Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных на базе предприятия АО «СвязьСнаб»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
безопасности при классификации документов, необходимо определиться, какие
из них будут конфиденциальными, и распределить доступ различного уровня
для сотрудников компании. В результате в компании формируется реестр
конфиденциальных документов, содержащий в себе описание
конфиденциальных документов компании и права доступа к ним. Так же
приложением к данному реестру являются правила, по которым должны
документы вноситься в реестр, изыматься из него, а также уничтожаться в
случае необходимости.
В исследуемой компании АО «СвязьСнаб» документы создаются по
нескольку раз в день, при этом некоторые документы можно отнести к категории
конфиденциальных. В связи с этим при отсутствии четкого механизма
классификации документов, данный реестр спустя несколько месяцев станет
неактуальным и всю процедуру по его созданию придется начинать заново.
Кроме того, важным является организация процесса, связанного с
пометкой конфиденциальных документов, заключающийся в том, что у всех
конфиденциальных документов должны присутствовать специальные метки, при
помощи которых программами по обеспечению безопасности определяется
уровень конфиденциальности документа, а также список пользователей,
имеющих возможность к совершению потенциально опасных операций. Среди
таких операций в качестве примера можно выделить публикацию документа в
сеть Интернет, копирование его на сменный носитель, изменение документа,
отправка конфиденциального документа по почте или мессенджеру и т.п.
Например, для конфиденциальных документов, которые созданы в
формате MS Office, в качестве метки является запись "конфиденциально",
которая проставляется в соответствующем поле свойств электронного
документа. Современные системы документооборота еще на этапе
проектирования и разработки вкладывают возможность установки программной
метки или используют специальный формат файла.
Одним из самых распространенных и простых способов присваивания
метки является название файла при помощи специальной маски. К примеру,
первые 10 символов могут быть тематической группой, к которой будет
относится документ, далее используется затем знак подчеркивания и потом 20
57
символов для того чтобы описать документ, далее опять идет знак
подчеркивания, а за ним 8 символов является датой в формате YYYYMMDD.
Внедрение процедуры именования файлов не является какой то акцией, это
должно быть постоянной работой, способной выработать у сотрудников
привычку именовать файлы по такой маске [28].
Кроме организационных методов, закрепляющих приказом форму
именования по определенной маске, привлекают так же технические средства.
Самым простым техническим способом внедрения данной процедуры является
разрешение выкладывать документы на файловый сервер, корпоративное
хранилище или в облако в сети Интернет, поименованные по заранее
утвержденной маске. Через определенное время сотрудники привыкнут, и будут
называть все такие файлы правильно.
Документы, созданные при помощи определенного шаблона,
автоматически контролируется системой безопасности и если с данным файлом
начнутся запрещенные действия, он сразу же должен быть перехвачен не только
фильтрацией, но и мониторами, действующими на основании политик, которые
задаются заранее для 100% гарантии обнаружения угрозы. Данный процесс
можно использовать так же для визуального контроля, например, мониторинг
очереди печати может автоматически определять, что на принтер были посланы
конфиденциальные документы. Так же при открытии конфиденциального
документа необходимо напоминать пользователю, что он начинает работать с
конфиденциальным документом.
После создания реестра конфиденциальных документов необходимо
приступить к реорганизации хранения данных документов. В АО «СвязьСнаб»,
используя организационные и технические меры необходимо запретить
пользователям хранение конфиденциальной документации на локальных дисках
своих персональных компьютеров. Такие документы должны храниться только в
защищенных клиент-серверных или web-приложениях, корпоративных
интранет-порталах, документных файловых хранилищах, бизнес-приложениях,
справочно-нормативных базах, системах документооборота, ERP и т.п. Это
связано с тем, что подобные системы имеют возможность разделять права
доступа для пользователей, тем самым защищая конфиденциальные данные от
58
того, что ее могут сохранить в незащищенном месте. Конфиденциальная
информация должна находиться на защищенном сервере на уровне аппаратных
платформ, операционных систем, СУБД и приложений.
Нетехническая мера защиты от внутренних угроз подразделяется на
психологические меры и организационные меры защиты.
Для оперативной разработки в отношении работников предприятия имеет
смысл договориться с производителем программного обеспечения в маскировке
программных агентов на персональных компьютерах сотрудников под видом
программ, которые не будут вызывать подозрений — антивирус или монитор
аудита ПО.
В случае открытого внедрения системы защиты от внутренних угроз, есть
вероятность экономии за счет психологического фактора. Например, при
внедрении систем видеонаблюдения для защиты периметра при невозможности
подключения в некоторых местах камер, часто устанавливают неподключенные
камеры, так как факт их наличия в общей системе видеонаблюдения уже
останавливает большую часть злоумышленников. Аналогично, при организации
новой системы хранения, ознакомление работников компании с новыми
регламентами, появление и предание гласности инцидентов с попыткой вынести
запрещенную информацию за пределы предприятия помогут предотвратить
попытки хищения информации саботажниками или нелояльными работниками.
Кроме того, можно совершенствовать пропускной режим, а так же
отслеживать печать секретной документации на ксероксе если установить в
наиболее уязвимых местах камеры видеонаблюдения. В случае обнаружения
подозрительных действий сотрудник безопасности может доложить начальству
или проверить сотрудника на выходе.
На данный момент в компании АО «СвязьСнаб» присутствует
видеонаблюдение только внешнего периметра – корпоративной стоянки и
проходной. Докупив несколько камер и установив их в наиболее уязвимых
местах можно получить дополнительную безопасность, а также возможность
анализа уже наступившей угрозы путем просмотра записи и нахождении
нарушителя.
59
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
В качестве предложений по совершенствованию построения защищённой
сети предлагается усовершенствовать безопасность маршрутизатора Ciscо а так
же модернизировать структуру локальной сети.
В качестве усовершенствования безопасности маршрутизатора Ciscо
предлагаются следующие мероприятия:
провести базовую защиту маршрутизатора;
защитить маршрутизатор с помощью дополнительных средств;
настроить SNMP и защитить связь между маршрутизатором;
защитить удаленный доступ с локальной базой данных.
В результате проведения данных мероприятий безопасность локальной
сети предприятия АО «СВЯЗЬСНАБ» будет максимально защищена на уровне
маршрутизатора Ciscо.
Базовая защита маршрутизатора Ciscо является очень важной задачей, так
как для нарушителей одними из главных целей являются атаки на
административный интерфейс маршрутизаторов, в связи с чем нужно
производить защиту этих интерфейсов при помощи паролей, а также других
защитных средств.
Для того чтобы улучшить безопасность нужно использовать шифрование
пароля, а также применять систему привилегированного доступа, используя
которую все пользователи делятся на группы с различным набором прав
доступа. Для того чтобы защищаться от атак типа brutе-fоrcе нужно
использовать ограничение на число попыток доступа к устройству, а так же
всевозможные блокировки доступа. Для того чтобы вести мониторинг атак
необходимо вести логи доступа.
Защиту маршрутизатора Ciscо с помощью дополнительных средств
предлагается выполнить при помощи утилиты Ciscо Sеcurity Dеvicе Mаnаgеr,
которая является мощным средством для настройки и конфигурирования
60
оборудования Ciscо. Данная утилита оснащена удобным и визуально понятным
интерфейсом в виде веб-браузера [12].
Неопытному администратору это дает возможность с легкостью настроить
безопасность маршрутизатора практически без ручного вмешательства,
автоматически активируя различные функции безопасности маршрутизатора на
базе тех настроек, которые задаются Ciscо Systеms по умолчанию. Одной
командой мгновенно конфигурируются профили безопасности маршрутизаторов
и дезактивируются системные процессы и сервисы которые не нужны на данный
момент, тем самым устраняя потенциальную угрозу для безопасности сети.
Для того чтобы обеспечить безопасность необходимо чтобы была
обеспечена безопасность маршрутизатора находящегося в сети. Для того чтобы
противостоять серьезным атакам таким как: VLАN hоpping, switch spооfing,
dоublе tаgging, STP атаки, DHCP атаки, АRP атаки, атаки переполнения CАM –
таблицы, атаки подмены MАC-адресов необходимо чтобы была обеспечена
защита маршрутизатора на втором уровне.
В связи с этим чтобы предотвратить подключение нарушителя к
маршрутизатору необходимо на всех его портах, кроме тех которые
необходимы, выключить транкование или вообще отключить порт.
При помощи протокола SNMP (Simplе Nеtwоrk Mаnаgmеnt Prоtоcоl) есть
возможность получать информацию о сети. В связи с этим неправильная
настройка этого протокола в сети может привести к тому, что нарушителем
может быть получена текущая информация о сети, которой он сможет
воспользоваться для совершения атак. В связи с этим нужно настраивать
безопасную работу SNMP агентов.
Очень важной задачей является настройка защиты связи между
маршрутизатором. Это связано с тем, что данная связь нарушителем может
использоваться для того, чтобы прослушивать и манипулировать данными,
воспроизводить сеансы связи, изменять параметры маршрутизации. В связи с
этим важно обеспечивать защиту связи между маршрутизатором с помощью
аутентификации протоколов маршрутизации, управлять потоком данных при
помощи фильтра, запрещать обработку обновлений маршрутизации, применять
входные сетевые фильтры, управлять доступом HTTP к маршрутизатору [20].
61
В результате настройка маршрутизатора Cisco в сторонней компании
имеющей сертификат Cisco обойдется в 10 тыс. рублей.
Защита удаленного доступа с локальной базой данных очень важна, так
как в случае несанкционированного доступа, либо случаях фальсификации или
обмана в сетевой среде у нарушителей появляется потенциальная возможность
получать доступ к сетевому оборудованию, а так же к сетевым службам.
На рисунке 5 приведена усовершенствованная структура локальной сети
АО «СВЯЗЬСНАБ», в которой в отдельную подсеть выделены АРМ отделов
имеющих доступ к ИСПДн.
Рисунок 5. Усовершенствованная структура локальной сети АО «СВЯЗЬСНАБ»
Данные компьютеры защищены комплексной системой защиты
информации Zecurion Zgate, включающей в себя систему обнаружения
вторжений и средства антивирусной защиты, которая обеспечивает защиту в
соответствии с Приказом ФСТЭК России от 18.02.2013 N 21.
В отдельную подсеть выделены АРМ отделов АО «СВЯЗЬСНАБ»
имеющих доступ к ИСПДн, такие как:
бухгалтерия, который использует персональные данные сотрудников,
такие как ФИО, персональные данные (дата рождения, пол и т.п.), паспортные
данные, номер зарплатного счета в банке;
– отдел кадров, который вносит персональные данные сотрудников в
систему 1С при приеме на работу, такие как ФИО, персональные данные,
паспортные данные, данные об образовании, сведения о периодах трудовой
деятельности, данные о регистрации брака, рождении детей, прописке и т.п.;
62
– отдел по работе с физическими лицами, который вносит персональные
данные клиентов;
– отдел учета и реализации услуг, который вносит финансовую
информацию;
– директор и его заместители, у которых есть доступ к персональным
данным сотрудников и клиентов АО «СВЯЗЬСНАБ» в режиме чтения.
Компьютеры вышеперечисленных подразделений рекомендуется
выделить в отдельную подсеть, установив комплексную систему защиты
информации Zecurion Zgate.
Остальные компьютеры отделов, не имеющих доступ к персональным
данным, остаются с прежней системой защиты – антивирусом и файерволом.
В результате предложенных мероприятий по совершенствованию
организационных, программных и технических средств защиты информации
будет достигнута безопасность персональных данных АО «СвязьСнаб».
2.2.2. Контрольный пример реализации проекта и его описание
На контрольном примере продемонстрируем каким образом будет
работать предлагаемый к реализации проект по защите информации на
предприятии АО «СвязьСнаб». На рисунке 6 представлена тестовая модель
работы программно-аппаратного комплекса Zecurion Zgate.
Рисунок 6. Схема работы Zecurion Zgate для АО «СвязьСнаб»
63
Как видно из рисунка 6 в стенд входят следующие компоненты:
– прокси-сервер с развернутым на нем FreeBSD, а так же Squid интернет-
шлюзом;
– два сервера системы Zecurion Zgate, на одном из которых расположены
серверные приложения, а на другом база данных;
– компьютер имеющий доступ в сеть Интернет, с которого будут
отсылаться конфиденциальные данные.
После настройки тестовой конфигурации Zecurion Zgate передадим с
компьютера пользователя конфиденциальную информацию по каналам ICQ и
HTTP. Пример выполнения такого запроса HTTP-монитором в Zecurion Zgate
представлен на рисунке 7.
Рисунок 7. Выполнение запроса HTTP-монитор в Zecurion Zgate [23]
В данной системе просмотром и анализом результатов работы занимается
сотрудник, отвечающий за безопасность информации (администратор
безопасности). Данный сотрудник при помощи данной системы может
выполнять различные запросы по транзакциям, а так же формировать отчетные
формы. Помимо стандартных отчетов и запросов, у сотрудника безопасности
64
имеется возможность самостоятельно составлять свои собственные
пользовательские запросы и отчетные формы.
В рассматриваемом тестовом примере менеджер запросов, может
одновременно содержать не более 5 запросов, выполняемых вручную, но
имеется возможность настроить определенный интервал обновления запросов.
На рисунке 7 представлена работа HTTP-монитора, который обнаружил и
заблокировал попытку передачи конфиденциальных данных. Кроме этого
обнаружена попытка перейти на ресурс, входящий в список развлекательных
программ. По умолчанию сообщения и их содержимое может просматривать
только администратор безопасности, либо сотрудник у которого имеются на это
заранее выданные права.
Проведем выполнение еще одного запроса IM-монитора, для того чтоюы
посмотреть какие данные заблокирует система Zecurion Zgate.
Рисунок 8. Выполнение запроса IM-монитор в Zecurion Zgate
Из рисунка 8 можно увидеть, что пользователь пытался отправить
информацию с персональными данными постороннему лицу, но система
заблокировала данную операцию, при этом в Zecurion Zgate имеется
65
возможность полностью просматривать сообщения IM, это наглядно показано на
рисунке 9.
Рисунок 9. Детальная информация о IM-сообщениях в Zecurion Zgate
В результате можно прийти к выводу, что исследуемая система защиты
информации Zecurion Zgate реально работает и будет отличным решением для
защиты конфиденциальных данных АО «СвязьСнаб».

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)