Диплом: Разработка политики информационной безопасности АО "Авантел"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
67
На границе защиты рабочих станций и серверов необходимо
осуществлять идентификацию и аутентификацию пользователей при реализации
удаленной или локальной регистрации в системе;
На границе прикладного ПО необходимо осуществлять идентификацию
и аутентификацию пользователей указанного ПО для получения доступа к
информационным ресурсам при помощи данного ПО.
Аутентификация внешних и внутренних пользователей системы
реализовывается на основе такой информации:
На границе защиты внешнего периметра с целью аутентификации
пользователей на сервере удаленного доступа и МЭ применяются схемы,
которые считаются устойчивыми к прослушиванию сети вероятными
злоумышленниками, и организованы на основании аппаратных носителей
аутентификационной информации и/или одноразовых сеансовых ключей;
На границе защиты сетевых сервисов ЛВС применяются параметры
клиентов сетевого уровня (имена хостов, IP-адреса) совместно с парольными
схемами аутентификации и параметрами канального уровня (MAC-адреса);
На границе защиты рабочих станций, серверов и приложений
применяются парольные схемы аутентификации, используя аппаратные
носители аутентификационной информации.
Подсистема разграничения доступа (авторизации) использует
информацию, предоставляемую сервисом аутентификации. Авторизация
пользователей для доступа к информационным ресурсам ИС осуществляется на
следующих уровнях программно-технической защиты:
На уровне защиты внешнего периметра ЛВС организации (при их
подключении к внешним сетям и сети Интернет) МЭ осуществляет
разграничение доступа внешних пользователей к сервисам ЛВС и внутренних
пользователей к ресурсам сети Интернет и внешних сетей в соответствии с
правилами «Политики обеспечения информационной безопасности при
взаимодействии с сетью Интернет».
На уровне защиты сетевых сервисов ЛВС используются внутренние
механизмы авторизации пользователей, встроенные в сетевые сервисы, либо
специализированные серверы авторизации.
68
На уровне защиты серверов и рабочих станций ЛВС используются
механизмы авторизации, встроенные в ОС, в сочетании с наложенными
средствами разграничения доступа.
На уровне защиты приложений, функциональных подсистем ИС и
системных ресурсов используются механизмы авторизации, встроенные в эти
приложения, а также средства разграничения доступа ОС и СУБД.
Средства разграничения доступа должны исключать возможность доступа
к ресурсам системы неавторизованных пользователей.
Подсистема протоколирования и пассивного аудита служит для
осуществления контроля за наиболее критичными элементами сети,
включающими в себя серверы приложений, баз данных и прочие сетевые
серверы, межсетевые экраны, рабочие станции управления сетью и т.п.
Компоненты этой подсистемы располагаются на всех перечисленных выше
рубежах защиты (разграничения доступа) и осуществляют протоколирование,
централизованный сбор и анализ событий, связанных с безопасностью (в том
числе попытки аутентификации, предоставление доступа, изменение
пользовательских привилегий и системных политик, системные сбои и др.). Они
включают в себя как встроенные средства, имеющиеся в составе ОС, СУБД,
приложений и т.п. и предназначенные для регистрации событий безопасности,
так и наложенные средства (программные агенты) служащие для агрегирования
и анализа данных аудита, полученных из различных источников. Все данные
аудита поступают на выделенный сервер аудита, где осуществляется их
хранение и обработка. Просмотр и анализ этих данных осуществляется с
консоли администратора аудита.
Подсистема пассивного аудита безопасности выполняет следующие
основные функции:
Отслеживание событий, влияющих на безопасность системы;
Регистрация событий, связанных с безопасностью в журнале аудита;
Выявление нарушений безопасности, путем анализа данных журналов
аудита администратором безопасности в фоновом режиме.
Средства протоколирования и аудита необходимо использовать на всех
границах защиты в таком объеме:
69
На границе защиты внешнего периметра необходимо протоколировать
такие события:
Информацию о состоянии модемов, сервера удаленного доступа, МЭ,
внешнего маршрутизатора,
Действия внутренних пользователей по работе с внешними
информационными ресурсами;
Действия внешних пользователей по работе с внутренними
информационными ресурсами;
Стремление нарушения правил разграничения доступа на сервере
удаленного доступа и на МЭ;
Действия администраторов сервера удаленного доступа и МЭ.
На границе сетевой инфраструктуры необходимо протоколировать
информацию о состоянии активного сетевого оборудования, структурированной
кабельной системы (СКС), структуры информационного обмена на
транспортном и сетевом уровне;
На границе защиты рабочих станций и серверов средствами подсистем
аудита безопасности ОС необходимо обеспечение протоколирования всех
системных событий, которые связаны с безопасностью, в том числе неудачные и
удачные попытки регистрации пользователей в системе, изменение политики
аудита, доступ к системным ресурсам и др.;
Необходимо на уровне приложений обеспечить регистрацию событий,
которые связаны с их жизнедеятельностью, средствами данных приложений.
Эффективность функционирования системы пассивного аудита
безопасности определяется следующими основными свойствами этой системы:
наличие средств аудита, обеспечивающих возможность выборочного
контроля любых происходящих в системе событий, связанных с безопасностью;
наличие средств централизованного управления журналами аудита,
политикой аудита и централизованного анализа данных аудита по всем
контролируемым системам;
непрерывность контроля над критичными компонентами ЛВС во
времени.
70
Подсистема активного аудита безопасности служит для автоматического
обнаружения нарушений безопасности критичных элементов ИС и для
реагирования на них в реальном времени. К критичным элементам ИС,
имеющим наибольшую вероятность подверженных атак злоумышленниками,
принадлежит серверная группа и рабочие станции администрирования сетью,
сервер удаленного доступа, внешний защищенный шлюз в сеть Интернет. Эта
подсистема прочно интегрирована с подсистемой пассивного аудита и
протоколирования, поскольку она в некоторой степени применяет данные
аудита, которые получены из данной подсистемы, для того, чтобы выявлять
атаки и активизировать алгоритмы автоматического реагирования.
Данная подсистема основана на классической для аналогичных систем
архитектуре агент-менеджер-управляющая консоль. С целью сбора информации
и реагирования на инциденты применяются программные агенты. Размещенная
на сервере аудита программа-менеджер отвечает за обработку, хранение и
агрегирование данных аудита, автоматическую активизацию алгоритмов
реагирования и управление агентами. С консоли администратора аудита
осуществляется администрирование всей подсистемой.
Анализатор сетевого трафика должен обнаруживать известные типы
сетевых атак, включая атаки, направленные против следующих приложений:
СУБД, Web, FTP, TELNET и почтовые серверы;
Серверы NIS, DNS, WINS, NFS и SMB;
Почтовые агенты и Web-браузеры;
Выявление сетевых и локальных атак и других нарушений безопасности,
а также реагирование на них должны осуществляться в реальном времени.
Подсистема контроля целостности программных и информационных
ресурсов ИС предназначена для контроля и оперативного восстановления
целостности критичных файлов ОС и приложений на серверах и рабочих
станциях сети, включая конфигурационные файлы, файлы данных, программы и
библиотеки функций. Контроль целостности информационных ресурсов
осуществляет путем регулярного подсчета контрольных сумм файлов и их
сравнения с эталонной базой данных контрольных сумм. В случае
несанкционированной модификации контролируемых файлов они могут быть
71
восстановлены с использованием средств резервного копирования и
восстановления данных. Подсистема контроля целостности может входить в
состав подсистемы активного аудита в качестве одного из ее функциональных
компонентов.
Система контроля целостности программной и информационной части
ЛВС должна обеспечивать контроль неизменности атрибутов критичных файлов
и их содержимого, своевременное выявление нарушений целостности
критичных файлов и их оперативное восстановление. В составе системы
контроля целостности должны быть предусмотрены средства централизованного
удаленного администрирования, средства просмотра отчетов по результатам
проверки целостности и средства автоматического оповещения администратора
безопасности о выявленных нарушениях.
Подсистема контроля защищенности предназначена для выявления и
ликвидации уязвимостей отдельных подсистем СОИБ, сетевых сервисов,
приложений, функциональных подсистем, системного ПО и СУБД, входящих в
состав ИС. Она включает в себя средства сетевого уровня (сетевые сканеры
безопасности), устанавливаемые на рабочей станции администратора
безопасности и предназначенные для выявления уязвимостей сетевых ресурсов
путем эмуляции действий возможного злоумышленника по осуществлению
удаленных атак, а также средства системного уровня, построенные на
архитектуре «агент-менеджер-консоль» и предназначенные для анализа
параметров конфигурации операционных систем и приложений, выявления
уязвимостей, коррекции конфигурационных параметров и контроля изменения
состояния операционных систем и приложений.
Сетевой сканер должен осуществлять сканирование всего диапазона TCP
и UDP портов, выявлять все доступные сетевые ресурсы и сервисы,
обнаруживать уязвимости различных ОС, СУБД, сетевых сервисов и
приложений.
Средства анализа защищенности системного и прикладного уровней
предназначены для решения следующих основных задач:
анализ параметров конфигурации операционных систем и приложений
по шаблонам с целью выявления уязвимостей, связанных с их некорректной
72
настройкой, определения уровня защищенности контролируемых систем и
соответствия политике безопасности организации;
коррекция конфигурационных параметров операционных систем и
приложений;
контроль изменения состояния операционных систем и приложений,
осуществляемый на основе мгновенных снимков их параметров и атрибутов
файлов.
Средства контроля защищенности системного уровня должны выполнять
проверки политик управления паролями и регистрационных записей
пользователей, привилегий пользователей, параметров подсистемы резервного
копирования, командных файлов, параметров системы электронной почты,
настройки системных утилит и т.п.
Средства контроля защищенности системного уровня должна
поддерживать распределенные конфигурации и быть интегрированы с сетевыми
сканерами и со средствами сетевого управления.
Подсистема удостоверяющий центр служит для формирования,
распределения и администрирования ЭЦП, ключами шифрования и цифровыми
сертификатами пользователей ИС. Основу построения этой подсистемы
составляет инфраструктура открытых ключей (PKI). Данная подсистема
предоставляет основные сервисы по администрированию ключевой
информацией для подсистемы контролирования целостности, средств VPN и
подсистемы аутентификации пользователей. На основе удостоверяющего центра
осуществляется построение системы по электронному документообороту
предприятия, которая в себя включает внутренний информационный портал,
защищенную электронную почту, средства обмена документами и офисные
приложения в границах подсистем общего и судебного делопроизводства.
Подсистема удостоверяющий центр обязана способствовать реализации
таких функций:
контролирование целостности информации, кодирование данных и
электронно-цифровую подпись в границах электронного документооборота
(офисные приложения, внутренний информационный портал, корпоративная
система электронной почты) на основе электронных сертификатов X.509;
73
контролирование целостности информации и кодирование данных в
процессе ее передачи при помощи носителей информации и посредством
открытых каналов в пределах взаимодействия элементов и пользователей
информационной системы на основе электронных сертификатов X.509;
контролирование целостности информации и кодирование данных при
удаленном доступе мобильного персонала на основе электронных сертификатов
X.509;
аутентификация активного сетевого оборудования и пользователей и в
пределах информационного взаимодействия на основе электронных
сертификатов X.509
администрирование сервисом распределения электронных
сертификатов;
безопасное транспортирование конечным пользователям электронных
сертификатов;
обеспечение поддержки жизненного цикла электронных сертификатов
(распределение, генерация, подтверждение, отзыв);
обеспечение поддержки сохранения паролей и электронных
сертификатов на внешних носителях (смарт-карты, USB-токены);
обеспечение поддержки стандартов PKCS#7, PKCS#11.
Подсистема сегментирования и межсетевого экранирования
предназначена для разграничения межсетевого доступа на уровне сетевых
протоколов и защиты ЛВС предприятия от сетевых атак со стороны сети
Интернет и внешних сетей. В рамках системы должна быть сформирована и
определена архитектура подключения к сетям общего пользования и создания
демилитаризованной зоны (DMZ), которая может включать межсетевой экран,
VPN-сервер, Web-сервер, транслятор (relay) электронной почты, вторичный
кэширующий DNS-сервер, LDAP-сервер и подсистему защищенного удаленного
доступа.
На рубеже сетевой инфраструктуры должны применяться средства
сегментирования ЛВС. Средства сегментирования ЛВС должны строиться на
технологии виртуальных ЛВС (VLAN) в соответствии с организационной
74
структурой объединения и логикой работы подразделений предприятия с
информационными ресурсами.
Серверы ЛВС должны быть расположены в выделенном сегменте
(сегментах). Должно быть обеспечено отсутствие рабочих мест пользователей в
указанных сегментах ЛВС.
На рубеже внешнего информационного обмена должны применяться
средства межсетевого экранирования. Межсетевой экран должен обеспечивать
фильтрацию сетевого трафика на сетевом, транспортном и прикладном уровнях.
Подсистема VPN применяется на рубеже внешнего информационного
обмена для защиты конфиденциальной информации, передаваемой между ЛВС
различных удаленных офисов предприятия, которые не связаны между собой
выделенными каналами, а также для подключения к ЛВС мобильных
пользователей. Средства VPN реализуются на основе протокола IPSec и
интегрируются со средствами межсетевого экранирования.
Средства VPN должны соответствовать спецификациям стандарта IPSec.
Средства VPN должны обеспечивать передачу данных как в
зашифрованном, так и в открытом виде в зависимости от источника и
получателя информации.
Средства VPN должны быть интегрированы с МЭ.
Подсистема антивирусной защиты сети служит для решения таких задач:
Перекрытие всех вероятных каналов распространения вирусов, к
которым относятся: разрешенные с целью взаимодействия с Интернетом сетевые
протоколы (FTP и HTTP), съемные носители информации (CD-ROM, дискеты и
др.), разделяемые папки на файловых серверах, электронная почта;
Постоянный антивирусный мониторинг и систематическое
антивирусное сканирование всех рабочих станций и серверов, которые
подключены к ЛВС;
Реагирование в автоматическом режиме на вирусные эпидемии и на
заражение компьютерными вирусами, содержащее в себе: уведомления,
удаление троянских программ, лечение вирусов и очистку системы, которая
подверглась заражению;
Она состоит из таких элементов:
75
Ресурсы управления, которые в себя включают: средства генерации и
протоколирования отчетов, серверные элементы системы антивирусной защиты,
управляющую консоль;
Ресурсы антивирусной защиты серверов ЛВС;
Ресурсы антивирусной защиты рабочих станций.
Средства антивирусной защиты почтовой системы (внутренних
почтовых серверов и SMTP-шлюзов на внешнем периметре сети);
Антивирусный шлюз, осуществляющий антивирусный контроль HTTP и
FTP трафика.
Подсистема фильтрации контента предотвращает утечку важной
конфиденциальной информации из ИС по протоколам HTTP, FTP и SMTP,
осуществляет фильтрацию спама и прочей нежелательной корреспонденции.
Она реализуется на рубеже защиты внешнего периметра сети и интегрируется со
средствами межсетевого экранирования.
Подсистемой фильтрации контента должны:
Предотвращаться утечка важной конфиденциальной информации из
ЛВС по протоколам HTTP, FTP и SMTP посредством блокирования и
задержания ее до утверждения отправки руководством;
Обеспечиваться повышение производительности труда персонала
посредством уменьшения рассылок, рекламы и других, которые не имеют
отношения к делу, сообщений. Выявление спама, получаемого и рассылаемого
сотрудниками управления;
Обеспечиваться помощь в выявлении ненадежных сотрудников, которые
рассылают свои резюме и посещают Web-сервера в поисках работы;
Обеспечиваться контроль электронной почты, которая работает
посредством WEB-интерфейсов;
Обеспечиваться контроль над всей выходящей корреспонденцией путем
отсеивания сообщений, содержащих непристойное содержание для защиты
репутации организации и сотрудников путем предотвращения случайного или
намеренного распространения писем непристойного содержания с адреса
управления;
76
Обеспечиваться русскоязычный поиск и фильтрация почтовых
сообщений;
Обеспечиваться контроль применения корпоративного выхода в Internet
в личных целях;
Разграничиваться доступ сотрудников организации к ресурсам Internet и
обеспечивать блокирование обращений к нежелательным сайтам.
В случае необходимости, осуществлять полное или частичное
архивирование данных протоколов HTTP, FTP, SMTP.
Подсистема управления безопасностью предназначается для реализации
централизованного управления всеми подсистемами и компонентами СОИБ.
Осуществляется управление всеми элементами СОИБ с консоли администратора
безопасности, на которой установлены соответствующие средства мониторинга
и администрирования.
Средствами управления безопасностью должна обеспечиваться
реализация таких функций:
управление пользователями и ролями в кросс-платформенном
окружении;
проверка, отслеживание, уведомление в реальном времени и
регистрация изменений в групповых политиках безопасности;
установление факта, когда и кем были произведены изменения
параметров безопасности;
располагать средствами, которые расширяют встроенные возможности
управления и администрирования безопасностью ОС;
располагать средствами управления парольной политикой –
синхронизацией, отслеживанием истории изменений, распределением политики
в кросс-платформенном окружении.
Доступ к компонентам управления может быть предоставлен только после
обязательной аутентификации. С целью аутентификации администраторов
безопасности необходимо использовать схемы, которые считаются устойчивыми
к прослушиванию сети вероятным злоумышленником.
Для обеспечения осуществления принципа минимизации
административных полномочий, снижения количества неправомерных и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран