Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
20
решения: MS SQL Server для общей БД и MySQL для локальной базы данных.
Обработка документов выполняется благодаря интеграции с пакетом MS Office и
экспорта данных в готовые шаблоны.
Указанные ИС работают с личными данными как самих сотрудников
компании, так и клиентов. При их обработке на автоматизированном рабочем
месте, которые может иметь подключение к сети общего пользования или сети с
международным обменом информацией, руководствуясь положением ФСТЭК РФ
от 15 февраля 2008 г. возможно появление некоторых угроз безопасности
персональных данных, а именно: утечки по техническим каналам,
несанкционированный доступ к персональным данным, находящимся на
автоматизированном рабочем месте. Угрозы утечки данных по техническим
каналам могут иметь вид: утечки речевой информации, утечки видовой
информации, утечки данных по каналу ПЭМИН. Причинами
несанкционированного доступа к данным могут быть действия нарушителей,
имеющих открытый доступ к персональной информации, включая самих
пользователей АРМ и средств передачи данных, а также нарушителей, которые не
имеют доступа к личным данным, но могут реализовать внешние угрозы из сети
обмена информацией или сетей международного обмена. К таким угрозам можно
отнести анализ сетевого траффика, позволяющего перехватить передаваемой и
принимаемой информации, сканирование, направленное на дестабилизацию
работы АРМ и других открытых портов, и служб с целью получения паролей,
кодов доступа, а также методы подмены авторизационных данных для
несанкционированного доступа, угрозы удаленного запуска, угрозы внедрения по
сети и т.д.
Исходя из особенностей функционирования ИСПДн, допущенные к ней
физические лица, имеют разные полномочия на доступ к информационным,
программным, аппаратным и другим ресурсам ИСПДн в соответствии с принятой
политикой информационной безопасности (правилами). К внутренним
нарушителям могут относиться:
категория I-администраторы ИСПДн (администратор ЛВС);
категория II-пользователи ИСПДн (бухгалтера, работники инженерно-
технического отдела);
21
категория III -сотрудники, имеющие санкционированный доступ в
служебных целях в помещения, в которых размещаются ресурсы ИСПДн, но не
имеющие права доступа к ресурсам (прораб);
категория IV-обслуживающий персонал (уборщица);
категория V - уполномоченный персонал разработчиков ИСПДн,
который на договорной основе имеет право на техническое обслуживание и
модификацию компонентов ИСПДн (специалист по обновлению ПО 1С).
Система защиты персональных данных должна иметь уровень
защищенности.
К каждому из уровней защищенности предъявляются определенные
требования по защите информации, причем требования, отнесенные к более
низкому уровню защищенности ИСПДн, должны быть автоматически соблюдены
для ИСПДн с более высоким уровнем защищенности.
Четвертый уровень защищенности предполагает соблюдение ниже
приведенных требований: необходимо ограничить доступ в помещения, где ведется
обработка и хранение персональных данных; необходимо организовать безопасное
хранение и учет носителей с персональными данными; определить список лиц,
которым предоставлен доступ к информации, хранящейся в ИСПДн; использовать
сертифицированные средства защиты информации.
Третий уровень предполагает соблюдение всех требований для четвертого
уровня защищенности, а также того, чтобы в организации приказом ее
руководителя был назначен Ответственный за защиту персональных данных.
Второй уровень предполагает соблюдение всех требований для третьего
уровня защищенности, а также того, чтобы был ограничен доступ к электронным
журналам, в которых регистрируются различные события, происходящие в
ИСПДн.
Первый уровень предполагает соблюдение всех требований, предъявленных
ко второму уровню защищенности, а также: фиксации в журнале безопасности
событий связанных с изменением прав доступа к информации в ИСПДн и наличия
отдела, занимающегося защитой персональных данных.
К уровням защищенности так же предъявляются и требования по защите от
несанкционированного доступа, они утверждены Приказом ФСТЭК Российской
22
Федерации от 18 февраля 2013 года №21 «Об утверждении состава и содержания
организационных и технических мер по обеспечению безопасности персональных
данных при их обработке в информационных системах персональных данных» [9].
Так как в рассматриваемой компании обрабатываются не только
персональные данные работников, но и клиентов компании, количество субъектов
менее 100000, обрабатываемые персональные данные являются
общедоступными, актуальные угрозы относятся к третьему типу, то требуемый
уровень защищенности – четвертый.
Требования по защищенности для 4 уровня (в соответствии с
Постановлением Правительства "Об утверждении требований к защите
персональных данных при их обработке в информационных системах
персональных данных" от 01.11.2012г. №1119)
организация режима обеспечения безопасности помещений, в
которых размещена информационная система, препятствующего
возможности неконтролируемого проникновения или пребывания в этих
помещениях лиц, не имеющих права доступа в эти помещения
обеспечение сохранности носителей персональных данных
утверждение руководителем оператора документа,
определяющего перечень лиц, доступ которых к персональным данным,
обрабатываемым в информационной системе, необходим для выполнения
ими служебных (трудовых) обязанностей
использование средств защиты информации, прошедших
процедуру оценки соответствия требованиям законодательства Российской
Федерации в области обеспечения безопасности информации, в случае, когда
применение таких средств необходимо для нейтрализации актуальных угроз
В данном дипломном проекте будут решены следующие задачи:
Защита персональных данных «Avto-Matrix» с помощью
организационных мер;
Защита персональных данных «Avto-Matrix» с помощью с помощью
внедрения системы комплексной защиты данных "Панцирь".
23
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Система защиты информации не является основным видом деятельности
компании, однако, в силу того, что защита информации необходима для того,
чтобы компания могла избегнуть финансовых и других потерь в результате утраты
информации, информацию необходимо защищать и необходимо обеспечить такое
положение дел, при котором возможность утраты информации была бы сведена к
минимуму.
Защиту персональных данных можно обеспечить только в той
информационной системе, где злоумышленник не может вмешаться в работу ее
базовых элементов сетевых устройств, операционных систем, приложений и
СУБД. Рассмотрим, какие средства и способы должны применяться для защиты
персональных данных.
Для защиты сетей от атак применяются устройства, называемые
межсетевыми экранами, или брандмауэрами, или файрволлами (Firewall).
Однако Firewall не является гарантией абсолютной защиты от удаленных
атак в Internet.
Для защиты распределённых сетей части применяют виртуальные частные
сети. Под распределенной компьютерной сетью мы понимаем IP-сеть
произвольной структуры, представляющую собой объединение глобальных,
региональных и локальных вычислительных сетей, компьютеров индивидуальных
или мобильных пользователей, подключенных к глобальной или территориальной
сети. В состав локальных сетей могут входить различные выделенные фрагменты
сети, отделенные маршрутизаторами, как проводные, так и беспроводные. Для
организации взаимодействия используются NAT-устройства, осуществляющие
преобразование частных адресов в адреса, маршрутизируемые через глобальные
сети.
Такое понимание распределенной сети возникает и при создании
корпоративной сети организации, особенно при наличии мобильных
24
пользователей, и при решении задачи организации сетевого взаимодействия между
разными организациями или физическими лицами.
Взаимодействующие между собой компьютеры могут находиться в любом
месте такой сети, иметь частные IP-адреса, не согласованные между собой и не
маршрутизируемые в глобальных и территориальных сетях. Компьютеры должны
иметь возможность устанавливать между собой произвольные соединения для
решения самых разных задач из различных приложений, состав которых может
меняться.
Информация, которой обмениваются компьютеры, имеет конфиденциальный
характер. Предполагается наличие нарушителя, способного получить доступ к
передаваемому трафику в любой точке такой сети, в том числе в локальной сети.
Очевидно, что наиболее надежное решение задачи безопасного
взаимодействия двух компьютеров в такой сети возможно только путем
шифрования (расшифрования) трафика непосредственно источником
(получателем) сообщения. Во всех остальных случаях гарантировать отсутствие
доступа к трафику двух компьютеров невозможно. Шифрование трафика
произвольных приложений, адресуемого в произвольную точку IP-сети, можно
обеспечить только с использованием VPN-технологий, работающих на 3 сетевом
уровне. То есть речь идет об организации Peer to Peer соединений.
Типовые решения VPN - IPSEC, PPTP, L2TP, OPEN VPN и др. неплохо
обеспечивают закрытое взаимодействие между локальными сетями (Intranet VPN,
Extranet VPN), при удаленном доступе к ресурсам локальной сети (Remote Access
VPN), а также между узлами, находящимися в одном сегменте сети (Client/Server
VPN) и даже между узлами, находящимися за NAT-устройствами. Но эти типовые
решения в общем случае не способны в прозрачном для пользователя режиме
решить поставленную задачу -установление произвольного точечного VPN-
соединения между компьютерами в разных локальных сетях или между
удаленными мобильными пользователями, если эти сети специально не
согласованы между собой, с точки зрения IP-адресации и маршрутизации трафика.
Для организации в автоматическом режиме произвольных VPN-соединений
необходимо обеспечить на каждом узле доступность любого другого узла, с
которым необходима связь, в любой момент времени по уникальному на данном
25
компьютере IP-адресу. В частном случае такая задача решается и при
использовании технологии OPEN VPN за счет создания на каждом компьютере
виртуальных TUN/TAP-адаптеров и объединения компьютеров по существу в одну
локальную сеть с централизованной раздачей IP-адресов. Но эта плоская схема
позволяет решить задачу Peer to Peer соединений только для определенной группы
компьютеров, объединенных одной задачей. При этом, как и любая
централизованная схема распределения IP-адресов, данная схема страдает
потенциальной угрозой конфликта IP-адресов и подсетей с локальными адресами
компьютеров.
Для решения поставленной задачи - организации Peer to Peer соединений в
любой распределенной сети необходимо:
- Каждый VPN-узел должен владеть информацией:
Об IP-адресах других узлов в той сети, где эти узлы находятся,
поскольку только IP-адрес может являться критерием для выбора ключа при
создании VPN-соединения. В связи с высокой вероятностью конфликта IP-адресов
на каждом компьютере для каждого удаленного узла, с которым требуется
взаимодействие, должны быть выделены свои уникальные IP-адреса по числу,
имеющихся у них реальных IP-адресов, и через различные службы имен должно
быть обеспечено информирование всех приложений о новых IP-адресах.
Об IP-адресах и портах доступа к этим узлам через ближайшие
устройства NAT или VPN-шлюзы.
Каждый VPN-шлюз должен владеть информацией, через какие VPN-
шлюзы или NAT-устройства можно отправить трафик дальше для тех или иных
VPN-узлов.
Для разгрузки VPN-узлов при наличии возможности прямого
соединения с удаленными устройствами технология должна обеспечивать отправку
трафика, минуя VPN-шлюзы.
Для свободного прохождения через устройства NAT и отсутствия
необходимости настройки устройств NAT под протоколы конкретных приложений
каждый IP-пакет должен быть инкапсулирован в UDP или TCP-формат.
o Если VPN-узел расположен за динамическим устройством NAT, то
для него должна поддерживаться постоянная возможность прохождения
26
инициативного входящего VPN-трафика через устройство NAT от других VPN-
узлов. То есть каждый VPN-узел должен одновременно выполнять функции как
клиента, так и сервера.
Рассмотрим более подробно построение такой защищенной сети на
примере технологий виртуальных защищенных сетей ViPNet.
Основные элементы технологии
1. На каждом узле (защищаемом компьютере или координаторе,
осуществляющем защиту выделенного фрагмента локальной сети),
устанавливается ПО клиента или координатора, обеспечивающее шифрование
трафика на ключах нулевой связи (при этом каждый IP-пакет шифруется на
уникальном производном ключе) и его инкапсуляцию в UDP-формат (VPN-пакет)
для свободного прохождения через NAT-устройства. Каждый IP-пакет для
маршрутизации трафика координаторами снабжается уникальными
идентификаторами отправителя и получателя, которые не шифруются, но
защищаются имитозащитными вставками. Одновременно это ПО выполняет
функции сетевого экрана как для открытого трафика, так и трафика внутри VPN.
2. Установка координаторов в сетях производится из соображений их
доступности для определенной группы клиентов. Как правило, их установка
производится на границе локальной сети с внешней сетью или внутреннего
защищаемого сегмента локальной сети.
3. Управление связями клиентов и координаторов, симметричной
ключевой информацией производится из центров управления сетью (ЦУС) и
ключевых центров (КЦ). ЦУСы и КЦ разных виртуальных сетей взаимодействуют
между собой, если необходимо организовать взаимодействие между отдельными
узлами разных виртуальных сетей. Данная технология сама по себе очень
интересна, но не является предметом настоящей статьи.
4. Для организации Peer to Peer соединений:
- Каждый клиент при включении или изменении своих сетевых
настроек через VPN-соединение регистрируется на своем координаторе и
одновременно получает от него информацию для организации подключения к
узлам, связанным с ним, и присутствующим в данный момент в распределенной
сети. Координаторы рассылают информацию о клиенте на другие координаторы
27
своей виртуальной сети, на которых зарегистрированы связанные с данным
клиентом узлы. При наличии связей с узлами чужих виртуальных сетей
информация пересылается на шлюзовой координатор своей сети в чужую сеть,
который, в свою очередь, отправляет эту информацию на шлюзовый координатор
этой чужой сети.
- Для защиты от пересечения частных IP-адресов драйвер каждого узла
автоматически формирует и закрепляет за каждым другим узлом, связанным с ним,
уникальные на данном узле виртуальные IP-адреса видимости этих узлов, не
пересекающиеся с реальными адресами других узлов, по числу, соответствующему
числу реальных IP- адресов каждого узла. Причем эти адреса никак не
синхронизируются между узлами, то есть некоторый узел A виден с узла B и C под
разными виртуальными адресами.
- Драйвер во всех необходимых случаях, в том числе в пакетах трафика
с защищенными серверами имен (DNS и WINS сервера, мультимедийные Cisco
Call Manager и SIP-сервера разного типа) производит необходимые подмены IP-
адресов как в заголовке, так и в теле пакета, предоставляя приложению на данном
компьютере виртуальный или реальный IP-адрес видимости узла, по которому оно
должно обращаться на удаленный узел.
- Реальная отправка VPN-пакетов в сеть производится не по IP-адресу
видимости узла, а по ближайшему IP-адресу, через который возможен доступ к
узлу-получателю. При этом если к узлу есть несколько возможных каналов
доступа, автоматически с учетом заданных метрик определяется наиболее быстрый
канал. Координатор, получивший VPN-пакет, предназначенный другому узлу,
отправляет его дальше в соответствии с имеющейся у него информацией о доступе
к этому узлу.
- Для организации прямого взаимодействия с узлами, расположенными
за устройством с динамическим NAT, «сверлятся дырки» в устройствах NAT:
Узел производит периодический опрос через устройство NAT
некоторого координатора, имеющего общественный IP-адрес доступа, тем самым,
открывая возможность передать через этот координатор и устройство NAT любой
инициативный трафик с других узлов.
28
При поступлении на такой узел A через его координатор первого
пакета от узла B, также работающего через динамический NAT, организуется
периодический опрос по адресу и порту устройства NAT узла B, сообщенные
координатором. Тем самым узлу B предоставляется возможность послать пакеты
на узел A напрямую через устройство NAT, минуя координатор. Если пакеты
напрямую передать не удается, весь трафик идет транзитом через координаторов.
Обеспечивается по возможности прямая маршрутизация VPN-пакетов
в зависимости от местоположения и типа узла - получателя пакета:
Если узлы расположены в одной локальной сети, пакеты направляются
друг другу напрямую.
При наличии координатора на границе локальной сети пакеты для
внешних узлов направляются через этот координатор.
Если другой узел расположен в другой локальной сети за
координатором, то пакет направляется на этот координатор.
На узел, расположенный за устройством с динамическим NAT, первые
пакеты трафика всегда отправляются через его координатора. При получении от
узла, расположенного за устройством с динамическим NAT, прямых пакетов весь
трафик для этих узлов начинает направляться напрямую.
- Весь служебный трафик передается внутри VPN-соединений,
что исключает возможность вмешательства для дезорганизации VPN-сети.
- Естественно данная технология порождает дополнительный
служебный трафик между VPN-узлами, однако в основном он появляется только
при включении компьютеров или изменении их сетевых настроек, и объем его
составляет 2-3% от основного трафика.
- VPN-шлюз в данной технологии может пропускать VPN-пакеты
в локальную сеть для других VPN-узлов без их расшифрования, что потенциально
могло бы представлять опасность для открытых машин локальной сети в случае
подделки таких пакетов. Однако VPN-пакеты маршрутизируются VPN-шлюзом
исключительно в соответствии со знаниями, имеющимися на VPN-шлюзе, а, не
исходя из параметров самого пакета, и пакет в любом случае может быть
направлен только некоторому VPN- узлу в локальной сети. Такой пакет, если его
29
не удается расшифровать, то есть пакет подделан, будет блокирован этим узлом и
не может представлять опасности.
Мировыми лидерами, делящими между собой рынок VPN, являются такие
компании как Cisco Systems, Checkpoint Software, Juniper Networks и ряд других.
К основным российским производителям средств VPN можно отнести
следующие компании: «Амикон» — с продуктами ФПСУ-IP и ФПСУ-IP-мини,
«Информзащиту»с продуктом «Континет», «Инфотекс»с серией продуктов
VipNet, «Фактор ТС»с серией продуктов Дионис, «Инфосистемы Джет»
с продуктом «Тропа», «Элвис Плюс»с продуктом «Застава», «С-Терра»
с продуктом CSP VPN, «Голлард»c продуктом «Заслон».
Защита от вирусов является одним из средств предотвращения утечек
конфиденциальной информации, в том числе и персональных данных, вирусы,
черви и другие вредоносные программы часто занимаются воровством
информации и организуют скрытые каналы утечки. Современные антивирусные
решения включают в себя не только сигнатурную защиту, но и более современные
средства, такие как поведенческий анализ программ, экраны уровня приложений,
контроль целостности критических для операционной системы данных и другие
методы защиты рабочих мест и серверов.
Рассмотрим, какие же вирусные актуальны в 2013 году.
На первом месте по популярности находится семейство троянских программ
Trojan.Agent.Win32. К этому семейству обычно относят типичные небольшие
антивирусные программы, которые выполняют составную функцию какого-то
троянца, состоящего из множества файлов. Такие троянские программы попадают
на компьютер в составе другого вредоносного ПО: сетевых червей, а также других
троянских программ.
Следующие три места занимают компьютерные черви
Worm.Conficker.Win32, Worm.Palevo.Win32 и Worm.AutoRun.Win32, составляя в
сумме более 6% всех зафиксированных инцидентов. Примечательно, что все эти
черви перемещаются при помощи съёмных накопителей (как правило, flash-
накопителей), и для червей Worm.Palevo.Win32 и Worm.AutoRun.Win32 «флэшки»
являются основным способом распространения от одного компьютера к другому.
Эпидемии же червя Worm.Conficker.Win32, как правило, возникают за счёт

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)