64
и внедрения демилитаризованной зоны (DMZ), включающей межсетевой экран,
VPN и Web-сервера, транслятор (relay) e-mail, последовательный кэширующий
DNS и LDAP-сервер, а также подсистему защиты доступа извне.
В рамках сетевой инфраструктуры нужно использовать методы разделения
ЛВС на части. Эти методы должны базироваться на технологии виртуальных ЛВС
(VLAN) в рамках организационной структуры компании и логикой работы отделов
фирмы с информационными ресурсами.
Серверы ЛВС нужно размещать в выделенном сегменте сети. Важно
поддерживать отсутствие рабочих мест пользователей в данных сегментах ЛВС.
В рамках внешнего информационного обмена важно использовать методы
межсетевого экранирования. Такой экран обязан обеспечивать фильтрацию
сетевого трафика на нескольких уровнях: транспортном, прикладном и сетевом.
Подсистема VPN используется при внешнем информационном обмене для
секретности передаваемой информации между ЛВС разделенных частей фирмы,
которые нельзя связать отдельным каналом, а также для соединения с ЛВС
мобильных пользователей. Методы VPN базируются на протоколе IPSec и
объединяются с методами межсетевого экранирования.
Средства VPN обязаны отвечать спецификациям стандарта IPSec
(спецификация по применению ГОСТ 28147-89 при зашифровке вложений в Ipsec
Esp-протоколе).
Средства VPN должны поддерживать передачу информации и в
зашифрованном, и в открытом виде исходя из адресата получаемых данных.
Средства VPN нужно объединять с МЭ.
Сравним имеющиеся на российском рынке комплексы криптографической
защиты.
Криптографический комплекс ШИП предназначен для создания
защищенных виртуальных приватных сетей (VPN). В качестве среды передачи
данных могут быть использованы: сеть Internet, другие сети общего пользования
(X.25, FrameRelay), а так же выделенные каналы связи. В состав ШИП входят
аппаратно-программный комплекс ШИП (АПК ШИП) и Центр управления
ключевой системой ШИП (ЦУКС ШИП).
ШИП сертифицирован ФАПСИ для защиты конфиденциальной информации.