Диплом: Разработка комплекса антивирусной защиты для территориального налогового органа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
нескольких угроз безопасности информации, включенных в модель угроз
безопасности информации. Систематическое применение перечисленных выше
методов и средств защиты информации увеличивает надежность системы
безопасности и предотвращает разглашение конфиденциальной информации
2.1.2 Классификация комплексов антивирусной защиты
Комплексная система антивирусной защиты (КСАЗ), создаваемая для
обеспечения безопасности информационных ресурсов – это совокупность
управленческих и правовых действий, программно-аппаратных средств,
объединяемых в единый комплекс для создания надежной антивирусной защиты
информационной базы, находящейся в локальной сети. Комплексная
направленность системы заключается в организации контроля всех
информационных потоков, протекающих в защищаемой локальной сети. Для
эффективной работы системы и обеспечения надежной защиты от воздействия
вредоносного программного обеспечения всех элементов инфраструктуры,
необходим высокий уровень согласованности между применяемыми методами и
средствами.
Главным способом антивирусной защиты является установка
антивирусных пакетов. Выбор антивирусного ПО является одной из важнейших
задач антивирусной защиты, от правильности решения которой в дальнейшем
будут зависеть антивирусная безопасность системы, а также затраты на ее
поддержание. Используемые антивирусные средства должны удовлетворять
следующим общим требованиям:
система должны быть совместима с операционными системами серверов
и персональных компьютеров;
система антивирусной защиты не должна нарушать логику работы
остальных используемых приложений;
наличие полного набора антивирусных функций, необходимых для
обеспечения антивирусного контроля и обезвреживания всех известных вирусов;
37
частота обновления антивирусного ПО и гарантии поставщиков
(разработчиков) в отношении его своевременности.
В отличие от других подсистем информационной безопасности в области
защиты от вредоносного ПО отсутствуют четко сформулированные показатели
защищенности и соответствующие критерии сравнения различных антивирусных
средств. Как правило антивирусные комплексы сравниваются по следующим
показателям: обнаружение, лечение, блокирование, восстановление, регистрация,
обеспечение целостности, обновление базы данных компьютерных вирусов,
защита антивирусных средств от доступа паролем, средства управления, гарантии
проектирования, документация [15].
При комплексной защите локальной сети необходимо уделить внимание
всем возможным точкам проникновения вирусов в сеть извне.
Антивирусной защите подлежат все компоненты информационной
системы, участвующие в транспортировке информации и/или её хранении:
файл-серверы;
рабочие станции;
рабочие станции мобильных пользователей;
сервера резервного копирования;
почтовые сервера.
Как правило, использование одного (базового) антивирусного пакета для
защиты локальной сети представляется наиболее целесообразным. Однако анализ
рынка антивирусных средств показывает, что в случае, когда мы имеем дело с
большой корпоративной сетью, это не всегда возможно вследствие разнородности
применяемых в сегментах сети операционных платформ.
Современные антивирусные пакеты содержат в себе следующие основные
программные компоненты:
монитор (резидентно размещается в оперативной памяти компьютера и
автоматически проверяет объекты перед их запуском или открытием; при
обнаружении вируса программа в зависимости от настроек может: удалить
зараженный объект, вылечить его, запретить к нему доступ);
сканер (осуществляет проверку объектов на наличие вирусов по запросу
пользователей);
38
сетевой центр управления (позволяет организовать управление
антивирусной защитой корпоративной сети: управлять компонентами пакета,
задавать расписания запуска сканера, автоматического обновления антивирусных
баз и т.д.);
дополнительные модули, обеспечивающие проверку электронной почты
и Web-страниц в момент получения информации.
Антивирусная защита локальной сети крупной организации является
сложной проблемой, которая не сводится к простой установке антивирусных
продуктов. Как правило, требуется создание отдельной подсистемы. В
техническом плане при решении данной проблемы особое внимание следует
уделить тестированию всего вновь приобретаемого антивирусного ПО, а также
установке антивирусных пакетов на почтовые серверы.
В процессе создания схемы КСАЗ, составления проектно-
эксплуатационной документации, следует уделить должное внимание выбору
производителя и поставщика антивирусных комплексов, предполагаемых для
использования [14].
Наиболее распространенными являются 2 варианта выбора, каждый из
которых наделен преимуществами и недостатками:
- одновендорный, когда используются разработки одного производителя
для установки на всех уровнях КСАЗ;
- многовендорный, предполагающий использование программно-
аппаратных решений от разных поставщиков.
Несомненным достоинством использования в проекте одновендорных
систем является единообразие решений, что обуславливает следующие
преимущества:
Совместимость всех антивирусных решений, выпущенных одним
производителем, что не создает предпосылок для возникновения конфликтов
между ними.
Общие антивирусные базы, поскольку в разработках одного
производителя применяется идентичное антивирусное ядро, что и определяет
довольно ограниченный выбор антивирусных баз. Благодаря такой унификации,
39
в одновендорной системе защиты кардинально снижается нагрузка на сеть,
поскольку требуется гораздо меньше обновлений.
Единая система управления, поскольку большая часть
высокотехнологичных разработок одного производителя корректируется с
помощью разработанной и предоставленной им же системы удаленно-
централизованного управления. Подобным способом могут управляться решения
для обеспечения безопасности, как используемых серверов, так и рабочих
станций. Такой подход обеспечивает централизованность управления, более
высокую концентрацию информационных данных, защищенность локальной
сети. Благодаря этому имеется возможность проводить полный анализ
функциональности системы, что способствует пониманию источника проблем,
повышает эффективность управленческих решений.
Единая точка обслуживания, что при использовании сложной системы
защиты устраняет вероятность возникновения необычных проблем, поскольку
гарантируется поддержка производителя программно-аппаратных решений.
Достаточно сказать, что наличие одной лишь точки входа для подачи обращений,
связанных с функциональностью антивирусной одновендорной системы защиты,
существенно облегчает работу техперсонала, не вызывает сложных проблем при
эксплуатации.
Обучение специалистов – похожие интерфейсы и основы управления
высокотехнологичными продуктами, предоставленные одним производителем,
существенно упрощают процесс освоения их персоналом. Разработанные
поставщиком специальные многоцелевые методики обучения сокращают затраты
времени и средств, требуемых для подготовки специалистов, в чьи
функциональные обязанности будет входить обслуживание антивирусного
комплекса защиты.
Перечень потенциальных недостатков, проявляющихся в процессе
использования разработок одного производителя, состоит из следующих пунктов:
- сужение ассортимента систем, которые разработчик предлагает выбрать
как оптимальное антивирусное решение, обеспечивающее безопасность
информации в сети. Несомненно, что число предлагаемых одновендорных систем
изначально меньше, нежели ассортимент мультивендорных. Таким образом,
40
уровень соответствия пожеланиям заказчика даже лучшего одновендорного
решения изначально признается ниже, чем потенциал лучшей мультивендорной
системы, предохраняющей от вирусов;
- могут возникнуть определенные сложности при использовании
антивирусных баз, что будет сопровождать запоздалым получением обновлений,
общих ошибках в базах, замедленной реакцией производителя на
распространение новой вирусной угрозы. Все это сказывается на комплексной
антивирусной системе защиты данных, подвергая опасности все ее участки.
При решении применить мультивендорные системы, организация получает
КСАЗ, демонстрирующую следующие преимущества:
Повышенная вероятность обнаружения, обеспечиваемая применением
антивирусных продуктов различных производителей. Прогнозируемая
вероятность пропуска ими зараженного файла равна произведению вероятностей
пропуска для каждого отдельного производителя. Поскольку чаще всего
вероятности пропуска меньше "единицы", то и вероятность пропустить вирус
мультивендорной системой снижается на порядок либо сразу на несколько
порядков.
Локализация заражения ограничена, ведь антивирусным продуктом
определенного разработчика в мультивендорной системе обслуживается не вся
сеть полностью, а лишь ее определенный сегмент. Таким образом, даже
произошедшее вирусное заражение ставит под угрозу ту часть корпоративной
сети, которая слабо защищена антивирусом.
Оптимальное соответствие требованиям организации, поскольку
предполагается независимый выбор средств и способов защиты каждой из
разработанных подсистем сети, не ограничиваясь предложениями одного
разработчика. Сильные стороны каждого продукта будут максимально
использованы при построении мультивендорной КСАЗ.
К недостаткам мультивендорных КСАЗ специалисты относят следующие
факторы:
Сложность в освоении, что обусловлено необходимостью изучить и
освоить ряд высокотехнологичных решений, использующих, порой, совершенно
различные подходы к конструированию интерфейса, способов управления.
41
Независимое управление – административно-техническому персоналу
необходимо будет взаимодействовать с несколькими, параллельно
действующими системами управления. К сожалению, это влияет на
оперативность, а порой, кардинально усложняет обслуживание защиты.
Использование антивирусных баз от различных разработчиков
предполагает необходимость регулярной загрузки, распространение и
инсталляцию нескольких пакетов обновлений программ, что приводит к
возрастанию нагрузки на сеть.
Возможные конфликты между продуктами являются естественным
результатом применения мультивендорных решений. Бывают ситуации, когда
сервер одновременно выполняет несколько задач, входит в состав различных
подсистем, для которых используется антивирус (например, подсистема серверов
и рабочих станций Microsoft Windows и почтовая система Microsoft Exchange).
Для такого случая необходима установка на один сервер нескольких
антивирусных решений от разных производителей, повышая вероятность
возникновения проблем с совместимостью.
Сложности в получении поддержки – возникшие в функциональности
системы проблемы тяжелее решить, поскольку обслуживающему персоналу
необходимо обратиться в несколько служб техподдержки. В случае же конфликта
совместимости используемых разных антивирусных программных решений -
специалист, обслуживающий мультивендорную систему, попадает в тяжелое
положение.
Учитывая выявленные на данный момент преимущества и недостатки
одно- и мультивендорных КСАЗ, специалисты рекомендуют использовать для
защиты небольших либо несложных по структуре локальных сетей, именно
одновендорные системы, поскольку это предоставляет Заказчику оптимальные
условия работы [23].
Для защиты сложной гетерогенной сети требуется учитывать наличие
дополнительных факторов, а именно:
подходящего одновендорного решения, способного защитить,
обеспечивая совместимость редких систем, может и не быть;
42
мультивендорной системе следует отдать предпочтение, если требуется
гарантировать качество защиты, поскольку имеющихся преимуществ
значительно больше гипотетических недостатков;
в процессе эволюции инфраструктуры локальной сети, соответствие
изначально выбранному принципу одновендорности становится недостатком,
поскольку требует замены системы целиком, а не одного продукта, что возможно
в мультивендорной системе;
встречаются разные антивирусные базы, применяемые в разработанных
одним производителем решениях;
возможно использование для решений одного производителя разных
систем управления, даже отсутствие единой централизованной системы
управления;
встречаются и трудно разрешимые проблемы совместимости
высокотехнологичных решений одного производителя.
2.1.3 Анализ возможностей встроенных средств антивирусной
защиты Windows
Windows содержит полноценную и надежную встроенную систему
безопасности, которая работает непрерывно, включая антивирусную программу
«Защитник Windows», брандмауэр и другие функции. Благодаря обновлениям
Windows всегда будет получать новейшие функции защиты. Антивирусная
программа «Защитник Windows» обеспечивает комплексную постоянную защиту
в реальном времени от угроз со стороны ПО [12].
На примере операционных систем Windows 7 и Windows 8 представлено
сравнение возможностей защиты двух продуктов в таблице 2.
43
Таблица №2
Информация о встроенной защите Windows 7 и Windows 8
Вид
Компонент
Windows 7
Windows 8
Загрузка системы
UEFI
-
+
ASLR
+
+
ELAM
-
+
Управление автозагрузкой
+
+
Вход в систему с помощью
альтернативных паролей
-
+
Во время работы
Защитник
+
+
Брандмауэр
+
+
SmartScreen
+
+
Запуск приложений в
песочнице
-
+
UAC
+
+
Подсчёт сетевого трафика
-
+
Дополнительно
Родительский контроль
+
+
Резервное копирование
+
+
Дополнительно
Шифрование
+
+
Установка на накопитель
-
+
Виртуализация
-
+
Внутренняя защита Windows 7 и 8 строится по модульному принципу.
Другими словами, это не один продукт с единой консолью, а набор
взаимодействующих компонентов, именно они и представлены в Таблице 2.
Условно мы их разделили на три зоны действия: первая часть модулей работает
во время загрузки системы, вторая – во время её работы, третья же активируется
вручную и помогает дополнительно защитить операционную систему.
В свою очередь, функция Secure Boot в Windows 8 позволяет в процессе
загрузки (до запуска операционной системы (ОС)) организовать проверку всех
запускаемых компонентов (драйвера, программы), гарантируя, что только
доверенные (с цифровой подписью) программы смогут выполняться в процессе
44
загрузки ОС. Неподписанный код и код без надлежащих сертификатов
безопасности блокируется. В случае обнаружения компонента без цифровой
подписи автоматически запустится служба Windows Recovery, которая
попытается внести изменения в Windows, восстановив нужные системные файлы.
Справедливости ради стоит отметить, что эту систему можно обойти, например,
подписав вредоносную программу фальшивым сертификатом Microsoft (что уже
было пару раз проделано злоумышленниками).
Начиная с Windows 7, в операционных системах Windows появился
встроенный антивирус под названием Защитник Windows. Его возможности
изначально не претендовали на обеспечение высокого уровня защиты
пользователя и были ориентированы на время до покупки реального
программного обеспечения от производителей. Как следствие, Защитник
Windows, в операционной системе Windows 8 вобрал в себя функциональное
наполнение защитника предыдущей ОС и дополнился новыми компонентами. В
итоге пользователи получили систему с базовым активным антивирусом.
Дав необходимые пояснения, можно переходить непосредственно к
сравнению компонентов Защитников двух ОС в таблице 3.
Таблица №3
Сравнение функциональности Защитника Windows 7 и Windows 8
Вид
Защитник
Windows 7
Защитник
Windows 8
Файловая защита в реальном времени
+
+
Проверка архивов
+
+
Проверка съёмных носителей
+
+
Проверка корреспонденции по популярным
почтовым протоколам (POP3, SMTP и др.)
+
-
Проверка по расписанию
+
-
Сигнатурный анализ
+
+
Эвристический анализ
+
+
Поведенческий анализ
-
-
Карантин
+
+
45
Брандмауэр – встроенный в Windows межсетевой экран.
SmartScreen автоматически сканирует все исполняемые exe-файлы,
которые пользователь загружаете из Сети. Также выступает в роли веб-экрана,
синхронизируясь с серверами Microsoft для обновления баз неблагонадёжных
сайтов. То есть позволяет выполнять репутационную проверку сайтов. В Windows
7 существовал только как надстройка безопасности Internet Explorer. В Windows 8
работа модуля была перенесена на уровень операционной системы, тем самым
отвязав компонент от конкретного браузера. При запуске загруженного файла,
SmartScreen сканирует его и отправляет его цифровую подпись на серверы
Microsoft. В случае если цифровая подпись соответствует хорошо известному
приложению, система запускает его. Если о приложении мало что известно, или
оно состоит в списке неблагонадежных, Windows 8 сообщит об этом, а в случае
угрозы безопасности не станет запускать приложение без принудительных
действий со стороны пользователя.
UAC (User Account Control) – известный компонент, который запрашивает
подтверждение действий, если программе для выполнения требуются права
администратора.
Подсчёт сетевого трафика – этот инструмент по умолчанию встроен в
Windows 8 (в настройках сетевого соединения в контекстном меню выбрать пункт
«Отображать сведения о предполагаемом использовании данных»). Для решения
аналогичной задачи в Windows 7 приходится прибегать к сторонним программам
или виджетам. Его связь с безопасностью косвенна. К примеру, если идет работа
за компьютером (и никаких обновлений не запущено), а активность трафика
присутствует, возможно, это действия какого-нибудь вредоносного ПО.
Очевидно, что встроенные средства защиты Windows обеспечивают
базовый уровень безопасности, которого должно быть достаточно для
повседневной работы. Однако, если компьютер используется для осуществления
более серьезных с точки зрения безопасности действий, например, работой с
конфиденциальной информацией или осуществлением госзакупок в бюджетной
организации, необходимо задуматься о более функционально наполненных
решениях, например Kaspersky Antivirus [11].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран