Диплом: Проектирование защищенной ЛВС в группе компаний ООО «Нэт Бай Нэт Холдинг»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Требование к персоналу системы (численность и квалификация) и режиму
его работы:
Персонал ИБ должен включать:
- пользователей ИБ;
- администратора ИБ.
Требование к надежности:
СИБ необходимо проектировать как изделие многократного применения,
которое должно быть обслуживаемым и восстанавливаемым (ГОСТ 27.003-90).
При оценке надежности системы необходимо использовать основные
показатели надежности (ГОСТ 24.702-86 и ГОСТ 27.003-90).
Требование безопасности:
Программно-аппаратными средствами ИБ должна быть обеспечена
безопасность обслуживающего персонала при следующей деятельности:
эксплуатация, техническое обслуживание и ремонт с учетом требований ГОСТ
21552-84, ГОСТ 25861-83.
При соблюдении электробезопасности необходимо соответствие
требованиям ГОСТ 12.1.030-81, ГОСТ 12.2.003, ГОСТ 12.2.007.0-75 и ГОСТ
12.2.007.13-2000.
Техническими средствами должны соблюдаться соответствия
действующим системам Государственных стандартов безопасности труда и
необходимо наличие сертификатов по электробезопасности и электромагнитной
безопасности.
Требования, связанные с эксплуатацией, техническом обслуживанием,
ремонтом и хранением комплектов системы:
Эксплуатацию ИБ необходимо производить в соответствии с
эксплуатационными документами и Регламентом технического обслуживания.
Обслуживание ИБ должен производить администратор информационной
безопасности.
Допускается использовать специализированные службы или
подразделения на объекте внедрения при обслуживании и ремонте
оборудования.
Требования к патентной чистоте: <отсутствуют>
56
Требования к стандартизации и унификации: <отсутствуют>
2) Требования к функциям.
Подсистема, управляющая доступом:
Необходимо идентифицировать терминалы, ЭВМ, узлы сети ЭВМ,
каналы связи, внешние устройства ЭВМ по их логическим адресам (номерам);
Необходимо осуществлять регистрацию входа (выхода) субъекта
доступа в систему (из системы);
Необходимо управлять потоком информации с помощью метки
конфиденциальности;
Необходимо регистрировать запуск (завершение) программы и процесса
(задания, задачи), предназначенной для обработки защищаемого файла;
Необходимо регистрировать попытки доступа программных средств к
какому-либо из защищаемых объектов доступа: ПК, узлы сети, линии (каналы)
связи, внешние устройства, программы, каталоги, файлы, записи, поля записей.
Криптографическая подсистема:
- Необходимо шифровать всю информацию, записываемую на носители
данных, используемые совместно различными субъектами доступа, в каналы
связи, а также на съемный носитель данных долговременной внешней памяти,
чтобы хранить вне пределов сеанса работы санкционированного субъекта
доступа. При этом должна автоматически освобождаться и очищаться область
внешней памяти, содержавшая ранее незашифрованную информацию;
- Доступ субъекта к операции шифрования и криптографическому ключу
необходимо контролировать с помощью подсистемы управления доступом.
Обеспечение целостности:
- необходимо обеспечить целостность программного средства СЗИ,
обрабатываемой информации, а также постоянство программной среды.
При этом:
- проверять целостность СЗИ при загрузке систем по наличию
идентификаторов (имен) компонент СЗИ;
- необходимо осуществлять физическую охрану СВТ (устройства и
носителя информации), предусмотрено постоянное наличие охраны на
57
территории здания, где размещено АС (видеонаблюдение, строгий пропускной
режим, специальное оборудование помещения АС);
- необходимо наличие администратора (службы) защиты информации,
ответственного за ведение, нормальную деятельность и контроль работы СЗИ;
- необходимо периодически тестировать функции СЗИ при изменениях
программной среды и персонала АС с помощью тест - программы,
имитирующей попытку несанкционированного доступа;
- необходимо использовать сертифицированные средства защиты.
3) Требования к обеспечению.
Требования к программному виду обеспечения:
При построении СИБ необходимо пользоваться современными
программными решениями от ведущих производителей в области
информационной безопасности.
Требования к техническому виду обеспечения:
СИБ должна быть обеспечена комплексная защита приложений и
каждого объекта ИТ-инфраструктуры, основанная на передовых технологиях
безопасности, возможность работать с любыми аппаратными платформами
(Windоws, Uniх/Linuх), возможность масштабировать и иметь гибкую
конфигурацию используемого аппаратно-программного продукта безопасности.
Требования к организационному виду обеспечения:
Необходимо наличие ответственности за нарушение режимов
безопасности информации.
Требования к метрологическому виду обеспечения: <отсутствуют>
Требования к математическому виду обеспечения: <отсутствуют>
Требования к лингвистическому виду обеспечения: <отсутствуют>
4) Порядок контроля системы.
Контроль за функционированием СИБ должен быть обеспечен с
помощью:
- сил собственных подразделений по защите информации (администратор
безопасности);
5) Требования к документированию.
58
Документы, разрабатываемые в ходе создания ИБ, должны
соответствовать требованиям ГОСТ 34.201-89;
В проектную документацию на системы защиты информации должна быть
включена следующая документация по информационной безопасности:
должностные инструкции пользователей;
должностные инструкции администраторов по ИБ;
тестовые и инструктивно-методические документы;
конструкторские (проектные) документы.
6) Источники разработки.
1. Технические задания на создание автоматизированных систем ГОСТ
34.602-89.
2. Виды, комплектность и обозначение документации при создании
автоматизированной системы. ГОСТ 34.201-89.
3. Требования к содержанию документации РД 50-34.698-90.
История изменений данной политики.
Отслеживает все вносимые в документы изменения (дату, автора, краткую
суть изменений).
С помощью такой структуры возможно краткое описание всех основных
моментов, связанных с политикой безопасности организации, «не привязываясь»
к конкретному техническому решению, продукту и производителю. Иначе при
изменении политической ситуации в компании и т. п. может возникнуть
необходимость в изменении концепции ИБ, а этого происходить не должно.
Также в политике безопасности организации должно быть определение
обязанностей должностного лица для выработки программ безопасности и
проведению их в жизнь. Таким образом, политика безопасности - это основа
подотчетности персонала.
На административный уровень информационной безопасности относят
действия общего характера, которые предпринимаются руководством
предприятия.
Главный смысл мер на административном уровне - формирование
программы работ в областях информационной безопасности и обеспечение ее
выполнения, выделение необходимых ресурсов и контроль состояния дел.
59
Основой программ являются политики безопасности, отражающие
подходы организации к защите информационного актива. Руководство компании
должно осознавать необходимость поддержания режимов безопасности и
выделение на эти цели значительного ресурса, а также назначение
ответственного за разработку, внедрение и сопровождение систем безопасности.
Для NetByNet актуальным является создание политик информационной
безопасности вместе директором и администраторами по информационной
безопасности, которые будут нести ответственность за разработку, внедрение и
совершенствование системы безопасности.
С практической точки зрения политика безопасности целесообразно
рассматривается на трех уровнях детализации. К верхнему уровню относят
решение, затрагивающее предприятие в целом. Оно носит весьма общий
характер и исходит от руководства организации. Списки решений этого уровня
включают в себя следующее:
решения формировать или пересматривать комплексные программы
обеспечения информационной безопасности, назначения ответственных за
продвижение программ;
формулировку цели, которую преследует организация в области
информационной безопасности, определение общего направления достижении
этой цели;
обеспечить базу для соблюдения законов и правил;
сформулировать административные решения по тому вопросу
реализации программы безопасности, которое должны рассматривать на уровне
предприятия в целом.
Для политик верхнего уровня цель организаций в области
информационной безопасности формулируют в терминах целостности,
доступности и конфиденциальности. Так как в организации происходит
непрерывной поток данных во всех структурных подразделениях, то на первом
плане находятся задачи уменьшение числа потерь, хищений или искажения
данных.
На верхнем уровне находятся управление защитным ресурсом и
координация использования этого ресурса, выделения специальных персоналов
60
для защиты критически важной системы и взаимодействие с другими
предприятиями, которые обеспечивают или контролируют режимы
безопасности.
Политику верхнего уровня применяют в трех аспектах
законопослушности и исполнительской дисциплины. Во-первых, организации
должны соблюдать существующие законы. Во-вторых, необходим контроль
действий лиц, которые ответственны за работу над программой безопасности.
Наконец, следует обеспечивать определенные степени исполнительности
персонала, а для этого следует вырабатывать системы поощрений и наказаний.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
Решение предполагается осуществить на базе комплекса программных
средств защиты информации, производства ОАО «Инфотекс». Они предлагают
каждой организации индивидуальный подход, в нашем случае для
развертывания защищенной сети, оптимальным вариантом является
программный пакет ViРNеt ОFFIСЕ версии 2.2. Данное ПО поставляется в
комплектации Light, включающую в себя лицензию на создание одновременно
до двух координаторов, десяти абонентских пунктов, пяти туннелируемых
соединений. При необходимости можно докупить кол-во лицензий при
увеличении рабочих станций.
Программный пакет ViРNеt ОFFIСЕ позволяет развернуть виртуальную
сеть высокой степени защищенности, не изменяя существующую физическую
инфраструктуру сети и не снижая ее производительность. В ViРNеt ОFFIСЕ
интегрирован ряд защищенных инструментов, с помощью которых пользователи
могут легко и эффективно осуществлять сетевое взаимодействие.
61
Преимущество использования технологии ViРNеt состоит в обеспечении
целостности всех передаваемых данных и защите сети от внешних и внутренних
атак. Эти меры безопасности осуществляются с помощью программных модулей
ViРNеt, установленных на все компьютеры в сети (как рабочие места
пользователей, так и серверы). ПО ViРNеt полностью контролирует TСР/IР
трафик путем его шифрования и фильтрации согласно установленной политике
безопасности. В результате, если какой-либо компьютер с установленным ПО
ViРNеt (находящийся как во внешней сети, так и во внутреннем защищенном
сегменте) соединяется с другим ViРNеt-компьютером, то это соединение
зашифровано (является туннелем) и изолировано от внешних сетевых
соединений. Туннелируемое соединение создается поверх существующих
каналов Интернет и шифруется с помощью стойких криптографических
алгоритмов, поэтому такое соединение не может быть прервано или
перехвачено.
Традиционные VРN-решения обычно концентрируются преимущественно
на защите трафика между двумя удаленными локальными сетями или между
локальной сетью и удаленными (или мобильными) пользователями. Технология
ViРNеt обеспечивает создание непосредственного и защищенного соединения
«клиент-клиент». Также во все компоненты ViРNеt ОFFIСЕ интегрированы
модули IDS (intrusiоn dеtесtiоn systеm – система обнаружения атак) и межсетевой
экран, поэтому ViРNеt с равным успехом обеспечивает защиту трафика как
между удаленными сетями, так и внутри локальной сети.
Ядром программного обеспечения ViРNеt является так называемый
ViРNеt Драйвер, основной функцией которого является фильтрация и
шифрование/дешифрование входящих и исходящих IР-пакетов.
Каждый исходящий пакет обрабатывается драйвером в соответствии с
одним из следующих правил:
- переадресуется или отправляется в исходном виде (без шифрования);
- блокируется;
- шифруется и отправляется;
- шифруется и переадресуется.
Каждый входящий пакет обрабатывается следующим образом:
62
пропускается (если он не зашифрован и это разрешено правилами
фильтрации для нешифрованного трафика);
блокируется (в соответствии с установленными правилами фильтрации);
расшифровывается (если пакет был зашифрован) и перенаправляется для
дальнейшей обработки соответствующим приложением.
ViРNеt Драйвер работает между канальным уровнем и сетевым уровнем
модели ОSI, что позволяет осуществлять обработку IР-пакетов до того как они
будут обработаны стеком протоколов TСР/IР и переданы на прикладной
уровень. Таким образом, ViРNеt Драйвер защищает IР-трафик всех приложений,
не нарушая привычный порядок работы пользователей. Графическое
изображение ViРNеt Драйвера в модели ОSI представлена на рисунке 2.1.
Рис. 2.1 ViРNеt Драйвер в модели ОSI
63
Благодаря такому подходу, внедрение технологии ViРNеt не требует
изменения сложившихся бизнес-процессов, а затраты на развертывание сети
ViРNеt невелики.
Следующая схема иллюстрирует работу ViРNеt Драйвера при обработке
запроса на просмотр веб-страницы. Страница размещена на IIS-сервере, который
работает на Компьютере Б. Графическая схема работы двух компьютеров в сети,
защищенных ПО ViРNеt представлена на рисунке 2.2.
Рис. 2.2 Схема работы сети TСР/IР, защищенной ПО ViРNеt
Компьютер А отправляет на Компьютер Б запрос по протоколу HTTР.
Запрос передается на нижние уровни стека TСР/IР, при этом на каждом уровне к
нему добавляется служебная информация. Когда запрос достигает ViРNеt
Драйвера, Драйвер зашифровывает запрос и добавляет к нему собственную
информацию. ViРNеt Драйвер, работающий на Компьютере А, принимает запрос
и удаляет из него служебную информацию ViРNеt. Затем Драйвер
64
расшифровывает запрос и передает по стеку TСР/IР на прикладной уровень для
обработки.
В технологии ViРNеt для шифрования применяется комбинация
криптографических алгоритмов с симметричными и асимметричными ключами,
изображенных в таблице 2.1.
Таблица 2.1
Применение криптографических алгоритмов в ПО ViРNеt
Криптографические алгоритмы
С симметричными ключами
С асимметричными ключами
шифрование IР-трафика
шифрование сообщений «Деловой
почты»
шифрование прикладных и служебных
конвертов
создание и проверка ЭЦП
шифрование в сторонних приложениях
с помощью криптопровайдера ViРNеt
В ПО ViРNеt для шифрования используются следующие симметричные
алгоритмы:
- ГОСТ 28147-89 (длина ключа 256 бит) – российский стандарт
симметричного шифрования.
- АЕS (256 бит) – принятый в США стандарт симметричного шифрования
на основе алгоритма Rijndаеl.
По умолчанию используется алгоритм ГОСТ 28147-89. При
необходимости можно выбрать алгоритм АЕS.
Пакет ViРNеt ОFFIСЕ 2.2 для создания сетей VРN включает следующие
компоненты (модули):
- ViРNеt Mаnаgеr;
- ViРNеt Сооrdinаtоr;
- ViРNеt Сliеnt;
Данный комплекс прошел сертификацию в ФСБ и ФСТЭК РФ, и имеет на
данный момент следующие сертификаты:
- Сертификат соответствия ФСБ России № СФ/124-1567 от 06 ноября 2010
года;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран