и произведено хищение, модификация и/или разрушение
информации:
- технологические пульты управления;
- штатные каналы доступа к информации (терминалы оператора,
пользователей, администратора системы; каналы связи; средства
документирования и отображения информации) при их использовании
нарушителями, а также пользователями предприятия за пределами их
полномочий;
- побочные электромагнитные излучения от линий связи, аппаратуры,
сетей заземления и электропитания и пр.;
- линии связи между аппаратными средствами системы
документооборота.
Из всего большого количества приемов и способов несанкционированного
доступа подробнее будут рассмотрены следующие нарушения [11]:
- маскарад;
- перехват паролей;
- незаконное использование привилегий.
Маскарад — это исполнение определенных действий одним
пользователем от имени другого пользователя, который обладает
соответственными полномочиями. Цель маскарада – приписывание
определенных действий другому пользователю или присваивание привилегий и
полномочий другого пользователя. Примеры реализации маскарада следующие:
- вход в систему под паролем и именем другого пользователя (данному
виду маскарада предшествует перехват пароля);
- передача сообщений в сети от имени другого пользователя. Маскарад
достаточно опасен в системах документооборота, где неправильное определение
клиента в связи с маскарадом нарушителя приводит к убыткам клиента
предприятия.
Перехват паролей производится с помощью специально разработанных
программ [2]. При попытке пользователя осуществить вход в систему,
18
программой-перехватчиком на экране монитора имитируется ввод имени и
пароля пользователя, пересылаемые тут же владельцу программы-перехватчика,
после этого на экране пользователя выводится сообщение об ошибке и
управление передается обратно операционной системе. Пользователь думает,
что при вводе пароля была допущена ошибка. Им повторяется ввод и доступ в
систему производится. Владельцем программы-перехватчика, полученные имя и
пароль законного пользователя могут теперь использоваться в своих целях.
Незаконное использование привилегии. Почти всеми системами защиты
устанавливаются некоторые наборы привилегий для исполнения определенных
функций. Пользователи получают свой набор привилегий.
Несанкционированный захват привилегий, к примеру, с помощью маскарада,
ведет к выполнению нарушителем некоторых действий в обход системы защиты.
Вредоносные программы. К таким программам относят компьютерные
вирусы, программы типа «троянский конь», сетевые черви. Наиболее уязвимыми
к таким программам являются рабочие станции конечных пользователей.
«Троянский конь» - это программа, которая одновременно с действиями,
которые описаны в ее документации, производит явно другие действия, которые
приводят к нарушению системы безопасности и разрушительным результатам. В
таких случаях оболочка, не вызывающая подозрений, таит значительную угрозу.
Компьютерный вирус - это программа, которая обладает рядом свойств.
Первое определение вируса было дано также Ф. Коэном: «Компьютерный вирус
– это программа, которая может заражать другие программы, модифицируя их
посредством включения в них своей, возможно, измененной копии, причем
последняя сохраняет способность к дальнейшему размножению» [27, с.26].
Компьютерные вирусы приносят ущерб системе посредством разрушения среды
обитания и быстрого размножения.
Сетевой червь – это разновидность вирусной программы,
распространяемой по глобальной сети. Все виды компьютерных вирусов – это
достаточно опасные угрозы системе документооборота предприятия [4].
Особенность современных вредоносных программ состоит их
направленности на конкретное прикладное программное обеспечение, которое
19
стало стандартом де-факто для большого числа пользователей, в первую очередь
это Microsoft Oulook и Microsoft Internet Explorer.
Основная тенденция развития вредоносных программ – это полиморфизм.
В современной реальности достаточно сложно разграничить вирус, сетевого
червя и троянскую программу — ими используется почти одинаковые
механизмы, небольшая разница состоит только в направлении их использования.
Чтобы защититься от вредоносных программ нужно применять такие
меры [5]:
- исключить несанкционированный доступ к исполняемым файлам;
- тестировать приобретаемые программные средства;
- контролировать целостность системных областей и исполняемых
файлов;
- создавать замкнутую среду выполнения программ.
К непрограммным угрозам относят спам, фарминг и фишинг.
Распространение данных угроз в последнее время достаточно возросла.
Спам, объем которого на сегодня больше 80 % от общего объема
почтового трафика, создает угрозу доступности информации посредством
блокировки почтовых серверов или использования для распространения
вредоносного программного обеспечения.
Фишинг (Phishting) - относительно новый вид интернет-мошенничества,
целью которого является получение идентификационных данных пользователя.
Сюда относят номеров кредитных карт, кражи паролей, PIN-кодов, банковских
счетов и иной секретной информации, которая дает доступ к деньгам
пользователя. Фишинг пользуется легковерностью пользователей сети
Интернета, а не технические недостатки программного обеспечения.
Злоумышленником воспроизводится почти точная копия сайта выбранной
системы. После этого посредством спам-технологии по электронной почте
рассылают письмо, которое составлено с максимальной похожестью на
настоящее письмо от системы. Войдя на ложный сайт, пользователем вводится в
соответствующие строки его конфиденциальные данные, после чего
злоумышленник получает доступ в простом случае к его почтовому ящику, а в
наихудшем — к электронному счету.
20
Успех фишинг-афер в основном заключается в низком уровне
осведомленности пользователей о правилах работы предприятий, от имени
которых работают преступники.
Фарминг (Pharming) — это еще один вид мошенничества, который ставит
целью получение персональных данных пользователей, но не через почту, а
напрямую через официальные веб-сайты. Фармеры подменяют на серверах DNS
цифровые адреса официальных веб-сайтов на поддельные, после чего
пользователи перенаправляются на сайты мошенников. Данный вид
мошенничества более опасен, так как заметить подделку почти невозможно.
Основная защита от фишинга – спам-фильтры. Повсеместно создаются
технические средства безопасности, в первую очередь плагины для браузеров.
Суть защиты состоит в блокировании сайтов, которые попали в черные списки
мошеннических ресурсов. Следующий шаг - системы генерации одноразовых
паролей для интернет-доступа к аккаунтам в различных системах, всестороннее
распространение дополнительных уровней зашиты за счет комбинации ввода
пароля с применением аппаратного USB-ключа.
Говоря иначе, в соответствии с имеющимися подходами считают, что
информационная безопасность обеспечена в случае, если для информационных
ресурсов в системе сформированы некоторые уровни [3]:
- конфиденциальности (нельзя несанкционированно получить какую-либо
информацию);
- целостности (нельзя несанкционированно или случайно ее
модифицировать);
- доступности (возможность за определенное время получить требуемую
информацию).
Для систем документооборота могут быть рассмотрены три основных
вида угроз:
- угрозы нарушения конфиденциальности, которые направлены на
разглашение секретной или конфиденциальной информации;
- угрозы нарушения целостности информации, которая хранится в
компьютере либо передается по каналу связи, направленные на ее изменение
21
либо искажение, что приводит к полному ее уничтожению или нарушению
качества;
- угрозы нарушения работоспособности (отказ в обслуживании), которые
направлены на создание таких ситуаций, когда некоторые умышленные действия
или могут снижать работоспособность системы документооборота, или
блокировать доступ к определенным ее ресурсам.
Все эти виды угроз считаются первичными, либо непосредственными, так
как осуществление таких угроз приводит к прямому воздействию на
информацию, которая должна защищаться [1].
Для современных информационных технологий подсистемы защиты – это
неотъемлемая часть системы обработки информации. Атакующая сторона,
чтобы нарушить, к примеру, конфиденциальность системы, должна преодолеть
данную подсистему защиты. Но необходимо понимать, что нет абсолютной
системы защиты, — вопрос только во средствах, требующихся на ее
преодоление и времени. Если исходить из этих условий, то рассматривается
модель, когда защита ЛС считается преодоленной, если при исследовании
данной системы определяются все ее уязвимости.
Угроза раскрытия параметров ЛС считается опосредованной. Последствия
ее реализации не причиняют какого-либо ущерба обрабатываемой информации,
но позволяют провести первичные, или прямые, угрозы, которые были
перечислены выше.
Рассматривая вопросы зашиты информации, целесообразно применять
четырехуровневую градацию доступа к хранимой, защищаемой и
обрабатываемой информации. Данная градация доступа будет способствовать
систематизации того, какие возможны угрозы, так и каковы меры по их
парированию и нейтрализации, т.е. помогает систематизации всего спектра
методов обеспечения защиты, которые относятся к информационной
безопасности.
Ниже перечислены данные уровни доступа [8]:
- уровень средств взаимодействия с носителем;
- уровень носителей информации;
- уровень содержания информации;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран