Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
• Ведение учета всех лиц, которые имеют доступ к конфиденциальным
данным, а также лиц, которым такая информация была передана или представлена;
• Нанесение на все носители, которые содержат конфиденциальные
данные, соответствующего обозначения;
• Организация обучения всех работников правилам использования
конфиденциальных данных.
Технические мероприятия могут включать в себя:
• Разработку модели вероятного противника и определение уровня его
технических возможностей;
• Составление схемы проводных и инженерных коммуникаций;
Проведение ревизии всех проводных соединений, а также их
маркировка;
• Контроль прокладки коммуникаций и схемы соединения;
• Контроль за проведением ремонтных, профилактических или
регламентированных работ на слаботочных, электросиловых и проводных
коммуникациях;
• Контроль сохранности всех слаботочных, электросиловых
распределительных коробов на предмет их возможного вскрытия;
• Разграничение прав доступа локальных, удаленных и территориально-
распределенных пользователей к конфиденциальной части ресурсов, в т.ч. и
Интернет;
• Составление перечня рекомендованных инженерно-технических,
аппаратных и программных средств защиты и контроля;
• Соблюдение рекомендаций для подбора технических средств защиты
и их дальнейшего использования.
Опираясь на требования положения к организациям для обеспечении режима
коммерческой тайны, делаем вывод, что для надежной защиты конфиденциальной
информации необходимо построить полноценную систему ИБ.
Подобная система должна отвечать нескольким требованиям, а именно:
• Охватывать полный комплекс задач по защите данных;
• Все решения по защите данных должны:
• Не снижать производительность самих ИС;
57
• Иметь понятный и простой интерфейс для работы;
• Обладать функциями мониторинга и контроля;
• Быть прозрачными для конечного потребителя.
• Технические средства СИБ обязаны предотвращать НСД относительно
корпоративных ИС, а также запрещать любую утечку данных по каналам связи;
• Сама СИБ должна уметь фиксировать отклонения от заданных
параметров работы.
Обычно СИБ включает в себя следующие подсистемы:
• Подсистема определения пользователя на этапе доступа к
информационным ресурсам;
• Подсистема обеспечения безопасности на уровне 2;
• Подсистема реализации безопасного удаленного доступа к другим
офисам;
• Подсистема защищенного доступа в сеть Интернет;
• Подсистема определения вторжений;
• Подсистема модуля контроля;
• Подсистема антивирусной защиты трафика;
1) Подсистема определения пользователей и их авторизации.
Чтобы реализовать авторизацию пользователей при их обращении к
ресурсам ЛВС применяются механизмы, которые предоставляет контроллер
домена, построенный на базе MS Windows с развернутой службой Active Directory.
2) Подсистема обеспечения безопасности на уровне 2
Для реализации защиты данных на 2 уровне OS модели применяется
технология построения вириальных ЛВС (VLAN). В рамках одной корпоративной
сети выделяются некоторые локальные виртуальные сети, маршрутизация между
которыми реализуется при помощи коммутатора:
• VLAN для каждого отдельного подразделения, находящегося в здании
и входящего в единую структуру корпоративной ЛВС;
• VLAN для сетей управления;
• VLAN для процесса сетевого обслуживания;
VLAN серверного комплекса.
58
Активное применение локальных сетей дает возможность использования
списков доступа (Access List) на коммутаторах типа Cisco Catalyst. Применение
модуля маршрутизации на подобных коммутаторах дает возможность реализовать
структуру VLAN-ов прозрачной для всего домена, а также реализовать первичную
фильтрацию трафика и запрещать попытки НСД внутри самой сети.
Предотвращение угроз НСД реализуется при помощи фильтрации подсетей:
• Запрет на передачу трафика между VLAN-ми структурных
подразделении;
• Запрет трафика в VLAN для активного сетевого оборудования, кроме
трафика из VLAN в сеть управления;
• Разрешение передачи данных между VLAN-ми структурных
подразделений и серверным VLAN.
3) Подсистема реализации безопасного удаленного доступа к другим
офисам.
Принцип защиты подключения корпоративной сети к глобальной основан на
трехуровневом принципе:
• Маршрутизации доступа;
• Демилитаризованной зоне;
• Внутреннем фильтрующем маршрутизаторе.
При этом все точки доступа в ЛВС извне замыкаются на главном и
резервном межсетевых экранах, которые работают в режиме горячей замены и
выступают в роли внутреннего фильтрующего элемента.
К самим межсетевым экранам может подключаться несколько
изолированных зон, часть которых является выделенными сегментами для каждого
типа доступа:
• Внешняя Интернет-сеть;
• Внутренняя ЛВС;
• Зона доступа к подключенным по выделенным каналам связи
ресурсам;
• Демилитаризованная зона, в которой находятся mail, dns, www-
сервера.
59
Межсетевой экран реализует выполнение NAT/PAT функций для доступа к
сети интернет из корпоративных вычислительных сетей и доступа из сети
Интернет к серверам демилитаризованной зоны, а также реализует фильтрацию
трафика между изолированными зонами в помощью списков доступа и механизмов
Stateful FireWall.
Чтобы обеспечить требования по отказоустойчивости доступа в Интернет,
возможно использование двух внешних каналов связи от двух различных
провайдеров. Маршрутизаторы доступа в этом случае выступают в роли
периферийных маршрутизаторов и осуществляют базовую проверку трафика,
которая пропускает только указанные по IP-адресам данные, чтобы блокировать
попытки атак типа IP-спуфинга.
Демилитаризованная зона должна подключаться в отдельный интерфейс
межсетевого экрана и предназначено она в первую очередь для установки в ней
серверов общего доступа, к которой может быть разрешен доступ в корпоративной
сети, но только строго по выделенным IP-адресам и портам.
Внутренний фильтрующий маршрутизатор применяет технологию private
VLAN и обеспечивает уменьшение угроз атаки на защищаемую часть сети в
случае, если один из серверов демилитаризованной зоны все-таки получит НСД.
Подобная структура построение защищенного соединения с Интернет
блокирует несколько видов угроз:
• НСД с фильтрацией на уроне провайдера (ISP), периферийного
маршрутизатора или межсетевого экрана;
• Атаки на уровне приложений при помощи IDS14 на уровне сети и
хоста;
• Атаки на пароли, которые контролируются ОС и IDS;
• Отказ в обслуживании (DoS) на периферию ISP и с помощью контроля
установления сессий TCP на межсетевом экране;
• Выявление вирусных угроз, в т. ч. троянов, при помощи фильтрации
содержимого электронной почты;
• Обнаружение попыток ведения сетевой разведки.
5) Подсистема определения вторжений
60
В состав подобной системы обычно входят сенсоры, которые осуществляют
мониторинг трафика и режиме реального времени и проверяют наличие сигнатур
атак, а также консоль управления, на которую и подаются все сигналы об
обнаружении вторжений.
Сенсорные компоненты данной системы устанавливаются на ключевых
точках корпоративной ЛВС на границе интернет-модуля и сети Интернет. Эти
устройства, находящиеся в общем доступе у межсетевого экрана, производят
мониторинг всех атак и обеспечивают:
• Определение сигнатур типовых угроз;
• Использование базы данных по сигнатурам атак;
• Пропускную способность, которая нужна для проверки всего трафика
в сегменте обслуживаемой системы;
• Некоторую реакцию на обнаружение атаки, которая включает сброс
соединения, блокировка последующих атак с IP атакующего хоста, занесение
данных в журнал и выведение сообщений на монитор;
• Поддержка VPN-соединения между сенсорами обнаружения
вторжений и консолью управления;
• Мониторинг и защиту ключевых сегментов всей корпоративной сети.
6) Подсистема модуля контроля
Основной целью модуля контроля является обеспечение безопасного
управления всеми хостами и устройствами в рамках корпоративной сети. Все
потоки отчетов и данных для лог-файлов поступают с устройств на хосты
управления, а изменения конфигурации и новое ПО поступает уже с хостов на
устройства.
Сеть управления применяет только то адресное пространство, которое не
пересекается с адресным пространством корпоративной ЛВС, а межсетевые экраны
настраиваются таким образом, чтобы пропускать в сеть только тот трафик, которые
соответствует задачам управления и мониторинга, и выполняет следующие
функции:
• Блокировка потоков НСД трафика при помощи списков доступа;
• Блокировка всего трафика, который использует чужое адресное
пространство;
61
• Скрытие VPN-туннелей от сенсоров обнаружения вторжений.
В самой сети управления располагаются средства мониторинга и управления
корпоративной ЛВС типа VipNET Administrator, которые предназначены для
реализации инфраструктуры защищённых сетевых подключений, отслеживания и
управления объектами сети, формирования начальной ключевой и парольной
информации для всех объектов в корпоративной ЛВС, которая построена на базе
ПО VipNET Corporate.
Это программный продукт дает возможность администратору безопасности
корпоративной ЛВС реализовывать следующие виды контроля:
• Отслеживание возможных атак на отдельные хосты;
• Отслеживание всего трафика для составления шаблонов атак;
• Сбор данных с различных IDS сенсоров;
• Получение ранних предупреждений об атаках.
Подсистема модуля управления дает возможность блокировать некоторые
виды угроз:
• НСД при помощи фильтров межсетевого экрана, что позволяет
пресечь почти все потоки несанкционированного трафика в двух направлениях;
• Хакерскую разведку сети, т.е. абсолютно весь трафик, связанный с
управлением, передается в частной сети провайдера;
• Атаки на идентификационные пароли, т.к. сервер контроля доступа
поддерживает несколько типов аутентификации на каждом устройстве.
7) Подсистема антивирусной защиты трафика
Чтобы обеспечить антивирусную защиту корпоративной ЛВС, применяется
программное обеспечение, в состав которого входят следующие пакеты
прикладного ПО:
• Защита интернет-шлюзов от вирусов в режиме реального времени;
• Защита корпоративной системы обмена сообщениями;
• Защита файл-серверов;
• Защита отдельных рабочих станций.
1.4.2 Выбор инженерно-технических мер
Обеспечение безопасности любого объекта представляет собой сложный
непрерывный процесс, а не одноразовые или случайные мероприятия,
62
выполняемые по мере необходимости, которые вносят неразбериху и
несогласованность в работу различных служб. Для надежного функционирования
объекта должна быть и надежная безопасность — комплексная, включающая в себя
все меры, направленные на пресечение и устранение возникающей угрозы или
опасной ситуации.
В качестве основного способа повышения уровня защищенности
информационных активов в компании «Стройснаб» выбираем криптографические
средства защиты информации.
СКЗИ (шифраторы) находятся, зачастую, на "выходе" сети (или прямо у
абонента) и преобразуют все абонентские данные в нечитаемый вид (шифруют их)
в режиме реального времени. Расшифроваться такая информация сможет только в
сети абонента - получателя, где присутствует аналогичный шифратор с доступным
ключом для расшифровки сообщения.
Одним из направлений развития нынешних корпоративных сетей можно
назвать смену распределенной структуры с использованием выделенных каналов
на виртуальную частную сеть (VPN), которая строиться на базе сетей общего
пользования, что помогает значительно минимизировать эксплуатационные
расходы. В общем параметры таких средств похожи в части внедрения VPN
(рисунок 1.6).
Рисунок 1.6 Типовая схема применения шифраторов в сетях
63
В процессе отбора данных средств важно уделить особое внимание на такие
рабочие характеристики, как, скорость передачи данных (которая чаще всего
становится определяющим фактором, т.к. остальные средства снижают
эффективность работы сети связи очень значительно), централизованный контроль,
поддержание защиты служебных данных и данных контролируемых процессов и
сетей от НСД и т.д. Также он должен быть устойчивым к различным атакам на
сетевые и другие сервисы шифровщика или задействованных данных. Внедрение
того или иного протокола в шифрующем устройстве не показывает буквально, что
оно сможет соответствовать всем требованиям политики безопасности. Каждый
шифратор - это сетевым устройством, поэтому всегда подвергается различным
угрозам, присутствующим в отдельной сети.
Наиболее уязвимыми местами любой распределенной криптографической
системы становятся:
• Средства управления ключами (генерация, распределение, удаление);
• Методика создания/удаления /корректировки абонентов/ключей (как
штатная, так и в случаях компрометации);
• Удаленное администрирование.
В целях обеспечения защиты информации криптографический комплекс
должен выполнять следующие функции:
применение персональных идентификаторов пользователей;
применение парольного механизма;
блокировка загрузки операционной системы со съемных
носителей информации;
контроля целостности технических средств и программных средств;
шифрование жесткого диска компьютера;
шифрование информации, передаваемой по каналам связи.
Подсистема распределения и межсетевого экранирования необходима для
разделения межсетевого доступа на этапе сетевого протокола и защиты ЛВС
компании от сетевых атак из сети Интернет и внешних сетей. Внутри системы
должна создаваться и выделяться архитектура соединения с сетями общего доступа
64
и внедрения демилитаризованной зоны (DMZ), включающей межсетевой экран,
VPN и Web-сервера, транслятор (relay) e-mail, последовательный кэширующий
DNS и LDAP-сервер, а также подсистему защиты доступа извне.
В рамках сетевой инфраструктуры нужно использовать методы разделения
ЛВС на части. Эти методы должны базироваться на технологии виртуальных ЛВС
(VLAN) в рамках организационной структуры компании и логикой работы отделов
фирмы с информационными ресурсами.
Серверы ЛВС нужно размещать в выделенном сегменте сети. Важно
поддерживать отсутствие рабочих мест пользователей в данных сегментах ЛВС.
В рамках внешнего информационного обмена важно использовать методы
межсетевого экранирования. Такой экран обязан обеспечивать фильтрацию
сетевого трафика на нескольких уровнях: транспортном, прикладном и сетевом.
Подсистема VPN используется при внешнем информационном обмене для
секретности передаваемой информации между ЛВС разделенных частей фирмы,
которые нельзя связать отдельным каналом, а также для соединения с ЛВС
мобильных пользователей. Методы VPN базируются на протоколе IPSec и
объединяются с методами межсетевого экранирования.
Средства VPN обязаны отвечать спецификациям стандарта IPSec
(спецификация по применению ГОСТ 28147-89 при зашифровке вложений в Ipsec
Esp-протоколе).
Средства VPN должны поддерживать передачу информации и в
зашифрованном, и в открытом виде исходя из адресата получаемых данных.
Средства VPN нужно объединять с МЭ.
Сравним имеющиеся на российском рынке комплексы криптографической
защиты.
Криптографический комплекс ШИП предназначен для создания
защищенных виртуальных приватных сетей (VPN). В качестве среды передачи
данных могут быть использованы: сеть Internet, другие сети общего пользования
(X.25, FrameRelay), а так же выделенные каналы связи. В состав ШИП входят
аппаратно-программный комплекс ШИП (АПК ШИП) и Центр управления
ключевой системой ШИП (ЦУКС ШИП).
ШИП сертифицирован ФАПСИ для защиты конфиденциальной информации.
65
ШИП обеспечивает:
гарантированную стойкость за счёт применения криптографических
алгоритмов с симметричным распределением ключей по ГОСТ 28147-89;
защиту от раскрытия и искажения защищаемой информации, а так же
от навязывания ложной информации;
одностороннюю аутентификацию узлов защищенной сети;
управление ключевой системой защищённой сети из единого центра
управления с возможностью резервирования функций управления из других
центров;
защиту доступа к локальной сети и сокрытие ее IP адресов;
поддержку протоколов IP и IPX;
надёжную работу с учётом специфики реальных сетей связи;
высокую производительность - до 20 Мбит/сек;
возможность постепенного ввода в эксплуатацию сети связи.
Компаний «Анкад» разработан набор элементов, каждый из которых может
выполнять необходимые функции. Рассмотрим их более подробно.
Криптографический маршрутизатор КРИПТОН-IP предназначен для
построения защищенных виртуальных частных сетей (VPN), позволяющих
объединять локальные компьютерные сети путем передачи данных через
глобальные сети открытого доступа (например, Internet).
КМ «КРИПТОН-IP» является средством защиты компьютерных сетей.
Назначение КМ:
- Создание VPN.
- Маршрутизация IP-пакетов.
- Фильтрация трафика на сетевом и транспортном уровне.
КРИПТОН-IP обеспечивает маршрутизацию IP-пакетов в глобальных сетях и
их конфиденциальность, а также защищает локальные сети от вторжения извне.
Криптографическая защита данных реализована методом прозрачного
шифрования IP-пакетов при обмене ими по открытым каналам связи. Для защиты
от НСД локальных компьютерных сетей используются методы фильтрации IP-

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)