Диплом: Разработка комплекса антивирусной защиты для территориального налогового органа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
Если есть хотя бы одно подходящее правило, разрешающее запуск
программы, и нет запрещающих — запуск будет разрешен. Если разрешающих
правил нет, или для данной учетной записи одновременно есть правила,
разрешающие и запрещающие запуск программ данной категории, запуск будет
запрещен.
Настройки контроля запуска программ разделены на две группы:
Категории программ — задаются на уровне Сервера администрирования
в контейнере Программы и уязвимости, Категории программы
Список правил — задается на уровне группы компьютеров, в свойствах
политики Kaspersky Endpoint Security
Категория программ — это набор признаков, позволяющих
идентифицировать программу или группу программ. Список категорий программ
отображается в одноименном контейнере и по умолчанию пуст. Новые категории
создаются с помощью отдельного мастера и бывают двух видов:
Наполняемые вручную — параметры программ, которые относятся к
этой категории, задаются вручную
Наполняемые автоматически — администратор выбирает только
каталог, в который будут помещаться исполняемые файлы программ для данной
категории, а Сервер администрирования периодически перепроверяет каталог,
вычисляет контрольные суммы исполняемых файлов (MD5) и добавляет их в
список признаков категории. Содержимое каталога перепроверяется при каждом
запуске Сервера администрирования
Для категории наполняемой вручную, условия для программ задаются в
виде списка, при этом каждое условие может содержать несколько параметров.
Если программа соответствует хотя бы одному условию, считается, что она
принадлежит к категории. Условия можно задавать разными способами:
Контрольная сумма
Метаданные
Папка программы
Тип носителя
KL-категория - (категория программы согласно классификации
Kaspersky Security Network)
87
Контрольную сумму или метаданные файла для удобства администратора
можно выбирать несколькими способами:
Первый способ. Из реестра программ — позволяет выбрать программу
из списка установленных на клиентских компьютерах. Информацию об
установленных программах собирают агенты обновлений из системного реестра
и передают на Сервер администрирования. Список уже обнаруженных
приложений отображается в контейнере Реестр программ. Программу из этого
списка можно выбрать в качестве источника данных, только если в списке
исполняемых файлов на Сервере администрирования присутствует
соответствующий программе файл.
Второй способ. Из списка исполняемых файлов — список файлов,
которые когда-либо были запущены на клиентских компьютерах. Информацию
об этих файлах собирает сам компонент Контроль запуска программ и передает
на Сервер администрирования во время синхронизации. Список уже
обнаруженных файлов отображается в контейнере Исполняемые файлы
Третий способ. Из свойств файла или файлов папки — в список условий
можно добавить контрольную сумму или метаданные отдельного файла, или же
всех файлов расположенных указанной папке
Четвертый способ. Из свойств MSI-файла — позволяет добавить в
список условий контрольные суммы или метаданные файлов, указанных в
свойствах установочного пакета MSI.
На основе заданных категорий администратор может создавать правила
контроля запуска. Правило содержит следующие параметры:
Категория программ — одна из категорий одноименного списка на
Сервере администрирования. Для каждой категории в одной политике можно
создать не более одного правила.
Пользователи, которым разрешено запускать программы категории —
список локальных пользователей и групп или пользователей и групп домена,
которым разрешается запуск программ из выбранной выше категории. Если
требуется указать больше чем одну сущность, они перечисляются через запятую
88
Пользователи, которым запрещено запускать программы категории —
параметр, аналогичный предыдущему, т.е. список пользователей и групп,
которым запрещается запуск программ
Доверенные программы обновлений — считать программу доверенной
программой обновлений
На основе событий «Запуск программы запрещен» Kaspersky Security
Center строит отчет о запрещенных запусках, в котором показано распределение
количества заблокированных запусков на клиентских компьютерах по
приложениям. Если нажать на ссылку в виде имени программы в сводной таблице
отчета, в браузере откроется еще один отчет, содержащий информацию обо всех
компьютерах, на которых был заблокирован запуск программы.
Контроль активности программ.
Основное назначение Контроля активности программ — регулировать
действия уже запущенных программ, а именно, доступ к файловой системе,
системному реестру и взаимодействие с другими программами, пример
рекомендуемой настройки контроля активности программ представлен на
рисунке 3.10 [9].
Так же, как и в Контроле запуска программ, приложения делятся на
категории, для которых и задаются ограничения. Но принцип деления иной. Все
программы делятся по уровню доверия, на четыре заранее фиксированные
группы:
Доверенные
Слабые ограничения
Сильные ограничения
Недоверенные
Для каждой из категорий заранее заданы стандартные ограничения
активности. Администратор может, как изменять существующие ограничения для
категорий в целом, так и настраивать индивидуальные ограничения на уровне
программы. Ограничения задаются с помощью политики.
Контроль запуска программ позволяет задать ограничение на
взаимодействия с другими программами и службами ОС, в зависимости от группы
89
доверия. Ограничения можно устанавливать как на уровне группы доверия, так и
для отдельных программ. Правила взаимодействия представляют собой
достаточно обширный список различных действий, для каждого из которых
можно установить значение Разрешить или Запретить. При этом сам список
контролируемых действий предопределен, и изменить его нельзя.
По умолчанию, ограничения для категорий доверия выглядят следующим
образом:
Доверенные — какие-либо ограничения отсутствуют
Слабые ограничения — разрешено все, кроме внедрения в модули
операционной системы
Сильные ограничения — запрещены взаимодействия с модулями
операционной системы и другими программами. Разрешена работа только с
собственным сегментом оперативной памяти
Недоверенныезапрещен даже запуск программы
Контроль активности программ, так же как и Контроль запуска программ,
может блокировать запуск приложений. Никакого противоречия здесь нет: если
программа должна быть заблокирована согласно настройкам одного из
компонентов, он будет заблокирована, независимо от настроек другого [18].
Контроль устройств.
Основная задача «Контроля устройств» - обеспечить администратора
средством, позволяющим отследить и, по необходимости, запретить
использование в корпоративной сети устройств разных типов. Пример
рекомендуемой настройки контроля устройств представлен на рисунке 3.11
Наиболее известный сценарий использования компонента – запрет на
подключение флешек. Пользователь может принести из дома зараженный файл,
случайно или преднамеренно может унести домой на флешке или USB-диске
файлы, содержащие сведения ограниченного распространения. Во избежание
подобных проблем и вводятся различные запреты.
Компонент «Контроль устройств» Kaspersky Endpoint Security позволяет
администратору ввести определенные правила, указав кому, когда и какие
устройства можно использовать на своем компьютере. Правила могут
90
применяться к съемным носителям, принтерам, CD/DVD, подключению к
посторонним сетям, WiFi, Bluetooth.
Блокировать можно почти все периферийные устройства. Их можно
блокировать по типу (сменные носители, CD/DVD, WiFi, портативные устройства
(MTP) и др.), или же глобально запрещать всю шину - например, отключить все
USB-устройства.
Для некоторых из устройств можно явно задать время действия запрета,
ввести его только для отдельных операций или сделать исключение для ряда
пользователей. Фактически, такие устройства будут разрешены, но с
ограничениями. Это можно сделать для:
Съемных дисков
CD/DVD-дисков
Дискет
Стримеров
Жестких дисков
Кроме этого, можно полностью отключить:
Модемы
Внешние сетевые адаптеры
WiFi
Принтеры
Устройства чтения смарт-карт
Мультифункциональные устройства
Windows CE USB ActiveSync устройства
Портативные устройства (MTP)
Мобильные телефоны, iPod, iPad и iPhone, относятся к Портативным
устройствам (MTP).
Приведенный список не содержит устройства для обработки изображений,
сканеры. Их тоже можно запретить, но только отключив шину, по которой они
подключаются.
Kaspersky Endpoint Security также позволяет блокировать подключаемые
устройства по типу интерфейса (шине):
USB
91
FireWire
Infra Red
Serial Port
Parallel Port
PCMCIA
То есть администратор может полностью отключить все работающие через
USB устройства. Для этого нужно заблокировать шину, и в настройках по типам
устройств выбрать «в зависимости от используемой шины». В этом случае нельзя
будет задать ни исключения в виде расписания действия запрета, ни по учетной
записи или типу операции.
При попытке подключить заблокированное устройство пользователь
увидит всплывающее уведомление. Если его отключить, пользователь может
ошибочно подумать, что что-то не в порядке с аппаратным обеспечением. Как
следствие, обратиться к технической службе, или пытаться разобраться самому,
что может быть еще хуже. Но администратор может изменить текст уведомления,
сообщив куда и кому звонить за помощью, написать номер телефона, адрес
электронной почты.
Шаблон уведомления открывается нажатием одноименной кнопки в
политике Kaspersky Endpoint Security на закладке «Контроль устройств». При
редактировании можно использовать переменные, например, явно упомянуть
название устройства, заблокированную операцию.
Если всплывающее уведомление о блокировке включено, в нем по
умолчанию будет ссылка Пожаловаться. Отключить или спрятать ее нельзя.
Веб-Контроль.
Задача Веб-контроля — фильтровать доступ пользователей к ресурсам
Интернет согласно внутренней политике организации, пример рекомендуемой
настройки веб-контроля представлен на рисунке 3.12. Обычно это означает
блокирование сайтов социальных сетей, музыки и видео, некорпоративной веб-
почты в рабочее время.
92
Таким образом, если пользователь захочет обратиться к такому серверу, он
получит уведомление о блокировке, или предупреждение о нежелательности
доступа к нему — в зависимости от строгости запрета.
Принцип работы Веб-контроля аналогичен принципу работы многих
сетевых экранов. Администратор создает набор правил, которые могут быть
блокирующими или разрешающими. В правилах указывается на кого и когда они
действуют, к какому содержимому применяются, что отдают взамен.
Применяются правила в заданном администратором порядке, и срабатывает
первое, применимое к запрошенной странице. На самом последнем месте стоит
универсальное правило разрешать всем все.
Во-первых, запрещать или разрешать доступ можно по адресу сайта.
Администратор может прямо ввести набор URL, доступ к которым он хочет
закрыть, или использовать универсальный символ * для блокирования всех
сайтов, чьи адреса удовлетворяют маске — например, *.fm или *shop*.
Кроме этого, Kaspersky Endpoint Security умеет самостоятельно
анализировать содержимое HTTP-сайтов. В результате контент может быть
отнесен к одной из категорий:
Социальные сети
Форумы и чаты
Браузерные игры
Нелегальное ПО
Веб-почта
Интернет-магазины
Платежные системы
и другие
или определен как:
Исполняемый файл
Видео
Звуковые данные
Файл офисных программ
Архив
Графический файл
93
Тип определяется по формату файла, объекты внутри архивов не
проверяются.
Для регулярного контроля и получения общей картины удобно
использовать отчет. В нем дается сводная статистика по количеству
предупреждений и блокировок по каждому из правил.
Обновление.
Основной обновляемый продукт - Kaspersky Endpoint Security нуждается в
обновлениях двух видов:
Обновления баз сигнатур, куда входят сигнатуры вредоносных
программ, описания сетевых атак, базы подозрительных и фишинговых веб-
адресов, база баннеров, анти-спам базы и т. п. — выпускаются регулярно, в
среднем каждый час, для установки не требуют перезагрузки.
Обновления модулей, призванные совершенствовать методы
противодействия угрозам и устранять имеющиеся в продукте недочеты —
выпускаются нерегулярно, хотя и нередко; могут требовать перезагрузки для
применения [18].
В комплексной системе защиты обновления также распространяются
централизованно, пример рекомендуемой настройки обновления баз представлен
на рисунках 3.13-3.14.
Во-первых, это уменьшает внешний трафик — обновления внутрь сети
загружаются один раз, а не столько раз, сколько установлено Kaspersky Endpoint
Security. Во-вторых, администратор получает больший контроль над процессом
обновления.
В наиболее простом сценарии, обновления загружаются в хранилище на
Сервере администрирования, откуда распространяются на клиентские
компьютеры.
Наиболее важная информация об используемых базах доступна
администратору уже на экране «Начало работы». Если все нормально, в секции
«Обновление» показывается время последней загрузки новых баз в серверное
хранилище. Если есть проблема, здесь же появляется ее описание, цвет сигнала
94
становится желтым или красным, а под сигналом появляется ссылка для
выяснения подробностей или принятия мер по устранению проблемы.
Более подробную информацию об используемых базах и проблемных
компьютерах администратор может почерпнуть на экране статистики или в
отчетах. Кроме отчета об используемых базах, ему может быть также интересен
отчет о версиях обновлений программных модулей программ Лаборатории
Касперского.
95
3. Обоснование экономической эффективности использования
антивируса Kaspersky Antivirus
3.1 Методы оценки экономической эффективности затрат на
информационную безопасность
Для функционирования любой структуры, будь то государственная,
предпринимательская или общественная организация, необходимы
разнообразные ресурсы: материальные, трудовые, финансовые. Но в
современных условиях все большее значение приобретает еще один вид ресурсов
-информационный. Специфика информации, как и любого другого
нематериального актива, состоит в том, что она не имеет материальной формы и,
как правило, жесткой привязки к носителю, а ее хищение может быть произведено
путем простого копирования, т. е. без физического изъятия объекта.
Такие особые свойства, а также ценность информационного ресурса
заставляет уделять все больше внимания вопросам защиты информации. Для их
решения требуются значительные финансовые средства.
Поэтому в сфере обеспечения безопасности информации возникает
классическая проблема экономической эффективности - поиск оптимального
соотношения затрат и результатов. Здесь это означает, что нужно найти
наилучшее сочетание организационно-технических решений по защите
информации с затратами на их осуществление [4].
Вопросы экономической эффективности давно и детально исследовались как
российскими, так и зарубежными специалистами. Можно выделить такие
основные направления экономического обоснования:
обоснование экономической эффективности некоммерческих
инновационных проектов, которое проводится на основе сопоставления
капитальных и эксплуатационных затрат, определения срока окупаемости;
обоснование экономической эффективности инвестиционных проектов,
которое проводится на основе таких показателей: чистый приведенный доход,
индекс доходности, индекс рентабельности.
Эти хорошо известные подходы не могут быть применены к оценке
эффективности системы защиты информации. Они рассматривают в качестве

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран