Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
• Внешняя Интернет-сеть;
• Внутренняя ЛВС;
• Зона доступа к подключенным по выделенным каналам связи ресурсам;
• Демилитаризованная зона, в которой находятся mail, dns, www-сервера.
Межсетевой экран реализует выполнение NAT/PAT функций для доступа к
сети интернет из корпоративных вычислительных сетей и доступа из сети Интернет
к серверам демилитаризованной зоны, а также реализует фильтрацию трафика
между изолированными зонами в помощью списков доступа и механизмов Stateful
FireWall.
Чтобы обеспечить требования по отказоустойчивости доступа в Интернет,
возможно использование двух внешних каналов связи от двух различных
провайдеров. Маршрутизаторы доступа в этом случае выступают в роли
периферийных маршрутизаторов и осуществляют базовую проверку трафика,
которая пропускает только указанные по IP-адресам данные, чтобы блокировать
попытки атак типа IP-спуфинга.
Демилитаризованная зона должна подключаться в отдельный интерфейс
межсетевого экрана и предназначено она в первую очередь для установки в ней
серверов общего доступа, к которой может быть разрешен доступ в корпоративной
сети, но только строго по выделенным IP-адресам и портам.
Внутренний фильтрующий маршрутизатор применяет технологию private
VLAN и обеспечивает уменьшение угроз атаки на защищаемую часть сети в случае,
если один из серверов демилитаризованной зоны все-таки получит НСД.
Подобная структура построение защищенного соединения с Интернет
блокирует несколько видов угроз:
• НСД с фильтрацией на уроне провайдера (ISP), периферийного
маршрутизатора или межсетевого экрана;
• Атаки на уровне приложений при помощи IDS14 на уровне сети и хоста;
• Атаки на пароли, которые контролируются ОС и IDS;
• Отказ в обслуживании (DoS) на периферию ISP и с помощью контроля
установления сессий TCP на межсетевом экране;
• Выявление вирусных угроз, в т. ч. троянов, при помощи фильтрации
содержимого электронной почты;
52
• Обнаружение попыток ведения сетевой разведки.
5) Подсистема определения вторжений
В состав подобной системы обычно входят сенсоры, которые осуществляют
мониторинг трафика и режиме реального времени и проверяют наличие сигнатур
атак, а также консоль управления, на которую и подаются все сигналы об
обнаружении вторжений.
Сенсорные компоненты данной системы устанавливаются на ключевых
точках корпоративной ЛВС на границе интернет-модуля и сети Интернет. Эти
устройства, находящиеся в общем доступе у межсетевого экрана, производят
мониторинг всех атак и обеспечивают:
• Определение сигнатур типовых угроз;
• Использование базы данных по сигнатурам атак;
• Пропускную способность, которая нужна для проверки всего трафика в
сегменте обслуживаемой системы;
• Некоторую реакцию на обнаружение атаки, которая включает сброс
соединения, блокировка последующих атак с IP атакующего хоста, занесение
данных в журнал и выведение сообщений на монитор;
• Поддержка VPN-соединения между сенсорами обнаружения
вторжений и консолью управления;
• Мониторинг и защиту ключевых сегментов всей корпоративной сети.
6) Подсистема модуля контроля
Основной целью модуля контроля является обеспечение безопасного
управления всеми хостами и устройствами в рамках корпоративной сети. Все потоки
отчетов и данных для лог-файлов поступают с устройств на хосты управления, а
изменения конфигурации и новое ПО поступает уже с хостов на устройства.
Сеть управления применяет только то адресное пространство, которое не
пересекается с адресным пространством корпоративной ЛВС, а межсетевые экраны
настраиваются таким образом, чтобы пропускать в сеть только тот трафик, которые
соответствует задачам управления и мониторинга, и выполняет следующие
функции:
• Блокировка потоков НСД трафика при помощи списков доступа;
53
• Блокировка всего трафика, который использует чужое адресное
пространство;
• Скрытие VPN-туннелей от сенсоров обнаружения вторжений.
В самой сети управления располагаются средства мониторинга и управления
корпоративной ЛВС типа VipNET Administrator, которые предназначены для
реализации инфраструктуры защищённых сетевых подключений, отслеживания и
управления объектами сети, формирования начальной ключевой и парольной
информации для всех объектов в корпоративной ЛВС, которая построена на базе ПО
VipNET Corporate.
Это программный продукт дает возможность администратору безопасности
корпоративной ЛВС реализовывать следующие виды контроля:
• Отслеживание возможных атак на отдельные хосты;
• Отслеживание всего трафика для составления шаблонов атак;
• Сбор данных с различных IDS сенсоров;
• Получение ранних предупреждений об атаках.
Подсистема модуля управления дает возможность блокировать некоторые
виды угроз:
• НСД при помощи фильтров межсетевого экрана, что позволяет пресечь
почти все потоки несанкционированного трафика в двух направлениях;
• Хакерскую разведку сети, т.е. абсолютно весь трафик, связанный с
управлением, передается в частной сети провайдера;
• Атаки на идентификационные пароли, т.к. сервер контроля доступа
поддерживает несколько типов аутентификации на каждом устройстве.
7) Подсистема антивирусной защиты трафика
Чтобы обеспечить антивирусную защиту корпоративной ЛВС, применяется
программное обеспечение, в состав которого входят следующие пакеты
прикладного ПО:
• Защита интернет-шлюзов от вирусов в режиме реального времени;
• Защита корпоративной системы обмена сообщениями;
• Защита файл-серверов;
• Защита отдельных рабочих станций.
54
Таким образом, основной организационной меры по защите информационной
безопасности будет добавление в штат компании специального сотрудника,
отвечающего за разработку, внедрение и выполнение мер информационной
безопасности. Следовательно, будет использоваться упреждающая стратегия
обеспечения информационной безопасности.
При разработке и проведении политики безопасности в жизнь целесообразно
руководствоваться следующими принципами:
Невозможность миновать защитные средства.
Усиление самого слабого звена
Недопустимость перехода в открытое состояние;
Минимизация привилегий.
Разделение обязанностей.
Многоуровневая защита.
Разнообразие защитных средств.
Простота и управляемость информационной системы.
Обеспечение всеобщей поддержки мер безопасности.
1.4.2 Выбор инженерно-технических мер
Инженерно-техническая ЗИ – основная составляющая комплекса мер ЗИ,
которая включает гос., коммерческую и личную тайну. Совокупность мер включает
в себя различные правовые документы, технические меры, которые призваны
обезопасить секретную и конфиденциальную информацию.
Инженерно-техническая ЗИ состоит из технических и организационных мер
по поддержанию ИБ техническими средствами и помогает решить ряд задач:
• Минимизировать возможность проникновения к источникам данных
для их уничтожения, хищения или корректировки;
• Защита хранилищ данных от уничтожения в процессе действия
непреодолимых сил и в результате пожаров и воздействия пены и дыма;
• Предотвращение хищения данных по каналам связи.
55
Инженерно-техническая ЗИ является достаточно быстро развивающейся
отраслью науки и техники в совокупности физики, оптики, акустики, электроники,
радиотехники, радиоизмерений и остальных дисциплин. Совокупность вопросов,
которые описывает инженерно-техническая ЗИ, весьма объёмный и включает
источники и носители информации, методики ее добывания и защиты. Для
поддержания требуемой инженерно-технической ЗИ важно выразить:
• Что требуется защитить в данной компании, помещении;
• Какие базовые типы угроз есть для данных со стороны
злоумышленников и их ТС;
• Какие методики лучше всего использовать для поддержания ИБ с
учётом как уровня угрозы, так и расходов на защиту;
• Как лучше реализовать техническую ЗИ в компании.
Для исключения перехвата побочных электромагнитных излучений по
электромагнитному каналу будем использовать систему пространственного
электромагнитного зашумления.
При выборе системы пространственного электромагнитного зашумления
будем обращать внимание на рабочий диапазон, уровень шумового сигнала,
наличие сертификата ФСТЭК, а также наличие такого параметра как линейное
зашумление. При наличии последнего параметра можно избежать дополнительных
затрат. Сравнительная характеристика системы пространственного
электромагнитного и линейного зашумления приведена в таблице 1.10 [15, 18, 19,
11].
Таблица 1.10
Сравнительная характеристика системы пространственного зашумления
Наименовани
е
характеристи
ки
Марка устройства
Соната-Р2
ГШ-2500
ГШ-1000У
ЛГШ-503
Диапазон
частот, МГц
0,01 - 2000
0,1 - 2000
0,1-1800
0,01-2000
Уровень
шумового
45 - 70
27 - 70
32-70
40-70
56
сигнала, дБ
(отн мкВ)
Коэффициент
качества
шума
0,9
не менее 0,8
не менее 0.8
не менее 0.8
Вид антенны
рамочная,
штыревая
рамочная,
штыревая
телескопическая
Габариты
блока, мм
D=65, H=325
110 х 90 х 65
110 х 90 х 65
230х100х50
Масса блока ,
г.
500
200
не более 2000
Наличие
сертификата
ФСТЭК
есть
есть
есть
есть
Цена, руб.
16500
13500
20800
14500
Примечание
Комбинированн
ый
Имеется доп.
Оборудование в
виде пульта ДУ
и антенны
«ВЕЕР»
Комбинированн
ый
Комбинированн
ый
имеет 4
независимых
коаксиальных
выхода
Комбинированн
ый
Имеется защита
сети
электропитания
и заземления
Все сравниваемые генераторы пространственного зашумления
комбинированные и удовлетворяют предъявляемым требованиям. Выбор пал на
генератор шума по цепям электропитания, заземления и ПЭМИ ЛГШ-503. При
выборе генератора шума, большую роль играла цена. Внешний вид ЛГШ-503
приведен на рисунке 1.6.
57
Рисунок 1.7 Внешний вид генератора шума ЛГШ-503
Генератор по цепям электропитания, заземления и ПЭМИ ЛГШ-503
предназначен для активной защиты объектов информатизации от утечки по сети
электропитания ("фаза", "ноль" и "защитное заземление"), и для противодействия
средствам несанкционированного съема информации по каналам ПЭМИ путем
создания широкополосной шумовой помехи в диапазоне частот от 0,01 МГц до 2000
МГц.
Устройство может использоваться для защиты объектов ЭВТ, а также
устанавливаться в выделенных помещениях до 1 категории включительно.
Устройство представляет собой аналоговый стохатичный генератор средней
мощности, нагруженный на антенны, конструктивно расположенные в кабеле
питания устройства и телескопические антенны, расположенные на корпусе
изделия.
Для защиты телефонной линии от утечки информации с помощью закладных
устройств будем рассматривать активные методы защиты.
Активные методы защиты телефонных аппаратов от утечки информации по
акустоэлектрическому каналу заключаются в подаче в телефонную линию при
положенной телефонной трубке маскирующего низкочастотного (диапазон частот
от 100 Гц до 10 кГц) шумового сигнала (метод низкочастотной маскирующей помехи
или линейного зашумления).
58
Выберем средство защиты телефонной линии абонентского шлейфа
аналоговых телефонов, для этого приведем сравнительную характеристику таких
средств в таблице 1.11 [20, 21].
Таблица 1.11
Сравнительная характеристика средств защиты телефонной линии
Наименование
характеристики
Наименование устройства
SI-2060
МП-1А
Диапазон
шумовых помех
при положенной
трубке, Гц
100 – 50 000
200 – 30 000
Затухание сигнала
от абонента в
линию, дБ
Не менее 40
Не менее 43
Метод защиты
Активный
Активный, пассивный
Цена, руб.
14 850,00
3 500,00
Из приведенных выше устройств выберем устройство МП-1А, наиболее
подходящее для защиты телефонной линии абонентского шлейфа аналогового
телефонов.
Устройство содержит генератор шума, нелинейные цепи и узел подавления
сигналов малого уровня, с помощью которых обеспечивается введение шумового
сигнала в абонентскую линию, затухание сигнала малого уровня от телефонного
аппарата (ТА) в сторону абонентской линии и защита информации от утечки и при
активных методах воздействия в режиме ожидания вызова.
Внешний вид данного устройства показан на рисунке 1.7.
Рисунок 1.8 Внешний вид устройства МП-1А
59
В качестве меры по защите информации от выделенных угроз будем
использовать защищенную систему электронного документооборота.
В настоящее время на рынке программной продукции предлагается много
вариантов систем электронного документооборота, написанных для малых и
крупных предприятий. Некоторые из них ориентированы на предприятия,
работающие в определенном секторе рынка товаров или услуг, например
образовательных учреждений или предприятий торговли, туристического бизнеса.
Для реализации проекта выбор проводится между системами электронного
документооборота. Данный класс ИС выбран в связи с большим объемом
документации в организации и нехваткой времени и трудовых резервов на ее
обработку. Вопрос о внедрение подобной системы встал перед руководством, когда
за неустойки в подготовке документов, заказчики начали принимать штрафные
меры.
Для удовлетворения потребностей предприятия автоматизированная система
документооборота должна обладать высоким уровнем безопасности.
В соответствии со списком сертифицированных ФСТЭК средств защиты
1
в
качестве защищенных могут рассматриваться системы электронного
документооборота, приведенные в таблице 1.12.
Таблица 1.12
Сертифицированные системы электронного документооборота
серти-
фиката
Срок
действия
сертификата
Предназначение средства (область применения),
краткая характеристика параметров / (оценка
возможности использования в информационных
системах
1674/1
24.09.2015
Корпоративная информационная система
электронного документооборота и делопроизводства
"CompanyMedia" - по 4 уровню контроля НДВ, по 5
классу СВТ и на соответствие ТУ(может
использоваться в 1Г и может использоваться для
защиты информации в ИСПДн до 2 класса
включительно)
1
http://fstec.ru/sistema-sertifikatsii-tzi/153-deyatelnost/tekushchaya/tekhnicheskaya-zashchita-
informatsii/sistema-sertifikatsii/591-gosudarstvennyj-reestr-sertifitsirovannykh-sredstv-zashchity-informatsii-n-
ross-ru-0001-01bi00
60
2035
10.02.2013
Программный комплекс «Евфрат-Документооборот
Крипто» - по 4 уровню контроля отсутствия НДВ, по
5 классу защищенности от НСД
2152
10.08.2014
Система электронного документооборота «ИВК
БюрократЪ™» - по 2 уровню РД НДВ
2231
15.12.2013
Программный комплекс EMC Documentum 6.5 SP2 в
составе: EMC Documentum Content Server 6.5 SP2,
EMC Documentum Administrator 6.5 SP2 - на
соответствие ЗБ и имеет оценочный уровень доверия
ОУД2 для ОК , 4 уровень - РД НДВ (может
использоваться при создании автоматизированных
систем до класса защищенности 1Г включительно, а
также для перданных до 1 класса включительно)
2118
16.06.2013
Программный комплекс DocsVision 4.5 – на
соответствие ТУ и 5 классу СВТ (может
использоваться в 1Г и ИСПДн до 2 класса)
Система электронного документооборота CompanyMedia
2
ориентирована на
повышение продуктивности работы персонала Организации за счет наличия разных
видов функциональных рабочих мест для разных категорий должностных лиц и
сотрудников Организации, принимающих участие в формировании необходимой
для управления информации, которое осуществляется в рамках их должностных
обязанностей и бизнес-процессов Организации. Персональные рабочие места,
индивидуализация пользовательского интерфейса, обеспечивающая работу всех
пользователей, и в первую очередь управленцев, в контексте их бизнес ролей.
В системе CompanyMedia реализовано эффективное разграничение прав
доступа пользователей к различным частям системы в зависимости от служебного
положения сотрудников. Каждый пользователь имеет доступ только к той
информации, которая ему необходима для выполнения своих обязанностей.
Помимо этого компанией «ИнтерТраст» разработана подсистема Locker,
позволяющая не только значительно повысить уровень безопасности информации в
системе, но и обеспечить весь комплекс требований, предъявляемый в настоящее
время к защищенному документообороту и которые не удовлетворяются средствами
Lotus Domino/Notes, в частности, обеспечение юридической значимости,
2
http://www.intertrust.ru/products/companymedia/cmedia/access_security/

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)