Диплом: Разработка комплексной защиты информации в компании "Юнийтед Иншуренс Компани"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
Эти нарушения были учтены и устранены при разработке комплекса
документов, регулирующих взаимодействие всех участников информационного
обмена в ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ».
1. разработка положений по работе с электронными носителями
информации
2. разработка инструкции по работе с ЭП
3. разработка инструкций по работе с информационными ресурсами
4. инструкции по применению, использованию, хранению паролей
(аутентификационных данных).
5. инструкция по резервному копированию информации
6. положение по работе с беспроводными сетями
7. типовое положение по эксплуатации защищенных каналов связи
Несмотря на наличие должностных инструкций специалистов по ЗИ и
охране Компании, были внесены дополнения в инструкции, в части
взаимодействия этих структур при возникновении нештатных ситуации в ИС.
Основные инструкции и положения, разработанные для работы и ИС ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» представлены в Приложении 4.
78
2.2. Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации компании.
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации компании.
Программно-аппаратные средства защиты информации
Программно – аппаратные средства защиты информации – это системы
(программные, аппаратные), предназначенные для применения на персональных
вычислительных машинах (ПЭВМ) в целях защиты их информационных ресурсов
от НСД и обеспечения конфиденциальности информации, обрабатываемой и
хранимой в ПЭВМ при много пользовательском режиме их эксплуатации
[Ошибка! Источник ссылки не найден.].
Программные средства ЗИ
Анализируя информационную составляющую ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ», было принято решение, что внедрение новых
программных продуктов, обеспечивающих конфиденциальность, целостность и
доступность ИР целесообразно.
Необходимо разработать график обновления, глубину и частоту
проводимой проверки.
Контроль доступа к ресурсам по средствам серверных ОС и
программных продуктов, использующих БД и сетевой доступ.
В данном направлении необходимо пересмотреть политику
информационной безопасности по уровню доступа к ресурсам, разработать или
внести корректировки в матрицу доступа. Провести соответствующие настройки
или установку ПО.
Применение межсетевых экранов
Систему хранения паролей
Систему LDAP
79
Аппаратные средства ЗИ
Аппаратные средства защиты информации – это различные технические
устройства, системы и сооружения, предназначенные для защиты информации от
разглашения, утечки и несанкционированного доступа. К аппаратным средствам
обеспечения информационной безопасности относятся самые разные по принципу
работы, устройству и возможностям технические средства, обеспечивающие
пресечение разглашения, защиту от утечки и противодействие
несанкционированному доступу к источникам конфиденциальной информации
[Ошибка! Источник ссылки не найден.].
Исходя из потребностей и экономической целесообразности, были
определены три направления в развитии аппаратной защиты ИР:
1 Внедрение и применение сетевого хранилища данных (NAS
1
).
По сути, такое решение обеспечит надёжность хранения данных, лёгкость
доступа для многих пользователей, лёгкость администрирования и
масштабируемость.
2 Внедрение и применение системы автономного питания для серверов
и хранилищ данных.
3 Внедрение и применение уничтожителей бумаги в помещениях,
обрабатывающих конфиденциальную информацию.
Комплексные или программно – аппаратные средства ЗИ
Учитывая наличие обрабатываемой конфиденциальной, предполагается
установить на АРМ (бухгалтерия, отдел кадров, кабинет системного
администратора) программно – аппаратные средства контроля доступа.
Данный комплекс, значительно снизит риск утечки информации и повысит
надежность информационного ресурса в целом. В дальнейшем такими
программно – аппаратными комплексами (ПАК) планируется оснастить сервера, и
АРМ, использующие электронно – цифровые подписи (ЦП) для доступа к
защищенным ресурсам в сети Internet.
1
нгл. Network Attached Storage) – сетевая система хранения данных, сетевое хранилище.
80
Криптографические средства защиты информации
Для полноценной работы с защищенными ресурсами сети Interne ( (ООС,
ФНС, ПФР и т.д.) предлагается использовать криптопровайдер КриптоПро CSP.
Назначение:
авторизации и обеспечения юридической значимости электронных
документов при обмене ими между пользователями, посредством использования
процедур формирования и проверки электронной цифровой подписи (ЭЦП) в
соответствии с отечественными стандартами ГОСТ Р 34.10-94, ГОСТ Р 34.11-94,
ГОСТ Р 34.10-2001;
обеспечения конфиденциальности и контроля целостности информации
посредством ее шифрования и имитозащиты, в соответствии с ГОСТ 28147-89;
обеспечение аутентичности, конфиденциальности и имитозащиты соединений
TLS;
контроля целостности, системного и прикладного программного
обеспечения для его защиты от несанкционированного изменения или от
нарушения правильности функционирования;
ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» ключевыми элементами
системы в соответствии с регламентом средств защиты.
Особенности:
Встроенная поддержка Winlogon
В состав КриптоПро CSP 3.6 входит Revocation Provider, работающий через
OCSP-ответы
Реализована поддержка для платформы x64 Обеспечена реализация
протокола EAP/TLS
Расширен внешний интерфейс СКЗИ для обеспечения работы с
функциональным ключевым носителем (ФКН), согласования ключей для
использования в реализациях протокола IPSec, работы с другими приложениями
Исключена возможность использования стандарта ГОСТ Р 34.10-94
Реализуемые алгоритмы:
81
Алгоритм выработки значения хэш-функции реализован в соответствии с
требованиями ГОСТ Р 34.11 94 "Информационная технология.
Криптографическая защита информации. Функция хэширования".
Алгоритмы формирования и проверки ЭЦП реализованы в
соответствии с требованиями:
ГОСТ Р 34.10 94 "Информационная технология. Криптографическая защита
информации. Система электронной цифровой подписи на базе асимметричного
криптографического алгоритма";
ГОСТ Р 34.10 94 и ГОСТ Р 34.10-2001 "Информационная технология.
Криптографическая защита информации. Процессы формирования и проверки
электронной цифровой подписи".
Алгоритм зашифрования/расшифрования данных и вычисление
имитовставки реализованы в соответствии с требованиями ГОСТ 28147 89
"Системы обработки информации. Защита криптографическая".
При генерации закрытых и открытых ключей обеспечена возможность
генерации с различными параметрами в соответствии с ГОСТ Р 34.10-94 и ГОСТ
Р 34.10-2001.
При выработке значения хэш-функции и шифровании обеспечена
возможность использования различных узлов замены в соответствии с ГОСТ Р
34.11-94 и ГОСТ 28147-89.
2.2.2. Контрольный пример реализации проекта и его описание.
Для организации защищенного доступа в интернет предполагается введение
в АС Компании следующих технических средств (таб. 15).
Таблица 15
Технические средства АС
Наименование
Серия/Модель
РД ФСТЭК по
межсетевым
экранам
Кол-во
1
Маршрутизатор Cisco
2911R/C2911R-
VSEC/K9
4 класс
1
2
Коммутатор Cisco
2960 X/Cisco Catalyst
4 класс
2
82
2960 24 10/100 PoE + 2
T/SFP LAN Base Image
(WS-C2960-24PC-L)
3
Сетевой экран
АПКШ «Континент
3.6» - IPC-100
(стандарт)
3 класс
1
АСО в структуре ЛВС
Схематично, структура АСО, представлена на рисунке 17. Важным
элементом данной структуры, можно считать применение межсетевого экрана
(АПКШ «Континент 3.6») в его стандартной комплектации.
Маршрутизатор
Межсетевой экран
Коммутатор
Рисунок 17 – Схема АСО
Данный элемент АСО является важным структурным звеном, при
проектировании защищенной VPN сети, которая в дальнейшем должна связать
Компанию с её территориально разделенными клиентами и партнерами (рис. 18).
83
Маршрутизатор
Межсетевой экран
Коммутатор
Коммутатор
Межсетевой экран
Маршрутизатор
INTERNET
ЦУС
СД
Коммутатор
Межсетевой экран
Маршрутизатор
Коммутатор
Маршрутизатор
Рисунок 18. Схема АСО в распределенной межведомственной сети
Следует заметить, что функция управления защищенной VPN сетью,
возлагается на отдел информационного сопровождения ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ».
В защищенную VPN сеть внесены внешние абонентские пункты (физически
не подключенные к ЛВС ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ»). В этом
контексте рассматриваются пользователи находящиеся на удаленных объектах
для подключения к VPN (например, сотрудники, работающие удаленно).
Провайдером канала связи для доступа в интернет выступает ОСС
Мегафон. Далее, подключение к защищенной сети VPN осуществляется с
помощью сертификата открытого ключа и ПО абонентского пункта.
Ниже приведена структура АСО в исполненном варианте для ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» (рис. 19).
84
Маршрутизатор 1
Межсетевой экран
(КШ)
Коммутатор 2
Коммутатор 2
Межсетевой экран
(КШ)
Маршрутизатор 2
INTERNET
ЦУС
(СД)
84.45.21.3
192.168.1.1
192.168.1.2
10.1.1.100
10.1.1.1
10.1.1.3
10.1.1.50
10.1.1.0
43.87.14.9
192.168.2.1
192.168.2.2
10.2.1.200
10.2.1.0
10.2.1.1 10.2.1.10010.2.1.2
...
...
АРМ
управления
КШ и СД
Файловый
сервер
Сервер БД
10.1.1.4
FTP сервер
Защищенная
VPN сеть
Внешний
абонент
АРМ управления
маршрутизаторами
и коммутаторами
10.1.1.2
АРМ
администратора
сети
Клиенты и партнеры
ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ»
Рисунок 19. Схема защищенной сети
Администратор безопасности (системный администратор) в ООО
«ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» создает запрос, для конкретного
пользователя.
Технологическая настройка АСО
Настройка маршрутизатора
Таблица 16
Таблица маршрутизации (Маршрутизатор 1)
Сетевой адрес
Маска сети
Адрес шлюза
Интерфейс
Метрика
84.45.21.0
255.0.0.0
on-link
84.45.21.3
20
127.0.0.0
255.0.0.0
on-link
127.0.0.1
10
127.0.0.1
255.255.255.255
on-link
127.0.0.1
10
10.1.1.0
255.0.0.0
192.168.1.2
192.168.1.1
10
10.1.1.0
255.0.0.0
127.0.0.1
127.0.0.1
10
10.1.1.1
255.255.255.255
127.0.0.1
127.0.0.1
10
0.0.0.0
0.0.0.0
192.168.1.2
192.168.1.1
10
85
Таблица 17
Таблица маршрутизации (Маршрутизатор 2)
Сетевой адрес
Маска сети
Маска сети
Интерфейс
Метрика
43.87.14.0
255.0.0.0
on-link
84.45.21.3
20
127.0.0.0
255.0.0.0
on-link
127.0.0.1
10
127.0.0.1
255.255.255.255
on-link
127.0.0.1
10
10.2.1.0
255.0.0.0
192.168.2.2
192.168.2.1
10
10.2.1.0
255.0.0.0
127.0.0.1
127.0.0.1
10
10.2.1.1
255.255.255.255
127.0.0.1
127.0.0.1
10
0.0.0.0
0.0.0.0
192.168.2.2
192.168.2.1
10
Настройка межсетевого экрана
Для организации доступа удаленных пользователей к ресурсам защищаемой
сети используется следующее программное обеспечение АПКШ "Континент"
версии 3.6:
• сервер доступа (СД);
• программа управления сервером доступа (ПУ СД);
• абонентский пункт (АП).
Сервер доступа представляет собой, предварительно установленное на КШ
ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ», программное средство,
обеспечивающее доступ удаленных пользователей к ресурсам сегмента VPN.
Доступ удаленных пользователей к ресурсам защищенной сети
Для организации доступа удаленного пользователя к корпоративным
ресурсам криптографический шлюз комплектуется сервером доступа, а на
компьютере удаленного пользователя устанавливается абонентский пункт. Связь
удаленного пользователя с внутренними абонентами защищенной сети
осуществляется по каналам связи общих сетей передачи данных.
Инициатором соединения абонентского пункта с сервером доступа может
быть только удаленный пользователь. Разорвать соединение может как
пользователь, так и администратор сервера доступа. Защищенное (с
зашифрованным трафиком) соединение между абонентским пунктом и сервером
доступа устанавливается только после их успешной взаимной аутентификации,
86
которая осуществляется на основе сертификатов открытых ключей стандарта
x509v3.
Для повышения устойчивости к сетевым атакам вида "отказ в
обслуживании" (DoS- атакам) администратор ограничивает количество
одновременных подключений к серверу.
После установки соединения сервер доступа осуществляет загрузку правил
фильтрации IP-пакетов из индивидуального списка правил данного пользователя
в фильтр IP-пакетов криптографического шлюза. Кроме того, перечень доступных
пользователю защищаемых подсетей передается на абонентский пункт. Далее
обмен данными между абонентским пунктом и абонентами защищенной сети
осуществляется через сервер доступа. При этом весь трафик, передаваемый
между абонентским пунктом и защищенной сетью, шифруется с использованием
алгоритма ГОСТ 28147–89.
Для упрощения настройки маршрутизации трафика между абонентским
пунктом и абонентами защищенной сети абонентскому пункту назначается
внутрисетевой IP-адрес.
Трафик от абонента защищенной сети поступает на этот внутрисетевой IP –
адрес абонентского пункта, а сервер доступа перенаправляет трафик
непосредственно на абонентский пункт.
Внутрисетевые адреса абонентским пунктам назначаются динамически из
заранее определенного списка.
Предусмотрен режим работы абонентского пункта, который запрещает все
незащищенные соединения со сторонними абонентами (например, с веб-узлами
или ftp-серверами) во время связи с абонентами защищенной сети.
Аутентификация удаленного пользователя
Аутентификация удаленного пользователя при установке соединения между
абонентским пунктом и сервером доступа осуществляется на основе
сертификатов открытых ключей стандарта X.509v3.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран