Диплом: Программные средства защиты информации в сетях на примере ФБУ "Тульский ЦСМ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
хранилищ данных обладают большим количеством разнообразного функционала
и инструментария для решения задач защиты данных от несанкционированного
доступа, но необходимо понимать, что эти функции являются избыточными, и за
них приходится платить. Таким образом, с целью защиты информации,
хранящейся в сетевом хранилище данных и экономии денежных средств, на
исключении избыточных функций, целесообразно осуществить разработку
программно-аппаратного комплекса удаленного контроля
несанкционированного доступа к автоматизированному рабочему месту (АРМ).
2.2.2. Контрольный пример реализации проекта и его описание.
В качестве защиты от НСД принято решение использовать ПАК СЗИ НСД
Аккорд.
Комплекс функционирует на всех разновидностях ОС Microsoft NT +, на
терминальных серверах, основанных на ОС Windows 2000 Advanced Server и на
серверах семейства Windows 2003 и 2008 (32-х разрядные для Аккорд-Win32 и
64-х разрядные для Аккорд-Win64), ПО Citrix Metaframe XP, Presentation Server
4.5, XenApp5.0, XenApp 6, работающем на этих ОС.
Возможности:
1. Защита от несанкционированного доступа к ПЭВМ;
2. Идентификация/аутентификация пользователей до загрузки операционной
системы с последующей передачей результатов успешной
идентификации/аутентификации в операционную систему;
3. Аппаратный контроль целостности системных файлов и критичных
разделов реестра;
4. Доверенная загрузка ОС;
5. Контроль целостности программ и данных, их защита от
несанкционированных модификаций;
6. Создание индивидуальной для каждого пользователя изолированной
рабочей программной среды;
7. Запрет запуска неразрешенных программ;
73
8. Разграничение доступа пользователей к массивам данных и программам с
помощью дискреционного контроля доступа;
9. Разграничение доступа пользователей и процессов к массивам данных с
помощью мандатного контроля доступа;
10. Автоматическое ведение протокола регистрируемых событий в
энергонезависимой памяти аппаратной части комплекса;
11. Усиленная аутентификация терминальных станций с помощью
контроллера Аккорд или ПСКЗИ ШИПКА;
12. Идентификация/аутентификация пользователей, подключающихся к
терминальному серверу (с использованием ТМ-идентификатора
или ПСКЗИ ШИПКА);
13. Опциональная автоматическая идентификация в системе Windows NT+ и
на терминальном сервере пользователей, аутентифицированных
защитными механизмами контроллера АМДЗ (при таком подходе, избегая
повторной идентификации пользователей, можно гарантировать,
что ОС будет загружена под именем того же пользователя, который был
аутентифицирован в контроллере АМДЗ, и к терминальному серверу
подключится тот же самый пользователь);
14. Управление терминальными сессиями;
15. Контроль печати на принтерах, подключенных как к терминальным
серверам, так и к пользовательским терминалам, который позволяет
протоколировать вывод документов на печать и маркировать эти
документы (в качестве маркера может выступать гриф секретности
документа, имя пользователя, имя принтера, имя документа и другая
служебная информация).
16. Контроль доступа к USB устройствам.
Установка программно-аппаратного комплекса СЗИ НСД «Аккорд»
включает в себя следующие стадии:
1) На рабочих станциях устанавливается аппаратная составляющая
комплекса - СЗИ НСД «Аккорд-АМДЗ», проводится его настройка. При
настройке учитывается, как сконфигурированы технические и программные
74
средства. Осуществляется регистрация одного или нескольких администраторов
безопасности информации.
2) В операционной системе устанавливается драйвер контроллера «Аккорд-
АМДЗ».
3) На жесткий диск устанавливается специальное ПО, обеспечивающее
разграничение доступа с дистрибутива.
4) Осуществляется копирование с идентификатора ключевого файла
лицензии.
5) Пользователям назначаются правила разграничения доступа (ПРД)
согласно политике, регламентирующей информационную безопасность, которая
принята в организации, и активизируется подсистема разграничения доступа
посредством программы настройки.
При установке СПО на жесткий диск производятся следующие действия:
1) После того, как будет проведена установка «Аккорд-АМДЗ», необходимо
провести загрузку операционной системы с правами Администратора. Система
обнаруживает новое устройство и предлагает варианты установки драйвера для
устройства (рисунок 9).
Рисунок 9. Выбор вариантов установки драйвер
Указывается папка \Drivers\Win_32, находящаяся на компакт-диске
«Аккорд-АМДЗ», который поставляется в составе
комплекса (рисунок 10).
75
Рисунок 10. Выбор каталога с драйвером на CD «Аккорд-АМДЗ
Операционная система выдаст предупреждение о том, что не удалось
проверить издателя этих драйверов. Следует выбрать пункт «Все равно
установить этот драйвер». Далее осуществляется стандартная установка
драйвера. «Диспетчер устройств» ОС будет в итоге содержать новую группу
«Аппаратная защита от НСД», а данной группе устройство «Аккорд».
2) С компакт-диска «Аккорд» следует произвести запуск программы
AccordSetup.exe, в случае, когда производится установка комплекса на рабочую
станцию, или AccordSetupTSE.exe, если производится установка на
терминальный сервер.
3) Необходимо определить, на каком логическом диске и в каком каталоге
будет установлено ПО комплекса. По
умолчанию папкой для установки является папка C:\Accord.NT, однако
администратором могут быть выбраны и иные варианты по собственному
усмотрению. Программой будет создана на
указанном диске папка С:\ACCORD.NT (или имя, которое задаст
администратор) со всем комплексом необходимым подкаталогов, с
последующим копированием туда всех программного обеспечения.
На этом этапе в ОС не производятся какие-либо изменения, кроме
формирования каталогов и файлов на жестком диске.
4) Далее проводится запуск утилиты «Настройка идентификаторов
Аккорд» и выполняется настройка идентификаторов.
76
5) Затем производится запуск редактора прав доступа – программы
ACED32.EXE из каталога С:\ACCORD.NT, которая обеспечивает
синхронизацию файла ПРД подсистемы разграничения доступа комплекса
«Аккорд» со списком пользователей, находящемся в контроллере комплекса
«Аккорд-АМДЗ». На начальном этапе внесение каких-либо изменений в ПРД
пользователей не требуется. Производится завершение программы с
сохранением изменений.
6) Далее выполняется запуск программы «Настройка комплекса Аккорд»
(AcSetup.exe из папки с установленным ПО СЗИ «Аккорд»), предъявление
идентификатора администратора, ввод пароля, и далее предъявление
идентификатора, в котором записан ключевой файл лицензии.
Данный идентификатор не должен использоваться для регистрации
пользователя до того, как информация из него будет записана на жесткий диск!
После выхода из программы настройки необходимо сохранить
резервную копию файла accord.key, который создается в папке \Accord.NT
после копирования из идентификатора.
В случае если Администратор БИ не является Администратором
ОС Windows, он может запустить программу «Настройка комплекса Аккорд».
При этом при запуске программы на экране появляется сообщение (рисунок 3):
Рисунок 11. Сообщение, возникающее при запуске программы не
Администратором
Если в сообщении 11 выбрать кнопку <Да> (т.е. выбрать перезапуск
программы от имени Администратора ОС Windows), то на экране появляется
окно (рисунок 12), в котором нужно ввести имя и пароль Администратора
ОС Windows
77
Рисунок 12. Окно ввода пароля Администратора ОС Windows
После этого на экране появляется главное окно программы настройки
комплекса, все функции которой доступны.
Если в сообщении 11 выбрать кнопку <Нет> (т.е. продолжить запуск
программы AcSetup.EXE), то на экране появляется главное окно программы
настройки комплекса (рисунок 13), некоторые функции которой заблокированы.
К числу заблокированных функций относятся:
а) в главном окне программы настройки комплекса:
– Перезагрузка при ошибках;
– Спрашивать разрешение;
– Проверять BOOT сектора;
– Поддержка USB клавиатуры;
б) во вкладке «Команды»:
– Активация;
– Снятие;
в) во вкладке «Параметры»:
– Язык;
г) во вкладке Параметры\Дополнительные\Контроль:
– Включить подсистему контроля имен общих ресурсов;
78
– Включить подсистему контроля доступа к общим ресурсам;
д) во вкладке Параметры\Дополнительные\Режим сессии:
– Режим старта системы защиты;
– Запретить загрузку ОС в безопасном режиме;
– Переключение монитора в текстовый режим при старте;
– Вести журналы в;
– Изменить экран входа в систему;
е) во вкладке Параметры\Дополнительные\Разное:
– Текст в хранителе экрана.
7) Далее в программе «Настройка комплекса Аккорд» выполнить
необходимые настройки. Необходимо помнить, что выбранные настройки
вступят в силу только после перезагрузки рабочей станции, на котором
установлен комплекс «Аккорд».
8) Назначить ПРД в соответствии с принятой политикой информационной
безопасности и полномочиями пользователей.
9) Провести активизацию подсистемы разграничения доступа
комплекса. Для этого в программе «Настройка комплекса Аккорд» необходимо
выполнить команду Команды\Активация.
В ПАК «Аккорд-Win32» имеется поддержка стороннего модуля,
необходимого для получения пользовательских учетных записей для входа в
систему (CredentialProvider компании «Аладдин Р.Д.»). При наличии такого
модуля во время выполнения процедуры активации комплекса посредством
утилиты AcSetup.ЕХЕ на экране появляется сообщение: «Выберите
дополнительные CredentialProvider для входа:
AcGina;
- SLCredentialProvider.»
Для работы с ПАК «Аккорд-Win32» необходимо выбрать хотя бы один
модуль.
Если выбран пункт «AcGina», то процедуры И/А выполняются за счет
модуля AcGina.
79
Если выбран пункт «SLCredentialProvider», то процедуры И/А выполняются
за счет модуля компании «Аладдин Р.Д.».
Если выбраны оба модуля, то пользователю при входе в ОС предлагается
выбрать один из вариантов входа в систему: вход посредством ПО ПАК
«Аккорд-Win32» или вход посредством CredentialProvider компании «Аладдин
Р.Д.».
Если активизация подсистемы разграничения доступа прошла успешно, то
на экране появляется окно для настройки подсистемы разграничения доступа
комплекса, показанное на рисунке 5.
При активизированной системе «Аккорд» не рекомендуется выполнять
операцию смены языка для программ, не использующих Юникод, а также
изменять имя встроенного администратора ОС.
Подсистема разграничения доступа «Аккорд» после предъявления
идентификатора пользователя «Гл.Администратор» при входе в ОС выполняет
поиск администратора в следующем порядке:
поиск имени «Администратор» (имя найдено – выполняется вход в ОС);
поиск имени «Administrator» (имя найдено – выполняется вход в ОС);
Если оба имени не найдены, то создается учетная запись «SUPERVISOR»,
отсутствующая в ОС, при этом вход в ОС выполнить нельзя.
В случае необходимости изменения имени встроенного Администратора
ОС нужно:
в программе настройки комплекса Аккорд (AcSetup.ехе) установить флаг
«Использовать полное имя в учетных записях NT»;
на компьютере в Панели управления\Учетные записи пользователей
выбрать учетную запись администратора ОС и ввести измененное имя
администратора ОС в поле «Полное имя».
80
Рисунок 13. Окно ввода пароля Администратора ОС Windows
В качестве защиты информации от вредоносных программ выбран ESET
NOD32 Smart Security Business Edition. Продукция ESET NOD32
сертифицирована ФСТЭК России. Сертификат соответствия ФСТЭК России №
3243 от 13 октября 2014 года сроком действия до 13 октября 2020 года
удостоверяет, что программное обеспечение ESET NOD32 является
программным средством антивирусной защиты информации и соответствует
требованиям документов ФСТЭК России от 2012 года.
В данный пакет входит:
1. Защита рабочих станций (ESET Endpoint Security для Microsoft
Windows)
2. Защита файловых серверов (ESET File Security)
3. Централизованной управление (ESET Remote Administrator)
ESET Remote Administrator позволяет централизованно управлять
продуктами ESET, установленными в сетевой среде на рабочих станциях,
серверах и мобильных устройствах. С помощью веб-консоли ESET Remote
Administrator (веб-консоли ERA) можно развертывать решения ESET, управлять
задачами, применять политики безопасности, отслеживать состояние системы и
оперативно реагировать на проблемы и угрозы, возникающие на удаленных
компьютерах, что позволяет в короткие сроки настроить антивирусную защиту
на всем парке рабочих станций за короткое время.
81
Основным средством защиты пакета ESET NOD32 Smart Security Business
Edition для рабочих станций является ESET Endpoint Security.
В разделе «Настройка» возможно задание параметров работы для каждого
компонента защиты и интерфейса пользователя ESET Endpoint Security.
Проанализируем основные параметры.
«Защита документов». Проводится проверка документов Microsoft Office и
файлов, которые закачивает браузер, что позволяет выявить вредоносные
скрипты. Посредством реализации технологии Anti-Stealth становится
возможным обнаружение и удаление активных руткитов, которые не
обнаружила проактивная защита.
Элементом антивирусного монитора является технология ThreatSense,
являющаяся проактивной защитой, и обеспечивающая проведение
эвристического и поведенческого анализа. У администратора имеется
возможность задания использования определенного метода проверки файлов,
или ряда методов.
Рисунок 14. Задание методов работы технологии ThreatSense
Использование указанных технологии и остальных предусмотренных
антивирусным сканером и монитором технологий предполагает применение
«облачной» технологии, разработанной компанией ESET. Данная технология
именуется Live Grid и дает возможность получения информации о репутации
процесса, файла как посредством специального сервиса ESET Endpoint Security,
так и с использованием контекстного меню. Live Grid антивирус производит

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)